Wie hält man eine Fachanwendung während eines Ausfalls verfügbar?

Eine Fachanwendung bleibt während eines Ausfalls verfügbar, wenn eine zweite Instanz, die bereits aktuell und für die Arbeitsplätze erreichbar ist, übernimmt, ohne dass ein Benutzer eine Einstellung ändern muss. Existiert die Notfallumgebung, aber niemand weiß, wie man sich verbindet, ist die Anwendung technisch „gerettet“ und praktisch stillgelegt.

Aktualisiert im Oktober 20263 Min. Lesezeit4 zitierte Quellen

Das Wichtigste

  • Vier Voraussetzungen: konsistente Daten, eine passend dimensionierte Notfallumgebung, ein bereiter Netzwerkpfad, eine fachliche Prüfung.
  • Die Datenbank muss mit einer Methode gesichert werden, die sie kennt (Transaktionsprotokoll, Ruhezustand), nicht wie gewöhnliche Dateien.
  • Dieselbe IP-Adresse beizubehalten ist transparenter als eine DNS-Änderung, setzt aber ein noch funktionierendes Gerät am Standort voraus.
  • Prüfen Sie die Lizenz der Software in der Notfallumgebung vor dem Ausfall.
  • Sind die vier Voraussetzungen nicht erfüllt, kommunizieren Sie einen DRP und legen Sie den Notbetrieb schriftlich fest.

Die vier Voraussetzungen

Die Daten sind konsistent. Die Anwendung und ihre Datenbank müssen gemeinsam kopiert werden, in einem Zustand, den das Datenbanksystem öffnen kann. Eine während eines Schreibvorgangs erstellte Dateikopie kann auf einer Datenbank starten, die der Hersteller als beschädigt einstuft. Das Sicherungs- oder Replikationswerkzeug muss die Datenbank kennen (Ruhezustand, Transaktionsprotokoll), nicht nur die Festplatte. Für SQL Server empfiehlt Microsoft außerdem, die Sicherungen an einem physisch anderen Ort als die Datenbankdateien abzulegen, und erinnert daran, dass man keine Wiederherstellungsstrategie hat, solange man keine Kopie auf einem Testsystem wiederhergestellt und ihre Integrität geprüft hat.

Die Notfallumgebung ist zum Arbeiten dimensioniert, nicht nur, um „zu zeigen, dass sie startet“. Eine Instanz, die für zehn gleichzeitige Benutzer zu klein ist, ersetzt den Hardwareausfall durch einen Softwareausfall.

Der Netzwerkpfad ist bereit. Zwei gängige Techniken:

  • dieselbe IP-Adresse aus Sicht der Arbeitsplätze beibehalten, dank eines Geräts vor Ort, das auf die Notfallumgebung umleitet;
  • einen DNS-Namen ändern und dabei die Ausbreitungszeit sowie die Caches der Arbeitsplätze in Kauf nehmen.

Die erste ist transparenter. Sie setzt einen Agenten oder eine Appliance voraus, die am Standort noch funktioniert. Wird der gesamte Standort zerstört (Brand), gibt es keinen lokalen Agenten mehr: Entfernte Benutzer gehen dann über eine öffentliche Notfalladresse, sofern sie reserviert und getestet wurde. Ein BCP für einen ganzen Standort und ein BCP für einen einzelnen Server werden nicht auf dieselbe Weise vorbereitet.

Jemand prüft die Anwendung, nicht nur das System. Den Anmeldebildschirm zu öffnen, reicht nicht. Ein berechtigter Benutzer führt den üblichen Arbeitsschritt aus: einen Vorgang suchen, einen Beleg erstellen, drucken.

Die beiden Netzwerkpfade im Vergleich

Dieselbe IP-Adresse über ein lokales GerätÄnderung des DNS-Namens
Aufwand an den ArbeitsplätzenKeinerManchmal Cache leeren oder neu starten
UmschaltdauerKurzHängt von der Gültigkeitsdauer der DNS-Einträge ab
Funktioniert bei zerstörtem StandortNeinJa, wenn der Fernzugang bereit ist
Worauf zu achten istDas lokale Gerät muss überlebenFest in der Software hinterlegte Adressen

Vor dem Ausfall: die Checkliste

  • Die Sicherungsmethode der Datenbank ist dokumentiert und hat bereits zu einer erfolgreichen Wiederherstellung geführt.
  • Die Größe der Notfallumgebung wurde mit der erwarteten Benutzerzahl validiert.
  • Der Netzwerkpfad wurde von einem gewöhnlichen Arbeitsplatz aus getestet, nicht vom Rechner des Administrators.
  • Die Lizenz funktioniert in der Notfallumgebung.
  • Ein Fachanwender hat beim letzten Test einen echten Arbeitsschritt in der Notfallumgebung ausgeführt. Siehe Wie testet man einen DRP?.

