QRadar Hybrides Setup mithilfe der App „Datensynchronisation“

In großen, verteilten Bereitstellungen sind Kollektoren, Prozessoren und Konsolen geografisch verteilt. Wenn ein Rechenzentrum ausfällt, können die übrigen Rechenzentren weiterarbeiten, und ein vollständiges Failover der Umgebung ist nicht erforderlich.

In einer Hybridkonfiguration werden nur ausgewählte Hosts des Hauptstandorts mit Hosts des Zielstandorts gekoppelt, während die übrigen Hosts des Hauptstandorts ungekoppelt bleiben. Während des Failovers werden die gepaarten Hosts auf ihre entsprechenden Zielstandort-Hosts umgeschaltet, und die ungepaarten Hosts werden automatisch an den Zielstandort gesendet. Dieser Ansatz ermöglicht es, das Failover nur für die erforderlichen Hosts statt für die gesamte Umgebung durchzuführen.

Die Hybridkonfiguration ist für Kunden in den folgenden Szenarien nützlich.
  • Eine tatsächliche Notfallwiederherstellung, bei der die Konsole nicht verfügbar ist, die anderen Bereitstellungshosts jedoch weiterhin ausgeführt werden.
  • Eine Notfallwiederherstellungsübung, bei der der Hauptstandort während des Notfallwiederherstellungsprozesses weiterhin verfügbar ist.

Voraussetzung

Erfüllen Sie die folgenden Voraussetzungen, bevor Sie mit dem DR-Verfahren nur über die Konsole beginnen:
  1. Stellen Sie sicher, dass auf beiden IBM® QRadar Konsolen (Haupt- und Zielkonsole) die gleiche Softwareversion installiert ist, nämlich UP14 oder höher. Die Version der Daten-Synchronisierungs-App muss „ 3.3.0 “ oder höher sein.
  2. Vor dem Failover- oder Failback-Vorgang muss eine Netzwerkverbindung zwischen dem verwalteten Host und dem Hauptstandort sowie dem DR-Standort bestehen. Wenn ein verwalteter Host für DR-Standorte nicht erreichbar ist, wird er als unbekannter Host angezeigt.
  3. Stellen Sie sicher, dass Sie sich mit dem Benutzernamen „admin” angemeldet haben, um Failover- und Failback-Vorgänge durchzuführen.
  4. Stellen Sie sicher, dass die auf der Hauptseite erstellten Backups vor dem Auslösen eines Failovers auf die Zielseite übertragen werden und dass die auf der Zielseite erstellten Backups vor dem Auslösen eines Failbacks wieder auf die Hauptseite übertragen werden.
  5. Nur der Root-Benutzer kann die SSH-Aktivitäten für die Failover- und Failback-Vorgänge ausführen.
  6. Wenn Sie die App-Volumendaten nach dem Failover manuell am Zielstandort wiederherstellen möchten, müssen Sie vor dem Failover- und Failback-Vorgang eine App-Volume-Sicherung erstellen.
    1. Stellen Sie sicher, dass der Timer und die Aufträge für die App-Volumen-Sicherung aktiviert sind (systemctl status app_sync.timer und systemctl status app_sync.service), damit die automatische Übertragung wie gewünscht funktioniert. Diese Funktion ist nur für die Hauptkonsole verfügbar.
    2. Wenn Apps auf der Konsole installiert werden, wird Ihr App-Volumen-Backup automatisch an den Zielort übertragen.
    3. Wenn Apps auf dem „ AppHost, “ installiert sind, verschieben Sie alle installierten Apps auf die Haupt-Site-Konsole, bevor Sie die Failover- und Failback-Vorgänge ausführen.
    4. Das folgende Verfahren ist ein Beispiel für die Erstellung einer App-Volume-Sicherung.
      1. Siehe Sichern und Wiederherstellen von App-Daten, um die Daten eines App-Volumes zu sichern.
      2. Übertragen Sie die App-Volumen-Sicherung von der Hauptstandortkonsole zur Zielstandortkonsole, indem Sie den folgenden Befehl auf der Hauptstandortkonsole ausführen.
        systemctl start app_sync
      3. Überprüfen Sie die Übertragung im Verzeichnis der Zielstandortkonsole (/store/app_sync/backups). Wenn die Übertragung fehlschlägt oder Probleme auftreten, kopieren Sie die App-Volume-Sicherung aus dem Verzeichnis der Hauptstandortkonsole (/store/apps/backup) in das Verzeichnis der Zielstandortkonsole (/store/app_sync/backups).
  7. Wenn in der Umgebung eine HA-Konfiguration vorhanden ist, entfernen Sie die HA-Konfiguration vor dem Failover vom Zielstandort und vor dem Failback-Vorgang vom Hauptstandort.

Vorgehensweise

Um Disaster Recovery (DR) für eine hybride (teilweise gekoppelte) Konfiguration zu aktivieren, konfigurieren Sie die erforderlichen Hosts am Hauptstandort und koppeln Sie diese mit den entsprechenden Hosts am Remote-Zielstandort. In Hybridbereitstellungen werden nur ausgewählte Hosts für DR gekoppelt, während andere Hosts am Hauptstandort ungekoppelt bleiben.

Bei Bereitstellungen, bei denen eine teilweise DR-Ausfallsicherheit erforderlich ist, wechseln Sie während eines Failovers die Bereitstellungssteuerung vom Hauptstandort zum Zielstandort. Während dieses Vorgangs werden gepaarte Hosts auf ihre entsprechenden Zielstandort-Hosts umgeschaltet, und ungepaarte Hauptstandort-Hosts werden bei Bedarf an den Zielstandort gesendet.

Mit der App „Datensynchronisierung“ können Sie Probleme bei Bereitstellungen beheben, die sich über mehrere Standorte erstrecken. Der ursprüngliche Standort dient als Hauptstandort, und der Standort für die Notfallwiederherstellung dient als Zielstandort. Sie können die Bereitstellungssteuerung vom Zielstandort zurück zum Hauptstandort umschalten und den Hauptstandort reaktivieren

Um die Hybridkonfiguration zu implementieren, gehen Sie wie folgt vor.