Глобальный IT-рынок переживает серьезные изменения: часть компаний среднего и крупного бизнеса возвращает системы из публичных облаков на собственные физические серверы. Этот процесс получил название Cloud Repatriation (облачная репатриация).
Компании пересматривают отношение к публичным облакам по двум причинам. Во-первых, бизнес хочет больше контролировать свои данные и инфраструктуру. Согласно совместному исследованию OpenText и Foundry, 51% опрошенных IT-директоров назвали в качестве причины перехода на собственные серверы опасения по поводу безопасности и конфиденциальности.
Во-вторых, аренда облачных мощностей не всегда оказывается выгодной. По данным отчета Flexera, 29% расходов компаний на облачные сервисы IaaS и PaaS приходится на неэффективные траты. А по информации IT-консалтинга AGI Beacon, перевод стабильных высоконагруженных систем на собственное оборудование можетсократить инфраструктурные расходы на 30–60%.
В результате тренд на Cloud Repatriation набирает обороты. Опрос банка Barclays показывает, что 83% крупных компаний планируют перенос рабочих нагрузок из публичных облаков, а данные OpenText и Foundry уточняют, что 87% опрошенных предприятий намерены сделать это в ближайшие 1–2 года.
В Казахстане тренд на Cloud Repatriation иллюстрирует кейс интегратора Green Light и финтех-компании Wooppay. По данным компании, сервис ежемесячно обрабатывает миллионы платежных транзакций, но с ростом нагрузки возможностей арендованной облачной инфраструктуры стало не хватать. Главной уязвимостью была зависимость от единственного интернет-канала и IP-адресов провайдера — любая авария на линии могла остановить транзакции по всей стране.
«Кроме того, важно было исполнить требования регулятора: Нацбанк РК обязывает платежные системы локализовать данные внутри страны, иметь задокументированные показатели времени восстановления после сбоев (RTO/RPO) и аппаратно отделять базовые IT-сервисы от платежного процессинга. В старой архитектуре обеспечить такую изоляцию и проходить ежегодные аудиты PCI DSS было технологически сложно», — объяснили в компании.
Чтобы масштабировать бизнес и выполнить регуляторные требования Нацбанка, компания решила построить собственную инфраструктуру на базе публичного ЦОД Tier III в Казахстане. Системный интегратор Green Light стал генеральным подрядчиком проекта: спроектировал архитектуру, установил оборудование, настроил и запустил защищенную сеть.
Как отвязать электронные платежи от одного оператора связи и защитить процессинг
На старте проекта инженеры Green Light провели аудит и спроектировали технические решения для повышения отказоустойчивости. Сначала Wooppay отказалась от адресного пространства провайдера и по рекомендации интегратора получила в собственность номер автономной системы (ASN) и два блока PI-адресов, не привязанных к конкретному оператору связи. Затем инженеры настроили автоматическое резервирование каналов связи, чтобы повысить отказоустойчивость WAN-сегмента.
Чтобы соответствовать финансовым стандартам безопасности PCI DSS и ISO 27001, инфраструктуру в ЦОД разделили на два независимых модуля со своими политиками контроля доступа. Базовые корпоративные системы вынесли в одну зону, а платежный процессинг — в физически изолированную среду, защищенную отдельными межсетевыми экранами. Это снижает риск распространения инцидента из корпоративной сети на обработку транзакций.
Высокую скорость работы баз данных обеспечили за счет развертывания оптической сети хранения (FibreChannel SAN). В ней настроили жесткое зонирование: каждый сервер получает доступ только к разрешенным ресурсам, что исключает утечку данных между модулями.
«Внешний периметр защитили с помощью Cloudflare Enterprise. Глобальная Anycast-маршрутизация фильтрует трафик через 300 точек присутствия в мире, отсекая DDoS-атаки и вредоносные запросы к платежным API (OWASP Top 10) до того, как они достигнут серверов в Казахстане. Для повышения отказоустойчивости настроили независимый контур внеполосного управления (OOB Management), который позволяет удаленно управлять оборудованием даже при сбоях основной сети», — объяснили в Green Light.
Системный интегратор как единый центр управления — как это работает
В Wooppay особенно отмечают, что все технические коммуникации можно было вести через одного подрядчика. Интегратор Green Light координировал согласование параметров пиринга (прямой обмен трафиком между сетями — прим.DB) с операторами, обновление прошивок с производителями серверов и активацию Enterprise-функций с Cloudflare. Вся работа шла по инженерной методологии финансового сектора: от спецификации оборудования до жестких испытаний сценариев отказа.
«Ключевой задачей было не просто перенести нагрузку из облака на собственное оборудование, а построить инфраструктуру с независимыми каналами связи, изолированным платежным контуром и возможностью масштабирования без перестройки всей архитектуры. Наша команда отработала как единый механизм — объект запустили точно в срок, несмотря на все технические вызовы», — отметил CTO Green Light Евгений Багрецов.
Эффект Cloud Repatriation: возврат из облака сократил IT-расходы Wooppay на 70%
Отказ от облака в пользу собственного железа отражает глобальный отраслевой тренд на репатриацию систем. Wooppay этот проект дал прямой финансовый эффект.
«Ежемесячные операционные расходы (OPEX) на поддержку инфраструктуры сократились более чем на 70%, благодаря чему капитальные вложения (CAPEX) в оборудование окупаются менее чем за два года», — отметили в компании.
Помимо прямого снижения затрат, компания получила рыночную гибкость. Как платежный агрегатор, Wooppay интегрирован по API с сотнями партнеров. Наличие собственных IP-адресов решило проблему «белых списков» — теперь смена оператора связи происходит незаметно для B2B-клиентов и не требует перенастройки доступов. В свою очередь, прямой доступ к дискам по Fibre Channel обеспечил минимальную задержку при записи баз данных. Это ускорило обработку потока мелких транзакций в пиковые часы и улучшило клиентский опыт.
«Для финтех-компании собственная инфраструктура — это вопрос стратегической независимости, соответствия требованиям регулятора и безопасности данных наших клиентов. Нам нужен был партнер, способный не только построить отказоустойчивый фундамент с изолированными контурами, но и взять на себя все переговоры с вендорами. Команда Green Light с этим справилась. Теперь мы полностью уверены в непрерывности наших финансовых сервисов и можем увеличивать нагрузку без перестройки инфраструктуры», — подчеркнул СТО Wooppay Владислав Безделов.
Кейс Wooppay показывает, как перенос сервисов из облака на собственное оборудование может снизить расходы.Системный интегратор Green Light уже 13 лет помогает бизнесу создавать инфраструктуру, рассчитанную на текущую и будущую нагрузку. У интегратора больше 300 реализованных проектов, в том числе опыт работы в финансовом секторе, позволяющий строить системы на базе решений мировых вендоров — Cisco, Dell, HPE, Lenovo и других.