97国际

不必推倒重修  ,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速  ,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新  ,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

SDN≠VXLAN  ,VXLAN不是SDN园区网组网的唯一选择

本文深度剖析VXLAN手艺在园区网组网中的适用性 。VXLAN虽能解决网络隔离与IP随行问题  ,但手艺重大、安排门槛高  ,并非唯一选择 。97国际EDN计划提供基于用户身份的战略随行能力  ,无需VXLAN即可实现终端会见权限管控  ,运维更简朴 。同时以太彩光手艺成为万兆园区网络主要趋势 。建议凭证现实需求、团队分工与本钱综合评估  ,选择最适合的组网计划 。

  • 97国际·(中国区)集团官方网站

    宣布时间:2026-04-03

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

在大型园区网的种种组网计划中  ,VXLAN组网计划是现在热度最高的  ,也是网络装备厂商主推的手艺蹊径  ,在种种SDN计划中占有较大篇幅 。从手艺生长趋势看  ,VXLAN手艺是现在较为先进的组网手艺  ,实现了在一张物理网络上叠加多个虚拟网络的效果  ,但同时也是最重大的园区网组网手艺  ,在原有古板组网路由交流手艺(VLAN、OSPF等)的基础上增添了VXLAN、VRF、BGP EVPN等手艺  ,不但对组网装备、SDN控制器有要求  ,也关于网络运维职员的手艺能力提出了较高要求 。

任何网络手艺的应用不应该仅思量先进性  ,应该重点思量当下组网需求与网络手艺的匹配水平  ,在知足当下需求的条件下  ,可以适度思量组网架构及手艺的前瞻性 。

注  ,本文章的初志并不是批判某类手艺  ,手艺自己没有对错之分  ,只有适合与否 。判断适合与否  ,就需要先明确这项手艺究竟是什么、用来解决什么问题、是怎样解决的  ,然后再与现实需求、本钱(装备、职员等)举行匹配剖析  ,从而选择最适合的手艺计划 。

在选择VXLAN手艺作为组网计划时  ,就需要先弄清晰VXLAN组网能够解决的问题是什么、抵达什么效果  ,凭证这些效果并团结现实需求评估是否选择VXLAN组网 。若选择VXLAN计划组网  ,除了VXLAN功效外  ,还需要思量哪些内容 。最后还要团结种种客观条件限制  ,评估VXLAN计划是否是最适合的  ,是否有其他更适合的计划 。

因此本文章将通过对五个焦点问题的剖析  ,来对园区网是否选择VXLAN组网做深度剖析:

一、VXLAN是用来解决什么问题的?

二、VXLAN是怎样解决这些问题的?

三、园区网VXLAN计划落地需要思量什么?

四、尚有哪些计划能够实现同样的需求?

五、客户要怎样选择园区网组网计划?

一、VXLAN是用来解决什么问题?

VXLAN并不是始于园区网的手艺  ,起源于数据中心网络  ,最早用于虚拟机在跨越差别的三层网关交流机(或者跨古板数据中心)漂移之后虚机营业网卡在桥接进入差别的数据中心网络后  ,仍然以原来的IP地址对外提供服务(如图一)  ,在云盘算数据中心中  ,通过VXLAN实现多租户虚机之间的网络隔离(如图二)  ,以及在作为K8S容器网络的一种可选计划 。

97国际·(中国区)集团官方网站

图二所形貌的云盘算数据中心VXLAN场景  ,VXLAN功效除了可以在网络装备实现外  ,也可以由服务器上的软件交流机来实现(好比OVS  ,与VM一样  ,被云平台统一纳管)  ,并且由服务器来肩负VXLAN的相关功效后  ,网络硬件交流机上的功效就相对简朴许多  ,交流机只需要开启通例的路由交流功效即可  ,也实现了硬件交流机功效与租户营业的解绑 。

97国际·(中国区)集团官方网站

VXLAN在数据中心场景中实现的两个主要效果  ,一是多租户虚拟机之间的网络隔离  ,二是确保虚机跨三层网络漂移后  ,虚机可以坚持IP地址稳固并对外提供服务 。

转换到园区网场景中  ,一定要先确认是否也保存相似的需求  ,即:

园区网内是否需要凭证营业部分(或者其他用户群体维度)维度实现差别终端之间的网络隔离  ,好比差别营业部分的终端之间网络是欠亨的 。爆发这个需求的缘故原由是网络清静  ,最常见的就是阻止终端熏染新型病毒后造成横向扩散熏染其他终端  ,也可能是某些终端的清静品级较高  ,需要严酷控制其他终端到这类终端的网络通讯 。

终端在园区内差别所在接入后(好比在差别办公楼接入  ,且办公楼都有对应的三层网关交流机)  ,终端的IP地址(或IP段)需要坚持稳固  ,原有1)中形貌的隔离战略关于该终端同样生效 。同时出口或数据中心入口的FW可以只针对特定IP段做会见战略管控 。爆发这个需求的主要缘故原由是差别营业部分会见差别营业系统时  ,需要在网络层面举行严酷的权限管控  ,即A部分只能会见营业系统A  ,且无论A部分的终端在那里接入网络  ,都需要受到该会见战略的管控 。

若是园区网没有上述需求  ,或者保存类似需求但网络规模小、现有手艺就能解决问题  ,那么着实并没有须要选择VXLAN手艺作为组网架构 。

若是园区网内保存上述相似需求  ,且网络规模较大  ,可是在选择VXLAN之前  ,建议照旧要先相识一下VXLAN的事情原理  ,以及要实现上述需求还需要思量哪些事情 。

二、VXLAN是怎样解决上述问题的?

从VXLAN的名称来看  ,Virtual eXtensible VLAN  ,扩展的VLAN  ,VXLAN手艺的实质是对现有VLAN功效的扩展 。既然是VLAN的扩展  ,那就要先看下现有VLAN保存哪些限制  ,以及 VXLAN怎样来解决这些限制:

01 VLAN的规模限制

统一VLAN内的终端想要实现相互通讯  ,其所毗连的交流机之间必需物理上保存毗连  ,并且交流机之间的互联端口必需事情在2层模式(即Access口、Tunk口等  ,如图三所示) 。

97国际·(中国区)集团官方网站

在园区网的古板三层架构组网(接入交流机-网关汇聚交流机-焦点交流机)下  ,就限制了一个VLAN(一个IP子网)能够笼罩的规模就在一台网关汇聚交流机下(通常是一栋楼) 。若是终端在其他楼宇接入网络时  ,必需需要替换IP地址  ,才华接入进网络 。

VXLAN是通过封装手艺  ,将终端发出的原始数据从二层头部最先封装在新的IP数据包中  ,从而解决了VLAN的规模限制(见图四、图五) 。

97国际·(中国区)集团官方网站

VXLAN通过封装原始数据的方法将两头VLAN毗连了起来  ,详细的数据封装名堂如图五:

97国际·(中国区)集团官方网站

这部分内容展示了VXLAN解决了VLAN笼罩规模的问题以及实现效果 。但关于更详细的事情原理将在后面展示 。

02 VLAN的数目限制

VLAN ID字段为12bit  ,可以妄想4094个VLAN  ,由于在云盘算数据中心场景里租户数目较多  ,4K这个数目级是远远不敷的 。而VXLAN的VNI(类似于VLAN的ID字段)字段  ,是24个bit  ,足够有2的24次方个VXLAN可以供租户分派 。这个限制仅作相识即可  ,园区网场景中4096个VLAN足够使用 。

03 VLAN无法实现三层网络隔离

VLAN自己只能实现二层广播域的隔离  ,即毗连在统一台交流机上的差别VLAN内终端爆发的广播数据是不会跨VLAN举行泛洪的  ,从而抵达二层广播隔离的效果 。但仅靠VLAN是无法实现三层网络隔离  ,好比毗连在统一汇聚网关交流机下的差别终端之间是能够相互PING通的 。虽然许多时间是通过在三层网关交流机基于IP网段的ACL来实现三层网络隔离效果 。但ACL方法保存的问题也很是显着  ,若网络中有多台汇聚网关交流机  ,每当新增IP网段、隔离需求转变、营业部分办公位置变换时  ,需要在所有汇聚网关交流机上举行调解  ,修改ACL设置将变得十分贫困(修改条目内容、调解条目顺序、新增条目等等  ,ACL内容越多越贫困) 。

VXLAN是团结了VRF(Virtual Routing Forward  ,虚拟路由转发)手艺来实现三层网络隔离的  ,在VLAN中  ,终端网卡上所设置网关IP地址  ,都是要设置在汇聚网关交流机上的三层SVI接口上  ,在此基础上  ,若需要对多个VLAN内的终端安排三层网络隔离  ,就需要在SVI接口下面设置差别的VRF 。同VLAN  ,VXLAN在对应的三层网关交流机上也有对应的三层SVI接口(差别厂商叫法纷歧样  ,好比overlayrouter、vsi-interface、vbdif等等 )  ,但实现三层网络隔离的方法与VLAN网络的方法相同  ,都是通过关联VRF方法实现  ,如下图所示:

97国际·(中国区)集团官方网站

04 VXLAN的实现原理

前面几个部分更多先容的是VXLAN的实现效果:即能够解决VLAN的规模有限问题以及网络隔离需求  ,本部分会重点先容下VXLAN网络是怎样事情并抵达上述效果的 。

以前面形貌的VXLAN实现效果看  ,通过安排VXLAN手艺使得VLAN的物理规模不在局限一台汇聚网关交流机下面  ,凭证这样的手艺效果  ,整个园区网相当于是一个逻辑上的超大二层交流机  ,但这个交流机上设置的不是VLAN  ,而是VXLAN 。

同时VXLAN的IP网关接口也可以关联VRF  ,这样的效果就是超大二层交流机往上又毗连了各自隔离的逻辑网关交流机 。

下图展示了上面形貌的手艺效果  ,好比一个终端无论在哪台接入交流机接入  ,只要该终端接入进VLAN10  ,就会进入到对应VXLAN 100中  ,其他终端同理 。纵然差别终端毗连在了差别三层汇聚网关交流机下面  ,但它们照旧能够实现二层互通  ,相当于“毗连在了统一台二层交流机上” 。同样的  ,由于VRF的保存  ,差别VXLAN的终端  ,它们之间默认就是三层路由不互通  ,自然就抵达了三层网络隔离效果 。

97国际·(中国区)集团官方网站

怎样实现这样的手艺效果  ,就是VXLAN组网的英华部分  ,即它要怎么事情才华让差别的物理交流机爆发上述的手艺效果 。

回首下前面的内容  ,VXLAN功效现实上就是对原始数据包从二层头部最先举行VXLAN封装  ,并发送给对端的VTEP交流机  ,这里就隐含着要害手艺点  ,即外地交流机应该把VXLAN数据包发送给对端哪台交流机?只有发对目的  ,才华实现前面形貌的效果 。

这里就引入了VXLAN网络的控制层面手艺-BGP EVPN 。简朴来说  ,BGP主要认真在VTEP交流机之间通告自己下面毗连了哪些终端(IP/MAC)  ,这样所有交流机就都知道每台终端都毗连在哪台交流机下面  ,有了这些基础信息  ,这些启用了VXLAN功效的交流机才华完成准确的VXLAN封装(即VXLAN头部的目的IP地址是几多) 。

VXLAN网络里的BGP EVPN事情原理或历程可以参考以下办法:

首先需要VXLAN交流机相互通告自己都有哪些VXLAN  ,只有拥有相同VXLAN的交流机之间才华建设“VXLAN隧道”  ,才华泛洪广播数据 。注  ,逻辑交流机需要与物理交流机一样  ,具备BUM流量的泛洪能力 。

完成BGP EVPN邻人关系建设后  ,VTEP之间就会最先交互EVPN路由  ,首先交互的是Type 3类型的BGP EVPN路由(详细信息如下图八所示)  ,该类型的路由主要携带每个VTEP上都有哪些VXLAN(VNI, VXLAN Network Identifier,VXLAN网络标识符)  ,具有相同VNI的VTEP之间将会建设VXLAN隧道(外地会添加响应的虚拟接口  ,虚拟接口目的指向具有相同VNI的其他VTEP)  ,该隧道主要用于广播数据的发送(头端复制  ,BUM流量转揭晓)  ,即VTEP收到的广播流量将会发送给具有相同VNI的其他VTEP 。

97国际·(中国区)集团官方网站

当有终端毗连到VXLAN的VTEP交流机后  ,VTEP会凭证学习到的ARP信息爆发BGP EVPN Type 2路由  ,然后将其通告给其他VTEP  ,其他VTEP收到后  ,也就相当于“有了终端的ARP信息”  ,这样可以使用ARP代理功效  ,阻止后续终端之间的ARP请求广播漫溢 。详细路由信息见下图九所示  ,其中有两个VNI标记  ,第一个VNI 10是标记VXLAN 10  ,用于二层流量通讯  ,即VXLAN头部的VNI字段为10 。第二个VNI 1000是用于标记该VXLAN的跨三层通讯  ,当属于统一个VRF的差别VXLAN之间跨三层通讯时  ,VXLAN数据包头部的VNI字段为1000 。

97国际·(中国区)集团官方网站

包括VXLAN及VRF的物理交流机  ,通过上述两类EVPN路由信息的交互  ,相当于构建了一台VXLAN的二层逻辑交流机以及差别VXLAN对应的三层逻辑网关交流机  ,同时尚有下联终端的ARP表项信息  ,逻辑网络的搭建已经完成 。那若是终端位置爆发转变  ,这套逻辑网络怎样实时发明这种转变并举行扩散 。终端位置移动后  ,除了要获取原有IP地址段稳固外  ,还要能马上会见网络 。如下图十所示  ,终端新接入的VTEP网关会爆发一条序列号更高的EVPN路由(该VTEP之前是通过EVPN路由学习到该终端的VRP信息  ,现在是外地直接学习到ARP信息  ,因此触发了新的通告)  ,并扩散(通过RR)到其他VTEP  ,其他VTEP收到一条相同MAC/IP但序列号更高的EVPN路由后  ,就会装置该路由  ,这样来包管终端移动后  ,发送给终端的数据包都能被封装到准确的目的VTEP的IP地址 。

97国际·(中国区)集团官方网站

前面提到的都是VXLAN网络内部的控制层面及数据层面的实现逻辑及手艺效果  ,在与VXLAN外部网络举行通讯时  ,需要一个VXLAN Border角色  ,用于与外部网络实现VXLAN数据包到IP数据包的转换  ,以及外部路由与VXLAN网络的路由交互  ,此时用到的EVPN路由为Type 5  ,如下图十一所示 。

97国际·(中国区)集团官方网站

前面基本上将EVPN VXLAN网络中用到的种种控制信息做了简要剖析  ,凭证这些信息将VXLAN的EVPN控制层面再做一次梳理  ,从装备功效开启->控制信息交互->整体手艺效果泛起 。最左侧就是网络中的物理交流机(也是常说的Underlay网络)  ,通过一系列EVPN路由信息的交互  ,抵达了最右侧的逻辑网络效果(对应的就是Overlay网络)  ,逻辑网络的实质就是以VXLAN取代了VLAN  ,各个物理交流机之间的交互的数据使用VXLAN封装 。

97国际·(中国区)集团官方网站

三、园区网VXLAN落地需要思量什么?

前面的内容完成了VXLAN网络的事情原理的先容  ,但若需要在园区网VXLAN组网计划要真正落地安排还需要思量一些其他方面内容  ,才华做到真正知足前面提到的两个需求 。

01 VXLAN安排需要有合理的VLAN妄想

在没有做终端网络准入认证后VLAN授权跳转的情形下  ,VXLAN安排需要依赖合理的VLAN妄想  ,即差别营业部分的终端必需接入进差别的VLAN里  ,然后才华进入到对应的VXLAN  ,从而实现网络隔离需求 。但现实中交流机上端口所属VLAN的妄想可能不是依据所毗连终端归属举行划分的  ,许多时间都是基于物理位置做VLAN划分  ,好比按楼层  ,1楼接入交流机下联端口都划分在VLAN 10  ,2楼接入交流机都划分在VLAN 20等等 。若是是这种妄想  ,很有可能会泛起手艺、市场、后勤等营业部分的终端属于统一VLAN  ,在这种情形下除了二层网络隔离无法实现外  ,基于VXLAN的三层网络同样无法实现 。

02 VXLAN安排需要与VLAN跳转功效做团结

凭证前面提到的场景  ,当多个营业部分终端都混在一起时  ,可以通过准入认证后VLAN跳转功效(好比A部分的终端对应的授权VLAN 10  ,那该终端在通过准入认证后  ,其所毗连的接入交流机端口就会将该终端MAC放入VLAN 10内)  ,确保各营业部分通过准入认证后都可以进入到各营业部分对应的VLAN中  ,最后在进入到VXLAN中  ,实现网络隔离效果 。

除了前面的场景外  ,尚有终端位置转变的场景:终端接入网络的位置爆发转变  ,好比在差别办公楼之间移动  ,毗连到了属于差别汇聚网关交流机下面的接入交流机上 。这个场景首先需要依赖VXLAN的漫衍式网关功效(漫衍式网关功效需要在所有汇聚网关交流机上开启)  ,以及准入认证VLAN跳转功效  ,包管终端在准入认证后仍然可以进入其所属营业部分对应的授权VLAN  ,从而进入到对应的VXLAN中  ,这样除了能够实现原有的网络隔离效果  ,还能包管终端仍然可以通过DHCP获取统一网段的IP  ,从而实现了IP随行的效果 。

注  ,DHCP服务器为终端分派IP地址  ,会凭证网关发出的DHCP报文中网关IP(见下图的Relay agent IP address字段)来决议从哪个地址池中为终端分派IP地址  ,但详细分派哪个IP地址  ,保存一定的随机性 。以是这里提到的IP随行效果  ,更多是IP段随行 。若要实现IP地址随行  ,就必需要对DHCP服务器做些定制开发  ,将终端MAC地址与终端IP举行绑定  ,但若遇到无线终端随机MAC情形  ,要么是在无线终端上关闭随机MAC  ,要么需要就需要认证系统与DHCP服务器做深度对接开发 。

97国际·(中国区)集团官方网站

03 VLAN跳转要能够兼容多种准入认证场景

终端接入网络并通过准入认证  ,认证乐成后  ,交流机或无线AP就会为其MAC地址分派其对应的授权VLAN 。但终端想要真正会见网络  ,还需要获取对应VLAN内的IP地址  ,这个获取IP地址的历程需要凭证认证方法的差别而有一定区别:

802.1x准入认证方法:终端准入认证前不需要具有IP地址  ,在认证乐成后  ,AAA服务器下发该终端对应的授权VLAN至交流机或无线装备上  ,此时终端直接在授权VLAN里通过DHCP方法动态获取IP地址 。

Web Portal认证方法:终端准入认证前需要先获取IP地址(已经在一个默认VLAN内)  ,这样才华与Web Portal服务器通讯  ,终端准入认证乐成后  ,AAA服务器下发该终端对应的授权VLAN至交流机或无线装备上  ,但此时终端已经有原有VLAN的IP地址  ,纵然交流机或无线装备已经将其放入新的VLAN  ,但终端的DHCP租约未到期  ,终端不会重新申请IP地址  ,这就会导致终端虽然准入认证乐成  ,可是却无法上网 。有些解决计划是通过将默认VLAN的DHCP租约变短的方法  ,好比1分钟  ,使得终端在期待一小段时间才华正常上网 。虽然能解决不可上网的问题  ,但并不是最优的计划 。在97国际EDN计划中  ,通过认证乐成后闪决绝流机端口或AP解关联方法  ,能够让终端在认证乐成后连忙获取授权VLAN内的新IP地址  ,能够解决用户上网需期待的问题 。

04 VXLAN的安排需要强依赖SDN控制器

凭证前面的形貌  ,要在园区网内安排好VXLAN功效  ,除了要思量怎样解决VXLAN自己手艺难度带来的安排难度  ,也要思量怎样与准入认证、DHCP团结  ,靠人工方法较难告竣安排效果  ,因此在园区网中落地安排VXLAN功效  ,一定需要一个功效强盛的SDN控制器  ,资助用户来屏障底层手艺细节  ,基于营业需求编排实现功效落地 。

以97国际网络EDN计划(Experience Driven Network  ,体验驱动网络)中的控制器UNC(Unified Networking Central  ,统一网络中心)为例:在UNC上开通VXLAN网络的设置界面上  ,从页面内容看  ,就是一个新增一个营业网段的历程  ,跟通俗网络没什么区别  ,但现实上这就是UNC控制器强盛的地方  ,它屏障了VXLAN数目重大的底层设置下令  ,只需要用户录入营业需求即可(新增什么VLAN、IP段是什么、网关IP是几多等)  ,UNC会将这些营业需求自动编排为对应的VXLAN设置 。

97国际·(中国区)集团官方网站

虽然我们很相识VXLAN底层手艺细节  ,但也没有须要靠手工方法去设置这些数目重大的下令行  ,不但泯灭时间  ,也容易泛起手工误设置 。同时关于基础运维职员来说  ,他们也不需要懂重大的VXLAN手艺细节  ,只需要在控制器上录入通例的VLAN、IP等信息  ,就可以轻松实现VXLAN网络的安排 。

四、尚有哪些计划能够实现同样的需求?

要回覆这个问题  ,照旧要先回首下VXLAN组网的需求是什么?凭证最前面的剖析形貌  ,一是要实现差别营业部分之间的网络隔离 。二是在网络层面临差别身份的终端会见营业系统举行权限管控 。

用VXLAN或者ACL计划实现营业隔离的计划  ,实质都是需要“显示“借助一个“中心物”对终端的身份举行标记  ,好比VXLAN计划就是VLAN与VXLAN  ,ACL计划就是IP地址与子网  ,然后再针对这些“中心物”安排管控战略 。

若不需要“显示“借助中心物实现会见管控  ,直接基于终端的营业属性举行网络管控  ,这样关于用户来说才是最简朴、高效的 。参考一下我们会见一个网站  ,我们并不需要影象网站IP地址  ,只需要记着域名即可 。

基于网络的权限管控  ,可以参考DNS的实现效果  ,网络管理者不需要先为终端身份界说一套“中心物“、然后再对”中心物“安排种种管控战略  ,而是直接基于终端的用户身份举行网络权限管控 。

以97国际的EDN计划为例  ,EDN计划除了支持VXLAN组网外  ,也能够基于终端的用户身份在网络层面实现会见权限管控 。该计划的原理T媚课终端通过准入认证上线后  ,NAS装备会发送Radius Accounting报文  ,内里包括了终端本次网络准入认证的用户账号信息(即身份)以及本次入网所使用的IP地址  ,EDN计划中的控制器UNC通过Radius Accounting报文中的用户身份与IP地址  ,就可以针对每次终端入网时间使用的新IP地址举行会见权限管控  ,但不需要网络管理者知道每次用户终端入网时使用什么IP地址  ,只需要针对用户身份做权限管控即可 。

上述原理历程与DNS的原理也很是相似  ,用户不需要影象每个网站的IP地址  ,只需要纪录URL  ,详细URL到IP地址的转换是由DNS服务器完成的  ,对用户是无感的 。

在EDN中  ,网络管理者同样不需要纪录每个终端的IP地址  ,只需要凭证用户身份制订权限管控战略  ,详细用户身份到IP地址的转换是由EDN的控制器UNC完成的  ,关于网络管理者是无感的 。整体原理如下图所示:

97国际·(中国区)集团官方网站

首先要基于用户/用户组身份信息  ,制订差别营业部分之间的网络会见权限  ,以及差别营业部分到差别营业系统的网络会见权限  ,可以看到这个界说历程与用户终端IP地址完全解耦  ,包括在其他设置页面都不需要思量用户终端IP地址是什么 。好比界说了一个Group A Permit Resource B的组战略(部分A允许会见某个营业系统B) 。

UNC会自动将已界说好的组战略下发战略执行点上(战略执行点  ,一样平常为汇聚网关交流机或FW) 。

每次用户入网认证上线后  ,UNC会提取Raduis Accounting中账号信息userA与IP 10.10.10.1(这里是举例说明)信息  ,然后查找到该账号userA属于Group A  ,这样用户终端本次入网的IP 10.10.10.1也对应到了Group A 。

UNC将IP-GROUP绑定信息(IP 10.10.10.1<->Group A)下发给战略执行点 。

该终端发出的数据经由战略执行点时  ,终端数据包的源IP为10.10.10.1  ,这样就会受到组战略的控制(前面已经更新下发了IP-GROUP的绑定关系)  ,凭证组战略的界说(Group A Permit Resource B)  ,那么该终端就将被允许会见营业系统B 。

该计划能够抵达的效果  ,无论终端从那里接入网络、IP地址是什么样子  ,只要终端入网时间使用的用户身份稳固  ,那么响应的网络会见权限战略(终端之间的工具向横向互访、照旧终端到营业系统的南北向纵向互访)都将一直对终端生效  ,抵达“战略随身行”的效果 。

为了提升战略维护效率、申请开通效率  ,UNC上还针对新增战略提供了生效条件的设置(好比生效时间、生效所在等)、战略可视化、以及战略自助申请等等种种功效 。

从上述实现原理及效果看  ,97国际EDN计划中该功效  ,没有接纳VXLAN组网  ,但也同样实现了VXLAN组网的两个背后的需求  ,一是差别营业终端之间的网络隔离  ,二是无论终端在那里接入网络  ,原有的会见控制权限仍然对终端生效 。从原理形貌的篇幅巨细上看  ,EDN计划中的战略随身行功效要显着少于VXLAN组网  ,相对也要简朴许多 。

五、客户要怎样选择园区网组网计划?

前面几章内容针对园区网为何要做VXLAN组网的背后缘故原由、VXLAN组网的手艺原理及安排要求、97国际EDN计划在VXLAN组网和非VXLAN(“战略随行”)组网的奇异功效都做了剖析叙述  ,那么用户在选择园区网组网手艺蹊径时该怎样选择?

照旧那句话  ,手艺计划自己没有对错之分  ,只有适合与否  ,选择哪种组网计划  ,这里提供一个供参考的思绪:

数据中心网络团队与园区网络团队分工界线较量显着  ,终端会见营业系统的会见权限在数据中心FW上控制  ,数据中心团队会要求终端IP地址牢靠  ,这样便于在FW上做牢靠的会见权限战略 。园区网团队认真终端入网认证以及确保移动后IP地址稳固  ,两个团队事情分工明确(所统领的装备之间没有联动)  ,维持一个“解耦效果” 。若是这种场景  ,VXLAN组网可能会是一个适合的选择  ,但犹如前面所述  ,VXLAN组网不但仅是VXLAN相关手艺自己(VXLAN、VRF、BGP EVPN等)  ,还需要思量种种准入认证方法下的VLAN跳转功效、控制器的VXLAN营业编排能力等 。97国际网络EDN(体验驱动网络)解决计划:控制器UNC与基础网络(交流机、无线AC\IP、路由器、出FW等)的“软硬融合”  ,能够提供强盛的VXLAN营业编排能力、以及完善的VXLAN组网配套能力  ,降低VXLAN组网的安排难度、告竣VXLAN组网的实现效果 。

数据中心网络团队与园区网团队属于统一团队  ,战略管控并不要求一定要在FW上做  ,或者战略维护也纷歧定是由数据中心团队认真  ,这种场景相对会较量无邪  ,推荐选择相对简朴的计划 。97国际EDN解决计划的战略随行计划是更适合的选择  ,不需要接纳重大的VXLAN手艺协议栈以及VXLAN周边配套功效  ,通过类似于DNS的方法  ,能够资助客户以最简朴的方法告竣同样的需求 。

园区网组网计划妄想设计中  ,确定组网架构及手艺蹊径是主要的事情  ,好比下面所列的这些二选一的选项  ,都需要在妄想设计阶段举行充分论证  ,除了要知足当下需求外  ,还需要思量组网手艺的适度领先性  ,能够平滑过渡来应对未来营业升级的挑战:

组网架构的选择:三层网络架构 or 大二层网络架构

组网协议的选择:VXLAN组网 or 非VXLAN组网

网络基石的选择:铜缆网络 or 以太彩光网络

其中基于以太彩光手艺的园区无源光网络  ,依附其超大带宽、超高可靠性、超低时延及绿色节能等优势  ,正迅速成为支持园区生长的要害网络设施 。

由宽带生长同盟组织编写  ,中国信息通讯研究院、97国际网络股份有限公司、中国移动通讯集团设计院有限公司、华南理工大学修建设计研究院有限公司等单位团结编写的 《万兆园区以太彩光研究报告》 正式宣布于2026年2月5日  ,报告首次在工业层面权威、系统地指明:以太彩光手艺已成为目今及下一代万兆园区网络建设的主要手艺生长趋势 。

97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

点赞

更多手艺博文

任何需要  ,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助?
您对目今页面的知足度怎样?
不咋滴
很是好
您知足的缘故原由是(多� 。�?
您对文档是否尚有其它的问题或建议?
为尽快解决问题  ,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反� 。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图