Inhaltsverzeichnis
Sicherungen Infrastruktur
← Heimnetz-Übersicht · Netzwerk · Router openwrtone, nb.tv, Sat-Receiver · Proxmox · WireGuard-Server · HA Raderbroich · HA Arcen
Regeln
- Drei Generationen im Wiki. Eine Generation = ein Namensraum
infrastruktur:backup:DATUM_anlassmit einem vollständigen Satz. Kommt eine vierte dazu, wird die älteste gelöscht (Wiki → Medien-Manager → Namensraum öffnen → Dateien löschen) und hier aus der Tabelle genommen. - Datum im Dateinamen:
NAME-JJJJMMTT-anlass. Beispiel:openwrtone-config-20261010-nach-update. - Verschlüsselt: Alles mit
.verschluesselt.gzist mit AES-256 verschlüsselt (WireGuard-Schlüssel, WLAN-Passwörter, Token). Die Passphrase steht nicht im Wiki, sondern in der Passwortverwaltung. Die Endung.encerlaubt das Wiki nicht, daher.verschluesselt.gz. - Große Sicherungen (Home-Assistant-Vollsicherungen, Proxmox-Gäste) liegen nicht im Wiki, sondern am Ursprungsort (siehe unten).
Entschlüsseln (Passphrase wird abgefragt):
openssl enc -d -aes-256-cbc -pbkdf2 -in DATEI.verschluesselt.gz -out DATEI.tar.gz tar tzf DATEI.tar.gz # Inhalt ansehen tar xzf DATEI.tar.gz ETC/DATEI # nur eine Datei herausnehmen
Vorhandene Generationen
| Nr. | Datum | Anlass | Namensraum | Wofür geeignet |
|---|---|---|---|---|
| 2 (neu) | 10.10.2026, mittags | nach den Updates (OpenWrt 25.12.5, OpenATV 20261009), mit Umschaltdienst, Tunnel pve, WireGuard-Server | infrastruktur:backup:20261010_nach_update | Standard für alle Wiederherstellungen |
| 1 | 10.10.2026, vormittags | vor den Updates (OpenWrt 24.10.0 bzw. 24.10.5, OpenATV vom 15.02.2026) | infrastruktur:backup:20261010 | Rückweg auf die alte Firmware, Vergleich |
Wofür brauche ich was?
| Situation | Nimm | Vorgehen |
|---|---|---|
| Ein Router ist defekt oder wird ersetzt (komplett neu) | OpenWrt-Image, -config, -custom, Paketliste | 1. OpenWrt 25.12.5 (Image openwrt_one … sysupgrade) flashen. 2. -config einspielen (siehe unten). 3. -custom zurückkopieren. 4. Pakete laut Paketliste mit apk add installieren. |
| Eine Einstellung am Router ist kaputt (z. B. WLAN, Firewall) | -config | Archiv entpacken, nur die betroffene Datei (z. B. etc/config/wireless) zurückkopieren, /etc/init.d/network restart. |
| Nach Firmware-Update fehlen die Eigenbauten (Landal-Anpassung, WLAN-Geräte erreichen sich nicht, Umschaltdienste) | -custom | Dateien zurückkopieren; /usr/sbin/anpassungen-anwenden trägt die zwei Systemanpassungen erneut ein, dann wifi reload. |
| Sat-Receiver: Senderlisten oder Einstellungen weg | sat-client-config bzw. sat-server-config | init 4; Archiv nach / entpacken (etc/enigma2); init 3. Wichtig nach opkg upgrade: das Paket settings-ciefp ersetzt Bouquets. |
| Proxmox-Host neu installiert | proxmox-config | Zeigt Storage, Netz, Gästekonfigurationen (/etc/pve). Dann Gäste aus den vzdump-Dateien zurückholen. |
| VM oder Container kaputt (DokuWiki, Home-Assistant-VM, WireGuard) | vzdump-Datei auf pve | qmrestore bzw. pct restore (siehe unten). Liegt nicht im Wiki. |
| WireGuard-Server: Schlüssel/Teilnehmer wiederherstellen | wireguard-lxc105-config | Dateien nach /etc/wireguard im Container, systemctl restart wg-quick@wg0. Alternativ vzdump 105. |
| Home Assistant komplett zurück | Vollsicherung in HA (siehe unten) | in HA: Einstellungen → System → Sicherungen → Wiederherstellen (komplett). Liegt nicht im Wiki. |
Was ist in den Dateien?
| Dateiname | Inhalt | Wann nicht geeignet |
|---|---|---|
…-config | komplette Konfiguration des Geräts (bei OpenWrt: sysupgrade -b mit Netz, WLAN, Firewall, Schlüssel; bei Sat-Receivern: Senderlisten, Netzwerk, SSH, /home/root; bei Proxmox: /etc/pve, Netzwerk) | kein Abbild: ohne Firmware/Betriebssystem allein nicht startfähig |
…-custom | eigene Dateien, die ein Firmware-Update nicht übernimmt: Skripte (uplink-watchdog, tunnel-failover, anpassungen-anwenden, landal-test, sat-test), angepasste Systemdateien (hostapd.sh, netifd-wireless.sh), /root mit den Sicherungen vom Umbau am 09.10.2026 | enthält keine Netzwerk-Konfiguration |
pakete-… | Listen der installierten Pakete aller Geräte (Klartext) | enthält keine Einstellungen |
wireguard-lxc105-config | /etc/wireguard (Server- und Teilnehmer-Schlüssel), nftables.conf, Hilfsskript wg-peer-hinzufuegen | kein Betriebssystem |
ha-backup-passwort | Passwort der Home-Assistant-Sicherungen | ohne die HA-Sicherungen nutzlos |
Merksatz: -config = „wie war es eingestellt“, -custom = „was habe ich selbst gebaut“, vzdump/HA-Vollsicherung = „das ganze System“.
Dateien je System und Generation
| System | Datei | Generation 2 (nach Update) | Generation 1 (vor Update) |
|---|---|---|---|
| openwrtone (10.10.11.1) | Konfiguration | openwrtone-config 2 | openwrtone-config 1 |
| openwrtone | Eigenbauten | openwrtone-custom 2 | openwrtone-custom 1 |
| Router nb.tv (10.10.12.1) | Konfiguration | router2-config 2 | router2-config 1 |
| Router nb.tv | Eigenbauten | router2-custom 2 | router2-custom 1 |
| Sat-Client (10.10.12.220) | Konfiguration | sat-client-config 2 | sat-client-config 1 |
| Sat-Server (10.10.12.105) | Konfiguration | sat-server-config 2 | sat-server-config 1 |
Proxmox pve (192.168.192.3) | Host-Konfiguration | proxmox-config 2 | proxmox-config 1 |
| WireGuard-Server (LXC 105) | Konfiguration | wireguard-lxc105-config 2 | – (Container gab es noch nicht) |
| alle Geräte | Paketlisten | pakete 2 | pakete 1 |
| Home Assistant | Backup-Passwort | ha-backup-passwort | – |
Wiederherstellung am Router (OpenWrt)
# Konfiguration einspielen (auf dem Router, Archiv vorher entschlüsseln und nach /tmp kopieren) sysupgrade -r /tmp/openwrtone-config-20261010-nach-update.tar.gz reboot # oder in LuCI: System → Sichern / Firmware flashen → "Archiv wiederherstellen"
Eigenbauten (-custom) mit tar xzf … -C / zurückspielen, danach chown -R root:root auf die entpackten Pfade (sonst lehnt Dropbear authorized_keys ab, siehe Lehren in openwrtone).
Proxmox-Gäste und Home Assistant (nicht im Wiki)
| System | Wo | Datei bzw. Name | Größe | SHA-256 |
|---|---|---|---|---|
| LXC 102 DokuWiki | pve:/var/lib/vz/dump | vzdump-lxc-102-2026_10_10-10_55_02.tar.zst | 476 MB | 7d2c4ba2d49e5728c66c4b29a9f090d441fc8a80f746399b015c39c57bff77b3 |
| VM 101 homeassistant | pve:/var/lib/vz/dump | vzdump-qemu-101-2026_10_10-10_55_12.vma.zst | 5,9 GB | 31f3dcf6a672919ad256bbf81666019a4c1bb2aa230b6d2fd975a929bb9528e4 |
| LXC 105 wireguard | pve:/var/lib/vz/dump | vzdump-lxc-105-2026_10_10-12_19_34.tar.zst | 781 MB | 358bd6f5a1446fe1537e574f782814872c4b95af79626290359aa2583e6c9ba8 |
pct restore 102 /var/lib/vz/dump/vzdump-lxc-102-….tar.zst --storage local-lvm qmrestore /var/lib/vz/dump/vzdump-qemu-101-….vma.zst 101 --storage local-lvm
Keine zweite Kopie: Diese Dateien liegen nur auf pve. Bei einem Ausfall des Hosts sind sie weg. Empfehlung: Kopie auf das NAS (NFS-Speicher nas ist wieder aktiv) oder den Backup-Job auf dieses Ziel legen und –prune-backups keep-last=3 setzen.
