|
第11章 质量保证、运维及实践
w$ z# O! a7 a* q( N0 V& o0 m A/ fOceanBase系统一直在不断演化,需要在代码不断变化的过程中保持系统的稳定
- D/ N. _, z5 V性。因此,合理的质量保证体系关乎系统的成败。为了保证系统质量,OceanBase做5 Q9 l- B- E9 ^! l
了大量工作,在RD(指开发工程师)开发、QA(指测试工程师)测试、上线试运行6 P! k- `- M+ @) O+ A/ V
各个阶段对系统质量把关。' g' [1 |. c6 k* E- B. I( S
系统的性能和稳定性得到保障后,还需要具备良好的可运维性。OceanBase借鉴
2 `& K/ e! ?; v8 M# {3 c$ S) ]- I了Oracle数据库中的“系统表”机制,将表格Schema、监控数据、系统内部状态等信息6 \- p. m R; F* q+ F. d1 |
保存到内部系统表中,从而能够基于系统表构建监控界面、运维管理界面以及运维+ b6 G7 [1 H3 i1 e, q- q1 \. [
工具。8 \- K" L8 | J2 a
最后,系统只有通过上线使用才能证明自己并发现设计和实现上的不足。本章
& p& q9 i0 l( t- m" |/ `首先介绍OceanBase的质量保证体系和运维体系,接着以收藏夹、天猫评价和直通车
+ m+ Q- o1 e8 U/ \1 m& @报表为例介绍OceanBase系统的使用情况。最后,笔者总结了实践过程中的经验教9 p; C! Q" M' N3 [: Y7 E) g' [
训。- z8 Q! _! `; }
11.1 质量保证/ \) A3 S9 a* }7 i2 ?! w
互联网基础产品的质量保证不只是QA的事情,从RD设计、编码开始,系统提$ ?9 v) j; M' }& ?# T u F
测,直至最后上线,每个环节都需要重视质量保证工作。OceanBase的质量保证体系8 B$ u9 I) |$ L
如图11-1所示。) K+ @: x1 s& S
图 11-1 OceanBase质量保证体系
" S" i8 P: k! L( W! m! c5 G* b一个新版本需要经过开发=>单元测试&快速测试=>RD(开发工程师)压力测* t4 ] }' D9 y7 q( M0 [5 s
试=>系统提测=>QA(测试工程师)接口、功能、容灾、压力测试=>兼容性测试=+ u) v9 [& k _, N* R4 Z# c: n! q
>Benchmark测试才能最终发布,其中,RD压力测试和兼容性测试是可选的。发布的) e% d' B6 T+ d" J Q
新版本还需要经过业务压力测试或者线上流量回放才能上线试运行,试运行一段时3 Y# B- [* v: \- y3 Y* B
间后没有发现问题才能最终上线。
7 C) P$ n8 F F11.1.1 RD开发
# b1 I! P1 ^# n系统Bug暴露越早修复代价越低,开发工程师是产生Bug的源头,开发阶段主要. c7 N. t: i$ h% X8 k
通过编码规范、代码审核(Code Review)、单元测试保证代码质量。另外,系统提
/ w" D+ ]$ u8 G: s+ U) e测前RD需要主动执行快速测试(quicktest),从而避免返工。. G" F4 z- Q0 Q
1.编码规范
: d6 d3 m/ K0 x编码规范规定了函数、变量、类型的命名规则,保证统一的注释和排版风格。
6 m0 Y9 }' I A6 a0 |* ]& K除此之外,为了避免C/C++服务器端编程常见缺陷,OceanBase编码规范还制定了一
- p# Y: |3 e6 e' X些规则,如下所示:
8 W" [3 g: d7 a M/ H3 P1)一个函数只能有一个入口和一个出口。不允许在函数中使用goto语句,也不1 T! n D* y1 Z* P8 s7 k
允许函数中途return返回。
$ Z1 w0 |/ t- G% R/ D% C. D如图11-2所示,左边的代码中途调用了return,在OceanBase编码规范中是不允许/ f' {- a( {5 z+ ~: x& [
