Inhalt in Kürze
- Eine saubere Veeam-Einführung dauert in einem 30-100-Mitarbeiter-KMU rund 2-4 Wochen und gliedert sich in 7 Phasen - von der Bestandsaufnahme bis zum ersten automatisierten Restore-Test.
- Drei Komponenten sind Pflicht: Veeam-Backup-Server, primäres Repository, Offsite- oder Immutable-Kopie. Ohne diese drei ist es kein Backup, sondern eine Datenkopie.
- Restore-Tests sind die „0” in der 3-2-1-1-0-Regel - ohne automatisierten Test ist jedes Backup nur eine Hoffnung. Veeam SureBackup automatisiert das in einer Sandbox.
- Realistische Kosten für einen 30-Mitarbeiter-Mittelständler in Hamburg: 5.000-12.000 Euro Einmalkosten plus 250-500 Euro pro Monat. In Managed IT Services inklusive.
Wer Veeam Backup & Replication zum ersten Mal einführt, scheitert selten an der Software - sondern an der Architektur drumherum. Falsch dimensionierte Repositories, vergessene Offsite-Kopie, kein einziger Restore-Test seit Inbetriebnahme: Das sind die Klassiker, die wir bei hagel IT in Hamburger Mittelständlern jede Woche sehen. Dieser Praxis-Leitfaden zeigt, wie Sie Veeam in 7 Phasen sauber implementieren - von der Bestandsaufnahme bis zum ersten grünen SureBackup-Report. Wer einen reinen Funktions-Überblick sucht, findet ihn im Pillar-Guide zu Veeam Backup & Replication v12.
Was unterscheidet Veeam-Implementierung von „mal eben installieren”?
Die Veeam-Konsole ist in 30 Minuten installiert - und genau das ist das Problem. Eine Backup-Lösung ist erst dann produktiv, wenn drei Bedingungen erfüllt sind:
- Alle relevanten Workloads sind erfasst (VMs, physische Server, NAS, Microsoft 365, Datenbanken).
- Die 3-2-1-1-0-Regel ist umgesetzt - drei Kopien, zwei Medien, eine offsite, eine immutable, null Fehler im Restore-Test.
- Restore-Tests laufen automatisiert - nicht „wenn wir mal Zeit haben”.
Wer nur Punkt 1 abhakt, hat eine schöne Datenkopie - aber kein Backup. Genau hier scheitern die meisten Projekte. Aus der Praxis: Im BSI Datensicherungskonzept CON.3 wird genau diese Trennung zwischen „Backup-Aktion” und „wirksamer Datensicherung” detailliert beschrieben - lesenswert vor jedem Projekt-Kickoff.
„Wir sehen es jede Woche: Backups, die seit Monaten nicht geprüft wurden. Alle denken, es läuft - bis der Ernstfall kommt und nichts wiederherstellbar ist. Deshalb testen wir Backups regelmäßig."
Die 7 Phasen der Veeam-Einführung
- Bestandsaufnahme: Alle Workloads inventarisieren - VMs, physische Server, NAS, M365, Datenbanken. Ergebnis: eine Liste mit Datenmenge pro System und RPO/RTO-Anforderung.
- Sizing & Lizenz: Repository-Größe berechnen (Faktor 2-3 zur Quelldatenmenge), Edition wählen (Foundation, Advanced, Premium oder Data Platform).
- Hardware bereitstellen: Veeam-Server (Windows VM oder physisch), primäres Repository (NAS/Server), Hardened Linux Repository für Immutable.
- Installation: Veeam Backup & Replication-Server installieren, SQL-Datenbank konfigurieren, Konsole anbinden, Lizenz aktivieren.
- Backup-Jobs einrichten: Jobs nach Workload-Typ gruppieren, Zeitpläne legen, Verschlüsselung aktivieren, Retention konfigurieren.
- Offsite & Immutable: Backup-Copy-Job in die Cloud oder zum zweiten Standort, Hardened Linux Repository einbinden, Object Lock konfigurieren.
- Restore-Tests: SureBackup-Job einrichten, Healthcheck-Skripte hinterlegen, Berichte an Geschäftsführung. Erst dann gilt das Backup als produktiv.
