3-2-1-Backup-Strategie: Daten richtig sichern (Self-Hosting)

Es gibt zwei Arten von Menschen: die, die Backups machen, und die, die noch keinen Datenverlust erlebt haben. Wer einen eigenen Server, ein NAS oder eine selbstgehostete Cloud betreibt, häuft schnell Daten an, deren Verlust richtig wehtut – Fotos, Dokumente, Projekte, Konfigurationen. Die bekannteste und bewährteste Antwort darauf ist die 3-2-1-Regel. Dieser Artikel erklärt, was dahintersteckt, warum ein RAID kein Backup ist und wie du die Strategie als Selbsthoster konkret umsetzt.

Was die 3-2-1-Regel bedeutet

Die Faustregel ist bewusst einprägsam gehalten und steht für drei Zahlen:

Der Sinn dahinter ist statistisch: Jede einzelne Schutzschicht kann ausfallen, aber dass alle drei gleichzeitig versagen, ist sehr unwahrscheinlich. Eine kaputte Platte, ein Wohnungsbrand und ein Ransomware-Angriff treffen normalerweise nicht dasselbe Backup, wenn du die Kopien sinnvoll verteilst.

Warum ein RAID kein Backup ist

Ein weit verbreiteter Irrtum: „Ich habe ein RAID, meine Daten sind sicher." Ein RAID schützt vor dem Ausfall einer Festplatte – nicht mehr und nicht weniger. Gegen all die anderen Gefahren ist es machtlos:

RAID dient der Verfügbarkeit, Backup dient der Wiederherstellbarkeit. Beides ergänzt sich, aber das eine ersetzt nie das andere.

Die Regel praktisch umgesetzt

Schauen wir uns an, wie ein typisches Setup für einen Selbsthoster aussieht. Angenommen, deine Originaldaten liegen auf deinem NAS oder Heimserver.

Kopie 1: das Original

Deine Live-Daten auf dem NAS oder Server. Das ist die Arbeitskopie, mit der du täglich umgehst. Ein RAID hier erhöht die Verfügbarkeit, zählt aber nicht als eigenständige Backup-Kopie.

Kopie 2: lokales Backup auf anderem Medium

Eine zweite Kopie auf einem getrennten Speicher im selben Haus – etwa eine externe USB-Festplatte oder ein zweites, kleineres NAS. Dieses Backup ist schnell zur Hand, wenn du einmal etwas wiederherstellen musst. Wichtig: Das Medium sollte nicht permanent eingebunden sein, damit Ransomware oder ein Bedienfehler es nicht direkt mitreißt.

Kopie 3: Off-Site-Backup außer Haus

Die entscheidende dritte Kopie liegt räumlich getrennt. Optionen sind ein verschlüsseltes Cloud-Backup, eine externe Platte am Arbeitsplatz oder bei Verwandten oder ein zweites NAS an einem anderen Standort. Diese Kopie überlebt Brand, Diebstahl und Einbruch am Hauptstandort.

Die richtigen Werkzeuge

Für Selbsthoster haben sich vor allem zwei quelloffene Werkzeuge etabliert. Restic erstellt verschlüsselte, deduplizierte und versionierte Backups und eignet sich hervorragend für das Sichern auf lokale Platten und in die Cloud. Wie das im Detail funktioniert, beschreibt unser Artikel zu Restic für verschlüsselte, versionierte Backups.

Für das reine Synchronisieren großer Datenmengen in Cloud-Speicher ist Rclone das Mittel der Wahl – es spricht über 70 Cloud-Anbieter an und kann auf Wunsch ebenfalls clientseitig verschlüsseln. Einen Einstieg findest du in unserem Beitrag zu Rclone für Cloud-Sync und Backup.

Verschlüsselung: Pflicht beim Off-Site-Backup

Sobald eine Kopie deine eigenen vier Wände verlässt – ob in die Cloud oder zu Freunden – muss sie verschlüsselt sein. Du gibst die Kontrolle über das Speichermedium aus der Hand, und niemand außer dir sollte den Inhalt lesen können. Beide genannten Werkzeuge verschlüsseln clientseitig, das heißt, die Daten sind bereits auf deinem System verschlüsselt, bevor sie übertragen werden. Der Cloud-Anbieter sieht nur unleserliche Blöcke.

Bewahre das Verschlüsselungspasswort sicher und getrennt auf – ein starkes, einzigartiges Passwort, das du nie verlierst. Ein vergessenes Backup-Passwort macht die gesamte Sicherung wertlos. Generiere es mit unserem Passwort-Generator und hinterlege es zusätzlich an einem zweiten, sicheren Ort.

Automatisierung und Versionierung

Ein Backup, an das man denken muss, wird vergessen. Automatisiere den gesamten Ablauf über einen geplanten Task, der nachts läuft. Genauso wichtig ist die Versionierung: Statt nur die letzte Version zu behalten, solltest du mehrere zeitliche Stände aufbewahren. Wird eine Datei beschädigt oder von Ransomware verschlüsselt, merkst du das vielleicht erst Tage später – dann brauchst du noch einen sauberen, älteren Stand.

Eine bewährte Aufbewahrungsstrategie behält etwa die letzten sieben Tagessicherungen, vier Wochensicherungen und einige Monatssicherungen. Restic erledigt dieses automatische Ausdünnen mit eingebauten Aufbewahrungsregeln.

Der wichtigste Schritt: Restore testen

Ein Backup, das du nie wiederhergestellt hast, ist nur ein Versprechen – kein Schutz. Erschreckend viele Datensicherungen versagen genau im Ernstfall, weil das Backup unbemerkt korrupt war, das Passwort falsch notiert wurde oder ein wichtiger Ordner gar nicht erfasst wurde. Teste deine Wiederherstellung regelmäßig. Stelle stichprobenartig einzelne Dateien wieder her und prüfe einmal im Jahr, ob ein kompletter Restore funktioniert.

Die Weiterentwicklung: 3-2-1-1-0

Moderne Empfehlungen erweitern die klassische Regel angesichts der Ransomware-Bedrohung zu 3-2-1-1-0:

Off-Site ohne Cloud-Anbieter

Wer seine Off-Site-Kopie nicht einem Cloud-Konzern anvertrauen möchte, kann ein zweites NAS bei Familie oder Freunden aufstellen und über einen sicheren Tunnel sichern. Ein WireGuard-VPN verbindet beide Standorte verschlüsselt, ohne dass du Ports nach außen öffnen musst. So entsteht ein gegenseitiges Backup-Netzwerk, bei dem beide Seiten profitieren und die Daten das eigene Vertrauensumfeld nicht verlassen.

Fazit

Die 3-2-1-Regel ist kein Hexenwerk: drei Kopien, zwei Medien, eine außer Haus. Kombiniert mit clientseitiger Verschlüsselung, Versionierung, Automatisierung und regelmäßigen Restore-Tests entsteht daraus ein Schutz, der praktisch jeden Datenverlust übersteht. Der größte Fehler ist nicht die falsche Strategie, sondern gar keine zu haben. Fang heute mit zwei Kopien an und baue die dritte off-site schrittweise auf – dein zukünftiges Ich wird es dir danken.