交易系统中,双机热备是备机实时在线、数据同步、故障自动切换,RTO通常秒到分钟级;冷备是备机离线或仅上电、数据定期恢复、切换靠人工,RTO小时级甚至更长。 选热备还是冷备,核心看交易链路对中断的容忍度,以及预算和运维能力。
交易系统双机热备和冷备有什么区别?从RTO与RPO讲清
交易系统最怕的不是硬件坏,而是坏的时候订单丢了、撮合停了、风控失效,热备和冷备的差异,最终都落在两个指标上:RTO和RPO。
热备:备机随时能接单
双机热备的本质,是主节点和备节点同时活着,主节点处理交易,备节点通过心跳线、共享存储或数据库复制保持同步,主节点故障时,VIP漂移、应用重连、数据库切换,整个过程尽量自动化。
- 心跳检测:VRRP、Corosync、Keepalived,毫秒到秒级发现异常。
- 数据同步:MySQL半同步复制、GTID主从、DRBD块复制、共享SAN/NAS。
- 切换动作:浮动IP漂移、数据库提升为主、应用连接串不变。
- 典型RTO:秒级到分钟级。
- 典型RPO:半同步下接近0,异步下秒级到分钟级。
交易系统中的订单、撮合、风控、行情快照,通常要求RTO小于1分钟,热备能把这些模块的停机窗口压到很短。
冷备:备机平时不接客
冷备的备机平时可能关机,也可能只装好系统不运行交易服务,数据靠定期备份,比如每天全备、每小时增量、binlog归档,切换时,需要人工启动备机、挂载存储、恢复数据库、修改DNS或VIP、验证应用。
- 备份周期:每天、每小时、每5分钟,取决于业务容忍度。
- 切换动作:人工介入,步骤多,依赖文档和熟练度。
- 典型RTO:小时级,复杂系统可能半天以上。
- 典型RPO:取决于最近一次备份,可能是分钟级,也可能是小时级。
冷备适合非核心交易、报表、测试、合规归档,它便宜,但恢复慢,且恢复过程容易出错。
一张表看清核心差异
| 对比项 | 双机热备 | 冷备 |
|---|---|---|
| 备机状态 | 在线,随时接管 | 离线或仅上电 |
|
数据同步 |
实时/准实时 | 定期备份 |
| 切换方式 | 自动/半自动 | 人工 |
| RTO | 秒到分钟级 | 小时级 |
| RPO | 接近0到秒级 | 分钟到小时级 |
| 硬件成本 | 接近双份 | 可低配或按需 |
| 运维复杂度 | 高,需演练 | 中,依赖恢复流程 |
| 适用场景 | 核心交易、撮合、风控 | 非核心、灾备、归档 |
证券交易系统双机热备怎么配置?关键组件与操作路径
证券交易系统双机热备不是装个软件就完事,它涉及网络、存储、数据库、中间件、应用重连和演练。
基础架构先定三张网
- 业务网:承载交易流量,绑定VIP。
- 心跳网:直连网线或独立交换机,检测节点存活。
- 管理网:用于SSH、监控、备份、带外管理。
共享存储方案常见SAN、NAS、DRBD,云上则用多可用区、云盘跨区复制、数据库主从。
实操步骤可以按这条路径走
- 规划节点:node1为主,node2为备,确定VIP和端口。
- 安装Keepalived:
yum install keepalived -y。 - 配置
/etc/keepalived/keepalived.conf:设置state MASTER、priority 100、virtual_router_id、auth_pass、virtual_ipaddress。 - 配置健康检查:用脚本检测交易端口、进程、数据库连接,失败则降低权重或触发切换。
- 启动服务:
systemctl enable --now keepalived。 - 验证漂移:
ip addr show查看VIP,停掉主节点服务,观察VIP是否漂移到备机。 - 数据库复制:MySQL开启GTID,备库
read_only=ON,半同步插件rpl_semi_sync_master_enabled=ON。 - 应用重连:连接串写VIP,设置短连接超时、重试、幂等提交。
- 切换演练:每季度至少一次,记录RTO和RPO。
交易系统特有注意点
