====== Sicherungen Infrastruktur ====== [[:start|← Heimnetz-Übersicht]] · [[infrastruktur:netzwerk|Netzwerk]] · [[infrastruktur:openwrtone|Router openwrtone, nb.tv, Sat-Receiver]] · [[infrastruktur:proxmox|Proxmox]] · [[infrastruktur:wireguard|WireGuard-Server]] · [[ha:raderbroich:start|HA Raderbroich]] · [[ha:arcen:start|HA Arcen]] ===== Regeln ===== * **Drei Generationen** im Wiki. Eine Generation = ein Namensraum ''infrastruktur:backup:DATUM_anlass'' mit einem vollständigen Satz. Kommt eine vierte dazu, wird die **älteste** gelöscht (Wiki → Medien-Manager → Namensraum öffnen → Dateien löschen) und hier aus der Tabelle genommen. * **Datum im Dateinamen:** ''NAME-JJJJMMTT-anlass''. Beispiel: ''openwrtone-config-20261010-nach-update''. * **Verschlüsselt:** Alles mit ''.verschluesselt.gz'' ist mit AES-256 verschlüsselt (WireGuard-Schlüssel, WLAN-Passwörter, Token). Die Passphrase steht **nicht** im Wiki, sondern in der Passwortverwaltung. Die Endung ''.enc'' erlaubt das Wiki nicht, daher ''.verschluesselt.gz''. * **Große Sicherungen** (Home-Assistant-Vollsicherungen, Proxmox-Gäste) liegen **nicht im Wiki**, sondern am Ursprungsort (siehe unten). Entschlüsseln (Passphrase wird abgefragt): openssl enc -d -aes-256-cbc -pbkdf2 -in DATEI.verschluesselt.gz -out DATEI.tar.gz tar tzf DATEI.tar.gz # Inhalt ansehen tar xzf DATEI.tar.gz ETC/DATEI # nur eine Datei herausnehmen ===== Vorhandene Generationen ===== ^ Nr. ^ Datum ^ Anlass ^ Namensraum ^ Wofür geeignet ^ | **2** (neu) | 10.10.2026, mittags | **nach** den Updates (OpenWrt 25.12.5, OpenATV 20261009), mit Umschaltdienst, Tunnel ''pve'', WireGuard-Server | ''infrastruktur:backup:20261010_nach_update'' | **Standard für alle Wiederherstellungen** | | 1 | 10.10.2026, vormittags | **vor** den Updates (OpenWrt 24.10.0 bzw. 24.10.5, OpenATV vom 15.02.2026) | ''infrastruktur:backup:20261010'' | Rückweg auf die alte Firmware, Vergleich | ===== Wofür brauche ich was? ===== ^ Situation ^ Nimm ^ Vorgehen ^ | **Ein Router ist defekt oder wird ersetzt** (komplett neu) | OpenWrt-Image, ''-config'', ''-custom'', Paketliste | 1. OpenWrt 25.12.5 (Image ''openwrt_one … sysupgrade'') flashen. 2. ''-config'' einspielen (siehe unten). 3. ''-custom'' zurückkopieren. 4. Pakete laut Paketliste mit ''apk add'' installieren. | | **Eine Einstellung am Router ist kaputt** (z. B. WLAN, Firewall) | ''-config'' | Archiv entpacken, nur die betroffene Datei (z. B. ''etc/config/wireless'') zurückkopieren, ''/etc/init.d/network restart''. | | **Nach Firmware-Update fehlen die Eigenbauten** (Landal-Anpassung, WLAN-Geräte erreichen sich nicht, Umschaltdienste) | ''-custom'' | Dateien zurückkopieren; ''/usr/sbin/anpassungen-anwenden'' trägt die zwei Systemanpassungen erneut ein, dann ''wifi reload''. | | **Sat-Receiver: Senderlisten oder Einstellungen weg** | ''sat-client-config'' bzw. ''sat-server-config'' | ''init 4''; Archiv nach ''/'' entpacken (''etc/enigma2''); ''init 3''. Wichtig nach ''opkg upgrade'': das Paket ''settings-ciefp'' ersetzt Bouquets. | | **Proxmox-Host neu installiert** | ''proxmox-config'' | Zeigt Storage, Netz, Gästekonfigurationen (''/etc/pve''). Dann Gäste aus den ''vzdump''-Dateien zurückholen. | | **VM oder Container kaputt** (DokuWiki, Home-Assistant-VM, WireGuard) | ''vzdump''-Datei auf ''pve'' | ''qmrestore'' bzw. ''pct restore'' (siehe unten). **Liegt nicht im Wiki.** | | **WireGuard-Server: Schlüssel/Teilnehmer wiederherstellen** | ''wireguard-lxc105-config'' | Dateien nach ''/etc/wireguard'' im Container, ''systemctl restart wg-quick@wg0''. Alternativ ''vzdump 105''. | | **Home Assistant komplett zurück** | Vollsicherung in HA (siehe unten) | in HA: Einstellungen → System → Sicherungen → Wiederherstellen (komplett). **Liegt nicht im Wiki.** | ==== Was ist in den Dateien? ==== ^ Dateiname ^ Inhalt ^ Wann nicht geeignet | | ''…-config'' | komplette Konfiguration des Geräts (bei OpenWrt: ''sysupgrade -b'' mit Netz, WLAN, Firewall, Schlüssel; bei Sat-Receivern: Senderlisten, Netzwerk, SSH, ''/home/root''; bei Proxmox: ''/etc/pve'', Netzwerk) | kein Abbild: ohne Firmware/Betriebssystem allein nicht startfähig | | ''…-custom'' | **eigene Dateien**, die ein Firmware-Update nicht übernimmt: Skripte (''uplink-watchdog'', ''tunnel-failover'', ''anpassungen-anwenden'', ''landal-test'', ''sat-test''), angepasste Systemdateien (''hostapd.sh'', ''netifd-wireless.sh''), ''/root'' mit den Sicherungen vom Umbau am 09.10.2026 | enthält **keine** Netzwerk-Konfiguration | | ''pakete-…'' | Listen der installierten Pakete aller Geräte (Klartext) | enthält keine Einstellungen | | ''wireguard-lxc105-config'' | ''/etc/wireguard'' (Server- und Teilnehmer-Schlüssel), ''nftables.conf'', Hilfsskript ''wg-peer-hinzufuegen'' | kein Betriebssystem | | ''ha-backup-passwort'' | Passwort der Home-Assistant-Sicherungen | ohne die HA-Sicherungen nutzlos | Merksatz: **-config = „wie war es eingestellt“, -custom = „was habe ich selbst gebaut“, vzdump/HA-Vollsicherung = „das ganze System“.** ===== Dateien je System und Generation ===== ^ System ^ Datei ^ Generation 2 (nach Update) ^ Generation 1 (vor Update) ^ | openwrtone (10.10.11.1) | Konfiguration | {{:infrastruktur:backup:20261010_nach_update:openwrtone-config-20261010-nach-update.verschluesselt.gz|openwrtone-config 2}} | {{:infrastruktur:backup:20261010:openwrtone-config-20261010.verschluesselt.gz|openwrtone-config 1}} | | openwrtone | Eigenbauten | {{:infrastruktur:backup:20261010_nach_update:openwrtone-custom-20261010-nach-update.verschluesselt.gz|openwrtone-custom 2}} | {{:infrastruktur:backup:20261010:openwrtone-custom-20261010.verschluesselt.gz|openwrtone-custom 1}} | | Router nb.tv (10.10.12.1) | Konfiguration | {{:infrastruktur:backup:20261010_nach_update:router2-config-20261010-nach-update.verschluesselt.gz|router2-config 2}} | {{:infrastruktur:backup:20261010:router2-config-20261010.verschluesselt.gz|router2-config 1}} | | Router nb.tv | Eigenbauten | {{:infrastruktur:backup:20261010_nach_update:router2-custom-20261010-nach-update.verschluesselt.gz|router2-custom 2}} | {{:infrastruktur:backup:20261010:router2-custom-20261010.verschluesselt.gz|router2-custom 1}} | | Sat-Client (10.10.12.220) | Konfiguration | {{:infrastruktur:backup:20261010_nach_update:sat-client-config-20261010-nach-update.verschluesselt.gz|sat-client-config 