概述
网络恢复是 NIST 网络安全框架中描述的五项功能之一。 其定义是制定和实施适当的活动,以维持恢复能力计划,并恢复因网络安全事件而受损的任何能力或服务。 其他四项功能是识别、保护、检测和响应。
本文档介绍了两种可用于协助满足网络恢复要求的解决方案架构。 解决方案架构使用 VMware Cloud Foundation for Classic - Automated 和适用于 VMware vSphere® 的 Veeam® 备份和恢复。这两种解决方案架构被命名为不可变备份和隔离恢复环境。
不可变备份解决方案架构使用 Veeam Linux®加固存储库设计作为生产环境中的不可变存储库。 解决方案架构的关键要素包括
- VCF for Classic - Automated 实例,为虚拟机提供计算、存储和网络资源。
- 为虚拟机提供备份的 Veeam 服务。
- Veeam 服务通过托管在 IBM Cloud® 裸机服务器上的 Veeam Linux 加固存储库得到增强。
- 您可以选择使用 Veeam 技术,如 vPower NFS 服务和挂载服务器,以协助完成网络恢复任务。
- 解决方案架构不排除任何 VCF for Classic - Automated 选项,如 Caveonix、Entrust 和 VMware Aria® Operations™。
- 该解决方案适用于希望通过最大限度地降低成本并利用现有流程和资源来扩展其具有不可变性的 Veeam 备份的客户。
隔离恢复解决方案架构在与生产环境分离的空气屏蔽恢复环境中使用 VCF for Classic - Automated 实例。 它由一个独立的网络恢复专家团队进行管理和访问。 解决方案架构的关键要素包括
- VCF for Classic - Automated 实例仅用于网络恢复任务,部署在仅限于网络恢复活动的 IBM Cloud 账户中。
- VCF for Classic - Automated 实例不托管生产或灾难恢复工作负载。
- VCF for Classic - Automated 实例包括一个边缘群集,用于托管瞻博网络® vSRX 设备,以保护 VCF for Classic - Automated 实例网络。 它还在生产环境和隔离恢复环境之间提供了一个网络空隙。
- 独立管理下的 Veeam 实例,仅用于网络恢复。
- 基于 Veeam Linux 加固存储库的不可变存储库,托管在 IBM Cloud 裸机服务器上。
- 解决方案架构不排除任何 VCF for Classic - Automated 选项,如 Caveonix、Entrust 和 VMware Aria Operations。
- 沙箱可通过使用 VMware NSX-T™ 叠加段进行配置,以提供网络隔离区,挂载网络恢复备份,供网络工具集检查。
- 网络工具集是客户提供的工具,在隔离恢复环境中作为虚拟机(VM)运行。
- 网络管理员是有权访问隔离恢复环境的客户人员。
- 只有在需要时,气隙才能实现生产环境与隔离恢复环境之间的网络连接。
- 解决方案架构:
- 与生产环境的位置无关。 不过,生产环境与网络恢复站点之间需要网络连接。
- 独立于生产备份解决方案。
- 要求生产环境基于vSphere。
- 要求在生产环境中的 ESXi 主机上安装在网络恢复环境中注册的网络恢复备份代理。
- 要求网络恢复备份基础架构具有访问生产 vCenter 和 ESXi 主机的足够权限。
- 该解决方案适用于希望从生产环境中复制关键数据的客户。 此外,网络恢复备份系统和人员应与生产和灾难恢复流程分开。
术语和定义
本文档使用以下术语和定义:
术语 | 定义 |
---|---|
VCF for Classic - Automated 实例 | vSphere 环境,托管在至少三个 IBM Cloud 裸机服务器上,包括 VMware NSX,以提供虚拟网络覆盖。 实例包括 vCenter 设备和 Microsoft® Windows® AD/DNS。 更多信息,请参阅 VCF for Classic - Automated 概述。 |
Veeam 服务 | Veeam 服务是与 VCF for Classic - Automated 实例相关联的 Veeam Availability Suite 部署。 有关详细信息,请参阅 Veeam 备份和复制概述。 |
服务器实例 | 服务器实例是一种操作系统,它使用计算、存储和网络资源来托管应用程序。 |
虚拟机 (virtual machine, VM) | 虚拟机是在 vSphere 虚拟机管理程序上运行的服务器实例。 |
虚拟服务器实例(VSI) | VSI 是在 IBM Cloud 虚拟机管理程序上运行的服务器实例。 |
Bare metal server | 裸机服务器是直接在 IBM Cloud x86 硬件上运行的服务器实例。 |
Veeam 备份和复制 (BUR) | 实现服务器实例备份和虚拟机复制的 Veeam 应用程序。 虽然 Veeam 的产品名称中包含“复制”,但在这些网络恢复架构中只使用了备份功能。 |
气隙 | 气隙是一个用于表示网络隔离的术语,其中 Linux 备份存储库不能直接从生产网络访问。 对于备份传输,气隙可选择性地解锁,然后在传输完成后锁定。 |
生产环境 | 托管生产数据的 vSphere 环境。 对于隔离恢复环境,生产环境可以在 IBM Cloud 中,也可以在其他地方。 |
网络恢复站点 | 隔离恢复环境的位置。 |
生产数据 | 生产数据特指在生产环境中运行的虚拟机的虚拟机映像(VMDK)。 |
网络恢复数据 | 隔离恢复环境中的生产虚拟机映像 (VMDK) 副本。 |
网络恢复备份 | 将生产数据备份到隔离恢复环境。 网络恢复备份不同于生产备份。 |
网络恢复工具包 | 网络恢复工具集是由客户提供的应用程序,用于在网络恢复站点内扫描、分析或清理网络恢复数据。 |
沙箱 | 沙箱是网络上的一个隔离区,可以在不影响生产系统的情况下启动操作系统和应用程序。 具体来说,在这些解决方案架构中,一个或多个 NSX-T 网段受防火墙规则保护,备份副本可在这些网段中访问或用于启动虚拟机。 |