企业运维训练营之云上网络原理与实践 - 第五讲 云上网络互连(上)

简介: 课程目标:了解企业广域网络的通用需求以及典型的企业组网架构了解云企业网的组成模块及转发原理掌握通过云企业网实现VPC间互通以及统一的南北向出口掌握云企业网常见问题和解决方案

企业运维训练营之云上网络原理与实践

第五讲 云上网络互连(上)

 

视频地址:

https://developer.aliyun.com/learning/course/991/detail/14983

 

课程目标:

  • 了解企业广域网络的通用需求以及典型的企业组网架构
  • 了解云企业网的组成模块及转发原理
  • 掌握通过云企业网实现VPC间互通以及统一的南北向出口
  • 掌握云企业网常见问题和解决方案

 

课程目录:

  • 企业组网架构
  • 云企业网
  • CENTR的组件
  • 最佳实践
  • 问题排查
  • 基础实验

 

正文:

 

一、 企业组网架构

 

1.  办公局点

 

a.  办公局点的企业组网架构组成部分包括:

 

  • 边界路由器(Router):局点接入,访问公网;
  • 防火墙(Firewall):安全隔离,划分可信区域;
  • 核心交换机(Core-Swith):VLAN划分,承上启下;
  • 接入交换机(ASW):终端接入,如办公室电脑、打印机,员工手机等;

 

b.  典型的办公局点企业组网架构包含三个区域:

 

image.png

典型企业组网架构

 

  • 可信区域(Trust Zone):在这个区域中,接入交换机连接到核心交换机后,形成一个小的局域网,局域网是私网连接,相对安全,因此被称为可信区域;
  • 不可信区域(Untrust Zone):在这个区域,私网可以通过路由器访问公网,为了保障网络安全,在可信区域和不可信区域中间添加一道防火墙进行隔离;
  • 非军事化区域(DMZ Zone):为了更好的隔离可信区和非可信区,在它们之间添加的特殊网络区域,企业私网可通过Proxy访问公网,实现内外网分离,使企业内部网络更安全;在这个区域内会放置一些允许外网访问的服务器,比如Email服务器、FTP服务器等,同时还会放置AD服务器作为中心控制。

 

2.  数据中心网

 image.png

数据中心组网架构

 

  • 在数据中心组网架构中,主要有三个层次:广域网(WAN-Router)、数据中心核心(Core)、接入层和服务器(ASW-RS);
  • 为了提供更好的网络收敛比,在数据中心核心到接入交换机之间,通常还会有两层:核心交换机和汇聚交换机;
  • 服务器RS向广域网方向的流量属于南北向,服务器之间的交互的流量属于东西向。

 

3.  跨域网络 - 局点间打通

 

假设一个企业在5个城市(北京、上海、杭州、成都、深圳)都有办公点,这5个办公点之间需要两两互通,一般有三种组网方案:

 

方案一:Hub-Spoke

 image.png

 

在这5个城市中,选择其中一个跟其他4个城市距离最短的城市作为中转站,比如杭州,将4个城市跟杭州连接,这样4个城市可以通过杭州相互连接。

 

存在问题:

如果其中一个城市与杭州的连接中断,则它与其他城市的连接就都中断了,即脱离公司组网,因此,通常会在两个城市之间建立2条连接。

 

方案二:Hub-Spoke+HA

 image.png

 

这种方案是在方案一的基础上加了HAHigh Available,将每个城市除了跟杭州相连接外,还与其他两个城市相连接,比如成都分别跟杭州、北京、深圳连接,这样即使成都和杭州之间的连接中断,还是可以通过路由的方式通过北京或深圳与杭州连接,基本解决了网络高可用的问题。

 

存在问题:

高时延。

 

方案三:FullMesh

 image.png

 

FullMesh指两两之间都有点到点的互通。这个方案的优点在于:当其中一条连接中断,可以选择另一条最短连接线路,以确保尽量不牺牲时延,比如成都和杭州中断,可以选择成都到上海到杭州。

 

以上方案中,连接企业各局点的实线部分,通常使用IPSEC VPN、物理专线等,如果各局点指的是阿里云VPC,又该如何实现互联呢?

