DamIT

Veeam · backup & recovery engineering

DamIT Mateusz Pawliński

Projektuję, wdrażam i porządkuję środowiska Veeam: VBR, VSA, Cloud Connect i VSPC. Dbam o zgodność z regułą 3-2-1-1-0, niezmienność kopii i o to, żeby odtworzenie było przetestowane, nie teoretyczne.

  • Veeam B&R
  • Software Appliance (VSA)
  • Cloud Connect
  • Hardened repository
  • Recovery tests
VMCEcertyfikacja inżynierska Veeam
16akredytacji technicznych Veeam
3-2-1-1-0reguła jako punkt wyjścia projektu
Recovery prooftest odtworzenia w każdym wdrożeniu
Mateusz Pawliński, DamIT

O mnie

Nazywam się Mateusz Pawliński, jestem inżynierem z certyfikacją VMCE. Pracuję z Veeam dla klientów w Polsce - od pojedynczych serwerów VBR po wielofirmowe platformy u service providerów.

Zajmuję się stroną techniczną, żeby backup zadziałał w dniu, w którym jest potrzebny: konfiguracja, niezmienność kopii, kopia offsite oraz policzony i przetestowany czas odtworzenia. Licencji i sprzętu nie sprzedaję.

Dla kogo: szpitale i jednostki publiczne, MSP, service providerzy (VCSP) oraz firmy z istniejącym VBR do uporządkowania.

LinkedIn ↗

Usługi

01

Architektura i wdrożenia Veeam

  • VBR, proxy, repozytoria i SOBR dobrane pod realną infrastrukturę i okno backupowe danej firmy.
  • Repozytoria projektowane pod retencję, syntetyczne pełne backupy i szybkie odtwarzanie: ReFS/XFS tam, gdzie Fast Clone ma sens.
  • Wdrożenia VSA i migracje jobów z klasycznego VBR na Windows, prowadzone własnymi narzędziami (skryptami) z zachowaniem retencji.
  • Repozytoria z niezmiennością: Linux hardened repository na kopie lokalne (jednorazowe poświadczenia SSH, bez stałego konta admina w VBR) oraz object storage z S3 Object Lock dla warstwy capacity/offsite.
  • Dokumentacja powykonawcza i standard operacyjny, które zostają aktualne dłużej niż tydzień po wdrożeniu.
02

Audyty, health-checki i recovery readiness

  • Przegląd jobów, retencji, transport modes i alertów: gdzie środowisko narosło przez lata i gdzie zaczyna zawodzić.
  • Weryfikacja reguły 3-2-1-1-0 i realnej odporności na ransomware: niezmienność, kopia offsite, szyfrowanie, separacja kont.
  • Sprawdzenie, czy infrastruktura backupu jest odseparowana od domeny produkcyjnej, a konsola chroniona MFA i rolami.
  • Testy odtworzeniowe z policzonym RPO/RTO i listą napraw uszeregowaną od najgroźniejszego ryzyka.
03

Cloud Connect, VSPC i automatyzacja

  • Veeam Cloud Connect jako kopia offsite oraz usługi BaaS/DRaaS u dostawcy: konfiguracja po stronie tenanta, z szyfrowaniem i kontrolą pasma.
  • Veeam Service Provider Console (VSPC): monitoring wielu firm, raporty SLA, license usage i miesięczne rozliczenia.
  • Automatyczna weryfikacja odtwarzalności (SureBackup) i alerty, które wyłapią problem wewnętrznie, zanim zauważy go klient.
  • PowerShell i REST API tam, gdzie klikanie w konsoli przestaje mieć sens: raporty, masowe zmiany, integracje.

Standard, według którego pracuję

Reguła 3-2-1-1-0 to dla mnie zestaw wymagań do sprawdzenia w konfiguracji zadań i repozytoriów, nie slogan z prezentacji.

3 kopie danych: produkcja plus dwa niezależne backupy 2 różne nośniki lub typy storage 1 kopia poza siedzibą (np. Cloud Connect) 1 kopia offline lub niezmienna (air-gap, immutable) 0 błędów w zaplanowanej weryfikacji odtwarzalności

Best practice, które stosuję

Veeam Security & Compliance Analyzer jako element health-checku Hardened repository wg Veeam Best Practice (XFS, immutability, poza domeną) Least privilege i separacja kont serwisowych Veeam Szyfrowanie backupów i kontrola kluczy Veeam Backup & Replication Best Practice Guide jako punkt odniesienia SureBackup / SureReplica jako standard weryfikacji, nie opcja

Przykłady prac

Migracja jobów z VBR na Windows do Veeam Software Appliance (VSA) Hardened repository na Linux z niezmiennością i testem odtworzenia Wdrożenie Cloud Connect jako kopii offsite dla klienta Health-check środowiska VBR po latach narastania jobów Monitoring i miesięczne rozliczenia kilku firm w VSPC Runbook aktualizacji VBR z oknem serwisowym i rollbackiem
Case study · szpital wojewódzki

Mieli backup. Tylko nikt nie wiedział, że nie działa.

Punkt wyjścia

Szpital był przekonany, że jest zabezpieczony: zadania backupu istniały, konsola świeciła na zielono. Nikt nie skonfigurował alertów, więc część zadań po cichu kończyła się błędami, część maszyn w ogóle nie była objęta, a odtwarzalności nikt nie testował. Do tego brak niezmienności i kopii offsite, czyli realna ekspozycja na ransomware przy krytycznych systemach medycznych.