- 订单去重:切换后可能收到重复请求,应用层要有唯一订单号。
- 序列号连续:撮合序列、成交编号要防止跳号或回退。
- 行情快照:切换后行情缓存要重新加载,避免脏数据。
- 脑裂防护:使用Pacemaker、STONITH、fence设备,避免双主同时写。
- 时钟同步:NTP或PTP,交易时间戳必须一致。

交易系统双机热备和冷备哪个成本更高?价格与TCO拆解
多数情况下,热备的初期投入和长期运维成本都高于冷备,热备要多一套硬件、多一份软件许可、多一条专线、多一份机柜电力,冷备的备机可以低配,云上甚至可以按需开机。
热备成本构成
- 服务器、存储、交换机双份或接近双份。
- 数据库、中间件、容灾软件许可。
- 跨机房专线、云上跨可用区流量。
- 运维人力:监控、演练、故障处理。
- 演练成本:切换演练可能影响生产,需要窗口。
冷备成本构成
- 备机可低配,或只保留云上镜像。
- 备份存储、归档介质、离线磁带。
- 人力恢复成本:恢复慢,但日常运维压力小。
- 演练频率低,但每次恢复时间长。
价格与TCO对比
| 成本项 | 热备 | 冷备 |
|---|---|---|
| 硬件 | 高,接近双份 | 低,可复用或低配 |
| 软件许可 | 高,常按节点计费 | 低,备份软件为主 |
| 网络 | 高,专线/跨区流量 | 低,按需 |
| 运维 | 高,需持续演练 | 中,依赖恢复手册 |
| 故障损失 | 低 | 高,停机时间长 |
业内专家指出,核心交易系统的停机损失往往远高于热备硬件投入,所以预算允许时,热备是更稳妥的选择。
上海地区交易系统双机热备方案与冷备的适用场景
上海、深圳等金融托管机房,对低延迟和网络质量要求高,核心交易链路通常放在同城双机房或同园区双机架,采用热备或双活,冷备更多用于异地灾备、合规归档、报表系统。
- 核心撮合:热备,RTO秒级,RPO接近0。
- 风控查询:热备或负载均衡双活。
- 报表清算:冷备,夜间恢复即可。
- 异地灾备:冷备加定期复制,满足监管要求。

据工信部相关规划,关键信息基础设施要具备容灾能力,具体到交易系统,热备和冷备常组合使用,而不是二选一。
交易系统双机热备与冷备怎么选?按业务等级落地
选型不是比技术先进,而是匹配业务等级,行业共识认为,先定RTO和RPO,再定架构。
按RTO/RPO选
- RTO小于1分钟,RPO接近0:双机热备或双活。
- RTO分钟级,RPO秒级:热备加异步复制。
- RTO小时级,RPO分钟级:冷备加增量备份。
- RTO天级,RPO小时级:离线备份,成本最低。
落地检查清单
- 明确每个交易模块的RTO和RPO。
- 画出网络、存储、数据库、应用依赖图。
- 配置监控告警:心跳、复制延迟、VIP、进程。
- 每季度做切换演练,记录实际RTO。
- 校验数据一致性:订单、成交、资金、持仓。
- 准备回切流程:主节点恢复后如何安全切回。
- 保留冷备:防逻辑错误、误删、勒索软件。
常见误区
- 只热备主机,不热备数据库。
- 冷备当热备用,以为能自动切换。
- 心跳网络单点,交换机一坏全挂。
- 不做演练,真故障时手忙脚乱。
- 忽略应用重连和幂等,切换后重复下单。
交易系统双机热备与冷备常见问题解答
交易系统双机热备和冷备的切换时间差多少?
热备通常自动或半自动切换,RTO秒到分钟级,冷备需要人工启动、恢复数据、改路由,RTO小时级,差距主要来自数据恢复和人工验证。
证券交易系统上云后,双机热备和冷备哪个更划算?
核心交易上云,热备可用多可用区部署,RTO短,但跨区流量和计算成本高,非核心系统用冷备,按需开机,成本低,混合方案更常见:核心热备,外围冷备。
双机热备能否完全替代冷备?
不能,热备解决的是节点故障,冷备解决的是数据逻辑错误、误删除、勒索软件和历史版本恢复,两者保护的目标不同,生产环境通常同时保留。
交易系统选热备还是冷备,本质是RTO、RPO、成本和合规的平衡,核心交易链路优先热备或双活,非核心和灾备用冷备,并靠定期演练把切换时间真正压下来。
