金融级高可用方案:华为云跨Region双活容灾参考架构

举报
华为云架构中心 发表于 2026/09/10 14:54:39 2026/09/10
【摘要】 该架构展示了华为云上的多站点双活灾备方案。云解析 DNS提供 DNS 级别的流量路由和健康检查,将用户请求路由到最近的可用活跃区域。分布式数据库 GaussDB 多活实例提供多区域多活的数据复制,支持本地读写;GaussDB 全局数据库采用全局写、本地读架构,主集群承担全局写入,跨区副本秒级同步数据,支持写请求内网转发;分布式缓存 Redis 全局实例可通过跨区域数据同步能力实现会话数据互通。

1. 用途和受众

1.1 预期用途

  • 核心用途:指导客户在华为云上设计和部署多区域 Active/Active 灾难恢复架构,在两个或更多华为云区域中同时运行工作负载并处理生产流量,实现近零 RTO(恢复时间目标)和近零 RPO(恢复点目标),在自然灾害、技术故障或人为操作等灾难事件发生时保持业务持续可用。

  • 适用场景:金融领域对业务连续性有极高要求的组织,特别适合有严格 RTO/RPO SLA 约束、全球分布用户需要低延迟访问、以及监管要求跨地理区域容灾的场景。

  • 业务场景:跨多个华为云区域同时运行业务栈,通过 GeminiDB 双活实例、GaussDB(for MySQL) 跨区域复制和 DCS for Redis 跨区域容灾实现数据秒级实时同步;使用华为云 DNS 地理位置/线路类型路由或 GA 全球加速进行流量分发;支持多种读写模式(本地读/本地写、本地读/全局写、本地读/分区写)以适应不同应用需求;区域故障时通过低 TTL DNS 切换或 GA 流量拨盘实现近零 RTO 故障转移。

  • 合规要求:满足等保 2.0、数据本地化、金融行业容灾监管(如银监会两地三中心要求)等合规要求;通过地理位置路由策略确保数据驻留在指定区域内;各区域数据备份至 OBS 并启用多版本控制,防范数据删除或损坏;跨区域数据复制全程加密传输。

  • 部署规模:2 个或更多华为云区域(推荐 2~4 个),每个区域跨多可用区(AZ)部署;支持从中小规模(2 区域 × 3 AZ)到大规模(4 区域 × 3 AZ)的弹性扩展。

  • 限制条件:多区域活动栈成本高于 Active/Passive 方案,需由业务对最低 RTO/RPO 的需求证明其合理性;需预先规划数据一致性策略(最终一致性下的写冲突需选择全局写或分区写模式);DNS 故障转移依赖低 TTL 配置,缓存 DNS 记录的客户端可能经历延迟;需配置跨区域数据复制链路和监控告警体系。

1.2 目标受众

  • 金融与监管行业机构:银行、证券、保险等对业务连续性有强制监管要求的组织,需满足银监会"两地三中心"等容灾合规标准,要求灾难发生时核心交易系统近零中断、数据近零丢失,且容灾切换过程可审计、可追溯。

2. 参考架构概述

2.1 架构描述

一种多区域 Active/Active 灾难恢复架构,在两个或更多不同的华为云区域中同时运行工作负载并处理生产请求。每个区域托管一个高可用的、跨多可用区的工作负载栈。数据在各数据存储之间实时复制并进行备份,在所有 DR 策略中提供最低的 RTO(恢复时间目标)和 RPO(恢复点目标)。此架构可防范自然灾害、技术故障或人为操作等灾难事件。

2.2 业务背景

项目 描述
业务问题 在灾难事件(自然灾害、技术故障或人为操作)发生时仍需保持工作负载持续可用,并尽可能降低恢复时间和数据丢失
预期成果 近零 RTO 和 RPO;工作负载同时在多个区域处理生产流量;无单一区域成为单点故障
主要用户 全球分布的用户,需要从不同地理位置低延迟地访问工作负载
关键约束 在多个区域运行活动栈的成本和运维复杂性更高;数据一致性要求(例如最终一致性下的写冲突);数据治理和合规要求
成功指标 RTO ≈ 0(近零)、RPO ≈ 0(近零)、区域灾难期间持续可用、全球分布用户低延迟

2.3 架构优点

该方案使用华为云区域作为活动站点,创建多区域 Active/Active 架构。每个区域托管一个高可用的、跨多可用区(AZ)的工作负载栈。主要优点包括:

