Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.
Vlerësoni lidhjet në mes të diagramit. Më poshtë do t'i kthehemi atyre.

Në një moment, mund të përballeni me faktin se rrjetet e mëdha dhe të ndërlikuara mbi L2 janë rëndë të sëmura. Së pari, për shkak të problemeve që lidhen me përpunimin e trafikut BUM dhe punën e protokollit STP. Së dyti, për një arkitekturë në tërësi të vjetruar. Kjo shkakton probleme të pakëndshme si pushime në shërbim dhe vështirësi në menaxhimin e saj.

Kishim dy projekte paralele, ku klientët e vlerësuan qartë të gjitha përfitimet dhe disavantazhet e mundësive dhe zgjodhën dy zgjidhje të ndryshme overlay, dhe ne i implementuam ato.

Ishte e mundur të krahasohej pikërisht implementimi. Jo operimi, për të cilin vlen të flitet pas dy-tre vjetësh.

Pra, çfarë është fabrika e rrjetit me rrjeta mbi të dhe SDN?

ÇfarĂ« tĂ« bĂ«ni me problemet e njohura tĂ« arkitekturĂ«s klasike tĂ« rrjetit?

Çdo vit shfaqen teknologji dhe ide tĂ« reja. NĂ« praktikĂ«, nevoja e nxehtĂ« pĂ«r tĂ« riorganizuar rrjetet nuk ka qenĂ« e pranishme pĂ«r njĂ« kohĂ« tĂ« gjatĂ«, sepse gjithçka mund tĂ« bĂ«het me duar sipas metodave tradicionale. E megjithatĂ«, çfarĂ« ka rĂ«ndĂ«si qĂ« jemi nĂ« shekullin e njĂ«zet e njĂ«? NĂ« fund tĂ« fundit, administratori duhet tĂ« punojĂ«, jo tĂ« qĂ«ndrojĂ« nĂ« kabinĂ«n e tij.

Pastaj filloi bum i ndërtimit të qendrave të të dhënave në shkallë të madhe. Aty ku u kuptua se arriti kufirin e zhvillimit të arkitekturës klasike, jo vetëm në aspektin e funksionit, qëndrueshmërisë dhe shkallëzueshmërisë. Një nga zgjidhjet për këto probleme ishte ideja e ndërtimit të rrjeteve të mbivendosura mbi një backbone të ruterizuar.

Përveç kësaj, me rritjen e masave të rrjeteve, çështja e menaxhimit të këtyre fabrikave u bë e ngjarë, si rezultat i të cilave filluan të shfaqen zgjidhjet e rrjeteve të menaxhuara nga softueri, me mundësinë për të menaxhuar të gjithë infrastrukturën rrjetore si një entitet të vetëm. Kur rrjeti menaxhohet nga një pikë e vetme, është më e lehtë për komponentët e tjerë të infrastrukturës IT të bashkëveprojnë me të, dhe këto procese bashkëveprimi mund të automatizohen më lehtë.

Gati çdo prodhues i njohur jo vetëm i pajisjeve rrjetore, por edhe i virtualizimit, ka në portofolin e tij mundësi të tilla zgjidhjesh.

Mbetej vetëm të kuptojmë se çfarë do të përshtatet për nevojat e caktuara. Për shembull, për kompanitë shumë të mëdha që kanë një ekip të mirë zhvilluesish dhe operativ, zgjidhjet e gatshme nga furnizuesit nuk përmbushin gjithmonë të gjitha nevojat, dhe ato ndihmojnë në zhvillimin e zgjidhjeve të veta me SD (software defined). Për shembull, këto janë ofruesit e shërbimeve në cloud, të cilët vazhdimisht zgjeruan gamën e shërbimeve që u ofrojnë klientëve të tyre, dhe zgjidhjet e gatshme thjesht nuk arrijnë të përballen me nevojat e tyre.

Për kompanitë mesatare, funksionaliteti i ofruar nga furnizuesi në formën e një zgjidhjeje të gatshme mjafton në 99 përqind të rasteve.

