Kurzdarstellung der Lösung

Stratus everRun® SplitSite®

Verfügbarkeitsschutz in der gesamten Metropolregion

Katastrophen, ob durch Naturkatastrophen oder menschliches Versagen verursacht, können zum Totalverlust einer physischen data center führen und Ihr Unternehmen möglicherweise für Tage oder sogar Wochen funktionsunfähig machen. In regulierten Branchen kann ein standortweites Problem zu Datenverlusten führen, die die Einhaltung von Vorschriften gefährden und die Kosten für Ausfallzeiten erheblich in die Höhe treiben. Aus diesem Grund nutzen Unternehmen in regulierten Branchen wie der Pharmaindustrie, der Fertigungsindustrie und dem Finanzdienstleistungssektor everRun SplitSite-Schutz, um sicherzustellen, dass alle Daten sicher repliziert werden und jederzeit verfügbar bleiben. Obwohl viele Unternehmen die Implementierung einer Recovery-Lösung aus Angst vor hohen Kosten und Ressourcenbedarf immer noch aufschieben, müssen Sie dieses Risiko nicht länger in Kauf nehmen.

everRun SplitSite erweitert den Schutz Ihres Unternehmens vor lokal begrenzten Stromausfällen und gebäudeweiten Problemen auf physische Maschinen, die sich in verschiedenen Gebäuden oder Rechenzentren befinden. Mit everRun SplitSite sind im Falle einer Katastrophe an einem Standort Anwendungen und Daten am anderen Standort sofort verfügbar, aktuell und voll funktionsfähig, ohne dass IT-Mitarbeiter am zweiten Standort benötigt werden. Eine SplitSite-Konfiguration verbindet zwei physische Maschinen (PMs) an zwei geografisch getrennten Standorten. SplitSite bietet Anwendungsverfügbarkeit durch synchrone Replikation. Die SplitSite-Funktion von everRunermöglicht es einem Kunden, seine Anwendungen effizient auszuführen, wenn auch mit höheren Latenzen, wenn everRun Server geografisch oder durch Netzwerk-Switches getrennt sind. Es können sowohl Hochverfügbarkeits- (HA) als auch (fehlertolerante) FT-Schutzstufen verwendet werden, ohne dass sich die Funktionen oder die Verfügbarkeit ändern. Wie in einer Single-Site-Konfiguration erkennt everRun automatisch Festplatten- und Netzwerkausfälle und konfiguriert sich um diese herum. Und für virtuelle Maschinen (VMs) mit FT-Schutz hält everRun die VMs ohne Ausfallzeiten am Laufen, selbst bei einem PM- oder Standortausfall. Wenn ein ausgefallener Standort oder PM wieder in Betrieb genommen wird, synchronisiert everRun automatisch die Festplattenlaufwerke und den VM-Speicher neu.

everRun's SplitSite unterstützt katastrophentolerante Implementierungen, die sowohl Hardware-Redundanz als auch Redundanz von physischen Computerräumen und den Gebäuden, in denen sie sich befinden, aufrechterhalten. Durch die Unterstützung einer geografischen Trennung schützt diese leistungsstarke, disastertolerante Lösung Ihr Unternehmen zusätzlich vor größeren Ausfallzeiten aufgrund potenziell katastrophaler Ereignisse wie Überschwemmungen und Stromausfällen. everRun SplitSite beseitigt die Kosten und das Chaos, die mit typischen reaktiven Wiederherstellungsprodukten verbunden sind. Stratus sieht SplitSite häufig in größeren Campus- oder Großstadtumgebungen als Echtzeit-Alternative zur Disaster Recovery an mehreren Standorten eingesetzt.

everRun SplitSite erweitert den Schutz Ihres Unternehmens vor lokal begrenzten Stromausfällen und gebäudeweiten Problemen auf physische Maschinen, die sich in verschiedenen Gebäuden oder Rechenzentren befinden.

SplitSite-Anforderungen und Lizenzierung

Es gibt keine universelle Entfernungsbegrenzung für SplitSite, da eine Reihe von Faktoren ins Spiel kommen. Alle zwischengeschalteten Netzwerk-Switches erhöhen die Latenzzeit und erhöhen die Möglichkeit, dass die Verbindung zwischen den Knoten verloren geht, was zu einem "geteilten Gehirn" führt - eine Situation, in der keiner der beiden Server überprüfen kann, ob der andere noch läuft, was dazu führt, dass zwei Kopien derselben VM unabhängig voneinander laufen. Für alle SplitSite-Konfigurationen erfordert Stratus, dass Sie auch den Quorum Service verwenden, da eine SplitSite-Konfiguration die Wahrscheinlichkeit zusätzlicher Split-Brain-Ausfallszenarien erhöht.

SplitSite-Konfigurationen unterliegen den Spezifikationen für maximale Latenzzeiten: Nicht mehr als 10 ms Round-Trip A-Link-Latenz für HA VMs und 2 ms Round-Trip A-Link-Latenz für FT VMs. Eine Trennung von bis zu 10 km (unter Verwendung von 1-Gbit/s-Faser) ist eine übliche A-Link-Netzwerktopologie, die die Latenzanforderungen erfüllen kann. Die Leistung einzelner Anwendungen, selbst innerhalb dieser Latenzspezifikationen, kann von der jeweiligen Anwendung abhängen.

Für die Unterstützung durch Stratus ist lediglich eine Lizenznutzung des Quorums und die Einhaltung der Latenzanforderungen erforderlich. Ansonsten ist die Netzwerkausstattung und -topologie frei wählbar. In einem typischen Mainstream-Netzwerk ist ein guter Abstand zwischen den Servern 5 km bis 10 km. Stratus hat jedoch Kunden, die SplitSite heute erfolgreich in Szenarien einsetzen, in denen die PMs 50km oder mehr voneinander entfernt sind.

Eine SplitSite-Konfiguration erfordert eine sorgfältige Planung der Komponentenplatzierung, um Ausfälle, die das Herunterfahren von VMs erfordern, zu minimieren oder zu vermeiden. Für den korrekten Einsatz von SplitSite ist höchstwahrscheinlich eine spezielle Schulung oder die Unterstützung durch professionelle Dienste erforderlich. Wenn ein Kunde SplitSite verwendet, ist er verpflichtet, eine Lizenz zu erwerben; Stratus erzwingt SplitSite jedoch nicht durch die Aktivierung von Funktionen. Eine SplitSite-Lizenz ist jedoch erforderlich, um technischen Support für eine SplitSite-Konfiguration zu erhalten. Stratus hat eine räumliche Trennung von 10 m als angemessenen Abgrenzungspunkt gewählt, an dem eine SplitSite-Lizenzierung erforderlich ist.

SplitSite und Quorum Server

Die Verwendung von Quorum ist für SplitSite-Konfigurationen erforderlich, um vor Datenverlust (aufgrund von Split-Brain) zu schützen und um VMs sicher in die Lage zu versetzen, automatisch zu starten, wenn eine zweite everRun PM oder Site ausgefallen ist. In einer SplitSite-Konfiguration werden Sie mindestens einen und optimal zwei Quorum Server verwenden. Diese Server werden zum Schutz vor Netzwerkausfällen eingesetzt, die dazu führen könnten, dass die beiden everRun Knoten die Kommunikation miteinander verlieren und Split-Brain betreiben. Die Quorum-Verfügbarkeit wird verbessert, und obligatorische VM-Abschaltszenarien werden minimiert, wenn Quorum an einem dritten Standort platziert und ein geeignetes Quorum-Netzwerkdesign implementiert wird.

Wenn keine Quorum Server konfiguriert wären, könnte ein Netzwerkausfall dazu führen, dass die beiden everRun Server jegliche Kommunikation miteinander verlieren. In der gleichen Situation mit konfigurierten Quorum Servern würden redundante VMs auf beiden Knoten den Quorum Server nach dem Status ihres Peers fragen und auf der Grundlage der Antwort die entsprechenden Maßnahmen ergreifen. Wenn der Quorum Server nicht antwortet, schaltet sich eine isolierte VM selbst ab. Immer wenn die Peer-VM auf dem anderen Server mit dem Quorum Server in Kontakt bleibt, läuft sie weiter. Beide VM-Instanzen einigen sich vor einem Ausfall darüber, welcher Quorum Server verwendet (gewählt) wird. Fällt der primäre Quorum Server aus, vereinbaren die Knoten, den alternativen Quorum Server zu wählen, bis der primäre wieder in Betrieb genommen wird. Während der aktiven Verwaltung eines Ausfalls dürfen die Knoten die Quorum Server nicht wechseln.

Quorum Server sind besonders wichtig bei SplitSite-Konfigurationen. Die beste Praxis für SplitSite besteht darin, einen bevorzugten Quorum Server in einer dritten Einrichtung und einen alternativen Quorum Server in einer vierten Einrichtung unterzubringen. Sie können jedoch auch den alternativen Quorum Server bei dem bevorzugten Quorum Server platzieren und dennoch einen zufriedenstellenden Service erhalten. Quorum Server gewährleisten die Integrität von VMs gegen Split Brain und sorgen für den unbeaufsichtigten Start von VMs nach bestimmten Ausfällen. Die Kommunikation zwischen den Quorum Servern erfolgt über das Verwaltungsnetzwerk.

Quorum Server erfordern keine dedizierte Hardware und haben keine speziellen Anforderungen an die Netzwerklatenz. Sie laufen als Windows-Dienst, der auf fast jeder Windows-Arbeitsstation oder jedem Server installiert werden kann, der für andere Zwecke verwendet wird, solange der Computer 24 Stunden am Tag in Betrieb bleibt. Man sollte den Quorum Service jedoch niemals in einer VM desselben everRun Systems laufen lassen, das ihn verwendet.

Mehr über Quorum Server

Ein Quorum Service ist ein auf einem Windows-Betriebssystem basierender Dienst, der auf einer Windows-Maschine bereitgestellt wird, die sich vom System everRun unterscheidet. Quorum Server bieten Datenintegritätsgarantien und automatische Neustartfunktionen für bestimmte Ausfälle in einer everRun Umgebung. Sie können ein everRun PM-Paar mit 0, 1 oder 2 Quorum-Servern konfigurieren. Stratus empfiehlt dringend die Konfiguration von zwei Quorum Servern: einen bevorzugten Quorum Server und einen alternativen Server, insbesondere für den SplitSite-Betrieb. Wenn nur zwei Standorte zur Verfügung stehen, kann das Quorum auf einem der Standorte platziert werden, ohne dass die Gefahr eines Split-Brain besteht. Wenn jedoch ein PM ausfällt und der überlebende PM nicht in der Lage ist, mit dem Quorum Server zu kommunizieren (z.B. weil er nicht am selben Standort wie der ausgefallene PM erreichbar ist), werden die VMs am überlebenden Standort automatisch abgeschaltet, um ein mögliches Split-Brain-Szenario zu vermeiden.

In einer SplitSite-Konfiguration umfassen die bewährten Verfahren für den Quorum-Einsatz

  • Ein bevorzugter Quorum Server, der sich in einer dritten Einrichtung befindet, und ein Stellvertreter, der sich an einem vierten Standort befindet (oder sorgfältig in der dritten Einrichtung platziert ist)
  • Quorum Server sollten so isoliert wie möglich sein. Wenn beide an einem gemeinsamen (dritten) Standort platziert werden müssen, stellen Sie sicher, dass sie nicht von gemeinsamen Stromquellen oder Netzwerk-Switches abhängig sind.
  • Die physische Konnektivität zwischen einem everRun PM und den Quorum Servern sollte nicht über den Standort des anderen PM laufen.
  • Die Platzierung eines Quorum-Servers am selben Standort wie einer der everRun PMs gewährleistet die Datenintegrität. Bei einem Ausfall dieses Standorts müssen die VMs jedoch heruntergefahren werden (um einen Split-Brain zu verhindern), bis sie manuell wiederhergestellt werden
  • Das Verwaltungsnetzwerk verbindet die PMs und die Quorum-Server physisch miteinander. Konfigurieren Sie jedes everRun PM so, dass es ein anderes Gateway verwendet, um die Quorum Server zu erreichen und so die beste Verfügbarkeit der VMs zu erreichen. Wenn die beiden PMs dasselbe Gateway verwenden, um die Quorum Server zu erreichen, führen einige Standortausfälle dazu, dass das Gateway ausfällt und die VMs sich selbst herunterfahren müssen, bis sie manuell wiederhergestellt sind.

Erwägungen zum Quorum Server

  • Quorum Service Software, kann auf jedem Allzweckcomputer oder Laptop mit Windows Server 2016, Server 2012, Server 2008, Windows 10 oder Windows 7 installiert werden; immer eingeschaltet und mit mindestens 100 MB Speicherplatz und einer Netzwerkschnittstellenkarte mit Konnektivität zur Konfiguration everRun über das Verwaltungsnetzwerk
  • Quorum Server sollten sich nicht auf demselben Standort wie beide PM befinden, wenn sie in einer SplitSite eingesetzt werden. Wenn sowohl die bevorzugten als auch die alternativen Quorum Server aus einem gemeinsamen Grund ausfallen, werden die VMs die Redundanz anmutig herabstufen und dann mit einem PM weiterarbeiten, bis ein Quorum Server wiederhergestellt ist. Wenn ein PM und der gewählte Quorum Server aus einem gemeinsamen Grund ausfallen, müssen die VM-Instanzen, die auf dem überlebenden PM laufen, sich selbst herunterfahren.
  • Wenn sich die bevorzugten und alternativen Quorum Server an einem gemeinsamen Standort befinden müssen, versorgen Sie sie von getrennten Wechselstromquellen (Phasen) oder konfigurieren Sie sie auf getrennten USV-Geräten, und minimieren Sie die gemeinsame Vernetzung, die für den Zugriff des everRun Systems erforderlich ist.

A-Link-Netzwerk-Anforderungen

  • NICs müssen mindestens 1 Gb und Vollduplex sein; verwenden Sie nach Möglichkeit 10 Gb
  • Switches und/oder Glasfaser-Kupfer-Konverter, die mit dem privaten Netzwerk verbunden sind, müssen nicht geroutet und nicht blockierend sein und IPv6 unterstützen.
  • Für Systeme, auf denen FT-geschützte VMs ausgeführt werden, sind A-Links erforderlich:
    • Eine Mindestbandbreite von 1 Gbps pro VM
    • Eine maximale Latenzzeit* zwischen den Standorten von 2 ms, Hin- und Rücklaufzeit
  • Für Systeme, auf denen nur HA-geschützte VMs laufen, sind A-Links erforderlich:
    • Eine Mindestbandbreite von 155 Mbps pro VM
    • Eine maximale Latenzzeit* zwischen den Standorten von 10 ms, Hin- und Rücklaufzeit
  • Verwenden Sie keine gemeinsame Karte (Multiport-NIC) für mehrere A-Links
  • A-Links können eine dedizierte Punkt-zu-Punkt-Glasfaserverbindung oder in einem VLAN sein. VLANs, die zur Verbindung der A-Link-Ports verwendet werden, dürfen keine Kommunikation zwischen den beiden everRun -Knoten filtern

Anforderungen an private Netzwerke

  • NICs müssen mindestens 1 Gb und Vollduplex sein
  • Das private Netzwerk darf nicht gemeinsam mit einem A-Link genutzt werden, wenn eine SplitSite-Konfiguration bereitgestellt wird.
  • Das private Netzwerk kann eine dedizierte Punkt-zu-Punkt-Glasfaserverbindung sein. Wenn dies nicht der Fall ist, muss es in einem privaten VLAN konfiguriert werden. VLANs, die zur Verbindung der Ports des privaten Netzwerks verwendet werden, müssen IPv6 unterstützen und dürfen keine Kommunikation zwischen den beiden everRun Knoten filtern

Anforderungen an das Unternehmensnetzwerk

  • Ein everRun -System benötigt mindestens ein Geschäftsnetzwerk. Konfigurieren Sie das Business-Netzwerk für beide Knoten auf demselben VLAN
  • Die Knoten müssen sich in derselben Layer-2-Multicast-Domäne befinden
  • Verbinden Sie die Geschäftsnetzwerke an jedem Knoten mit einem Switch, der vom Switch des anderen Knotens getrennt ist. VLANs, die zur Verbindung der Geschäftsnetzwerk-Ports verwendet werden, müssen IPv6 unterstützen und dürfen keine Kommunikation zwischen den beiden everRun -Knoten filtern

Anforderungen an das Management-Netzwerk

  • Standardmäßig wird das Verwaltungsnetzwerk gemeinsam mit einem Unternehmensnetzwerk genutzt. Wenn es nicht gemeinsam genutzt wird, gelten weiterhin alle Anforderungen für ein Unternehmensnetzwerk.
  • Konfigurieren von Gateways zu einem Geschäfts-LAN für die Fernverwaltung

* Berechnen Sie die Latenzzeit bei 1 ms für jede 100 Meilen Glasfaser, zuzüglich der Latenzzeit, die durch nicht geroutete, nicht blockierende Switches oder Glasfaser-Konverter hinzugefügt wird.

Verwandte Dokumente