Alexander Janzen · IT-Infrastruktur
DE EN
Blog · 08.09.2026 · 6 Minuten Lesezeit

Eine Sicherung ohne Wiederherstellungstest ist eine Hoffnung

Eine Sicherung ohne Wiederherstellungstest ist eine Hoffnung: Sie beschreibt, wie etwas gewesen sein sollte, nicht, was wirklich da ist. Dieser Beitrag handelt davon, warum ich aufgehört habe, grünen Haken zu vertrauen, und was mir ein ganz konkreter Fehlerfall beigebracht hat.

Ich habe lange geglaubt, eine Sicherung sei vor allem eine Frage der Technik: ein Ziel auswählen, einen Zeitplan eintragen, morgens den grünen Haken im Protokoll sehen. Fertig. Inzwischen sehe ich das anders. Das Kopieren ist nur die halbe Arbeit. Die andere Hälfte besteht darin, das Kopierte wiederherzustellen, wenn gerade niemand damit rechnet, und dabei einen klaren Kopf zu behalten.

Der Sonntag, an dem alles offen lag

Es war ein ruhiger Sonntagabend. Ich wollte nur schnell eine Datenbank für eine kleine Vereinsseite aktualisieren und hatte mich in der Zeile vertippt. Statt den Testlauf zu starten, lief das Skript gegen den echten Bestand. Innerhalb von Sekunden war eine Tabelle leer, die seit Jahren gefüllt war. Mein erster Gedanke war Erleichterung: zum Glück gibt es ja Sicherungen. Mein zweiter Gedanke kam drei Stunden später.

Was eine Sicherung tatsächlich ist

Eine Sicherung ist zunächst nichts weiter als eine Behauptung über die Vergangenheit. Sie sagt: Zu einem bestimmten Zeitpunkt sah etwas so aus. Ob diese Behauptung stimmt, weiß niemand, solange er sie nicht überprüft hat. Ein Protokolleintrag beweist, dass ein Vorgang gelaufen ist. Er beweist nicht, dass die Daten am Ziel vollständig, lesbar und in sich stimmig sind. Genau diese Lücke zwischen Laufen und Funktionieren wird übersehen, solange nichts passiert.

  • Nur wer zurückspielt, erfährt, ob die Kette von der Quelle bis zum Ziel wirklich hält.
  • Eine Sicherung, die nie gelesen wurde, ist ein Versprechen, kein Nachweis.
  • Der gefährlichste Zustand ist nicht keine Sicherung, sondern eine Sicherung, der alle blind vertrauen.

Der Beispielfall: die Datei, die nur halb da war

Ein Bekannter betreibt für einen kleinen Laden die Kasse und die Rechnungsablage. Gesichert wurde brav jede Nacht, über Jahre, auf ein entfernt liegendes Ziel, verschlüsselt und mit Protokoll. Als die Platte im Rechner starb, war er fast entspannt. Nach dem Zurückspielen war auch alles wieder da – bis auf die Rechnungen des letzten Quartals. Die Dateien existierten, hatten sogar plausible Größen, aber beim Öffnen waren sie leer. Die Ursache war keine defekte Platte, sondern ein Skript, das während einer Umstellung eine Zeit lang zwar Dateien kopierte, den Inhalt aber nicht mehr richtig schrieb. Sechsundfünfzig Nächte lang. Alle Protokolle waren grün.

Er hatte ein halbes Jahr Sicherungen, die aussahen wie Sicherungen und keine waren. Aufgefallen ist das erst, als er sie wirklich brauchte. Genau das ist der Punkt: Ein Fehler in der Sicherung bleibt unsichtbar, bis er teuer wird.

Schaubild: zwei Wege — oben eine Sicherung, die läuft und einen grünen Haken im Protokoll hinterlässt, mit dem Ergebnis einer bloßen Hoffnung; unten eine Sicherung, die auf einem Testgerät zurückgespielt und geprüft wird
Erst das Zurückspielen macht aus einer Datei eine Sicherung. Oben der Weg, der beruhigt und nichts beweist. Unten der Weg, der den Stand belegt — zurückspielen, öffnen, nachsehen.

Warum der Test mehr wert ist als der Job

Ein laufender Job beruhigt, ein bestandener Test beweist etwas. Ich habe mir deshalb eine einfache Regel gesetzt: Wenn ich eine Sicherung nicht innerhalb einer halben Stunde auf einem frischen System zurückholen kann, dann habe ich keine Sicherung, sondern eine Vermutung. Das gilt für die Datenbank, für die Konfiguration, für Zertifikate und für alles, was man gern als Kleinigkeit abtut. Der Test ist unbequem, weil er Zeit kostet und weil er Fehler zeigt. Aber ein Fehler, den ich jetzt finde, ist ein Termin im Kalender. Ein Fehler, den ich später finde, ist ein Notfall.

Wie ich es heute mache

Mein Ablauf ist unspektakulär, und das ist Absicht. Auf dem Host läuft Proxmox VE, die Daten liegen in einem ZFS-Pool, verschlüsselt und mit Snapshots. Daneben gibt es ein zweites Ziel, physisch getrennt, und ein Verzeichnis mit den Konfigurationen, das in Git liegt, damit ich jede Änderung nachvollziehen kann. Ein kleiner Cron-Job prüft jeden Morgen nur eines: Ist die letzte Sicherung jünger als vierundzwanzig Stunden, und lässt sich das Archiv öffnen? Scheitert eine der beiden Fragen, bekomme ich eine Nachricht, bevor ich sie brauche.

  • Monatlich: eine Datei oder eine Datenbank aus der Sicherung holen und öffnen. Nicht nur auflisten, sondern wirklich öffnen.
  • Vierteljährlich: eine vollständige Wiederherstellung auf einer Testmaschine, von Hand, mit Notizen.
  • Die Notizen sind der wichtigste Teil. Wenn ich beim nächsten Mal raten muss, war der Test unvollständig.
  • Immer: mindestens eine Kopie dort behalten, wo kein Brand hinkommt.

Wichtig ist, dass die Testmaschine wirklich leer ist. Auf demselben System zurückzuspielen ist kein Test, sondern eine Selbstbestätigung. Erst wenn ich bei null anfange, sehe ich, was tatsächlich fehlt – die Passphrase, die niemand aufgeschrieben hat, das Zertifikat, das nur auf dem alten Rechner lag, die Einstellung, an die sich niemand mehr erinnert.

Was ich nicht mehr glaube

Ich glaube nicht mehr, dass eine Sicherung ohne Wiederherstellungstest eine Sicherung ist. Ich glaube auch nicht, dass „läuft seit Jahren“ ein Argument ist – der Fehler im Beispielfall lief sechsundfünfzig Nächte lang, und er wäre auch sechshundert Nächte lang weitergelaufen. Was ich glaube: Ein System, dessen Rückweg ich einmal im Monat geübt habe, verzeiht mehr Fehler als eines, das nur einen grünen Haken kennt. Ruhe im Notfall kommt nicht aus dem Werkzeug, sondern aus der Übung.

Kleine Routine, große Wirkung

Man braucht dafür keine große Infrastruktur. Einen halbwegs sauberen Zeitplan, ein zweites Ziel, einen Eintrag im Kalender und die Bereitschaft, einmal im Monat etwas zurückzuspielen und es auch wirklich anzusehen. Das dauert keine Stunde. Es ist die Stunde, die später den Unterschied macht, wenn alles andere schiefgeht und ich nüchtern entscheiden muss, statt zu hoffen. Am Ende geht es nicht darum, wie viele Sicherungen ich habe, sondern darum, ob ich weiß, wo der Rückweg ist.

TL;DR Eine Sicherung ist erst dann eine Sicherung, wenn ich sie zurückgespielt und geöffnet habe. Grüne Protokolle heißen nur, dass etwas gelaufen ist, nicht dass es funktioniert. Ein Fehler bleibt unsichtbar, bis man ihn braucht. Deshalb teste ich den Rückweg lieber zu oft als zu spät.

← Alle Beiträge