闭卷重建故障域与冗余设计的故障模型、消息状态、不变量与恢复边界。
分布式系统与可靠服务 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建RPO、RTO与恢复路径的故障模型、消息状态、不变量与恢复边界。
闭卷重建检查点、快照与增量日志的故障模型、消息状态、不变量与恢复边界。
闭卷重建故障切换与隔离旧主的故障模型、消息状态、不变量与恢复边界。
闭卷重建备份、恢复校验与演练的故障模型、消息状态、不变量与恢复边界。
闭卷重建混沌实验与安全护栏的故障模型、消息状态、不变量与恢复边界。
闭卷重建实验:故障时间线恢复器的故障模型、消息状态、不变量与恢复边界。
机制:RPO限制可接受数据丢失窗口,RTO限制恢复服务时间,两者决定同步、备份和演练成本;实验:给日志复制间隔、备份周期和恢复步骤计算最坏RPO/RTO;边界:宣传零RPO零RTO必须有同步路径、隔离和实测证据,不能只写目标。
机制:进程、主机、机架、可用区和区域是不同相关故障域,副本必须按目标故障分散;实验:为三副本服务分别评估单盘、单机架和单区域失效;边界:三份数据放同一电源下不是三倍容灾,控制平面也可能形成共同故障点。
机制:新主接管前要获得有效任期/租约和足够新日志,并确保旧主不能继续写,常用fencing token隔离;实验:模拟旧主网络暂停后恢复,比较无token和递增token写入结果;边界:只停心跳不足以隔离旧主,存储或下游必须拒绝过期任期写。
机制:一致快照提供恢复基线,之后重放有序增量日志;快照时的并发写需由MVCC或屏障固定视图;实验:从快照LSN和WAL序列恢复并跳过重复记录;边界:备份文件存在不等于可恢复,版本、校验、密钥和依赖元数据缺一不可。
机制:故障注入从明确假设和稳态指标出发,限定爆炸半径、停止条件、观察人和回滚;实验:设计单实例终止、网络延迟和区域依赖失败三阶段实验;边界:随机破坏不是混沌工程,未验证监控和自动停止就扩大范围是事故。
机制:备份策略要覆盖全量、增量、保留、异地、不可变和恢复验证,演练在隔离环境重建业务;实验:按时间点恢复到指定事务前并做行数、校验和与业务不变量检查;边界:恢复成功启动不代表数据正确,演练若依赖生产隐藏配置也不可复现。
机制:输入快照、日志、任期和故障事件,输出恢复状态、丢失窗口与是否拒绝旧主;实验:覆盖正常重放、截断日志、旧任期写和缺失快照测试;边界:恢复模型必须区分稳定介质与易失内存,不能假定所有ack都已落盘。