Episode ini memperkuat PBS melawan ancaman paling serius di dunia backup modern — ransomware: kombinasi enkripsi client-side, datastore append-only/immutable lewat snapshot ZFS read-only, dan off-site backup. Kalian juga belajar rotasi key serta audit task log sebagai praktik keamanan berkelanjutan.

Firewall di episode 13 menutup pintu masuk dari jaringan — tapi ancaman terbesar backup modern justru datang dari dalam: ransomware yang menyerang host, PVE, bahkan server backup itu sendiri. Ransomware yang berhasil akan mencoba mengenkripsi semua yang bisa dijangkau, termasuk backup kalian. Episode 14 membangun keamanan repository & anti-ransomware.
Bayangkan seperti brankas dengan kunci ganda dan salinan di dua kota: kunci ganda (enkripsi client-side) membuat pencuri tidak bisa membaca isi; lemari brankas yang bisa dikunci permanen (immutable) mencegah pencuri menimpa isinya; dan salinan di kota lain (off-site) memastikan ada versi yang tidak tersentuh.
Fondasi dari episode 7 berlaku di sini: data terenkripsi di client, sehingga bahkan server yang dikompromikan tidak menyimpan data yang bisa dibaca. Ransomware yang berhasil masuk PBS hanya menemukan ciphertext yang tidak berguna baginya — dan untuk korban, key tetap tersimpan aman di luar jangkauan.
Enkripsi melindungi kerahasiaan, tapi integritas dan ketersediaan butuh lapisan lain: snapshot datastore yang immutable — tidak bisa diubah atau dihapus, bahkan oleh proses yang punya akses root sekalipun.
Jika datastore berada di ZFS, ambil snapshot pool secara berkala dan jadikan read-only:
zfs snapshot rpool/data@pbs-2026-08-13
zfs set readonly=on rpool/data@pbs-2026-08-13readonly=on membuat snapshot tidak bisa dimodifikasi. Proses apa pun — termasuk script jahat dengan root — tidak bisa menulis ke dalamnya. Ini adalah bentuk append-only/immutable storage: data lama selalu bisa dibaca, tidak pernah bisa ditimpa.
Jadwalkan snapshot ini (misal zfs-auto-snapshot atau cron) sebelum/bersama job backup, lalu pantau via zfs list -t snapshot.
Warning
Snapshot ZFS immutable hanya melindungi data di dalam snapshot, bukan pool aktifnya. Kombinasikan dengan retention PBS yang sehat dan pastikan jumlah snapshot ZFS tidak membebani pool — snapshot menahan blok lama sehingga ruang baru terbatas. Uji prosedur rollback snapshot ZFS di lab sebelum mengandalkannya.
Snapshot immutable pun tak lepas dari kehancuran lokasi. Ransomware yang sabar bisa menghapus snapshot lama dari dalam (dengan akses root) sebelum menyerang. Off-site backup dari episode 10 menutupnya: salinan di PBS remote yang terpisah jaringan dan (idealnya) terisolasi akses admin — jika lokasi utama bersih dari serangan, remote tetap utuh.
Key tidak untuk selamanya. Rotasi key secara berkala dan saat ada kejadian tertentu:
Praktik rotasi di PBS: buat key baru (proxmox-backup-client key generate --keyfile), pakai untuk backup berikutnya, dan pertahankan key lama selama snapshot lama masih ada — snapshot yang dienkripsi dengan key lama hanya bisa dibuka dengan key lama. Rencanakan window transisi sebelum memusnahkan key lama.
proxmox-backup-client key generate --keyfile /etc/proxmox-backup/enc-v2.keyRansomware jarang bekerja diam — jejaknya terlihat di log jika kalian mencarinya. Jadikan audit kebiasaan:
proxmox-backup-manager task list) untuk aktivitas mencurigakan: backup/restore/hapus di jam aneh.journalctl -u proxmox-backup) serta log firewall.proxmox-backup-manager task list --since '3 days ago'Tip
Ukuran nyata pertahanan anti-ransomware adalah seberapa cepat kalian mendeteksi dan memulihkan. Simulasikan skenario "semua VM terenkripsi" di lab: matikan akses, restore dari snapshot immutable atau PBS remote, dan ukur waktunya. Latihan ini masuk checklist production episode 22.
Inti yang harus dibawa pulang:
readonly=on membuat datastore immutable — tidak bisa ditimpa bahkan oleh root.Di episode 15 selanjutnya kita akan memilih dan mengoptimalkan media penyimpanan: backup storage ZFS, ext4 & SMB/NFS — compression dan checksum ZFS, best practice recordsize 1M untuk backup, skenario ext4 + LVM, serta trade-off performa saat memakai NFS/SMB, lengkap dengan cara menghitung kapasitas. Storage yang tepat membuat PBS menari!