Jeg slog høj tilgængelighed til, og maskinen stoppede alligevel: hvad HA faktisk lover
HA lover ikke drift uden afbrydelse, men en automatisk genstart. Forskellen er nogle minutter, og en forventning bygget uden at kende dem ender i skuffelse.
AtlasPVE ·
Denne artikel besvarer
- hvad er proxmox ha
- proxmox høj tilgængelighed opsætning
- proxmox ha virker ikke
- hvad er proxmox fencing
- proxmox knude nede vm blev ikke flyttet
Du slog høj tilgængelighed til. En knude faldt, og din maskine kom faktisk op på den anden knude. Men i mellemtiden leverede den ingenting i nogle minutter, og du troede, at der ikke ville komme en afbrydelse.
Her ligger misforståelsen: høj tilgængelighed lover ikke drift uden afbrydelse, men en automatisk genstart.
To forskellige ting
Flytning under drift er planlagt arbejde. Du sætter det i gang, maskinen går over til den anden knude sammen med sin arbejdshukommelse og standser næsten ikke. Det er vedligeholdelsesnætternes værktøj.
Høj tilgængelighed findes til et uplanlagt nedbrud. Når en knude bryder sammen, er alt, hvad der lå i dens arbejdshukommelse, gået med den; der er intet tilbage at kopiere. Det eneste, der kan gøres, er at starte maskinen forfra på en anden knude. Den kommer altså op, som din server kommer op efter et strømsvigt.
Derfor bør målet for HA ikke være "var der en afbrydelse", men "hvor længe varede afbrydelsen".
Tre ting bestemmer varigheden
At opdage det. Klyngen beslutter ikke straks, at en knude virkelig er død. At tage en udsving i nettet for en død og flytte maskinerne er værre end ikke at opdage døden. Derfor er der en ventetid.
At bringe den gamle knude til tavshed. Dette trin misforstås oftest og er kernen i denne artikel: før maskinen kommer op på den nye knude, skal man være sikker på, at den gamle virkelig står stille. Kan det ikke fastslås, genstarter klyngen den knude med magt.
Det lyder hårdt, men alternativet er en katastrofe: står den gamle knude i virkeligheden op, og er kun dens net brudt, kører den samme maskine to steder og skriver til den samme disk fra begge sider. Dataene ødelægges uden vej tilbage. Derfor foretrækker klyngen at slukke en knude, den er usikker på.
Opstarten. Maskinen starter forfra på den nye knude. Styresystemet kommer op, tjenester starter, en database, hvis der er en, kommer sig. Den tid er din maskines normale starttid; klyngen har ingen mulighed for at forkorte den.
Summen ligger i de fleste opsætninger i minutters størrelsesorden. Den er ikke nul, og bliver det ikke.
Tre betingelser for, at HA overhovedet virker
Et flertal. HA hænger på, at klyngen kan beslutte. Uden flertal flyttes intet. At slå HA til i en klynge med to knuder er at bygge et sikkerhedsnet, der svigter præcis, når du har mest brug for det.
At disken er synlig fra den anden knude. Skal maskinen komme op på den nye knude, må den nå sin disk. En maskine, der kun ligger på lokal lagring, kan ikke tage nogen steder hen.
Kapacitet. De tilbageværende knuder skal også kunne bære den faldne knudes last. Er begge knuder firs procent fulde, redder HA dig ikke, den trækker også den anden knude med.
Slå ikke HA til for hver maskine
Hver maskine med HA slået til bliver noget, klyngen holder øje med hele tiden og starter eller stopper efter eget skøn, når den finder det rigtigt. Det er ikke altid, hvad du vil.
Prøven er enkel: hvis denne maskine kom op af sig selv på en anden knude klokken tre om natten, ville det så berolige mig eller bekymre mig at få det at vide om morgenen? Beroliger det, så slå HA til. Bekymrer det, så lad være; træf selv beslutningerne for den maskine.
Hvad Atlas gør
Atlas markerer særskilt de maskiner, der er overladt til håndteringen af høj tilgængelighed. Hvor det hjælper mest, er ved vedligeholdelse: når maskinerne på en knude listes før en opdatering, ses adskilt, hvilke der afhænger af din beslutning, og hvilke af klyngens. At flytte i hånden og at overlade til håndteringen er forskellige ting, og at forveksle dem bliver dyrt.
En lille, men betydningsfuld adfærd: er høj tilgængelighed aldrig sat op på installationen, ser Atlas, at de tilhørende opsætningsfiler mangler, og stiller slet ikke det spørgsmål, det giver et tomt svar tilbage. I en opsætning uden HA holder produktet altså hverken dig eller systemet beskæftiget med at lede efter noget, der ikke findes.
Og én grænse fortjener at blive sagt lige ud: Atlas træffer ikke og ændrer ikke klyngens HA-beslutning. Om en maskine overlades til HA er din og Proxmox' sag; Atlas gør det synligt, det beslutter ikke for dig.
Kilder
Proxmox’ egen dokumentation. På engelsk, og den har det sidste ord i dette spørgsmål.