Kiến trúc hệ thống, không phải may rủiKhả năng chịu lỗi là năm sự tách biệt, và hầu hết mọi người không có bất kỳ sự tách biệt nào trong số đó.

Mọi trục trặc được nêu trong các bài viết khác của mục này đều đã được định đoạt từ nhiều tháng trước bởi một kiến trúc mà không ai thực sự thiết kế. Tin tốt là các cách khắc phục đều rẻ, đơn giản, và có thể thực hiện trong một buổi chiều. Dưới đây là chúng, xếp theo mức độ quan trọng.

Kiến trúc · 12 phút đọc · Đăng ngày 30 tháng 7 2026

Sự cố mà ai cũng thực sự gặp phải

Một công ty duy nhất nắm giữ tên miền, DNS, máy chủ và các bản sao lưu, và tài khoản đứng tên một người có thể tra cứu được. Mỗi thứ trong số đó là một công tắc, và tất cả đều nối về quyết định của cùng một người. Đó không phải hạ tầng, đó là một điểm lỗi duy nhất mang bốn cái nhãn khác nhau.

Khả năng chống chịu ở đây không có nghĩa là uptime. Nó có nghĩa là không một quyết định đơn lẻ nào của một bên đơn lẻ có thể kết thúc dự án.

Tách biệt thứ nhất: registrar tách khỏi host

Đây là thay đổi giá trị cao nhất và cũng rẻ nhất. Nếu công ty đình chỉ máy chủ của quý khách cũng chính là công ty giữ tên miền, quý khách sẽ mất cả địa chỉ lẫn toà nhà, mà địa chỉ mới là phần khán giả của quý khách biết đến.

Hãy đăng ký tên miền tại nơi không cung cấp dịch vụ lưu trữ, khóa tên miền lại, và giữ tài khoản registrar trên một địa chỉ email không được lưu trữ trên chính máy chủ mà quý khách đang bảo vệ. Điều khoản cuối cùng đó là điều nhiều người bỏ sót, và đó là cách một tình huống có thể khắc phục trở thành một vòng lặp không lối thoát.

Tách biệt thứ hai: DNS tách khỏi cả hai

DNS chính là vô lăng điều khiển. Nếu quý khách kiểm soát nó, việc đổi nhà cung cấp chỉ là thay đổi bản ghi và một TTL ngắn. Nếu nhà cung cấp kiểm soát nó, việc chuyển đi là một cuộc đàm phán với chính bên mà quý khách đang muốn rời khỏi.

Hãy duy trì TTL thấp như một tư thế thường trực — ba trăm giây không tốn kém gì đáng kể, nhưng biến một lần chuyển đổi kéo dài hai ngày thành chỉ năm phút vào ngày mà quý khách không thể chờ hai ngày.

Tách biệt thứ ba: bản sao lưu nằm ngoài tầm với

Một bản sao lưu nằm trong tài khoản đang bị đình chỉ thì không phải là bản sao lưu. Nó cần ở một nhà cung cấp khác, lý tưởng là một quốc gia khác, và cần thông tin xác thực kiểu pull mà máy chủ sản xuất không thể dùng để xóa lịch sử — nếu không, bất cứ thứ gì xâm phạm máy chủ cũng sẽ phá hủy luôn các bản sao lưu.

  • Ngoài vị trí, nhà cung cấp khác, thẩm quyền pháp lý khác khi điều đó quan trọng.
  • Chỉ ghi thêm (append-only) hoặc có phiên bản, để việc xóa ở nguồn không đồng nghĩa với xóa ở bản sao.
  • Được khôi phục thử một lần, lên một máy khác, do chính quý khách thực hiện, trước khi thực sự cần đến.
  • Được mã hóa, với khóa được lưu giữ ở nơi khác với bản sao lưu.

Tách biệt thứ tư: thẩm quyền pháp lý

Đây là yếu tố tốn tiền và cũng là lý do ba yếu tố còn lại không đủ. Nếu công ty đang giữ ổ đĩa của quý khách buộc phải tuân theo một thông báo, thì dù kỷ luật DNS nghiêm ngặt đến đâu cũng không giúp được — quý khách sẽ chỉ liên tục di chuyển nhanh, lặp đi lặp lại, mãi mãi.

Điều quan trọng không phải là quốc gia trong tên khu vực, mà là công ty nào phải chịu trách nhiệm và ở đâu. Một nhà cung cấp Mỹ có khu vực Frankfurt vẫn là một công ty Mỹ, phải tuân theo thủ tục pháp lý Mỹ đối với một máy chủ đặt tại Đức. Sự khác biệt này là chủ đề trọng tâm của một trong các bài so sánh và cũng là điều bị hiểu sai nhiều nhất trên thị trường này.

Tách biệt thứ năm: danh tính

Mọi điều nêu trên giả định rằng áp lực đến với nhà cung cấp của quý khách. Đôi khi nó lại đến trực tiếp với quý khách — qua một bản ghi registrar, một dấu vết thanh toán, hoặc một hóa đơn có tên công ty của quý khách trên đó.

Nếu công việc của quý khách đòi hỏi điều đó không được xảy ra, thì bản thân tài khoản phải không giữ bất kỳ thứ gì đáng để yêu cầu. Đó là một quyết định về sản phẩm được đưa ra trước khi quý khách đăng ký, không phải một tùy chọn quý khách có thể thay đổi sau đó: một địa chỉ và một mật khẩu, thanh toán bằng tiền mã hóa, với toàn bộ danh mục những gì được lưu giữ được công bố trước.

Công việc của một buổi chiều, theo thứ tự

  1. Chuyển domain sang một nhà đăng ký không cung cấp hosting. Khóa nó lại.
  2. Chuyển DNS sang một bên thứ ba do quý khách kiểm soát. Giảm TTL xuống 300.
  3. Thiết lập sao lưu ngoài site, có phiên bản, được mã hóa. Và chạy nó.
  4. Khôi phục lên một máy thử nghiệm. Hãy thực sự làm bước này.
  5. Ghi lại thứ tự khôi phục và nơi cất giữ các khóa. Viết trên giấy cũng được.
  6. Chỉ khi đó, hãy nghĩ đến việc máy chủ nên đặt ở đâu.

Các bước một đến năm miễn phí hoặc gần như vậy và bao quát phần lớn thiệt hại. Bước sáu là điều doanh nghiệp này bán, và nó được cố ý đặt ở cuối cùng: một nhà cung cấp bảo quý khách sửa khu vực pháp lý trước khi có bản sao lưu đã được kiểm chứng là đang bán hàng chứ không phải đang tư vấn.

Những câu hỏi khách hàng thực sự đặt ra

Điều này có quá thận trọng cho một trang web nhỏ không?

Các bước một đến năm là năng lực thông thường và chỉ mất một buổi chiều. Bước sáu phụ thuộc hoàn toàn vào việc có ai đó có lý do để khiếu nại về những gì quý khách công bố hay không.

CDN có bảo vệ tôi không?

Khỏi lưu lượng truy cập thì có. Khỏi một yêu cầu gỡ bỏ thì không — CDN chỉ là thêm một bên có thể bị yêu cầu ngừng phục vụ quý khách, và điều đó xảy ra thường xuyên.

Còn việc tự lưu trữ tại nhà thì sao?

Việc đó loại bỏ nhà cung cấp hosting nhưng lại đưa vào nhà mạng ISP của quý khách, địa chỉ của quý khách và hóa đơn tiền điện của quý khách. Đó là một mô hình rủi ro khác, và thường tệ hơn.

Bao nhiêu khu vực pháp lý là đủ?

Một máy chủ thực sự nằm ngoài tầm với của người khiếu nại còn hơn năm máy chủ không nằm ngoài. Số lượng không quan trọng bằng việc mỗi máy chủ có được một công ty riêng biệt đứng sau hay không.

Được viết bởi chính những người xử lý các thông báo, và được sửa lại khi sai. Sửa đổi lần cuối 31 tháng 7 2026.

Mọi mức giá trên toàn hệ thống này được công bố đầy đủ, tại một nơi duy nhất. Xem toàn bộ danh mục