ÇfarĂ« janĂ« rrjetet overlay?

ÇfarĂ« qĂ«ndron pas ideve tĂ« rrjeteve me mbivendosje. NĂ« thelb, ju merrni njĂ« rrjet tĂ« klasĂ«s ruter dhe ndĂ«rtoni sipĂ«r tij njĂ« rrjet tjetĂ«r, pĂ«r tĂ« fituar mĂ« shumĂ« funksionalitete. MĂ« shpesh, ky Ă«shtĂ« njĂ« diskutim pĂ«r shpĂ«rndarjen e efektshme tĂ« ngarkesĂ«s nĂ« pajisje dhe linjat e komunikimit, pĂ«r njĂ« rritje tĂ« konsiderueshme tĂ« kufijve tĂ« shkallĂ«zueshmĂ«risĂ«, pĂ«r forcimin e besueshmĂ«risĂ« dhe njĂ« mori avantazhesh pĂ«r sigurinĂ« (pĂ«rmes segmentimit). Zgjidhjet SDN, pĂ«rveç kĂ«saj, ofrojnĂ« mundĂ«si pĂ«r administrim tepĂ«r fleksibĂ«l dhe e bĂ«jnĂ« rrjetin mĂ« tĂ« qartĂ« pĂ«r konsumatorĂ«t e tij.

Në përgjithësi, nëse rrjetet lokale do të ishin sajuar në vitet 2010, ato nuk do të dukeshin aspak si ato që trashëguam nga ushtarët në vitet 1970.

Nga perspektiva e teknologjive për ndërtimin e fabrikave duke përdorur rrjete të mbivendosura, aktualisht ka shumë implementime nga prodhues dhe projekte interneti RFC (EVPN+VXLAN, EVPN+MPLS, EVPN+MPLSoGRE, EVPN+Geneve dhe të tjera). Po, ka standarde, por realizimi i këtyre standardeve nga prodhues të ndryshëm mund të jetë i ndryshëm, prandaj, kur krijoni këto fabrika, është e mundur të heqësh dorë plotësisht nga vendori në teori vetëm në letër.

MeSD mjedisi është edhe më i ndërlikuar; çdo furnizues ka vizionin e vet. Ka zgjidhje plotësisht të hapura, të cilat teori i mundësojnë përmirësimin nga vetë, dhe ka zgjidhje plotësisht të mbyllura.

Cisco ofron variantin e vet SDN pĂ«r qendrat e tĂ« dhĂ«nave — ACI. Natyrisht, kjo Ă«shtĂ« njĂ« zgjidhje 100% e lokalizuar e furnizuesit nĂ« aspektin e pĂ«rzgjedhjes sĂ« pajisjeve rrjetike, por pĂ«rveç kĂ«saj, ajo integrohet plotĂ«sisht me sistemet e virtualizimit, kontejnerizimit, sigurisĂ«, orkestrimit, balancuesve tĂ« ngarkesĂ«s dhe tĂ« tjerĂ«ve. Por nĂ« thelb, kjo Ă«shtĂ« akoma njĂ« kutĂ« e zezĂ«, pa mundĂ«si pĂ«r qasje tĂ« plotĂ« nĂ« tĂ« gjitha proceset e brendshme. Nuk tĂ« gjithĂ« blerĂ«sit janĂ« tĂ« gatshĂ«m pĂ«r kĂ«tĂ« variant, pasi je plotĂ«sisht i varur nga cilĂ«sia e kodit tĂ« shkruar pĂ«r zgjidhjen dhe realizimin e saj. Nga ana tjetĂ«r, prodhuesi ka njĂ« nga mbĂ«shtetje teknike mĂ« tĂ« mira nĂ« botĂ« dhe ka njĂ« ekip tĂ« dedikuar qĂ« merret vetĂ«m me kĂ«tĂ« zgjidhje. Si zgjidhje pĂ«r projektin e parĂ«, u zgjodh pikĂ«risht Cisco ACI.