的,可以修改为右边的方式。这条规定有一定的争议,很多优秀的开源项目都允许
1 ?" D7 j8 }* Q$ b4 ]' o' ]函数中途return。之所以这么规定,是为了确保函数执行过程中申请的资源被释放
' F) n( G) e" ~( `/ _掉。对于分布式存储系统,代码稳定运行的重要性远远高于代码写得更漂亮。
4 m& S0 d' j( V图 11-2 单入口单出口
`' n2 m F- z& z7 K& a2)禁止在函数中抛异常,谨慎使用STL、boost。C/C++编程的麻烦之处在于资/ `9 F! [' {& Y- g
源管理,尤其是内存管理。STL、boost库接口容易使用,能够提高编码效率,但是
# R1 t( G1 I, c* r* c6 X内存管理混乱,不易调试,且大多数开发工程师不了解其内部实现,不适用于高性4 X: f: n% v, [# d
能服务器的开发。
}6 U" ]+ }7 ]* E# h( k3)资源管理做到可控。所有的内存申请操作都需要经过OceanBase全局内存管: R- T1 i( k5 [! M" D
理器,不允许直接在代码中调用new/malloc申请内存。另外,系统初始化时启动所有4 E8 m0 `6 @! [ k1 |( A
线程,执行过程中不允许动态启动额外的线程。
; N* S" y& S n; f4)每个可能失败的函数都必须返回错误码,0表示成功,其他值表示出错。调
8 y, U( G# f: v/ Z: U8 A ~用者需要仔细、全面地处理调用函数返回的每个错误码。7 c( |$ s% Y" ^
5)所有的指针使用前都必须判空,不允许使用assert [1] 语句替代错误检查。这条4 u J( c5 U* x1 G
规定是为了保证程序执行过程中出现异常情况时能够打印错误日志而不是core
# d0 B/ g4 ^/ l9 cdump。
! x Q' [5 `$ k' C6)不允许使用strcpy/strcat/strcpy/sprintf等字符串操作函数,而改用对应的限制
4 d% x, y6 X1 `* R% G字符串长度函数:strncpy/strncat/strncpy/snprintf,从而防止字符串操作越界。
% ?" O* ~/ Z7 k& h& `7)严格要求自己,编译时要开启GCC所有报警开关,例如:-Wall-Werror-$ ?* r" ?8 u9 o8 F
Wextra-Wunused-parameter-Wformat-Wconversion-Wdeprecated。代码提交前需要确保
. ]4 G6 b. M9 ~) `解决所有的报警。
6 f5 }5 q* Q* k* T' h2.代码审核
$ X* N' B6 z" q! `9 }OceanBase开发时要求所有代码提交前至少由一人审核,对于关键代码改动,例* P" f7 u- e- c" b2 f9 O1 y& F
如,紧急修复线上Bug,需要架构师和各个小组的技术负责人参与。4 p% d& S2 c! {& L" b1 {, x" B* P
代码审核工作主要包含两个部分:编码风格审核,比如是否符合编码规范,接
# p) c5 j: f. T% j7 y9 k口设计是否合理,以及实现逻辑审核。其中,实现逻辑审核是难点,要求理解每个' T8 e6 I6 d6 c% o' N* ^6 e; B
代码实现细节,并给出建设性意见。每个刚刚加入团队的新人都会分配一个师兄,
I/ g% d; ^8 S5 \+ G师兄的其中一项职责就是审核新人的代码,与新人一起共同对代码质量负责。
3 r- p/ o h# \) j6 m8 F) V/ ]OceanBase采用开源的ReviewBoard(http://www.reviewboard.org/)作为代码审核7 F- w7 S9 ^, D, u5 N
系统,如图11-3所示。
5 p& K9 v1 P' j2 U. D, E0 n图 11-3 OceanBase ReviewBoard
6 R" P) x" n6 C7 d Z! E' W3.单元测试3 c! m- ]" K4 `4 i& r3 E" S1 Z H
