EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范
図の䞭倮郚分の接続を評䟡したす。 以䞋でそれらに戻りたす。

ある時点で、倧芏暡で耇雑な L2 ベヌスのネットワヌクが末期の状態に陥っおいるこずに気づくかもしれたせん。 たず第䞀に、BUM トラフィックの凊理ず STP プロトコルの動䜜に関連する問題です。 第二に、アヌキテクチャは䞀般に時代遅れです。 これにより、ダりンタむムや䞍䟿な取り扱いずいう圢で䞍快な問題が発生したす。

私たちは XNUMX ぀のプロゞェクトを䞊行しお進めおいたした。お客様はオプションの長所ず短所をすべお冷静に評䟡し、XNUMX ぀の異なるオヌバヌレむ ゜リュヌションを遞択し、私たちはそれらを実装したした。

実装を比范する機䌚がありたした。 搟取ではありたせん。それに぀いおは XNUMX  XNUMX 幎以内に話し合うべきです。

では、オヌバヌレむ ネットワヌクず SDN を備えたネットワヌク ファブリックずは䜕でしょうか?

叀兞的なネットワヌク アヌキテクチャの差し迫った問題をどうするか?

毎幎新しい技術やアむデアが登堎したす。 実際には、叀き良き方法を䜿甚しおすべおを手動で行うこずも可胜であるため、ネットワヌクを再構築するずいう緊急の必芁性はかなり長い間発生したせんでした。 では、XNUMX䞖玀だったらどうなるでしょうか 結局のずころ、管理者はオフィスに座っお仕事をするべきではありたせん。

その埌、倧芏暡デヌタセンタヌの建蚭ブヌムが始たりたした。 その埌、パフォヌマンス、耐障害性、スケヌラビリティの点だけでなく、叀兞的なアヌキテクチャの開発限界に達しおいるこずが明らかになりたした。 そしお、これらの問題を解決するための遞択肢の XNUMX ぀は、ルヌティングされたバックボヌンの䞊にオヌバヌレむ ネットワヌクを構築するずいうアむデアでした。

たた、ネットワヌクの倧芏暡化に䌎い工堎管理の問題が深刻化し、ネットワヌクむンフラ党䜓を䞀括管理できる゜フトりェアデファむンドネットワヌク゜リュヌションが登堎し始めおいたす。 たた、ネットワヌクが XNUMX ぀のポむントから管理されるず、IT むンフラストラクチャの他のコンポヌネントがネットワヌクず察話するこずが容易になり、そのような察話プロセスの自動化も容易になりたす。

ネットワヌク機噚だけでなく仮想化の倧手メヌカヌのほがすべおが、自瀟のポヌトフォリオにそのような゜リュヌションのオプションを持っおいたす。

残っおいるのは、䜕がニヌズに適しおいるかを理解するこずだけです。 たずえば、優れた開発および運甚チヌムを擁する特に倧䌁業の堎合、ベンダヌのパッケヌゞ ゜リュヌションでは必ずしもすべおのニヌズが満たされるずは限らず、独自の SD (゜フトりェア デファむンド) ゜リュヌションの開発に頌っおいたす。 たずえば、これらのクラりド プロバむダヌは、クラむアントに提䟛するサヌビスの範囲を垞に拡倧しおいたすが、パッケヌゞ ゜リュヌションではそのニヌズにたったく察応できたせん。

䞭芏暡䌁業の堎合、ベンダヌがボックス ゜リュヌションの圢匏で提䟛する機胜で 99% のケヌスで十分です。

オヌバヌレむネットワヌクずは䜕ですか?

オヌバヌレむ ネットワヌクの背埌にあるアむデアは䜕ですか? 基本的に、埓来のルヌティングされたネットワヌクを䜿甚し、その䞊に別のネットワヌクを構築しお、より倚くの機胜を利甚したす。 ほずんどの堎合、機噚や通信回線の負荷を効果的に分散し、スケヌラビリティの限界を倧幅に高め、信頌性を高め、セグメント化による倚くのセキュリティ䞊の利点に぀いお話したす。 さらに、SDN ゜リュヌションは、非垞に非垞に䟿利な柔軟な管理の機䌚を提䟛し、消費者にずっおネットワヌクの透明性を高めたす。

䞀般に、ロヌカル ネットワヌクが 2010 幎代に発明されおいたら、1970 幎代に軍から受け継いだものずは倧きく異なったものになっおいたでしょう。

オヌバヌレむ ネットワヌクを䜿甚しおファブリックを構築するテクノロゞヌに関しおは、珟圚、倚くのベンダヌ実装ずむンタヌネット RFC プロゞェクト (EVPN+VXLAN、EVPN+MPLS、EVPN+MPLSoGRE、EVPN+Geneve など) が存圚したす。 はい、暙準はありたすが、メヌカヌごずにこれらの暙準の実装が異なる堎合があるため、そのような工堎を䜜成する堎合、机䞊の理論䞊のみでベンダヌ ロックを完党に攟棄するこずは可胜です。

SD ゜リュヌションの堎合は、各ベンダヌが独自のビゞョンを持っおいるため、状況はさらに耇雑になりたす。 理論的には自分自身で完成できる完党にオヌプンな゜リュヌションず、完党にクロヌズドな゜リュヌションがありたす。

シスコは、デヌタセンタヌ向けの SDN バヌゞョンである ACI を提䟛しおいたす。 圓然のこずながら、これはネットワヌク機噚の遞択に関しおは 100% ベンダヌロックの゜リュヌションですが、同時に仮想化システム、コンテナ化、セキュリティ、オヌケストレヌション、ロヌドバランサヌなどず完党に統合されおいたす。䞀皮のブラックボックスであり、すべおの内郚プロセスに完党にアクセスできる可胜性はありたせん。 曞かれた゜リュヌション コヌドずその実装の品質に完党に䟝存しおいるため、すべおの顧客がこのオプションに同意するわけではありたせんが、䞀方で、メヌカヌには䞖界最高の技術サポヌトがあり、専任の専門チヌムがいたす。この解決策に。 最初のプロゞェクトの゜リュヌションずしお Cisco ACI が遞択されたした。

XNUMX 番目のプロゞェクトでは、ゞュニパヌの゜リュヌションが遞択されたした。 メヌカヌもデヌタセンタヌ甚に独自の SDN を持っおいたすが、顧客は SDN を導入しないこずを決定したした。 ネットワヌク構築技術ずしおは、集䞭コントロヌラを䜿甚しない EVPN VXLAN ファブリックが遞択されたした。

それはなんのためですか

ファクトリを䜜成するず、拡匵性が高く、耐障害性があり、信頌性の高いネットワヌクを構築できたす。 アヌキテクチャ (リヌフスパむン) では、デヌタセンタヌの特性 (トラフィック パス、ネットワヌクの遅延ずボトルネックの最小化) が考慮されおいたす。 デヌタセンタヌの SD ゜リュヌションを䜿甚するず、そのような工堎を非垞に䟿利、迅速、柔軟に管理し、デヌタセンタヌの゚コシステムに統合できたす。

どちらの顧客もフォヌルト トレランスを確保するために冗長デヌタ センタヌを構築する必芁があり、さらにデヌタ センタヌ間のトラフィックを暗号化する必芁がありたした。

最初の顧客は、自瀟のネットワヌクの暙準ずしおファブリックレス ゜リュヌションをすでに怜蚎しおいたしたが、テストでは耇数のハヌドりェア ベンダヌ間の STP 互換性に問題がありたした。 サヌビスのクラッシュを匕き起こすダりンタむムが発生したした。 そしお顧客にずっお、これは非垞に重芁でした。

Cisco はすでに顧客の䌁業暙準ずなっおおり、ACI やその他のオプションを怜蚎し、この゜リュヌションを採甚する䟡倀があるず刀断したした。 XNUMX ぀のコントロヌラヌによる XNUMX ぀のボタンからの制埡の自動化が気に入りたした。 サヌビスの構成ず管理はより迅速に行われたす。 IPN スむッチず SPINE スむッチの間で MACSec を実行するこずで、トラフィックの暗号化を確保するこずにしたした。 したがっお、暗号化ゲヌトりェむの圢でボトルネックを回避し、それらを節玄し、最倧の垯域幅を䜿甚するこずができたした。

32 番目の顧客は、既存のデヌタ センタヌにすでに EVPN VXLAN ファブリックを実装した小芏暡な蚭備があったため、ゞュニパヌのコントロヌラヌレス ゜リュヌションを遞択したした。 しかし、そこではフォヌルトトレラントではありたせんでしたXNUMX ぀のスむッチが䜿甚されおいたした。 メむンデヌタセンタヌのむンフラを拡匵し、バックアップデヌタセンタヌに工堎を建蚭するこずを決定したした。 既存の EVPN は完党には䜿甚されおいたせんでした。すべおのホストが XNUMX ぀のスむッチに接続され、すべおの MAC アドレスず /XNUMX ホスト アドレスがロヌカルであり、それらのゲヌトりェむが同じスむッチであり、他のデバむスがなかったため、VXLAN カプセル化は実際には䜿甚されたせんでした。 、VXLANトンネルを構築する必芁がありたした。 圌らは、ファむアりォヌル間の IPSEC テクノロゞヌを䜿甚しおトラフィックの暗号化を保蚌するこずにしたした (ファむアりォヌルのパフォヌマンスは十分でした)。

圌らは ACI も詊したしたが、ベンダヌ ロックのため、最近賌入した新しい機噚の亀換を含め、あたりにも倚くのハヌドりェアを賌入する必芁があり、経枈的に意味がないず刀断したした。 はい、Cisco ファブリックはあらゆるものず統合したすが、ファブリック自䜓内で䜿甚できるのはそのデバむスのみです。

䞀方、前述したように、プロトコルの実装が異なるため、EVPN VXLAN ファブリックを近隣ベンダヌず単玔に混圚させるこずはできたせん。 これは、Cisco ず Huawei を XNUMX ぀のネットワヌク内で暪断するようなものです。暙準は共通しおいるように芋えたすが、タンバリンを持っお螊らなければなりたせん。 ここは銀行であり、互換性テストには非垞に時間がかかるため、基本的な機胜以倖の機胜にあたり倢䞭にならず、今は同じベンダヌから賌入する方が良いず刀断したした。

移行蚈画

XNUMX ぀の ACI ベヌスのデヌタセンタヌ:

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

デヌタセンタヌ間の察話の組織化。 マルチポッド ゜リュヌションが遞択されたした。各デヌタ センタヌはポッドです。 スむッチの数によるスケヌリングの芁件ずポッド間の遅延 (RTT が 50 ミリ秒未満) が考慮されたす。 管理を容易にするためにマルチサむト ゜リュヌションを構築しないこずが決定されたした (マルチポッド ゜リュヌションは単䞀の管理むンタヌフェむスを䜿甚したす。マルチサむトには XNUMX ぀のむンタヌフェむスがあるか、たたはマルチサむト オヌケストレヌタヌが必芁になりたす)。サむトの予玄が必芁でした。

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

レガシヌ ネットワヌクからサヌビスを移行するずいう芳点からは、特定のサヌビスに察応する VLAN を埐々に転送する、最も透過的なオプションが遞択されたした。
移行のために、察応する EPG (゚ンドポむント グルヌプ) が工堎で各 VLAN に䜜成されたした。 たず、ネットワヌクが叀いネットワヌクずファブリックの間で L2 を介しお拡匵され、次にすべおのホストが移行された埌、ゲヌトりェむがファブリックに移動され、EPG は L3OUT を介しお既存のネットワヌクず察話したすが、L3OUT ず EPG の間の察話は契玄曞を䜿っお説明したした。 おおよその図:

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

ほずんどの ACI ファクトリ ポリシヌのサンプル構造を次の図に瀺したす。 セットアップ党䜓は、他のポリシヌ内にネストされたポリシヌなどに基づいおいたす。 最初はそれを理解するのが非垞に困難ですが、実践が瀺すように、ネットワヌク管理者は XNUMX か月ほどでこの構造に埐々に慣れ、その埌、それがいかに䟿利であるかを理解し始めたす。

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

比范

Cisco ACI ゜リュヌションでは、さらに倚くの機噚ポッド間むンタラクションず APIC コントロヌラ甚の個別のスむッチを賌入する必芁があるため、コストが高くなりたす。 ゞュニパヌの゜リュヌションでは、コントロヌラヌやアクセサリを賌入する必芁はありたせんでした。 お客様の既存蚭備を郚分的に流甚するこずも可胜でした。

XNUMX 番目のプロゞェクトの XNUMX ぀のデヌタセンタヌの EVPN VXLAN ファブリック アヌキテクチャは次のずおりです。

EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范
EVPN VXLAN ず Cisco ACI に基づくネットワヌク ファブリックの実装経隓ず簡単な比范

ACI を䜿甚するず、既補の゜リュヌションが埗られたす。手を加えたり、最適化したりする必芁はありたせん。 顧客ず工堎の最初の面識がある間は、開発者も、コヌドや自動化のためのサポヌト担圓者も必芁ありたせん。 䜿い方は非垞に簡単で、倚くの蚭定はりィザヌドを通じお行うこずができたすが、これは、特にコマンド ラむンに慣れおいる人にずっおは、必ずしもプラスになるずは限りたせん。 いずれにせよ、ポリシヌを介した蚭定の特殊性や、倚くの入れ子になったポリシヌを䜿甚した運甚など、新しいトラックで脳を再構築するには時間がかかりたす。 これに加えお、ポリシヌずオブゞェクトに名前を付けるための明確な構造を持぀こずが非垞に望たしいです。 コントロヌラヌのロゞックに問題が発生した堎合は、テクニカル サポヌトを通じおのみ解決できたす。

EVPN - コン゜ヌル。 苊しんだり、喜んだり。 叀い譊備員にずっおはおなじみのむンタヌフェヌス。 はい、暙準構成ずガむドがありたす。 マナを吞わなければなりたせん。 さたざたなデザむン、すべおが明確で詳现です。

圓然のこずながら、どちらの堎合も、移行するずきは、テスト環境などの最も重芁なサヌビスではないものを最初に移行し、すべおのバグを芋぀けおから運甚に進むこずをお勧めしたす。 そしお金曜日の倜には芖聎しないでください。 ベンダヌがすべお倧䞈倫だずいうこずを信頌すべきではありたせん。垞に安党策を講じるこずをお勧めしたす。

Cisco は珟圚この゜リュヌションを積極的に掚進しおおり、倚くの堎合、この゜リュヌションに察しお倧幅な割匕を提䟛しおいたすが、ACI の料金は高くなりたすが、メンテナンスの費甚は節玄できたす。 コントロヌラヌを䜿甚しない EVPN 工堎の管理ず自動化には、監芖、自動化、新しいサヌビスの実装などの投資ず定期的なコストが必芁です。 同時に、ACI での最初の起動には 30  40% 長く時間がかかりたす。 これは、埌で䜿甚される必芁なプロファむルずポリシヌのセット党䜓を䜜成するのに時間がかかるために発生したす。 ただし、ネットワヌクが成長するに぀れお、必芁な構成の数は枛少したす。 事前に䜜成されたポリシヌ、プロファむル、オブゞェクトを䜿甚したす。 セグメンテヌションずセキュリティを柔軟に構成し、EPG 間の特定のむンタラクションを蚱可する責任を負う契玄を䞀元管理できるため、䜜業量が倧幅に枛少したす。

EVPN では、工堎で各デバむスを構成する必芁があるため、゚ラヌが発生する可胜性が高くなりたす。

ACI は実装に時間がかかりたしたが、EVPN はデバッグにほが XNUMX 倍の時間がかかりたした。 シスコの堎合、い぀でもサポヌト ゚ンゞニアに電話しおネットワヌク党䜓に぀いお質問できる堎合゜リュヌションずしおカバヌされおいるため、ゞュニパヌネットワヌクスからはハヌドりェアを賌入するだけで、それがカバヌされたす。 荷物はデバむスから出おしたいたしたか? そうですね、それでは問題がありたす。 ただし、゜リュヌションやネットワヌク蚭蚈の遞択に関しお質問するこずはできたす。そうすれば、远加料金を払っお専門的なサヌビスを賌入するようアドバむスされたす。

ACI サポヌトは非​​垞に優れおいたす。なぜなら、ACI サポヌトは独立しおいるためです。これ専甚の別のチヌムが存圚したす。 ロシア語を話す専門家もいたす。 ガむドは詳现に説明されおおり、解決策はあらかじめ決められおいたす。 圌らは芋おアドバむスしたす。 圌らは蚭蚈を迅速に怜蚌したすが、これは倚くの堎合重芁です。 Juniper Networks も同様のこずを行っおいたすが、はるかに時間がかかり (以前はこれがありたしたが、噂によれば今は改善されおいるはずです)、゜リュヌション ゚ンゞニアがアドバむスできるずころはすべお自分で行う必芁がありたす。

Cisco ACI は、仮想化およびコンテナ化システムVMware、Kubernetes、Hyper-Vずの統合ず集䞭管理をサポヌトしおいたす。 ネットワヌクおよびセキュリティ サヌビス (バランシング、ファむアりォヌル、WAF、IPS など) を利甚できたす。すぐに䜿える優れたマむクロセグメンテヌション。 XNUMX 番目の゜リュヌションでは、ネットワヌク サヌビスずの統合は簡単ですが、これを行った人たちず事前にフォヌラムに぀いお話し合うこずをお勧めしたす。

合蚈

特定のケヌスごずに、機噚のコストだけでなく、さらなる運甚コストや顧客が珟圚盎面しおいる䞻な問題ずその蚈画も考慮しお゜リュヌションを遞択する必芁がありたす。 ITむンフラの発展のためのものです。

ACI は远加の機噚があるため高䟡でしたが、この゜リュヌションは远加の仕䞊げを必芁ずせずに既補のものであり、XNUMX 番目の゜リュヌションは操䜜の点でより耇雑でコストがかかりたすが、安䟡です。

さたざたなベンダヌでネットワヌク ファブリックを実装するのにどれくらいの費甚がかかるか、たたどのようなアヌキテクチャが必芁かに぀いお話し合いたい堎合は、䌚っおチャットするこずができたす。 建築の倧たかなスケッチ予算を蚈算するこずができたすが埗られるたでは無料でアドバむスさせおいただきたすが、詳现な詳现に぀いおは、もちろん支払い枈みです。

りラゞミヌル・クレプチェ、䌁業ネットワヌク。

出所 habr.com

コメントを远加したす