企业运维训练营之云上网络原理与实践 - 第五讲 云上网络互连(上)

本文涉及的产品
转发路由器TR,750小时连接 100GB跨地域
简介: 课程目标:了解企业广域网络的通用需求以及典型的企业组网架构了解云企业网的组成模块及转发原理掌握通过云企业网实现VPC间互通以及统一的南北向出口掌握云企业网常见问题和解决方案

企业运维训练营之云上网络原理与实践

第五讲 云上网络互连(上)

 

视频地址:

https://developer.aliyun.com/learning/course/991/detail/14983

 

课程目标:

  • 了解企业广域网络的通用需求以及典型的企业组网架构
  • 了解云企业网的组成模块及转发原理
  • 掌握通过云企业网实现VPC间互通以及统一的南北向出口
  • 掌握云企业网常见问题和解决方案

 

课程目录:

  • 企业组网架构
  • 云企业网
  • CENTR的组件
  • 最佳实践
  • 问题排查
  • 基础实验

 

正文:

 

一、 企业组网架构

 

1.  办公局点

 

a.  办公局点的企业组网架构组成部分包括:

 

  • 边界路由器(Router):局点接入,访问公网;
  • 防火墙(Firewall):安全隔离,划分可信区域;
  • 核心交换机(Core-Swith):VLAN划分,承上启下;
  • 接入交换机(ASW):终端接入,如办公室电脑、打印机,员工手机等;

 

b.  典型的办公局点企业组网架构包含三个区域:

 

image.png

典型企业组网架构

 

  • 可信区域(Trust Zone):在这个区域中,接入交换机连接到核心交换机后,形成一个小的局域网,局域网是私网连接,相对安全,因此被称为可信区域;
  • 不可信区域(Untrust Zone):在这个区域,私网可以通过路由器访问公网,为了保障网络安全,在可信区域和不可信区域中间添加一道防火墙进行隔离;
  • 非军事化区域(DMZ Zone):为了更好的隔离可信区和非可信区,在它们之间添加的特殊网络区域,企业私网可通过Proxy访问公网,实现内外网分离,使企业内部网络更安全;在这个区域内会放置一些允许外网访问的服务器,比如Email服务器、FTP服务器等,同时还会放置AD服务器作为中心控制。

 

2.  数据中心网

 image.png

数据中心组网架构

 

  • 在数据中心组网架构中,主要有三个层次:广域网(WAN-Router)、数据中心核心(Core)、接入层和服务器(ASW-RS);
  • 为了提供更好的网络收敛比,在数据中心核心到接入交换机之间,通常还会有两层:核心交换机和汇聚交换机;
  • 服务器RS向广域网方向的流量属于南北向,服务器之间的交互的流量属于东西向。

 

3.  跨域网络 - 局点间打通

 

假设一个企业在5个城市(北京、上海、杭州、成都、深圳)都有办公点,这5个办公点之间需要两两互通,一般有三种组网方案:

 

方案一:Hub-Spoke

 image.png

 

在这5个城市中,选择其中一个跟其他4个城市距离最短的城市作为中转站,比如杭州,将4个城市跟杭州连接,这样4个城市可以通过杭州相互连接。

 

存在问题:

如果其中一个城市与杭州的连接中断,则它与其他城市的连接就都中断了,即脱离公司组网,因此,通常会在两个城市之间建立2条连接。

 

方案二:Hub-Spoke+HA

 image.png

 

这种方案是在方案一的基础上加了HAHigh Available,将每个城市除了跟杭州相连接外,还与其他两个城市相连接,比如成都分别跟杭州、北京、深圳连接,这样即使成都和杭州之间的连接中断,还是可以通过路由的方式通过北京或深圳与杭州连接,基本解决了网络高可用的问题。

 

存在问题:

高时延。

 

方案三:FullMesh

 image.png

 

FullMesh指两两之间都有点到点的互通。这个方案的优点在于:当其中一条连接中断,可以选择另一条最短连接线路,以确保尽量不牺牲时延,比如成都和杭州中断,可以选择成都到上海到杭州。

 

以上方案中,连接企业各局点的实线部分,通常使用IPSEC VPN、物理专线等,如果各局点指的是阿里云VPC,又该如何实现互联呢?