Home Assistant: welche Sicherung für was?
In Home Assistant (Einstellungen → System → Sicherungen) stehen mehrere Sicherungen desselben Systems. Sie sind nicht doppelt, sondern haben verschiedene Zwecke:
| Name / Typ | Inhalt | Wofür |
|---|---|---|
| „Automatic backup 2026.9.4“ (und ähnlich) | komplett: Konfiguration, Datenbank, Add-ons; läuft nachts automatisch, liegt auf dem NAS | Normalfall für eine komplette Wiederherstellung (aktuellster Stand), 10 Kopien werden aufbewahrt |
| „Vor-Update-2026-10-10“ / „Vor Update 2026.9.4 (2026-09-28)“ | komplett (ohne Datenbank), von Hand vor einem Update angelegt, meist nur lokal | Rückweg, wenn genau dieses Update Probleme macht |
| „Dauerhaft 2026-09-26 (nicht löschen)“ | komplett, auf dem NAS, wird nie automatisch gelöscht | Notfall-Ausgangsstand; behalten |
| „Test“ | Test vom 29.09.2026 | kann gelöscht werden |
| „Advanced SSH & Web Terminal …“, „File editor …“, „Music Assistant …“ | nur dieses eine Add-on (automatisch vor einem Add-on-Update) | wenn nur dieses Add-on kaputt ist; kein Systemstand |
Auswahl beim Wiederherstellen: „Komplettes System“ nur bei den Vollsicherungen. Für „nur meine Einstellungen“ im Wiederherstellungs-Dialog „Home Assistant-Einstellungen“ ankreuzen (ohne Datenbank/Add-ons). Add-on-Sicherungen nur das Add-on auswählen.
| Instanz | Letzte Vollsicherung vom 10.10.2026 | Ort |
|---|---|---|
| HA Raderbroich | Vor-Update-2026-10-10 (ID 06629572, 60 MB, verschlüsselt) | lokal in HA, zusätzlich in VM-Sicherung auf pve; automatische Sicherungen liegen auf dem NAS |
| HA Arcen | Vor-Update-2026-10-10 (ID d3b06cb6, 45 MB, unverschlüsselt) | lokal in HA. Kein Standard-Backup-Passwort gesetzt, keine Sicherung auf einem zweiten Gerät |
Das zugehörige Backup-Passwort liegt verschlüsselt in der Tabelle oben. Zuordnung (Raderbroich oder Arcen) ist noch offen.
Nicht gesichert
| System | Grund |
|---|---|
| FRITZ!Box 6591 | Export braucht das FRITZ!Box-Kennwort: System → Sicherung → Einstellungen sichern (steht aus) |
| Huawei E5577 | nichts Wesentliches konfiguriert |
| VM 100 haos14.2, Container 103 paperless-ngx, 104 nginx-ui | ausgeschaltet; nur die Konfiguration steckt in proxmox-config |
Prüfsummen (SHA-256 der hochgeladenen Dateien)
Generation 2 (nach Update):
6c4d22bb883874728ee36ada192847795d2d219006c53456dfce9dfbd89d28c9 openwrtone-config-20261010-nach-update.verschluesselt.gz ff2c20feacc891f7aa62f893d191d3d7d540e5209632de7afd82b92c1294356c openwrtone-custom-20261010-nach-update.verschluesselt.gz 3376449958a628ef0b004dc7c25b11a62177a49f77d3f6ef53d7c0547e062cc9 router2-config-20261010-nach-update.verschluesselt.gz 8e176d06f2ed6a54af671e4fb174c83088b415ad5668d04ef390a944b9746479 router2-custom-20261010-nach-update.verschluesselt.gz 49a5bbc9a527aed037ff7543c37c04d6ecc6ebef0eb4fcb35db159786d34dd23 sat-client-config-20261010-nach-update.verschluesselt.gz b36b19bba87cc77a4f605e169899aceb18ad418d2d7d07cbdb913b001d156d08 sat-server-config-20261010-nach-update.verschluesselt.gz fbea88fa8363203d911d7c5f3ef015a2f9dbd15829e4222bdc295365850a8175 proxmox-config-20261010-nach-update.verschluesselt.gz 245ecc6fdc58fe14615039020ff59682de6e42958bfa6dc6cf139407013ade9d wireguard-lxc105-config-20261010-nach-update.verschluesselt.gz f977062a1be77672cff98a3dbe5e08464eac6256ff85e952fdc25dc677a780ee pakete-20261010-nach-update.tar.gz
Generation 1 (vor Update):
3cd265323b5657d5fdf56bca81fbb8cb2e967a93a3aaf0e3813b418074c228b5 openwrtone-config-20261010.verschluesselt.gz eb674520fe260cdd74dea2e3654dd589b83e7b80b6797e426d87b575edbc1c11 openwrtone-custom-20261010.verschluesselt.gz 920a3a8421b79006c0d98e402bee8cb66739db3a90c3d078e0695f2af4e62dbe router2-config-20261010.verschluesselt.gz 88dada2d03c7b9c5e1d9b52d43b80d2ab6ca281db6d155a234ac9036c21c782d router2-custom-20261010.verschluesselt.gz 371ba6aec2f25254be16e10dc0789f2e2500808a64255a80b1e80fb3538ac3f6 sat-client-config-20261010.verschluesselt.gz ce12338e8ca89dcddd29bfa4524335fb0917e0bf42028f23e72333f76402df49 sat-server-config-20261010.verschluesselt.gz df060422b6fc601fb1b47775042a73cc8e79eb4a1a3894957142720ee5d12c86 proxmox-config-20261010.verschluesselt.gz 83292f10ecd8572dd9d4a4cbe199f47e262a370bbfbc8a820ca25f1cc664cf9d pakete-20261010.tar.gz 4a833a00e91af1766ecde4fd02cc7417e0fa28fcdf60e450380216faec3b40b0 ha-backup-passwort-20261010.verschluesselt.gz
Nachtrag 10.10.2026, 12:45 Uhr: HA Arcen verschlüsselt
- In HA Arcen ist jetzt ein Standard-Verschlüsselungscode (Backup-Passwort) gesetzt. Der Code, den Norbert angegeben hat, ist der in
ha-backup-passwortabgelegte (FormatXXXX-XXXX-…); dass er in Arcen aktiv ist, ist anzunehmen, wurde aber nicht gegengeprüft. - Neu:
Arcen-verschluesselt-2026-10-10(IDc0f4a212, 25 MB, ohne Datenbank, verschlüsselt) und die automatische SicherungAutomatic backup 2026.10.0(IDe2d65666, 43 MB, mit Datenbank, verschlüsselt) – beide lokal in HA. - Überholt:
Vor-Update-2026-10-10(IDd3b06cb6) ist unverschlüsselt und kann in HA gelöscht werden. - HA-Bezeichnung: das Backup-Passwort heißt in der Oberfläche „Verschlüsselungscode“ und wird von Home Assistant selbst erzeugt.
Nachtrag 10.10.2026, 12:50 Uhr: zweite Kopie der Proxmox-Sicherungen auf dem NAS
Die drei vzdump-Dateien (LXC 102, VM 101, LXC 105) liegen jetzt zusätzlich auf dem NAS nasnb (192.168.192.2) unter /volume1/hassio/_proxmox-vzdump. Kopiert per SSH von pve, Prüfsummen auf dem NAS verglichen und identisch. Der NFS-Speicher nas ist für pve nur lesbar (/volume1/Proxmox, Schreiben verweigert), deshalb dieser Weg.
Der dafür angelegte Einmal-Schlüssel wurde auf dem NAS (authorized_keys von norbert) und auf pve wieder entfernt.
Nachtrag 10.10.2026, 13:20 Uhr: NFS-Ziele für Arcen und Alarmvideos (in Arbeit)
Auf dem NAS nasnb gibt es zwei neue NFS-Freigaben:
| Freigabe | Zweck | erlaubt laut NAS | Stand |
|---|---|---|---|
/volume1/proxmox-arcen | Sicherungen des Proxmox in Arcen (10.10.11.3, im Wiki bisher nicht dokumentiert) | 10.10.11.3 | nicht nutzbar, siehe unten |
/volume1/hassio-arcen | Sicherungen und Alarmvideos von HA Arcen | 10.10.11.12 | nicht nutzbar, siehe unten |
Hindernis: Das NAS sieht jeden Zugriff aus Arcen mit der Absenderadresse 10.10.11.1 (NAT auf dem Router openwrtone, Zone wireguard; geprüft über $SSH_CLIENT auf dem NAS). Die Freigaben sind aber für 10.10.11.12 bzw. 10.10.11.3 eingetragen, daher lehnt das NAS den Mount ab (HA Arcen: „Mount hassio_arcen is not reachable“). Lösung: In den NFS-Berechtigungen beider Freigaben zusätzlich 10.10.11.1 (Normalbetrieb) und 192.168.192.5 (Ausfallstufe B über den WireGuard-Server) erlauben.
Offen: Proxmox in Arcen (kein SSH-Zugang für Claude), Aufnahme- und Aufbewahrungsregeln für Alarmvideos (siehe Skripte).
Nachtrag 10.10.2026, 14:50 Uhr: Proxmox Arcen (pve2)
- Sicherungen vom 20.09.2026 (haos13.2, Windows11vm, Ubuntu, Ubuntufuerremotessh) und die HA-VM 101 vom 10.10.2026 (3,7 GB) wurden auf das MacBook geladen:
~/Documents/Heimnetz-Sicherungen/pve2-arcen-local-20261010/(61 GB, fünf.vma.zst). Alle fünf SHA-256-Prüfsummen mitpve2verglichen und identisch, danach aufpve2gelöscht. localaufpve2ist dadurch wieder zu 17 % belegt (74 GB frei).- Es gibt diese Sicherungen jetzt nur auf dem Mac. Zweite Kopie: zu Hause im LAN vom Mac auf das NAS (
proxmox-arcenoder/volume1/hassio/_proxmox-vzdump). - Auf
pve2(10.10.11.3) gibt es den NFS-Speicherproxmox-arcen(NAS, 3 Kopien) und den Jobmanuell-nas(VM 101, nur von Hand). - HA Arcen: manuelle Sicherung
Arcen-manuell-2026-10-10liegt auf dem Mac unterHeimnetz-Sicherungen/ha-arcen-20261010/.
Nachtrag 10.10.2026, 17:20 Uhr: Generation 3 „Landal-Anpassung“ (nur openwrtone)
Neue Sicherung des Routers openwrtone (10.10.11.1) nach der Anpassung des Landal-WLAN unter OpenWrt 25.12.5. Namensraum infrastruktur:backup:20261010_landal_anpassung. Erklärung der Änderung: Landal-WLAN: was umgebaut wurde, was VHT bedeutet und warum.
| Datei | Inhalt | Download | SHA-256 |
|---|---|---|---|
openwrtone-config | komplette Konfiguration (sysupgrade -b) | openwrtone-config 3 | 299046c7e476a52b594473639c56f06f3a4bb1ba69e63cf38036e06e67cd98f5 |
openwrtone-custom | Eigenbauten: uplink-watchdog, tunnel-failover, anpassungen-anwenden, uplink-test-run, CGIs, hostapd.sh, netifd-wireless.sh, supplicant.uc (mit Landal-Anpassung), /root/backup-20261010 (Originale), erzeugte WLAN-Client-Konfiguration | openwrtone-custom 3 | 5e923dd4aa037ca9b1405c2a559d17302c858f29322930447f74ae94799c9b1e |
pakete | Liste der installierten Pakete (Klartext) | pakete 3 | 8af90bbdf57cac3c3f680789757a54db986667dad9460bc41a4f365c77abd522 |
Generationen jetzt im Wiki: 3 (Nr. 1 „vor Update“, Nr. 2 „nach Update“, Nr. 3 „Landal-Anpassung“). Kommt eine vierte dazu, bitte die älteste (Nr. 1, Namensraum infrastruktur:backup:20261010) im Medien-Manager löschen.
Für eine Wiederherstellung des Routers openwrtone ist Generation 3 die neueste und zu bevorzugen.
