Например, если хостинг упал, то при поднятии - инстанс должен проверить, что с кого сейчас дублируется и восстановиться прежде чем сказать "я буду работать". И соответственно, до восстановления он не должен ничего принимать
Тут не могу не согласиться. Если такую синхронизацию и "обратный подъём" делать полностью автоматическим - это реально непросто.
Я думал сделать как раз вариант "работают оба, основной упал - включается резерв, все направляются туда, основной автоматом НЕ подключается обратно, только руками (после проверки, синхронизации, если надо, и т.п.)"