Hoy aprendemos cómo configurar un backup remoto de un NAS Synology a otro NAS Synology utilizando Hyper Backup e Hyper Backup Vault.
Esto es útil para cumplir con la regla básica de copias de seguridad 3-2-1:
- 3 copias de los datos en total.
- 2 medios diferentes.
- 1 copia fuera del sitio.

Obviamente, el NAS de destino puede estar en la misma red que nuestro NAS principal, pero no tendría mucho sentido. Lo ideal es que el NAS se encuentre en otra ubicación física, como otra sede de la empresa, la casa de un socio o responsable de la empresa, o en un datacenter profesional como EasyDataHost.
EasyDataHost ofrece diferentes servicios, desde NAS con el espacio que necesitemos para centralizar copias de diferentes ubicaciones, hasta la posibilidad de alojar nuestro propio NAS dentro de su datacenter.

Tabla de contenidos
Funcionamiento y requerimientos
El funcionamiento es sencillo. El NAS de origen se conecta al NAS secundario utilizando su dirección IP, un dominio o el DDNS de Synology. Los servicios que utiliza son:
- DSM mediante HTTPS: por defecto utiliza el puerto TCP 5001, aunque recomiendo cambiar el puerto predeterminado.
- Hyper Backup Vault: utiliza el puerto TCP 6281.

Por tanto, si hay firewalls de por medio, tendremos que realizar el port forwarding correspondiente o, si gestionamos también el firewall de Synology, crear las reglas necesarias.
El tráfico de Hyper Backup va cifrado, por lo que no es necesario utilizar una VPN. Lo consulté con el soporte de Synology y me confirmaron que este escenario es totalmente válido.
Si no se quiere exponer estos servicios directamente a Internet, también podemos utilizar una VPN para conectar ambos NAS. Por ejemplo, podemos utilizar Tailscale para unir los dos NAS cuando no disponemos de una VPN site-to-site entre las ubicaciones. En este caso, podremos realizar la conexión utilizando las direcciones IP privadas de la VPN.
En cualquiera de los casos, SIEMPRE pero SIEMPRE, protege tu backup con contraseña.
El cifrado de datos del lado del cliente y el cifrado de transferencia utilizan los protocolos de cifrado AES-256 y ECC Curve25519.
Tipos de copias
Al seleccionar otro NAS Synology como destino, Hyper Backup nos permite utilizar diferentes modalidades de copia:
- Carpetas y paquetes
- LUNs
- NAS por completo, dependiendo de las características y compatibilidad del modelo de origen y destino.

Usuario específico para el backup
Algo que recomiendo, y que considero muy importante, es utilizar en el NAS de destino un usuario específico para recibir las copias, con doble factor de autenticación (MFA) activado y que no tenga permisos de administrador.
También debemos limitar sus permisos a las aplicaciones estrictamente necesarias, como DSM y Hyper Backup Vault.

El usuario debería tener acceso únicamente a la carpeta donde se almacenarán las copias, con permisos de lectura y escritura, y acceso denegado al resto.

Configurar backup remoto de un NAS Synology a otro
Dejando atrás la teoría y recomendaciones, pasamos a la parte práctica.
Para configurar una nueva copia de seguridad en el NAS de origen, abrimos Hyper Backup y seleccionamos en el +

En la siguiente pantalla elegimos el tipo de copia que necesitemos y clicamos en siguiente.

En esta pantalla seleccionamos Dispostivo NAS remoto (Solo compatible con otro NAS Synoloy) y a siguiente.

Esta pantalla es la más importante ya que estan los datos de conexión contra el NAS Synology remoto y todo ya debe estar configurado previamente.
- Usuario con el mínimo privilegio y doble factor
- Puertos de DSM e Hyper Backup Vault accesibles.
Podemos conectarnos por IP, nombre de dominio y DDNS, en mi caso usaré el DDNS de Synology. Este último lo he configurado en muchas ocasiones y funciona sin problemas.
Respecto al cifrado de la transferencia, siempre lo activo y hacemos clic en Iniciar sesión.
En este paso pueden darse dos situaciones. Si no aparece la ventana de inicio de sesión, puede deberse a que el NAS de origen no está pudiendo comunicarse con el NAS de destino. En ese caso, será necesario revisar la conectividad y el tráfico entre ambos equipos, así como los firewalls de ambos extremos.

Si todo va bien, se abrirá otra ventana del explorador en la que tenemos que iniciar sesión con un usuario con privilegios a DSM e Hyper Backup Vault.

Si va todo bien se cerrará la ventana emergente y podremos elegir la carpeta compartida del NAS de destino donde se alojará la copia de seguridad.

A continuación, seleccionamos las carpetas que queremos incluir en la copia de seguridad.

En esta pantalla seleccionamos las aplicaciones de las que queremos realizar una copia de seguridad.

Aquí configuramos el nombre de la tarea, su frecuencia de ejecución y si queremos cifrar la copia de seguridad. En mi caso, recomiendo activar siempre el cifrado como medida de seguridad adicional.

En esta ventana configuramos las versiones que queremos conservar de la copia de seguridad. También está disponible el esquema de rotación GFS (Grandfather-Father-Son).

Finalmente, se muestra un resumen con toda la configuración de la tarea. Si todo es correcto, hacemos clic en OK para crearla.

En este punto ya tenemos la copia finalizada, podemos verlo desde el NAS de origen

También podemos ver las copias que recibe el NAS de destino en Hyper Backup Vault

Snapshots inmutables
Quedaría un último punto para mejorar aún más la seguridad del sistema de copias. Si el Synology de destino es compatible con instantáneas inmutables, las activaría en la carpeta donde se almacenará la copia de seguridad.
De esta forma, aunque se produjera algún incidente que afectase a las copias de seguridad, podríamos recurrir a una instantánea anterior y recuperar el estado de los datos antes del incidente.
