Hem›Guider›DRP och BCP

DRP och BCP

Hur håller man en verksamhetsapplikation tillgänglig under ett avbrott?

En verksamhetsapplikation förblir tillgänglig under ett avbrott om en andra instans, som redan är uppdaterad och redan kan nås från arbetsstationerna, tar över utan att varje användare behöver ändra en inställning. Om reservmiljön finns men ingen vet hur man ansluter till den är applikationen tekniskt ”räddad” men i praktiken stoppad.

Uppdaterad i oktober 20263 min läsning4 citerade källor

Det viktigaste

  • Fyra villkor: konsekventa data, en dimensionerad reservmiljö, en färdig nätverksväg och en verksamhetskontroll.
  • Databasen ska säkerhetskopieras med en metod som känner till den (transaktionslogg, viloläge), inte som vanliga filer.
  • Att behålla samma IP-adress är smidigare än en DNS-ändring, men förutsätter att det finns utrustning som fortfarande fungerar på platsen.
  • Kontrollera programvarans licens i reservmiljön före avbrottet.
  • Om de fyra villkoren inte är uppfyllda: utlova en DRP och skriv ner det nedsatta driftläget.

De fyra villkoren

Data är konsekventa. Applikationen och dess databas ska kopieras tillsammans, i ett tillstånd som databasmotorn accepterar att öppna. En filkopia som tas mitt under en skrivning kan starta med en databas som leverantören bedömer som korrupt. Verktyget för säkerhetskopiering eller replikering måste känna till databasen (viloläge, transaktionslogg), inte bara disken. För SQL Server rekommenderar Microsoft dessutom att säkerhetskopiorna placeras på en annan fysisk plats än databasfilerna, och påminner om att man inte har någon återställningsstrategi förrän man har återställt en kopia på ett testsystem och kontrollerat dess integritet.

Reservmiljön är dimensionerad för att arbeta i, inte bara för att ”visa att den startar”. En instans som är för liten för tio samtidiga användare skapar ett programvaruavbrott i stället för hårdvaruhaveriet.

Nätverksvägen är klar. Två vanliga tekniker:

  • behålla samma IP-adress som arbetsstationerna ser, tack vare en lokal utrustning som omdirigerar till reservmiljön;
  • ändra ett DNS-namn och acceptera spridningstiden och arbetsstationernas cacheminnen.

Den första är smidigare. Den förutsätter att en agent eller en enhet fortfarande fungerar på platsen. Om hela platsen förstörs (brand) finns det ingen lokal agent längre: fjärranvändarna går då via en publik reservadress, förutsatt att den har reserverats och testats. En BCP för en hel plats och en BCP för en enskild server förbereds inte på samma sätt.

Någon kontrollerar applikationen, inte bara systemet. Att öppna inloggningssidan räcker inte. En behörig användare gör det vanliga momentet: söker fram ett ärende, tar fram ett dokument, skriver ut.

Jämför de två nätverksvägarna

Samma IP-adress via lokal utrustningÄndring av DNS-namn
Åtgärd på arbetsstationernaIngenIbland tömma cacheminnet eller starta om
Tid för övergångenKortBeror på DNS-posternas livslängd
Fungerar om platsen förstörsNejJa, om fjärråtkomsten är klar
Att se upp medDen lokala utrustningen måste överlevaHårdkodade adresser i programvaran

Före avbrottet: checklistan

  • Metoden för säkerhetskopiering av databasen är dokumenterad och har redan gett en lyckad återställning.
  • Reservmiljöns storlek har validerats mot det förväntade antalet användare.
  • Nätverksvägen har testats från en vanlig arbetsstation, inte från administratörens.
  • Licensen fungerar i reservmiljön.
  • En användare från verksamheten har utfört ett verkligt arbetsmoment i reservmiljön vid det senaste testet. Se Hur testar man en DRP?.

Nedsatt driftläge

Om de fyra villkoren inte är uppfyllda är det ärligt att utlova en DRP (återstart efter ett avbrott) och att skriva ner det nedsatta driftläget: vilka moment som kan vänta, vilka som noteras på papper och vem som matar in dem i efterhand. En ”oumbärlig” applikation vars nedsatta driftläge håller en halv dag behöver inte nödvändigtvis en reservmiljö som är igång hela året. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, rekommenderar att sådana nödlösningar planeras i förväg, eftersom en cyberkris kan pågå i flera veckor.

Licenser och leverantörer

Vissa verksamhetsprogram knyter licensen till ett hårdvaru-id eller förbjuder extern drift. Kontrollera det före avbrottet. En reservmiljö som startar och sedan stängs av på grund av en saknad licens är ingen reservmiljö.

Hos WeDoBack

BCP är utformad för just det här fallet: molninstanser som körs permanent, en agent i kundens nätverk, en IPsec-VPN-länk och övertagande utan byte av IP-adress. Den håller därför applikationen nåbar från platsens arbetsstationer så länge agenten och det lokala nätverket finns kvar. För att applikationens databas ska vara uppdaterad på instansen, och för att det som matas in under avbrottet sedan ska komma tillbaka till den reparerade servern, krävs en särskild process för replikering eller synkronisering: den ingår inte som standard, och WeDoBack kan sätta upp den mot offert. Instanserna kostar från 50,22 € exkl. moms per månad och lagringen 8,75 € exkl. moms per månad för 50 GB. Om byggnaden förstörs räcker den lokala mekanismen inte längre: det krävs publika adresser och fjärråtkomst, vilket snarare hör till DRP med publika IP-adresser (0,54 € exkl. moms per adress och månad). WeDoBack säkerhetskopierar SQL Server, Exchange och verksamhetsprogram, och återställer servern och applikationen om de har säkerhetskopierats på ett konsekvent sätt. WeDoBack kan inte rätta till en databas som har kopierats hur som helst: metoden för säkerhetskopiering av databasen är en del av införandet och ska testas i förväg.

Vanliga frågor

Kan man kopiera databasens filer som vilka andra filer som helst?

Det räcker inte. En kopia som tas mitt under en skrivning kan ge en databas som databasmotorn vägrar att öppna. Det krävs en säkerhetskopiering som känner till databasen (inbyggd säkerhetskopiering, transaktionslogg eller viloläge). Microsoft påminner dessutom om att en återställningsstrategi först finns när säkerhetskopiorna har testats på ett testsystem.

Måste reservmiljön vara lika kraftfull som produktionsservern?

Den måste klara det antal samtidiga användare som förväntas under avbrottet. En underdimensionerad reservmiljö förvandlar ett hårdvaruhaveri till ett prestandaproblem. Man kan acceptera en något enklare reservmiljö om det nedsatta driftläget minskar antalet användare, förutsatt att det har mätts.

Vad händer om hela byggnaden förstörs?

De mekanismer som bygger på lokal utrustning (agent, enhet) försvinner med platsen. Användarna måste då nå reservmiljön utifrån, via en publik adress och en fjärråtkomst som har reserverats och testats i förväg. Det är ett annat scenario än att en server går ner.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.