Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 10 min Lesezeit

Backup-Speicher für WordPress einrichten: S3, SFTP und NAS im Vergleich

WordPress-Backups extern speichern: S3-kompatiblen Speicher mit UpdraftPlus anbinden, SFTP-Server und NAS per rclone mit SSH-Schlüssel nutzen, Zugänge mit minimalen Rechten anlegen und die Wiederherstellbarkeit prüfen.

Mit KI erstellt – redaktionelle Prüfung ausstehend

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Backup-Speicher für WordPress, drei Karten S3, SFTP, NAS und einem stilisierten WordPress-Adminbereich

Ein Backup, das auf demselben Webspace liegt wie die Website, hilft bei einem Fehlbedienungsfall, aber nicht bei einem gehackten Server, einem Hosterausfall oder verschlüsselten Daten. Deshalb gehört jede WordPress-Sicherung zusätzlich auf einen externen Speicher. In Frage kommen für kleine Unternehmen vor allem drei Ziele: ein S3-kompatibler Objektspeicher, ein SFTP-Server und das eigene NAS im Büro. Diese Anleitung vergleicht die Einrichtung der drei Wege, zeigt die Konfiguration mit dem Plugin UpdraftPlus und mit rclone auf dem Server und erklärt, wie Sie prüfen, dass die Dateien am Ziel wirklich brauchbar ankommen.

Voraussetzungen

  • WordPress: eine aktuelle Installation, getestet mit WordPress 7.1.2 und deutschem Sprachpaket.
  • PHP: eine von WordPress unterstützte Version (Mindestempfehlung laut Versions-API PHP 7.4, im Test PHP 8.4) mit der Erweiterung cURL, die UpdraftPlus für S3 nutzt.
  • Zugriff: Benutzerkonto mit der Rolle Administrator. Für den rclone-Weg zusätzlich SSH-Zugang zum Webserver.
  • Plugin: UpdraftPlus aus dem WordPress.org-Verzeichnis, im Test Version 1.26.8 (getestet bis WordPress 7.1.2).
  • Speicherziel: je nach Weg ein S3-Bucket mit Zugangsschlüssel, ein SFTP-Konto oder ein NAS mit SFTP-Dienst. Planen Sie mindestens das Vierfache der Größe eines vollständigen Backups ein, wenn Sie vier Stände aufbewahren.
  • Backup: Ein erster lokaler Backup-Lauf sollte bereits funktionieren. Wie Sie die Datenbank per Kommandozeile sichern, beschreibt MySQL- und PostgreSQL-Backups mit cron und rclone automatisieren.

Schritt 1: Das passende Speicherziel wählen

Die drei Ziele unterscheiden sich weniger in der Technik als in Einrichtung, Kosten und Verantwortung. Die folgende Übersicht fasst zusammen, was im Test lief und was die Plugin-Seite von UpdraftPlus angibt:

KriteriumS3-kompatibelSFTPNAS im Büro
UpdraftPlus kostenlosja („S3-Compatible (Generic)“)nein, nur Premiumüber SFTP (Premium) oder S3-Dienst auf dem NAS
rclone auf dem Serverjajaja, per SFTP
SSH-Zugang nötigneinnur für rclonenur für rclone
ErreichbarkeitInternet, Anbieter betreibtInternet, Sie oder Anbieter betreibenPort muss von außen erreichbar sein oder NAS holt ab
Abrechnungmeist nach Speicher und Datenverkehrmeist Pauschalpaketeigene Hardware und Strom

Für die meisten Websites auf klassischem Webhosting ohne SSH ist S3 der pragmatische Weg, weil UpdraftPlus ihn ohne Zusatzmodul beherrscht. Wer SSH hat, gewinnt mit rclone Unabhängigkeit vom Plugin. Das NAS ist attraktiv, weil die Daten im eigenen Haus liegen, verlangt aber, dass Sie es von außen sicher erreichbar machen. Achten Sie in jedem Fall auf den Standort der Rechenzentren und auf einen Auftragsverarbeitungsvertrag, denn Backups enthalten personenbezogene Daten aus Formularen, Kommentaren und Bestellungen.

Verifizieren: Sie haben ein Hauptziel festgelegt und wissen, ob Sie den Weg über UpdraftPlus (Backend) oder über rclone (SSH) gehen.

Schritt 2: Zugang am Speicherziel mit minimalen Rechten anlegen

Das Zugangskonto für Backups sollte nur das können, was es braucht. Gelangt ein Angreifer an die Zugangsdaten auf dem Webserver, kann er mit einem Vollzugriff auch alle alten Backups löschen.

  • S3: Legen Sie einen eigenen Bucket nur für die Website an und erzeugen Sie einen Zugangsschlüssel (Access Key und Secret Key), der auf diesen Bucket beschränkt ist. Viele Anbieter bieten zusätzlich Objektsperren (Object Lock) oder Versionierung, die das Löschen alter Stände verhindern.
  • SFTP: Legen Sie einen eigenen Benutzer an und melden Sie sich per SSH-Schlüssel statt per Passwort an. Auf dem Webserver erzeugen Sie dafür ein Schlüsselpaar und hinterlegen den öffentlichen Teil beim Zielkonto.
  • NAS: Aktivieren Sie den SFTP-Dienst, legen Sie einen Benutzer mit Zugriff auf genau einen Backup-Ordner an und veröffentlichen Sie keine SMB-Freigabe ins Internet. Wie ein SFTP-Server auf einem Synology NAS entsteht, zeigt die Anleitung SFTPGo auf dem Synology NAS.

Für SFTP sieht die Schlüsselerzeugung auf dem Webserver so aus:

ssh-keygen -t ed25519 -N "" -f ~/.ssh/wp_backup -C wp-backup
cat ~/.ssh/wp_backup.pub

Den ausgegebenen öffentlichen Schlüssel tragen Sie beim Zielkonto in ~/.ssh/authorized_keys ein. Die Datei braucht die Rechte 600, der Ordner .ssh die Rechte 700, sonst lehnt der SSH-Server den Schlüssel ab.

Verifizieren: Für Ihr Ziel existiert ein eigenes Konto, das nur auf den Backup-Bereich zugreift. Bei SFTP gelingt ssh -i ~/.ssh/wp_backup BENUTZER@ZIEL ohne Passwortabfrage.

Schritt 3: S3-kompatiblen Speicher in UpdraftPlus einrichten

Installieren und aktivieren Sie UpdraftPlus unter „Plugins > Plugin hinzufügen“. Die Einstellungen finden Sie danach unter „Einstellungen > UpdraftPlus Sicherungen“ im Reiter „Einstellungen“. Dort legen Sie fest:

  1. „Datei-Sicherungsplan“ und „Datenbank-Sicherungsplan“: zum Beispiel wöchentlich, bei häufig geänderten Inhalten die Datenbank täglich.
  2. „und bewahre folgende Anzahl geplanter Sicherungen“: Bei wöchentlichem Rhythmus ergibt der Wert 4 eine Aufbewahrung von vier Wochen.
  3. „Remote-Speicher“: Wählen Sie „S3-Compatible (Generic)“.
  4. Zugangsdaten: „S3 Zugangs-Schlüssel“, „S3 geheimer Schlüssel“, „S3 Ort“ im Format bucketname/unterordner und „S3 Endpunkt“ laut Anbieterdokumentation, ohne https://.
  5. „Bucket-Zugriffsstil“: „Pfad-Stil“ oder „Virtueller-Host-Stil“, je nachdem, was der Anbieter verlangt. Viele selbst betriebene S3-Dienste und NAS-Systeme erwarten den Pfad-Stil.

Speichern Sie mit „Änderungen speichern“ und nutzen Sie die Schaltfläche „Teste … Einstellungen“, bevor Sie den ersten Lauf starten. Anschließend starten Sie im Reiter „Sicherung / Wiederherstellung“ mit „Jetzt sichern“ eine Sicherung. Im Labor endete das Log mit diesen Zeilen:

S3-Compatible (Generic): regular upload: success
Recording as successfully uploaded: backup_2026-09-30-1908_Testlabor_W2_389fa3f61b1b-db.gz
The backup succeeded and is now complete

UpdraftPlus legt die Sicherung in getrennten Archiven für Datenbank, Plugins, Themes, Uploads und übrige Inhalte ab.

Verifizieren: Unter „Bestehende Sicherungen“ erscheint der neue Stand, und im Bucket liegen fünf Dateien mit demselben Zeitstempel, darunter eine Datei mit der Endung -db.gz.

Schritt 4: SFTP und NAS per rclone anbinden

Mit SSH-Zugang laden Sie Backups unabhängig vom Plugin hoch. rclone ist ein verbreitetes Werkzeug für genau diesen Zweck und spricht SFTP, S3 und viele weitere Protokolle. Die Pakete der Distributionen sind oft älter, Debian 13 lieferte im Test Version 1.60.1, die offizielle Download-Seite von rclone.org Version 1.75.1. Für SFTP genügt die Paketversion.

Richten Sie das Ziel einmalig ein, hier mit dem Namen nas:

rclone config create nas sftp host NAS-ADRESSE user wpbackup key_file ~/.ssh/wp_backup known_hosts_file ~/.ssh/known_hosts
ssh-keyscan NAS-ADRESSE >> ~/.ssh/known_hosts

Der Eintrag known_hosts_file sorgt dafür, dass rclone den Host-Schlüssel des Ziels prüft. Prüfen Sie den per ssh-keyscan geholten Fingerabdruck einmal gegen die Anzeige am NAS. Danach sichern Sie Datenbank und Dateien und kopieren beides:

cd /var/www/html
wp db export ~/backup/wp-db-$(date +%F).sql
tar czf ~/backup/wp-files-$(date +%F).tar.gz wp-content
rclone copy ~/backup/ nas:wordpress-backup/ -v
rclone check ~/backup/ nas:wordpress-backup/

rclone check vergleicht Größe und Prüfsumme der Dateien auf beiden Seiten. Im Labor meldete es 0 differences found. Alte Stände entfernen Sie am Ziel mit rclone delete nas:wordpress-backup/ --min-age 28d, testen Sie das zuerst mit --dry-run. Den Ablauf automatisieren Sie per Cronjob, wie in der Anleitung WP-Cron durch echten System-Cron ersetzen für WordPress-Aufgaben beschrieben.

Ein NAS hinter einem Internetanschluss ohne feste IP-Adresse ist für den Server oft schwer zu erreichen. Die Alternative: Das NAS holt die Backups selbst per SFTP vom Webserver ab. Dann muss am Büroanschluss kein Port geöffnet werden.

Verifizieren: rclone lsl nas:wordpress-backup/ zeigt die Dateien mit aktueller Uhrzeit, und rclone check meldet keine Unterschiede.

Schritt 5: Wiederherstellbarkeit am Ziel prüfen

Eine Datei im Bucket beweist noch nicht, dass sie brauchbar ist. Holen Sie nach der Einrichtung und danach regelmäßig einen Stand zurück und prüfen Sie ihn:

rclone copy s3ziel:wp-backup/updraft/ /tmp/restore-test --include "*-db.gz"
gzip -t /tmp/restore-test/*-db.gz && echo "Archiv in Ordnung"
zcat /tmp/restore-test/*-db.gz | grep -c "CREATE TABLE"

Im Labor bestand das Archiv den Test, und der Datenbank-Dump enthielt 12 Tabellen, die Standardtabellen von WordPress. Bei Ihrer Website sind es mit Plugins meist mehr. Eine vollständige Probe spielen Sie auf einer Testinstanz ein, niemals über die Live-Website.

Diese Prüfung ist keine einmalige Aufgabe: Zugangsschlüssel laufen ab, Speicher füllen sich, Plugins ändern ihr Verhalten nach Updates. Wer das nicht selbst im Kalender halten möchte, kann es abgeben: Die WordPress-Wartung von wordpressupdate erstellt wöchentliche Backups auf externem Speicher mit vier Wochen Aufbewahrung und spielt die Updates von WordPress, Plugins und Themes ein.

Verifizieren: Der zurückgeholte Datenbank-Dump besteht gzip -t und enthält die erwartete Anzahl Tabellen. Das Datum des Tests ist notiert.

