仅欧洲替代方案 Akamai Linode.

Linode 于 2022 年被 Akamai 收购,并更名为 Akamai Connected Cloud。产品本身仍是那个深受开发者喜爱的云平台,但母公司已经改变:Akamai Technologies Inc. 是一家总部位于马萨诸塞州的美国企业,CLOUD Act 适用于 Akamai 旗下全球所有实体所持有的数据。法兰克福和伦敦的数据中心虽位于欧盟境内,但受美国控制。对于最初因简洁性和价格而选择 Linode 的欧盟团队来说,托管式的欧盟技术栈可以提供同样的简洁体验,同时具备完全的欧盟司法管辖权,且账单通常更低。

美国 仅限 EU 的替代技术栈 11 已梳理的服务
供应商
Akamai Linode
总部
Cambridge, MA (Akamai)
司法管辖区
美国
法律制度
CLOUD Act, FISA 702

"欧盟区域"不等于主权。四个问题决定一切。

数据驻留告诉你数据存放在哪里。主权则告诉你哪个法律体系可以强制访问。这四点的答案必须都成立 - 否则该技术栈就不具备主权性。

驻留

数据物理存储在哪里?

不只是笼统的“在云端” - 而是具体在哪个数据中心、哪个国家、受哪种司法管辖。

次级处理者

您的数据路径中还有谁?

每一个接触数据的供应商:CDN、邮件中继、错误追踪、分析管道。

司法管辖区

哪些法律可以强制披露?

总部位于美国的提供商受 FISA 702 和 CLOUD Act 管辖 - 即使数据存放在法兰克福也不例外。

密钥托管

谁实际持有加密密钥?

如果云服务商同时持有数据和密钥,无论签订何种 DPA,数据对其而言都是可读的。

失败 AWS · Azure · GCP · EU 区域

在司法管辖权和密钥托管上失败。

欧盟数据、美国母公司、默认路径中的美国次级处理者、供应商管理的密钥。

通过 Binadit 托管技术栈

四项全部通过。

托管在欧盟、由欧盟总部基础设施提供。默认路径中零美国次级处理者。客户持有或欧盟 KMS 密钥。在您的第 28 条 DPA 中按名称列出。

为什么团队正在退出 Akamai Linode

我们所见的 Linode/Akamai 迁移需求主要来自两类情况:一类是 B2B SaaS,其企业客户(尤其是欧洲银行和公共部门)指出 Akamai 是受 CLOUD Act 影响的处理方;另一类是由开发者主导成长起来的初创公司,最初基于 Linode 搭建,如今为了拿下某个企业合同需要满足 Schrems II 合规要求。从 Linode 迁移在技术上相对直接,Linode 的 API 和产品集本身很精简,而欧盟替代方案也已经补齐了历史上存在的功能差距。

Akamai Linode 服务及其仅欧盟等效方案

迁移不是"换一个盒子"。下面的映射是我们为离开以下平台的客户运行的 Akamai Linode 基于 Schrems II 的考量 - 完全适用欧盟司法管辖,数据链路中不涉及美国母公司。

Linode Compute Instances

我们改用什么
Binadit 托管云平台。基于 Debian 或 Ubuntu 的 KVM 虚拟机,使用 Terraform 供给资源,通过 Ansible 配置。
工程说明
我们根据您实际的负载情况来确定实例规格,而非套用目录档位,因此大多数迁移最终会使用数量更少、利用率更高的机器。

Object Storage

我们改用什么
Binadit 托管云平台。MinIO 或 Ceph RGW,兼容 S3。
工程说明
所有选项均兼容 S3。

Managed Databases

我们改用什么
Binadit 托管云平台。PostgreSQL 或 MySQL 配合 Patroni 实现故障转移,pgBackRest 实现时间点恢复。
工程说明
对于 PostgreSQL 和 MySQL,欧盟替代方案在功能上完全对等。对于 MongoDB,虽然存在 Atlas EU,但其母公司在美国 - 在欧盟基础设施上自托管才是真正的主权化方案。

LKE (Linode Kubernetes Engine)

我们改用什么
Binadit 托管云平台。基于 Debian 或 Talos 的 Kubernetes,使用 Cilium 网络方案,并通过 cert-manager 管理证书。
工程说明
Helm charts 可直接迁移。LKE 的 ingress controller 配置可无需修改地迁移至标准 nginx-ingress。

NodeBalancers

我们改用什么
Binadit 托管云平台。HAProxy 或 Nginx,配合 keepalived 实现故障转移。
工程说明
所有欧盟方案均提供标准 L4/L7 负载均衡。

Block Storage

我们改用什么
Binadit 托管云平台。Ceph RBD,或使用 Longhorn 实现 Kubernetes 原生存储卷。
工程说明
卷快照+恢复是标准的迁移模式;对于在线运行的工作负载,采用基于 rsync 的迁移方式,并设置只读回退窗口。