Phase 1: Bestandsaufnahme - was muss überhaupt gesichert werden?
Vor der ersten Lizenz-Bestellung steht die Inventur. In der Praxis loggen wir uns mit der internen IT in alle Hypervisoren, Server und Cloud-Konsolen ein und erstellen eine Liste mit:
- VMs pro Hypervisor (VMware, Hyper-V): Anzahl, Größe pro VM, durchschnittliche Datenänderung pro Tag.
- Physische Server: Windows, Linux, AIX. Welche Daten liegen lokal, welche auf NAS?
- NAS-Shares: SMB/NFS, Datenmenge, Änderungsrate.
- Microsoft 365: Anzahl Postfächer, SharePoint-Sites, OneDrive-User, Teams-Channels.
- Datenbanken: SQL, Oracle, SAP HANA, PostgreSQL - mit welcher Methode (Snapshot, Log-Backup)?
Diese Liste ist die Grundlage für alles Weitere. Ohne sie wird das Sizing zur Glaskugel-Lektüre. Ein typisches 30-Mitarbeiter-KMU in Hamburg hat üblicherweise: 5-8 VMs (1-3 TB), 1-2 NAS-Shares (500 GB-2 TB), 30-50 M365-Postfächer, 1-2 SQL-Server.
Phase 2: Sizing - wie groß muss das Repository sein?
Zusätzlich braucht es Reserve für das Wachstum. In unseren Projekten kalkulieren wir mit 20% Wachstum pro Jahr - was bedeutet, dass das Repository für 3 Jahre Lebensdauer rund 70% größer sein muss als die heutige Quelldatenmenge.
Performance-Sizing für den Veeam-Server:
| KMU-Größe | Veeam-Server | Repository | Netzwerk |
|---|---|---|---|
| 10-30 MA, <2 TB | 4 vCPU, 8 GB RAM | NAS mit 4-6 TB SSD/HDD | 1 GbE |
| 30-100 MA, 2-10 TB | 8 vCPU, 16 GB RAM | Server mit 10-20 TB SAS | 10 GbE empfohlen |
| 100-250 MA, 10-50 TB | 16 vCPU, 32 GB RAM | Dedizierter Storage 30-60 TB | 10 GbE Pflicht |
Phase 3: Hardware bereitstellen
Für ein robustes Setup brauchen Sie drei getrennte Komponenten:
- Veeam-Backup-Server: Eigene Windows-VM oder physisches Blech. Nicht auf einem Domain-Controller, nicht auf einem Hyper-V-Host. Grund: Wenn der Hypervisor ausfällt, soll der Backup-Server lebensfähig bleiben.
- Primäres Repository: Schneller Storage für tägliche Backups. Lokales NAS (Synology, QNAP, Dell PowerVault) oder ein dedizierter Windows-Server mit Storage Spaces.
- Hardened Linux Repository (Pflicht!): Ein zweiter Linux-Server (Ubuntu LTS, idealerweise auf separater Hardware) mit aktiviertem Single-Use-Account und Immutability-Flag. Das ist der Schutz gegen Ransomware - selbst Domain-Admin-Rechte können Backups dort nicht löschen.
Phase 4: Installation der Veeam-Konsole
Die eigentliche Software-Installation dauert rund 90 Minuten - inklusive SQL-Server-Express-Setup, Konsole und erstem Login. Wichtig: Die SQL-Datenbank, in der Veeam alle Konfigurationen speichert, muss unbedingt in das Configuration Backup einbezogen werden. Sonst ist nach einem Veeam-Server-Crash zwar die Software wieder da - aber alle Backup-Job-Definitionen weg.
Stolperfallen, die wir regelmäßig sehen:
- Veeam-Server in derselben Domain wie die produktiven Server: Im Ransomware-Fall ist der Backup-Server gleich mitverschlüsselt. Lösung: Workgroup-Mode oder separate Domain.
- Default-Passwort für den Configuration-Backup: Bitte unbedingt ändern und dokumentieren. Ohne dieses Passwort ist das Configuration Backup wertlos.
- Anti-Virus-Scanner auf dem Repository: Bremst Backups massiv aus. Veeam-Verzeichnisse müssen aus dem Scan ausgeschlossen sein.
