别把容灾做成备份:跨机房 RPO<5min、RTO<30min 的架构决策与踩坑实录
概述 凌晨 2 点 17 分,手机弹出告警:核心机房 A 区网络设备故障,数据库主从同步中断。值班 SRE 切到灾备机房 B 区,发现应用连上新主库后,部分订单数据查不到——异步复制窗口期丢了 47 秒数据。业务恢复用了 38 分钟,超出 RTO 目标 8 分钟。 这是一次真实的容灾切换事故。事后复盘发现,系统设计了容灾架构,配置了数据同步,也写了切换脚本,但真正切换时还是出了问题。问题不在于"有没有灾备",而在于容灾架构的每个环节是否真正经得起生产级考验。 本文拆解跨机房容灾的核心架构决策,覆盖同城双活、异地灾备、两地三中心三种模式的选型权衡,同步复制的性能代价与脑裂防护,异步复制的窗口期补偿机制,以及故障切换从决策到执行的完整流程。每个环节都附有真实踩坑记录和性能数据。 在我经手过的跨机房容灾方案中,最终达成 RPO<5min、RTO<30min 的指标。这个数字看起来不算极致,但它是成本、稳定性和业务需求三方博弈后的工程最优解——不是理论上的 RPO=0,而是生产环境能跑通、能验证、能回滚的方案。 RPO 和 RTO 的工程真相 不是技术指标,是业务指标 RPO(Recovery Point Objective)和 RTO(Recovery Time Objective)这两个词被技术圈用烂了,但很多人理解反了——它们首先是业务指标,然后才是技术指标。 RPO 回答的是"能容忍丢多少数据"。比如一个电商系统,订单数据的 RPO 必须是 0(不能丢订单),但用户行为日志的 RPO 可以是 1 小时(丢了不影响核心交易)。RTO 回答的是"能容忍停多久"——核心交易系统 RTO 要 <5 分钟,而报表系统的 RTO 可以是 4 小时。 关键认知:不要一刀切。 我见过太多团队把所有系统都按 RPO=0、RTO<1min 设计,结果容灾建设成本翻了好几倍,非核心系统根本不需要这么高的规格。 按业务重要性分级设计容灾目标: 级别 系统类型 RPO 目标 RTO 目标 同步方式 P0 核心交易、支付 0 <5min 同步复制 P1 用户中心、订单查询 <1min <15min 半同步复制 P2 内容管理、报表 <30min <2h 异步复制 P3 日志分析、离线计算 <1h <4h 定时备份 RPO=0 的代价不是线性的 很多人觉得"RPO 越小越好",但 RPO 从 1 分钟到 0 的成本跳跃是指数级的:...