Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune

În ultimii câțiva ani, Cisco a promovat activ o nouă arhitectură pentru construirea rețelelor de date în centrele de date — Application Centric Infrastructure (sau ACI). Unii sunt deja familiarizați cu aceasta. Alții au reușit chiar să o implementeze în organizațiile lor, inclusiv în Rusia. Cu toate acestea, pentru majoritatea specialiștilor IT și liderilor IT, ACI rămâne fie o abreviere neclară, fie doar o discuție despre viitor.
În acest articol, ne propunem să apropiem acest viitor. Vom discuta despre componentele arhitecturale principale ale ACI și vom ilustra modul de aplicare a acesteia în practică. În plus, în curând vom organiza o demonstrație vizuală a funcționării ACI, la care se pot înscrie toți specialiștii IT interesați.

Pentru a afla mai multe despre noua arhitectură de rețea, puteți participa în Petersburg în mai 2019. Toate detaliile le găsiți la linkul. Înscrieți-vă!

Povestea
Modelul tradițional și cel mai popular pentru construirea rețelei este modelul ierarhic pe trei niveluri: nucleu -> distribuție (agregare) -> acces. De-a lungul anilor, acest model a fost etalonul, iar producătorii au creat diverse dispozitive de rețea corespunzătoare funcționalității sale.
În trecut, când tehnologiile informației erau un fel de accesorii necesare (și, sincer, nu întotdeauna dorite) pentru afaceri, acest model era convenabil, foarte static și fiabil. Totuși, acum, când IT-ul este unul dintre motoarele dezvoltării afacerii și, în multe cazuri, însăși afacerea, staticitatea acestui model a început să ridice mari probleme.

Afacerea modernă generează o mulțime de cerințe complexe pentru infrastructura de rețea. Succesul afacerii depinde direct de termenele de realizare a acestor cerințe. Întârzierea în astfel de condiții este inacceptabilă, iar modelul clasic de construcție a rețelei adesea nu permite satisfacerea la timp a toate nevoile de afaceri.

De exemplu, apariția unei noi aplicații de afaceri complexe implică realizarea unui număr mare de operațiuni rutiniere de către administratorii de rețea pe un număr mare de dispozitive de rețea diferite la diverse niveluri. Pe lângă faptul că acest lucru durează mult timp, crește și riscul de a face o greșeală care poate duce la o întrerupere serioasă a serviciilor IT și, ca rezultat, la pierderi financiare.

Rădăcina problemei nu sunt nici termenele, nici complexitatea cerințelor. Problema este că aceste cerințe trebuie 'traduse' din limba aplicațiilor de afaceri în limba infrastructurii de rețea. Așa cum se știe, orice traducere implică întotdeauna o pierdere parțială a sensului. Când proprietarul aplicației vorbește despre logica de funcționare a aplicației sale, administratorul de rețea înțelege un set de VLAN-uri și liste de acces pe zeci de dispozitive care trebuie menținute, actualizate și documentate.

Experiența acumulată și comunicarea constantă cu clienții au permis Cisco să proiecteze și să implementeze noi principii pentru construirea rețelei de transmisie de date a centrului de date, care răspund tendințelor actuale și se bazează, în primul rând, pe logica aplicațiilor de afaceri. De aici și numele — Infrastructure Centrică pe Aplicație.

Arhitectura ACI.
Arhitectura ACI trebuie văzută mai degrabă dintr-o perspectivă logică decât fizică. Aceasta se bazează pe un model de politici automatizate, a căror obiecte la nivel înalt pot fi împărțite în următoarele componente:

  1. Rețea bazată pe comutatoare Nexus.
  2. Cluster de controlere APIC;
  3. Profiluri de aplicații;

Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune
Să analizăm fiecare nivel mai în detaliu – iar noi vom trece de la simplu la complex.

