QRadar 데이터 동기화 앱을 활용한 하이브리드 설정

대규모 분산 배포 환경에서는 수집기, 처리기 및 콘솔이 지리적으로 분산 배치됩니다. 하나의 데이터 센터가 사용 불가능해져도 나머지 데이터 센터들은 계속 운영될 수 있으며, 전체 환경의 장애 조치(failover)가 필요하지 않습니다.

하이브리드 설정에서는 선택된 메인 사이트 호스트만 대상 사이트 호스트와 페어링되며, 나머지 메인 사이트 호스트는 페어링되지 않은 상태로 유지됩니다. 페일오버 시 페어링된 호스트는 해당 대상 사이트 호스트로 페일오버되며, 페어링되지 않은 호스트는 자동으로 대상 사이트로 전송됩니다. 이 접근 방식은 전체 환경이 아닌 필요한 호스트에 대해서만 장애 조치(failover)를 수행할 수 있도록 합니다.

하이브리드 설정은 다음과 같은 시나리오에서 고객에게 유용합니다.
  • 콘솔은 사용할 수 없지만 다른 배포 호스트들은 여전히 가동 중인 실제 재해 복구 상황.
  • 재해 복구 과정에서 주 사이트가 여전히 가용한 상태로 유지되는 재해 복구 훈련.

필수 소프트웨어

콘솔 전용 DR 절차를 시작하기 전에 다음 필수 조건을 완료하십시오:
  1. IBM® 와 QRadar 콘솔(메인 및 대상 콘솔) 모두 동일한 소프트웨어 버전( UP14 이상)으로 설치되었는지 확인하십시오. 데이터 동기화 앱 버전은 3.3.0 이상이어야 합니다.
  2. 관리 대상 호스트와 메인 사이트 및 재해 복구(DR) 사이트 간에 장애 조치(failover) 또는 장애 복구(failback) 작업 전에 네트워크 접근이 가능해야 합니다. 관리 대상 호스트 중 어느 하나라도 DR 사이트에 연결할 수 없는 경우, 해당 호스트는 알 수 없는 호스트로 표시됩니다.
  3. 페일오버 및 페일백 작업을 수행하려면 'admin' 사용자 이름으로 로그인했는지 확인하십시오.
  4. 페일오버를 시작하기 전에 메인 사이트에서 생성된 백업이 대상 사이트로 전송되었는지, 그리고 페일백을 시작하기 전에 대상 사이트에서 생성된 백업이 메인 사이트로 다시 전송되었는지 확인하십시오.
  5. 실패 전환 및 실패 복구 작업을 위한 SSH 활동은 루트 사용자만 실행할 수 있습니다.
  6. 장애 조치 후 대상 사이트에서 앱 볼륨 데이터를 수동으로 복원하려면 장애 조치 및 장애 복구 작업 전에 앱 볼륨 백업을 생성해야 합니다.
    1. 앱 볼륨 백업 타이머와 작업이 켜져 있는지 확인하십시오(systemctl status app_sync.timersystemctl status app_sync.service). 자동 전송이 요구 사항에 맞게 작동하도록 하기 위함입니다. 이 기능은 메인 사이트 콘솔에서만 사용할 수 있습니다.
    2. 콘솔에 앱이 설치되면 앱 볼륨 백업이 대상 사이트로 자동 전송됩니다.
    3. AppHost, 에 앱이 설치된 경우, 장애 조치 및 장애 복구 작업을 실행하기 전에 설치된 모든 앱을 메인 사이트 콘솔로 이동하십시오.
    4. 다음 절차는 앱 볼륨 백업을 생성하는 예시입니다.
      1. 앱 볼륨 데이터를 백업하려면 앱 데이터 백업 및 복원을 참조하십시오.
      2. 다음 명령을 메인 사이트 콘솔에서 실행하여 앱 볼륨 백업을 메인 사이트 콘솔에서 대상 사이트 콘솔로 전송합니다.
        systemctl start app_sync
      3. 대상 사이트 콘솔 디렉터리(/store/app_sync/backups)에서 전송을 확인하십시오. 전송이 실패하거나 문제가 있는 경우, 메인 사이트 콘솔(/store/apps/backup) 디렉터리에서 앱 볼륨 백업을 대상 사이트 콘솔(/store/app_sync/backups) 디렉터리로 복사하십시오.
  7. 환경에 HA 구성이 존재하는 경우, 장애 조치 전에 대상 사이트에서 HA 구성을 제거하고, 장애 복구 작업 전에 주 사이트에서 HA 구성을 제거하십시오.

프로시저

하이브리드(부분 페어링) 설정에 대한 재해 복구(DR) 를 활성화하려면, 필요한 메인 사이트 호스트를 구성하고 해당 호스트를 원격 대상 사이트의 대응 호스트와 페어링하십시오. 하이브리드 배포 환경에서는 선택된 호스트만 DR을 위해 페어링되며, 다른 메인 사이트 호스트는 페어링되지 않은 상태로 유지됩니다.

부분적인 재해 복구(DR) 복원력이 필요한 배포 환경에서는 장애 조치 시 배포 제어를 메인 사이트에서 대상 사이트로 전환하십시오. 이 과정에서 페어링된 호스트는 해당 대상 사이트 호스트로 장애 조치되며, 페어링되지 않은 메인 사이트 호스트는 필요에 따라 대상 사이트로 전송됩니다.

여러 사이트에 걸쳐 배포되는 환경에서 발생하는 문제를 해결하려면 데이터 동기화 앱을 사용할 수 있습니다. 원본 사이트는 주 사이트 역할을 수행하며, 재해 복구 사이트는 대상 사이트 역할을 수행합니다. 대상 사이트에서 배포 제어를 다시 메인 사이트로 전환하고 메인 사이트를 재활성화할 수 있습니다

하이브리드 설정을 구현하려면 다음 절차를 따르십시오.