 

 

 

二、云企业网

 

1.  云企业网概述

 

云企业网CEN(Cloud Enterprise Network)是运行在阿里云私有全球网络上的一张高可用网络。云企业网通过转发路由器TR(TransitRouter),帮助用户在跨地域专有网络之间、专有网络与本地数据中心间,搭建私网通信通道,为用户打造一张灵活、可靠、大规模的企业级云上网络。

 

如下图所示,云企业网实现IDC通过专线连到阿里云边界路由器,与悉尼VPC和上海VPC互通,也可以通过智能接入网关连到云连接网,并与其他VPC互通。

image.png

 

2.  云企业网底层基座

 

阿里云在全球构建了最广泛的全球化网络基础设计覆盖,包括25个可用地域、80个可用区、280+POP节点和2800+个边缘节点,为云企业网提供完整的两两互通方案奠定了基础。

image.png

 

  • 跨地域通信底层传输链路高冗余

CEN底层使用阿里巴巴全球传输网络任意两点不少于3条路径冗余, SLA可达99.5%

 

  • 支持云下机构接入多种方式互备

CEN支持双专线,专线和VPN,专线和CCN多种冗余组合方式提升上云链路可靠性;

 

  • 支持上云链路健康检查

可配置专线上云健康检查,系统自动探测链路状况;

 

  • 低时延
  • CEN底层使用阿里巴巴全球传输网络,高质量,任意两点之间以最短路径私网互通;
  • 丰富的跨境出口链路,最优化全国用户出海体验。

 

名词解释

可用地域(Region):在云网络中的每个点(如:北京、上海、美东,等)就是一个Region

可用区:指机房,每个Region里会有多个可用区,计算和存储都在可用区;

POP节点:专线接入点,用户可以接入POP点并通过阿里云内网与各地域互通;

边缘节点:更接近用户的网络边缘节点,类似CDN边缘的概念;

 

3.  云企业网网络体验

 

阿里云的云网络体验馆:

https://www.aliyun.com/page-source/common/about/network_experience_hall?spm=5176.177357.J_5253785160.8.789d259eLX4ert#view=speedTest/cen

 

通过测试从青岛到美国硅谷的连接速度,对比公网和云企业网的表现:

image.png

 

  • 时延:降低41%

公网连接时延:237.06ms

云企业网时延:141.57ms

 

  • 丢包率:

公网:30%以上

云企业网:0%

 

公网连接需要绕行多个运营商导致时延长、丢包率高,而云企业网则通过专线连接,因此在时延和丢包率方面有更好的表现。

 

云企业网的四大优势:

 

a.  全球网络大规模互联

 

转发路由器联合带宽包能快速连接多个地域的VPC和云下网络,实现全球资源互通,同地域下企业版转发路由器支持200VPC互联,满足企业网络规模扩张的需求;

 

b.  低时延高速率

 

转发路由器提供低延迟、高速率的网络传输能力。同地域资源互通最大速率可达到网络设备端口转发速率,全球资源互通,网络整体时延较公网互通时延有很大提升;

 

c.  按需付费快速交付

 

转发路由器支持按使用量付费。同地域下网络互通仅需为已经连接的网络实例和转发路由器处理过的流量付费;跨地域链路可以快速开通、快速变配,无固定的设备、线路投入降低网络建设成本;

 

d.  一站式运维

 

控制台提供基于地理位置和基于网络资源的可视化管理界面,用户可以通过可视化管理界面,快速查看同地域和跨地域组网拓扑,迅速掌握全网运行状态,提高网络运维效率。

 

4.  云企业网发展

 

目前,云企业网有两个版本,CEN1.0(下图上)和CEN2.0(下图下)。对比两个版本可以发现,CEN2.0在中间节点的每个接入设备添加了一个转发路由器(Transit Router,TR),其目的是用来解决由于CEN1.0的限制所产生的问题。

 image.png

云企业网CEN1.0架构和CEN2.0架构

 

a.  CEN1.0的主要限制:

 

  • 同地域加载网络实例最大为15(无法有效支持企业级大客户东西向扩展)
  • CEN整体的路由表最大为300条;
  • 加入VPCVBR的路由自学习,客户无法自主控制,对于一些存在生产、测试、公共服务区、DMZ区标准的企业网络架构不支持;

 

b.  CEN2.0如何解决这些问题?

 

  • 引入TransitRouterTR)的虚拟NFV网元节点,VPCVBRCCN等实例attach到虚拟NFV网元上,利用NFV横向扩容的能力,当前一个地域TR默认可以支持关联100VPC10VBR10 CCN
  • 从原本纯动态的路由,修改为静态路由,有效收敛路由条目数,但是对于TR自身而言又保留路由学习的概念,简化客户的操作;
  • 控制面都上移到TRNFV网元,在NFV网元上设计自定义路由表,可以实现更灵活的企业标准组网,如东西向服务链,统一的南北向出口、共享服务器区、单一VPC加入多CEN等。

 

5.  云企业网应用场景

 

转发路由器TR(TransitRouter)是地域范围内企业级核心转发网元,可转发同地域或跨地域的网络实例间的流量,并支持在地域内定义灵活的互通、隔离、引流策略,帮助用户打造一张灵活、可靠、大规模的企业级互联网络。

 

在跨地域网络互连场景下,需要引入跨地域带宽来实现两两互通。

 image.png

 

 

相关文章
|
17天前
|
机器学习/深度学习 人工智能 运维
企业内训|LLM大模型在服务器和IT网络运维中的应用-某日企IT运维部门
本课程是为某在华日资企业集团的IT运维部门专门定制开发的企业培训课程,本课程旨在深入探讨大型语言模型(LLM)在服务器及IT网络运维中的应用,结合当前技术趋势与行业需求,帮助学员掌握LLM如何为运维工作赋能。通过系统的理论讲解与实践操作,学员将了解LLM的基本知识、模型架构及其在实际运维场景中的应用,如日志分析、故障诊断、网络安全与性能优化等。
43 2
|
14天前
|
运维 监控 网络协议
|
16天前
|
运维 供应链 安全
SD-WAN分布式组网:构建高效、灵活的企业网络架构
本文介绍了SD-WAN(软件定义广域网)在企业分布式组网中的应用,强调其智能化流量管理、简化的网络部署、弹性扩展能力和增强的安全性等核心优势,以及在跨国企业、多云环境、零售连锁和制造业中的典型应用场景。通过合理设计网络架构、选择合适的网络连接类型、优化应用流量优先级和定期评估网络性能等最佳实践,SD-WAN助力企业实现高效、稳定的业务连接,加速数字化转型。
SD-WAN分布式组网:构建高效、灵活的企业网络架构
|
1天前
|
机器学习/深度学习 监控 数据可视化
企业上网监控:Kibana 在网络监控数据可视化
在网络监控中,Kibana 作为一款强大的数据可视化工具,与 Elasticsearch 配合使用,可处理大量日志数据,提供丰富的可视化组件,帮助企业高效管理网络活动,保障信息安全。通过索引模式和数据映射,Kibana 能够组织和分类原始数据,支持深入分析和异常检测,助力企业识别潜在安全威胁。
14 5
|
2天前
|
监控 安全 网络安全
企业网络安全:构建高效的信息安全管理体系
企业网络安全:构建高效的信息安全管理体系
17 5
|
6天前
|
数据采集 存储 XML
Python实现网络爬虫自动化:从基础到实践
本文将介绍如何使用Python编写网络爬虫,从最基础的请求与解析,到自动化爬取并处理复杂数据。我们将通过实例展示如何抓取网页内容、解析数据、处理图片文件等常用爬虫任务。
|
17天前
|
安全 物联网 网络安全
中小企业提高网络安全的五种方式
【10月更文挑战第18天】中小企业提高网络安全的五种方式:1. 小企业并非免疫;2. 定期更新软件和硬件;3. 持续教育员工;4. 启用并维护安全功能;5. 制定全面的网络安全策略。天下数据IDC提供专业的服务器解决方案及数据中心安全服务,保障企业信息安全。
25 1
|
4天前
|
边缘计算 5G 数据处理
5G网络能耗管理:绿色通信的实践
【10月更文挑战第30天】
18 0
|
16天前
|
运维 监控 安全
SD-WAN异地组网加速:提升企业网络性能的关键
随着企业全球化扩展,异地组网成为重要需求。传统广域网(WAN)存在延迟高、带宽不足等问题,而SD-WAN通过智能流量调度、降低成本、提升安全性和快速部署等优势,成为理想解决方案。本文详细解析SD-WAN在异地组网中的优势、应用场景及最佳实践,帮助企业实现高效跨地域网络连接。
|
28天前
|
运维 Linux Apache
,自动化运维成为现代IT基础设施的关键部分。Puppet是一款强大的自动化运维工具
【10月更文挑战第7天】随着云计算和容器化技术的发展,自动化运维成为现代IT基础设施的关键部分。Puppet是一款强大的自动化运维工具,通过定义资源状态和关系,确保系统始终处于期望配置状态。本文介绍Puppet的基本概念、安装配置及使用示例,帮助读者快速掌握Puppet,实现高效自动化运维。
47 4