Notbetrieb

Sind die vier Voraussetzungen nicht erfüllt, ist es ehrlich, einen DRP (Wiederanlauf nach einer Unterbrechung) zu kommunizieren und den Notbetrieb schriftlich festzulegen: Welche Vorgänge können warten, welche werden auf Papier notiert, wer erfasst sie anschließend nach. Eine „unverzichtbare“ Anwendung, deren Notbetrieb einen halben Tag trägt, braucht nicht unbedingt eine das ganze Jahr laufende Notfallumgebung. Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt, diese Ausweichlösungen im Voraus vorzusehen, denn eine Krise mit Cyberursache kann mehrere Wochen dauern.

Lizenzen und Softwarehersteller

Manche Fachanwendungen binden die Lizenz an eine Hardwarekennung oder untersagen ein externes Hosting. Prüfen Sie das vor dem Ausfall. Eine Notfallumgebung, die startet und sich dann mangels Lizenz wieder schließt, ist keine Notfallumgebung.

Bei WeDoBack

Das Angebot PCA ist für diesen Fall konzipiert: dauerhaft laufende Cloud-Instanzen, Agent im Kundennetz, IPsec-VPN-Verbindung, Übernahme ohne Änderung der IP-Adresse. Es hält die Anwendung also für die Arbeitsplätze am Standort erreichbar, solange Agent und lokales Netz bestehen. Damit die Datenbank der Anwendung auf der Instanz aktuell ist und die während des Ausfalls erfassten Daten anschließend auf den reparierten Server zurückgelangen, braucht es einen spezifischen Replikations- oder Synchronisationsprozess: Er ist nicht standardmäßig enthalten, und WeDoBack kann ihn im Rahmen eines individuellen Angebots einrichten. Die Instanzen beginnen bei 50,22 € zzgl. MwSt. pro Monat, der Speicher bei 8,75 € zzgl. MwSt. pro Monat für 50 GB. Wird das Gebäude zerstört, genügt dieser lokale Mechanismus nicht mehr: Dann braucht es öffentliche Adressen und einen Fernzugang, die eher zum Angebot PRA mit öffentlichen IP-Adressen (0,54 € zzgl. MwSt. pro Adresse und Monat) gehören. WeDoBack sichert SQL Server, Exchange und Fachanwendungen und stellt Server und Anwendung wieder her, sofern sie konsistent gesichert wurden. Eine beliebig kopierte Datenbank kann WeDoBack nicht reparieren: Die Sicherungsmethode der Datenbank ist Teil der Einrichtung und muss vorab getestet werden.

Häufige Fragen

Kann man die Datenbankdateien wie andere Dateien kopieren?

Das reicht nicht. Eine während eines Schreibvorgangs erstellte Kopie kann eine Datenbank ergeben, die das Datenbanksystem nicht mehr öffnet. Es braucht eine Sicherung, die die Datenbank kennt (native Sicherung, Transaktionsprotokoll oder Ruhezustand). Microsoft weist zudem darauf hin, dass eine Wiederherstellungsstrategie erst dann existiert, wenn die Sicherungen auf einem Testsystem geprüft wurden.

Muss die Notfallumgebung so leistungsfähig sein wie der Produktionsserver?

Sie muss die während des Ausfalls erwartete Zahl gleichzeitiger Benutzer verkraften. Eine unterdimensionierte Notfallumgebung macht aus einem Hardwareausfall einen Leistungsausfall. Eine etwas kleinere Notfallumgebung ist vertretbar, wenn der Notbetrieb die Zahl der Benutzer reduziert – vorausgesetzt, dies wurde gemessen.

Was passiert, wenn das gesamte Gebäude zerstört ist?

Mechanismen, die auf einem lokalen Gerät beruhen (Agent, Appliance), verschwinden mit dem Standort. Die Benutzer müssen die Notfallumgebung dann von außen erreichen, über eine öffentliche Adresse und einen Fernzugang, die im Voraus reserviert und getestet wurden. Das ist ein anderes Szenario als der Ausfall eines einzelnen Servers.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.