Короткий ответ

Пока \\backup.contoso.example\Repo01 недоступен учётке службы Veeam, не job и не цепочка «сломались». С VBR01 проверьте: DNS имени backup.contoso.example, порт SMB 445 или NFS, share существует, ACL для contoso\svc-veeam (или кто в Log On службы), диск не отвалился. Не пересоздавайте репозиторий в консоли и не меняйте path «на диск C:».

Linux Hardened / immutable repo — SSH и права veeam на Linux, не SMB. PBS как репозиторий — API и fingerprint, не UNC.

Симптомы и как отличить

Типичная картина:

  • иконка репозитория красная в Backup Infrastructure;
  • Daily-VMs Failed сразу на target;
  • FLR: cannot mount;
  • WSB на другом сервере при этом пишет на ту же шару — или тоже нет.

Отличия:

ВидноСтатья
Репозиторий Online, 0 байтЗаполнен
Job fail глубже copyVeeam job failed
Restore мастер не стартуетRestore
Шара открывается, файлы зашифрованыRansomware

Возможные причины

  1. Хост backup.contoso.example выключен, DNS на старый IP.
  2. SMB: share переименован, DFS сломан, firewall 445.
  3. Смена пароля svc-veeam без обновления Log On / credentials в Veeam.
  4. ACL урезали «для безопасности» так, что служба не ходит.
  5. NFS export уехал, UID mapping, nconnect/версия NFS.
  6. iSCSI/том отвалился, NTFS dirty, диск read-only.
  7. Hardened repo: SSH ключ, время, sudo, immutability daemon.
  8. Maintenance mode репозитория в GUI забыли снять.

Диагностика

1. С VBR01 до имени и порта

Resolve-DnsName backup.contoso.example
Test-NetConnection backup.contoso.example -Port 445
Test-Path '\\backup.contoso.example\Repo01'
Get-VBRBackupRepository | Format-List Name, Type, Path, IsUnavailable

NFS-репозиторий: проверяйте порт 2049 с VBR01/gateway server, не 445.

2. От имени службы

Узнайте учётку:

Get-WmiObject Win32_Service -Filter "Name='VeeamBackupSvc'" |
  Select-Object Name, StartName, State

Права на шару должны быть у этой учётки (и у gateway, если репозиторий через gateway). Запуск cmdkey под админом не чинит службу.

На файловом сервере:

Get-SmbShare -Name 'Repo01' | Format-List
Get-SmbShareAccess -Name 'Repo01'

3. Том жив

Get-Volume | Format-Table DriveLetter, FileSystemLabel, HealthStatus, SizeRemaining
Get-Disk | Format-Table Number, OperationalStatus, HealthStatus, Size

Read-only после «защиты» или BitLocker без unlock — типичный сюрприз.

4. Hardened Linux

С gateway/VBR01: SSH на хост репозитория учёткой репозитория, путь mount, свободное место, служба immutability. Ошибка SSH ≠ «выключить immutable».

5. PBS / object

Если Type не WinLocal/CIFS, не лечите SMB. Для object storage — endpoint, ключи, clock skew. Для PBS — 8007 и токен.

Решение

Сценарий A. DNS/IP/сеть

Поправьте A-запись backup.contoso.example, VLAN, firewall только нужные порты с VBR01 и proxy/gateway. Не отключайте firewall целиком. После появления Test-Path — Rescan repository в GUI.

Сценарий B. Share и ACL

Верните share Repo01, NTFS Modify для contoso\svc-veeam, SMB share access Change. Уберите Everyone Full, если его «временно» повесили — это дыра, не лечение. Проверьте, что вложенные папки цепочки не сломаны наследованием.

Сценарий C. Пароль службы

Обновите пароль в AD и в Log On службы и в Credentials Veeam, если репозиторий использует отдельную учётку. Перезапуск VeeamBackupSvc после Log On.

Сценарий D. NFS

Export снова отдаёт путь, no_root_squash не включайте «чтобы заработало» без модели угроз. Правильный UID пользователя репозитория. Версия NFS согласована.

Сценарий E. Том отвалился

Смонтируйте, chkdsk только если понимаете риск на backup volume (лучше read-only копия на другой диск при сомнении в FS). RAID rebuild — дождаться, job не стартовать в это время без нужды.

Сценарий F. Hardened / immutable

Верните SSH-ключ, время NTP, не disable immutability. Если атака — копии и ransomware.

Сценарий G. Maintenance

Снимите Maintenance в свойствах репозитория, если его включали на патч.

После Online:

Get-VBRBackupRepository | Format-Table Name, IsUnavailable

Один пробный Daily-VMs или FLR тестового файла.

Как проверить, что проблема устранена

  • Репозиторий Available.
  • Test-Path '\\backup.contoso.example\Repo01' с VBR01 true.
  • Rescan видит backup files Daily-VMs.
  • Job Success или хотя бы стартует запись; restore монтирует точку.

Если не помогло

  • С VBR01 путь есть, с proxy нет — gateway/proxy не доходит до SMB; трафик backup может идти не с консоли.
  • DFS \\contoso.example\backup vs прямой \\backup.contoso.example\Repo01 — в Veeam лучше прямой хост, DFS referral на мёртвый узел классика.
  • После смены IP SMB кэширует старый: сброс DNS-кэша на VBR01.
  • Linux repo: SELinux/AppArmor; не отключайте SELinux навсегда, поправьте context.

Если Test-Path с VBR01 успешен, а job всё равно Unavailable — смотрите gateway server репозитория: трафик backup может идти не с консоли. Повторите Test-NetConnection backup.contoso.example -Port 445 именно с proxy/gateway. Для NFS то же с порта 2049, не SMB. После переименования шары обновите path в свойствах репозитория и сделайте Rescan; не создавайте второй repo на новый UNC «на всякий» — получите две записи и одну цепочку.

Профилактика

  • Мониторинг Availability репозитория и свободного места.
  • Отдельная учётка, пароль не тот, что у админов продакшена.
  • Документ: FQDN, share, кто в ACL, gateway.
  • Не класть пользовательские папки на тот же share.
  • Immutability не отменяет мониторинг диска и RAID.

FAQ

Пересоздать репозиторий и указать ту же шару?

Сначала Rescan. Recreate — риск потерять связь. Если пришлось — Import backup files по документации 12, не «новый пустой repo».

Можно дать Everyone Full «на час»?

Нет. Это открывает Repo01 всему домену. Чините ACL службы.

WSB пишет, Veeam нет

Разные учётки. WSB-задачи ≠ VeeamBackupSvc.

NFS с PVE и тот же диск как PBS

Не монтируйте один и тот же диск одновременно как PBS datastore и Veeam repo без проекта. Легко порвать оба.

Immutability и Unavailable

Часто путают read-only защиты с offline. Offline — нет пути. Read-only на время immutable delete — запись новых точек всё равно должна идти в новые файлы по дизайну hardened repo.

Нужен ли 445 с каждой VM?

Нет. С proxy/gateway/VBR01, не с гостей job (кроме agent backup напрямую, если так спроектировано).