La regla 3-2-1 de backup establece que al menos una copia de los datos debe estar fuera de las instalaciones (offsite). Sin embargo, implementar backup offsite tradicionalmente ha implicado configurar tuneles VPN, abrir puertos en firewalls, gestionar certificados y mantener infraestructura en un segundo centro de datos. Para muchas organizaciones, la complejidad de esta configuración ha sido una barrera que les ha impedido cumplir una buena estrategia de backup.
Veeam Cloud Connect (VCC) resuelve este problema de raiz. Es una funcionalidad integrada en Veeam Backup & Replication que permite enviar backups a un repositorio cloud alojado por un proveedor de servicios certificado (VCSP) a traves de internet, con cifrado TLS extremo a extremo, sin necesidad de VPN y con una configuración que se completa en minutos desde la consola de Veeam.
En esta guia explicamos que es VCC, como funciona su arquitectura, que requisitos necesitas y como configurarlo paso a paso para tener tu primera copia offsite operativa hoy mismo.
Que es Veeam Cloud Connect
Veeam Cloud Connect es una funcionalidad nativa de Veeam Backup & Replication (a partir de la versión 7, aunque las versiones actuales v12+ ofrecen capacidades muy superiores) que extiende la infraestructura de backup local hacia un repositorio cloud gestionado por un Veeam Cloud & Service Provider (VCSP).
Desde el punto de vista del administrador, el cloud repository aparece como un destino más dentro de la consola de Veeam, exactamente igual que un repositorio local o un NAS. No hay que instalar software adicional, no hay que configurar agentes en los servidores de destino y no hay que mantener una VPN permanente. Toda la comunicación viaja cifrada por TLS sobre el puerto 6180/TCP (por defecto), lo que simplifica enormemente las reglas de firewall.
VCC soporta dos modos de operación: Backup (enviar copias de seguridad de VMs, servidores físicos y workstations al cloud) y Replication (replicar VMs completas al proveedor para failover en caso de desastre). En este artículo nos centramos en el modo Backup, que es el caso de uso más comun y el punto de partida para cualquier estrategia de disaster recovery.
Arquitectura de Veeam Cloud Connect
La arquitectura de VCC es elegante en su sencillez. Involucra solo dos partes: el tenant (tu organización, con su consola Veeam B&R) y el provider (el proveedor VCSP que aloja el repositorio cloud). La comunicación entre ambos fluye de la siguiente manera:
- computer Consola tenant (Veeam B&R): inicia la conexión saliente hacia el cloud gateway del proveedor. Los datos de backup se comprimen y cifran antes de salir de tu red.
- language Internet (TLS 6180/TCP): toda la comunicación viaja cifrada con TLS. No se requiere VPN, tuneles IPsec ni configuraciones de red complejas. Solo necesitas acceso saliente al puerto 6180 del gateway del proveedor.
- dns Cloud gateway (provider): el punto de entrada en la infraestructura del proveedor. Autentica al tenant, gestiona las sesiones y enruta los datos al repositorio correspondiente.
- cloud_sync Cloud repository: el almacenamiento donde residen tus backups offsite. Cada tenant tiene su propio espacio aislado, invisible para otros tenants. Los datos pueden estar cifrados en reposo además del cifrado en tránsito.
Concepto clave:
Veeam Cloud Connect útiliza un modelo de conexión saliente (outbound-only) desde el tenant. El proveedor nunca inicia conexiones hacia tu red. Esto significa que no necesitas abrir ningun puerto de entrada en tu firewall, lo que simplifica la seguridad de forma radical.
Requisitos Previos
Antes de comenzar la configuración, asegurate de tener los siguientes elementos preparados:
- verified Veeam Backup & Replication instalado: cualquier edicion (Community, Standard, Enterprise o Enterprise Plus). La funcionalidad Cloud Connect esta disponible en todas las ediciones, aunque las funcionalidades avanzadas como WAN acceleration requieren Enterprise o superior. Recomendamos la versión v12 o posterior para aprovechar todas las mejoras de rendimiento y seguridad.
- badge Credenciales del proveedor VCSP: dirección del servidor (FQDN o IP del cloud gateway), usuario y contrasena proporcionados por tu proveedor.
- wifi Conectividad a internet: acceso saliente desde el servidor Veeam al puerto 6180/TCP del cloud gateway. El ancho de banda recomendado depende del volumen de datos, pero VCC incluye compresión y deduplicacion integradas que reducen significativamente el trafico.
- shield Regla de firewall: permitir trafico saliente TCP al puerto 6180 del gateway del proveedor. No se necesita ninguna regla de entrada.
Paso 1: Contratar un Proveedor VCSP
El primer paso es elegir un proveedor Veeam Cloud & Service Provider que aloje tu repositorio offsite. Hay varios factores a considerar al seleccionar un proveedor:
- location_on Ubicación del datacenter: para cumplir con normativas como GDPR, los datos deben residir en la UE. Un proveedor con datacenter en España garantiza soberania de datos y latencias mínimas.