OceanBase采用google test以及google mock进行单元测试。单元测试的关键点在于 v- G3 p2 q0 S- _
系统接口设计时考虑可测性,并提高每个开发人员的单元测试意识。2 q; z# s& R' {" [5 v5 r) Y
OceanBase单元测试已接入一淘网内部开发的Toast平台,每天晚上会自动回归所2 z4 n8 F7 j- f) J$ a! k
有的单元测试用例。Toast平台说明文档见:) ]8 Z* ]$ k" x- y5 L! X- N- O# I
http://testing.etao.com/book/export/html/285。4 B$ @8 O' X$ s1 p7 G
4.快速测试(quicktest)& x- t, ] E% W2 Q( T5 i) `
快速测试选取所有测试用例的一个子集,这个子集中的每个用例执行都很快,
. {5 l) Z5 | W4 A5 Z: E从而做到快速回归。快速测试部署成定时任务,每天自动回归,RD提交某个功能的$ y0 K5 {8 F; w/ e( o
代码之前也会主动运行快速测试,从而使得主干代码保持基本稳定。( [1 q) z, ~! p! D2 @" S
5.RD压力测试: c. C& [! J0 [. m. m
(1)分布式存储引擎压力测试' V$ U9 u& z3 k6 t
分布式存储引擎压力测试工具包含两个:syschecker以及mixed_test。+ W$ ~* C" N* n
在syschecker工具中,多个客户端并发读写一行或者多行数据,并对读取到的每& t* K. Z4 C: }
行数据进行校验。对于每行数据,其中的每一列都对应一个辅助列,二者数据之和
, v/ [* e: X R) n4 Z7 p为0。假设某列数据出错,syschecker能够很快检测出来。
9 {# A( k! t, K( t: Csyschecker写入速度很快,能够发现分布式存储引擎中的大部分问题,然而,7 Q# R/ Y9 `( {$ i
syschecker只校验单行数据,不校验多行数据之间的关系。因此,syschecker无法发现# z* X5 R/ c+ P7 P, G$ {* C3 Z
某行数据全部丢失的情况。mixed_test正是用来解决这个问题的,它不仅对每行数据
1 a" X3 |- M; f8 C0 f# m8 \$ k( A1 ?0 w进行校验,还校验多行数据之间的关系,能够检测出某行数据全部丢失的情况。当5 n# N, b; F" X- O& _- K/ \5 C
然,mixed_test写入速度较慢,syschecker和mixed_test两个工具总是配合使用,各有优- V% _9 B& ~ J; \
势。4 `1 x; b" c0 Z1 U
(2)数据库功能压力测试7 r# ^% A3 ` `$ d0 \
数据库功能压力测试工具包含两个:sqltest以及bigquery。
( v2 x' Z, i7 b! r/ A$ z. i; Z; J●sqltest工具测试时将指定一些SQL语句,sqltest工具会将这些语句分别发送给' c; U) B1 R7 F3 e9 t( L1 z
MySQL以及OceanBase数据库。如果二者的执行结果相同,则认为sqltest测试通过;0 P4 ]: P; M( E z. m
否则,测试失败。
/ g5 B0 q" w! g●bigquery工具是sqltest工具的补充,专门用于测试OLAP并发查询功能。1 K9 Y) v: s% P$ S9 \7 V8 P8 q/ R
bigquery中每个查询涉及的数据往往跨多个子表,能够触发OceanBase的并发查询功
: ~8 Q7 p, B8 q T+ `% |0 N能。当然,bigquery灵活性不够,只能执行特定的SQL语句,而sqltest能够执行
& Y* x# j& d0 x: H& z" h9 Y3 wOceanBase支持的所有SQL语句。因此,bigquery和sqltest两个工具也是配合使用,各
l M' c8 ?2 P' u9 c5 x有优势。+ d' a2 {; g# a0 y( w! C) |
OceanBase早期测试资源严重不足,因此,要求开发在提测前必须运行一遍压力
$ z" e3 `3 R' {6 [" b3 ]+ W测试。然而,这些压力测试工具的维护非常耗时。2013年开始,RD压力测试工具逐
1 L# N2 {9 F4 B) i; v" d步废弃,其中的测试用例逐步融合到QA压力测试工具中。
' f9 C( |0 _+ G% r8 a[1]C语言中的宏定义,如果传入条件不成立,程序直接core dump退出。
2 E# m) O0 @% H; C11.1.2 QA测试4 y; r* f% u1 l8 ~7 ?
RD提测新版本后,进入QA测试阶段。QA首先快速执行一次快速测试,如果快
/ p2 a+ O u. W. X& m1 b! T* x速测试失败,则通知RD修复问题后重新提测。否则,进入后续的接口、功能、容
( w: F" A3 Q, I& x. f) w* h灾、压力测试。如果系统设计变化较大,还需要执行专门的兼容性测试。需要注意
V. U! {9 _- {( m1 E的是,OceanBase开发模式逐步走向敏捷化,QA往往在正式提测前就已经完成了一8 ]4 G* G, J4 f& O- J0 a" s
部分测试用例的执行。
; X2 @3 t: I* J6 \: o1.接口、功能、容灾测试
* Z7 R0 D! O5 h1 r& A(1)接口测试# |' T3 z. Y! h' D
使用者通过JDBC/MySQL C客户端库访问OceanBase。由于OceanBase访问协议兼
. x1 [7 m6 K! I- s' w容MySQL协议,因此,直接将MySQL数据库的官方测试工具和部分官方测试用例移
0 ]6 R' I {3 h8 Q- ?植过来测试OceanBase。/ l& R) j4 T0 |3 j& E4 }: N/ k
(2)功能、容灾测试& W X' @1 ?! i) e; e% B# |
OceanBase包含很多功能,例如每日合并、负载均衡、新机器上线、主备同步、
1 l4 j( b0 \/ A5 v+ k& N* M主UpdateServer选举等。功能测试会构造场景触发这些功能,并引入各种异常,如阻" o. M5 ~# z7 z3 r* k" Z0 R
塞网络、杀死服务器进程、模拟磁盘故障等来验证系统的容灾能力。
, H' J: }/ Q4 _% M0 P# B qOceanBase的接口、功能、容灾用例都实现了自动化和文本化。自动化的好处在
8 L5 U! b5 M8 S: p+ X于无须人工介入,文本化的好处在于方便添加和维护测试用例,从而适应系统快速- _; t! j1 z0 ?
开发的需要。下面是UpdateServer其中一个主备切换测试用例:; C$ p# h+ M* ~4 h5 @: m4 q6 D
#部署一个OceanBase集群2 u. G6 k/ y/ k
deploy ob1=OBI(cluster=1211);( C0 q8 `9 F: P
deploy ob1.reboot;6 z. |( L" p. g# S' y
sleep 10;
) ?! v, P" o; j! r& P7 g#连接到其中一台MergeServer(ms0): f \) |5 C s% \
deploy ob1.connect conn1 ms0 admin admin test;
% m! k. ]* L$ u4 L- N6 jconnection conn1;
# Y8 h. M4 k; Y0 i7 w& l#执行DDL(建表)以及DML语句(insert/update/delete)
! N0 X8 Z' j7 R. q6 K1 Ccreate table t1(pk int primary key,c1 varchar);9 ?2 J, P) d$ M, {$ K9 `
insert into t1 values(2,'2_abc'),(3,'3_abc'),(4,'4_abc'),(5,'5_abc');2 O: L+ {, q2 \* l1 l5 b. h
update t1 set c1='5_UPDATE'where pk=5;
) g# x1 L D! o" T) Y* bdelete from t1 where pk=2;% z. h: Z5 R6 F6 j# s
#读取表格内容3 ^' P+ m& }/ }) T' f% ~4 n
select*from t1;+ @* q3 f5 M T6 L: b. W# U" l
#获取原有的主UpdateServer的地址并记录为$a
* D2 O T/ b8 N! O# vlet$a=deploy_get_value(ob1.get_master_ups);( }# K( [# ~9 j6 e- s0 ^1 X o
#关闭主UpdateServer并等待30秒# i2 `# ?& D) F
deploy ob1.stop_master_ups;4 [9 c* s; ~/ L# P+ S. f2 c1 Z
sleep 30;: c+ S" Z2 `, c- u# c/ z
#获取新的主UpdateServer的地址记录为$b
{- Z2 d/ B% i, w2 Y Qlet$b=deploy_get_value(ob1.get_master_ups);
6 W. ^& s( N& d, q6 p/ d#读取表格内容
7 K* p' M# p, g8 o; ^" }- {select*from t1;
! s* y! R+ i) J#比较$a和$b,看二者是否不同
& ~- \; [9 q+ v" N+ y$ Rif($a!=$b)
& z; l6 B+ L3 G{
8 e2 u0 x% y8 y--echo success
}6 G/ k- A/ ?" y* ]* U* U}9 L0 S2 i7 V* E7 y2 T ?) p
deploy ob1.stop;
, A- _1 O" Z% O6 A# H6 V; j/ `执行步骤如下:4 x; Z o7 G1 Z3 f/ R7 {9 _
1)部署一个OceanBase集群,集群名称为ob1。3 U. K; V, {5 E6 m
2)连接到其中一台MergeServer(ms0)。* A3 u! B! }, g* k7 x% G& E! d
3)执行DDL(建表)以及DML语句(insert/update/delete)。create_table语句创4 Q9 b8 t& N/ W1 y ?$ ^
建了一个包含两列的表格t1,其中,pk列为主键。DML语句对表格t1执行增、删、改; L& D" J4 h6 ~9 S8 c2 d! X/ i
操作。- u/ O6 w1 Q4 o+ n4 i% }9 G( [! W
4)读取表格t1中的内容;获取原有的主UpdateServer的地址并记录为$a。
) a* ~& `: z' J3 \5 A7 t5)关闭主UpdateServer并等待30秒。正常情况下,OceanBase将自动发生主备切8 s: ^" U1 l) @
换,主UpdateServer的地址会发生变化,且仍然能够正常读取表格t1中的内容。
0 X G' h) D# y3 q7 `6)再次读取表格t1中的内容;获取新的主UpdateServer的地址并记录为$b。& O: J9 n2 }5 p% F7 }' r% A1 I
7)比较主备切换前后的主UpdateServer地址,看二者是否不同。
6 Y* z- g) A, h2 E$ l1 u* U每个测试用例对应一个预期结果文件,OceanBase的测试框架将执行该测试用例& V9 k( t6 d7 r. Z6 L/ L( ?: V
并生成一个运行结果文件。如果运行结果文件和预期结果文件完全相同,则测试用
" P, A; o5 T& b8 ~, T) ~: x; k例通过;否则,测试用例不通过,测试框架将输出预期结果文件和运行结果文件的
" U3 X: U# a3 k( f8 \差异。( I7 O" [( P% a
2.压力测试
: T8 B$ ^9 S3 ?1 J" B分布式存储系统中很多问题只有在高并发或者大数据量的情况下才会出现。
A9 B' c4 S& v$ q% u5 aOceanBase压力测试的原理是持续不断地写入数据,并在这个过程使用大量客户端读
( U& v7 ~6 ^. I* x9 w取并验证数据。假设线上的数据量为2TB,查询次数为每秒10000次,那么,只要测# k. [; w% V! [) m1 a2 [# S7 H
试环境的数据量为4~10TB(线上数据量的2~5倍),测试环境的读压力为每秒
8 y- f4 ]; B, T8 C2 c7 b( E1 N20000~50000次(线上读压力的2~5倍),那么,基本可以认为系统是稳定的。2 L2 a7 j0 k: Z+ V I, Y8 s+ K
QA压力测试工具融合了11.1.1节中提到的RD压力测试工具的测试用例,且支持
: g, Y1 M/ x7 ~' ]# p8 `自动持续回归和测试用例文本化,从而降低维护成本。另外,QA压力测试工具还支# W3 b$ K( O9 L: \/ g
持容灾操作,例如杀死某个服务器进程,发起主备切换,等等。
1 w- N' _" r' F* n3.Benchmark测试9 }$ r* ]& W; t/ p
Benchmark测试是具有代表性的SQL语句,例如读写一行数据,读写一批数据但2 s7 x; I2 s7 W: s
不排序,读写一批数据且排序,计算count/sum/distinct,等值连接,等等。测试团队
V! M. R1 M( z& w) f( ]定期发布Benchmark测试报告,如果发现系统性能相比前一次有明显提升或者下降,
- g X! f2 ^: u- E, P0 ]需要开发团队说明其中的原因。另外,每个版本正式发布时需要提供一份Benchmark( g, `! k$ e( E. s& f. U
测试报告。
2 D3 ^& t: n5 y5 _% ~; y4.兼容性测试
6 X5 s1 b C7 K% M0 D& l _* c7 sOceanBase开发过程中保证兼容应用以前使用的接口,如果系统做了较大的设计
5 n0 ^3 A4 V0 W" _, u# n, C重构,需要执行兼容性测试确保使用过的接口不会出现问题。
+ F" }. ^& ]+ u& w) b7 F9 r4 c H另外,OceanBase支持主备两个集群,系统升级时往往先升级备集群,如果没有+ L* n7 Y1 q" [" j! T/ B& W7 m
发现问题,才会升级主集群。升级过程中两个集群会部署不同版本的程序,兼容性
, N5 {2 \9 U) g: m# x, f7 ?测试需要确保这种部署方式能够正常工作,且新版本出现问题时,需要能够回滚到
6 z$ B4 H: ~ o5 b: g+ v/ e0 G5 M% y老版本。
, O: J1 I# f' g# c11.1.3 试运行2 S8 P% ~: Z! M- `
互联网产品开发的理念是“小步快跑,快速试错”,QA测试阶段不可能发现所有: z/ X9 B* Y0 h! D
的Bug,很多问题需要等到系统上线试运行阶段才能发现。试运行部分有如下几步。
+ Y8 r/ I/ W8 e' q; C1.业务压力测试
D" \$ Y* s+ l B业务第一次上线时,无法执行线上流量回放测试,此时,应用方往往会和3 v, A/ ?9 V/ e; Z. k5 m
OceanBase团队一起对业务进行一次压力测试。OceanBase测试人员首先将应用初始! Y& }5 h" c7 K3 c' b$ s7 j6 B
数据导入到一个模拟环境,应用方会选取几个经常使用的业务场景,对OceanBase系
8 V- E q, e( F! @统进行压力测试。6 m! j+ F8 i9 J1 i- D* {% W
2.线上流量回放
$ D% A/ I! }: Z: o2 D系统试运行之前,往往需要构造环境模拟线上请求。OceanBase测试人员会将线
+ w$ l: V; V3 {. R' t5 k上环境的数据导入到一个模拟环境,并在模拟环境回放线上的读写请求。线上流量0 Q4 r& X# ]9 B( R+ O7 O) t. W2 H
回放工具支持回放任意倍数的线上请求,从而发现各种问题,包括接口使用、性! e' E. q3 o" q$ x$ z% q
能、负载均衡等方面的问题。线上流量回放是OceanBase上线试运行的最后一道防
3 D- K3 n0 B& X, W' r2 g. F8 g/ Y线。+ ]6 w9 h9 @ i% h
3.灰度上线, ~4 O* A4 R! ^0 z; O; X/ O
系统通过了所有的测试环节便可以上线试运行了,这个过程又称为灰度上线。) g; C0 y: i/ p \
如果应用从别的数据库迁移到OceanBase,那么,灰度上线阶段会同时写两份数3 d6 o) L5 x, n! }( g0 q3 X
据,一份写到之前的系统,一份写到OceanBase,这个阶段应用方还会对两个系统的" Q) v# E) v3 S+ R
数据进行数据比对。如果没有问题,则将读流量逐步切入到OceanBase。) U- d; _) X' i
如果应用从OceanBase老版本升级到新版本,那么,灰度上线阶段会首先升级备: x* `1 _+ I0 |+ R4 R3 n" U% O
集群到新版本,并将读流量逐步切入。如果没有发现问题,则将备集群切换为主集
: J/ ]# \! U+ r& R( e群,由新版本提供读写服务,最后再升级原先的主集群到新版本。备集群切换为主
; `" V4 y* ~' ?, E集群的风险较高,如果发现问题,需要立即切换回老版本。整个升级过程需要通过3 b, O, f# }$ O3 S9 u) S! Y+ S
之前提到的兼容性测试模拟
- P( B' ?! S; Q4 Z1 z7 _6 e# g$ e- W" R0 G p a- l- M
: G7 _* E7 f' L1 P: _% k
|
|