Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim

NĂ« vitet e fundit, Cisco ka promovuar aktivisht njĂ« arkitekturĂ« tĂ« re tĂ« ndĂ«rtimit tĂ« rrjetit tĂ« transmetimit tĂ« tĂ« dhĂ«nave nĂ« qendrat e tĂ« dhĂ«nave — Infrastruktura Ekipore Tətbiqi (apo ACI). Disa e dinĂ« tashmĂ« pĂ«r tĂ«. Disa madje kanĂ« implementuar atĂ« nĂ« bizneset e tyre, pĂ«rfshirĂ« edhe nĂ« Russi. MegjithatĂ«, pĂ«r shumicĂ«n e specialistĂ«ve IT dhe drejtuesve tĂ« IT, ACI mbetet ose njĂ« akronim i paqartĂ«, ose thjesht njĂ« reflektim mbi tĂ« ardhmen.
Në këtë artikull, ne do të përpiqemi ta afrojmë atë të ardhme. Për këtë, ne do të flasim për komponentët kryesorë arkitekturorë të ACI, si dhe do të ilustrojmë mënyrën e përdorimit të saj në praktikë. Për më tepër, së shpejti do të organizojmë një demonstrim të dukshëm të funksionimit të ACI, në të cilin mund të regjistrohet çdo specialist IT i interesuar.

MĂ« shumĂ« informacion rreth arkitekturĂ«s sĂ« re tĂ« ndĂ«rtimit tĂ« rrjetit do tĂ« jetĂ« nĂ« St. Petersburg nĂ« maj 2019. TĂ« gjitha detajet – pĂ«r lidhjes. Regjistrohuni!

Pas historia
Modeli tradicional dhe më popullor i ndërtimit të rrjetit është modeli hierarkik tre-niveli: bërthama -> shpërndarja (agregimi) -> akses. Gjatë shumë viteve, ky model ka qenë një standard, për të cilin prodhuesit kanë lëshuar pajisje rrjetesh të ndryshme me funksionalitet adekuat.
Më përpara, kur teknologjitë informative ishin një lloj shtese të nevojshme (dhe, sinqerisht, jo gjithmonë të dëshirueshme) për biznesin, ky model ishte i përshtatshëm, mjaft statik dhe i besueshëm. Megjithatë tani, kur IT janë një nga motorët e zhvillimit të biznesit, dhe në shumë raste vetë biznesi, statika e këtij modeli ka filluar të shkaktojë probleme të mëdha.

Biznesi modern gjeneron një sasi të madhe kërkesash të ndryshme dhe të komplikuara për infrastrukturën rrjetore. Shpejtësia e realizimit të këtyre kërkesave ndikon drejtpërdrejt në suksesin e biznesit. Ndërprerja në këto kushte është e papranueshme, dhe modeli klasik i ndërtimit të rrjetit shpesh nuk lejon përmbushjen e të gjitha nevojave të biznesit në kohë.

Për shembull, shfaqja e një aplikacioni të ri të ndërlikuar të biznesit nënkupton që administratorët e rrjetit të kryejnë një sërë të madhe operacionesh rutinore të ngjashme në një numër të madh pajisjesh rrjeti të ndryshme në nivele të ndryshme. Përveç faktit që kjo merr shumë kohë, gjithashtu rrit rrezikun për të bërë gabime, të cilat mund të çojnë në një ndalim të rëndësishëm të shërbimeve IT dhe, si rezultat, në dëm financiar.

Rrënja e problemit nuk janë as afatet as kompleksiteti i kërkesave. E vërteta është se këto kërkesa duhet të "përkthehen" nga gjuha e aplikacioneve të biznesit në gjuhën e infrastrukturës rrjetore. Siç dihet, çdo përkthim është gjithmonë një humbje e pjesshme e kuptimit. Kur pronari i aplikacionit flet për logjikën e funksionimit të aplikacionit të tij, administratori i rrjetit kupton një grup VLAN-ësh, Access list-esh në dhjetëra pajisje, të cilat duhet të mbahen, përditësohen dhe dokumentohen.

PĂ«rvoja e grumbulluar dhe komunikimi i vazhdueshĂ«m me klientĂ«t i ka lejuar Cisco tĂ« dizajnojĂ« dhe zbatojĂ« principe tĂ« reja pĂ«r ndĂ«rtimin e rrjeteve tĂ« transmetimit tĂ« tĂ« dhĂ«nave nĂ« qendrat e pĂ«rpunimit, tĂ« cilat pĂ«rputhen me trendet moderne dhe bazohen, nĂ« radhĂ« tĂ« parĂ«, nĂ« logjikĂ«n e aplikacioneve biznesore. Nga kĂ«tu, edhe emri — Application Centric Infrastructure.

Arkitektura ACI.
Arkitektura ACI duhet të shqyrtohet më së miri jo nga ana fizike, por nga ana logjike. Ajo bazohet në një model politikash automatizimi, objektet e të cilave në nivelin më të lartë mund të ndahen në komponentët e mëposhtëm:

  1. Rrjeti i bazuar në switch-e Nexus.
  2. Klastër kontrolluesish APIC;
  3. Profilet e aplikacioneve;

Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim
TĂ« shqyrtojmĂ« çdo nivel mĂ« nĂ« detaje – duke kaluar nga e thjeshta nĂ« tĂ« komplikuar.

Rrjeti i bazuar në switch-e Nexus
Rrjeti në fabrikën ACI është i ngjashëm me modelin tradicional hierarkik, por ndërtohet ndjeshëm më lehtë. Për organizimin e rrjetit përdoret modeli Leaf-Spine, i cili ka kaluar në një qasje të pranuar gjerësisht për implementimin e rrjeteve të brezit të ri. Ky model përbëhet nga dy nivele: Spine dhe Leaf, përkatësisht.
Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim
Niveli Spine merret vetëm me performancën. Performanca totale e switch-ave Spine është e barabartë me performancën e gjithë fabrikës, prandaj në këtë nivel duhet të përdoren switch-a me porte 40G ose më lart.
Switch-ave Spine lidhen me të gjithë switch-at e nivelet e ardhshme: switch-at Leaf, të cilët lidhin hostet përfundimtarë. Roli kryesor i switch-ave Leaf është kapaciteti i porteve.

NĂ« kĂ«tĂ« mĂ«nyrĂ«, çështjet e shkallĂ«zimit zgjidhen lehtĂ«: nĂ«se na nevojitet tĂ« rrisim kapacitetin e fabrikĂ«s, ne shtojmĂ« switch-e Spine, dhe nĂ«se na nevojitet tĂ« rrisim kapacitetin e porteve – Leaf.
Për të dy nivelet përdoren switch-at e serisë Cisco Nexus 9000, të cilët për Cisco janë mjeti kryesor për ndërtimin e rrjeteve të Qendrave të të Dhënave pavarësisht nga arkitektura e tyre. Për nivelin Spine përdoren switch-të Nexus 9300 ose Nexus 9500, ndërsa për Leaf vetëm Nexus 9300.
Seria e switch-ave Nexus, të cilët përdoren në fabrikën ACI, është e paraqitur në figurën më poshtë.
Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim

Klastri i kontrollorëve APIC (Controller i Infrastrukturës së Politizë së Aplikacioneve)
Kontrollorët APIC janë serverë fizikë të specializuar, ndërsa për implementime të vogla lejohet përdorimi i një klasteri me një kontrollor fizik APIC dhe dy virtualë.
KontrollorĂ«t APIC kryejnĂ« funksione menaxhimi dhe monitorimi. ËshtĂ« e rĂ«ndĂ«sishme qĂ« kontrollorĂ«t nuk marrin pjesĂ« kurrĂ« nĂ« transmetimin e tĂ« dhĂ«nave, pra, nĂ«se tĂ« gjithĂ« kontrollorĂ«t e klasterit dalin jashtĂ« funksionit, kjo nuk do tĂ« ndikojĂ« aspak nĂ« stabilitetin e rrjetit. Po ashtu, duhet theksuar se me anĂ« tĂ« APIC-ve, administratorĂ«t menaxhojnĂ« tĂ« gjitha burimet fizike dhe logjike tĂ« fabrikĂ«s, dhe pĂ«r tĂ« bĂ«rĂ« ndryshime, nuk Ă«shtĂ« e nevojshme tĂ« lidhesh pĂ«rsĂ«ri me ndonjĂ« pajisje, pasi nĂ« ACI pĂ«rdoret njĂ« pikĂ« e vetme menaxhimi.
Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim

Tani le tĂ« kalojmĂ« te njĂ« nga komponentĂ«t kryesorĂ« tĂ« ACI – profilet e aplikacioneve.
Profili i aplikacionit (Application Network Profile) – Ă«shtĂ« baza logjike e ACI. PikĂ«risht profilet e aplikacioneve pĂ«rcaktojnĂ« politikat e ndĂ«rveprimit mes tĂ« gjitha segmenteve tĂ« rrjetit dhe pĂ«rshkruajnĂ« direkt segmentet e rrjetit. ANP lejon tĂ« shkĂ«putemi nga niveli fizik dhe, nĂ« thelb, paraqet se si duhet tĂ« organizohet ndĂ«rveprimi mes segmenteve tĂ« ndryshme tĂ« rrjetit nga kĂ«ndvĂ«shtrimi i aplikacionit.

Profili i aplikacionit pĂ«rbĂ«het nga grupe lidhjesh (End-point groups – EPG). NjĂ« grup lidhjesh Ă«shtĂ« njĂ« grup logjik hostesh (makinash virtuale, serverĂ«sh fizikĂ«, kontejnerĂ«sh etj.) qĂ« ndodhen nĂ« tĂ« njĂ«jtin segment sigurie (jo rrjeti, por pikĂ«risht siguria). Hostet pĂ«rfundimtarĂ« qĂ« i takojnĂ« njĂ« EPG tĂ« caktuar mund tĂ« pĂ«rcaktohen nga shumĂ« kritere. Zakonisht pĂ«rdoren kriteret e mĂ«poshtme:

  • Porti fizik
  • Porti logjik (grupi i portĂ«ve nĂ« switch-in virtual)
  • ID VLAN ose VXLAN
  • Adresa IP ose nĂ«nrrjeti IP
  • Atributet e serverit (emri, vendndodhja, versioni i OS-it etj.)

Për ndërveprimin e ndryshëm EPG, ekziston një entitet i quajtur kontratat. Kontrata përcakton marrëdhëniet mes EPG-ve të ndryshme. Në fjalë të tjera, kontrata përcakton se cilën shërbim ofron një EPG për një tjetër EPG. Për shembull, ne krijojmë një kontratë që lejon kalimin e trafikut përmes protokollit HTTPS. Më pas, ne lidhim me këtë kontratë, për shembull, EPG Web (grupi i serverëve web) dhe EPG App (grupi i serverëve të aplikacioneve); pas kësaj, këto dy grupe terminale mund të shkëmbejnë trafik përmes protokollit HTTPS.

Në figurën më poshtë është përshkruar një shembull i konfigurimit të lidhjeve të ndryshme EPG përmes kontratave brenda një ANP.
Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim
Numri i profileve të aplikacioneve në kuadër të fabrikës ACI mund të jetë i pakufizuar. Për më tepër, kontratat nuk janë të lidhura me një profil të veçantë aplikacioni; ato mund të përdoren (dhe duhet) për lidhjen e EPG-ve në ANP të ndryshme.

Në thelb, çdo aplikacion, për të cilin në një formë ose një tjetër nevojitet një rrjet, përshkruhet nga një profil i tij. P.sh., në skemën e mësipërme jepet arkitektura standarde e një aplikacioni me tre nivele, që përbëhet nga një numër N serverësh për të hyrë në rrjet (Web), serverësh aplikacionesh (App) dhe serverësh DB (baza e të dhënave), si dhe rregullat e ndërveprimit midis tyre. Në infrastrukturën tradicionale të rrjetit, kjo do të ishte një grup rregullash të shkruara në pajisje të ndryshme brenda infrastrukturës. Në arkitekturën ACI, ne përshkruajmë këto rregulla brenda një profili të vetëm aplikacioni. ACI, përmes profilit të aplikacionit, lehtëson ndjeshëm krijimin e një numri të madh konfigurimesh në pajisje të ndryshme, duke i grupuar ato në një profil të vetëm.
Në ilustrimin më poshtë jepet një shembull më realist. Profili i aplikacionit Microsoft Exchange, i realizuar nga disa EPG dhe kontrata.
Infrastruktura Ekipore Tətbiqi. Arkitektura e rrjetit tĂ« sĂ« ardhmes — nga reflektimi nĂ« veprim

Menaxhimi qendror, automatizimi dhe monitorimi janë disa nga avantazhet kryesore të ACI. Fabrika ACI heq nga administratoret punën e përditshme të krijimit të një sërë rregullash në switch-e, router-a dhe firewall-e të ndryshëm (në të njëjtën kohë, metoda tradicionale manuale e konfigurimit është e lejuar dhe mund të përdoret). Cilësimet e profileve të aplikacioneve dhe objekteve të tjera ACI zbatohen automatikisht në të gjithë fabrikën ACI. Edhe kur serverët kalohen fizikisht në porta të tjera të switch-eve të fabrikës, nuk do të nevojitet të ripërsëritni cilësimet nga switch-et e vjetra në të reja dhe të pastroni rregullat e padrejta. Bazuar në kriteret e përkatësisë së hostit në EPG, fabrika do t'i zbatojë këto cilësime automatikisht dhe do të pastronte automatikisht rregullat e pa përdorura.
Politikat e sigurimeve të integruara ACI janë realizuar mbi bazën e listave të bardha, dmth gjithçka që nuk lejohet shprehimisht, ndalohet automatikisht. Në kombinim me përditësimin automatik të konfigurimeve të pajisjeve rrjet, ky qasje rrit ndjeshëm nivelin e përgjithshëm të sigurisë së rrjetit dhe zvogëlon sipërfaqen e potencialeve për sulm.

ACI mundëson organizimin e ndërveprimit rrjetor jo vetëm të makinave virtuale dhe kontejnerëve, por edhe të serverëve fizikë, MSE-ve harduerike dhe pajisjeve rrjetore nga prodhues të tjerë, duke e bërë ACI një zgjidhje unike në këtë moment.
Qasja e re e kompanisĂ« Cisco pĂ«r ndĂ«rtimin e rrjetit tĂ« transferimit tĂ« tĂ« dhĂ«nave mbi logjikĂ«n e aplikacioneve nuk Ă«shtĂ« vetĂ«m automatizim, siguri dhe menaxhim tĂ« centralizuar. ËshtĂ« gjithashtu njĂ« rrjet modern me shkallueshmĂ«ri horizontale qĂ« pĂ«rmbush tĂ« gjitha kĂ«rkesat e biznesit modern.
Zbatimi i infrastrukturës rrjetore bazuar në ACI lejon që të gjitha departamentet e kompanisë të flasin një gjuhë. Administratori udhëhiqet vetëm nga logjika e funksionimit të aplikacionit, në të cilin janë përshkruar rregullat dhe lidhjet e nevojshme. Po ashtu, logjika e funksionimit të aplikacionit është udhëheqëse edhe për pronarët dhe zhvilluesit e aplikacionit, shërbimin e sigurisë së informacionit, ekonomistët dhe pronarët e biznesit.

Kështu, kompania Cisco në praktikë realizon konceptin e rrjetit të qendrës së përpunimit të të dhënave të gjeneratës së re. Doni ta verifikoni këtë vetë? Ejani në demonstratë Application Centric Infrastructure në Shën Petersburg dhe punoni me rrjetin e qendrës së përpunimit të të dhënave të së ardhmes që tani.
Mund të regjistroheni për eventin në lidhje.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster