Перейти к содержимому
EGN Cloud
ПлатформаПревью

Cross-Region Reserve

Гарантированная резервная ёмкость в другом регионе и сценарий восстановления, который можно проверить учениями. Не снимки по расписанию, а отдельный продукт со своей бухгалтерией ёмкости.

Как проходит восстановление

Отсутствие ответа от основного региона — не доказательство того, что он остановлен. Поэтому повышение реплик возможно только после кворума наблюдателей и подтверждённой изоляции.

Модель управляющего контура · симуляторepoch 42
Регион A
изолирован
Регион B
primary
Наблюдатели вне региона A
сетьIP/DNS или BGP→ регион B
  1. Проверка готовности резерваpreflight
  2. Кворум наблюдателейquorum_confirmation
  3. Изоляция основного (fencing)fence_primary
  4. Понижение и новая эпохаdemote_primary_and_bump_epoch
  5. Проверка согласованности дисковvalidate_consistency
  6. Повышение репликpromote_replicas
  7. Переключение сетиnetwork_cutover
  8. Проверка восстановленияverify_recovery

Возможности

Учёт резервной ёмкости

vCPU, RAM и хранилище резервируются в пуле резервного региона. Переподписка резерва запрещена.

Два класса репликации

Асинхронная — для больших расстояний, с измеряемым отставанием. Синхронная — где это позволяет задержка между регионами.

Защита от split-brain

Эпохи и аренда права записи: в каждый момент писать может только один регион.

Учения без простоя

Изолированный клон в резервном регионе: проверка консистентности и измерение RTO без затрагивания основной нагрузки.

Сетевая идентичность

Сохранение адресов через BGP, где это позволяют префиксы и соглашения, или новые адреса с обновлением DNS.

Recovery Control Center

Готовность к восстановлению, отставание реплик, последняя точка восстановления и история операций — в консоли.

Целевые показатели

RTO (время восстановления)
цель — менее 5 минут для подходящих конфигураций и проверенных сценариев; гарантия — только после измеренных учений
RPO при асинхронной репликации
равно текущему отставанию репликации; граница задаётся политикой группы
RPO при синхронной репликации
0 — запись подтверждается после сохранения в резервном регионе; доступно не для всех пар регионов
Переключение DNS
ограничено TTL записей и кешами резолверов — мгновенное схождение не гарантируется
Статус
управляющий контур, учёт ёмкости и симуляция сценариев готовы; межрегиональная репликация — после подключения второго региона

Регионы резервирования

Германия · HiCPUПревью

Высокочастотные процессоры, локальные NVMe. Одна зона доступности; сетевые диски и балансировщики пока недоступны.

МоскваПланируется

Целевая площадка для Shared/Guaranteed Compute и Ceph RBD.

Санкт-ПетербургПланируется

Планируется как резервный регион для Cross-Region Reserve.

НовосибирскПланируется

Планируется как удалённый резервный регион.

Вопросы

Что происходит, если изоляцию основного региона подтвердить не удалось?
Автоматическое повышение не выполняется. Операция останавливается в состоянии «ожидает решения оператора», а решение о переключении с возможной потерей данных принимается явно и записывается в аудит.
Чем это отличается от резервного копирования?
Резервная копия восстанавливается туда, где найдётся место. Cross-Region Reserve заранее резервирует ёмкость в другом регионе и поддерживает реплики в актуальном состоянии, поэтому восстановление занимает минуты, а не часы.
Как тарифицируется резерв?
Отдельно: зарезервированная ёмкость в резервном регионе, хранение реплик и трафик репликации. Стоимость показывается при создании группы защиты.

Пилотный проект Cross-Region Reserve

Расскажите о требованиях к RPO и RTO — подготовим сценарий учений и оценку резервной ёмкости.