版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
软件定义(SDN)区网解决方案基于SDN技术的园区网方案逻辑架构在星型物理结构基础之上,本次采用SDNVxLAN技术设计整体园区网,逻辑上核心层交换机作为三层VxLAN网关,汇聚层交换机作为二层VxLAN网关,接入层交换机作为Leaf设备仅仅完成用户接入和简单的VLAN隔离能力。通过SDN控制器Director的预先定义,每个用户分组都获得独一无二的VxLANID标识符,并在汇聚层实现VRF的自动创建以及与VxLANID的关联。基于SDN的整网逻辑架构如下图所示。>RR园因空制器卡匚聚Leaf接入Access岀口路由LeafWANBorderLeaf主RRiBGP>RR园因空制器卡匚聚Leaf接入Access岀口路由LeafWANBorderLeaf主RRiBGP网络由核心、汇聚、接入三层设备组成,外部搭配园区控制器具体来看,有如下一些特点。汇聚和核心设备之间构建overlay网络,构建一个无状态网络,同时采用分布式L3网关并通过可靠的机制有效地抑制广播风暴,接入层设备采用动态VLAN接入,通过TRUNK的方式上行到汇聚层,汇聚层完成VLAN到VXLAN的映射。策略管理上采用了面向用户的分组模式,将属性或者访问权限相近的用户分到一个用户组中,同时也将服务器侧的资源划分到相应的用户组进行统一管理。策略定义时,基于矩阵表格的方式简单直观。具体策略的定义可简单可复杂,以实现各种高级复杂的策略控制功能。基于5W1H的灵活的用户认证接入机制,根据who(谁)whose(谁的设备),what(什么设备),when(什么时间),where(什么地点),how(什么方式)多个维度覆盖各种接入场景。用户可根据自己的需求,灵活定制场景,满足自己个性化的需求。支持用户终端在整个生命周期中MAC和IP一对一的需求(如基于安全性需要可与端口进行绑定),终端不管移动到哪里,可以做到终端始终获取唯一固定的IP,简化后期的运维。园区网控制器所有对网络的自动化上线,接入管理,用户组/策略管理,业务配置管理,网络运维管理全部在控制器上通过直观的图形化界面完成。控制器将管理员的操作在后台转化为网络设备的具体命令进行下发给设备执行。基于SDNVxLAN的园区网方案特点本次采用的软件定义(SDN)园区网方案最大的两个特征是柔性网络和软件定义。柔性网络柔性一方面指网络架构本身非常灵活,业务部署(应用/终端)可以做到与位置无关;另一方面指彻底改变传统网络通道就绪,终端和人根据位置匹配通道的模式,将人和应用作为中心,所有网络的资源跟随人和应用移动,柔性具体涵义包括如下几个亮点:无状态网络传统网络存在的问题:传统网络划分L3网段时往往与位置紧密关联。园区要根据不同的办公室,不同的楼层/楼栋划分不同L3网段,这种模式下要想实现用户移动(比如工位搬迁)非常困难。因为用户移动往往要跨越不同L3网段,IP地址必须进行更换,往往会丧失原先的权限,给工作带来麻烦。无状态网络的核心是位址分离;传统的网络,IP地址即是终端的标识,同时也是终端位置的标识,因为IP确定意味做它必须位于某个三层网关的所在的位置。ADCampus方案中“位址分离”位指位置,址指IP地址,位址分离就是IP地址与位置解耦,让IP地址可以在任意位置接入,无需改变网络的配置。10.10.11O10.10.120 0 0位址分离用户策略随行策略随行:指用户移动到哪里,用户的体验不变;一般上要实现策略随行,都需要对用户进行分组,传统的分组方式与地理位置紧耦合,同一个用户组位于一个办公区,一个楼层或者一个大楼之内,很难跨越地理的局限。这样用户一旦移动起来,策略实施就非常复杂,想达到策略跟随或者体验一致也非常困难。ADCampus方案策略随行的核心就是“名址绑定”,名址绑定就是用户和IP地址——对应;传统网络用户名和IP地址是难以做到绑定的,一方面DHCP的方式并不能保证单用户每次获取相同的IP,静态地址分配的方式又不能保障用户在移动过程中保持相同IP能够在不同的位置进行正常的网络连接;ADCampus方案中无状态网络本身提供了IP任意位置访问的能力,再配合名址绑定实现用户位置发生了变化,IP地址段也没有变,甚至IP地址没有变,针对IP的策略也没有变,而这种针对IP的策略其实就是针对用户的策略,最终实现了用户的策略随行。除了用户和IP绑定,在某些场合可能不需要做非常强的捆绑,ADCampus可以提供业务和IP网段的绑定,或者用户组和IP网段的绑定,比如:视频监控终端尽管分布在全网任意位置,但可以将其IP全部分配在某一个网段之内;又比如财务的人员可能也分布在网络不同的位置,我们也可以将其分配在同一个网段内;最终实现通过IP段标识用户组或业务组。
策略随行网随人动传统园区网络首先是通道就绪,终端根据最初的规划,接入到相关接入交换机的端口,从而实现VLAN等权限和终端的匹配,一方面不能够解决用户和终端任意位置接入权限分配的问题,另外终端接入位置也受限制。ADCampus将人和应用作为核心,所有网络的资源跟随人和应用移动,用户在哪里接入、资源就下发到哪里,真正体现柔性网络的网随人动的特点。无差别网络园区分支无差别:ADCampus无状态网络、用户策略随行、网随人动不仅仅可以在单园区实现,还可以跨园区、在园区分子之间实现,满足业务、用户在更大范围内移动化办公,符合现代企业常见的多分支架构。跨园区组网园区分支无差别组网有线无线深度统一传统有线/无线网络存在的问题:管理不统一。有线无线网络各自建设,各自管理,人员分散。转发不统一。无线的主流转发是采用AC集中式转发的方式,流量绕行不是最佳路径,而且AC集中式转发,AC压力大,容易成为瓶颈,尤其现在以802.11AC为代表的新一代高速率无线技术发展的趋势下,无线带宽的需求越来越高;而且AP到AC要加Capwap封装,AC要先解Capwap封装再根据内层数据进行转发,进一步消耗了AC的转发性能。而有线采用的是交换机转发,有线无线流量路径不统一。策略控制不统一。无线的策略控制点在AC上,有线的策略控制点在交换机上,两者策略不能统一,造成管理复杂。有线无线融合这块很多厂商都在努力改进,由于采用了传统的网络架构,都存在这样那样的问题,比如跨L3网段漫游要不支持不了,要不需要在AC之间打隧道进行迂回且对AC之间的互联链路带宽要求高带来成本增加;但无论怎样主要采用集中式的AC转发,依旧存在流量绕行,AC性能瓶颈等问题。ADCampus的有线无线深度融合网络采用如下方式极大解放了AC和AP,面向未来的高速无线时代。统一管理:通过统一的CampusDirector实现有线无线统一管理。一套管理系统,统一的有线无线拓扑展示,有线无线用户统一认证,统一的基于5W1H划分用户组。统一转发:AC仅负责控制和管理下辖的大量AP,AP的数据流量转发不再上AC,而是本地转发。这样带来两个好处:1)由于AC不再负责数据转发,性能瓶颈完全消除,完全顺应将来高速无线的趋势,而且AC成本可以大幅降低。甚至将来AC完全可以做成软件集成到CampusDirector中作为一个功能管控模块。2)从AP转发出来的报文不再封装Capwap,而是802.3格式的Ethernet报文,L3网关也都设置在交换机上。这样消除了Capwap的加减封装的处理消耗,效率更高。AP发送出来的无线流量和从交换机/PC发送出来的有线流量一模一样,有线/无线流量完全混跑在一起,其他设备无法区分也不需要区分。统一策略:由于无线的数据转发完全从AC卸载到交换机上,之前我们策略随行矩阵定义的业务策略完全适用于有线和无线流量,也不需要单独给无线再定义组间访问策略。此外,在AP本地转发模式下,依赖有线的无状态网络,解决跨三层漫游的问题,无线终端依旧可以跨整个园区漫游,而且不需要在AC侧做复杂的处理,这是传统组网方式所不具备的。网络虚拟通道隔离整网采用overlay的技术,天然具备跨广域网的通道隔离能力,相比MPLS的隔离方式,VXLAN的隔离只需要在端点(VTEP)做隔离,不需要全网隔离,端点之间只需要IP互通既可。一方面让整个运维节点大幅减少,另一方面端点之间支持多运营商连接,负载均衡可以直接通过ECMP来实现,让整个组网清晰、运维更简单。在隔离方式上,ADCampus提供两种隔离方式,一是类似MPLS的VRF隔离,每个用户组在VTEP节点分配不同的VRF,VRF之间在路由层面实现隔离,每个用户在VRF内通过VLAN映射成不同的VXLAN,最终实现在通道内通过VXLAN数据传输,实现隔离。二是ACL的隔离方式,因为每个用户组在IP分配的时候已经分配在不同的网段,因此不同用户组在接入之后获取的是不同网段的IP,ACL隔离相对比较简单,一条ACL就可以实现不同用户组之间的网络隔离。主桩区分支N介支I主桩区分支N介支IB土务隔聽点软件定义软件定义:主要是通过SDN的思想,将网络控制平台集中,实现网络运维极简,真正将网管人员从低价值劳动中解放出来,具体有一下几个亮点:业务按需交付业务指4-7层服务,如防火墙,IPS,ACG等,传统网络中部署4-7层服务存在哪些问题呢?用一句话总结,就是4-7层服务节点不能和位置解耦,这些节点成为网络拓扑的一个网元,和基本网络部分紧耦合,服务节点的增删改都会导致网络拓扑发生较大的变化,需要不停地调整网络的配置以适应,导致维护非常困难。比如下图中传统的两种服务节点部署方式,一种是inline方式,一种是旁挂方式。Inline方式的问题在于串接在整个转发路径上,其中任何一个节点都容易成为性能瓶颈,而且对于不想过服务节点的流量无法绕开,造成带宽的浪费,让本就捉襟见肘的性能更雪上加霜;旁挂方式的问题在于要逐跳配置复杂的策略路由,一旦网络节点增删改,或者进行服务节点的替换,就需要调整很多策略路由的配置,而且理解困难,又复杂又容易出错。ADCampus方案引入了SDN服务链功能,把园区传统的通过策略路由方式的复杂引流策略转换为一种简单的按需使用,自由编排的引流方式来快速实现。这种实现方式可以为用户提供灵活的、可编程的、弹性的软硬件一体化解决方案。这种方案的优势是:可以根据用户的需求,提供定制化或个性化的软硬一体化基础设施服务,可以支持如NFV等新技术,也可以兼容传统安全,是真正为用户提供兼具可靠性、高性能以及可编程的稳健解决方案。此外在园区控制器CampusDirector上直观的图形化拖拽方式,使得用户可以从业务视角出发进行服务编排。定义一条流的起点和终点,中间直观地拖拽插入需要经过的4-7层组件,然后一键下发,CampusDirector将把这个图形化界面翻译成网络语言配置到网络设备上,真正实现随心所欲地部署。设备自动部署设备开箱,上电后自动加载版本,加载配置,网管人员零干预启动。自动部署的核心是因为ADCampus的网络将整网的接入设备配置完全整合变成一份完全相同的配置文件,同时汇聚层设备也进行整合,变成一份相同的配置。这大大简化预配置文件编写的复杂度,使得各层次设备配置模板化,自动部署的成本很难度大大降低,同时也避免了人为误操作的风险,使得自动部署从理论变成现实。园区一键启动通过控制器上的图形化的界面来完成用户、用户组相关的网络资源的定义;以及园区用户组之间的网络权限的定义。其中对于用户的定义不仅仅包括传统意义上的用户,还包括物联网终端的定义。用户组5W1H定図|网络属性IF组隔禽域学生学习区Vlanio/VXLANI1网段VRF1学生办公区 Vlan20/VXLAN2II网段 VRF1老师不限Vlan30/VXLAN3III网段VRF1监控设备不限 Vlan40/VXLAN4IV网段 VRF2・・・・・・用户组及相关网络资源定义vip*a市场组IE客组审发ServersSer/ere公共ServersIntemetAccessV1F组PERMFTPERMITDENY=ERMIT=ERMIT =-ERM7PERMIT研按组-ERVfT DENY DENY 二ER府DENY -ERM7 DENYE场组DENYDENYDENY=ERMIT=-ERMfTPERMIT进客组DENY ^)ENY■^FNY DENY FIT
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/CI 1108-2025弥漫大B细胞淋巴瘤专病队列数据集质控标准与临床应用指南
- DB31/T 1584-2025生活无着的流浪乞讨人员救助服务与管理规范
- T/CAME 82-2026医疗机构联网医疗设备网络安全指南
- T/AIMC 007-2023出口疫苗产品追溯标识技术规范
- 2026-2031年中国纯生啤酒行业市场调查研究及发展前景预测报告
- 非计划拔管的应急预案及处理流程
- 读书报告《娱乐至死》
- 数据可视化-期中试题2及答案
- T/AHLPA 0001-2024雷电防护装置检测机构信用评价实施细则
- 船运公司出纳员述职报告
- 2026年辽宁省大连市辅警招聘试题及答案
- 人教版生物七年级上册1.2.2《植物细胞》-教学课件(共26张)
- 气在线监测运维作业指导书
- 2026年青海省安全员B证考试题库及答案
- 2027届拉萨市重点中学化学九上期中统考模拟试题含解析
- SYT 5659-2025 钻井液用解卡剂标准立项发展报告
- 北京建设围挡施工方案(3篇)
- SYT 6649-2025《油气管道管体缺陷修复技术规范》
- 2026年秋季新教材统编版九年级上册道德与法治全册知识点背诵提纲精简版
- 《红星照耀中国》知识点梳理与练习(解析版)
- 2025兵团职工考试题库及答案
评论
0/150
提交评论