国产精品香蕉在线观看网,亚洲欧美精品综合在线观看,亚洲不卡av一区二区无码不卡,亚洲日本精品国产第一区二区

移動安全 安全管理 應(yīng)用案例 網(wǎng)絡(luò)威脅 系統(tǒng)安全 應(yīng)用安全數(shù)據(jù)安全 云安全

現(xiàn)代數(shù)據(jù)中間暗藏著安然風險

時間:2013-07-15 09:54來源:TuZhiJiaMi企業(yè)信息安全專家 點擊:
現(xiàn)代數(shù)據(jù)中間根本舉措措施愈發(fā)復雜、各組件之間的依托關(guān)系也加倍慎密,我們很難預先鑒定某一組件呈現(xiàn)故障時會對全局造成何種影響。 跟著現(xiàn)代根本舉措措施手藝在機能上的不竭爬升,其
Tags數(shù)據(jù)安全(840)數(shù)據(jù)中心(66)安全風險(103)  

  現(xiàn)代數(shù)據(jù)中間根本舉措措施愈發(fā)復雜、各組件之間的依托關(guān)系也加倍慎密,我們很難預先鑒定某一組件呈現(xiàn)故障時會對全局造成何種影響。

  跟著現(xiàn)代根本舉措措施手藝在機能上的不竭爬升,其復雜性與各組件之間的依托關(guān)系也變得加倍慎密。這類改變一方面使IT部門的平常工作加倍輕松高效,卻也同時令故障加倍難以梳理與排查--某些故障乃至可能需要顛末數(shù)月乃至數(shù)年才被檢測出來。

  過往,一套典型的企業(yè)數(shù)據(jù)中間可能包含多臺辦事器、某些機頂式及機底式收集互換機設(shè)備外加一些大年夜型存儲陣列。這類環(huán)境中各設(shè)備間的聯(lián)系關(guān)系性不言而喻:辦事器的正常運作依托于收集與存儲機制的可用性。而收集與存儲(及存儲相干收集)則相對較為自力。

  此刻,環(huán)境則完全不合。辦事器當然還是存在,但刀片式機架的遍及普及為我們帶來內(nèi)置暢通領(lǐng)悟型收集系統(tǒng)、且將局域網(wǎng)與存儲的連通工作納進此中。而存儲機制則作為附加設(shè)備直接接進全部別系。除此以外,暢通領(lǐng)悟型收集的某些關(guān)頭性功能還可能需要借助刀片辦事器上運行的軟件方可正常起效。更加復雜的是,假定利用基于IP的存儲方案,即便是拜候存儲內(nèi)容如許簡單的訴求也需要觸及數(shù)據(jù)中間內(nèi)的所有組件。

  大年夜家很可能在還沒有明白認知的環(huán)境下成立起如許一套環(huán)環(huán)相扣的輪回依托系統(tǒng)。假定命運不好,我們常常會在大年夜量組件呈現(xiàn)標題問題后才意想到設(shè)計中存在的嚴重缺點。要想真正避免這類輪回依托性的呈現(xiàn),我們需要拿出大年夜量時候瀏覽申明文檔、經(jīng)由過程圖表理解設(shè)備的依托關(guān)系,并經(jīng)由過程嚴格測實驗證本身的構(gòu)思。

  真實案例

  雖然我在實際工作中已見識過良多此類狀況,但此中最具代表性的例子當數(shù)EMC VMware vSphere環(huán)境下的思科Nexus 1000V虛擬互換機。需要夸大年夜的是,我可算是軟件定義收集的果斷擁戴者。當然軟件定義收集尚不完美也稱不上沒法替代,但Nexus 1000V仍然是我所接觸過的最強大年夜的產(chǎn)品之一。不外虛擬方案與采取物理互換機存在諸多差別,并且它與大年夜量外部及內(nèi)部組件構(gòu)成了周到的依托關(guān)系。

  在此次的實例中,vSphere主機配備有兩塊銅纜1Gbps網(wǎng)卡作為流量治理前端、還有兩塊傳統(tǒng)(非nPAR/CNA)10Gbps網(wǎng)卡作為虛擬設(shè)備收集接進及拜候營業(yè)環(huán)境中NFS存儲的連通機制。

  對不熟諳這款產(chǎn)品的伴侶,我在這里做一點簡單申明。Nexus 1000V由兩大年夜根基組件構(gòu)成:虛擬監(jiān)控模塊(簡稱VSM)與虛擬以太網(wǎng)模塊(簡稱VEM)。VSM充當模塊化互換機中的監(jiān)控模塊,而VEM則作為接口卡。節(jié)制層與治理層由VSM實現(xiàn),但數(shù)據(jù)層的互換工作則首要由VEM負責。

  從實踐角度看,VMS被作為主機上運行的虛擬設(shè)備裝配(作為高可用性需求下的可選次要裝配)。VEM則作為軟件模塊被安裝在每臺主機上的vSphere治理法度傍邊。當然,VSM與VEM之間的通信也很首要,這是因為VEM只有在VSM的輔助下才能體味需要履行的任務(wù)和具體建設(shè)編制。這中間明顯存在強烈的依托關(guān)系。別的,VSM與VMware vCenter之間一樣存在強烈的依托關(guān)系,后者的感化在于調(diào)和各vSphere主機之間的交互勾當。

  一旦VSM與VEM之間沒法完成通信,VEM也就掉往了對流量的互換能力。而假定VSM與vCenter之間沒法完成通信,用戶對虛擬機收集建設(shè)進行的變動將沒法生效(由兩邊同時觸發(fā))。比擬之下,在外部搭配兩臺物理互換機就要簡單良多,只不外虛擬化方案的可治理性更超卓。

  在此次擺設(shè)工作中,我還犯下了一些嚴重的弊端--并且直到激發(fā)卑劣影響才被發(fā)現(xiàn)。那是一個假日,整套根本舉措措施突然遭受供電間斷;當然電力供給很快恢復,但手藝人員發(fā)現(xiàn)良多組件較著沒法正常工作。最終我們花了八個小時來定位故障啟事并找出解決編制。

  最終我們將故障啟事回結(jié)為兩項關(guān)頭性疏漏:追蹤監(jiān)控缺掉與依托關(guān)系打算不足。先說第一條,Nexus 1000V的任務(wù)是打理vSphere辦事器上的兩塊10Gbps網(wǎng)卡--兩塊網(wǎng)卡還負責拜候保留在存儲設(shè)備中的虛擬機系統(tǒng)。我估計本身在擺設(shè)時可能一時走神,導致在將Nexus 1000V VSM導進SAN存儲后竟然忘了將其移動到本地存儲傍邊。

  正因為在VEM未激活的環(huán)境下沒法拜候存儲機制,所以VSM在停電后不克不及正常啟動--反之亦然。直到調(diào)劑以后,VSM才恢復了正常運作,而其它虛擬機也跟著VSM的啟動而陸續(xù)上線。

  上述標題問題解決以后(需要操縱一些前端網(wǎng)卡來拜候存儲設(shè)備),整體環(huán)境仍未恢復正常。當然vCenter虛擬機利用的是1Gbps網(wǎng)卡上的根基虛擬互換機(意味著與Nexus 1000V不存在依托關(guān)系),但該虛擬機運行所必需的甲骨文數(shù)據(jù)庫卻沒法離開1000V自力起效。更糟的是,虛擬機因為包含有需要拜候10Gbps網(wǎng)卡的出產(chǎn)用數(shù)據(jù)庫而沒法被遷徙至1Gbps網(wǎng)卡這邊。當然只是為了快速使系統(tǒng)恢復正常而對建設(shè)做出姑且變動,但數(shù)據(jù)庫最終仍是被遷徙到另外一套虛擬機系統(tǒng)傍邊。

  與手藝無關(guān):兩大年夜關(guān)頭教訓

  此次變亂給我和其他手藝人員上了一課,大年夜家意想到將Nexus 1000V擺設(shè)在出產(chǎn)環(huán)境中其實很不明智。(順帶一提,只要將1000V與vCenter組件運行于二者的治理環(huán)境以外,以上堅苦底子不會產(chǎn)生。)不外在具體手藝以外,我們還應(yīng)當從中總結(jié)出一些更具遍及意義的教訓--不管是不是實際利用1000V互換機。

  第一條關(guān)頭教訓在于,我們需要有條不紊對建設(shè)擺設(shè)加以嚴格查抄、而后才能將其納進出產(chǎn)環(huán)境--這一點很是首要。良多手藝人員習慣于“知道了,過會兒就來措置”這類立場,但跟著IT工作強度的日趨增大年夜、我們真有余暇回頭對已完成的工作進行從頭核閱嗎?在此次變亂以后,我會在每個項目中成立一份提示清單,借以提示本身在項目后期切實將遺留標題問題一一解決。假定做不到這點,我們很可能在項目中留下致命隱患、而本身卻全不知情。

  第二項關(guān)頭教訓在于正視測試環(huán)節(jié)。在前面的案例中,我們本應(yīng)當在實際投付出產(chǎn)之前對全局根本舉措措施進行大年夜范圍停電及恢復供電測試(一旦進進正常運行,我們將沒法按照需求隨便封鎖根本舉措措施)。在良多人眼中,這類嚴格測試仿佛是在華侈時候;但大年夜家完全可以操縱假期拉下電閘、再鄙人次上班時恢復供電,這不但可以或許切實完成測試工作、并且也不至于給員工帶來額外承擔。

  回根結(jié)底,立場決定一切。雖然良多人覺得IT部門在企業(yè)中的首要性已被大年夜大年夜減弱,但身為手藝人員、我們的小掉誤仍然會在根本舉措措施復雜性與依托關(guān)系日趨加強的今天給全局營業(yè)帶來嚴重影響。此刻單一組件的感化弘遠年夜于以往,一個簡單的弊端就可讓整套根本舉措措施陷進癱瘓。而跟著數(shù)據(jù)中間根本舉措措施鴻溝暢通領(lǐng)悟趨勢的普及,這類牽一發(fā)而動全身的堅苦將更加常見。

------分隔線----------------------------

推薦內(nèi)容