Pour garantir la sécurité de vos données sur Raspberry Pi, une sauvegarde chiffrée vers un NAS avec Restic s’impose comme une solution fiable et efficace. Nous allons explorer ensemble comment :
- installer et configurer Restic pour effectuer un backup sécurisé,
- chiffrer localement les données avant transmission vers le NAS,
- automatiser la sauvegarde pour une protection continue,
- tester régulièrement la restauration pour s’assurer de la fiabilité des sauvegardes,
- gérer la rétention pour optimiser l’espace de stockage tout en conservant des points de restauration pertinents.
Ce tutoriel complet vous accompagnera pas à pas pour maîtriser la sauvegarde, le chiffrement et la restauration de vos fichiers Raspberry Pi via Restic. Plongeons dans cette démarche essentielle pour une sécurité des données renforcée et un stockage fiable en 2026.
A voir aussi : Du Raspberry Pi aux infrastructures professionnelles : le vrai et le faux de l'apprentissage par le bricolage
Pourquoi sauvegarder et chiffrer votre Raspberry Pi sur un NAS avec Restic ?
Le Raspberry Pi, souvent utilisé pour héberger des applications essentielles comme des conteneurs Docker ou une instance Home Assistant, centralise des données précieuses parfois uniques. Ne pas sécuriser leur sauvegarde expose au risque de perte définitive, notamment à cause d’une microSD défaillante ou d’une erreur humaine.
Restic se distingue comme l’outil idéal grâce à ses fonctionnalités clés :
A découvrir également : Google inaugure Gemini, le nouveau visage de l'Assistant sur Android
- Chiffrement complet : les données sont cryptées avant d’être envoyées au NAS, assurant confidentialité et sécurité.
- Déduplication automatique : seules les modifications sont sauvegardées, économisant ainsi espace et bande passante.
- Gestion avancée de la rétention : pour conserver un historique organisé, en gardant un équilibre entre conservation et encombrement.
- Facilité de restauration : un test de restauration régulier garantit la fiabilité des sauvegardes.
Notre objectif est d’obtenir un système où chaque nuit, une sauvegarde entièrement chiffrée est transférée vers un dossier sécurisé du NAS via SFTP, sans ouvrir d’accès Internet direct au NAS. Une telle pratique renforce considérablement la sécurité des données.
Les prérequis matériels et logiciels pour une sauvegarde réussie avec Restic
Ce tutoriel s’adresse aux utilisateurs de Raspberry Pi 3, 4 ou 5 sous Raspberry Pi OS 64 bits, avec un NAS ou un serveur Linux offrant un accès SSH/SFTP. Voici les indispensables :
- Un compte spécifique de sauvegarde sans droits administratifs sur le NAS,
- Un répertoire dédié pour stocker les sauvegardes chiffrées, par exemple
/volume1/backup/pi-restic, - Une clé SSH du Raspberry Pi autorisée sur le compte backup du NAS,
- Une phrase de passe longue et unique pour garantir un chiffrement robuste, sauvegardée dans un gestionnaire sécurisé,
- Une connexion réseau locale fiable entre le Pi et le NAS.
Gardez à l’esprit que ce dispositif protège contre la plupart des risques locaux, mais une copie distante reste recommandée pour les données critiques en cas de vol ou sinistre majeur.
Installer Restic et configurer la connexion SSH avec le NAS
Première étape fondamentale : préparer votre environnement pour permettre à Restic d’opérer avec succès sur votre Raspberry Pi.
- Installation des outils Restic et SSH
Exécutez les commandes suivantes pour mettre à jour les paquets et installer Restic ainsi que le client SSH :
sudo apt update
sudo apt install -y restic openssh-client - Génération d’une clé SSH
Créez une paire de clés dédiée à la sauvegarde pour l’utilisateur Pi :ssh-keygen -t ed25519 -f ~/.ssh/id_ed25519 -C "pi-restic" - Création du répertoire de sauvegarde sur le NAS
À partir du Raspberry Pi, connectez-vous au NAS et créez un dossier sécurisé pour les backups :ssh [email protected] 'mkdir -p /volume1/backup/pi-restic && chmod 700 /volume1/backup/pi-restic' - Ajout de la clé publique sur le NAS
Copiez le contenu de~/.ssh/id_ed25519.pubdans les clés autorisées du compte backup du NAS. Vérifiez que la commandessh [email protected]ne demande plus de mot de passe.
Ces étapes garantissent une communication SSH fiable et sécurisée pour permettre à Restic d’opérer sans interruption.
Créer un dépôt Restic chiffré et définir une passphrase sécurisée
Le point névralgique de la sécurité repose sur la génération d’un dépôt de sauvegarde correctement chiffré.
Pour démarrer :
- Définissez un dossier sécurisé pour le stockage des paramètres Restic
~/.config/resticet attribuez-lui des droits stricts (umask 077). - Créez un fichier contenant une phrase de passe longue et aléatoire, fondamentale pour le chiffrement. Cette passphrase ne doit jamais être intégrée dans un script automatisé.
- Exportez les variables d’environnement
RESTIC_PASSWORD_FILEetRESTIC_REPOSITORYvers le dépôt sur le NAS via SFTP. - Initialisez le dépôt Restic avec la commande
restic init, unique par dépôt.
Par exemple :
mkdir -p ~/.config/restic umask 077 printf 'UNE_PHRASE_LONGUE_ET_UNIQUEn' > ~/.config/restic/password export RESTIC_PASSWORD_FILE="$HOME/.config/restic/password" export RESTIC_REPOSITORY='sftp:[email protected]:/volume1/backup/pi-restic' restic init
Cette structure garantit que toutes les données transférées sont robustement protégées, un élément central dans le contexte actuel de sécurité des données.
Script de sauvegarde Restic : automatiser et optimiser la gestion des backups
Un script de sauvegarde bien conçu garantit un backup automatisé, efficace et respectueux des ressources. On recommande de cibler les répertoires essentiels et d’exclure les caches ou fichiers temporaires inutiles.
Voici un exemple de script adapté :
#!/bin/sh set -eu export RESTIC_REPOSITORY='sftp:[email protected]:/volume1/backup/pi-restic' export RESTIC_PASSWORD_FILE="$HOME/.config/restic/password" restic backup /home/pi /opt/stacks --exclude /home/pi/.cache --tag raspberry-pi restic forget --keep-daily 7 --keep-weekly 4 --keep-monthly 6 --prune restic check
Ce script réalise plusieurs opérations enchaînées :
- Sauvegarde incrémentale des dossiers utilisateurs et de vos applications Docker, par exemple, en incluant les fichiers compose.yml et les volumes rentables,
- Suppression intelligente des sauvegardes anciennes via les politiques de rétention,
- Validation systématique de la cohérence du dépôt pour détecter rapidement toute corruption.
Ce processus peut ensuite être dédié à un cron pour un déclenchement quotidien. Un excellent complément pour vos projets, notamment si vous souhaitez intégrer des solutions comme Watchtower sur Raspberry Pi pour la mise à jour automatique de vos containers.
Tester la restauration avec Restic : votre garantie de pérennité des données
Avoir une sauvegarde sans test de restauration reste une fausse sécurité. Un vrai backup implique un contrôle régulier :
- Listez les snapshots disponibles :
- Restaurer un fichier non sensible dans un dossier temporaire :
- Vérifiez la présence et l’intégrité du fichier restauré,
- Supprimez le dossier temporaire après vérification,
- Effectuez un contrôle complet de la base avec
restic checkpour garantir l’intégrité.
Cette étape vous assure que, même en cas de sinistre, la remise en état sera maîtrisée et rapide.
Automatiser la sauvegarde nocturne via la planification Cron
Pour finaliser ce tutoriel autour d’une sauvegarde fiable et continue, la planification via Cron est essentielle. Ajoutez à la crontab de l’utilisateur concerné la ligne suivante :
30 2 * * * /home/pi/bin/restic-backup.sh >> /home/pi/restic-backup.log 2>&1
Cela lance le script chaque nuit à 2h30, tout en consignant les événements dans un fichier log consultable. Nous conseillons de consulter après le premier cycle, avec la commande :
tail -n 30 ~/restic-backup.log
Il est également recommandé de réaliser un test de restauration après chaque modification majeure de configuration et au minimum chaque trimestre.
Checklist récapitulative pour une sauvegarde sécurisée et robuste
| Point | À vérifier |
|---|---|
| Connexion SSH | Fonctionne sans saisie interactive du mot de passe |
| Phrase de passe | Stockée dans un fichier protégé et sauvegardée hors du Pi |
| Données à sauvegarder | Inclure exports bases de données et volumes essentiels |
| Test de restauration | Vérifier qu’un fichier restauré s’ouvre correctement |
| Suffisance d’espace NAS | Capacité suffisante pour 7 jours, 4 semaines et 6 mois de rétention |
Pour enrichir votre expérience autour du Raspberry Pi, explorez aussi des tutoriels complémentaires sur la bricolage professionnel du Raspberry Pi ainsi que des astuces sur son utilisation avec SSD NVMe.



