97国际

不必推倒重修,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

从实战浅析运营商云资源池—剖析流量模子

【要害流量模子】将进一步叙述营业场景的要害流量模子,从而资助各人相识数据中心的”血液”是怎样在网络Overlay中流动的,进一步熟悉云盘算数据中心的底层网络架构和逻辑。

  • 97国际·(中国区)集团官方网站

    宣布时间:2020-03-23

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

前言

前篇《从实战浅析运营商云资源池网络—手艺的决议》浅析了“某运营商IT云资源池网络”的手艺选用和缘故原由,本篇将进一步叙述营业场景的要害流量模子,例如:域内和域间的同租户二三层互访、异租户三层互访、清静防护、南北向流量等;从而资助各人相识数据中心的”血液”是怎样在网络Overlay中流动的,进一步熟悉云盘算数据中心的底层网络架构和逻辑。


01 整体拓扑先容

97国际·(中国区)集团官方网站

图1.1.▲整体拓扑图示

该案例网络主要结构示意如上图,其中一些无关的细节做了精简和裁切。该网络中有多个POD,每个POD均有自己自力的出口。POD内部的网络装备使用EVPN VXLAN方法实现Overlay。


POD之间接纳DCI互联层举行毗连,DCI 接入交流机之间通过EVPN VXLAN实现L2/L3 VPN。

02 POD内流量模子先容

 
同租户L2流量

租户的Host通常都有妄想在一个Bridge中的需求。同交流机下的L2互通由外地服务器中vSwitch举行互通或交流机外地L2转发即可,但POD内的一个租户的Host因资源分派的缘故原由经常分派在差别的Leaf交流机下,因此需要实现跨Leaf的L2流量互通。

97国际·(中国区)集团官方网站
图2.1.▲同租户L2流量模子图示

同租户L2流量模子说明如下:

统一租户网络内主机之间的L2通讯,差别VTEP之间的转发,由Leaf举行VXLAN封装后,发送到VXLAN隧道的对端VTEP,然后举行VXLAN解封装,焦点交流机(Spine)仅实现外层报文的三层路由,流量不经由Border(出口界线交流机)。


 
同租户L3流量

关于一个租户的差别的Network,可能会有通过”vRouter”举行L3互通的需求。因此需要通过交流机给租户提供”vRouter”的功效特征。

97国际·(中国区)集团官方网站
图2.2.▲同租户L3流量模子图示

流量模子说明如下:

统一租户网络内营业之间的三层通讯,差别VTEP之间的转发,由Leaf举行VXLAN封装后,凭证报文目的ip,查找路由表,发送到VXLAN隧道的对端VTEP,然后举行VXLAN解封装,剥离VxLAN报文,还原出原始的数据帧,凭证目的ip找到出端口,发送给吸收主机.域内同租户跨L3通讯,涉及差别VTEP之间的L3路由;接纳漫衍对称式举行安排设计, Spine仅实现外层报文的三层路由,转发不经Border和防火墙,仅在Leaf完成。
 
 异租户L3流量

97国际·(中国区)集团官方网站

图2.3.▲异租户L3流量模子图示

在差别的VPC之间,可能会有一些营业系统有互通的需求,网络装备Overlay的VRF之间互通可以接纳外部路由器、BGP VPN间路由泄露的方法来实现VPC间的路由互通,思量到一样平常来说VPC间的营业互通通常是有限的,好比保存差别的清静域级别、仅允许部分IP或端口互通。因此,本案例中的这部分流量接纳外部防火墙来举行互通,同时实现清静战略控制。


流量模子说明如下:

VPC之间的通讯流量需要经由Border,且需要经由内部防火墙举行流量过滤洗濯。先在Leaf上实现VXLAN封装,同时在Border上解封装后发送给防火墙(引入防火墙,在防火墙内部串接完成VRF过渡);防火墙回送Border的流量再经由Border举行VXLAN封装后发送给目的Leaf。

  1. 租户A流量转达到所在的Leaf装备,Leaf装备认真VXLAN的封装后将报文转达给Border,Border通过静态或动态路由协议将报文引流至内层防火墙举行过滤洗濯,同时举行VXLAN的解封装。
  2. 内层防火墙收到引流报文后,将VRF-A和VRF-B举行路由互导,并将报文通过防火墙路由回注至Border对应的VRF-B的接口。
  3. Border重新封装Vxlan Tunnel至租户B所在Leaf,解封装后抵达目的主机。


03 POD间流量模子先容

关于同租户内需要实现L2/L3互通的营业中,其中一些例如容灾的、漫衍式安排的服务需要实现异地的安排,这类营业对网络提出了跨POD举行L2和L3互通的需求,这里思量到链路本钱等问题通�;嵊玫絃2/L3 VPN的方法,上一篇文章有先容几种通过VXLAN实现L2VPN的方法(VXLAN的特征同时也可以实现L3 VPN),本例接纳Vlan Hand-Off方法实现。


 
同租户L2流量

97国际·(中国区)集团官方网站

图3.1.▲跨POD同租户L2流量模子图示

跨POD同租户L2流量模子说明如下:

数据中心内接纳漫衍式VxLAN网关,Server到Border实现L2/L3 VXLAN交流;跨POD的L2流量无需经由防火墙过滤,在POD1的Leaf封装VXLAN、Border解封装VXLAN后,以Vlan方法上送DCI交流机封装为vxlan后送到对端DCI交流机,还原vlan报文发送给POD2的Border,再次封装VXLAN发送给Leaf举行解封装,抵达最终主机。
 
同租户L3流量

97国际·(中国区)集团官方网站

图3.2.▲跨POD同租户L3流量模子图示

跨POD同租户L3流量模子说明如下:

POD间同租户三层互访与二层互访路径略有相似,Border到DCI Leaf通过子接口举行dot1q封装实现互联,建设静态或者动态路由, 实现报文转发,屏障各厂商bgp evpn控制协议的异构性;跨域L3在POD-1的Leaf封装VXLAN、Border解封装VXLAN后,通过Vlan封装发送给DCI互联层, 在DCI互联层举行封装解封装VXLAN,再通过Vlan封装发送给POD-2的Border处置惩罚,POD-2的Border再封装VXLAN给Leaf举行解封装,发送给最终的主机。
 
 异租户L3流量

除同租户外的POD间通讯之外,差别租户之间也同样可能需要跨POD举行相互通讯,同时也需要防火墙来提供富厚的控制战略。由于涉及到整个DCI层以及保存多组防火墙,整体逻辑会比在同POD内举行异租户间互通要稍重大些。

97国际·(中国区)集团官方网站
图3.3.▲跨POD异租户L3流量模子图示

跨POD异租户L3流量模子说明如下:

跨POD的差别租户L3互访需要借助防火墙在两个VRF间举行路由泄露和流量过滤洗濯,数据中心内接纳漫衍式VxLAN网关,server到border实现L2/L3 VXLAN交流,Border到DCI互联层通过Vlan封装实现互联,建设静态或者动态路由, 实现报文转发,屏障各厂商bgp evpn控制协议的异构性。域间差别租户间的营业流量需经由防火墙,选择哪边的防火墙凭证每个营业情形举行选择。报文封装逻辑流程与前篇Vlan Hand-Off的先容基本一致,其中纷歧样的地方为在需要进入防火墙一侧的DCI出口,Border到防火墙再到DCI交流机时在防火墙上有一个三层转发的历程;

  1. 租户A流量转达到POD1的Leaf装备, Leaf装备认真VXLAN的封装后将报文转达给Border装备,网关装备VXLAN解封装,通过静态或动态路由将报文牵引至防火墙实现VRF间互通和清静战略。
  2. 防火墙收到报文后,将VRF-A和VRF-C之间的路由举行相互泄露,且将报文发送给Border对应的VRF-C的接口。
  3. Border收到防火墙的报文后,流量通过VLAN封装发送给DCI Leaf-1。DCI Leaf-1收到报文后,举行VXLAN封装后将报文发给DCI Leaf-2。
  4. DCI Leaf-2举行VXLAN的解封装后,流量通过VLAN封装传输给POD2 Borde Leaf对应的VRF-B接口。
  5. POD2的Border收到报文后,重新举行VXLAN的封装,通过VRF-B的路由表,将报文发送给目的Leaf的VTEP网关装备。
  6. 目的Leaf收到报文后,举行VXLAN解封装后发送给目的租户B。


04 其它流量模子先容

 
清静防护引流流量

关于云资源池内部分营业的防护仅通过古板防火墙的规则是远不敷的,种种对外服务的应用的误差和设置不规范均可能成为可以穿透防火墙机制的清静危害。因此通常需要应用层的防护和检测手段来为内部营业提供进一步的�;ぃ鏘PS、WAF、数据库审计等。


思量到古板的串糖葫芦式的清静装备安排方法已无法知足云数据中心级别的性能、可靠性及多租户需求特征,本案例中通过旁路安排IPS、WAF等清静装备,通过SDN控制器实现Service Chain按需引流。

97国际·(中国区)集团官方网站
图4.1.▲清静防护引流流量模子图示


清静防护引流流量模子说明如下:

主机南北流量从接入Leaf进入到Overlay网络,通过ECMP等价负载抵达Border并按需执行引流战略,将需要举行防护的营业流量引入WAF或IPS实现流量过滤;
另外Border将镜像营业上下行接口作为源端口,复制一份到视察端口,使用流量探针装备剖析报文,可举行威胁检测和应用性能监测。


 
服务器与外部网络的南北向流量

97国际·(中国区)集团官方网站

图4.2.▲服务器与外部网络的南北向流量模子图示

服务器对外营业宣布或会见外部网络需要通过网络界线的外层防火墙举行路由及战略控制,关于营业服务器使用私网地址的,还需要外层防火墙提供NAT能力。


流量模子如下:

主机同外网之间的通讯流量需要经由Border,无需经由内层防火墙过滤和洗濯,但需要经由外层防火墙举行流量处置惩罚, Leaf上实现VXLAN封装,同时在Border上解封装后发送给外层防火墙;外层防火墙再发送给外部网络。

主要有如下三种营业场景:

  1. 主机设置公网IP,通过实现与外网互通;
  2. 主机设置内网IP,通过SNAT实现 向外网举行通讯;
  3. 主机设置内网IP,通过DNAT实现 外网向其举行通讯。

总结

本文通过一个案例剖析其详细的流量模子,希望能给各人带来一些资助和启发,其中所用手艺手段、实现要领及流量模子可能会有一些特定的配景或缘故原由,在其它场景或情形下可能不是优化的要领,关于一些手艺如为何接纳交流机实现Overlay、为何接纳Vlan Hand-Off要领实现L2/L3的DCI,在前篇《从实战浅析运营商云资源池网络—手艺的决议》可以找到谜底。

 

相关推荐:

97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

点赞

更多手艺博文

任何需要,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助 ?
您对目今页面的知足度怎样 ?
不咋滴
很是好
您知足的缘故原由是(多�。� ?
您对文档是否尚有其它的问题或建议 ?
为尽快解决问题,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反�。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图