Fazer backup de máquinas virtuais pesadas utilizando o método tradicional de snapshot com vzdump no Proxmox VE consome terabytes de storage secundário e satura a largura de banda da rede local. Para solucionar esse gargalo em ambientes corporativos modernos, a Proxmox Server Solutions desenvolveu o Proxmox Backup Server (PBS) — uma plataforma open source projetada especificamente para oferecer deduplicação global em nível de bloco, backups incrementais contínuos ultrarrápidos e restauração granular de arquivos.
O Proxmox Backup Server (PBS) substitui o vzdump tradicional ao implementar deduplicação global em blocos de 4 MB (SHA-256) com dirty-bitmaps do QEMU — reduzindo janelas de backup de dezenas de minutos para poucos segundos e cortando até 90% do consumo de storage. Opera na porta 8007 com criptografia ponta a ponta (AES-256-GCM) e permite navegar e restaurar arquivos individuais de dentro de VMs sem precisar baixar o disco inteiro.
Neste guia aprofundado, você aprenderá detalhadamente como funciona a arquitetura interna do PBS, como integrá-lo com segurança ao Proxmox VE (PVE), como tirar proveito dos dirty-bitmaps do QEMU para backups em segundos e como executar a recuperação de arquivos individuais sem precisar restaurar a VM completa.
1. Arquitetura Interna: Como o PBS Consegue Reduzir até 95% do Espaço
Diferente de ferramentas legadas que compactam imagens de disco inteiras em arquivos .vma.zst, o Proxmox Backup Server trabalha com um sistema de fragmentação por conteúdo. O disco virtual é dividido dinamicamente em chunks de tamanho médio de 4 MB. Cada chunk recebe um identificador único calculado via hash criptográfico SHA-256.

- Deduplicação Global no Datastore: Se 10 máquinas virtuais executam o mesmo sistema operacional (como Debian 12 ou Windows Server 2022), os milhares de arquivos idênticos do sistema geram exatamente os mesmos hashes SHA-256. O PBS grava cada bloco físico no disco uma única vez, armazenando apenas apontadores de metadados para as demais VMs.
- Backups Incrementais com QEMU Dirty Bitmaps: O hypervisor KVM/QEMU mantém em memória uma tabela de bits assinalando quais setores foram alterados desde o último backup. Ao iniciar o agendamento, o PVE não lê o disco virtual de 500 GB; ele lê estritamente os blocos marcados como “sujos” (geralmente poucos megabytes), transmitindo-os ao servidor em tempo recorde.
- Segurança Client-Side (Zero Trust): Os dados podem ser criptografados na ponta (no nó PVE) antes de trafegarem pela rede com
AES-256-GCM. O servidor PBS armazena apenas dados cifrados e não possui a chave para inspecionar os arquivos.
| Recurso Operacional | Backup Legado PVE (vzdump) | Proxmox Backup Server (PBS) |
|---|---|---|
| Mecanismo de Escrita | Gera imagem integral ou diferencial por arquivo | Chunking indexado por SHA-256 (4 MB) |
| Deduplicação de Dados | Nenhuma (armazenamento redundante) | Global entre todas as VMs e backups |
| Tempo Médio de Backup | 15 a 90 minutos por VM grande | 5 a 30 segundos (via Dirty Bitmaps) |
| Criptografia | Apenas no storage de destino | Client-side ponta a ponta (AES-256) |
| Restauração Granular | Exige restaurar a VM completa | Navegação direta no sistema de arquivos da VM |
| Verificação de Integridade | Manual e demorada | Verify Jobs periódicos automáticos contra Bit Rot |
- Isolamento Físico: Nunca hospede a instância principal do PBS como VM dentro do mesmo pool de storage ou nós do cluster que ele protege. Caso ocorra pane catastrófica no hypervisor, o acesso aos backups será perdido simultaneamente.
- Verify Jobs e Prune: Programe rotinas semanais de Verify Jobs para validar hashes de blocos contra corrupção silenciosa (Bit Rot) e agende rotinas de Prune / Garbage Collection para liberar espaço real de blocos órfãos no datastore.
2. Preparando o Ambiente e Instalando o PBS
O PBS pode ser instalado de duas formas: através da ISO oficial dedicada (baseada em Debian) ou adicionando o repositório comunitário diretamente sobre um servidor Debian 12 Bookworm existente. Em infraestruturas corporativas, a melhor prática é manter o PBS em hardware físico independente do cluster PVE, respeitando a regra 3-2-1 de continuidade de negócios.
# Adicionar repositório oficial no-subscription no Debian 12:
echo "deb http://download.proxmox.com/debian/pbs bookworm pbs-no-subscription" > /etc/apt/sources.list.d/pbs.list
wget https://enterprise.proxmox.com/debian/proxmox-release-bookworm.gpg -O /etc/apt/trusted.gpg.d/proxmox-release-bookworm.gpg
# Atualizar e instalar os pacotes do PBS:
apt update && apt install proxmox-backup-server -y
# Validar o status do daemon:
systemctl status proxmox-backup-proxy.serviceApós a inicialização, o painel de administração do PBS estará acessível via navegador web na porta https://SEU-IP-PBS:8007.
3. Criando o Datastore e Obtendo o Fingerprint TLS
No painel do PBS, acesse Datastore → Add Datastore. Defina um nome identificador (ex.: backup-datacenter) e aponte para o ponto de montagem de um pool ZFS ou disco formatado em ext4/xfs.
Em seguida, copie o Fingerprint SSL/TLS do servidor (disponível no menu Dashboard → Show Fingerprint). Esse hash garante que a comunicação entre o PVE e o PBS não seja interceptada por ataques de man-in-the-middle.
# Exemplo de consulta do fingerprint via terminal do PBS:
proxmox-backup-manager cert info | grep "Fingerprint"
# Saída esperada:
# Fingerprint (SHA256): 9a:8b:7c:6d:5e:4f:3a:2b:1c:0d:fe:dc:ba:98:76:54:32:10...4. Integrando o PBS no Proxmox VE com Criptografia Forte
Com o fingerprint em mãos, a conexão do PBS como storage de destino no Proxmox VE é realizada via interface web (Datacenter → Storage → Add → Proxmox Backup Server) ou pelo terminal do PVE:
# No terminal de qualquer nó do cluster Proxmox VE:
pvesm add pbs Storage-PBS-Remoto --server 192.168.10.50 --datastore backup-datacenter --username backup-user@pbs --password "SenhaSuperSegura2026" --fingerprint "9a:8b:7c:6d:5e:4f:3a:2b:1c:0d:fe:dc:ba:98:76:54:32:10..." --encryption-key autogen
# Conferir se o storage foi registrado e está acessível:
pvesm status Storage-PBS-RemotoATENÇÃO CRÍTICA COM A CHAVE: O parâmetro --encryption-key autogen gera um arquivo com a chave mestra em /etc/pve/priv/storage/Storage-PBS-Remoto.enc. Faça o download imediato desse arquivo e salve-o em cofre de senhas externo. Sem esse arquivo, em caso de perda total do nó PVE, ninguém no mundo conseguirá descriptografar os backups armazenados no PBS.
5. Recuperação Granular de Arquivos (File-Level Restore)
Uma das maiores vantagens operacionais do PBS no dia a dia de SysAdmins é a recuperação pontual de arquivos sem necessidade de restaurar o disco inteiro de dezenas de gigabytes:
- No nó PVE, vá até o storage Storage-PBS-Remoto e acesse a aba Backups;
- Localize a VM desejada (ex.:
vm/105) e selecione o snapshot do horário pretendido; - Clique no botão superior File Restore;
- O Proxmox inicializará uma micro-máquina virtual KVM interna em milissegundos com um kernel minimalista capaz de ler os sistemas de arquivos da VM (ext4, xfs, btrfs ou ntfs);
- Uma janela exibirá a árvore de pastas da máquina virtual. Navegue até o arquivo corrompido ou deletado e clique em Download.
6. Política de Manutenção: Prune, Garbage Collection e Verify Jobs
Para manter o servidor PBS sempre com alto desempenho e sem acúmulo de dados desnecessários, três rotinas programadas devem ser configuradas no painel do PBS:
- Prune Jobs (Regras de Retenção): Configurado para expirar versões antigas seguindo a metodologia clássica:
keep-last=7(últimos 7 backups),keep-daily=7,keep-weekly=4ekeep-monthly=12. O Prune não remove os blocos físicos do disco; ele apenas desvincula o catálogo do snapshot. - Garbage Collection (GC): Processo em duas fases (Mark and Sweep) agendado tipicamente para rodar aos fins de semana. Ele analisa todos os blocos físicos na pasta
.chunkse deleta os arquivos que não possuem mais nenhum apontador ativo. - Verify Jobs (Verificação de Integridade): Varredura programada que recalcula os hashes SHA-256 de todos os chunks armazenados para identificar previamente corrupção silenciosa em setores defeituosos de hardware (Bit Rot).
# Executar o Garbage Collection manualmente no terminal do PBS:
proxmox-backup-manager datastore garbage-collection start backup-datacenter
# Acompanhar o progresso da limpeza de blocos órfãos:
proxmox-backup-manager datastore garbage-collection status backup-datacenterDocumentação Oficial e Fontes de Referência
- Documentação Oficial do Proxmox Backup Server (Admin Guide)
- Manual Oficial Proxmox VE: Gerenciamento de Backups e VZDump
- Proxmox Wiki: Estratégias de Recuperação e Alta Disponibilidade
- Downloads Oficiais: ISOs e Repositórios do Proxmox Backup Server
Perguntas Frequentes (FAQ)
O que é o Proxmox Backup Server (PBS) e qual a diferença para o backup comum do PVE?
O PBS é uma solução corporativa de backup cliente-servidor dedicada. Diferente do vzdump nativo do PVE (que gera arquivos compactados inteiros lendo todo o disco), o PBS fragmenta os dados em blocos (chunks de 4 MB) com hash SHA-256 e executa deduplicação global, reduzindo drasticamente o tempo de backup e o consumo de storage.
Como os Dirty Bitmaps aceleram os backups de máquinas virtuais no Proxmox?
O QEMU Dirty Bitmap mantém na memória RAM do host um mapa de bits identificando exatamente quais setores do disco virtual foram modificados desde o último snapshot. Quando a rotina de backup dispara, o PVE lê e envia apenas os blocos alterados, permitindo que backups de VMs de 500 GB a 1 TB sejam concluídos em poucos segundos.
O que acontece se eu perder o arquivo de chave de criptografia gerado pelo PVE?
A criptografia no PBS ocorre do lado do cliente (client-side) utilizando algoritmo simétrico AES-256-GCM. Se o arquivo de chave (.enc localizado em /etc/pve/priv/storage/) for perdido, os dados salvos no servidor PBS tornam-se matematicamente irrecuperáveis, pois nem o PVE nem o PBS armazenam cópias mestras da senha.
Qual a diferença entre as rotinas de Prune e Garbage Collection no PBS?
O Prune avalia as regras de retenção (GFS) e exclui apenas os índices dos snapshots antigos que expiraram. O Garbage Collection (GC) é o processo posterior que varre os datastores físicos e deleta definitivamente os blocos (chunks) que não são mais referenciados por nenhum snapshot ativo.
📖 Conteúdos Relacionados no TecMestre: Para consolidar seu ambiente de virtualização, veja também nosso guia de como instalar o Proxmox VE do zero, as melhores práticas de desempenho em pools ZFS e como orquestrar múltiplos nós com o Proxmox Datacenter Manager.
Teste seus conhecimentos com nossos simulados gratuitos de certificação





Deixe uma resposta
Ver comentários