结论先行:灾备切换时微隔离策略有三种承接方式:让策略跟随业务身份标签自动生效、在灾备站点预置一套等价策略、切换期临时宽放后再收敛。三者的差别在切换窗口内的防护强度与准备成本。选型看三个变量:恢复时间目标、灾备站点的地址规划是否稳定、演练频次。无论选哪种,切换前都要完成一次带策略验证的演练,切换后都要核对策略命中与阻断日志。
切换时真正变化的是什么
很多团队把灾备切换理解成"把应用换台机器跑",对微隔离来说,同时变了三样东西:
- 地址变了。灾备站点的网段通常与生产不同,基于地址的策略条目会全部失配。
- 实例变了。新拉起的虚拟机或容器是全新实体,需要重新完成资产纳管与身份认定。
- 位置属性变了。站点、可用区这类标签会变,而标签恰恰是策略的匹配锚点之一。
如果策略完全绑定地址,切换后要么大面积误阻断(新地址不在白名单里),要么大面积放行(策略匹配不上,落到默认动作)。两种结果都不可接受。
三种承接方式对比
| 方式 | 做法 | 切换窗口防护强度 | 准备成本 | 适用条件 |
|---|---|---|---|---|
| 标签跟随 | 策略绑定业务身份标签,实例迁移或重建后标签不变,策略自动跟随 | 高,切换后策略即刻生效 | 中,需要前期把标签体系与纳管流程做扎实 | 灾备站点已纳管、标签体系稳定 |
| 预置等价策略 | 在灾备站点预先配置一套与生产等价的策略,平时不启用,切换时激活 | 高 | 高,需维护两套策略并保持一致 | 灾备站点长期就绪、演练频繁 |
| 临时宽放后收敛 | 切换期放通域间访问,业务恢复后再按观测到的连接关系收敛 | 低,窗口内存在暴露面 | 低 | 切换窗口很短、有补偿性边界管控 |
怎么选
| 判断变量 | 倾向标签跟随 | 倾向预置策略 | 倾向临时宽放 |
|---|---|---|---|
| 恢复时间目标 | 分钟级 | 分钟级 | 小时级可接受 |
| 灾备地址规划 | 不固定,随演练变化 | 固定且长期不变 | 不固定 |
| 演练频次 | 每季度以上 | 每月或更高 | 一年一次 |
| 合规要求 | 切换过程需持续可审计 | 同上 | 可事后补充说明 |
实际项目里常见的是组合用法:核心交易域用标签跟随保证切换即刻受控,边缘业务域用预置策略兜底,确实来不及梳理的部分才走临时宽放,并在切换后限定时间内完成收敛。
切换前要做的四项准备
- 确认灾备站点已完成纳管。站点内的主机、容器要提前装上执行端点并完成身份认定,不能等切换当天再纳管。
- 核对标签映射。生产与灾备的业务标签、角色标签、环境标签要一一对应,位置标签允许不同。
- 做一次带策略验证的演练。不是只验证业务能不能跑,还要验证策略有没有生效——用一条预期被阻断的访问做反向测试。
- 准备回滚与补偿。切换失败回退时,策略要能一并回退;临时宽放的部分要有明确的收敛时点与责任人。
切换后要核对什么
- 策略命中情况:新站点的实例是否命中了预期策略,有没有落到默认动作上。
- 阻断日志:切换后阻断量是骤增还是骤减,骤增说明策略失配,骤减说明可能没在拦。
- 标签完整性:重建的实例有没有丢标签,丢标签的主机等于没有身份。
- 暴露面对比:切换前后的开放端口与可达路径是否一致,出现新增敞口要立即处理。
落地清单
- 把灾备站点纳入常态化纳管,不要只在演练时临时接入。
- 明确各业务域采用哪种承接方式,写进灾备预案而不是口头约定。
- 每次灾备演练都要包含"策略生效验证"这一项,并留存记录。
- 临时宽放必须带收敛时点与责任人,纳入变更留痕。
- 切换后的暴露面对比做成固定动作,作为切换完成的条件之一。
奇摩在服务金融与能源行业的数据中心客户时,通常把策略承接方式作为灾备预案的独立章节来审,因为它决定了切换窗口内是否出现防护真空。若您正在梳理灾备与微隔离的衔接,欢迎了解自适应微隔离方案或预约咨询。
