阿里云专有云网络架构学习

news/2025/2/9 6:37:03 标签: 阿里云, 网络, 架构, 华为, 学习

阿里云专有云网络架构

后续更新流量分析

叶脊(spine-leaf)网络和传统三层网络

拓扑

在这里插入图片描述

对比

对比项目叶脊网络传统三层网络
架构拓扑采用叶节点(ToR)和脊节点(Spine)的两层架构,叶节点与脊节点直接相连,所有叶节点之间的通信都通过脊节点进行数据交换采用核心层、汇聚层和接入层的三层架构,接入层负责连接终端设备,汇聚层将多个接入层连接起来,核心层负责快速转发大量数据
端口需求叶节点和脊节点通常需要大量的高速端口来实现彼此之间的互联,以满足高带宽需求核心层设备需要具备大量高速端口用于连接汇聚层设备,汇聚层设备端口数量需求相对核心层少,接入层设备端口密度要求较高,但端口速率相对较低
扩展性扩展能力强,增加叶节点或脊节点相对简单,只需增加相应设备并连接到现有网络即可,能较好地应对数据中心规模的快速扩展扩展性相对受限,扩展时需要考虑核心层、汇聚层和接入层设备的升级和扩展,涉及多个层次的配置和调整,复杂度较高
网络延迟在叶节点间通信时,如果数据需要经过多个脊节点转发,可能会引入一定的延迟,但在合理设计下可以控制在较低水平数据在从接入层到核心层再到目的接入层的传输过程中,通常会经过多个设备和链路,可能会产生较高的延迟
可靠性具备较高的可靠性,脊节点之间通常采用冗余连接,叶节点与多个脊节点相连,当部分链路或设备出现故障时,数据可以通过其他路径传输通过在各层设备之间采用冗余链路和备份机制来提高可靠性,但相对来说故障恢复时间可能较长,尤其是跨层故障时
成本初期建设成本较高,需要大量高性能的叶节点和脊节点设备,且设备之间的高速互联线缆成本也较高,但在大规模数据中心场景下,长期运营成本可能较低在中小规模网络中,建设成本相对较低,但在大规模网络中,由于需要较多的设备和复杂的布线,总体成本可能会增加
配置复杂度相对简单,主要集中在叶节点和脊节点的配置,路由策略等相对清晰配置较为复杂,需要在核心层、汇聚层和接入层分别进行不同功能的配置,包括VLAN划分、路由协议配置等

阿里云网络架构V3

拓扑

在这里插入图片描述

阿里云专有云 V3 网络架构并非单纯的传统三层网络或叶脊网络,而是融合了两者优势的混合架构

角色介绍

设备角色名称功能
云盾AliguardDDoS 防护和 WAF 等形式对外部攻击进行拦截;在内部网络,通过安全漏洞扫描和密钥管理服务对云资产进行全面保护
LSW接入层交换机(Layer - Access Switch)作为网络的边缘设备,LSW 是网络流量的入口和出口
ASW接入交换机(Access Switch)负责接入服务器,实现服务器与网络的连接,提供端口资源供服务器上联,完成数据的汇聚与分发等功能
DSW汇聚交换机/分布交换机(Distribution Switch)汇聚多个接入交换机的数据,进行数据的整合与初步处理,提供更高速率的端口与核心交换机连接,实现不同接入区域之间的数据交互,承担一定的流量控制和安全策略实施功能
ISW互联交换机(Inter-Connection Switch)/核心交换机互联SP、客户外网、客户骨干网接入,或多AZ,多Regiont场景下DCl互联外网接入
CSW客户接入交换机(Customer Switch)客户内网接入,VPC转往接入
SLB服务器负载均衡器(Server Load Balancer)网络流量均匀地分配到多个服务器或服务实例上,以实现服务器资源的合理利用,提高系统的可用性和性能,通过健康检查等机制监控后端服务器的状态,确保流量分配到正常运行的服务器上
XGW扩展网关(Extended Gateway)XGW 能够支持多个 VPC(虚拟专用网络)之间的隔离与互联
具备对多种网络协议的支持能力,如 TCP、UDP、ICMP 等
可配置丰富的安全策略,如访问控制列表(ACL)、防火墙规则等
OPS运维(Operations)运维操作、管理、监控等工作相关的设备集合,不单指设备或人
NCs服务器节点(Node Computers 或 Network Computers)承载业务应用和数据处理的核心设备
它们具备计算、存储和网络通信等功能,能够运行各种操作系统和应用程序,为企业的业务系统提供所需的计算资源和服务支持,例如处理数据库事务、运行 Web 服务、进行大数据分析计算等
LSW和ASW作用相似,区别是:
ASW更侧重于面向服务器接入场景
LSW应用场景相对更广泛,除了连接服务器外,还大量用于连接各种终端用户设备

