容災

在相隔較遠的異地建立兩套或多套功能相同的IT系統

容災系統是指在相隔較遠的異地,建立兩套或多套功能相同的IT系統,互相之間可以進行健康狀態監視和功能切換,當一處系統因意外(如火災、地震等)停止工作時,整個應用系統可以切換到另一處,使得該系統功能可以繼續正常工作。容災技術是系統的高可用性技術的一個組成部分,容災系統更加強調處理外界環境對系統的影響,特別是災難性事件對整個IT節點的影響,提供節點級別的系統恢復功能。

分類


從其對系統的保護程度來分,可以將容災系統分為:
數據級容災
是指通過建立異地容災中心,做數據的遠程備份,在災難發生之後要確保原有的數據不會丟失或者遭到破壞,但在數據級容災這個級別,發生災難時應用是會中斷的。在數據級容災方式下,所建立的異地容災中心可以簡單地把它理解成一個遠程的數據備份中心。數據級容災的恢復時間比較長,但是相比其他容災級別來講它的費用比較低,而且構建實施也相對簡單。
應用級容災
是在數據級容災的基礎之上,在備份站點同樣構建一套相同的應用系統,通過同步或非同步複製技術,這樣可以保證關鍵應用在允許的時間範圍內恢復運行,儘可能減少災難帶來的損失,讓用戶基本感受不到災難的發生,這樣就使系統所提供的服務是完整的、可靠的和安全的。應用級容災生產中心和異地災備中心之間的數據傳輸是採用異類的廣域網傳輸方式;同時應用級容災系統需要通過更多的軟體來實現,可以使多種應用在災難發生時可以進行快速切換,確保業務的連續性。
業務級容災
是全業務的災備,除了必要的IT相關技術,還要求具備全部的基礎設施。其大部分內容是非IT系統(如電話、辦公地點等),當大災難發生后,原有的辦公場所都會受到破壞,除了數據和應用的恢復,更需要一個備份的工作場所能夠正常的開展業務。

數據容災

所謂數據容災,就是指建立一個異地的數據系統,該系統是本地關鍵應用數據的一個可用複製。在本地數據及整個應用系統出現災難時,系統至少在異地保存有一份可用的關鍵業務的數據。該數據可以是與本地生產數據的完全實時複製,也可以比本地數據略微落後,但一定是可用的。採用的主要技術是數據備份和數據複製技術。
數據容災技術,又稱為異地數據複製技術,按照其實現的技術方式來說,主要可以分為同步傳輸方式和非同步傳輸方式(各廠商在技術用語上可能有所不同),另外,也有如“半同步”這樣的方式。半同步傳輸方式基本與同步傳輸方式相同,只是在Read佔I/O比重比較大時,相對同步傳輸方式,可以略微提高I/O的速度。而根據容災的距離,數據容災又可以分成遠程數據容災和近程數據容災方式。下面,我們將主要按同步傳輸方式和非同步非同步傳輸方式對數據容災展開討論,其中也會涉及到遠程容災和近程容災的概念,並作相應的分析。

應用容災

所謂應用容災,是在數據容災的基礎上,在異地建立一套完整的與本地生產系統相當的備份應用系統(可以是互為備份)。建立這樣一個系統是相對比較複雜的,不僅需要一份可用的數據複製,還要有包括網路、主機、應用、甚至IP等資源,以及各資源之間的良好協調。主要的技術包括負載均衡、集群技術。數據容災是應用容災的基礎,應用容災是數據容災的目標。
在選擇容災系統的構造時,還要建立多層次的廣域網路故障切換機制。本地的高可用系統指在多個伺服器運行一個或多種應用的情況下,應確保任意伺服器出現任何故障時,其運行的應用不能中斷,應用程序和系統應能迅速切換到其它伺服器上運行,即本地系統集群和熱備份。
在遠程的容災系統中,要實現完整的應用容災,既要包含本地系統的安全機制、遠程的數據複製機制,還應具有廣域網範圍的遠程故障切換能力和故障診斷能力。也就是說,一旦故障發生,系統要有強大的故障診斷和切換策略制訂機制,確保快速的反應和迅速的業務接管。實際上,廣域網範圍的高可用能力與本地系統的高可用能力應形成一個整體,實現多級的故障切換和恢復機制,確保系統在各個範圍的可靠和安全。
集群系統是在冗餘的通常可用性系統基礎之上,運行高可靠性軟體而構成。高可靠性軟體用於自動檢測系統的運行狀態,在一台伺服器出現故障的情況下,自動地把設定的服務轉到另一台伺服器上。當運行伺服器提供的服務不可用時,備份伺服器自動接替運行伺服器的工作而不用重新啟動系統,而當運行伺服器恢復正常后,按照使用者的設定以自動或手動方式將服務切換到運行服務上運行。備份伺服器除了在運行伺服器出現故障時接替其服務,還可以執行其他應用程序。因此,一台性能配備充分的主機可同時作為某一服務的運行伺服器和另一服務的備份伺服器使用,即兩台伺服器互為備份。一台主機可以運行多個服務,也可作為多個服務的備份伺服器。
數據容災系統,對於IT而言,就是為計算機信息系統提供的一個能應付各種災難的環境。當計算機系統在遭受如火災、水災、地震、戰爭等不可抗拒的自然災難以及計算機犯罪、計算機病毒、掉電、網路/通信失敗、硬體/軟體錯誤和人為操作錯誤等人為災難時,容災系統將保證用戶數據的安全性(數據容災),甚至,一個更加完善的容災系統,還能提供不間斷的應用服務(應用容災)。可以說,容災系統是數據存儲備份的最高層次。

指導文件


2005年4月,國務院信息化工作辦公室正式向信息產業部、廣電總局、中國人民銀行、鐵道部、稅務部、民航總局、海關總署、證監會、保監會、國家電網公司下發了 《重要信息系統災難恢復指南》。
該指南主要從災難恢復規劃的管理、災難恢復的需求分析、災難恢復等級的確定、災難恢復等級的實現、災難恢復預案的制訂、落實和管理等方面,對災難恢復的規劃和準備活動的規範化要求進行全面描述。
《重要信息系統災難恢復指南》還以規範性附錄的形式對災難恢復的等級劃分進行了描述,並以災備資料性附錄的形式對災難恢復預案的框架進行了說明。
2007年7月,國務院信息化工作辦公室領導編製的《重要信息系統災難恢復指南》正式升級成為國家標準 《信息系統災難恢復規範》(GB/T 20988-2007 )。這是中國災難備份與恢復行業的第一個國家標準,並於2007年11月1日開始正式實施。

等級


容災備份是通過在異地建立和維護一個備份存儲系統,利用地理上的分離來保證系統和數據對災難性事件的抵禦能力。
根據容災系統對災難的抵抗程度,可分為數據容災和應用容災。數據容災是指建立一個異地的數據系統,該系統是對本地系統關鍵應用數據實時複製。當出現災難時,可由異地系統迅速接替本地系統而保證業務的連續性。應用容災比數據容災層次更高,即在異地建立一套完整的、與本地數據系統相當的備份應用系統(可以同本地應用系統互為備份,也可與本地應用系統共同工作)。在災難出現后,遠程應用系統迅速接管或承擔本地應用系統的業務運行。
設計一個容災備份系統,需要考慮多方面的因素,如備份/恢複數據量大小、應用數據中心和備援數據中心之間的距離和數據傳輸方式、災難發生時所要求的恢復速度、備援中心的管理及投入資金等。根據這些因素和不同的應用場合,通常可將容災備份分為四個等級。
第0級:沒有備援中心
這一級容災備份,實際上沒有災難恢復能力,它只在本地進行數據備份,並且被備份的數據只在本地保存,沒有送往異地。
第1級:本地磁帶備份,異地保存
在本地將關鍵數據備份,然後送到異地保存。災難發生后,按預定數據恢復程序恢復系統和數據。這種方案成本低、易於配置。但當數據量增大時,存在存儲介質難管理的問題,並且當災難發生時存在大量數據難以及時恢復的問題。為了解決此問題,災難發生時,先恢復關鍵數據,后恢復非關鍵數據。
第2級:熱備份站點備份
在異地建立一個熱備份點,通過網路進行數據備份。也就是通過網路以同步或非同步方式,把主站點的數據備份到備份站點,備份站點一般只備份數據,不承擔業務。當出現災難時,備份站點接替主站點的業務,從而維護業務運行的連續性。
第3級:活動備援中心
在相隔較遠的地方分別建立兩個數據中心,它們都處於工作狀態,並進行相互數據備份。當某個數據中心發生災難時,另一個數據中心接替其工作任務。這種級別的備份根據實際要求和投入資金的多少,又可分為兩種:
1、兩個數據中心之間只限於關鍵數據的相互備份;
2、兩個數據中心之間互為鏡像,即零數據丟失等。零數據丟失是目前要求最高的一種容災備份方式,它要求不管什麼災難發生,系統都能保證數據的安全。所以,它需要配置複雜的管理軟體和專用的硬體設備,需要投資相對而言是最大的,但恢復速度也是最快的。

