深信服超融合平台通过asan三副本机制(rpo=0)、cdp秒级持续保护、ha/drs自动故障迁移及asec东西向隔离,实现核心业务数据零丢失、自动切换与安全可控。

启用aSAN分布式存储多副本机制保障数据不丢失
深信服超融合平台默认启用aSAN分布式存储,必须在首次部署延伸集群前完成副本策略配置,否则后续无法对已运行虚拟机生效。
登录SCP云管理平台→点击【资源池】→选择目标集群→点击右上角【设置】→进入【存储策略】页签→在“数据副本数”下拉框中选择【3副本】(生产环境最低要求)。
该设置将强制所有新建虚拟机磁盘自动按3份跨节点写入;若当前已有虚拟机未开启多副本,需先关机→右键【迁移】→勾选“迁移至指定存储策略”并选择新策略→确认执行。不执行此步,存量业务仍处于单点故障风险中。
配置CDP持续数据保护实现秒级RPO
CDP功能依赖灾备网关模块授权,未购买该授权时界面中【CDP】按钮为灰色不可用状态,此时仅能使用定时快照备份。
方法一:通过虚拟机粒度开启
在SCP平台中定位到目标虚拟机→点击【更多】→【启用CDP】→选择保留周期(建议≥7天)→点击【确定】。CDP启动后,系统将在QEMU层实时捕获IO流,每5秒生成一个可回滚时间点。
方法二:通过策略模板批量启用
进入【灾备】→【CDP策略】→点击【新建策略】→填写名称、选择适用集群、设置RPO阈值(如10秒)、勾选“启用自动保护”→绑定至目标虚拟机组。该方式避免逐台操作遗漏,适用于数据库集群等关键业务批量纳管。
【注意:CDP启用后无法降级为普通快照模式,且会额外占用约15%存储空间】
利用HA与DRS保障业务高可用不中断
虚拟机高可用(HA)和动态资源调度(DRS)是保障业务连续性的核心能力,二者必须同时启用才能应对节点级故障。
第一步:确认集群已开启HA
进入SCP【资源池】→选择集群→点击【配置】→切换至【高可用】页签→开启“启用HA”开关→设置“主机故障响应”为“自动重启虚拟机”。
第二步:配置DRS平衡负载
在同一【配置】页签下→切换至【资源调度】→开启“启用DRS”→选择“全自动”模式→设置“迁移阈值”为“中”或“高”。若设为“手动”,节点过载时不会自动迁移虚拟机,可能引发性能瓶颈甚至服务超时。
第三步:为关键虚拟机设置HA优先级
选中数据库虚拟机→点击【编辑配置】→展开【高级选项】→在“HA重启优先级”中选择“高”。当多台虚拟机同时因主机宕机需重启时,该设置确保数据库优先获得计算资源并恢复服务。
通过aSec安全资源池实现东西向流量隔离
传统防火墙无法识别虚拟机间微服务调用流量,aSec模块内置分布式交换机可基于虚拟机标签实施细粒度访问控制。
在SCP平台进入【安全】→【aSec策略】→点击【新建策略组】→输入名称(如“ERP-DB隔离”)→添加源对象为ERP应用虚拟机标签,目的对象为Oracle数据库虚拟机标签→协议选择TCP,端口填1521→动作设为“允许”。
策略发布后,即使攻击者突破边界防火墙,也无法横向扫描或攻击同网段内其他数据库实例——因为aSec已在虚拟交换层面截断非授权通信路径。