推荐设备

设备角色推荐设备(华为图例
ASWCE6851-48S6Q-Hl在这里插入图片描述
LSWCE6851-48S6Q-HI在这里插入图片描述
CSWCE8860-4C-EI在这里插入图片描述
ISWCE6851-48S6Q-Hl在这里插入图片描述
DSWCE12804E在这里插入图片描述

设备组网举例

在这里插入图片描述

设备角色型号数量下联带宽上联带宽下联接入设备数量上联接入设备数量备注
ASWCE6841128128*48*10G128*4*40G128*48/24还有6条40G互联端口,用于可靠性配置
DSWCE1280444*36*40G4*16*40G1284*36-128
  • 下联带宽为什么比上联多

在大多数网络应用场景中,存在着明显的流量不对称性
终端设备的请求属于上联带宽,服务器的发送数据属于下联带宽,明显上联带宽的需求更低
这里有个概念收敛比,就是两者的比值,一般在1:3左右

但是当下联带宽总和为 160G,而上联带宽只有 40G 时,理论上在某一时刻下联端口即使有大量数据要发送,也只能有 40G 的数据能够同时通过上联端口传输出去,其余数据需要等待缓冲,这就是上联带宽对下联带宽的限制作用

综合来说,这样设计的原因是为了控制成本,极端情况需求可以选择收敛比更高的组网

在这里插入图片描述

带外管理网络

带外管理网络(Out-of-Band Management Network)是一种独立于业务数据网络的设计,用于设备管理、监控和运维,确保在业务网络故障时仍能对基础设施进行可靠控制
涉及带外的设备,简写都带O,比如,带外ASW——OASW

带内网络就是业务网和管理网在同一网络

带外网和带内网对比

特性带外管理网络带内管理网络
网络路径独立物理链路,与业务隔离与业务流量共享同一链路
可靠性高(不受业务流量影响)依赖业务网络稳定性
安全性更高(独立访问控制)需依赖业务网络安全策略
典型协议IPMI、Redfish、SNMP、SSHSSH、HTTP、API(如OpenStack)
适用场景硬件级运维、紧急恢复日常业务管理和资源调度

在这里插入图片描述

设备介绍

英文简称英文全称中文名称功能描述所属分区
ISWInter-ConnectionSwitch互联交换机互联ISP、客户外网、客户骨干网接入,或 多AZ,多Region场景下DCl互联外网接入
OMROut-of-BandMangerSwitch带外核心交换机带外核心网关设备带外管理
OSW-NOut-of-BandSwitchforNetworkDeivces带外汇聚交换机-网络网络设备带外接入汇聚带外管理
OSW-SOut-of-BandSwitchforServers带外汇聚交换机-服务器服务器带外接入汇聚带外管理
OASWOut-of-BandAccessSwitch带外接入交换机带外接入层交换机带外管理
ACSAccessControl Server串口服务器串口服务器,联网络设备的console口,作 设备管理带外管理
  • 比较MGNT和console口
比较项MGNT口Console口
功能用途用于设备的远程管理、配置、监控、软件升级等操作,可实现对设备的日常管理和维护主要用于设备的初始配置和紧急故障处理,当设备无法通过网络正常通信时,通过Console口进行本地配置
连接方式一般通过RJ45接口,使用专用管理线缆连接到管理终端或通过网络IP地址进行远程访问通过RJ45接口,使用Console线缆连接到计算机的串口(COM口)或USB转串口设备
通信范围可实现远程管理,只要设备和管理终端在网络可达范围内即可进行通信通常是本地连接,管理终端需与设备物理连接,通信范围仅限于设备附近
数据传输量主要传输设备管理相关的数据,如配置信息、监控数据等,数据传输量相对较小在初始配置和故障处理时传输少量配置命令和反馈信息,数据传输量也较小
安全性具有严格的访问控制机制,通过用户名、密码、IP地址等进行授权访问,保障设备管理的安全性一般在本地连接时使用,相对来说安全性依赖于物理环境的安全,但也可设置密码等进行一定的保护
适用场景适用于对设备进行日常的远程管理和维护,如企业网络中对核心设备的集中管理、数据中心对服务器和网络设备的统一监控等适用于设备的首次安装配置、设备故障时的紧急修复等场景,如新设备上线前的初始参数设置、设备网络接口故障时的本地配置