關鍵技術


在建立容災備份系統時會涉及到多種技術,如:SAN或NAS技術、遠程鏡像技術、基於IP的SAN的互連技術、快照技術等。這裡重點介紹遠程鏡像、快照和互連技術。

遠程鏡像技術

遠程鏡像技術是在主數據中心和備援中心之間的數據備份時用到。鏡像是在兩個或多個磁碟或磁碟子系統上產生同一個數據的鏡像視圖的信息存儲過程,一個叫主鏡像系統,另一個叫從鏡像系統。按主從鏡像存儲系統所處的位置可分為本地鏡像和遠程鏡像。遠程鏡像又叫遠程複製,是容災備份的核心技術,同時也是保持遠程數據同步和實現災難恢復的基礎。遠程鏡像按請求鏡像的主機是否需要遠程鏡像站點的確認信息,又可分為同步遠程鏡像和非同步遠程鏡像。
同步遠程鏡像(同步複製技術)是指通過遠程鏡像軟體,將本地數據以完全同步的方式複製到異地,每一本地的I/O事務均需等待遠程複製的完成確認信息,方予以釋放。同步鏡像使拷貝總能與本地機要求複製的內容相匹配。當主站點出現故障時,用戶的應用程序切換到備份的替代站點后,被鏡像的遠程副本可以保證業務繼續執行而沒有數據的丟失。但它存在往返傳播造成延時較長的缺點,只限於在相對較近的距離上應用。
非同步遠程鏡像(非同步複製技術)保證在更新遠程存儲視圖前完成向本地存儲系統的基本操作,而由本地存儲系統提供給請求鏡像主機的I/O操作完成確認信息。遠程的數據複製是以後台同步的方式進行的,這使本地系統性能受到的影響很小,傳輸距離長(可達1000公里以上),對網路帶寬要求小。但是,許多遠程的從屬存儲子系統的寫沒有得到確認,當某種因素造成數據傳輸失敗,可能出現數據一致性問題。為了解決這個問題,目前大多採用延遲複製的技術(本地數據複製均在後台日誌區進行),即在確保本地數據完好無損後進行遠程數據更新。

快照技術

遠程鏡像技術往往同快照技術結合起來實現遠程備份,即通過鏡像把數據備份到遠程存儲系統中,再用快照技術把遠程存儲系統中的信息備份到遠程的磁帶庫、光碟庫中。
快照是通過軟體對要備份的磁碟子系統的數據快速掃描,建立一個要備份數據的快照邏輯單元號LUN和快照cache。在快速掃描時,把備份過程中即將要修改的數據塊同時快速拷貝到快照cache中。快照LUN是一組指針,它指向快照cache和磁碟子系統中不變的數據塊(在備份過程中)。在正常業務進行的同時,利用快照LUN實現對原數據的一個完全的備份。它可使用戶在正常業務不受影響的情況下(主要指容災備份系統),實時提取當前在線業務數據。其“備份窗口”接近於零,可大大增加系統業務的連續性,為實現系統真正的7×24運轉提供了保證。
快照是通過內存作為緩衝區(快照cache),由快照軟體提供系統磁碟存儲的即時數據映像,它存在緩衝區調度的問題。

互連技術

早期的主數據中心和備援數據中心之間的數據備份,主要是基於SAN的遠程複製(鏡像),即通過光纖通道FC,把兩個SAN連接起來,進行遠程鏡像(複製)。當災難發生時,由備援數據中心替代主數據中心保證系統工作的連續性。這種遠程容災備份方式存在一些缺陷,如:實現成本高、設備的互操作性差、跨越的地理距離短(10公里)等,這些因素阻礙了它的進一步推廣和應用。
目前,出現了多種基於IP的SAN的遠程數據容災備份技術。它們是利用基於IP的SAN的互連協議,將主數據中心SAN中的信息通過現有的TCP/IP網路,遠程複製到備援中心SAN中。當備援中心存儲的數據量過大時,可利用快照技術將其備份到磁帶庫或光碟庫中。這種基於IP的SAN的遠程容災備份,可以跨越LAN、MAN和WAN,成本低、可擴展性好,具有廣闊的發展前景。基於IP的互連協議包括:FCIP、iFCP、Infiniband、iSCSI等。

應用技術


應用級容災技術,不僅僅可以保障數據安全,更主要的是能確保業務系統7*24小時持續運行。美創DBRA應用級容災系統,通過挖掘日誌、應用日誌的形式實現數據的異地實時同步,通過自動或一鍵式全業務切換來確保,業務連續性。
美創DBRA主要有以下幾個特點:
支持全業務的切換
DBRA是業界第一個以整個業務系統為視角進行組織和管理的軟體技術,可用實現包括應用、中間件和資料庫系統的一鍵式容災切換。實現0數據丟失,分鐘級切換。在災難帶來的巨大恐慌的時刻,避免人工出錯和降低RTO,使RTO可控。
支持雙活數據中心,容災端數據實時可用
DBRA容災端的資料庫提供只讀查詢的功能,使客戶的部分業務可以遷移到容災端進行,減少生產端的壓力。另外用戶可以隨時校驗數據的有效性。
具有閃回機制,可以防範人為誤操作
DBRA對於發生頻率比較高的誤操作也可以很好的防範。可以做到基於資料庫、表空間、表格等任意粒度的閃回,幫助用戶快速的找回誤刪除的數據。
災備一體化
DBRA用一套軟體可以同時實現容災和備份的功能,避免了分別建設容災和備份系統的重複性投資。DBRA的備份是真正的實時備份,備份數據隨時可用。避免了傳統備份無法解決的備份窗口問題和數據丟失問題。同時備份數據的隨時可用,大大減少了業務系統的停機時間。
容災的完備性
災難是多種多樣的,如:地震、火災、電力故障、人為誤刪除、病毒、黑客入侵等等。災難一般可以分為物理錯誤和邏輯錯誤。DBRA對於物理錯誤和邏輯錯誤都能進行很好的防範。

技術指標


RPO(Recovery Point Objective):即數據恢復點目標,主要指的是業務系統所能容忍的數據丟失量。
RTO(Recovery Time Objective):即恢復時間目標,主要指的是所能容忍的業務停止服務的最長時間,也就是從災難發生到業務系統恢復服務功能所需要的最短時間周期。
RPO針對的是數據丟失,而RTO針對的是服務丟失,二者沒有必然的關聯性。RTO和RPO的確定必須在進行風險分析和業務影響分析后根據不同的業務需求確定。對於不同企業的同一種業務,RTO和RPO的需求也會有所不同。

現狀


從去年後半年的一次調查結果來看,每個公司都開始非常認真的應對災難。該調查結果顯示,有74%的受訪者稱他們所在的公司已經有了災難應對方案,這個數值比早先的一些調查結果高。有48%的受訪者表示他們正在對此進行規劃。另外有52%的人表示他們的災備中心是屬於他們自己公司的,而29%的受訪者表示他們的災備中心是租來的。僅有11% 的人將他們的災備中心放在雲服務提供商那裡進行託管。
而在兩年前的一項調查中,54%的受訪者表示他們的每兩年會定期測試一下他們的災備計劃,而現在這項指標降為了47%,另外有21%的人表示每年會進行演練而還有24%的受訪者說他們並無定期的災備演練計劃,而這是一項隨時可能發起的演習。不管演習的頻率是怎樣的,80%的人表示他們期望應用在24小時內恢復回來,能快速恢復回來當然是不錯的,因為其中有42%的人說他們不能丟失任何的數據。
受訪者同樣表示他們現在越來越能接受災備規劃,同時也表達了他們對雲服務的擔憂。但有人也表達了些他們自己的看法,因為他們的數據從來沒有被恢復過。

數據容災軟體


Acronis Backup & Recovery 可備份和恢復 Windows 或 Linux 伺服器。它提供基於磁碟的備份、災難恢復與數據保護,支持磁碟、磁帶或雲端存儲選項、目錄、搜索,以及集中管理。
Moebius for SQL Server提供了資料庫層面基於事務的雙活技術、災難恢復與數據保護。
著名IT傳媒至頂網(ZDNet China)的“2016年度數據保護和容災產品獎”花落飛康軟體的數據保護和容災產品Continuous Data Protector(CDP)和Network Storage Server(NSS)9.0