 

 

 

二、云企业网

 

1.  云企业网概述

 

云企业网CEN(Cloud Enterprise Network)是运行在阿里云私有全球网络上的一张高可用网络。云企业网通过转发路由器TR(TransitRouter),帮助用户在跨地域专有网络之间、专有网络与本地数据中心间,搭建私网通信通道,为用户打造一张灵活、可靠、大规模的企业级云上网络。

 

如下图所示,云企业网实现IDC通过专线连到阿里云边界路由器,与悉尼VPC和上海VPC互通,也可以通过智能接入网关连到云连接网,并与其他VPC互通。

image.png

 

2.  云企业网底层基座

 

阿里云在全球构建了最广泛的全球化网络基础设计覆盖,包括25个可用地域、80个可用区、280+POP节点和2800+个边缘节点,为云企业网提供完整的两两互通方案奠定了基础。

image.png

 

  • 跨地域通信底层传输链路高冗余

CEN底层使用阿里巴巴全球传输网络任意两点不少于3条路径冗余, SLA可达99.5%

 

  • 支持云下机构接入多种方式互备

CEN支持双专线,专线和VPN,专线和CCN多种冗余组合方式提升上云链路可靠性;

 

  • 支持上云链路健康检查

可配置专线上云健康检查,系统自动探测链路状况;

 

  • 低时延
  • CEN底层使用阿里巴巴全球传输网络,高质量,任意两点之间以最短路径私网互通;
  • 丰富的跨境出口链路,最优化全国用户出海体验。

 

名词解释

可用地域(Region):在云网络中的每个点(如:北京、上海、美东,等)就是一个Region

可用区:指机房,每个Region里会有多个可用区,计算和存储都在可用区;

POP节点:专线接入点,用户可以接入POP点并通过阿里云内网与各地域互通;

边缘节点:更接近用户的网络边缘节点,类似CDN边缘的概念;

 

3.  云企业网网络体验

 

阿里云的云网络体验馆:

https://www.aliyun.com/page-source/common/about/network_experience_hall?spm=5176.177357.J_5253785160.8.789d259eLX4ert#view=speedTest/cen

 

通过测试从青岛到美国硅谷的连接速度,对比公网和云企业网的表现:

image.png

 

  • 时延:降低41%

公网连接时延:237.06ms

云企业网时延:141.57ms

 

  • 丢包率:

公网:30%以上

云企业网:0%

 

公网连接需要绕行多个运营商导致时延长、丢包率高,而云企业网则通过专线连接,因此在时延和丢包率方面有更好的表现。

 

云企业网的四大优势:

 

a.  全球网络大规模互联

 

转发路由器联合带宽包能快速连接多个地域的VPC和云下网络,实现全球资源互通,同地域下企业版转发路由器支持200VPC互联,满足企业网络规模扩张的需求;

 

b.  低时延高速率

 

转发路由器提供低延迟、高速率的网络传输能力。同地域资源互通最大速率可达到网络设备端口转发速率,全球资源互通,网络整体时延较公网互通时延有很大提升;

 

c.  按需付费快速交付

 

转发路由器支持按使用量付费。同地域下网络互通仅需为已经连接的网络实例和转发路由器处理过的流量付费;跨地域链路可以快速开通、快速变配,无固定的设备、线路投入降低网络建设成本;

 

d.  一站式运维

 

控制台提供基于地理位置和基于网络资源的可视化管理界面,用户可以通过可视化管理界面,快速查看同地域和跨地域组网拓扑,迅速掌握全网运行状态,提高网络运维效率。

 

4.  云企业网发展

 

目前,云企业网有两个版本,CEN1.0(下图上)和CEN2.0(下图下)。对比两个版本可以发现,CEN2.0在中间节点的每个接入设备添加了一个转发路由器(Transit Router,TR),其目的是用来解决由于CEN1.0的限制所产生的问题。

 image.png

云企业网CEN1.0架构和CEN2.0架构

 

a.  CEN1.0的主要限制:

 

  • 同地域加载网络实例最大为15(无法有效支持企业级大客户东西向扩展)
  • CEN整体的路由表最大为300条;
  • 加入VPCVBR的路由自学习,客户无法自主控制,对于一些存在生产、测试、公共服务区、DMZ区标准的企业网络架构不支持;

 

b.  CEN2.0如何解决这些问题?

 

  • 引入TransitRouterTR)的虚拟NFV网元节点,VPCVBRCCN等实例attach到虚拟NFV网元上,利用NFV横向扩容的能力,当前一个地域TR默认可以支持关联100VPC10VBR10 CCN
  • 从原本纯动态的路由,修改为静态路由,有效收敛路由条目数,但是对于TR自身而言又保留路由学习的概念,简化客户的操作;
  • 控制面都上移到TRNFV网元,在NFV网元上设计自定义路由表,可以实现更灵活的企业标准组网,如东西向服务链,统一的南北向出口、共享服务器区、单一VPC加入多CEN等。

 

5.  云企业网应用场景

 