DNS Manager

我们改用什么
Binadit 托管云平台。PowerDNS 或 Knot,权威 DNS,经 DNSSEC 签名。
工程说明
从 Linode 导出 zone 并导入到新 provider。

Cloud Firewall

我们改用什么
Binadit 托管云平台。Coraza 或 ModSecurity 配合 OWASP Core Rule Set,并使用 CrowdSec 进行行为拦截。
工程说明
所有 EU 提供商都提供云原生防火墙规则。

Linode Backups

我们改用什么
Binadit 托管云平台。使用 restic 和 pgBackRest 备份数据,Velero 备份 Kubernetes 状态,存储至隔离的欧盟存储。
工程说明
对于生产环境工作负载,Borg/restic 配合欧盟托管的异地备份仓库是标准的主权化方案。

Akamai CDN integration

我们改用什么
我们为您部署并运维欧盟 CDN:Bunny.net 或 KeyCDN,并在源站使用 Nginx 和 Varnish 进行缓存。
工程说明
Akamai 在 CDN 领域的历史优势,在 EU 主权空间中已不再是护城河。

Linode VLAN

我们改用什么
Binadit 私有基础设施。隔离的 VLAN,配合 WireGuard 实现站点间及运维人员访问。
工程说明
所有 EU 方案均支持跨 VM 的私有网络。

我们如何迁移离开 Akamai Linode

典型的中端市场迁移分为三个阶段进行。以下数据假设工程团队规模为 6-10 人,应用程序技术栈复杂度中等。

  1. 第 1-2 天

    清点

    列出 Instances、Volumes、NodeBalancers、LKE 集群、DNS zones。梳理所有需要重写的 Linode CLI / API 自动化脚本。

  2. 第 3-7 天

    软切换

    首先迁移 DNS、Object Storage、backup vault。数据库副本预先部署在 EU managed DB 上。CI/CD 已更新为并行部署到两个提供商。

  3. 第 2-4 周

    Compute与切换

    实例在Binadit计算资源上重新部署。LKE工作负载迁移到Binadit上的Kubernetes。数据库通过逻辑复制完成切换。NodeBalancer被替换。经过一周验证期后停用Linode。

从Linode迁出的5年TCO:通常便宜30-50%,节省主要集中在计算和带宽方面。Linode「每个Linode实例包含1TB流量」曾是其定价优势。而如今,欧盟的计算资源通常包含更多每台服务器的流量额度,对典型工作负载而言性价比更优。

Akamai 现在拥有 Linode 了,这会改变 GDPR 分析结果吗?
这实际上强化了美国司法管辖权方面的论据,而非削弱它。Akamai 是一家历史悠久的美国企业,拥有大量美国政府合同(包括国防部合同)。CLOUD Act 分析适用于 Akamai Technologies Inc. 及其所有子公司,包括 Linode LLC。自收购以来,“Linode”只是品牌名;持有你数据的法律实体隶属于 Akamai 集团。
我们会失去当初选择Linode时看重的运维简洁性吗?
这种简洁性值得保留,它主要体现在部署速度、可预测的 API,以及不需要经过三级支持流程的沟通体验上。这三点您都能保留。我们使用 Terraform 进行配置,新建一个实例只是一次合并请求(merge request),而不是在控制台上点击几下;您可以直接与负责运维您环境的工程师沟通,而不是排队等待。您所付出的代价是全球区域数量减少,但换来的是更强的 EU 存在感和完全的 EU 司法管辖权。
托管 Kubernetes 具体怎么样?
我们为您运行托管 Kubernetes,这是在完全 EU 司法管辖下最接近 LKE 的等效方案。对于高信任度或物理隔离(air-gapped)的工作负载,在 EU 专用硬件上运行 Talos Linux 是实现主权可控的设计模式;我们为客户提供此类运维服务。
Linode 迁移退出需要多长时间?
对于典型工作负载(5-25个 Linode、一个 LKE 集群、Object Storage、Managed DB):耗时3-6周。若有托管基础设施合作方协助:2-4周。Linode 产品的简洁性使迁移异常干净。
如果将计算迁移给您,我们可以保留自己的 CDN 吗?
是的。CDN是少数几个我们不自行运维的层之一,因此选择权仍在您手中。如果CDN处理的是涉及个人数据的流量,其司法管辖权就属于Schrems II分析的一部分,我们会明确指出这一点。如果您希望迁移,Bunny.net和KeyCDN是我们最常配置的欧盟选项,无论选择哪种方案,我们都会负责缓存头设置、清除策略和源站防护。
Linode 的欧盟支持团队能改变什么吗?
来自欧盟员工的运营支持对响应时间很有帮助,但并不改变司法管辖权。无论哪个支持层级响应,数据仍处于 Akamai 的控制之下。

规划您的退出 Akamai Linode.

30 分钟范围确定通话。我们将您的技术栈映射到仅欧盟替代方案,估算迁移工作量,并告诉您这是否是正确的选择。