2}} | {{:infrastruktur:backup:20261010:sat-client-config-20261010.verschluesselt.gz|sat-client-config 1}} | | Sat-Server (10.10.12.105) | Konfiguration | {{:infrastruktur:backup:20261010_nach_update:sat-server-config-20261010-nach-update.verschluesselt.gz|sat-server-config 2}} | {{:infrastruktur:backup:20261010:sat-server-config-20261010.verschluesselt.gz|sat-server-config 1}} | | Proxmox ''pve'' (192.168.192.3) | Host-Konfiguration | {{:infrastruktur:backup:20261010_nach_update:proxmox-config-20261010-nach-update.verschluesselt.gz|proxmox-config 2}} | {{:infrastruktur:backup:20261010:proxmox-config-20261010.verschluesselt.gz|proxmox-config 1}} | | WireGuard-Server (LXC 105) | Konfiguration | {{:infrastruktur:backup:20261010_nach_update:wireguard-lxc105-config-20261010-nach-update.verschluesselt.gz|wireguard-lxc105-config 2}} | – (Container gab es noch nicht) | | alle Geräte | Paketlisten | {{:infrastruktur:backup:20261010_nach_update:pakete-20261010-nach-update.tar.gz|pakete 2}} | {{:infrastruktur:backup:20261010:pakete-20261010.tar.gz|pakete 1}} | | Home Assistant | Backup-Passwort | {{:infrastruktur:backup:20261010:ha-backup-passwort-20261010.verschluesselt.gz|ha-backup-passwort}} | – | ==== Wiederherstellung am Router (OpenWrt) ==== # Konfiguration einspielen (auf dem Router, Archiv vorher entschlüsseln und nach /tmp kopieren) sysupgrade -r /tmp/openwrtone-config-20261010-nach-update.tar.gz reboot # oder in LuCI: System → Sichern / Firmware flashen → "Archiv wiederherstellen" Eigenbauten (''-custom'') mit ''tar xzf … -C /'' zurückspielen, danach ''chown -R root:root'' auf die entpackten Pfade (sonst lehnt Dropbear ''authorized_keys'' ab, siehe Lehren in [[infrastruktur:openwrtone|openwrtone]]). ==== Proxmox-Gäste und Home Assistant (nicht im Wiki) ==== ^ System ^ Wo ^ Datei bzw. Name ^ Größe ^ SHA-256 ^ | LXC 102 DokuWiki | ''pve:/var/lib/vz/dump'' | ''vzdump-lxc-102-2026_10_10-10_55_02.tar.zst'' | 476 MB | ''7d2c4ba2d49e5728c66c4b29a9f090d441fc8a80f746399b015c39c57bff77b3'' | | VM 101 homeassistant | ''pve:/var/lib/vz/dump'' | ''vzdump-qemu-101-2026_10_10-10_55_12.vma.zst'' | 5,9 GB | ''31f3dcf6a672919ad256bbf81666019a4c1bb2aa230b6d2fd975a929bb9528e4'' | | LXC 105 wireguard | ''pve:/var/lib/vz/dump'' | ''vzdump-lxc-105-2026_10_10-12_19_34.tar.zst'' | 781 MB | ''358bd6f5a1446fe1537e574f782814872c4b95af79626290359aa2583e6c9ba8'' | pct restore 102 /var/lib/vz/dump/vzdump-lxc-102-….tar.zst --storage local-lvm qmrestore /var/lib/vz/dump/vzdump-qemu-101-….vma.zst 101 --storage local-lvm **Keine zweite Kopie:** Diese Dateien liegen nur auf ''pve''. Bei einem Ausfall des Hosts sind sie weg. Empfehlung: Kopie auf das NAS (NFS-Speicher ''nas'' ist wieder aktiv) oder den Backup-Job auf dieses Ziel legen und ''--prune-backups keep-last=3'' setzen. ==== Home Assistant: welche Sicherung für was? ==== In Home Assistant (Einstellungen → System → Sicherungen) stehen mehrere Sicherungen desselben Systems. Sie sind **nicht** doppelt, sondern haben verschiedene Zwecke: ^ Name / Typ ^ Inhalt ^ Wofür ^ | **„Automatic backup 2026.9.4“** (und ähnlich) | komplett: Konfiguration, Datenbank, Add-ons; läuft nachts automatisch, liegt auf dem **NAS** | **Normalfall für eine komplette Wiederherstellung** (aktuellster Stand), 10 Kopien werden aufbewahrt | | **„Vor-Update-2026-10-10“** / **„Vor Update 2026.9.4 (2026-09-28)“** | komplett (ohne Datenbank), von Hand vor einem Update angelegt, meist nur **lokal** | Rückweg, wenn **genau dieses Update** Probleme macht | | **„Dauerhaft 2026-09-26 (nicht löschen)“** | komplett, auf dem NAS, wird **nie** automatisch gelöscht | Notfall-Ausgangsstand; behalten | | **„Test“** | Test vom 29.09.2026 | kann gelöscht werden | | **„Advanced SSH & Web Terminal …“, „File editor …“, „Music Assistant …“** | nur dieses **eine Add-on** (automatisch vor einem Add-on-Update) | wenn nur dieses Add-on kaputt ist; **kein** Systemstand | Auswahl beim Wiederherstellen: **„Komplettes System“** nur bei den Vollsicherungen. Für „nur meine Einstellungen“ im Wiederherstellungs-Dialog „Home Assistant-Einstellungen“ ankreuzen (ohne Datenbank/Add-ons). Add-on-Sicherungen nur das Add-on auswählen. ^ Instanz ^ Letzte Vollsicherung vom 10.10.2026 ^ Ort ^ | HA Raderbroich | ''Vor-Update-2026-10-10'' (ID ''06629572'', 60 MB, verschlüsselt) | lokal in HA, zusätzlich in VM-Sicherung auf ''pve''; automatische Sicherungen liegen auf dem NAS | | HA Arcen | ''Vor-Update-2026-10-10'' (ID ''d3b06cb6'', 45 MB, **unverschlüsselt**) | lokal in HA. **Kein Standard-Backup-Passwort gesetzt**, keine Sicherung auf einem zweiten Gerät | Das zugehörige Backup-Passwort liegt verschlüsselt in der Tabelle oben. **Zuordnung (Raderbroich oder Arcen) ist noch offen.** ===== Nicht gesichert ===== ^ System ^ Grund ^ | FRITZ!Box 6591 | Export braucht das FRITZ!Box-Kennwort: System → Sicherung → Einstellungen sichern (steht aus) | | Huawei E5577 | nichts Wesentliches konfiguriert | | VM 100 haos14.2, Container 103 paperless-ngx, 104 nginx-ui | ausgeschaltet; nur die Konfiguration steckt in ''proxmox-config'' | ===== Prüfsummen (SHA-256 der hochgeladenen Dateien) ===== **Generation 2 (nach Update):** 6c4d22bb883874728ee36ada192847795d2d219006c53456dfce9dfbd89d28c9 openwrtone-config-20261010-nach-update.verschluesselt.gz ff2c20feacc891f7aa62f893d191d3d7d540e5209632de7afd82b92c1294356c openwrtone-custom-20261010-nach-update.verschluesselt.gz 3376449958a628ef0b004dc7c25b11a62177a49f77d3f6ef53d7c0547e062cc9 router2-config-20261010-nach-update.verschluesselt.gz 8e176d06f2ed6a54af671e4fb174c83088b415ad5668d04ef390a944b9746479 router2-custom-20261010-nach-update.verschluesselt.gz 49a5bbc9a527aed037ff7543c37c04d6ecc6ebef0eb4fcb35db159786d34dd23 sat-client-config-20261010-nach-update.verschluesselt.gz b36b19bba87cc77a4f605e169899aceb18ad418d2d7d07cbdb913b001d156d08 sat-server-config-20261010-nach-update.verschluesselt.gz fbea88fa8363203d911d7c5f3ef015a2f9dbd15829e4222bdc295365850a8175 proxmox-config-20261010-nach-update.verschluesselt.gz 245ecc6fdc58fe14615039020ff59682de6e42958bfa6dc6cf139407013ade9d wireguard-lxc105-config-20261010-nach-update.verschluesselt.gz f977062a1be77672cff98a3dbe5e08464eac6256ff85e952fdc25dc677a780ee pakete-20261010-nach-update.tar.gz **Generation 1 (vor Update):** 3cd265323b5657d5fdf56bca81fbb8cb2e967a93a3aaf0e3813b418074c228b5 openwrtone-config-20261010.verschluesselt.gz eb674520fe260cdd74dea2e3654dd589b83e7b80b6797e426d87b575edbc1c11 openwrtone-custom-20261010.verschluesselt.gz 920a3a8421b79006c0d98e402bee8cb66739db3a90c3d078e0695f2af4e62dbe router2-config-20261010.verschluesselt.gz 88dada2d03c7b9c5e1d9b52d43b80d2ab6ca281db6d155a234ac9036c21c782d router2-custom-20261010.verschluesselt.gz 371ba6aec2f25254be16e10dc0789f2e2500808a64255a80b1e80fb3538ac3f6 sat-client-config-20261010.verschluesselt.gz ce12338e8ca89dcddd29bfa4524335fb0917e0bf42028f23e72333f76402df49 sat-server-config-20261010.verschluesselt.gz df060422b6fc601fb1b47775042a73cc8e79eb4a1a3894957142720ee5d12c86 proxmox-config-20261010.verschluesselt.gz 83292f10ecd8572dd9d4a4cbe199f47e262a370bbfbc8a820ca25f1cc664cf9d pakete-20261010.tar.gz 4a833a00e91af1766ecde4fd02cc7417e0fa28fcdf60e450380216faec3b40b0 ha-backup-passwort-20261010.verschluesselt.gz ===== Nachtrag 10.10.2026, 12:45 Uhr: HA Arcen verschlüsselt ===== * In **HA Arcen** ist jetzt ein Standard-Verschlüsselungscode (Backup-Passwort) gesetzt. Der Code, den Norbert angegeben hat, ist der in ''ha-backup-passwort'' abgelegte (Format ''XXXX-XXXX-…''); dass er in Arcen aktiv ist, ist anzunehmen, wurde aber nicht gegengeprüft. * **Neu:** ''Arcen-verschluesselt-2026-10-10'' (ID ''c0f4a212'', 25 MB, ohne Datenbank, verschlüsselt) und die automatische Sicherung ''Automatic backup 2026.10.0'' (ID ''e2d65666'', 43 MB, **mit Datenbank**, verschlüsselt) – beide lokal in HA. * **Überholt:** ''Vor-Update-2026-10-10'' (ID ''d3b06cb6'') ist **unverschlüsselt** und kann in HA gelöscht werden. * HA-Bezeichnung: das Backup-Passwort heißt in der Oberfläche „Verschlüsselungscode“ und wird von Home Assistant selbst erzeugt. ===== Nachtrag 10.10.2026, 12:50 Uhr: zweite Kopie der Proxmox-Sicherungen auf dem NAS ===== Die drei ''vzdump''-Dateien (LXC 102, VM 101, LXC 105) liegen jetzt zusätzlich auf dem NAS ''nasnb'' (192.168.192.2) unter **''/volume1/hassio/_proxmox-vzdump''**. Kopiert per SSH von ''pve'', Prüfsummen auf dem NAS verglichen und identisch. Der NFS-Speicher ''nas'' ist für ''pve'' nur lesbar (''/volume1/Proxmox'', Schreiben verweigert), deshalb dieser Weg. Der dafür angelegte Einmal-Schlüssel wurde auf dem NAS (''authorized_keys'' von ''norbert'') und auf ''pve'' wieder entfernt. ===== Nachtrag 10.10.2026, 13:20 Uhr: NFS-Ziele für Arcen und Alarmvideos (in Arbeit) ===== Auf dem NAS ''nasnb'' gibt es zwei neue NFS-Freigaben: ^ Freigabe ^ Zweck ^ erlaubt laut NAS ^ Stand ^ | ''/volume1/proxmox-arcen'' | Sicherungen des **Proxmox in Arcen** (''10.10.11.3'', im Wiki bisher nicht dokumentiert) | ''10.10.11.3'' | **nicht nutzbar**, siehe unten | | ''/volume1/hassio-arcen'' | Sicherungen und Alarmvideos von **HA Arcen** | ''10.10.11.12'' | **nicht nutzbar**, siehe unten | **Hindernis:** Das NAS sieht jeden Zugriff aus Arcen mit der Absenderadresse **''10.10.11.1''** (NAT auf dem Router openwrtone, Zone ''wireguard''; geprüft über ''$SSH_CLIENT'' auf dem NAS). Die Freigaben sind aber für ''10.10.11.12'' bzw. ''10.10.11.3'' eingetragen, daher lehnt das NAS den Mount ab (HA Arcen: „Mount hassio_arcen is not reachable“). Lösung: In den NFS-Berechtigungen beider Freigaben zusätzlich **''10.10.11.1''** (Normalbetrieb) und **''192.168.192.5''** (Ausfallstufe B über den WireGuard-Server) erlauben. Offen: Proxmox in Arcen (kein SSH-Zugang für Claude), Aufnahme- und Aufbewahrungsregeln für Alarmvideos (siehe [[ha:arcen:logik:skripte|Skripte]]). ===== Nachtrag 10.10.2026, 14:50 Uhr: Proxmox Arcen (pve2) ===== * **Sicherungen vom 20.09.2026** (haos13.2, Windows11vm, Ubuntu, Ubuntufuerremotessh) und die **HA-VM 101 vom 10.10.2026** (3,7 GB) wurden auf das MacBook geladen: ''~/Documents/Heimnetz-Sicherungen/pve2-arcen-local-20261010/'' (61 GB, fünf ''.vma.zst''). Alle fünf SHA-256-Prüfsummen mit ''pve2'' verglichen und identisch, danach auf ''pve2'' **gelöscht**. * ''local'' auf ''pve2'' ist dadurch wieder zu 17 % belegt (74 GB frei). * **Es gibt diese Sicherungen jetzt nur auf dem Mac.** Zweite Kopie: zu Hause im LAN vom Mac auf das NAS (''proxmox-arcen'' oder ''/volume1/hassio/_proxmox-vzdump''). * Auf ''pve2'' (''10.10.11.3'') gibt es den NFS-Speicher ''proxmox-arcen'' (NAS, 3 Kopien) und den Job ''manuell-nas'' (VM 101, nur von Hand). * HA Arcen: manuelle Sicherung ''Arcen-manuell-2026-10-10'' liegt auf dem Mac unter ''Heimnetz-Sicherungen/ha-arcen-20261010/''. ===== Nachtrag 10.10.2026, 17:20 Uhr: Generation 3 „Landal-Anpassung“ (nur openwrtone) ===== Neue Sicherung des Routers ''openwrtone'' (10.10.11.1) **nach** der Anpassung des Landal-WLAN unter OpenWrt 25.12.5. Namensraum ''infrastruktur:backup:20261010_landal_anpassung''. Erklärung der Änderung: [[infrastruktur:landal_wlan|Landal-WLAN: was umgebaut wurde, was VHT bedeutet und warum]]. ^ Datei ^ Inhalt ^ Download ^ SHA-256 ^ | ''openwrtone-config'' | komplette Konfiguration (''sysupgrade -b'') | {{:infrastruktur:backup:20261010_landal_anpassung:openwrtone-config-20261010-landal-anpassung.verschluesselt.gz|openwrtone-config 3}} | ''299046c7e476a52b594473639c56f06f3a4bb1ba69e63cf38036e06e67cd98f5'' | | ''openwrtone-custom'' | Eigenbauten: ''uplink-watchdog'', ''tunnel-failover'', ''anpassungen-anwenden'', ''uplink-test-run'', CGIs, ''hostapd.sh'', ''netifd-wireless.sh'', ''supplicant.uc'' (mit Landal-Anpassung), ''/root/backup-20261010'' (Originale), erzeugte WLAN-Client-Konfiguration | {{:infrastruktur:backup:20261010_landal_anpassung:openwrtone-custom-20261010-landal-anpassung.verschluesselt.gz|openwrtone-custom 3}} | ''5e923dd4aa037ca9b1405c2a559d17302c858f29322930447f74ae94799c9b1e'' | | ''pakete'' | Liste der installierten Pakete (Klartext) | {{:infrastruktur:backup:20261010_landal_anpassung:pakete-openwrtone-20261010-landal-anpassung.tar.gz|pakete 3}} | ''8af90bbdf57cac3c3f680789757a54db986667dad9460bc41a4f365c77abd522'' | **Generationen jetzt im Wiki: 3** (Nr. 1 „vor Update“, Nr. 2 „nach Update“, Nr. 3 „Landal-Anpassung“). Kommt eine vierte dazu, bitte die älteste (Nr. 1, Namensraum ''infrastruktur:backup:20261010'') im Medien-Manager löschen. Für eine Wiederherstellung des **Routers openwrtone** ist Generation 3 die neueste und zu bevorzugen.