结论先行:灾备切换时微隔离策略有三种承接方式:让策略跟随业务身份标签自动生效、在灾备站点预置一套等价策略、切换期临时宽放后再收敛。三者的差别在切换窗口内的防护强度与准备成本。选型看三个变量:恢复时间目标、灾备站点的地址规划是否稳定、演练频次。无论选哪种,切换前都要完成一次带策略验证的演练,切换后都要核对策略命中与阻断日志。

切换时真正变化的是什么

很多团队把灾备切换理解成"把应用换台机器跑",对微隔离来说,同时变了三样东西:

  • 地址变了。灾备站点的网段通常与生产不同,基于地址的策略条目会全部失配。
  • 实例变了。新拉起的虚拟机或容器是全新实体,需要重新完成资产纳管与身份认定。
  • 位置属性变了。站点、可用区这类标签会变,而标签恰恰是策略的匹配锚点之一。

如果策略完全绑定地址,切换后要么大面积误阻断(新地址不在白名单里),要么大面积放行(策略匹配不上,落到默认动作)。两种结果都不可接受。

三种承接方式对比

方式做法切换窗口防护强度准备成本适用条件
标签跟随策略绑定业务身份标签,实例迁移或重建后标签不变,策略自动跟随高,切换后策略即刻生效中,需要前期把标签体系与纳管流程做扎实灾备站点已纳管、标签体系稳定
预置等价策略在灾备站点预先配置一套与生产等价的策略,平时不启用,切换时激活高,需维护两套策略并保持一致灾备站点长期就绪、演练频繁
临时宽放后收敛切换期放通域间访问,业务恢复后再按观测到的连接关系收敛低,窗口内存在暴露面切换窗口很短、有补偿性边界管控

怎么选

判断变量倾向标签跟随倾向预置策略倾向临时宽放
恢复时间目标分钟级分钟级小时级可接受
灾备地址规划不固定,随演练变化固定且长期不变不固定
演练频次每季度以上每月或更高一年一次
合规要求切换过程需持续可审计同上可事后补充说明

实际项目里常见的是组合用法:核心交易域用标签跟随保证切换即刻受控,边缘业务域用预置策略兜底,确实来不及梳理的部分才走临时宽放,并在切换后限定时间内完成收敛。

切换前要做的四项准备

  1. 确认灾备站点已完成纳管。站点内的主机、容器要提前装上执行端点并完成身份认定,不能等切换当天再纳管。
  2. 核对标签映射。生产与灾备的业务标签、角色标签、环境标签要一一对应,位置标签允许不同。
  3. 做一次带策略验证的演练。不是只验证业务能不能跑,还要验证策略有没有生效——用一条预期被阻断的访问做反向测试。
  4. 准备回滚与补偿。切换失败回退时,策略要能一并回退;临时宽放的部分要有明确的收敛时点与责任人。

切换后要核对什么

  • 策略命中情况:新站点的实例是否命中了预期策略,有没有落到默认动作上。
  • 阻断日志:切换后阻断量是骤增还是骤减,骤增说明策略失配,骤减说明可能没在拦。
  • 标签完整性:重建的实例有没有丢标签,丢标签的主机等于没有身份。
  • 暴露面对比:切换前后的开放端口与可达路径是否一致,出现新增敞口要立即处理。

落地清单

  • 把灾备站点纳入常态化纳管,不要只在演练时临时接入。
  • 明确各业务域采用哪种承接方式,写进灾备预案而不是口头约定。
  • 每次灾备演练都要包含"策略生效验证"这一项,并留存记录。
  • 临时宽放必须带收敛时点与责任人,纳入变更留痕。
  • 切换后的暴露面对比做成固定动作,作为切换完成的条件之一。

奇摩在服务金融与能源行业的数据中心客户时,通常把策略承接方式作为灾备预案的独立章节来审,因为它决定了切换窗口内是否出现防护真空。若您正在梳理灾备与微隔离的衔接,欢迎了解自适应微隔离方案预约咨询