Когда говорят о безопасности дата-центра, чаще всего вспоминают хакеров, DDoS и сложные системы киберзащиты. Но для самого ЦОД безопасность начинается гораздо раньше — с двери, стены, электричества, пожаротушения и правил доступа в машинный зал. Сервер может быть идеально настроен с точки зрения Linux и сетевых фильтров, но это мало поможет, если посторонний человек способен подойти к стойке, инженер случайно отключит не тот кабель или пожар в соседнем помещении повредит оборудование.
Поэтому профессиональный дата-центр защищает инфраструктуру сразу на нескольких уровнях. Есть внешний периметр здания, охрана, видеонаблюдение, контроль доступа, отдельные зоны внутри ЦОД, закрытые стойки и процедуры работы персонала. Параллельно действуют системы обнаружения дыма, пожаротушения, контроля температуры, протечек и электропитания.
Для клиента colocation или владельца выделенного сервера большая часть этой инфраструктуры остаётся невидимой. Он видит сервер в панели управления и редко задумывается о том, сколько физических систем работает вокруг машины круглосуточно.
Именно поэтому при выборе дата-центра не стоит ограничиваться фразой объект охраняется 24/7. Намного полезнее понять, как устроена защита на практике, кто может попасть к оборудованию, что произойдёт при пожаре и как площадка снижает вероятность человеческой ошибки.
Как дата-центр защищает оборудование от постороннего доступа и физических угроз
Первый уровень безопасности находится ещё до серверного зала. Крупный ЦОД обычно представляет собой закрытый объект, доступ на территорию которого контролируется. В зависимости от площадки это может быть ограждённый периметр, пропускной пункт, охрана, камеры и система регистрации посетителей.
При этом важнее не количество камер само по себе, а невозможность пройти от входной двери прямо к серверной стойке. Хорошая система строится слоями. Даже сотрудник компании-клиента, имеющий право обслуживать свой сервер, обычно не получает свободный доступ ко всему зданию.
Сначала проверяется личность посетителя и его заявка. Затем открывается доступ в определённую зону, а уже внутри машинного зала человек может иметь право работать только со своей стойкой или оборудованием.
Такое разделение снижает риск как преднамеренных действий, так и обычных ошибок. Чем меньше посторонних людей могут физически касаться серверов, тем безопаснее инфраструктура.
Почему одного пропуска недостаточно
Обычная магнитная карта удобна, но если она потеряна или передана другому человеку, сама по себе уже не подтверждает личность владельца. Поэтому на серьёзных площадках применяются дополнительные методы проверки.
Это могут быть персональные PIN-коды, биометрические системы, шлюзовые кабины, регистрация документов или подтверждение доступа дежурным сотрудником.
Не обязательно, чтобы каждый ЦОД использовал все эти технологии одновременно. Важнее наличие нескольких независимых барьеров, которые не позволяют одному потерянному пропуску открыть путь к оборудованию.
Для посетителей действует отдельный порядок. Например, инженер сторонней компании может находиться внутри только в сопровождении сотрудника ЦОД. Все посещения фиксируются, поэтому после инцидента можно восстановить, кто находился рядом с конкретной стойкой и в какое время.
Видеонаблюдение работает как ещё один уровень контроля. Камеры устанавливаются не только у входа, но и в коридорах, технических помещениях и серверных залах.
При выборе площадки полезно узнать, как долго хранятся записи и какие зоны находятся под наблюдением. Особенно это важно компаниям, которые размещают собственное оборудование и хотят иметь понятную историю физического доступа.
Следующий уровень — сами стойки.
В классическом colocation оборудование нескольких клиентов может находиться в одном машинном зале. Однако это не означает, что любой посетитель получает доступ ко всем серверам. Стойки обычно закрываются, а доступ к шкафу определяется правилами оператора.
Для более чувствительной инфраструктуры используются отдельные клетки или изолированные зоны. В них можно разместить несколько стоек одного клиента и дополнительно ограничить физический доступ.
Такие решения нужны далеко не каждому. Для одного веб-сервера отдельная защищённая клетка будет неоправданной роскошью. Для банка, крупной компании или инфраструктуры с внутренними требованиями безопасности физическое разделение может быть важной частью проекта.
Человеческий фактор опаснее, чем кажется
Большая часть физических инцидентов вовсе не связана с попытками проникновения злоумышленников. Намного вероятнее обычная ошибка.
Инженер может отключить соседний кабель, вынуть не тот диск, перезагрузить не ту машину или подключить оборудование к неправильной линии питания.
Поэтому безопасность дата-центра во многом строится вокруг процедур.
Кабели маркируются, стойки документируются, доступ предоставляется по заявкам, а действия дежурных инженеров выполняются по инструкции клиента. Чем сложнее инфраструктура, тем важнее эти мелочи.
Особенно это заметно при использовании Remote Hands. Клиент находится в другом городе и просит сотрудника ЦОД заменить диск или переставить кабель. Если в заявке написано просто поменять диск в сервере, вероятность ошибки выше, чем при точном указании стойки, юнита, серийного номера и номера отсека.
Хороший оператор сам заинтересован в формализованных процедурах, потому что ошибка инженера может затронуть сразу несколько клиентов.
К физическим угрозам относится и вода. В обычном офисе протечка трубы или кондиционера способна стать катастрофой для серверной комнаты. В ЦОД инженерная инфраструктура проектируется так, чтобы снизить подобный риск.
Используются датчики протечек, контролируется состояние систем охлаждения, а трубопроводы стараются размещать с учётом расположения оборудования.
Это особенно важно по мере распространения жидкостного охлаждения. В современных высокоплотных залах количество трубопроводов может расти, поэтому обнаружение утечки становится полноценной частью системы мониторинга.
Отдельная тема — пыль и загрязнение воздуха. Сервер круглосуточно прокачивает через себя большие объёмы воздуха. Если помещение плохо обслуживается, загрязнение постепенно оседает на радиаторах и вентиляторах и ухудшает охлаждение.
Профессиональный машинный зал поддерживается значительно строже обычной офисной серверной. Контролируется чистота, температура, влажность и состояние воздушных фильтров.
Всё это сложно назвать эффектной системой безопасности, но именно такие меры предотвращают большое количество совершенно реальных аппаратных проблем.
Как ЦОД защищают от пожара, отключения питания и других аварий
Пожар является одной из самых серьёзных физических угроз дата-центру. В одном помещении сосредоточены тысячи электрических устройств, мощные системы распределения энергии, кабели и аккумуляторные установки. Поэтому обнаружить проблему нужно как можно раньше, желательно ещё до появления открытого пламени.
Обычного бытового датчика дыма для такого объекта недостаточно.
В современных ЦОД применяются системы раннего обнаружения, способные постоянно анализировать воздух и замечать мельчайшие частицы продуктов горения. Это позволяет получить предупреждение на очень ранней стадии, когда источник ещё можно найти и устранить локально.
Чем быстрее замечена проблема, тем меньше вероятность, что понадобится полноценное пожаротушение всего помещения.
Почему серверные не тушат как обычный офис
Серверы плохо сочетаются с большим количеством воды. Поэтому в машинных залах используются специальные системы пожаротушения, рассчитанные на помещения с дорогостоящим электронным оборудованием.
Конкретная технология зависит от площадки и проекта. Могут применяться газовые составы, тонкораспылённая вода или другие решения.
Важно не название конкретного вещества, а сама логика системы. Она должна быстро остановить развитие пожара и при этом минимизировать дополнительный ущерб оборудованию.
Пожаротушение не работает отдельно от остальных инженерных систем. При тревоге вентиляция, электроснабжение отдельных зон и доступ персонала должны действовать по заранее определённому сценарию.
Поэтому безопасность ЦОД определяется не количеством огнетушителей на стенах, а тем, насколько хорошо вся автоматика работает как единая система.
Аккумуляторные помещения тоже требуют особого внимания. Современные ИБП могут использовать разные технологии батарей, каждая из которых имеет собственные требования к мониторингу температуры, вентиляции и пожарной защите.
Для клиента эти детали редко видны, но именно они определяют, насколько устойчиво дата-центр переживёт внутреннюю техническую неисправность.
Вторая большая угроза — потеря электроснабжения.
Сервер не умеет ждать, пока электросетевая компания устранит аварию. Даже кратковременный обрыв питания способен выключить сотни машин.
Поэтому ЦОД строится вокруг нескольких уровней резервирования. При исчезновении внешней сети нагрузку немедленно принимают источники бесперебойного питания, а затем запускаются дизель-генераторы или другая резервная генерация.
Задача ИБП заключается не в том, чтобы много часов питать весь дата-центр от аккумуляторов. Он должен перекрыть промежуток между исчезновением внешней сети и выходом генераторов на рабочий режим.
Количество вводов, генераторов и схемы резервирования различаются в зависимости от класса площадки.
При этом надёжность определяется не только наличием второго устройства. Если оба ввода проходят через один и тот же кабельный канал, одна авария способна вывести из строя сразу оба. Поэтому профессиональное резервирование учитывает независимость физических маршрутов.
То же относится к генераторам. Важно не просто написать резервное питание на сайте, а иметь запас топлива, договоры на его пополнение и процедуры периодических тестов.
Дизель, который несколько лет не запускали под нагрузкой, сложно считать полноценной гарантией.
Для серверов с двумя блоками питания используется ещё один уровень защиты. Первый PSU можно подключить к линии A, второй к линии B. Тогда отказ одной ветви внутри ЦОД не выключает машину.
Однако такая схема работает только в том случае, если сами линии действительно независимы. Две розетки рядом в стойке ещё ничего не гарантируют.
Следующая критичная система — охлаждение.
После остановки кондиционирования серверный зал способен нагреваться значительно быстрее обычного помещения. Тысячи серверов продолжают превращать электричество в тепло каждую секунду.
Поэтому системы охлаждения тоже резервируются. Выход из строя одного кондиционера или насоса не должен автоматически приводить к перегреву всего зала.
Контролируются температура, влажность, давление воздуха и другие параметры. Если значения начинают выходить за допустимые пределы, персонал получает предупреждение до того, как серверы начнут отключаться от перегрева.
Безопасность данных и безопасность здания связаны, но это не одно и то же
Наличие охраны и газового пожаротушения не защищает сайт от взлома. Точно так же мощный firewall не спасает сервер от физического отказа электропитания.
Поэтому безопасность дата-центра нужно разделять как минимум на физическую, инженерную и информационную.
Физическая отвечает за доступ людей и защиту оборудования. Инженерная обеспечивает питание, охлаждение и работу здания. Информационная связана с сетями, операционными системами, доступом к данным и защитой от атак.
У клиента и оператора здесь разные зоны ответственности.
Дата-центр способен не пустить постороннего человека к серверу, но не знает пароль root, который владелец установил как 123456. Оператор может предоставить два независимых ввода питания, но не отвечает за единственный неисправный блок питания внутри сервера клиента.
Точно так же наличие профессионального ЦОД не отменяет резервные копии.
Если администратор случайно удалил базу данных, физически идеально защищённый сервер честно сохранит результат удаления на своём диске. Для восстановления всё равно понадобится backup.
Поэтому хороший дата-центр уменьшает определённую группу рисков, но не превращает инфраструктуру в неуязвимую.
Для бизнеса важнее понимать, какие риски закрывает площадка, а какие остаются на стороне клиента.
При выборе ЦОД полезно обратить внимание на процедуры доступа, видеонаблюдение, пожаротушение, резервирование питания и охлаждения. Для критичной инфраструктуры можно дополнительно запросить информацию о сертификации, внутренних регламентах и результатах аудитов.
Но сертификат тоже не стоит воспринимать как универсальный знак качества. Он подтверждает соответствие определённым требованиям, а не автоматически делает конкретную площадку лучшей для любой задачи.
Для одного сервера небольшого интернет-магазина важнее понятный физический доступ, резервное питание, хорошая сеть и нормальная поддержка. Для банка или крупной корпоративной инфраструктуры список требований будет намного шире.
Именно поэтому вопросы безопасности лучше задавать конкретно.
Кто может получить доступ к стойке? Как подтверждается личность посетителя? Ведётся ли журнал входов? Как долго хранится видео? Какая система пожаротушения используется? Что происходит при отключении внешнего питания? Как резервируется охлаждение? Может ли один инженер по ошибке отключить оборудование другого клиента?
Ответы на такие вопросы намного полезнее рекламной фразы многоуровневая безопасность.
Отдельного внимания заслуживает расположение здания. Площадка может находиться в промышленной зоне, центре города или на отдельной территории. Для клиента важны подъезд, риск локальных аварий, наличие нескольких маршрутов электропитания и связи.
При построении резервной инфраструктуры полезно учитывать и географию. Два сервера в соседних залах одного здания защищают от отказа отдельной машины, но не от серьёзной аварии всего объекта.
Если бизнес действительно требует аварийного восстановления после крупного инцидента, резервная копия или второй узел должны находиться достаточно далеко от основной площадки.
Это одна из причин, почему крупные компании используют несколько дата-центров.
В обычной эксплуатации все эти уровни защиты почти незаметны. Сервер просто работает, а клиент получает доступ к сайту или приложению. Настоящая ценность инфраструктуры проявляется в момент, когда что-то идёт не по плану.
Пропадает городское электричество, выходит из строя кондиционер, появляется дым, повреждается линия связи или сотруднику срочно нужно попасть к оборудованию ночью.
Хороший дата-центр отличается тем, что подобные события заранее предусмотрены сценариями, а не впервые обсуждаются после аварии.
Поэтому безопасность ЦОД складывается не из одной технологии. Её создают здание, инженерные системы, охрана, автоматика, резервирование и дисциплина персонала.
Для владельца сервера главный практический вывод прост: выбирая площадку, нужно смотреть не только на стоимость юнита и скорость интернет-канала. Физическая и инженерная защита являются частью той услуги, за которую клиент платит каждый месяц.
И если сервер действительно важен для бизнеса, качество этой невидимой инфраструктуры может оказаться ценнее небольшой разницы в цене между двумя дата-центрами.