Rețea bazată pe comutatoare Nexus
Rețeaua din fabrica ACI seamănă cu modelul ierarhic tradițional, dar este construită mult mai simplu. Pentru organizarea rețelei se folosește modelul Leaf-Spine, care a devenit o abordare comună pentru implementarea rețelelor de nouă generație. Acest model este compus din două niveluri: Spine și Leaf.
Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune
Nivelul Spine se ocupă doar de performanță. Performanța totală a comutatoarelor Spine este egală cu performanța întregii fabrici, de aceea la acest nivel ar trebui folosite comutatoare cu porturi de 40G sau mai mari.
Comutatoarele Spine se conectează la toate comutatoarele de nivel superior: comutatoarele Leaf, la care se conectează gazdele finale. Rolul principal al comutatoarelor Leaf este capacitatea portului.

Astfel, se rezolvă cu ușurință problemele de scalabilitate: dacă avem nevoie să creștem capacitatea fabricii, adăugăm comutatoare Spine, iar dacă avem nevoie să creștem capacitatea portului – comutatoare Leaf.
Pentru ambele niveluri se utilizează comutatoare din seria Cisco Nexus 9000, care pentru Cisco sunt instrumentul principal pentru construirea rețelelor de centre de date, indiferent de arhitectura acestora. Pentru nivelul Spine se folosesc comutatoare Nexus 9300 sau Nexus 9500, iar pentru Leaf doar Nexus 9300.
Gama de comutatoare Nexus utilizate în fabrica ACI este prezentată în figura de mai jos.
Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune

Clusterul de control APIC (Application Policy Infrastructure Controller)
Controlerele APIC reprezintă servere fizice specializate, iar pentru implementări mai mici se permite utilizarea unui cluster format dintr-un singur controler APIC fizic și două virtuale.
Controlerele APIC exercită funcții de gestionare și monitorizare. Este important de menționat că controlerele nu participă niciodată la transferul de date, adică, chiar dacă toate controlerele din cluster eșuează, stabilitatea rețelei nu va fi afectată. De asemenea, este necesar să subliniem că, prin intermediul APIC-urilor, administratorul gestionează toate resursele fizice și logice ale fabricii, iar pentru a face modificări, nu este nevoie să se conecteze la un anumit dispozitiv, deoarece în ACI se folosește un punct unic de gestionare.
Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune

Acum să trecem la unul dintre cele mai importante componente ale ACI – profilurile aplicațiilor.
Profilul aplicației (Application Network Profile) – este baza logică a ACI. Anume profilurile aplicațiilor definesc politicile de interacțiune între toate segmentele rețelei și descriu direct segmentele de rețea. ANP permite abstractizarea de nivelul fizic și, în esență, așa cum ar trebui organizată interacțiunea între diferitele segmente ale rețelei din perspectiva aplicației.

Profilul aplicației constă din grupuri de conexiuni (End-point groups – EPG). Un grup de conexiuni este un grup logic de gazde (mașini virtuale, servere fizice, containere etc.) care se află într-un singur segment de securitate (nu al rețelei, ci anume al securității). Gazdele finale care aparțin unui anumit EPG pot fi definite printr-un număr mare de criterii. De obicei, sunt folosite următoarele:

  • Port fizic
  • Port logic (grup de porturi pe un switch virtual)
  • VLAN ID sau VXLAN
  • Adresă IP sau subrețea IP
  • Atributele serverului (nume, locație, versiune OS etc.)

Pentru interacțiunea dintre diferitele EPG-uri, este prevăzută o entitate denumită contracte. Contractul definește relațiile dintre diferitele EPG-uri. Cu alte cuvinte, contractul stabilește ce serviciu oferă un EPG altui EPG. De exemplu, creăm un contract care permite traficul prin protocolul HTTPS. Apoi, conectăm prin acest contract, de exemplu, EPG Web (grupul de servere web) și EPG App (grupul de servere aplicație), după care aceste două grupuri terminale pot schimba trafic prin protocolul HTTPS.

