DRP og BCP
Hvordan holder man en forretningsapplikation tilgængelig under et nedbrud?
En forretningsapplikation forbliver tilgængelig under et nedbrud, hvis en anden instans, der allerede er opdateret og allerede kan nås fra arbejdsstationerne, overtager, uden at hver bruger skal ændre en indstilling. Hvis nødmiljøet findes, men ingen ved, hvordan man forbinder sig til det, er applikationen teknisk set »reddet« og i praksis nede.
Opdateret i oktober 20263 min læsning4 kilder citeret
Det vigtigste
- Fire betingelser: konsistente data, et dimensioneret nødmiljø, en klar netværksvej og en forretningsmæssig kontrol.
- Databasen skal tages backup af med en metode, der kender den (transaktionslog, quiescing), ikke som almindelige filer.
- At beholde samme IP-adresse er mere gennemsigtigt end en DNS-ændring, men forudsætter, at udstyret på stedet stadig fungerer.
- Kontrollér softwarens licens i nødmiljøet før nedbruddet.
- Er de fire betingelser ikke opfyldt, så meld en DRP ud, og skriv nøddriften ned.
De fire betingelser
Dataene er konsistente. Applikationen og dens database skal kopieres samlet, i en tilstand som databasemotoren accepterer at åbne. En filkopi, der tages midt i en skrivning, kan starte på en database, som leverandøren vil anse for korrupt. Backup- eller replikeringsværktøjet skal kende databasen (quiescing, transaktionslog), ikke kun disken. For SQL Server anbefaler Microsoft desuden at placere backupperne et andet fysisk sted end databasefilerne og påpeger, at man ikke har en gendannelsesstrategi, før man har gendannet en kopi på et testsystem og kontrolleret dens integritet.
Nødmiljøet er dimensioneret til at arbejde på, ikke kun til at »vise, at det starter«. En instans, der er for lille til ti samtidige brugere, skaber et softwarenedbrud i stedet for hardwarenedbruddet.
Netværksvejen er klar. To almindelige teknikker:
- beholde den samme IP-adresse set fra arbejdsstationerne ved hjælp af udstyr på stedet, der omdirigerer til nødmiljøet;
- ændre et DNS-navn og acceptere udbredelsestiden og arbejdsstationernes cache.
Den første er mere gennemsigtig. Den forudsætter en agent eller en boks, der stadig fungerer på stedet. Hvis hele lokaliteten ødelægges (brand), er der ikke længere nogen lokal agent: Fjernbrugere går så via en offentlig nødadresse, forudsat at den er reserveret og testet. En BCP for en hel lokalitet og en BCP for en enkelt server forberedes ikke på samme måde.
Nogen kontrollerer applikationen, ikke kun systemet. Det er ikke nok at åbne loginskærmen. En autoriseret bruger udfører den sædvanlige handling: søger en sag frem, udsteder et dokument, udskriver.
Sammenligning af de to netværksveje
| Samme IP-adresse via lokalt udstyr | Ændring af DNS-navn | |
|---|---|---|
| Handling på arbejdsstationerne | Ingen | Nogle gange tømme cachen eller genstarte |
| Tid til failover | Kort | Afhænger af DNS-posternes levetid |
| Fungerer, hvis lokaliteten ødelægges | Nej | Ja, hvis fjernadgangen er klar |
| Opmærksomhedspunkt | Det lokale udstyr skal overleve | Hardkodede adresser i softwaren |
Før nedbruddet: tjeklisten
- Metoden til backup af databasen er dokumenteret og har allerede givet en vellykket gendannelse.
- Nødmiljøets størrelse er valideret med det forventede antal brugere.
- Netværksvejen er testet fra en almindelig arbejdsstation, ikke fra administratorens.
- Licensen virker i nødmiljøet.
- En forretningsbruger har udført en reel handling i nødmiljøet ved den seneste test. Se Hvordan tester man en DRP?.
Nøddrift
Hvis de fire betingelser ikke er opfyldt, er det ærligt at melde en DRP ud (genoptagelse efter en afbrydelse) og skrive nøddriften ned: hvilke opgaver der kan vente, hvilke der noteres på papir, og hvem der indtaster dem bagefter. En »uundværlig« applikation, hvis nøddrift holder en halv dag, har ikke nødvendigvis brug for et nødmiljø, der kører hele året. ANSSI, Frankrigs nationale agentur for cybersikkerhed, anbefaler at forberede disse nødløsninger på forhånd, fordi en krise med cybermæssig oprindelse kan vare flere uger.
Licenser og leverandører
Nogle forretningssystemer knytter licensen til et hardware-id eller forbyder ekstern hosting. Kontrollér det før nedbruddet. Et nødmiljø, der starter og derefter lukker ned på grund af manglende licens, er ikke et nødmiljø.
Hos WeDoBack
BCP er udviklet til netop denne situation: cloudinstanser, der kører konstant, en agent på kundens netværk, en IPsec-VPN-forbindelse og overtagelse uden ændring af IP-adresse. Den holder derfor applikationen tilgængelig for arbejdsstationerne på stedet, så længe agenten og det lokale netværk eksisterer. For at applikationens database er opdateret på instansen, og for at de indtastninger, der foretages under nedbruddet, kommer tilbage til den reparerede server, kræves en særlig replikerings- eller synkroniseringsproces: Den er ikke indbygget, og WeDoBack kan etablere den efter tilbud. Instanserne starter ved 50,22 € ekskl. moms pr. måned, lager ved 8,75 € ekskl. moms pr. måned for 50 GB. Hvis bygningen ødelægges, er denne lokale mekanisme ikke længere nok: Der kræves offentlige adresser og fjernadgang, som snarere hører under DRP med offentlige IP-adresser (0,54 € ekskl. moms pr. adresse pr. måned). WeDoBack tager backup af SQL Server, Exchange og forretningssystemer og gendanner serveren og applikationen, hvis der er taget konsistent backup af dem. WeDoBack kan ikke reparere en database, der er kopieret på en tilfældig måde: Metoden til backup af databasen er en del af implementeringen og skal testes på forhånd.
Ofte stillede spørgsmål
Kan man kopiere databasefilerne ligesom andre filer?
Det er ikke tilstrækkeligt. En kopi, der tages midt i en skrivning, kan give en database, som databasemotoren nægter at åbne. Der kræves en backup, der kender databasen (indbygget backup, transaktionslog eller quiescing). Microsoft påpeger desuden, at en gendannelsesstrategi først findes, når backupperne er testet på et testsystem.
Skal nødmiljøet være lige så kraftigt som produktionsserveren?
Det skal kunne bære det antal samtidige brugere, der forventes under nedbruddet. Et underdimensioneret nødmiljø forvandler et hardwarenedbrud til et ydelsesnedbrud. Man kan acceptere et lidt mindre nødmiljø, hvis nøddriften reducerer antallet af brugere, forudsat at det er målt.
Hvad sker der, hvis hele bygningen bliver ødelagt?
De mekanismer, der bygger på lokalt udstyr (agent, boks), forsvinder sammen med lokalerne. Brugerne skal så nå nødmiljøet udefra via en offentlig adresse og en fjernadgang, der er reserveret og testet på forhånd. Det er et andet scenarie end nedbrud af en enkelt server.
Kilder
Dokumenter gennemgået i oktober 2026.
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Cyberkrise: nøglerne til operationel og strategisk håndtering (december 2021) — ANSSI (fransk agentur)
- Tilbuddet BCP: øjeblikkelig forretningskontinuitet — WeDoBack
- Tilbuddet DRP: genoptagelse af driften efter en katastrofe — WeDoBack
Et projekt inden for backup, DRP eller BCP?
Mere end 20 års erfaring med beskyttelse af virksomheders data.
Anmod om et tilbud+33 9 72 50 78 28Beskyt dine data med WeDoBack
Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.