Phase 5: Backup-Jobs einrichten
Backup-Jobs sind keine Container für „alle VMs”, sondern werden nach Workload-Typ und Wiederherstellungsklasse gruppiert:
- Job 1: Geschäftskritisch (ERP, Fileserver, AD-DC) - täglich, 90 Tage Retention, nach Mitternacht.
- Job 2: Standard-Server (Application-Server, Print-Server) - täglich, 30 Tage Retention.
- Job 3: Test- und Entwicklung - wöchentlich, 14 Tage Retention.
- Job 4: NAS-Shares - täglich, 60 Tage Retention.
Verschlüsselung muss aktiviert sein - mindestens AES-256. Ohne Verschlüsselung sind die Backups bei Diebstahl der Festplatte sofort lesbar. Auch das Configuration Backup verschlüsseln. Synthetic Full Backups einmal pro Woche reduzieren die Last auf das Quellsystem - statt täglich Voll-Backup läuft täglich nur Incremental und Veeam baut den synthetischen Full im Repository selbst zusammen.
Phase 6: Offsite & Immutable - die Ransomware-Versicherung
Lokale Backups allein helfen nicht, wenn der Angreifer Domain-Admin hat - dann sind in 4 Stunden alle erreichbaren Repositories gleich mit verschlüsselt. Deshalb braucht es eine immutable Kopie, die selbst Domain-Admins nicht ändern können:
- Hardened Linux Repository mit Immutability-Flag: Backups werden mit
chattr +isperrgeschützt, ein lokaler Linux-User kann sie für X Tage nicht löschen, selbst Root nicht. - S3 Object Lock in einem deutschen Cloud-Anbieter: Wasabi, IONOS, iTernity oder ein Veeam Cloud Connect Provider. Aktiviert man Object Lock, sind die Objekte für die definierte Retention nicht löschbar - selbst mit gestohlenen Cloud-Credentials.
- Backup-Copy-Job schreibt täglich in das Immutable-Ziel.
- Ubuntu LTS auf separater Hardware (kein Domain-Member, keine SSH-Keys aus AD)
- Single-Use-Account für Veeam, kein Sudo, kein Root-Login
- Immutability-Flag für 14-30 Tage gesetzt
- SSH nur über Jumphost erreichbar, kein direkter Zugriff aus dem Produktionsnetz
- Monitoring: Alert wenn Repository nicht erreichbar oder Backups fehlschlagen
- Konfiguration in Configuration Backup eingeschlossen
Phase 7: Restore-Tests automatisieren
Ein Backup, das nie getestet wurde, ist kein Backup. Veeam SureBackup automatisiert Restore-Tests in einer isolierten Sandbox: Veeam startet die VM aus dem Backup, prüft sie gegen ein Healthcheck-Skript (Ping, RDP-Login, Service-Check, Datenbank-Query) und verwirft die VM danach wieder. Das Ergebnis landet als E-Mail-Report bei IT-Leitung und Geschäftsführung.
Empfohlene Test-Frequenz nach Workload-Klasse:
- Geschäftskritisch (ERP, Fileserver, M365): monatlich.
- Standard-Server: vierteljährlich.
- Test- und Entwicklungs-VMs: halbjährlich.
Erst wenn der erste grüne SureBackup-Report im Posteingang liegt, gilt die Veeam-Implementierung als abgeschlossen. Vorher ist es nur ein Software-Setup.
Backup-Strategie unsicher? Wir machen einen Restore-Test - kostenlos.
15 Minuten Erstgespräch, danach prüfen wir Ihre aktuelle Backup-Situation und melden uns mit einer ehrlichen Einschätzung.
Erstgespräch buchen →Veeam Backup for Microsoft 365 - die häufigste Lücke
Microsoft sichert nicht Ihre Daten - Microsoft sichert die Plattform. Versehentliches Löschen, Insider-Bedrohungen, Phishing-Folgen oder Retention-Lücken sind allein Ihre Verantwortung. Im Service-Vertrag empfiehlt Microsoft selbst, ein Drittanbieter-Backup einzusetzen. Die Veeam Best Practices für M365 sind hier die Referenz.
In unseren Microsoft 365 Projekten ist Veeam Backup for Microsoft 365 immer Teil des Pakets. Setup-Aufwand: rund 4-6 Stunden für ein 30-User-Tenant. Lizenzkosten: ca. 1,50 Euro pro Postfach und Monat. Damit sichern Sie Exchange Online, SharePoint, OneDrive und Teams in ein eigenes Repository - on-premises, in Azure oder bei einem deutschen Cloud-Anbieter.
Die drei wichtigsten M365-Backup-Szenarien aus unseren Projekten:
- Postfach versehentlich gelöscht - Standard-Microsoft-Retention 30 Tage. Bei längerer Retention oder rechtssicherer Aufbewahrung braucht es Veeam.
- Ransomware verschlüsselt OneDrive-Daten - Microsoft Versions History rettet teilweise. Mit Veeam holen wir den Stand von vor dem Angriff zuverlässig zurück.
- Compliance-Audit verlangt 7 Jahre Aufbewahrung - mit Veeam in einem deutschen Cloud-Storage rechtssicher abgedeckt.
Praxisbeispiel: Veeam-Einführung bei einem Hamburger Sanitärbetrieb
Ein typischer Mittelständler aus unserem Kundenkreis - 22 Mitarbeiter, ein Büro in Hamburg, 7 Monteure im Außendienst. Vor zwei Jahren Ransomware-Angriff: drei Monate komplett im Stillstand. Seitdem ist Backup Chefsache.
Ausgangslage: Hyper-V-Cluster mit 6 VMs (3 TB), Synology NAS (1,2 TB), 25 Microsoft-365-Postfächer, 1 SQL-Server. Altes Backup über Windows Server Backup auf USB-Festplatte.
Was wir gemacht haben:
- Bestandsaufnahme und Sizing in Woche 1.
- Hardware: Veeam-VM, neuer Synology DS1823xs+ als primäres Repository, Ubuntu 24.04 auf altem HP MicroServer als Hardened Linux Repository.
- Veeam Data Platform Foundation Lizenz für 7 Workloads, plus Veeam Backup for Microsoft 365 für 25 User.
- Backup-Copy-Job zu IONOS S3 mit Object Lock für 60 Tage Retention.
- SureBackup-Job mit monatlichem Test für alle VMs, wöchentlicher Test für den SQL-Fileserver.
Ergebnis nach 4 Wochen: Erster grüner SureBackup-Report im Posteingang. Backup-Fenster von 11 Stunden auf 2,5 Stunden reduziert. Geschäftsführer schläft wieder.
„Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt - jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage."
Veeam-Lizenz-Editionen 2026 - was brauchen Sie wirklich?
Veeam vertreibt seit 2024 unter dem Dach Veeam Data Platform in vier Editionen. Für KMU sind in der Regel nur die ersten zwei relevant:
- Foundation: Backup & Replication, Veeam ONE (Monitoring), Veeam Recovery Orchestrator-Light. Reicht für 95% aller KMU.
- Advanced: Plus erweiterte Cyber-Recovery-Funktionen (Malware Detection, Suspicious Activity Reporting). Sinnvoll bei NIS-2-Pflicht.
- Premium: Plus Veeam Data Cloud Vault, vollständige Recovery Orchestrator. Für Konzern-IT.
- Premium with Resiliency Suite: Komplett-Paket mit Coveware Incident Response. Enterprise.
Die Lizenz wird pro Workload (VM, physischer Server, NAS, Cloud-Instanz) abgerechnet - ein Workload entspricht einer Lizenz, egal wie viele Daten. Subscription-Modell, kein Perpetual mehr seit Anfang 2024.
Wo Veeam in den meisten KMU scheitert (und wie es nicht passiert)
Aus rund 40 Veeam-Projekten der letzten drei Jahre - das sind die Top-3-Fehler:
- Repository auf demselben Hyper-V-Host wie die Quell-VMs. Bei Ausfall des Hypervisors (Stromausfall, Disk-Fehler) sind Backups und Quellen gleichzeitig weg. Lösung: Repository immer auf separater Hardware.
