杨捷|北京泰利思诺信息技术股份有限公司 高级副总裁
刘鸿岳|北京泰利思诺信息技术股份有限公司 资深架构师
——本文收录于《话数》智能制造用户专刊
【摘要】
工业互联网平台承载烟草企业农业、工业和商业全产业链生产核心数据,平台封闭容器架构天然存在数据安全防护难点,通用备份方案无法解决安全风险。本文提出三层分级备份架构(覆盖虚拟机、K8s调度层、容器数据库层),基于open-eBackup二次开发,调用数据库原生物理备份接口并配合硬件WORM隔离存储。经某省级烟厂投产验证,整机恢复RTO为3.5小时,核心数据RPO小于30分钟,日间备份占用低于4%,累计30余次恢复测试未出现数据错乱。目前方案已在多家省级烟草工商业企业部署推广,为同类封闭容器环境下的工业数据保护提供了可行技术路径。

一、建设现状与数据安全核心挑战
1. 行业数字化迭代:一号工程到工业互联网平台
2005年烟草行业建成“一号工程”,搭建全行业信息化管控底座,实现产销全链路溯源监管,伴随智能制造、物联网技术普及,新一代工业互联网平台(工互平台)计划2026年底全面替代一号工程,打通烟叶种植、卷烟生产、终端流通、行业监管全链条数据,实现农、工、商、监管四方数字化协同。
2. 全产业链协同体系配套衍生差异化数据安全风险
工互平台覆盖农业、工业、商业三大业务端,各场景数据资产类型不同,安全风险各有侧重:
1) 农业端:烟叶数字化管控平台存储地块、农户、种植质检等溯源数据,跨区域汇总传输易出现数据泄露、原始种植数据误删丢失;
2) 工业端:厂区MES、ERP、一物一码系统打通,生产工艺、排程、成品库存核心数据依托容器集群实时读写,数据损坏将直接中断卷烟生产;
3) 商业端:零售户统一营销平台沉淀订单、终端销售敏感经营数据,高并发访问下系统异常、人为误操作易丢失销售台账,干扰工商对账。
3. 封闭容器架构下三大核心数据防护难点
工互平台采用封闭容器集群和超融合架构,叠加等保、烟草行业双重合规约束,归纳数据保护难点在三个方面:
1) 原厂交付无配套备份存储模块
工互平台为总局统一标准化定制系统,底层基础设施权限完全封闭,原厂未配套备份、异地容灾组件,行业长期存在数据保护机制空白。
2) 通用备份方案全架构不兼容
虚拟机整机备份在高负载场景下造成业务卡顿,且无法保障分布式节点数据一致性;平台封闭存储禁用标准CSI快照接口,容器快照功能失效;CDP持续数据保护存在性能损耗,分布式数据库恢复易出现数据错乱、记录缺失。
3) 常态化数据丢失事故频发
多地烟草单位因硬件故障、人工误操作、系统异常频发数据丢失事件,根源并非运维管理疏漏,而是标准化备份工具无法适配烟草定制容器架构,缺少行业专属数据保护方案。
4. 通用备份技术适配性验证结论
行业运维团队对虚拟机整机备份、容器快照、CDP三类主流方案完成全场景验证,均存在缺陷:快照机制冻结存储资源干扰生产、通用工具无法适配平台封闭存储权限,分布式数据库事务一致性无法保障。工互平台容器同时承载计算与持久化存储,与通用容器环境差异显著,亟需定制化专属数据保护体系。
二、总体设计思路
1. 核心业务与合规需求
结合烟草生产经营、等保、勒索攻击防御场景,明确五项量化业务需求:
1) 灾难快速恢复:硬件损毁、机房宕机等重大故障,整机环境恢复RTO≤4小时,核心业务数据RPO≤15分钟-4小时(依据业务特点,备份频率可调),完整恢复系统与数据;
2) 生产业务低扰动:仅02:00-06:00夜间窗口执行整机备份,日间集群、数据库备份算力占用≤5%,不影响卷烟生产、零售业务;
3) 本地故障快速修复:误删、数据库损坏等日常故障,依托本地备份单模块恢复≤30分钟,无需依赖异地链路;
4) 勒索病毒硬件级防御:备份存储搭载WORM锁定,副本写入后不可删改,独立隔离分区,生产系统加密后备份数据不受破坏;
5) 集群数据库事务一致恢复:容器内MySQL等集群数据库调用原生物理备份接口,实现100%事务完整恢复,无数据缺失错乱。
2. 总体架构设计

图1 总体架构设计图
1) 错峰整机备份:仅夜间维护窗口执行虚拟化整机备份,规避日间业务性能损耗;每日同步集群配置文件,补齐分布式节点一致性短板,支撑集群完整重建;
2) 硬件级WORM隔离存储:OceanProtect专业备份存储搭载硬件级一次写入锁定能力,从存储底层抵御勒索病毒、恶意篡改;
3) 轻量化异地灾备:依托重复数据删除压缩备份数据量,本地副本自动异步复制至异地机房,满足行业异地容灾合规;
4) 摒弃快照机制:日常业务备份流程不调用虚拟机、容器快照接口,彻底解决快照冻结资源引发的卡顿问题;
5) 数据库原生物理备份:绕过卷快照,调用数据库官方原生API抓取数据文件与归档日志,保障分布式数据库事务完整。
三、定制化整体解决方案
1. 三层分级全域备份架构
方案搭建虚拟机基础设施层、K8s集群调度层、容器业务数据层三级闭环防护体系,由底层至业务逐层覆盖全维度数据资产。

图2 三层分级多维度备份架构
备份架构分层说明:
1) 第一层:虚拟机整机备份(基础设施底座)
基于虚拟化API完成整机备份,完整留存集群底层虚拟化环境。硬件损毁、虚拟化平台失效时,依托备份4小时内完成全环境重建;仅底层系统更新、版本发布时触发备份,减少资源消耗。
2)第二层:K8s集群资源备份(调度中间层)
分为系统基础调度资源、业务应用资源两类:基础资源保障多节点集群协同统一;业务资源定义容器运行调度规则,支撑业务快速重建。每日分钟级自动备份,数据体量小,无生产性能扰动。
3)第三层:容器数据库原生备份(核心创新层)
受平台权限封闭的限制,无法部署第三方备份客户端,基于K8s原生API开发无侵入采集工具,调用数据库原生接口完成物理备份,解决分布式数据库事务不一致痛点。
2. 基于open-eBackup自研容器原生备份技术
底层技术底座依托open-eBackup平台二次开发,弥补Velero开源工具、通用标准化备份产品适配短板。
作为“鲲洺潜海计划”唯一领先级合作伙伴,我司联合烟草运维、平台开发商基于open-eBackup开源技术定制研发,配套OceanProtect专业备份存储,完整架构示意图如下图3。

图3 定制化备份系统部署架构
整套技术体系五大核心特性,支撑三层备份架构落地:
1) 独立容器轻量化部署:单独创建备份工具Namespace,不侵入原有业务容器,通过NodePort统一调度,无需修改业务代码;
2) 集群资源全域自动导出:一键采集集群网络、存储、权限、服务全维度配置,完整留存集群运行状态,支撑K8s资源层备份;
3) 数据库原生备份组件:内置多类型数据库原生备份接口,抓取数据文件与日志,实现业务数据库一致性备份;
4) 硬件隔离专业存储:各节点轻量化客户端统一上传备份数据至专用OceanProtect专业备份存储,硬件WORM分区隔离,抵御勒索病毒;
5) 自动化端到端恢复链路:故障场景自动拉取备份数据,依次完成虚拟机环境重建、集群配置还原、数据库完整恢复。
该定制化方案经用户实际业务环境测试,并多次进行迭代优化,于2025年正式完成行业落地,并启动全国规模化推广工作。当前已在多家省级烟草工业、商业企业实施上线,并且同步在全国烟草行业企业推广。
四、方案落地效果与综合价值
1. 核心业务恢复效果
1) 灾难恢复指标达标:某省级烟厂系统硬件故障,整机备份3.5小时完成集群重建,RTO优于4小时标准;业务数据RPO在30分钟以内(依据日志备份间隔在分钟和小时级),无订单、原料数据丢失;
2) 生产无性能扰动:日间K8s备份算力占用≤4%,夜间错峰整机备份不占用生产时段,上线以来未出现备份引发的产线、零售系统卡顿;
3) 本地故障快速处置:应对数据库损坏事件,单业务模块恢复20分钟-40分钟,无需启用异地灾备链路,大幅缩短业务中断时长;
4) 勒索攻击防护有效:多轮攻防演练验证,生产环境全盘加密后,WORM存储备份副本无法篡改删除,可直接提取恢复业务;
5) 数据库恢复100% 事务一致:累计30余次全场景数据库恢复测试,覆盖各类生产业务,无数据错乱、记录丢失,彻底解决通用快照方案缺陷。
2. 业务与行业综合价值
1) 补齐平台原生安全短板
填补原厂无配套专用备份存储、专属容器应用无适配方案的行业空白,同时满足网络安全等级保护、烟草行业专项监管双重合规要求;
2) 降低全产业链经营风险
烟叶、生产、终端销售核心数据具备完整兜底能力,规避硬件故障、人为误操作、网络攻击带来的产线停摆、经营数据灭失损失,稳定全产业链产销协同;
3) 形成行业可复制标杆方案
依托open-eBackup定制分层防护体系,验证“鲲洺潜海计划”技术路线可行性,为全国各省级烟草工商单位提供标准化落地实践模板;
4) 夯实烟草智能制造安全底座
打通虚拟化底层、容器集群、业务数据库全域数据防护链路,完善工互平台全生命周期数据安全能力,保障2026年底一号工程平稳下线、工互平台全面承接行业核心业务。
五、 行业展望
本方案是业内唯一适配烟草定制K8s工互平台的数据保护方案,是泰利思诺与华为生态协同标杆项目,精准破解封闭容器平台数据保护行业痛点。后续方案将持续迭代优化备份调度、异地容灾、勒索防护等核心能力,拓展烟草全产业链数据安全场景,为烟草行业数字化转型筑牢数据安全底层支撑。