rclone Crypt VPS 同步教程:对象存储加密、校验与防误删
在 Linux VPS 上配置 rclone Crypt,将文件加密同步到对象存储,覆盖凭据保护、copy 与 sync 区别、check 校验和安全回滚。

rclone Crypt VPS 同步教程:对象存储加密、校验与防误删
这篇 rclone Crypt VPS 同步教程用于把文件名和内容加密后传到对象存储。Crypt 是叠加在另一个 remote 上的加密层,并不替代源数据一致性、版本保留或恢复演练。尤其要注意 sync 会让目标与源一致,可能删除目标多余文件。
开始前可结合restic VPS 备份恢复教程和Docker Compose 数据备份判断你需要的是同步副本还是带历史快照的备份。
创建底层 remote
运行 rclone config 配置 S3 兼容对象存储或其他支持的后端。访问密钥应使用最小权限,只允许目标 bucket 或路径所需操作。配置文件包含敏感信息,应限制文件权限并避免提交到代码仓库。
先对底层 remote 创建专用目录,避免 Crypt 与其他数据混放。执行 rclone lsd remote: 确认连接,再用小文件测试上传和删除权限。不要直接从生产目录开始全量同步。
配置 Crypt remote
再次进入配置流程,选择 Crypt,并把底层路径设为加密数据目标。选择文件名加密和目录名加密策略,生成高强度密码与 salt。密码丢失后无法恢复加密对象,因此应将配置与密码安全备份到独立位置。
Crypt remote 展示的是解密后的逻辑视图,底层 remote 中看到的是密文文件名和内容。日常操作应通过 Crypt remote 完成,避免直接修改底层对象造成映射和校验问题。
先用 copy 而不是 sync
首次迁移优先使用 rclone copy 源目录 crypt:目标。copy 会复制新增或变化文件,但不会为了匹配源端而删除目标多余文件,风险低于 sync。加上 --dry-run 检查计划,并限制并发与带宽避免影响业务。
记录退出码和日志。命令完成不代表所有文件都符合预期,应运行 rclone lsf 核对目录,并抽取文件恢复到隔离位置。
谨慎使用 sync
rclone sync 会修改目标使其与源端匹配,其中包括删除目标端多余文件。官方文档建议先使用 --dry-run 或交互模式确认。源目录挂载失败或误变为空时,盲目 sync 可能删除远端副本。
在自动任务前增加源目录存在性、挂载点、最小文件数量和最近修改时间检查。启用对象存储版本控制或独立归档路径,并设置删除数量上限,避免单次错误扩大。
使用 check 校验
rclone check 比较源端与目标端文件,通常使用大小和哈希等后端支持的信息,不会修改源或目标。后端能力不同,校验方式也会变化,因此需要阅读命令输出而不是只看是否运行结束。
定期把少量文件复制回隔离目录并由应用读取。check 能发现同步差异,却不能证明数据库或应用数据在业务层面一致。动态数据库应先生成一致性导出。
定时任务与凭据保护
使用 systemd timer 或受控调度器运行,给服务账户最小文件权限。日志中不要输出密钥或完整配置,失败应触发告警并有限重试。配置文件的备份应加密并与对象存储凭据分开管理。
不要同时运行多个会改写相同目标的 sync。为任务设置锁与超时,在升级 rclone 或调整规则后重新执行 dry-run。
恢复与回滚
恢复时先用 copy 把指定目录拉到新位置,检查文件数量、权限和应用可读性,再决定是否覆盖生产。若发现误删,使用对象存储版本控制或独立快照恢复,不能指望 Crypt 自动保留历史。
可靠流程包括:最小权限、配置备份、dry-run、copy 首次迁移、check 校验、隔离恢复和版本保留。rclone Crypt 提供传输侧加密视图,但安全备份仍需要多层保护。


