In den letzten Jahren hat Cisco aktiv eine neue Architektur fĂŒr den Aufbau von Datennetzen in Rechenzentren vorangetrieben - Application Centric Infrastructure (oder ACI). Einige sind bereits damit vertraut. Andere haben sie sogar in ihren Unternehmen implementiert, auch in Russland. FĂŒr die meisten IT-Fachleute und IT-Leiter bleibt ACI jedoch entweder ein unverstĂ€ndliches Akronym oder lediglich eine Diskussion ĂŒber die Zukunft.
In diesem Artikel werden wir versuchen, die Zukunft nĂ€her zu bringen. Dazu werden wir ĂŒber die wichtigsten architektonischen Komponenten von ACI sprechen und deren Anwendung in der Praxis veranschaulichen. DarĂŒber hinaus werden wir in naher Zukunft eine anschauliche Demonstration der Funktionsweise von ACI organisieren, fĂŒr die sich jeder interessierte IT-Fachmann anmelden kann.
Mehr ĂŒber die neue Architektur des Netzaufbaus erfahren Sie im Mai 2019 in Sankt Petersburg. Alle Details - unter . Melden Sie sich an!
Vorgeschichte
Das traditionelle und beliebteste Netzwerkmodell ist das dreistufige hierarchische Modell: Kern -> Verteilung (Aggregation) -> Zugriff. Dieses Modell war ĂŒber viele Jahre das MaĂ aller Dinge, und die Hersteller brachten verschiedene NetzwerkgerĂ€te mit entsprechender FunktionalitĂ€t auf den Markt.
FrĂŒher, als IT eine Art notwendiges (und, um ehrlich zu sein, nicht immer gewĂŒnschtes) AnhĂ€ngsel des GeschĂ€fts war, war dieses Modell bequem, sehr statisch und zuverlĂ€ssig. Doch heutzutage, wo IT einer der Treiber fĂŒr die GeschĂ€ftsentwicklung ist und in vielen FĂ€llen selbst das GeschĂ€ft darstellt, hat die Statischtheit dieses Modells groĂe Probleme verursacht.
Moderne Unternehmen erzeugen eine Vielzahl komplexer Anforderungen an die Netzwerkstruktur. Der Erfolg des Unternehmens hĂ€ngt direkt von der Umsetzung dieser Anforderungen ab. Verzögerungen sind in solchen Situationen unzulĂ€ssig, und das klassische Netzwerkmodell ermöglicht es oft nicht, alle GeschĂ€ftsanforderungen rechtzeitig zu erfĂŒllen.
Zum Beispiel erfordert das Auftreten einer neuen komplexen GeschĂ€fts-Anwendung von Netzwerkadministratoren die DurchfĂŒhrung einer Vielzahl Ă€hnlicher Routineoperationen auf einer groĂen Anzahl verschiedener NetzgerĂ€te auf unterschiedlichen Ebenen. Neben dem Zeitaufwand erhöht dies auch das Risiko, einen Fehler zu machen, der zu ernsthaften Ausfallzeiten im IT-Service fĂŒhren kann und somit zu finanziellen SchĂ€den.
Der Kern des Problems sind nicht einmal die Fristen oder die KomplexitĂ€t der Anforderungen. Das Problem liegt darin, dass diese Anforderungen von der Sprache der GeschĂ€fts-Anwendungen in die Sprache der Netzwerkinfrastruktur "ĂŒbersetzt" werden mĂŒssen. Wie bekannt, ist jede Ăbersetzung immer mit einem teilweisen Verlust von Bedeutung verbunden. Wenn der Anwendungsinhaber ĂŒber die Logik seines Anwendungsprogramms spricht, versteht der Netzwerkadministrator ein Set von VLANs, Access-Listen auf Dutzenden von GerĂ€ten, die aktualisiert, gewartet und dokumentiert werden mĂŒssen.
Die gesammelte Erfahrung und der stĂ€ndige Austausch mit den Kunden ermöglichten es Cisco, neue Prinzipien fĂŒr den Aufbau des Datennetzwerks eines Rechenzentrums zu entwerfen und umzusetzen, die modernen Trends entsprechen und in erster Linie auf der Logik der GeschĂ€fts-Anwendungen basieren. Daher der Name â Application Centric Infrastructure.
Die Architektur von ACI.
Die Architektur von ACI sollte nicht von der physischen, sondern von der logischen Seite betrachtet werden. Sie basiert auf einem Modell automatisierter Richtlinien, dessen Objekte auf der obersten Ebene in die folgenden Komponenten unterteilt werden können:
- Netzwerk auf der Basis von Nexus-Switches.
- Cluster von APIC-Controllern;
- Anwendungsprofile;

Betrachten wir jede Ebene genauer â dabei werden wir von einfach zu komplex ĂŒbergehen.
Netzwerk auf der Basis von Nexus-Switches
Das Netzwerk in der ACI-Fabrik Ă€hnelt dem traditionellen hierarchischen Modell, wird jedoch viel einfacher aufgebaut. FĂŒr die Organisation des Netzwerks wird das Leaf-Spine-Modell verwendet, das sich als allgemeiner Ansatz zur Implementierung neuer Netzwerke etabliert hat. Dieses Modell besteht aus zwei Ebenen: Spine und Leaf, entsprechend.

Die Spine-Ebene ist ausschlieĂlich fĂŒr die Leistung verantwortlich. Die Gesamtheit der Leistung der Spine-Switches entspricht der Leistung der gesamten Fabrik, weshalb auf dieser Ebene Switches mit 40G-Ports oder höher verwendet werden sollten.
Spine-Switches verbinden sich mit allen Switches der nÀchsten Ebene: Leaf-Switches, an die EndgerÀte angeschlossen werden. Die Hauptrolle der Leaf-Switches besteht in der PortkapazitÀt.
Auf diese Weise werden Skalierungsfragen einfach gelöst: Wenn wir die DurchsatzfĂ€higkeit der Fabrik erhöhen mĂŒssen, fĂŒgen wir Spine-Switches hinzu, und wenn wir die PortkapazitĂ€t erhöhen mĂŒssen â Leaf.
FĂŒr beide Ebenen werden die Switches der Serie Cisco Nexus 9000 verwendet, die fĂŒr Cisco das Hauptinstrument zum Aufbau von Rechenzentrumsnetzwerken unabhĂ€ngig von deren Architektur sind. FĂŒr die Spine-Ebene werden die Switches Nexus 9300 oder Nexus 9500 verwendet, und fĂŒr Leaf nur Nexus 9300.
Die Modellreihe der Switches Nexus, die in der ACI-Fabrik verwendet werden, ist im Bild unten dargestellt.

Cluster Controller APIC (Application Policy Infrastructure Controller)
APIC-Controller bestehen aus spezialisierten physischen Servern, wobei fĂŒr kleinere Implementierungen ein Cluster aus einem physischen APIC-Controller und zwei virtuellen erlaubt ist.
Die APIC-Controller ĂŒbernehmen die Funktionen der Verwaltung und Ăberwachung. Es ist wichtig, dass die Controller niemals an der DatenĂŒbertragung beteiligt sind, das heiĂt, selbst wenn alle Controller des Clusters ausfallen, hat dies absolut keinen Einfluss auf die StabilitĂ€t des Netzwerkbetriebs. AuĂerdem muss angemerkt werden, dass der Administrator mit Hilfe der APICs alle physischen und logischen Ressourcen der Fabrik verwaltet, und um Ănderungen vorzunehmen, ist es nicht mehr erforderlich, eine Verbindung zu einem bestimmten GerĂ€t herzustellen, da in ACI ein einheitlicher Managementpunkt verwendet wird.

Nun kommen wir zu einem der Hauptkomponenten von ACI â den Anwendungsprofilen.
Anwendungsprofil (Application Network Profile) ist die logische Grundlage von ACI. Gerade die Anwendungsprofile definieren die Richtlinien fĂŒr die Interaktion zwischen allen Netzwerksegmenten und beschreiben direkt die jeweiligen Netzwerksegmente. ANP ermöglicht eine Abstraktion von der physikalischen Ebene und stellt im Wesentlichen dar, wie die Interaktion zwischen verschiedenen Netzwerksegmenten aus Sicht der Anwendung organisiert werden sollte.
Das Anwendungsprofil besteht aus Verbindungsgruppen (End-point groups â EPG). Eine Verbindungsgruppe ist eine logische Gruppe von Hosts (virtuellen Maschinen, physischen Servern, Containern usw.), die sich im selben Sicherheitssegment befinden (nicht im Netzwerk, sondern konkret in der Sicherheit). End-Hosts, die zu einer bestimmten EPG gehören, können nach einer Vielzahl von Kriterien definiert werden. Ăblicherweise werden folgende verwendet:
- Physischer Port
- Logischer Port (Port-Gruppe auf einem virtuellen Switch)
- VLAN-ID oder VXLAN
- IP-Adresse oder IP-Subnetz
- Serverattribute (Name, Standort, OS-Version usw.)
FĂŒr die Interaktion verschiedener EPG ist eine EntitĂ€t vorgesehen, die als VertrĂ€ge bezeichnet wird. Ein Vertrag definiert die Beziehungen zwischen verschiedenen EPG. Anders gesagt, der Vertrag legt fest, welchen Dienst eine EPG der anderen EPG bietet. Zum Beispiel erstellen wir einen Vertrag, der den Verkehr ĂŒber das Protokoll HTTPS erlaubt. AnschlieĂend verknĂŒpfen wir damit z. B. EPG Web (Gruppe der Web-Server) und EPG App (Gruppe der Anwendungsserver), sodass diese beiden Endgruppen ĂŒber das Protokoll HTTPS Daten austauschen können.
Im Bild unten wird ein Beispiel fĂŒr die Konfiguration der Verbindung verschiedener EPG ĂŒber VertrĂ€ge innerhalb eines ANP beschrieben.

Es kann beliebig viele Anwendungsprofile innerhalb der ACI-Fabrik geben. Zudem sind die VertrÀge nicht an ein bestimmtes Anwendungsprofil gebunden; sie können (und sollten) verwendet werden, um EPG in verschiedenen ANP zu verbinden.
Im Grunde wird jede Anwendung, die in irgendeiner Form ein Netzwerk benötigt, durch ihr eigenes Profil beschrieben. Zum Beispiel wird in dem obigen Schema eine Standardarchitektur einer dreischichtigen Anwendung dargestellt, die aus einer N-Anzahl von externen Zugangservern (Web), Anwendungsservern (App) und Datenbankservern (DB) besteht sowie die Interaktionsregeln zwischen ihnen beschrieben werden. In einer traditionellen Netzwerkarchitektur wÀre dies eine Reihe von Regeln, die auf verschiedenen GerÀten in der Infrastruktur festgelegt sind. In der ACI-Architektur beschreiben wir diese Regeln innerhalb eines einzelnen Anwendungsprofils. ACI ermöglicht es, die Erstellung vieler Einstellungen auf verschiedenen GerÀten erheblich zu vereinfachen, indem alle in einem einzigen Profil gruppiert werden.
Im Bild unten wird ein lebensnaheres Beispiel gezeigt. Das Anwendungsprofil Microsoft Exchange, das aus mehreren EPG und VertrÀgen besteht.

Das zentrale Management, die Automatisierung und die Ăberwachung sind eines der wesentlichen Vorteile von ACI. Die ACI-Fabrik befreit Administratoren von der Routinearbeit, eine groĂe Anzahl von Regeln fĂŒr verschiedene Switches, Router und Firewalls zu erstellen (wobei die klassische manuelle Konfiguration erlaubt ist und genutzt werden kann). Die Einstellungen der Anwendungsprofile und anderer ACI-Objekte werden automatisch in der gesamten ACI-Fabrik angewendet. Selbst beim physischen Umstecken von Servern auf andere Ports der Fabrik-Switches mĂŒssen die Einstellungen der alten Switches nicht auf die neuen dupliziert und unnötige Regeln bereinigt werden. Je nach den Kriterien zur Zugehörigkeit eines Hosts zu EPG wird die Fabrik diese Einstellungen automatisch vornehmen und nicht verwendete Regeln automatisch bereinigen.
Die integrierten Sicherheitsrichtlinien von ACI basieren auf dem Prinzip der Whitelists, d. h. alles, was nicht ausdrĂŒcklich erlaubt ist, ist standardmĂ€Ăig verboten. In Kombination mit der automatischen Aktualisierung der Netzwerkkonfigurationen (Entfernung von âvergessenenâ nicht verwendeten Regeln und Berechtigungen) erhöht dieser Ansatz das allgemeine Sicherheitsniveau des Netzwerks erheblich und verringert die AngriffsflĂ€che.
ACI ermöglicht die Organisation von Netzwerkkommunikation nicht nur fĂŒr virtuelle Maschinen und Container, sondern auch fĂŒr physische Server, Hardware-Firewalls und NetzwerkgerĂ€te von Drittanbietern, was ACI derzeit zu einer einzigartigen Lösung macht.
Der neue Ansatz von Cisco zum Aufbau eines DatenĂŒbertragungsnetzes auf Basis von Anwendungslogik ist nicht nur Automatisierung, Sicherheit und zentrales Management. Es ist auch ein modernes, horizontal skalierbares Netzwerk, das allen Anforderungen des modernen Unternehmens gerecht wird.
Die Implementierung der Netzwerkstruktur auf Basis von ACI ermöglicht es allen Abteilungen des Unternehmens, in einer Sprache zu kommunizieren. Der Administrator orientiert sich nur an der Logik der Funktionsweise der Anwendung, in der die erforderlichen Regeln und Verbindungen beschrieben sind. Ebenso orientieren sich die Besitzer und Entwickler der Anwendung, die Abteilung fĂŒr Informationssicherheit, die Wirtschaftswissenschaftler und die Unternehmensinhaber an der Logik der Funktionsweise der Anwendung.
So setzt das Unternehmen Cisco in der Praxis das Konzept eines modernen Rechenzentrumsnetzwerks um. Möchten Sie sich selbst davon ĂŒberzeugen? Besuchen Sie uns zur Demonstration. Anwendungszentrierte Infrastruktur in St. Petersburg und arbeiten Sie schon jetzt mit dem Rechenzentrumsnetzwerk der Zukunft.
Sie können sich fĂŒr die Veranstaltung anmelden. .
Quelle: habr.com