Co zrobiłem

Pełny audyt i uporządkowanie zadań, wdrożenie na Veeam Software Appliance (VSA), hardened repository z niezmiennością i kopia offsite. Veeam ONE dał monitoring, alerty i raporty, więc luki w ochronie widać od razu. SureBackup zautomatyzował weryfikację odtwarzalności i dał izolowany sandbox.

Efekt

Komplet krytycznych maszyn jest objęty ochroną i automatycznie weryfikowany, czas odtworzenia został przetestowany, a kopie są niezmienne i odporne na ransomware. Izolowany sandbox pozwala dodatkowo testować aktualizacje systemów medycznych (HIS/PACS) przed wdrożeniem na produkcję.

„Byliśmy przekonani, że mamy backup. Dopiero przegląd pokazał, ile zadań po cichu nie działało i że nigdy nie sprawdziliśmy, czy da się z tego cokolwiek odtworzyć.”

Kierownik działu IT, szpital wojewódzki

Szczegóły zanonimizowane, publikacja bez nazwy placówki.

Obszary techniczne

Veeam

Veeam Backup & Replication (VBR) Veeam Software Appliance (VSA) Veeam Cloud Connect (VCC) Veeam Service Provider Console (VSPC) Veeam ONE Veeam Recovery Orchestrator

Platformy i wirtualizacja

VMware Hyper-V Proxmox

Repozytoria i bezpieczeństwo

Linux hardened repositories ReFS · XFS Fast Clone Immutability / S3 Object Lock Szyfrowanie i kontrola kluczy

Operacje i automatyzacja

PowerShell · REST API Monitoring, raporty, runbooki Warsztaty i szkolenia zespołów IT

Windows i infrastruktura

Active Directory, GPO, DNS PKI / certyfikaty Windows Server

Certyfikaty i akredytacje

Kompetencje potwierdzone egzaminami Veeam, nie tylko deklaracją na stronie. Trzon to certyfikacja inżynierska VMCE; uzupełniają ją akredytacje techniczne i specjalizacyjne.

VMCE 2025 - Veeam Certified Engineer (recertyfikacja) Recertyfikacja na bieżącej wersji Veeam Backup & Replication. Certyfikat aktualny. Zweryfikuj w Credly ↗
VMCE 2023 - Veeam Certified Engineer Pierwsza certyfikacja inżynierska Veeam Backup & Replication, potwierdzająca kompetencje projektowo-wdrożeniowe. Zweryfikuj w Credly ↗

Jak pracuję

  1. 1

    Rozpoznanie i NDA

    Ustalamy zakres, dostępy ograniczone do minimum i NDA, zanim wejdę w środowisko.

  2. 2

    Diagnoza

    Patrzę na to, co realnie jest wdrożone: stan, ryzyka i ograniczenia, bez przepisywania marketingu producenta.

  3. 3

    Plan

    Zakres, okna serwisowe, rollback i jasne kryterium „gotowe”. Wiesz z góry, co i kiedy się wydarzy.

  4. 4

    Wdrożenie

    Zmiany kontrolowane, z backupem konfiguracji przed startem i dokumentacją robioną na bieżąco.

  5. 5

    Recovery proof

    Na koniec odtwarzam dane, a nie tylko zamykam zielony job. Kopia liczy się dopiero wtedy, gdy wraca.

  6. 6

    Przekazanie i wsparcie

    Dokumentacja powykonawcza, runbook i krótki przegląd kontrolny po czasie, żeby zmiany się utrzymały.

Dostajesz raport health-checku z listą ryzyk, runbook wdrożenia lub aktualizacji oraz protokół testu odtworzenia z policzonym RPO/RTO.

Najczęstsze pytania

Pracujesz tylko z Veeam?

Specjalizuję się w Veeam (VBR, VSA, Cloud Connect, VSPC), ale realny projekt zwykle dotyka też Windows Server, Linux, VMware, Hyper-V lub Proxmox, DNS i certyfikatów. Tym również się zajmuję.

Audyt robisz zdalnie czy u klienta?

Health-check najczęściej zdalnie. Zaczynam od konsoli VBR/VSPC, eksportów i logów; sprawdzenie repozytoriów albo proxy ustalam tam, gdzie jest potrzebne. Wdrożenia i testy odtworzeniowe planuję pod konkretne okno serwisowe, w razie potrzeby on-site.

Jak wygląda rozliczenie?

Krótki health-check albo konsultacja to stała wycena ustalona z góry. Większe wdrożenia wyceniam po diagnozie i uzgodnieniu zakresu. Bez abonamentu „na wszelki wypadek”.

Podpisujesz NDA?

Tak. Pracuję z danymi i infrastrukturą backupową, więc NDA oraz dostęp ograniczony do niezbędnego minimum to u mnie standard, a nie wyjątek.

Pomagasz po ataku ransomware lub awarii?

Tak, odtworzenie i odbudowa odporności kopii to częsty powód kontaktu. Najpierw stabilizacja i recovery, potem usunięcie przyczyn, dla których backup nie zadziałał tak, jak powinien.

Kontakt

Masz środowisko Veeam do zaprojektowania, uporządkowania po latach albo do sprawdzenia, czy zadziała w kryzysie? Napisz w kilku zdaniach, o co chodzi. Odpiszę z propozycją konkretnego następnego kroku.

Po pierwszej wiadomości odpisuję z konkretnym następnym krokiem: rozmowa, lista danych do sprawdzenia albo zakres health-checku. Bez ofert na 20 stron.