Për projektin e dytë u zgjodh zgjidhja nga Juniper. Prodhuesi gjithashtu ka SDN të tij për Qendrën e të Dhënave, por klienti vendosi të heqë dorë nga implementimi i SDN. Si teknologji e ndërtimit të rrjetit u zgjodh fabrika EVPN VXLAN pa përdorimin e kontrolerëve të centralizuar.

Për çfarë nevojitet

Krijimi i fabrikës lejon ndërtimin e një rrjeti të lehtë për t'u shkallëzuar, të qëndrueshëm dhe të besueshëm. Arkitektura (leaf-spine) merr parasysh veçoritë e qendrave të përpunimit të të dhënave (rrugët e kalimit të trafikut, minimizimin e vonesave dhe ngushticave në rrjet). Zgjidhjet SD në Qendrat e të Dhënave lejojnë të menaxhohet shumë lehtë, shpejt dhe fleksibël një fabrikë e tillë, duke e integruar atë në ekosistemin e Qendrës së të Dhënave.

Të dy klientët kishin nevojë për ndërtimin e Qendrave të të Dhënave rezervë për sigurimin e qëndrueshmërisë, përveç kësaj, trafiku midis Qendrave të të Dhënave duhej të ishte i enkriptuar.

Klienti i parë tashmë kishte shqyrtuar zgjidhje pa fabrikë si një standard të mundshëm për rrjetet e tij, por në provat e tyre kishin probleme me përputhshmërinë STP midis disa shitësve të pajisjeve. Erdhën ndërprerje që shkaktuan rënien e shërbimeve. Dhe për klientin kjo ishte kritike.

Cisco tashmë ishte standardi i korporatave për klientët, ata shqyrtuan ACI-në dhe opsione të tjera dhe vendosën se duhet të zgjidhnin këtë zgjidhje. U pëlqeu automatizimi i menaxhimit me një buton përmes një kontrollori të vetëm. Shërbimet konfigurohen më shpejt, menaxhohen më shpejt. Për të siguruar enkriptimin e trafikut, ata vendosën të aktivizojnë MACSec ndërmjet switch-ëve IPN dhe SPINE. Kështu arritën të shmangin ngushticën e një kalimi kriptografik, të kursejnë para mbi të dhe të përdorin në maksimum brezin e kapacitetit.

Klienti i dytë zgjodhi një zgjidhje pa kontrollues nga Juniper, pasi që në qendrën e tyre ekzistuese të të dhënave kishte një instalim të vogël me realizimin e fabrikës EVPN VXLAN. Por aty nuk kishte qëndrueshmëri (përdorej një switch i vetëm). Kështu, u vendos të zgjeronin infrastrukturën e qendrës kryesore të të dhënave dhe të ndërtuan fabrikën në qendrën e rezervës. EVPN ekzistues nuk ishte përdorur plotësisht: enkapsulimi VXLAN faktikisht nuk ishte aplikuar, pasi të gjitha hostet ishin të lidhura me një switch të vetëm, dhe të gjitha adresat MAC dhe /32 ishin lokale, ky switch shërbente si gateway për to, dhe nuk kishte pajisje të tjera ku nevojitej ndërtimi i tunelieve VXLAN. U vendos të sigurohej enkriptimi i trafikut duke përdorur teknologjinë IPSEC midis firewalleve (kapaciteti i MХE ishte i mjaftueshëm).

Po ashtu shqyrtuam ACI-në, por vendosëm se për shkak të lokacionit të furnizuesit do të duhej të blinim shumë pajisje, duke përfshirë zëvendësimin e pajisjeve të reja që ishin blerë së fundmi, dhe kjo thjesht nuk kishte kuptim ekonomik. Po, fabrika Cisco integrohet me të gjitha, por brenda vetë fabrikës mund të përdoren vetëm pajisjet e saj.