- workspace_premium Nivel de partnership con Veeam: los proveedores Gold o Platinum han demostrado competencia técnica y volumen de operaciones ante Veeam.
- lock Inmutabilidad: asegurate de que el proveedor ofrece repositorios con backups inmutables, que impiden que el ransomware pueda cifrar o borrar las copias de seguridad.
- storage Tipo de almacenamiento: algunos proveedores usan almacenamiento S3 object lock como backend, lo que anade una capa adicional de protección.
EasyDataHost como proveedor VCSP ofrece repositorios cloud con almacenamiento S3, inmutabilidad integrada, datacenter Tier III+ en Madrid y soporte técnico especializado en Veeam. Una vez contratado el servicio, recibiras las credenciales de acceso (servidor, usuario y contrasena) necesarias para el siguiente paso.
Paso 2: Anadir Service Provider en Veeam
Con las credenciales en mano, abre la consola de Veeam Backup & Replication y sigue estos pasos para registrar el proveedor cloud:
- looks_one Navega a Backup Infrastructure > Service Providers en el panel izquierdo de la consola.
- looks_two Haz clic en Add Service Provider en la barra de herramientas superior.
- looks_3 Introduce la dirección del servidor (FQDN o IP) proporcionada por tu proveedor y el puerto (6180 por defecto). Haz clic en Next.
- looks_4 Veeam se conectara al gateway y mostrara el certificado TLS del proveedor. Verificalo (comprueba el thumbprint si es necesario) y acepta el certificado.
- looks_5 Introduce las credenciales (usuario y contrasena) que te proporciono el proveedor. Veeam autenticara la sesion y mostrara los recursos disponibles: cloud repositories y, si aplica, hardware plans para replicación.
- looks_6 Revisa el resumen y haz clic en Finish. El cloud repository aparecera ahora como un destino disponible en tu infraestructura de backup.
Todo el proceso toma menos de dos minutos. Una vez completado, el repositorio cloud del proveedor aparece en Backup Infrastructure > Cloud y esta listo para ser útilizado como destino en cualquier job de backup o backup copy.
Paso 3: Crear un Backup Copy Job
El método recomendado para enviar datos al repositorio cloud es un Backup Copy Job. Este tipo de job toma los puntos de restauración ya existentes en tu repositorio local y los copia al destino offsite, sin necesidad de volver a leer datos de las VMs de produccion. Los pasos son los siguientes:
- looks_one En la consola de Veeam, ve a Home > Backup Copy y selecciona el tipo de workload (Virtual Machine, Physical, etc.).
- looks_two Dale un nombre al job y selecciona las VMs o backups de origen que quieres copiar al cloud.
- looks_3 En el paso Target, selecciona el cloud repository del proveedor VCSP que anadiste en el paso anterior.
- looks_4 Configura la política de retención: cuantos puntos de restauración mantener en el cloud. Si quieres retención a largo plazo, activa GFS (Grandfather-Father-Son) para mantener puntos semanales, mensuales y anuales de forma automática.
- looks_5 Configura la programacion (schedule): frecuencia de copia (diaria es lo habitual) y ventana de transferencia si necesitas limitar el uso de ancho de banda a determinadas horas.
- looks_6 Revisa el resumen, haz clic en Finish y, opcionalmente, ejecuta el job inmediatamente para iniciar la primera transferencia.
Consejo:
La primera transferencia (seed) sera la más larga porque debe enviar todos los datos. Las transferencias posteriores son incrementales: solo envian los bloques que han cambiado desde la última copia. Esto reduce drasticamente el tiempo y el ancho de banda necesario.
Paso 4: Verificar la Primera Copia
Una vez que el primer backup copy job se completa, es fundamental verificar que los datos estan intactos y que la restauración funciona correctamente. Hay tres comprobaciones esenciales:
- task_alt Estado del job: en la consola de Veeam, verifica que el job se muestra como completado con estado Success o Warning (un warning suele indicar que alguna VM tardo más de lo esperado, pero los datos se copiaron correctamente).
- inventory Datos en el cloud: navega a Backup > Cloud en la consola y verifica que aparecen los puntos de restauración correspondientes. Comprueba que el tamano reportado es coherente con el volumen de datos de tus VMs.
- restore Test de restauración: esta es la comprobacion más importante. Realiza una restauración de prueba (por ejemplo, restaura ficheros individuales desde el backup cloud o una VM completa a un entorno de test) para confirmar que los datos son recuperables. Un backup que no se puede restaurar no es un backup.
Te recomendamos programar tests de restauración periodicos (al menos trimestrales) para garantizar la integridad continua de tus copias offsite. Veeam incluye funcionalidades como SureBackup que automatizan estas verificaciones.
VCC vs Otras Soluciones Offsite
La siguiente tabla compara Veeam Cloud Connect con otras alternativas comunes de backup offsite:
| Criterio | VCC (VCSP) | Custom S3 | Cintas (Tape) | DC-to-DC (VPN) |
|---|---|---|---|---|
| Fácilidad de configuración | Muy alta (minutos) | Media (requiere scripting) | Baja (logistica física) | Baja (VPN + infra remota) |
| Seguridad en tránsito | TLS nativo, sin VPN | HTTPS/TLS | Física (transporte) | IPsec/WireGuard |
| Coste operativo | Bajo (pago por uso) | Variable (egress fees) | Alto (cintas + transporte) | Alto (2 DC + personal) |
| RTO (tiempo de restauración) | Minutos a horas | Horas | Días | Minutos a horas |
| Gestión continua | Mínima (el provider gestiona infra) | Media (gestión de buckets/IAM) | Alta (inventario, rotación) | Alta (2 infraestructuras) |
Ventajas Clave de Veeam Cloud Connect
Más allá de la simplicidad de configuración, VCC ofrece un conjunto de ventajas técnicas que lo diferencian de otras soluciones offsite:
- vpn_lock Sin VPN: el modelo outbound-only sobre TLS elimina la necesidad de mantener tuneles VPN, simplificando la arquitectura de red y reduciendo la superficie de ataque.
- enhanced_encryption Cifrado end-to-end: los datos se cifran en tránsito (TLS) y pueden cifrarse en reposo en el repositorio del proveedor. El tenant puede además cifrar los datos con su propia clave antes de enviarlos, de modo que ni el proveedor pueda acceder al contenido.
- speed WAN acceleration: las ediciones Enterprise y Enterprise Plus incluyen aceleracion WAN integrada que reduce el volumen de datos transmitidos mediante deduplicacion global, compresión y caching, acelerando las transferencias sobre enlaces con ancho de banda limitado.
- lock Inmutabilidad integrada: los proveedores VCSP pueden configurar repositorios con inmutabilidad (hardened repository), lo que impide que los backups sean modificados o eliminados durante el periodo de retención, incluso si un atacante compromete las credenciales del tenant.
- integration_instructions Integración nativa: no hay agentes adicionales, no hay consolas separadas, no hay APIs que integrar. Todo se gestiona desde la misma consola de Veeam B&R que ya útilizas para tus backups locales.
VCC para Disaster Recovery as a Service (DRaaS)
Veeam Cloud Connect no se limita a backup offsite. Su modo Replication permite replicar VMs completas al datacenter del proveedor, creando replicas listas para arrancar (failover) en caso de desastre en el sitio principal. Esto convierte a VCC en una solución completa de Disaster Recovery as a Service (DRaaS).
Con DRaaS a traves de VCC, si tu datacenter principal sufre un fallo catastrofico (incendio, inundacion, fallo eléctrico prolongado), puedes activar las replicas en el datacenter del proveedor en cuestion de minutos, con un RTO que puede ser inferior a 15 minutos. Una vez que el sitio principal se recupera, puedes hacer failback para migrar las VMs de vuelta a tu infraestructura.
Este modelo permite a las organizaciones tener un plan de disaster recovery completo sin necesidad de invertir en un segundo datacenter propio, pagando solo por los recursos que consumen en el proveedor.
EasyDataHost como Proveedor VCSP
EasyDataHost es proveedor Veeam Cloud & Service Provider con partnership Gold, lo que garantiza las competencias técnicas y el compromiso operativo necesarios para alojar repositorios de backup y replicas de disaster recovery en produccion.
- check_circle Almacenamiento S3 con Object Lock: repositorios respaldados por almacenamiento S3 con inmutabilidad nativa para protección anti-ransomware.
- check_circle Datacenter Tier III+ en Madrid: centro de datos propio con redundancia eléctrica, climatizacion N+1 y conectividad multiples carriers. Soberania de datos en España.
- check_circle Cifrado extremo a extremo: TLS en tránsito, cifrado AES-256 en reposo, opción de cifrado con clave del tenant.
- check_circle Soporte especializado: equipo técnico certificado en Veeam para asístencia en configuración, migración y resolución de incidencias.
- check_circle Servicios complementarios: licencias Veeam, backup offsite gestionado, DRaaS y backup de Microsoft 365.
Conclusión
Veeam Cloud Connect elimina la complejidad del backup offsite. Lo que antes requeria VPNs, configuraciones de red complejas y un segundo datacenter propio, ahora se resuelve en cuatro pasos desde la consola de Veeam: contratar un proveedor VCSP, anadirlo como Service Provider, crear un Backup Copy Job y verificar la primera copia.
- arrow_right VCC es una funcionalidad nativa de Veeam B&R que envia backups offsite a un proveedor VCSP sin VPN.
- arrow_right La comunicación viaja cifrada por TLS sobre el puerto 6180, con modelo outbound-only (sin puertos de entrada).
- arrow_right Soporta WAN acceleration, cifrado end-to-end e inmutabilidad para protección anti-ransomware.
- arrow_right El modo Replication extiende VCC a DRaaS con failover en minutos.
- arrow_right EasyDataHost es proveedor VCSP Gold con almacenamiento S3, inmutabilidad y datacenter en Madrid.
Si quieres implementar backup offsite con Veeam Cloud Connect o necesitas asesoramiento sobre tu estrategia de backup y disaster recovery, contacta con nuestro equipo para disenar la solución que mejor se adapte a tus necesidades.