在这里插入图片描述

安全网络

在这里插入图片描述

在这里插入图片描述

在这里插入图片描述

流量检测
beaver检测到流量含有攻击特征,通过干兆口下发清洗消息给aliguard千兆口

流量牵引
aliguard收到消息后下发送32位掩码的bgp路由给ISW设备,从而攻击流量通过ISW牵引至aliguard

流量清洗
AliGuard按照流量清洗模板对攻击流量清洗

流量回注
清洗的流量由AliGuard端口绑定VPN的方式回注到内网

设备介绍

设备型号举例(华为图例功能
分光器SPL1202在这里插入图片描述光信号的分配和管理
local表示观察,mirror表示镜像,remote表示远程连接
分流器派网 ng-tap在这里插入图片描述将进入网络的流量按照一定规则,分发到多个后端服务器或链路中

参考

https://www.panabit.com/Article?article_id=204

阿里云专有云网络架构.pdf


http://www.niftyadmin.cn/n/5845725.html

相关文章

淘宝分类详情数据获取:Python爬虫的高效实现

在电商领域,淘宝作为中国最大的电商平台之一,其分类详情数据对于市场分析、竞争对手研究以及电商运营优化具有不可估量的价值。通过Python爬虫技术,我们可以高效地获取这些数据,为电商从业者提供强大的数据支持。 一、为什么选择…

深入理解C#结构型设计模式:类适配器与对象适配器

一、设计模式的基本概念 设计模式是软件开发过程中针对反复出现的问题总结出来的通用解决方案。结构型设计模式主要关注如何将类或对象进行组合,以实现新的功能或满足特定的需求。适配器模式就是结构型设计模式中的一种,它允许将一个类的接口转换成客户…

1.6 学习测试用例(Test)分为几步?

文章目录 前言一、什么是UVM中的测试用例(Test)?二、如何理解UVM中的测试用例?三、如何使用UVM中的测试用例?四、实操代码示例4.1代码结构4.2 代码实现4.2.1 a. 测试用例类的定义和实现4.2.2 b. 测试环境的构建和配置4…

论文阅读--LlaVA

数据 使用GPT-4,根据现有的图片对数据(image-pair data)收集指令跟随数据。作者团队收集了158,000个独特的语言-图像指令遵循样本,其中包括58,000个对话样本、23,000个详细描述样本和77,000个复杂推理样本 以图像描述为例&#x…

【4】思科 SD-WAN 的控制平面

1. 概述 在 SD-WAN 架构中,控制平面(Control Plane)负责管理数据平面的流量转发决策,并确保网络设备能够高效地进行路径选择和策略执行。思科 SD-WAN 的控制平面主要由 vSmart 控制器 组成,它负责维护全网的路由、策略和安全控制。 控制平面与数据平面分离,使得网络可以…

基于logback+fastjson实现日志脱敏

一、需求背景 日常工作中,必不可免的会将一些敏感信息,如用户名、密码、手机号、身份证号、银行账号等等打印出来,但往往为了安全,这些信息都需要进行脱敏。脱敏实际就是用一些特殊字符来替换部分值。 JSON 和 JSONObject Fastj…

nodejs - vue 视频切片上传,本地正常,线上环境导致磁盘爆满bug

nodejs 视频切片上传,本地正常,线上环境导致磁盘爆满bug 原因: 然后在每隔一分钟执行du -sh ls ,发现文件变得越来越大,即文件下的mp4文件越来越大 最后导致磁盘直接爆满 排查原因 1、尝试将m3u8文件夹下的所有视…

Rust语言的嵌入式系统

Rust语言在嵌入式系统中的应用 引言 在现代科技快速发展的背景下,嵌入式系统作为重要的组成部分,广泛应用于工业自动化、消费电子、智能家居、汽车电子等多个领域。随着设备的智能化和网络化,开发者对嵌入式系统的安全性和可靠性提出了更高…