Article — Sauvegarde & Résilience
Veeam Backup & Replication : sauvegarde immuable anti-ransomware
Mis à jour en 2026 · 12 min de lecture
Dans un environnement réel, il est rare de n'avoir qu'un seul hyperviseur. Entre les rachats, les migrations progressives et les choix techniques historiques, on se retrouve souvent avec un mélange de VMware, Hyper-V, Proxmox VE et parfois Nutanix AHV. Veeam Backup & Replication a justement été conçu pour unifier la protection de ces environnements hétérogènes sous une politique de sauvegarde unique.
Cet article détaille comment structurer une stratégie de sauvegarde robuste pour ce type de parc, comment la rendre immuable face aux ransomwares grâce au Hardened Repository et à S3 Object Lock, et comment appliquer concrètement la règle 3-2-1-1-0.
Veeam face à un parc multi-hyperviseurs
Veeam Backup & Replication s'appuie sur des moteurs de sauvegarde dédiés à chaque plateforme, orchestrés depuis une seule console et une seule politique de rétention.
VMware vSphere
Veeam sauvegarde directement la machine virtuelle depuis VMware, sans rien installer dedans. Seules les données modifiées depuis la dernière fois sont copiées, ce qui rend les sauvegardes quotidiennes très rapides.
Microsoft Hyper-V
Veeam s'intègre nativement à Hyper-V pour sauvegarder et dupliquer les machines virtuelles d'un cluster, sans ralentir les serveurs en production.
Proxmox VE
Veeam Backup for Proxmox VE sauvegarde les machines virtuelles directement depuis Proxmox, y compris quand le stockage est partagé entre plusieurs serveurs, de façon rapide et fiable.
Nutanix AHV
Un module dédié sauvegarde les machines virtuelles Nutanix sans rien installer dans les VM, avec la possibilité de ne restaurer qu'un seul fichier si besoin.
Le bénéfice principal : un seul référentiel de sauvegardes, une seule politique de rétention et un seul plan de reprise d'activité, quel que soit l'hyperviseur en place derrière.
Immuabilité : le Hardened Repository Veeam
Un ransomware qui chiffre la production et parvient ensuite à supprimer ou chiffrer les sauvegardes transforme un incident en catastrophe. Le Veeam Hardened Repository répond directement à ce risque en rendant les fichiers de sauvegarde immuables pendant une période définie, même pour un compte root compromis.
Techniquement, le Hardened Repository repose sur un système de fichiers Linux (XFS ou ext4) avec l'attribut immuable du noyau Linux, posé automatiquement par Veeam sur chaque bloc de sauvegarde pendant la durée de rétention configurée. Aucune commande, pas même en root, ne peut modifier ou supprimer ces blocs avant l'expiration du verrou — y compris depuis la console Veeam elle-même.
Bonnes pratiques de mise en œuvre
- ●Serveur Linux dédié, durci, sans accès SSH permanent et sans rôle Veeam additionnel (pas de Mount Server ni de proxy sur la même machine).
- ●Compte de service dédié sans droits sudo permanents, accès réseau restreint au strict nécessaire (firewall, VLAN dédié).
- ●Période d'immuabilité alignée sur le délai de détection réaliste d'une intrusion (généralement 14 à 30 jours minimum).
- ●Repository dédié exclusivement aux sauvegardes immuables, séparé physiquement du stockage de production.
Externalisation immuable : Hardened Repository ou S3
Le Hardened Repository protège contre la suppression malveillante, mais reste sur site : un sinistre physique (incendie, dégât des eaux, vol) emporterait tout. Pour s'en protéger, Veeam permet d'envoyer une copie immuable hors site, de deux façons.
Hardened Repository chez un prestataire
Le même Hardened Repository que celui utilisé en interne peut être hébergé dans le datacenter d'un prestataire. La copie est immuable et géographiquement séparée du site de production, avec une restauration aussi rapide qu'en local.
Stockage S3 avec Object Lock
Veeam peut aussi envoyer automatiquement une copie vers un espace de stockage S3, sur site ou chez un hébergeur cloud. Avec Object Lock activé, personne ne peut supprimer les sauvegardes avant l'échéance prévue, pas même quelqu'un de malveillant disposant des codes d'accès.
Associer une copie locale immuable, pour redémarrer vite, à l'une de ces deux copies à distance permet de survivre à un sinistre total du site principal.
La règle de sauvegarde 3-2-1-1-0
La règle 3-2-1 classique a évolué pour intégrer les menaces actuelles, notamment les ransomwares. La version 3-2-1-1-0 ajoute deux exigences essentielles à l'approche historique.
3 copies des données
La production plus deux copies de sauvegarde au minimum. Une seule sauvegarde n'est jamais une sauvegarde fiable.
2 supports différents
Par exemple disque local et stockage objet S3, pour ne pas dépendre d'un seul type de support ou d'un seul fournisseur matériel.
1 copie hors site
Géographiquement séparée du site de production, par exemple sur un espace de stockage cloud, pour survivre à un sinistre local.
1 copie hors ligne ou immuable
Inaccessible en écriture depuis le réseau de production : Hardened Repository, S3 Object Lock, ou externalisation classique sur bande (LTO) physiquement déconnectée, pour résister à un ransomware qui se propage jusqu'aux sauvegardes.
0 erreur, vérifiée par des tests réguliers
Une sauvegarde non testée n'est qu'une hypothèse. Les tests automatisés SureBackup de Veeam valident régulièrement que chaque sauvegarde redémarre réellement et passe les contrôles applicatifs définis.
Et la bande magnétique (LTO) ?
La bande reste la référence en matière de copie hors ligne : une fois éjectée du lecteur, elle est physiquement déconnectée de tout réseau, donc totalement insensible à un ransomware, même le plus sophistiqué. Veeam pilote nativement les librairies LTO et peut écrire une copie complémentaire sur bande, idéale pour l'archivage long terme et pour satisfaire la copie réellement hors ligne exigée par la règle 3-2-1-1-0.
Mise en pratique
Sur les architectures présentées dans les études de cas de ce site, cette stratégie se traduit par : sauvegarde locale rapide sur repository dédié pour les restaurations courantes, copie immuable sur Hardened Repository pour la résilience anti-ransomware, et copie S3 Object Lock externalisée pour la résilience géographique.
Que l'infrastructure repose sur un cluster Proxmox VE et Ceph, un cluster Proxmox avec réplication ZFS ou un cluster Hyper-V adossé à une baie Dell, le principe reste identique : une politique de sauvegarde unique, des copies immuables et hors site, et des tests de restauration réguliers et automatisés.
Besoin d'une stratégie de sauvegarde fiable ?
Audit de l'existant, mise en place de Veeam, immuabilité et plan de reprise d'activité : on peut en discuter.
Me contacter