Typische Fehler

  • Endpunkt ohne TLS, Plugin erwartet HTTPS: UpdraftPlus meldete im Labor [35] TLS connect error: error:0A00010B:SSL routines::wrong version number. Der Endpunkt sprach nur HTTP. Verwenden Sie den HTTPS-Endpunkt des Anbieters.
  • Selbst signiertes Zertifikat am NAS: Die Meldung lautet [60] SSL certificate problem: self-signed certificate. Besser als die Option „Verifiziere keine SSL-Zertifikate“ ist ein gültiges Zertifikat am NAS oder das Zertifikat im Zertifikatsspeicher des Servers plus „Benutze das SSL-Zertifikat des Servers“. So lief es im Labor.
  • Falscher geheimer Schlüssel: rclone antwortete mit StatusCode: 403 ... SignatureDoesNotMatch. Prüfen Sie Leerzeichen am Ende beim Kopieren und ob der Schlüssel zum richtigen Konto gehört.
  • SFTP-Anmeldung abgelehnt: ssh: handshake failed: ssh: unable to authenticate, attempted methods [none publickey] bedeutet falscher Benutzer, falscher Schlüssel oder zu offene Rechte auf authorized_keys.
  • Keine Host-Prüfung: Ohne known_hosts_file weist rclone mit No host key validation is being performed darauf hin, dass es jedes Gegenüber akzeptiert. Tragen Sie die Datei wie in Schritt 4 ein.
  • Host-Schlüssel passt nicht: Mit knownhosts: key mismatch brach rclone im Labor ab, weil known_hosts nur den ed25519-Schlüssel enthielt und rclone einen anderen Schlüsseltyp aushandelte. ssh-keyscan ohne -t holt alle Typen. Tritt die Meldung ohne Änderung am Ziel auf, prüfen Sie, ob Sie wirklich mit Ihrem Server verbunden sind.
  • Backup nur lokal: Meldet UpdraftPlus „Die Sicherung wurde nicht beendet; eine Wiederaufnahme ist geplant“, lag das im Labor an fehlgeschlagenen Uploads. Das Log nennt die Ursache, lokale Kopien liegen dann weiter unter wp-content/updraft.

Häufige Fragen

Reicht ein einziges externes Ziel?

Für viele kleine Websites ist ein externes Ziel neben dem lokalen Stand ein deutlicher Gewinn. Robuster ist die 3-2-1-Regel mit einer zusätzlichen, vom Server nicht löschbaren Kopie. Die Anleitung 3-2-1-Backup-Strategie umsetzen zeigt den Aufbau.

Sollte ich die Backups verschlüsseln?

Ja, wenn der Speicher bei einem Dritten liegt. rclone bietet dafür einen eigenen Remote-Typ crypt, der vor dem Upload verschlüsselt. Bewahren Sie das Passwort getrennt vom Server auf, sonst ist das Backup im Ernstfall unbrauchbar.

Kann ich Dropbox oder Google Drive nutzen?

UpdraftPlus unterstützt beide laut Plugin-Seite in der kostenlosen Version. Für Unternehmen sind geschäftliche Konten mit geregelter Auftragsverarbeitung besser geeignet als private Konten eines Mitarbeiters.

Testumfang

Wir haben unter WordPress 7.1.2 die Sicherung mit UpdraftPlus auf einen lokalen S3-kompatiblen Speicher getestet, ohne TLS, mit selbst signiertem Zertifikat und mit Zertifikat im Systemspeicher. Zusätzlich haben wir den SFTP-Upload per rclone mit Schlüssel geprüft, den Datenbank-Dump zurückgeholt und kontrolliert.

Echte Cloud-Anbieter, ein physisches NAS und UpdraftPlus Premium mit SFTP haben wir nicht geprüft. Testen Sie Ihre Einrichtung dort deshalb zuerst mit einer Kopie.

Fazit

Welches Ziel Sie wählen, hängt vor allem vom Zugang ab: Ohne SSH ist S3 über UpdraftPlus der direkte Weg, mit SSH bindet rclone SFTP-Server und NAS ohne Plugin-Abhängigkeit an. Entscheidend sind eigene Zugangskonten mit minimalen Rechten, eine begrenzte Aufbewahrung und der regelmäßige Test, ob sich ein Stand zurückholen lässt. Wenn Sie Backups und Updates nicht selbst überwachen möchten, übernimmt die WordPress-Wartung von wordpressupdate wöchentliche externe Backups für Ihre Website.

Weiterführende Anleitungen und Quellen

WordPressBackupUpdraftPlusrcloneS3SFTP