服务器在自家,安全来自数据中心

许多中型企业的工作负载理应留在本地——但单一站点是脆弱的。一座混合式灾备桥梁如何把两端连接起来。

并非每个应用都属于公有云。一套必须在毫秒级作出响应的机器控制系统、一套带有庞大本地数据存量的进销存系统、一套对数据主权有严格要求的专业业务系统——这类工作负载出于充分的理由,运行在它们产生的地方:自家。延迟、对数据的控制,以及在负载恒定时的成本结构,都明确地支持本地服务器。

问题不在于本地服务器。问题在于把本地服务器当作唯一的所在。一个站点上的服务器机房是一种单点故障(Single-Point-of-Failure)构造——难以抵御火灾、水患、盗窃、断电,以及早已成为最常见情形的那种攻击者:把整个网络同时加密。谁若想保留本地运行的优势,又不愿承受其脆弱性,就绕不开一个问题:如果这唯一的一间机房明天不在了,会怎么样?

错误的二选一:要么本地,要么云

流传甚广的说法是,人们必须作出抉择——数据中心还是自建机房,云还是本地部署(On-Premises)。这是一个错误的二选一。本地运行解决了对延迟和数据主权的真实需求,而纯粹的云迁移无法把这些需求辩解掉。反过来,外部数据中心解决了站点风险,而纯粹的本地运行在结构上无法覆盖这一风险。两端各自在不同的任务上都很强。

行之有效的答案不是非此即彼,而是一种分工:生产系统运行在它们应在之处——本地。它们的备份和一条重启路径,则放在能挺过本地事件之处——地理上分离的数据中心。我们称之为混合式桥梁:本地运行与外部重启能力作为一个贯通的运营模式,而非两份彼此分离的合同。

什么留在本地——什么被复制

这种划分不遵循什么意识形态,而是遵循这样一个问题:某项工作负载在何处发挥其价值,以及在紧急情况下何处需要一份副本。

留在本地的是生产性运行。 一切受益于短路径和低延迟、或需要持续访问大量数据的东西,都运行在自家的服务器上:虚拟化主机、文件和数据库服务、专业应用、贴近机器与站点。这里看重的是响应时间,看重的是对数据物理所在地的完全控制。

被复制的是可恢复性。 迁往外部数据中心的不是生产运行本身,而是它的保障:虚拟机和数据的一致性还原点——作为异地复制的副本,与原件在地理上分离。这样一来,最后一份副本就绝不会只在一个地方,重启也不会系于恰好被事件击中的那栋建筑。

第二个条件是:至少必须有一份额外的副本以不可变(immutable)方式存放,从而能挺过一个拥有管理员权限的攻击者。不可变性和扩展的 3-2-1-1-0 规则在技术上如何运作,我们已在别处详尽描述;对于本运营模式,记住这句要诀就够了:数据中心里那份复制的副本,只有在既无法从被攻破的网络中删除、也无法更改时,才是一个真正的回退选项。

真正的收益:集中式重启

一份异地备份副本是前提,但还不是全部价值。关键在于紧急情况下这份副本会发生什么。

一旦本地服务器机房失效——无论是因为火灾、硬件全损还是加密——都可以从复制的副本在数据中心里集中重新启动这些服务,同时本地环境从容地得到恢复。这就把两只本来被无情捆在一起的钟表解耦了:业务恢复运行所需的时间,与服务器机房重新就位所需的时间。没有这座桥梁,业务就得等待硬件的修复。有了它,关键服务在中心继续运行,而本地的恢复就从一场紧急事故变成了一项有计划的工作。

“我们有备份”与“我们能重新起来”之间的区别恰恰就在于此。一份放在同一间着火房间里的备份,回答不了后一句话。

RTO 与 RPO:技术之前的数字

一项服务必须以多快的速度、以什么样的数据状态重新运行,这是一个业务决策,而非技术决策。两个关键指标使之可被谈论:

  • RTO(Recovery Time Objective,恢复时间目标) ——一项服务在故障后可以停多久?几分钟、几小时,还是一个工作日?
  • RPO(Recovery Point Objective,恢复点目标) ——可承受多少数据丢失?一小时前的状态、昨夜的状态,还是上周末的状态?

这些数值因服务而异——而这正是混合式桥梁体现其价值之处。一套 RTO 为两小时、RPO 为 15 分钟的 ERP 系统,需要频繁复制和一条在数据中心里预先准备好的重启路径。一个每天备份一次、可容忍一天滞后的归档系统,则不需要。谁若对所有东西都按最严格的数值来设定,就要为无人需要的冗余付费;谁若对所有东西都按最宽松的数值来设定,则会在事件发生时才发现缺口。清晰的顺序是:先对流程排定优先级并确定其 RTO/RPO 目标,然后据此确定复制频率和重启路径的规格。

而且,因为一份没有凭据的重启计划只是一句断言,所以混合式桥梁离不开经过演练的紧急情形:恢复要经过测试,而不是想当然。为此所需的结构化框架——从流程优先级排定到有据可查的应急预案——应纳入一套深思熟虑的业务连续性方案,而不是凭一种直觉。

一种运营模式,而非一款产品

这套架构的魅力在于,它不会强加任何运营本来就不需要的东西。服务器摆放在延迟和数据主权所要求之处。保障放在站点事件触及不到之处。而且这种归属不是刻在石头上的:一旦需求发生变化——某项工作负载变得适合上云,另一项出于合规原因必须迁回自家——边界随之移动,无需重新发明这个模式。唯一重要的是,复制的副本和集中式重启路径从一开始就一并规划好,而不是在首次故障之后才作为昂贵的补装出现。

sector7 如何提供支持

我们直接在您本地规划、采购并运营服务器、存储和虚拟化——作为 HPE 合作伙伴按合作伙伴条件提供,在有充分理由的需求下,也可按需提供 Dell、Fujitsu 或专用系统。备份我们以 Veeam 为基础实施,并将其复制到我们位于德国、地理冗余的自有服务器集群中——从而让最后一份副本绝不只在一个地方,并在紧急情况下让服务在中心重新启动,同时我们在本地恢复您的环境。新系统会以有据可查的方式纳入我们 NOC 的全天候监控。作为一家来自索林根(Solingen)、业主自营,并具备 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 厂商认证的公司,我们把本地就近服务与数据中心一站式结合起来。我们如何在您本地搭建并保护您的基础设施,我们在我们的页面本地服务器与备份上作了描述。

让我们聊聊您的具体情况。