Nga ana tjetĂ«r, siç u tha mĂ« parĂ«, nuk mund tĂ« pĂ«rzjehen aq lehtĂ« fabrika EVPN VXLAN me ndonjĂ« ofrues fqinj, sepse implementimet e protokollit ndryshojnĂ«. ËshtĂ« si tĂ« pĂ«rzjehĂ«sh Cisco dhe Huawei nĂ« njĂ« rrjet — ndonĂ«se standardet janĂ« tĂ« pĂ«rbashkĂ«ta, do tĂ« duhen pĂ«rpjekje tĂ« mĂ«dha. Duke qenĂ« se kjo Ă«shtĂ« njĂ« bankĂ« dhe testet e kompatibilitetit do tĂ« ishin shumĂ« tĂ« gjata, u vendos qĂ« tĂ« blihen pajisje nga i njĂ«jti ofrues tani, pa u qetĂ«suar shumĂ« pĂ«r funksionalitetin jashtĂ« bazĂ«s.

Plani i migrimit

Dy Qendra të të Dhënave me bazë ACI:

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

Organizimi i bashkĂ«punimit midis Qendrave tĂ« tĂ« DhĂ«nave. U zgjodh zgjidhja Multi-Pod — çdo QendĂ«r tĂ« DhĂ«nash Ă«shtĂ« njĂ« pod. U morĂ«n parasysh kĂ«rkesat pĂ«r shkallĂ«zim sipas numrit tĂ« switch-ev dhe pĂ«r vonesat midis pod-ev (RTT mĂ« pak se 50 ms). U vendos tĂ« mos ndĂ«rtohej njĂ« zgjidhje Multi-Site pĂ«r lehtĂ«sinĂ« e menaxhimit (pĂ«r zgjidhjen Multi-Pod pĂ«rdoret njĂ« ndĂ«rfaqe menaxhimi, ndĂ«rsa pĂ«r Multi-Site do tĂ« ishin dy ndĂ«rfaqe, ose do tĂ« duhej njĂ« Orkestrator Multi-Site), dhe gjithashtu pĂ«r shkak se nuk ishte e nevojshme rezervimi gjeografik i vendeve.

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

Sa i përket migrimit të shërbimeve nga rrjeti Legacy, u zgjodh opsioni më transparent, transferimi gradual i VLAN-eve përkatëse shërbimeve specifike.
Për migrimin e çdo VLAN krijohej një EPG (End-point-group) përkatës në fabrikë. Fillimisht, rrjeti shtrihej midis rrjetit të vjetër dhe fabrikës në L2, pastaj, pasi të ishin migruar të gjitha hostet, porta u transferua në fabrikë, dhe ndërveprimi i EPG me rrjetin ekzistues u realizua përmes L3OUT, ndërsa ndërveprimi midis L3OUT dhe EPG u përshkrua duke përdorur kontrata. Skema e përafërt:

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

Struktura e përafërt e politikave më të shumta të fabrikës ACI në figurën më poshtë. E gjithë konfigurimi ndërtohet mbi politika, të vendosura brenda politikave të tjera dhe kështu me radhë. Në fillim është shumë e vështirë të kuptohet, por gradualisht, siç tregon praktika, administratorët e rrjetit e zakonisht e përshtatin veten me këtë strukturë për rreth një muaj, dhe pastaj vetëm vjen kuptimi se sa e përshtatshme është ajo.

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

Krahasimi

Në zgjidhjen Cisco ACI duhet të blihet më shumë pajisje (switch-e të veçantë për bashkëveprimin Inter-Pod dhe kontrollues APIC), për çka ajo doli më e shtrenjtë. Zgjidhja Juniper nuk kërkoi blerjen e kontrolluesve dhe pajisjeve ndihmëse; arriti të përdorte pjesërisht pajisjet ekzistuese të klientit.

Kjo është arkitektura e fabrikës EVPN VXLAN për dy Qendrat e të Dhënave të projektit të dytë:

Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.
Eksperiencë në implementimin e fabrikave të rrjetit mbi EVPN VXLAN dhe Cisco ACI dhe një krahasim të vogël.