  • 在所有 DR 策略中最低的 RTO 和 RPO — 工作负载持续可用,无切换延迟。
  • 流量路由 通过华为云 DNS 的地理位置或线路类型路由策略,或通过华为云 GA(全球加速)进行非 DNS 路由(Anycast IP 就近接入)。
  • 跨区域实时数据复制 — GeminiDB 双活实例在秒级复制写入;GaussDB(for MySQL) 跨区域复制延迟通常在秒级以内(RPO=0,跨 Region 切换 RTO < 120 秒)。
  • 多种读写模式 — 本地读/本地写、本地读/全局写、本地读/分区写 — 以适应不同的应用需求。
  • 各区域数据备份 防范数据删除或损坏,备份可恢复至最近的已知良好状态。
  • 故障转移 通过更新 DNS 记录或 GA 流量拨盘实现,本地写模式可实现近零 RTO,因为任何区域都可在无需更改数据层的情况下接受写入。

2.4 设计关注点

收益 架构如何实现 度量方式
安全与合规 数据治理策略决定路由策略;地理位置路由将特定用户的数据保留在指定区域内;各区域数据备份防范删除或损坏 数据驻留合规审计;备份恢复验证
可靠性与弹性 各区域多 AZ 栈;跨区域实时数据复制;本地写模式近零 RTO;通过 DNS 或 GA 故障转移 RTO ≈ 0;RPO ≈ 0;故障转移时间 < DNS TTL
性能与可扩展性 线路类型路由将请求发送到最近的区域;本地读模式从本区域提供所有读取以保持低延迟;GA 通过华为云骨干网路由以降低延迟 各区域往返延迟;用户感知响应时间
成本效益 权衡:多区域活动栈成本较高,但以最低 RTO/RPO 证明其合理性;通过选择适当的读写模式和路由策略进行优化 各区域成本 vs 停机成本;与其他 DR 策略的 TCO 对比
运营卓越 DNS 故障转移使用低 TTL 实现快速切换;GA 用于非 DNS 故障转移;通过 CES(云监控)跨多区域栈监控 故障转移演练成功率;检测和绕过故障的时间
交付敏捷性 多种路由策略(地理位置、线路类型)和读写模式(本地、全局、分区)实现灵活部署;GaussDB(for MySQL) 分布式版支持跨区域读写分离 新区域部署时间;路由策略切换时间

2.5 典型架构


典型架构图

该图展示了两个华为云区域(Active/Active),每个区域包含工作负载栈。华为云 DNS 使用地理位置或线路类型策略路由流量。数据通过 GeminiDB 双活实例、GaussDB(for MySQL) 跨区域复制或 DCS for Redis 跨区域容灾在区域间实时复制。每个区域还维护数据备份至 OBS。

2.6 流程描述

sequenceDiagram
    actor User as 用户
    participant DNS as 华为云 DNS
    participant RegionA as 区域 A(活动)
    participant RegionB as 区域 B(活动)
    participant Data as 数据复制层
    participant Backup as 备份(OBS)

    User->>DNS: 1. DNS 查询
    DNS->>DNS: 2. 评估路由策略(地理位置/线路类型)
    DNS->>RegionA: 3. 路由到最近/符合条件的区域
    RegionA->>RegionA: 4. 处理读/写(本地读模式)
    RegionA->>Data: 5. 将写入复制到其他区域
    Data->>RegionB: 6. 实时数据复制(秒级)
    RegionA->>Backup: 7. 定期备份至 OBS
    RegionA-->>User: 8. 返回响应

    Note over DNS,RegionB: 区域故障时:
    DNS->>RegionB: 9. 故障转移 — 更新 DNS 记录(低 TTL)
    RegionB-->>User: 10. 从健康区域提供服务

逐步说明:

  1. 用户提交请求 — 用户发送 DNS 查询以解析应用端点。
  2. DNS 评估路由策略 — 华为云 DNS 应用配置的路由策略(地理位置或线路类型)来确定目标区域。
  3. 路由到目标区域 — 请求被路由到最近或符合条件的活动区域(正常运行时为区域 A)。
  4. 本地处理读/写 — 使用本地读/本地写模式,所有读写请求均由本区域处理以保持低延迟。
  5. 跨区域复制写入 — 写入通过 GeminiDB 双活实例(秒级)、GaussDB(for MySQL) 跨区域复制(秒级以内)或 DCS for Redis 跨区域容灾实时复制到其他区域。
  6. 实时数据复制 — 数据复制层将变更传播到区域 B,确保两个区域都有最新数据。
  7. 定期备份 — 每个区域定期将数据备份到华为云 OBS,以防范数据删除或损坏。
  8. 返回响应 — 本地区域将响应返回给用户。
  9. 故障转移(区域故障时) — 如果某区域不可用,DNS 更新 DNS 记录(低 TTL)或 GA 调整流量拨盘,将流量路由到健康区域。
  10. 从健康区域提供服务 — 健康区域继续以近零 RTO 处理生产流量。

2.7 云服务产品清单

类别 服务或产品 推荐配置
路由与 DNS 华为云 DNS(云解析) 地理位置或线路类型路由策略;低 TTL(如 60 秒)以实现快速故障转移
路由与 DNS 华为云 GA(全球加速) Anycast IP 就近接入;按区域设置流量分发策略以实现非 DNS 故障转移
计算 华为云 ECS(弹性云服务器) / 华为云 CCE(云容器引擎) / 华为云 CCI(云容器实例) 各区域多 AZ 部署;AS 弹性伸缩组
数据库(NoSQL) 华为云 GeminiDB(兼容 DynamoDB/Cassandra 接口) 双活实例跨区域部署;写入在秒级复制
数据库(关系型) 华为云 GaussDB(for MySQL) 主集群位于全局写入区域;跨区域只读副本;分布式版支持读写分离
缓存 华为云 DCS(分布式缓存服务)for Redis 主实例位于全局写入区域;跨区域容灾复制会话数据
备份 华为云 OBS(对象存储服务) 跨区域复制;启用多版本控制;生命周期策略用于保留管理
监控 华为云 CES(云监控) 多区域仪表板;故障转移触发告警

3. 参考链接

  • 华为云全球加速 GA 产品页:https://www.huaweicloud.com/product/ga.html
  • 华为云 DNS 云解析产品页:https://www.huaweicloud.com/product/dns.html
  • 华为云 GeminiDB 双活搭建指南:https://support.huaweicloud.com/usermanual-geminidb/geminidb_05_0001.html
  • 华为云 GaussDB(for MySQL) 跨区域容灾:https://support.huaweicloud.com/usermanual-gaussdb/gaussdb_05_0001.html
  • 华为云 DCS for Redis 跨区域容灾:https://support.huaweicloud.com/usermanual-dcs/dcs_05_0001.html
  • 华为云 OBS 跨区域复制:https://support.huaweicloud.com/usermanual-obs/obs_03_0001.html
  • 华为云 CES 云监控:https://support.huaweicloud.com/usermanual-ces/ces_01_0001.html

4. 使用限制

  • 成本较高:在多个区域运行活动栈比 Active/Passive DR 策略更昂贵。成本必须由业务对最低 RTO/RPO 的需求来证明其合理性。
  • 运维复杂性:跨多个区域的管理、监控和部署增加了运维开销。
  • 写冲突:使用 GeminiDB 双活实例的本地读/本地写模式时,不同区域对同一项目的并发更新可能导致"后写者胜"的协调策略,可能丢失数据。需要强一致性的应用应使用全局写或分区写模式。
  • DNS TTL 依赖:使用 DNS 进行故障转移时,DNS TTL 必须设置得足够低以满足 RTO 目标。缓存 DNS 记录的客户端可能经历延迟。
  • 数据治理:必须仔细配置地理位置路由,以确保满足数据驻留合规要求。
  • 故障转移时重新分区:使用分区写模式时,如果受影响的区域是某些记录的归属区域,工作负载必须将这些记录重新分区到剩余区域。

附录 A. 术语和缩写

术语 定义
RTO 恢复时间目标 — 灾难后恢复服务的最大可接受时间
RPO 恢复点目标 — 以时间衡量的最大可接受数据丢失量
DR 灾难恢复
AZ 可用区 — 区域内的隔离位置
Active/Active 一种部署模式,工作负载在多个站点同时运行并处理流量
本地读/本地写 所有读写均由本区域提供服务的模式
本地读/全局写 写入重定向到指定全局写入区域的模式
本地读/分区写 每条记录有归属区域;写入路由到归属区域的模式
TTL 生存时间 — DNS 记录被解析器缓存的持续时间
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。