Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus
Hinnake skeemi keskmise osa seoseid. Kohtume nendega hiljem.

Mingil hetkel vĂ”ite sattuda olukorda, kus suured keerulised L2 vĂ”rgud on ravimatult haiged. Esiteks probleemid, mis on seotud BUM liikluse töötlemise ja STP protokolli toimimisega. Teiseks – ĂŒldiselt moraalselt vananenud arhitektuuriga. See toob kaasa ebameeldivaid probleeme nagu seisakud ja halva haldamise mugavus.

Meil oli kaks paralleelset projekti, kus tellijad hindasid objektiivselt kÔiki vÔimaluste plusse ja miinuseid ning valisid kaks erinevat overlay lahendust, mille me juurutame.

Oli vÔimalik vÔrrelda just teostust. Mitte kasutust, sellest tuleb rÀÀkida paar aastat hiljem.

Nii et mis on overlay-vÔrk ja SDN?

Mis teha traditsioonilise vÔrguarhitektuuri pÔletavate probleemidega?

Igal aastal tekivad uued tehnoloogiad ja ideed. Praktikas pole olnud Ă€raootavat vajadust vĂ”rguside ĂŒmberkorraldamiseks juba pikka aega, sest kĂ”ik on vĂ”imalik teha ka kĂ€sitsi vanade heade meetoditega. Ja mis siis, et on 21. sajand? LĂ”ppude lĂ”puks peab adminn ju töötama, mitte istuma oma kabinetis.

Siis algas suur andmekeskuste ehitamise buum. Siis sai selgeks, et traditsioonilise arhitektuuri arengul on saavutatud piir mitte ainult töökindluse, talitluse ja skaaleerimise osas. ÜkskĂ”ikne lahendus nende probleemide lahendamiseks oli idee luua overlay-vĂ”rgud marsruutimisvĂ”rgu peale.

Lisaks sellele, kui vĂ”rgud suurenevad, kerkib ÀÀrmiselt terav probleem selliste tehaste haldamisega, mille tulemusena ilmnevad lahendused programmide mÀÀratud vĂ”rgus, mille kaudu on vĂ”imalik kogu vĂ”rguinfrastruktuuri hallata kui ĂŒhte tervikut. Ja kui vĂ”rk on hallatav ĂŒhes punktis, on muudel IT-infrastruktuuri komponentidel kergem temaga suhelda, ja selliseid suhtlemisprotsesse on lihtsam automatiseerida.

Praktiselt iga suur tootja mitte ainult vÔrguseadmete, vaid ka virtualiseerimise valdkonnas, omab oma portfellis sellise lahendusi.

KĂŒsimus on, millised vajadused sobivad. NĂ€iteks vĂ€ga suurtele ettevĂ”tetele, kellel on hea arendajate ja haldamise meeskond, ei rahulda alati mĂŒĂŒjad pakutavad lahendused kĂ”iki vajadusi, ja nad arendavad oma SD (tarkvara mÀÀratud) lahendusi. NĂ€iteks on see pilveteenuste pakkujad, kes pidevalt laiendavad oma klientidele pakutavate teenuste valikut, ja valmis lahendused ei suuda lihtsalt nende nĂ”udlustes jĂ€rgi jĂ”uda.

Keskmiste ettevĂ”tete jaoks piisab enamikul juhtudel mĂŒĂŒjate poolt pakutavatest lahendustest 99 protsendi ulatuses.

Mis on overlay-vÔrgud?

Milles seisneb overlay-vĂ”rkude idee? Sisuliselt vĂ”tate klassikalise marsruutimisvĂ”rgu ja ehitate selle peale veel ĂŒhe vĂ”rgu, et saada rohkem omadusi. Tihti rÀÀgime seadmete ja sidekanalite koormuse tĂ”husast jaotusest, maksimaalsest laiendamisvĂ”ime suurendamisest, töökindluse suurendamisest ja mitmest turvalisuse eelise (segmenteerimise tĂ”ttu). SDN lahendused lisaks sellele annavad vĂ€ga, vĂ€ga paindlikud haldamisvĂ”imalused ja muudavad vĂ”rgu oma tarbijatele lĂ€bipaistvamaks.

KokkuvÔttes, kui kohalikud vÔrgud oleksid vÀlja töötatud umbes 2010. aastatel, ei nÀeks nad kindlasti vÀlja nagu need, mis meile on jÀÀnud 1970. aastate sÔjavÀelt.

Tehnoloogiate seisukohalt, mis on seotud overlay-vÔrkude tootmisega, on praegu kÀibel mitmed teostused tootjatelt ja Interneti projektide RFC (EVPN+VXLAN, EVPN+MPLS, EVPN+MPLSoGRE, EVPN+Geneve jne). Jah, on standardid, kuid nende standardite rakendamine erinevate tootjate poolt vÔib varieeruda, seega overlay-vÔrkude loomisel oleks vÔimalik tÀielikult loobuda vendori lukust ainult teoorias esitatud paberil.

SD lahendused on veelgi keerulisemad, igal tootjal on oma nÀgemus. On tÀiesti avatud lahendusi, mida teoreetiliselt saab ise tÀiustada, ja on tÀiesti suletud lahendusi.

Cisco pakub oma lahendust SDN kohta andmekeskustes - ACI. Loomulikult on see 100% tarnijapoolne lahendus vĂ”rguseadmete valiku osas, kuid samas integreerub see tĂ€ielikult virtualiseerimise, konteinerimise, turvalisuse, orkestreerimise, koormuse tasakaalustamise ja muude sĂŒsteemidega. Kuid sisuliselt on see ikkagi must kast, ilma vĂ”imaluseta tĂ€ielikult kĂ”iki sisemisi protsesse juurde pÀÀseda. Mitte kĂ”ik tellijad ei ole sellise lahendusega nĂ”us, kuna sĂ”ltud tĂ€ielikult lahenduse koodi kvaliteedist ja selle rakendamisest, kuid teisest kĂŒljest on tootjal ĂŒks parimaid tehnilisi tugimeeskondi maailmas, mis tegeleb ainult selle lahendusega. Esimese projekti lahenduseks valiti just Cisco ACI.

Teiseks projektiks valiti lahendus Juniperilt. Tootjal on samuti oma SDN andmekeskustele, kuid tellija otsustas loobuda SDN rakendamisest. VÔrgutehnoloogia ehitamiseks valiti EVPN VXLAN tehase lahendus ilma kesksete kontrolleriteta.

Miks on see vajalik

Tehase loomine vĂ”imaldab rajada kergesti skaleeritava, tĂ”rgete suhtes vastupidava ja usaldusvÀÀrse vĂ”rgustruktuuri. Arhitektuur (leaf-spine) arvestab eriliste vajadustega andmekeskusi (andmete edastamise teed, viivituste ja kitsaskohtade minimeerimine vĂ”rgus). SD lahendused andmekeskustes vĂ”imaldavad vĂ€ga mugavat, kiiret ja paindlikku sellise tehase haldamist ning selle integreerimist andmekeskuse ökosĂŒsteemi.

MĂ”lemale tellijale oli vajalik ehitada varuandmekeskused tĂ”rkejĂ”ulisuse tagamiseks, lisaks peab andmeside andmekeskuste vahel olema krĂŒpteeritud.

Esimene tellija oli juba kaalunud lahendusi ilma tehaseta, kui vĂ”imalikku standardit oma vĂ”rkudes, kuid testide kĂ€igus esines neil ĂŒhilduvusprobleeme STP vahel mitmete tarnijate seadmetega. Ilmnesid seisakud, mis pĂ”hjustasid teenuste katkestusi. Ja see oli tellijale kriitilise tĂ€htsusega.

Cisco oli juba tellija ettevĂ”tte standardiks, nad uurisid ACI ja teisi variante ning otsustasid, et tuleks valida just see lahendus. Neile meeldis ĂŒhe nupu kaudu haldamise automatiseerimine, mis kiirendab teenuste seadistamist ja haldamist. Andmeside krĂŒpteerimise tagamiseks otsustati kasutada MACSec'i IPN ja SPINE lĂŒlitite vahel. Nii saadi vĂ€ltida kitsaskohta krĂŒptotusvtlise seadmena, sÀÀsta nende pealt ja maksimeerida ribalaiust.

Teine tellija valis Juniperilt lahenduse ilma kontrollerita, kuna nende olemasolevas andmekeskuses oli juba vĂ€ike installatsioon EVPN VXLAN tehase rakenduste osas. Kuid seal ei olnud see tĂ”rke suhtes vastupidav (kasutati ĂŒhte lĂŒlitit). Otsustati laiendada peamise andmekeskuse infrastruktuuri ja rajada varuandmekeskusesse tehas. Olemasolevat EVPN ei kasutatud tĂ€ielikult: VXLAN-i kapseldamine ei olnud praktiliselt kasutusel, kuna kĂ”ik hostid olid ĂŒhendatud ĂŒhe lĂŒlitiga ja kĂ”ik MAC-aadressid ning /32 aadressid olid lokaalsed, selle lĂŒliti juhtimiseks oli see sama ja teisi seadmeid, kuhu oleks tulnud rajada VXLAN tunnelid, ei olnud.

Sama prooviti ka ACI-ga, kuid otsustati, et tarnijapoolne lukku seondub liiga palju seadmete ostmisest, sealhulgas hiljuti ostetud uue seadmega asendamisest, ja see ei ole lihtsalt majanduslikult mÔttekas. Jah, Cisco tehase integreerub kÔigega, kuid tehase sees on lubatud ainult selle seadmete kasutamine.

Teisest kĂŒljest, nagu varem öeldi, ei saa EVPN VXLAN tehast lihtsalt segada kohalike tarnijatega, sest protokollide rakendused erinevad. See on nagu proovida Cisco't ja Huawei't ĂŒhenduses - standartid on nagu ĂŒhesugused, kuid siiski tuleb veidi keerulisemalt vastata. Kuna see on pank ja ĂŒhilduvuse testid vĂ”taksid liiga kaua aega, siis otsustati osta sama tarnijat nĂŒĂŒd ja mitte liialdada funktsionaalsusega vĂ€ljaspool pĂ”hifunktsiooni.

Migratsiooniplaan

Kaks andmekeskust ACI baasil:

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

Kohtade vahelise suhtluse korraldamine. Valitud Multi-Pod lahendus - iga andmekeskus on pod. Arvesse on vĂ”etud nĂ”udeid lĂŒlitite arvu ja hilinemise kohta podide vahel (RTT alla 50 ms). Otsustati mitte rajada Multi-Site lahendust lihtsama haldamise huvides (Multi-Pod lahenduse jaoks kasutatakse ĂŒhte haldusliidest, Multi-Site puhul oleks olnud vajadus kahe liidese vĂ”i Multi-Site Orkestratori jĂ€rele), kuna ei olnud vajalik geograafiline varukoopia kohtade reserveerimine.

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

Teenuste migreerimise osas Legacy vĂ”rgust valiti kĂ”ige lĂ€bipaistvam lahendus, et jĂ€rk-jĂ€rgult ĂŒle viia VLAN-id, mis vastavad teatud teenustele.
Iga VLAN migratsiooni jaoks loodi vastav EPG (End-point-group) tehases. Esiteks venitati vÔrk vana vÔrgu ja tehase vahel L2-s, seejÀrel, pÀrast kÔigi hostide migratsiooni, viidi gateway tehasesse ning EPG interaktsioon olemasoleva vÔrgu jaoks toimus L3OUT kaudu, samal ajal kui L3OUT-i ja EPG vahelise suhtluse mÀÀratlemiseks kasutati lepinguid. Ligikaudne skeem:

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

Enamiku ACI tehase poliitikate umbkaudne struktuur on toodud alloleval joonisel. Kogu konfigureerimine pĂ”hineb poliitikatel, mis on ĂŒksteisesse liigitatud ja nii edasi. Alguses on keeruline arusaada, kuid jĂ€rk-jĂ€rgult, nagu praktika nĂ€itab, harjuvad vĂ”rguadministraatorid sellise struktuuriga umbes kuu jooksul ning seejĂ€rel tekib arusaam, kui mugav see on.

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

VÔrdlus

Cisco ACI lahenduses tuleb osta rohkem riistvara (erinevad lĂŒlitid Inter-Pod suhtluseks ja APIC kontrollerid), mistĂ”ttu see osutus kallimaks. Juniperi lahendus ei nĂ”udnud kontrollerite ja abiriistade ostmist; oli osaliselt vĂ”imalik kasutada juba olemasolevat seadmeid klientidel.

Siin on EVPN VXLAN tehase arhitektuur kahes andmekeskuses teises projektis:

Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus
Kogemus vÔrguhappe rakendamisel EVPN VXLAN ja Cisco ACI baasil ning vÀike vÔrdlus

ACI-s saad valmis lahenduse — ei pea nĂ€puvahel ringi kaevama, ei pea optimeerima. Klientide esimese tutvustamise ajal tehasega ei ole arendajaid ega toetavaid inimesi koodi ja automatiseerimise jaoks vaja. Piisab lihtsalt kasutamisest, paljusid sĂ€tteid saab teha isegi lihtsalt wizard-i kaudu, mis ei ole alati pluss, eriti neile, kes on harjunud kĂ€sureaga. Igatahes on aega vajalik oma mĂ”ttelaadi ĂŒmber kujundamiseks uutele rööbastele, seoses poliitikate kaudu seadistamise iseloomu ja paljude omavahel seotud poliitikate haldamisega. Samuti on soovitatav omada selget poliitikate ja objektide nimetamise struktuuri. Iga probleemi korral kontrolleri tööloogikas saab lahendusi ainult tehnilisest toetusest.

EVPN — konsool. Aga piina vĂ”i rÔÔmustada. HarjumuspĂ€rane liides vana garderoobi jaoks. Jah, on tĂŒĂŒpiline konfiguratsioon ja juhised. Pead lĂ€bi töötama kĂ€siraamatud. Erinevad konstruktsioonid, kĂ”ik on selge ja detailselt.

Muidugi, mĂ”lemal juhul on parem migratsiooni ajal kĂ”igepealt migreerida mitte kĂ”ige kriitilisemad teenused, nĂ€iteks testkeskkonnad, ja alles seejĂ€rel, pĂ€rast kĂ”ikide tĂ”rgete tabamist, liikuda tootmisse. Ja mitte seadistada reede Ă”htul. Ära usu mĂŒĂŒjat, et kĂ”ik on hĂ€sti, alati on parem end kaitsta.

ACI eest maksad rohkem, kuigi hetkel Cisco aktiivselt edendab seda lahendust ja tihti pakub sellele hĂ€id allahindlusi, kuid kokkuhoid on hooldus- ja toetuskuludest. EVPN tehase haldamine ja automatiseerimine, ilma kontrollerita, nĂ”uab investeeringuid ja regulaarseid kulusid — jĂ€lgimine, automatiseerimine, uute teenuste rakendamine. Samuti takeb ACI esialgne kĂ€ivitamine 30–40% kauem aega. See on tingitud sellest, et kogu vajalikud profiilide ja poliitikate komplekti loomine kestab kauem, mis hiljem kasutatakse. Kuid vĂ”rgu suurenedes vĂ€heneb vajalike seadistuste arv. Sa kasutad juba eelnevalt loodud poliitikaid, profiile ja objekte. Sa saad paindlikult hÀÀlestada segmenteerimist ja turvalisust, keskelt hallata lepinguid, mis reguleerivad EPG vahelisi tehingute suhtlemisi — töö mahud langevad jĂ€rsult.

EVPN-is peab iga seadme tehases konfigureerima, vea tÔenÀosus on suurem.

Kui ACI rakendatakse aeglasemalt, siis EVPN-i hÀÀlestamine kestab peaaegu kaks korda kauem. Kui Cisco puhul saab alati kutsuda toe inseneri, et kĂŒsida vĂ”rgu ĂŒldtöötamise kohta (sest see katab lahendust), siis Juniper Networks'i puhul ostad ainult riistvara, ja see katab vaid selle. Kas seadmest on pakett vĂ€lja lĂ€inud? Noh, edasi on teie probleem. Kuid saate avada kĂŒsimuse lahenduse vĂ”i vĂ”rgu disaini kohta — ja siis soovitatakse osta profesionaalne teenus, lisatasu eest.

ACI toetus on vÀga hea, sest see on eraldi: eraldi meeskond töötab vaid selle nimel. Sealhulgas on ka venekeelsed spetsialistid. Juhend on detailne, lahendused on ette mÀÀratud. Nad Ôpid ja nÔuavad. Kiiresti valideerivad disaini, mis on sageli oluline. Juniper Networks teeb sama, kuid palju aeglasemalt (meil oli nii, praegu peaks kuulujuttude jÀrgi olema parem), mis sunnib sind ise tegema kÔike seal, kus sul oleks vÔinud soovitada lahenduste insener.

Cisco ACI toetab virtualiseerimise ja konteinerite sĂŒsteemide (VMware, Kubernetes, Hyper-V) integreerimist ning keskset haldust. Pakuvad vĂ”rguteenuseid ja turvateenuseid - laadimine, tulemĂŒĂŒrid, WAF, IPS ja muud... Hea mikrosegmentatsioon kohe vĂ€lja pakendatud. Teises lahenduses teenuste integreerimine kĂ€ib keerulisemalt ja on parem, kui uurida foorumeid nende jaoks, kes seda juba teinud on.

KokkuvÔte

Iga konkreetse juhtumi puhul tuleb lahendus valida mitte ainult seadmete hindade pÔhjal, vaid arvesse tuleks vÔtta ka edasisi kulutusi hooldusele ja peamistele probleemidele, millega klient hetkel silmitsi seisab, ning IT-infrastruktuuri arengu plaane.

ACI, tÀnu tÀiendavatele seadmetele, osutus kallimaks, kuid lahendus on valmis ilma tÀiendavate kohandusteta, teine lahendus on keerulisem ja kulukam, kuid odavam.

Kui soovite arutada, kui palju vĂ”ib maksta vĂ”rgu tehase rakendamine erinevatelt tarnijatelt ja milline arhitektuur on vajalik, - saame kokku ja rÀÀkida. Ükski ettevalmistav arhitektuur (mille pĂ”hjal saame eelarveid planeerida) on tasuta, detailne töötlemine, loomulikult, on juba tasuline.

Vladimir Kleptƥ, ettevÔttevÔrgud.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster