安全、稳定、数据0丢失 | 金融云迁移,袋鼠云解锁新姿势

一、客户金融云迁移背景

金融行业上云之困

在讲述袋鼠云这次的金融云迁移服务案例之前,首先需要和大家聊聊,金融行业独有的上云痛点和难点。

2016年7月,银监会向社会公开征求对《中国银行业信息科技“十三五”发展规划监管指导意见(征求意见稿)》的意见,其中把开展云计算应用作为金融机构主动实施架构转型的主要手段。

但是相比其他行业,金融行业对云计算平台的要求非常苛刻,服务金融行业的技术必须具备相当高的可靠性,以及针对业务和数据的安全性。

所以,尽管目前已有数家大型银行、证券、保险机构上云,但是众多金融企业对上云扔持观望态度。

根据和金融行业客户的沟通、交流,袋鼠云了解到:“金融企业暂时没有上云,并不代表他们不Care,相反他们非常想上云。对他们而言,上云已然成了金融企业跟上DT时代步伐最迫切、也最至关重要的一步,也只有这样,才能把交易,服务,连接,决策,分析,智能,核身,信任,体验等环节打通”,才能紧跟大数据、人工智能等最新的技术潮流,实现互联网转型,提升企业竞争力。

从公共云迁移到金融云

安全性、稳定性、数据0丢失,成客户关注核心


客户(注:袋鼠云严格保密客户相关信息,本文内容已脱敏)是一家专业的互联网金融机构,前期所有服务都运行在阿里云公共云上,近期国家对互联网金融机构颁发了新规,支撑互联网金融服务的云环境必须要符合等保四级标准;同时,用户的业务运行在经典网络环境下,相比于VPC网络环境,如果客户操作不当,服务器很容易存在被扫描入侵,病毒感染,数据勒索等诸多安全风险。

基于以上原因,为了符合国家规定,同时保护企业自身资产安全以及用户信息安全,客户便决定开启从公共云到金融云的迁徙之路。

阿里金融云
只为构建安全稳定的云上堡垒


阿里金融云按照人民银行和银监会的合规标准建设,满足了公安部云计算等级保护等四级的要求,作为为金融行业提供量身定制的云计算服务,具备低成本、高弹性、高可用、安全合规等特性。

阿里金融具体特性如下:

图一

二、金融云迁移,袋鼠云陪客户打场漂亮仗


攻坚第一战

云上网络环境,如何实现金融级别的安全性?

那就是为客户量身设计高度安全等级的金融云VPC网络。

用户当前网络环境痛点:

  • 使用经典网络,如果网络规划与配置不严谨,相比于VPC网络环境,它存在的网络安全风险更高。
  • 一种服务对应跑在单台ECS上,服务高可用无法保障;同时应用直接通过ECS的公网IP对外提供访问,使服务器直接暴露在公网,容易被攻击;
  • ECS数量60+,服务器IP随机分配,无规律,难管理;
  • 日常运维,开发直接通过服务器公网IP登录操作,无任何操作审计和访问控制;
  • 经典网络环境下安全组策略需要配置4个方向的策略,配置管理复杂,容易出错;

我的天!这么多问题,不担心被网络安全管理部门贴小标签么?

当前网络环境存在的这些问题让客户很抓狂,客户急需解决这种混乱而不安全的局面,据此,袋鼠云云服务专家幽兰强烈建议在金融云上使用VPC网络,重新规划设计整个业务系统的网络架构。

如下:VPC网络架构图

图二

如上图,我们根据用户的当前业务场景,在金融云VPC环境下,自定义规划了一个较大的局域网,与经典网络相比,该网络设计具备以下一些优势:

  1. 入口访问方式统一,使用公网SLB对外提供业务访问,不对外暴露后端ECS。
  2. 公网出口统一,内部ECS需主动出公网访问第三方服务,使用NAT网关,对内部ECS统一进行地址转换,无需为每台ECS分配EIP同时使用共享带宽包,节约带宽成本。
  3. 网络环境完全隔离,VPC环境下各租户之间网络为二层隔离,相比于经典网络下的三层隔离更加安全可靠。
  4. IP网段可管理,VPC环境下,私网IP段完全自定义。可以像线下环境一样,我们可以根据服务器的职能划分web服务,APP服务,DB服务等对应的IP段。
  5. 运维入口统一,在VPC下划分一个“管控区”,在这个区域里面使用VPN服务,堡垒机服务。使用VPN打通网络连接,使用堡垒机对日常运维进行审计和控制,让VPC环境下所有的主机只有通过VPN,通过堡垒机才能登录,其他不规范的登录方式都被拒绝。
  6. 简化安全组策略,在ECS数量等同的情况下,经典网络的主机有四个方向(公网出/入,内网出/入)的策略配置,而VPC环境下只有两个方向(内网出/入)。同时我们通过上面的服务分类分组后,可以直接基于安全组之间进行策略开通,而不是基于主机之间来分配策略,这样安全组策略条数就会明显降低,管理更加简单。

如下图:

图三


攻坚第二战

云上金融服务,如何实现高可用?

前面讲到客户在经典网络下很多应用服务都是运行在单可用区而且是单台ECS上,这种架构存在单点故障,同时没有容灾机制,对于金融行业来讲肯定是不符合规范的。为了解决这些架构问题,在金融云上我们必须考虑高可用与容灾机制,来提升服务的稳定性和可用性。

如下图:


图四

如上图所示,我们在金融云上将整个架构拆分成web服务层,APP服务层,数据服务层这样一个三层架构模式,每层都支持在线横向扩容,以便于应对后期业务的快速增长。为每种服务配置多台ECS服务器,将其分配到多可用区,这样保证了服务的高可用性,同时也具备服务同城容灾的机制;在数据库层,RDS数据库在金融云环境下默认具备同城容灾和高可用性,我们直接使用便可。通过上面的应用架构改造,彻底帮助客户解决了原有经典网络下存在的一系列痛点。


攻坚第三战

TB级海量数据,如何做到迁移0丢失?

  • 经过前面的各种设计和规划后,接下来我们该怎样把公共云的这些业务系统,数据搬到金融云呢?

在阿里云上应用迁移,有两种方式,一种是使用镜像的方式,即将现有的应用服务做一次镜像,然后将该镜像迁移到金融云。另外一种是使用重建的方式,即在金融云环境下重新部署应用环境便可。

根据客户现有的情况不宜使用镜像方式迁移,因为ECS数量多,镜像容量太大,传输时间长;另外金融云应用服务架构发生变化,需要对源镜像进行很多修改。所以推荐使用重新部署会更方便快捷。

  • 应用环境搭好了,客户的5TB+应用数据该如何迁移到金融云?

别担心,自有神器助你!

用户有5TB+的OSS数据也需要搬到金融云,幸好,阿里云提供了OSSimport神器来帮助我们,迁移流程如下:

图五

  1. 如上图所示,我们首先在金融云VPC下购买一台ECS(中转服务器)并关联EIP,
  2. 在ECS上,安装OSSimport工具,
  3. 在公共云和金融云上授权子账号权限,
  4. 在金融云上创建好bucket,
  5. 在OSSimport的任务配置文件中配置迁移的源和目标AK信息,源和目标bucket地址和名称,提交任务便可。

OSSimport工具会自动帮我们去核对源和目标数据是否一致(通过对比文件的大小,时间等meta信息和CRC校验结果来判断),将不一致的文件或传输失败的文件都详细的记录在log中,便于我们查看和重试。另外他还支持增量传输(通过Unix时间戳大小来设置),断点传输等功能。

OSSimport 工具支持的迁移场景远不只是阿里云之间的迁移,它还支持将百度云、腾讯云、青云、又拍云、线下IDC等环境下的数据迁移到阿里云OSS上。

  • 借助DTS,500GB的DB数据迁移不再难

我们怎样将用户环境下超过500GB的RDS数据,并且同时有MySQL,MongoDB等多种类型数据库数据迁移到金融云?像这种大数据量的迁移,数据是否会丢失,以及源和目标库数据是否会不一致?数据迁移完成后我们又该怎样去校验?

功能强大的DTS法宝,帮我们解决了上述的诸多难题。它支持云上跨地域,跨云平台等场景,在不停数据库服务的情况下帮助用户快速、方便的实现各种数据源间的数据迁移工作。在迁移过程中DTS还会对数据进行一致性校验来保证数据的完整性。

数据库迁移流程如下图:

图六

上图为数据库的迁移流程,但如果是跨云平台的情况下,例如该用户就是从公共云到金融云的场景,DTS任务配置的时候就需要注意 “源库信息” 的选择,此处必须选择 “有公网IP的自建数据库” 否则迁移任务配置会失败,

如下图:

图七

数据库的迁移是一个很专业的活儿,既要有DTS法宝在手,也要有专业的DBA全程护航。这样才能在迁移过程中有坑填坑,有雷排雷。本次客户在做金融云迁移的过程中,袋鼠云DBA团队,全程现场护航,帮助用户解决各种数据库疑难杂症,得到客户的认可。“这场硬仗打得辛苦,但是赢得漂亮,袋鼠云的同学通宵了一夜,真是辛苦了”。

三、啃下硬骨头,金融云上无限可能


到此为止,金融云迁移的主要困难点(如何构建安全的网络环境,如何将应用数据,DB数据完整而无丢失的搬到云上)就都解决了,至于其他的一些工作,例如,ECS、SLB、RDS、OSS、CDN、DNS等这些产品怎么使用,都是比较容易的事情。

当然了,整个迁云过程中还是有很多的坑存在,如果把它想的太简单可能会碰壁。不过它也没有大家想象的那样复杂,袋鼠云和客户用生动真实的迁云实践案例证明,合理的规划和专业的技术保障是金融云平滑迁移的关键。

金融云的成功迁移,让该互联网金融客户能更好地保证自身用户信息安全、为用户提供更稳定的服务体验,同时,也为客户在云上做大数据、智能应用的探索提供了基础。

“指纹识别付款”、“刷脸支付”、“智能反欺诈系统”、“智能还款”...

得益于安全、便捷、低成本的云上服务和大数据、人工智能、区块链等新技术的应用,越来越多金融机构实现了金融模式创新。

在这个过程中,袋鼠云关注金融行业需求,期待和更多金融行业客户一起基于云计算和大数据带来的技术红利,探索更多可能性。袋鼠云相信,无论是企业,还是个人都能享受到技术变革给自身所带来的实惠与便利。

袋鼠云,开启您的数据智能时代


点击下载PDF文件,收藏案例慢慢看

时间: 2024-10-14 19:46:43

安全、稳定、数据0丢失 | 金融云迁移,袋鼠云解锁新姿势的相关文章

oracle数据库oracleasm createdisk重新创建asm disk后数据0丢失恢复案例

有客户反馈他们重启系统之后,发现asmlib创建的asmdisk丢失了,然后又使用oracleasm deletedisk和createdisk重新创建的asm disk,最后发现asm diskgroup无法mount.让客户通过dd 备份5m数据,然后使用kfed分析 kefd分析结果 E:\OneDrive\ORACLE\recover\no_backup\asm\kfedwin>kfed read H:\temp\asmlib\xx.img kfbh.endian:           

飞利浦的选择:传统IT系统迁移到云平台

对一家跨越三个世纪的企业来说,变革或许已是发展常态.近日,AI财经社独家获悉,有126年历史的老牌制造巨头飞利浦已关闭位于苏州的数据中心,将其中国区8000多名员工使用的企业应用,从传统IT系统迁移到了阿里云上,而不再使用自建的数据中心. 飞利浦大中华区IT运营总监王坚强对AI财经社表示,中国是飞利浦第一个完成大规模上云的市场.IT系统迁移到云平台,能够为飞利浦下一步向"整体解决方案提供商"的转变提供良好基础. "上云是必然选择.越来越多的企业开始从数据中去获得竞争优势,而非

趣店:从0到1,数据高安全性挑战下的上云实践

本文正在参加"最佳上云实践"评选,来给我们投票吧:https://yq.aliyun.com/activity/158(编号59) 先简单介绍下趣店集团的基本业务情况,趣店集团是2014年3月份成立的,前身是趣分期,在2016年趣分期正式升级为趣店集团.趣店集团目前整体业务分为两大部分:来分期和趣店,提供现金和实物分期这两种服务.总体而言,趣店集团属于消费金融行业. 云平台的选择 趣店集团的产品从一开始就是构建在云上的,其实在刚开始上云的时候,趣店的确调研了很多的云服务提供商,最终选择

2016年如何迁移到云?华云数据三大系列新品助力“一站式”云转型

当今,我们身处全新的云计算时代,数据量呈指数级增长,企业面临包括云计算.大数据.信息系统安全.新工作负载.控制能耗.IT 预算紧张等严峻挑战.诸多研究机构数据表明,2016年,中国云计算的应用将逐步落地,甚至在部分行业达到井喷态势.对于企业而言,如何顺利完成云转型,将是新一年面临的主要问题. 作为一家在云计算领域领先的云服务供应商,华云数据于2016年1月7日在国家会议中心召开"创新驱动,领先未来"2016年企业级云计算产品发布会,面向企业级用户发布高品质公有云.企业级私有云Cloud

调查:应用程序加速向云迁移 但数据不是

公有云市场的持续增长,本地数据中心业务也随之缩减,但并不是所有移动到云的东西都停留在了云上.由于种种原因,有些数据又回到了本地.虽然应用程序的负载正以快速的速度移动到云端,但数据并非如此. 以上结论来自于451研究所的最新报告,标题为"客户洞察:面向未来的主机托管业务".该调查发现,例如,从2017年到2020,全球范围内托管云基础设施将获得16%的复合年增长率(CAGR),而本地企业数据中心的产能将同期下降4个百分点,从77%下降到73%. 仔细想想,下降程度并不算太大,也就是说&q

湖北区域阿里云服务:企业数据上云迁移服务

湖北区域阿里云服务商为企业客户提供上云架构设计和海量数据上云迁移服务 服务目录 上云整体方案设计 1.分析业务系统特点,根据业务系统数据规模.用户量.访问量.业务特点协助客户完成需求评估.产品选型和资源规划,完成应用上云方案和部署建议. 2.对需要改造的系统,提供上云改造方案建议以及面向互联网.高并发.海量数据的企业IT架构设计与咨询. 3.提供上云的成本和资源清单预估. 上云架构设计 针对不同的业务场景设计系统迁云方案,包括应用迁移(镜像迁移,直接部署),系统容量设计,云上高可用设计,负载均衡

看看以下5件事,再去将数据中心应用迁移到云服务

据国外媒体报道,最近对240位信息IT和安全专业人员进行了一次深入的调查,该调查中发现,尽管在数据中心应用迁移到云服务这个过程中经常会出现应用连接中断问题,但还是有许多机构计划把数据中心应用迁移到云服务中,以下是机构在把数据中心应用迁移到云服务之前应考虑的五件事. 1. 理解应用连接是与防火墙规则绑定在一起的 在最近的调查中,32%的受访者表示,他们的数据中心有100多个重要的应用,19%受访者表示他们有200多个重要的数据中心应用.商务应用称作在数据中心中是非常重要的和非常多的.现代数据中心不

将数据中心迁移到云时易犯的10个错误

从前不久的数据来看,虽然25%的企业还在评估云服务是否可以在日常生产环境中为他们工作,以及他们的公司数据在云中是否安全. 但是,对于云服务提供商存储和保护关键业务信息的态度已经发生了变化. 根据IDG企业调查显示,一些企业预计到2017年年底会将其59%的IT环境迁移到云.对于企业机构而言,这是一个令人印象深刻的数字,但也不是那么简单的,因为会出现更多的挑战, 有许多预防措施是一定要考虑的,它是一个彻底的,多步骤的过程.一步做不好就有可能导致事情的失败.将企业的数据中心资产移到云计算平台需要大量

数据中心安全迁移成云落地后重中之重

随着云计算热度的褪去,如何落地已经成为诸多企业要面临的问题,与此同时也放大了对IT的挑战.正是由于这一技术的逐渐普及,我们也看到全球数据中心市场的快速变革.诸多大型企业逐渐向云过渡,激发了数据中心升级和迁移的需求,更多公有云和私有云应运而生,加之虚拟化技术在企业中的 普遍应用,也让当前的数据中心基础架构变得更为 复杂.因此如何保证新旧技术构架和体系的共存,成为每一位CIO都不得不去考虑的现实问题.然而更多的企业则是面临着一边想像着未来无比灵活企业IT环境的美好图景,一边面对着当下企业负载跨越多重