- Kein Hardened Linux Repository. Domain-Admin-Compromise = alle Windows-Backups weg. Lösung: Mindestens ein Repository außerhalb der Windows-Domain.
- Restore-Tests werden „später mal” gemacht. Spoiler: Es passiert nie. Lösung: SureBackup-Job direkt mit dem ersten Backup-Job einrichten, Bericht an Geschäftsführung.
Was Sie jetzt tun sollten
- Bestandsaufnahme: Was ist heute gesichert? Wo liegt die letzte Kopie? Wann war der letzte Restore-Test?
- Prüfen Sie die Architektur gegen die 3-2-1-1-0-Regel. Wenn Punkte fehlen: priorisieren Sie Immutable und Restore-Test.
- Lassen Sie eine Sizing-Berechnung machen - entweder intern oder im 15-Minuten-Erstgespräch mit uns.
- Planen Sie 2-4 Wochen für eine saubere Implementierung ein. Nicht „übers Wochenende schnell aufsetzen" - das rächt sich.
Veeam in den Kontext einer Gesamt-Strategie einbetten
Veeam ist eine Komponente - keine vollständige Antwort auf Datensicherung und Cyber-Resilienz. Wer es richtig machen will, kombiniert Veeam mit:
- Backup & Recovery als Produkt: Hardware, Lizenz und Betreuung als Festpreis-Paket.
- Cybersecurity Hamburg: EDR, MFA und Awareness-Training, damit es gar nicht erst zur Restore-Situation kommt.
- NIS2 & IT-Compliance: Wer von NIS-2 betroffen ist, braucht dokumentierte Backup-Prozesse und regelmäßige Restore-Tests als Pflichtbestandteil.
- Managed Server: 24/7-Monitoring der Quell-Server inklusive Backup-Erfolg-Alerts.
- Microsoft 365 Management: M365-Setup mit integriertem Veeam Backup for Microsoft 365.
Wer den schnellen Selbsttest will: Im NIS2-Betroffenheits-Check sehen Sie in 3 Minuten, ob NIS-2 für Sie zur Pflicht wird - und damit auch die strukturierte Backup-Strategie.
Was Veeam NICHT löst
Auch das gehört zur Ehrlichkeit: Veeam löst nicht alles. Es löst die Datensicherung. Was Veeam nicht macht:
- Ransomware verhindern - dafür brauchen Sie EDR, MFA und Awareness-Training.
- Datenverluste durch falsche Bedienung verhindern - dafür braucht es Berechtigungs-Konzept und Schulung.
- Geschäftsprozesse wiederherstellen - das ist BCM (Business Continuity Management). Veeam stellt VMs wieder her, aber nicht das Wissen, in welcher Reihenfolge welche Anwendung gestartet werden muss.
- Compliance automatisch erfüllen - die Tools sind da, aber Dokumentation und Prozess müssen Sie selbst leben.
In unseren Cyber-Risiko-Analysen schauen wir genau auf diese Schnittstellen - was Veeam abdeckt, und was Sie sonst noch brauchen.
Fazit: Veeam ist nicht das Ziel - getestete Wiederherstellung ist das Ziel
Veeam Backup & Replication ist 2026 der Marktstandard für KMU-Backup. Aber die Software ist nur das Werkzeug. Was zählt, ist eine Architektur, die einem Ransomware-Angriff standhält: drei Kopien, zwei Medien, eine offsite, eine immutable, null Fehler im Restore-Test. Wer diese fünf Punkte sauber abbildet, schläft ruhig. Wer sich auf „wir haben Veeam” verlässt, ohne die Architektur zu prüfen, wacht im Ernstfall sehr unsanft auf.
Bei hagel IT in Hamburg machen wir das für rund 90 KMU - vom 5-Mann-Architekturbüro bis zum 150-Mitarbeiter-Mittelständler. Wer prüfen will, wo das eigene Backup-Setup steht: 15 Minuten Erstgespräch, ehrliche Einschätzung, keine Verkaufsmasche. Versprochen.
Backup-Setup auf den Prüfstand stellen?
15 Minuten Erstgespräch mit Jens. Wir gehen Ihre aktuelle Backup-Architektur durch und sagen ehrlich, wo Sie stehen.
Erstgespräch buchen →