NĂ« ACI merr njĂ« zgjidhje tĂ« gatshme — nuk Ă«shtĂ« e nevojshme tĂ« gĂ«rmosh, nuk Ă«shtĂ« e nevojshme tĂ« optimizosh. Kur klienti fillon tĂ« njihet me fabrikĂ«n, nuk janĂ« tĂ« nevojshĂ«m zhvilluesit, as njerĂ«zit mbĂ«shtetĂ«s pĂ«r kodin dhe automatizimin. Mjafton thjesht pĂ«rdorimi, shumĂ« nga konfigurimet mund tĂ« bĂ«hen nĂ«pĂ«rmjet njĂ« wizardi, qĂ« nuk Ă«shtĂ« gjithmonĂ« njĂ« plus, sidomos pĂ«r ata qĂ« janĂ« mĂ«suar me komandĂ«n e linjĂ«s. NĂ« çdo rast, nevojitet kohĂ« pĂ«r tĂ« ristrukturuar mendjen nĂ« binarĂ«t e rinj, nĂ« veçoritĂ« e konfigurimeve pĂ«rmes politikave dhe operimin e njĂ« numri tĂ« madh politikash tĂ« ndĂ«rlidhura me njĂ«ra-tjetrĂ«n. ShumĂ« e dĂ«shirueshme Ă«shtĂ« gjithashtu tĂ« kesh njĂ« strukturĂ« tĂ« qartĂ« emĂ«rtimi tĂ« politikave dhe objekteve. Kur tĂ« lind ndonjĂ« problem nĂ« logjikĂ«n e punĂ«s sĂ« kontrolluesit, mund tĂ« zgjidhesh vetĂ«m pĂ«rmes mbĂ«shtetjes teknike.

NĂ« EVPN — konsola. PĂ«so ose gĂ«zo. NjĂ« ndĂ«rfaqe e njohur pĂ«r gardĂ«n e vjetĂ«r. Po, ka njĂ« konfigurim standard dhe udhĂ«zues. Do tĂ« duhet tĂ« lexosh manualet. Konstruktime tĂ« ndryshme, gjithçka Ă«shtĂ« e qartĂ« dhe e detajuar.

Sigurisht, në të dy rastet, është më mirë që gjatë migrimit të filloni me shërbimet më pak kritike, siç janë ambientet testuese, dhe vetëm pas identifikimit të të gjitha problemeve të kaloni në prodhim. Dhe mos e konfiguroni në fundjavë. Nuk duhet të besoni te ofruesi që gjithçka do të shkojë mirë; gjithmonë është më mirë të jeni të sigurt.

Me ACI paguan mĂ« shumĂ«, megjithĂ«se Cisco aktualisht po promovon kĂ«tĂ« zgjidhje dhe shpesh ofron zbritje tĂ« mira pĂ«r tĂ«, por kursen nĂ« shĂ«rbimin e mbĂ«shtetjes. Menaxhimi dhe çdo automatizim i fabrikĂ«s EVPN pa njĂ« kontrollor kĂ«rkon investime dhe shpenzime tĂ« rregullta — monitorim, automatizim, implementim tĂ« shĂ«rbimeve tĂ« reja. NdĂ«rkohĂ«, nisja fillestare nĂ« ACI zgjat 30–40 pĂ«rqind mĂ« shumĂ«. Kjo ndodh pĂ«r shkak se zgjat mĂ« gjatĂ« tĂ« krijohet e gjithĂ« paketa e nevojshme e profileve dhe politikave qĂ« do tĂ« pĂ«rdoren. Por me rritjen e rrjetit, numri i konfigurimeve tĂ« nevojshme zvogĂ«lohet. PĂ«rdor politikĂ«, profile, objekte tĂ« krijuara paraprakisht. Mund tĂ« konfigurosh nĂ« mĂ«nyrĂ« fleksibĂ«l segmentimin dhe sigurimin, menaxhimin qĂ«ndror tĂ« kontratave qĂ« pĂ«rshkruajnĂ« interaksionet midis EPG-ve, — volumi i punĂ«s bie ndjeshĂ«m.