În imaginea de mai jos este descris un exemplu de configurare a conexiunii între diferitele EPG-uri prin contracte în cadrul unui ANP.
Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune
Poate exista orice număr de profiluri de aplicații în cadrul fabricii ACI. În plus, contractele nu sunt legate de un profil specific de aplicație, ele pot (și trebuie) să fie utilizate pentru a conecta EPG-uri în diferite ANP.

Practic, fiecare aplicație pentru care este necesară, într-un fel sau altul, rețeaua, este descrisă prin propriul profil. De exemplu, în schema de mai sus este prezentată arhitectura standard a unei aplicații cu trei niveluri, formată dintr-un număr N de servere de acces extern (Web), servere de aplicație (App) și servere de baze de date (DB), precum și reguli de interacțiune între ele. În infrastructura de rețea tradițională, aceasta ar fi fost un set de reguli scrise pe diverse dispozitive din infrastructură. În arhitectura ACI, descriem aceste reguli în cadrul unui singur profil de aplicație. ACI, prin intermediul profilului de aplicație, permite simplificarea semnificativă a creării unui număr mare de configurații pe diverse dispozitive, grupându-le pe toate într-un singur profil.
În imaginea de mai jos este prezentat un exemplu mai practic. Profilul aplicației Microsoft Exchange, realizat din mai multe EPG-uri și contracte.
Infrastructure Centrică pe Aplicații. Arhitectura rețelei viitorului — de la reflecții la acțiune

Management centralizat, automatizare și monitorizare – unul dintre principalele avantaje ale ACI. Fabrica ACI îndepărtează administratorii de munca rutină de a crea un număr mare de reguli pe diferite switch-uri, routere și firewall-uri (metoda clasică manuală de configurare este permisă și poate fi utilizată). Setările profilurilor de aplicații și ale altor obiecte ACI sunt aplicate automat în întreaga fabrică ACI. Chiar și atunci când serverele sunt mutate în alte porturi ale switch-urilor fabricii, nu va fi necesar să se copieze setările de la switch-urile vechi la cele noi și să se elimine regulile inutile. Pe baza criteriilor de apartenență a gazdei la EPG, fabrica va efectua aceste setări automat și va curăța automat regulile neutilizate.
Politicile de securitate integrate ACI sunt implementate pe baza principiului listelor albe, ceea ce înseamnă că ceea ce nu este explicit permis este, prin default, interzis. Combinat cu actualizarea automată a configurațiilor echipamentelor de rețea (eliminarea regulilor și permisiunilor „uitate” neutilizate), această abordare crește semnificativ nivelul general de securitate a rețelei și restrânge suprafața de atac potențială.

ACI permite organizarea interacțiunii de rețea nu doar pentru mașini virtuale și containere, ci și pentru servere fizice, appliance-uri hardware și echipamente de rețea de la terți, ceea ce face ca ACI să fie o soluție unică în acest moment.
Noua abordare a companiei Cisco în construirea rețelelor de date pe baza logicii aplicațiilor nu înseamnă doar automatizare, securitate și management centralizat. Este, de asemenea, o rețea modernă, scalabilă orizontal, care îndeplinește toate cerințele afacerii contemporane.
Implementarea infrastructurii de rețea pe baza ACI permite tuturor departamentelor unei organizații să comunice într-o singură limbă. Administratorul se ghidează doar după logica de funcționare a aplicației, în care sunt descrise regulile și conexiunile necesare. De asemenea, proprietarii și dezvoltatorii aplicației, echipa de securitate informațională, economiștii și proprietarii de afaceri se bazează pe aceeași logică.

Astfel, compania Cisco pune în practică conceptul unei rețele de centru de procesare a datelor de nouă generație. Vreți să vă convingeți singuri? Veniți la o demonstrație Infrastructura Centrică asupra Aplicațiilor în Sankt Petersburg și lucrați cu rețeaua centrului de date al viitorului deja acum.
Puteți să vă înscrieți la eveniment la link.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster