Windows服务器故障转移集群(Windows Server Failover Cluster,简称WSFC)使用仲裁投票(Quorum Voting)决定集群的健康状况,或使故障自动转移,或使集群离线。当集群中的节点发生故障时,会由其他节点接手继续提供服务,不过,当节点之间通信出现问题,或大多数节点发生故障时,集群就会停止服务。可是集群可以容忍多少个结点发生故障呢?这要由仲裁配置(Quorum Configuration)决定,仲裁配置使用多数(Majority)原则,只要集群中健康运行的节点数量达到仲裁规定的数量(多数结点投赞成票),集群就会继续提供服务,否则集群就停止提供服务。在停止提供服务期间,正常节点持续监控故障节点是否恢复正常,一旦正常节点的数量恢复到仲裁规定的数量,集群就恢复正常,继续提供服务。仲裁投票默认是启用的(Cluster Manged Voting:Enable)。

一、仲裁模式

    仲裁模式是在WSFC 集群级别配置的,规定仲裁投票的方法,默认情况下,故障转移集群管理器会基于集群节点的数量,自动推荐一个仲裁模式。仲裁配置影响集群的可用性,在集群中,重组的集群节点必须在线,否则集群将由于仲裁不足而必须停止服务。

1、术语解释

仲裁(Quorum):法定数量,预先规定具有投票权的节点或见证(Witness)的数量;

仲裁投票(Quorum Voting):法定数量的节点和见证进行投票,如果多数投赞成票,那么判断集群处于健康状态;

投票节点(Voting Node):在集群中,拥有投票权的节点称作投票节点,如果投票节点投赞成票,代表该节点认为集群是健康的;但是,单个节点不能决定集群整体的健康状态。

投票见证(Voting Witness):除了投票节点能够进行投票之外,共享的 File 和 Disk 也能投票,称作投票见证,共享的File 投票见证,称作文件共享见证(File Share Witness);共享的Disk 投票见证,称作硬盘见证(Disk Witness);

仲裁节点集合(Quorum Node Set):拥有投票的结点和Witness统称仲裁节点集合;由仲裁节点集合的投票结果决定集群整体的健康状态。

2、仲裁模式

    仲裁模式多数原则是指所有投票节点进行投票,如果赞成票占比在50%以上,那么WSFC认为集群处于健康状态,执行故障转移,继续提供服务,否则,WSFC认为集群出现严重故障,WSFC使集群离线,停止提供服务。根据仲裁节点集合的组成类型,将仲裁模式分为以下四种类型:

  • 节点多数(Node Majority):在集群中,投票结点都是集群的节点服务器,如果一半以上的投票节点(Voting Node)投赞成票,那么WSFC判定集群是健康的;

  • 节点和文件共享多数(Node and File Share Majority):和Node Majority模式相似,除了将远程文件共享配置为一个投票见证(Voting Witness)之外,该共享文件称作仲裁文件,或见证文件。使用仲裁文件,远程文件拥有投票权,如果其他结点能够连接到该共享文件,那么认为该文件投一个赞成票。如果投票节点和文件共享投的赞成票占一半以上,那么WSFC判定集群是健康的。作为一个最佳实践,文件共享见证(File Share Witness)不要存储在集群中的任何一个结点服务器上,并且设置任何一个结点服务器都有权限访问。 

  • 节点和硬盘多数(Node and Disk Majority):和Node Majority模式相似,除了将共享硬盘配置为一个投票见证(Voting Witness)之外,该共享硬盘称作仲裁硬盘,或见证硬盘。仲裁硬盘需要共享存储,集群中各个节点都需要挂载同一个共享硬盘。

  • 只硬盘(Disk Only):没有多数,仅仅把一个共享的硬盘作为唯一见证,集群中的任何一个节点能够访问该共享硬盘,这意味着,一旦仲裁硬盘脱机,集群就会停止提供服务。

    常见的仲裁模式是点多数(Node Majority) 和 点和文件共享多数(Node and File Share Majority),如果集群节点数量是奇数,那么使用节点多数仲裁模式;如果集群结点数量是偶数,那么使用节点和文件共享多数仲裁模式,该模式需要配置一个共享文件夹,集群中的各个节点都有权限访问该共享文件夹,并且该共享文件夹不能创建是集群的节点上。


二,仲裁配置(Quorum Configuration)

打开故障转移管理器(Failover Cluster Manager),右击集群结点,在上下文菜单中点击“More Actions”,在扩展菜单中选择“Configure Cluster Quorum Settings”,打开仲裁配置向导(Wizard),为该集群配置仲裁

Windows Server中的故障转移群集的实现机制_第1张图片

Step1,打开仲裁配置向导(Wizard),开始配置仲裁

Windows Server中的故障转移群集的实现机制_第2张图片


step2,选择仲裁配置选项

仲裁配置共有三个选项:

  • 使用默认的仲裁配置:该选项将仲裁配置选项的选择权交由集群系统;

  • 仲裁见证:该选项将集群中添加仲裁见证,由集群决定其他仲裁管理选项;

  • 高级仲裁配置:由用户控制仲裁配置的所有选项

Windows Server中的故障转移群集的实现机制_第3张图片


本例选择高级仲裁配置(Advanced quorum configuration),自主控制仲裁的所有配置选项

Step3,选择投票设置(Voting)

    默认情况下,集群中的每一个结点都是投票节点,通过显式的移除节点的投票权,用户可以调整投票仲裁的设置,本例选择默认选项:All Nodes,这意味着,集群中的所有节点都拥有投票权。

Windows Server中的故障转移群集的实现机制_第4张图片

Step4,选择仲裁见证(Quorum Witness)

    在集群中,能够添加两类仲裁见证:文件共享见证(File Share Witness)和硬盘见证(Disk Witness),硬盘见证是指增加一个共享的硬盘作为一个仲裁投票节点,文件共享见证是指增加一个文件共享作为一个仲裁投票节点,如果集群中的其他节点能够访问该节点,那么认为该节点

Windows Server中的故障转移群集的实现机制_第5张图片

Step5,选择文件共享路径

Windows Server中的故障转移群集的实现机制_第6张图片

三,投票仲裁

    默认情况下,故障转移集群中的每一个节点都是集群仲裁节点,每一个节点都拥有投票权,如果一个节点投赞成票,那么代表该节点认为集群是健康的,但是,单个节点不能决定集群整体的健康状态,而是由集群中的所有仲裁节点的投票结果来决定。

    在任何时刻,从每一个的节点的角度来看,其他节点可能处于离线状态,或正在进行故障转移,或由于网络连接失败而处于不响应状态,仲裁投票的关键在于确定所有投票节点的真实状态。除了“Disk Only”仲裁模式之外,其他仲裁模式都依赖于投票节点之间周期性的心跳信号通信,一旦某个节点因为网络通信故障,系统宕机,硬件损坏,机房停电等异常而无法回应心跳信号,那么剩余的节点就认为该节点出现异常,把该节点从当前集群排除。WSFC统计所有投票节点的仲裁结果,决定集群的健康状态。

    如果集群的节点位于不同的子网(Subnet)中,当一个结点在子网1中被认为是故障节点时,实际上,该节点可能是由于网络通信故障而不能被子网1的节点感知,但是该节点在子网2中是在线的,健康的。如果投票结点在不同的子网中能够建立多个投票仲裁,那么将产生脑裂场景。在该场景中,位于不同仲裁的节点有不同的表现,使仲裁产生冲突,WSFC不能正确的执行故障转移,可能产生数据不同步。脑裂场景只可能在系统管理员手动执行强制仲裁(Forced Quorum)操作时发生。


四,健康检测和仲裁投票

    WSFC在集群的节点之间进行健康检测和仲裁投票,每一个节点通过周期性地发送心跳信号,检测其他其他节点的健康状态,并和其他节点共享健康数据,无法响应心跳信号的节点被认为处于异常状态,集群的所有健康节点都会很快知道该节点出现故障。仲裁节点集合是投票节点和见证节点(Witness)结合,仲裁结果由多数(Majority)结点决定,集群整体的健康状态是由周期性的仲裁投票的结果决定的,WSFC根据仲裁投票的结果,执行自动故障转移或者使集群离线:如果仲裁节点集合(Quorum Node Set)的投票结果表明大多数节点是健康的,那么集群将进行故障转移,继续提供服务;如果投票结果是少数节点,那么集群将处于离线状态。