Перейти до основного контенту

Створення ІТ інфраструктури з нуля

Створення ІТ-інфраструктури з нуля: повний архітектурний гайд. Від розрахунку RTO/RPO та вибору серверів до налаштування мережі, безпеки Zero Trust та IaC.

Команда ІТЕЗ

Greenfield deployment (побудова ІТ-інфраструктури з нуля) рідко буває простою закупівлею серверів. Це скоріше збірка складного механізму, де фізичне «залізо», логіка та прикладні сервіси мають працювати без сюрпризів. Основа тут суто прагматична: SLA, цілісність даних і безпека. Розберемо кожен рівень цієї архітектури - від фізичного OSI до бізнес-логіки.

Стратегія та гроші: RTO, RPO і межі відмовостійкості

Будувати інфраструктуру варто з кінця - тобто з вірогідної аварії. Спочатку фіксуємо метрики RTO (допустимий час простою) та RPO (максимальний обсяг втрати даних) для кожного бізнес-сервісу. Саме ці цифри, а не маркетинг виробників, диктують усе: від конфігурації RAID до потреби в гео-реплікації.

Часта архітектурна помилка на старті - тягнути дорогий підхід "High Availability" абсолютно на всі системи. Це миттєво роздуває CAPEX.

Логічніше класифікувати сервіси:

  • Mission-Critical (Tier 1): ERP, транзакційні бази даних. Тут потрібна кластеризація Active-Active. RPO < 15 хв, RTO < 1 год.
  • Business-Critical (Tier 2): Пошта, внутрішній документообіг. RPO ~ 4 год, RTO ~ 8 год.
  • Non-Critical (Tier 3): Архіви, тестові середовища. Достатньо відновлення з "холодних" бекапів.

CAPEX проти OPEX

Що обрати: власну серверну (On-Premise) чи хмару (AWS/Azure)? Рішення базується на розрахунку TCO (сукупної вартості володіння) на дистанції 3–5 років. On-Premise відчутно б'є по бюджету на старті, але на великих статичних навантаженнях зазвичай виявляється дешевшим. Хмара - це гнучкість. Здається зручним, хоча варто пам'ятати про специфіку тарифікації: приховані платежі за вихідний трафік (Egress fees) та ліміти IOPS часто стають для бізнесу неприємним відкриттям.

Фізика (Facility Layer): Інженерія серверної

Цей рівень живе за стандартом TIA-942. Головне правило тут - схема резервування N+1. Якщо виходить з ладу один кондиціонер або ДБЖ, система просто не має цього помітити.

Живлення та мікроклімат

Лінійно-інтерактивні ДБЖ для серверного обладнання не підходять. Використовуємо лише On-Line Double Conversion UPS, які повністю ізолюють сервери від стрибків у зовнішній мережі. Класичний ланцюг захисту виглядає так: Мережа → АВР (ATS) → Дизель-генератор → ДБЖ → PDU.

Охолодження краще будувати через ізоляцію гарячих та холодних коридорів (Hot/Cold Aisle Containment). Хаотичне охолодження всього об'єму приміщення - це втрата 30-40% ефективності і зайві витрати на електроенергію.

Кабельна база

Кабель лежить 15–20 років. Економити на ньому не можна.

  • Мідь (Copper): Мінімум Cat6a (тягне 10GbE на 100 метрів). Cat5e сьогодні - це вже музейний експонат.
  • Оптика (Fiber): Всередині стійки та між комутаторами беремо OM4 (Multimode) для лінків 10/40/100GbE. Для зв'язку між будівлями - суворо OS2 (Singlemode).
  • DAC (Direct Attach Copper): Для коротких патчів (до 5-7м) від сервера до Top-of-Rack комутатора Twinax-кабелі надійніші та дешевші за оптичні трансивери.

Мережа (Network Layer): L2/L3

«Пласка мережа» мертва. Сучасний стандарт - ієрархічна структура або топологія Spine-Leaf. База безпеки та стабільності - це жорстка сегментація через VLAN та адекватне планування підмереж (VLSM), щоб не вичерпати адресний простір у перший же рік.

Сегментація

Ніколи не залишайте робочий трафік у VLAN 1 (Default). Мінімальна гігієна сегментів:

Тип сегментуПризначенняСпецифіка безпеки
Management VLANКомутатори, iDRAC/iLO, PDUДоступ виключно для ІТ або через VPN, жорсткий ACL.
Server VLANsПродуктив (Web, DB, App)Міжсервісна комунікація - тільки через Firewall.
Storage VLANiSCSI / NFS / vMotionJumbo Frames (MTU 9000), без маршрутизації (тільки L2).
User VLANsРобочі станції, Wi-FiDHCP Snooping, ARP Inspection.

Маршрутизація

На рівні ядра (Core) динамічна маршрутизація (OSPF або BGP) - це вже необхідність навіть для середніх компаній. Впав лінк - трафік миттєво пішов іншим шляхом. Фізичні підключення резервуємо через LACP (802.3ad), отримуючи і сумування швидкості, і відмовостійкість каналу.

Compute & Storage: Обчислення та зберігання

Залізо підбирається під конкретний профіль IOPS. Бази даних та середовища віртуалізації сьогодні вимагають All-Flash масивів або NVMe. Все це працює поверх гіпервізорів (ESXi, Proxmox, Hyper-V).

RAID у 2026 році

Математика надійності змінилася:

  • RAID 5: Deprecated для дисків понад 2TB. Ризик зловити URE (Unrecoverable Read Error) під час тривалого ребілду надто високий.
  • RAID 6 / RAID Z2: Базовий стандарт для бекапів та файлових сховищ (переживе смерть двох дисків).
  • RAID 10: Золотий стандарт для БД та VM Datastores. Дає максимальну швидкість запису.

SAN, NAS чи HCI?

Для блочного доступу використовуємо SAN (iSCSI/Fibre Channel), для файлового - NAS (SMB/NFS). Хоча зараз архітектура активно зміщується в бік HCI (Hyper-Converged Infrastructure) типу VMware vSAN чи Ceph, де локальні диски об'єднуються у програмно-визначений пул.

Базові сервіси (DDI) та IAM

Додатки не працюють без фундаменту: DNS, DHCP та NTP. А керування доступом зав'язане на Directory Service (AD чи LDAP).

Якщо в компанії більше 10 людей - піднімайте Active Directory. Це дає централізовані політики (GPO), єдиний вхід (SSO) та рольову модель доступу (RBAC) замість хаосу ручних дозволів.

Окреме питання - IPAM. Вести облік IP-адрес в Excel - це шлях до гарантованих конфліктів у мережі. Впроваджуйте NetBox або phpIPAM як єдине джерело правди (Source of Truth).

Zero Trust: Периметр і безпека

Концепції "довіреної внутрішньої мережі" більше не існує. Її місце зайняла архітектура Zero Trust: мікросегментація, взаємна аутентифікація (mTLS) та інспекція L7-трафіку.

  • Периметр: NGFW (Fortinet, Palo Alto) із ввімкненими IDS/IPS та SSL Inspection.
  • Клієнти (Endpoints): Базового антивірусу мало. Потрібні поведінкові аналізатори EDR/XDR (наприклад, SentinelOne).
  • Доступ: Виставляти RDP чи SSH назовні без VPN - відверта недбалість. Використовуйте VPN-концентратори або ZTNA.

Операційна діяльність: IaC та Бекапи

Сучасна інфраструктура описується кодом (Infrastructure as Code - Terraform, Ansible). Це дає ідемпотентність і можливість швидко підняти систему після катастрофи.

Правило бекапів

Бекап - останній рубіж. Залізне правило 3-2-1-1-0:

  • 3 копії даних;
  • 2 різні носії;
  • 1 копія офсайт (в іншому дата-центрі/місті);
  • 1 копія Immutable (незмінна) для захисту від шифрувальників-вимагачів;
  • 0 помилок під час тестових відновлень.

Для моніторингу (Observability) необхідні три елементи: метрики (Prometheus/Zabbix - чи працює?), логи (ELK/Loki - чому впало?) та трейси (Jaeger - де саме затримка?).

Чек-лист Архітектора перед запуском

  1. Чи актуальна схема L1/L2/L3 у Visio/Draw.io?
  2. Чи закрите питання ліцензій (Microsoft SPLA, VMware)?
  3. Чи витримають ДБЖ пікове навантаження хоча б 15 хвилин до старту генератора?
  4. Чи змінені заводські паролі на iDRAC/комутаторах та чи налаштовано Port Security?
  5. Чи є фізично роздрукований DRP (Disaster Recovery Plan)?

Greenfield - це рідкісне вікно можливостей зробити все правильно з першого разу, уникнувши "костилів" та технічного боргу. Справжня перевірка якості архітектури - це не зелені дашборди в штатному режимі, а те, як бізнес переживе свій перший серйозний збій. Якщо інфраструктура спроектована грамотно, клієнти компанії цього інциденту просто не помітять.

Продовжуйте навчатися

Читайте, як ефективно використовувати IT для розвитку вашого бізнесу

Тематична ілюстрація до статті - Навіщо потрібні антивіруси?

Навіщо потрібні антивіруси?

У цій статті ми ґрунтовно розглядаємо роль антивірусного програмного забезпечення, пояснюючи його важливість для захисту комп’ютера або смартфона від різноманітних кіберзагроз.

Навіщо потрібні антивіруси?

Зв'яжіться з нами

Опишіть задачу — відповімо протягом одного робочого дня з конкретною пропозицією та вартістю робіт.

Телефон
+38 (098) 220 97 25
Месенджер
Telegram

Поля, позначені , є обов'язковими. Надсилаючи форму, ви погоджуєтесь з політикою конфіденційності .

Надсилання форми, зачекайте

Оцініть сторінку

Розкажіть детальніше:

Відгук отримано.

Передамо команді — дякуємо, що витратили хвилину.