转发路由器TR(TransitRouter)是地域范围内企业级核心转发网元,可转发同地域或跨地域的网络实例间的流量,并支持在地域内定义灵活的互通、隔离、引流策略,帮助用户打造一张灵活、可靠、大规模的企业级互联网络。

 

在跨地域网络互连场景下,需要引入跨地域带宽来实现两两互通。

 image.png

 

 

相关文章
|
5月前
|
JavaScript
Vue中Axios网络请求封装-企业最常用封装模式
本教程介绍如何安装并配置 Axios 实例,包含请求与响应拦截器,实现自动携带 Token、错误提示及登录状态管理,适用于 Vue 项目。
234 1
|
5月前
|
数据采集 运维 数据可视化
AR 运维系统与 MES、EMA、IoT 系统的融合架构与实践
AR运维系统融合IoT、EMA、MES数据,构建“感知-分析-决策-执行”闭环。通过AR终端实现设备数据可视化,实时呈现温度、工单等信息,提升运维效率与生产可靠性。(238字)
|
9月前
|
机器学习/深度学习 自然语言处理 数据可视化
基于图神经网络的自然语言处理:融合LangGraph与大型概念模型的情感分析实践
本文探讨了在企业数字化转型中,大型概念模型(LCMs)与图神经网络结合处理非结构化文本数据的技术方案。LCMs突破传统词汇级处理局限,以概念级语义理解为核心,增强情感分析、实体识别和主题建模能力。通过构建基于LangGraph的混合符号-语义处理管道,整合符号方法的结构化优势与语义方法的理解深度,实现精准的文本分析。具体应用中,该架构通过预处理、图构建、嵌入生成及GNN推理等模块,完成客户反馈的情感分类与主题聚类。最终,LangGraph工作流编排确保各模块高效协作,为企业提供可解释性强、业务价值高的分析结果。此技术融合为挖掘非结构化数据价值、支持数据驱动决策提供了创新路径。
571 6
基于图神经网络的自然语言处理:融合LangGraph与大型概念模型的情感分析实践
|
6月前
|
存储 运维 安全
运维知识沉淀工具深度解析:从结构设计到落地实践全拆解
运维知识沉淀工具助力团队将零散经验结构化存储,实现问题处理路径标准化、知识复用化。通过标签、模板与自动化调取机制,让每次处理都留下可复用资产,提升团队协同效率与系统稳定性。
|
7月前
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
208 0
|
4月前
|
监控 负载均衡 安全
WebSocket网络编程深度实践:从协议原理到生产级应用
蒋星熠Jaxonic,技术宇宙中的星际旅人,以代码为舟、算法为帆,探索实时通信的无限可能。本文深入解析WebSocket协议原理、工程实践与架构设计,涵盖握手机制、心跳保活、集群部署、安全防护等核心内容,结合代码示例与架构图,助你构建稳定高效的实时应用,在二进制星河中谱写极客诗篇。
WebSocket网络编程深度实践:从协议原理到生产级应用
|
5月前
|
机器学习/深度学习 人工智能 运维
三重Reward驱动的运维智能体进化:多智能体、上下文工程与强化学习的融合实践
这篇文章系统性地阐述了 AI 原生时代下,面向技术风险领域的智能体系统(DeRisk)的架构设计、核心理念、关键技术演进路径与实践落地案例。
三重Reward驱动的运维智能体进化:多智能体、上下文工程与强化学习的融合实践
|
7月前
|
运维 监控 负载均衡
高效运维实践:常见问题的应对策略与实践经验
本文探讨了运维工作中的五大核心挑战及应对策略,涵盖负载均衡优化、数据库性能提升、系统监控预警、容器化与微服务运维等方面,旨在帮助企业提升系统稳定性与运维效率。
|
7月前
|
运维 监控 安全
从实践到自动化:现代运维管理的转型与挑战
本文探讨了现代运维管理从传统人工模式向自动化转型的必要性与路径,分析了传统运维的痛点,如效率低、响应慢、依赖经验等问题,并介绍了自动化运维在提升效率、降低成本、增强系统稳定性与安全性方面的优势。结合技术工具与实践案例,文章展示了企业如何通过自动化实现运维升级,推动数字化转型,提升业务竞争力。
|
SQL 安全 网络安全
网络安全与信息安全:知识分享####
【10月更文挑战第21天】 随着数字化时代的快速发展,网络安全和信息安全已成为个人和企业不可忽视的关键问题。本文将探讨网络安全漏洞、加密技术以及安全意识的重要性,并提供一些实用的建议,帮助读者提高自身的网络安全防护能力。 ####
349 17