Në EVPN duhet të konfigurosh çdo pajisje në fabrikë, probabiliteti i gabimit është më i lartë.

NĂ«se ACI implementohet ngadalĂ«, atĂ«herĂ« EVPN Ă«shtĂ« dyfish mĂ« i ngadalshĂ«m pĂ«r rikuperim. NĂ« rastin e Cisco gjithmonĂ« mund tĂ« thĂ«rrasĂ«sh inxhinierin e mbĂ«shtetjes dhe tĂ« pyesĂ«sh pĂ«r rrjetin nĂ« pĂ«rgjithĂ«si (sepse mbulon si njĂ« zgjidhje), ndĂ«rsa me Juniper Networks blen vetĂ«m harduerin, dhe kjo Ă«shtĂ« ajo çka mbulohet. Pakot nga pajisja ikĂ«n? Ok, tani janĂ« problemet tuaja. Por mund tĂ« hapni njĂ« çështje rreth zgjedhjes sĂ« zgjidhjes ose dizajnit tĂ« rrjetit — dhe atĂ«herĂ« do tĂ« rekomandohet tĂ« blini njĂ« shĂ«rbim profesional, me pagesĂ« shtesĂ«.

Mbështetja ACI është shumë e shkëlqyer, sepse është e veçantë: një ekip i veçantë është aty vetëm për këtë. Ka gjithashtu dhe specialistë që flasin rusisht. Udhëzuesi është i detajuar, zgjidhjet janë të paracaktuara. Ata shqyrtojnë dhe japin sugjerime. Shpejt validojnë dizajnin, gjë që shpesh është e rëndësishme. Juniper Networks bën të njëjtën gjë, por me shumë ngadalë (ne e kemi përjetuar, tani duhet të jetë më mirë sipas thashethemeve), gjë që të detyron të bësh gjithçka vetë, aty ku mund të kishte këshilluar inxhinieri i zgjidhjeve.

Cisco ACI mbĂ«shtet integrimin me sistemet e virtualizimit dhe kontejnerizimit (VMware, Kubernetes, Hyper-V) dhe menaxhimin e centralizuar. Ka shĂ«rbime rrjeti dhe shĂ«rbime sigurie — balancimi, firewall, WAF, IPS dhe tĂ« tjera... Mikrosektorizimi i mirĂ« nga kutia. NĂ« zgjidhjen e dytĂ«, integrimi me shĂ«rbimet rrjetore bĂ«het me vĂ«shtirĂ«si, dhe Ă«shtĂ« mĂ« mirĂ« tĂ« hulumtoni pĂ«rpara nĂ« forume me ata qĂ« e kanĂ« bĂ«rĂ« kĂ«tĂ«.

Përfundimi

Për çdo rast të veçantë, është e nevojshme të zgjidhet një zgjidhje, jo vetëm në bazë të kostos së pajisjeve, por gjithashtu duhet të merren parasysh shpenzimet e ardhshme të operimit dhe problemet kryesore me të cilat përballet klienti tani, si dhe planet për zhvillimin e infrastrukturës IT.

ACI, për shkak të pajisjeve shtesë, doli më e kushtueshme, por zgjidhja është e gatshme pa nevojën për përmirësime, zgjidhja e dytë është më komplekse dhe e shtrenjtë në aspektin e operimit, por më e lirë.

Nëse dëshironi të diskutoni se sa mund të kushtojë zbatimi i një fabrike rrjetesh me ofrues të ndryshëm dhe cila është e nevojshme arkitektura, mund të takohemi dhe të flasim. Para skicës përfundimtare të arkitekturës (me të cilën mund të llogariten buxhetet), do t'ju ndihmojmë falas; përpunimi më i detajuar, sigurisht, do të jetë me pagesë.

Vladimir Klepche, rrjetet korporative.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster