《Cloud Native Data Center Networking》(云原生数据中心网络设计)读书笔记 -- 07数据中心的边缘

news2024/11/25 14:58:51

本章将帮助你回答以下问题

  • 可以用哪些方式将 Clos 拓扑连接到外部网终?
  • 边缘部署路由协议的最佳实践是什么?
  • 企业应如何处理混合云中的连接?

连接模型

为什么要连接到外部世界?

数据中心连接到外部世界的原因很多。如果你要对外提供某种服务(例如搜索服务广告推荐系统或内容发布),那么只有连接到外部网络上,其他人才能访问你的应用另一个越来越常见的场景是数据中心的一部分部署在云中,因此需要外部连接来访问这部分内容。第三个原因是需要连接到外部以获取数据,例如运行 Web 爬虫程序抓取数据,然后由数据中心内运行的应用程序对其进行操作(例如,构建搜索索引或为机器学习模型提供训练数据)

外部连接的带宽要求

数据中心内部的带宽可能非常大。在一个采用二层 Clos 拓扑的数据中心中,假如包含四个spine 交换机和 16个leaf交换机,leaf和spine 之间采用 100GbE 连接,
则leaf之间的连接为 400GbE,而每个 spine 交换机需要处理的带宽为 1.6 Tbps(16x 100GbE)。在更大的网络中,例如有 32 个或者 64 个 leaf 交换机的网络中,spine 需要处理的带宽会更高 (3.2 或 6.4 Tbps) 。由于每个 leaf 都连接到四个或更多的 spine 上,因此数据中心网络的总带宽容最可以轻松超过 10 Tbps。高带宽容量是现代数据中心网络区别于传统数据中心的一个重要特征。

将Clos拓扑连接到外部世界

图 9-1 展示了将两层 Clos 拓扑连接到外部世界的最常见的方法。图中引入了一种新的 leaf 交换机,称为 border leaf交换机,有时也称为出口 leaf 交换机。该交换机与其他 leaf 交换机相似,唯一的不同之处在于,它并不连接内部的服务器,而是连接到面向 Internet 的路由器,然后再通过这些路由器连接到外部的世界。

Border Leaf 交换机的数量取决于网络内部流量带宽和外部流量带宽之间的收敛比。最少需要两个 Border Leaf 交换机,以避免单点故障。每个 Border Leaf 交换机都会连接到一个 Internet路由器上,不过更常见的是连接到一对 Internet 路由器上,这样单条链路故障不会导致一台 Border Leaf 交换机失效。

Border Leaf 交换机会连接到所有spine交换机。

二层Clos连接到外部世界

image-20240516231948547

三层Clos连接到外部世界

image-20240516232340909

使用spine交换机将Clos拓扑连接到外部世界

image-20240821233807020

服务

Border Leaf 节点还可以用于放置各种网络服务(例如防火墙和负载均衡器),以对外部世界到数据中心的访问进行控制。防火墙通常部署在 Border Leaf 节点上,以保只有授权的流量才能在内部和外部网络之间通过。在图 9-4 中画出的砖墙就是防火墙。

图9-4 中的 Border Leaf交换机使用了两个 VRF,其中绿色的 VRF 用于内部网络,黑色的 VRF 用于外部网络。spine 交换机和非 Border Leaf 交换机不需要关注这种VRF 的用法,它们使用缺省的VRF 相互通信以及与 Border Leaf 交换机通信。Internet 路由器也不需要了解 Border Leaf 交换机是如何使用 VRF的。

Border Leaf交换机通过 BGP,OSPF 或者 IS-IS 学习路由,并将通过内部网络学习得到的路由放在绿色的VRF中,通过 Internet 路由器学习得到的路由 (通常是默认路由)则放在黑色的VRF中。

防火墙连接到 Border Leaf 交换机上。Border Leaf 交换机有两个或更多网络接口连接到防火墙。这些接口不必是物理链路,而可以是在一条物理链路上通过不同的 VLAN标签创建多个逻辑接口。在这种情况下,VLAN标签就是所谓的L3子接口。Border Leaf交换机将两个接口标记为属于不同的VRF。在我们的示例中,一个属于黑色的VRF,另一个属于绿色的VRF。防火墙有两个 BGP 会话:一个在绿色子接口上,另一个在黑色子接口上。

image-20240516233452034

和spine 交换机以及常规的 leaf 交换机一样,防火墙也不知道 VRF。防火墙只是将通过绿色链接学习得到的路由重新发布到黑色链接上的BGP 会话,反之亦然。因此Border Leaf通过Internet路由器学习得到的默认路由会通过黑色链接发送到防火墙,防火墙通过绿色链接上的 BGP 会话重新发布该路由。从内部网络穿越到外部网络的流量的角度来看,流量现在自动流过了防火墙。

跟踪分析从服务器到 Internet 的流量:

1)连接到 L1 的服务器上发往外部世界的流量到达 L1,因为 L1 是这些服务器的缺省网关。

2)L1 看到路由与默认路由匹配,根据数据包头计算得到的哈希值选择一个 spine交换机进行发送。

3)和上一步骤一样,spine 根据哈希将数据包传递到其中一个 Border Leaf。

4)Border Leaf将数据包通过绿色的链接发送到防火墙,因为这是默认路由的出向接口。

5)数据包到达防火墙。如果该数据包未被授权转发到外部,则防火墙会丢弃该数据包。

6)如果防火墙认为该数据包是合法的,那么它将通过黑色链接路由该数据包 (从黑色链接学习得到的默认路由)

7)现在数据包被转发回 Border Leaf,但这一次是通过黑色 VRF 中的黑色链接传送的。

8)Border Leaf在黑色VRF中查找路由,这一次将数据包分发到了Internet路由器上

从互联网路由器到内部网络的数据包的处理与此过程相反。在这种情况下,黑色VRF 具有到内部网络的路由,该路由将数据包发向防火墙。只有防火墙允许了数据包,它才会通过绿色链接将数据包传送回 Border Leaf。

如果还有类似负载均衡器之类的其他服务,那么也可以通过类似的方式将它们连接起来,流量先从防火墙到负载均衡器,然后再进入内部或外部。

混合云连接

混合云的定义是由企业的本地服务器和云服务供应商的服务器一起组成的数据中心。这两组服务器彼此之间可以透明地通信,就像在一个本地数据中心中一样。

在公有云中运行服务的最常见模式是采用 VPC (Virtual Private Cloud,虚拟私有云)实例。一个 VPC 内包含多个通过 L3 网络连接的计算节点。如同目前为止我们讨论过的那些云原生数据中心网络一样,VPC 内的连接是纯粹的 L3。我没有听说有任何云服务供应商在 VPC 内提供L2 连接。此外也不能在 VPC 内使用多播或广播。VPC 内也不运行任何路由协议。

每个 VPC 中包含一个或多个子网。每个 VPC 都有一个虚拟的私有路由器 (在某些云解决方案中称为虚拟私有网关) ,该路由器提供子网之间的路由,并控制从外部对VPC的访问。VPC 可以通过 NAT 来访问Internet,或提供外部可以访问的IP地址。这些IP 地址通过网关路由到内部的终端上。每个 VPC 也可以通过同一网关与其他VPC 通信。一个 VPN 也可以通过这个网关和其他的 VPN 进行通信。

从外部连接到 VPC 有两种方法: 要么使用 VPN,要么直接通过路由连接到云服务提供商。

第二种方法有两种变体:

  • 一种是客户网络直接挂接到云服务供应商的网络上
  • 一种是云服务供应商提供一个连接到客户本地数据中心的 WAN 连接。

图 9-5展示了这些将本地数据中心连接到 VPC 的方法。

image-20240517002437717

基于 VPN的连接

这是最常见的选择,但灵活性也最差。由于需要对流量进行加/解密,和经过Internet 的不稳定性,导致这种方式的容量和性能不高。通常选择它的理由是因为它比其他两者更便宜。

直接连接

如果你需要在本地站点和 VPC 之间传输大量数据,或者点对点的 VPN 连接不能满足复杂的网络需求,则建议使用此选项。不同的云服务提供商使用了不同的术语来描述这种服务。AWS 将其称为 DirectConnect,Microsoft Azure 将其称为 ExpressRoute,而Google 则称为 Cloud Inter-connect。云服务供应商要么直接与本地客户网络互连,要么通过运营商的 WAN 链路互连,例如采用点对点以太网 (例如 QinQ)或者 MPLS VPN 连接。

所有的这些选项,包括点对点以太网连接的方式,都只提供本地数据中心和 VPC之间的路由连接。因此无论是在 VPC 内还是 VPC 和本地数据中心之间的连接都是L3连接。

image-20240517002737854

考虑图 9-6 所示的例子,一家企业在纽约和旧金山两地均设有办公室,这两处办公室分别在云服务供应商的东海岸和西海岸地区有对应的 VPC 实例。纽约和旧金山数据中心路由器的路由表中同时存在到这两个 VPC 的路由。当从纽约的办公室访问东海岸 VPC时,你会希望数据包不采用图中所示的经过西海岸 VPC的较长路径而是采用较短的直接到东海岸 VPC 的路径。在这种情况下,BGP 允许你通过 route-map 进行各种策略决策。

所有云服务供应商都允许采用 BGP 来通告私有和公网IP 地址。BGP 使用了私有ASN来建立对等会话,并且这是一个外部 BGP 多跳会话。如果在 VPC 和本地数据中心中同时运行了IPv4和IPv6,则需要为IPv4和IPv6分别创建单独的BGP会话。目前所有云服务供应商都是这样处理的。当从云服务供应商的网络直接连接到客户的本地数据中心时,会在面向 Internet 的路由器上建立 BGP 对等会话。

他们还会阻止将VPC网关作为到Internet的中转站点。换句话说,通过这些对等会话,VPC网关可以通过本地数据中心访问 Internet,特别是在本地路由器通告了默认路由的情况下。但是本地数据中心无法使用云作为访问 Internet 的中转站。

为了能够快速检测故障,云服务供应商还建议在互连链路运行 BFD

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2063537.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

C语言:深入理解文件操作

目录 1. 为什么使用文件? 2. 什么是文件? 2.1 程序文件 2.2 数据文件 2.3 文件名 3. 二进制文件和文本文件? 3.1测试代码: 4. 文件的打开和关闭 4.1 流和标准流 4.1.1 流 4.1.2 标准流 4.2 文件指针 4.3 文件的打开…

【刷题笔记】二叉树2

1 二叉树的层序遍历 上一期我们讲了关于二叉树的前序、中序以及后序遍历的相关内容。然而,还存在一种遍历方式,这种方式非常符合我们人类的正常思维,可以求解很多树相关的问题,比较暴力——二叉树的层序遍历。 二叉树的层序遍历与…

股票买卖的思路与代码

题目 1302:股票买卖 时间限制: 1000 ms 内存限制: 65536 KB 提交数:8660 通过数: 4290 【题目描述】 最近越来越多的人都投身股市,阿福也有点心动了。谨记着“股市有风险,入市需谨慎”,阿福决定先来研究一下简化版的股…

文华软件自动画线 参数自调 多空波段变色线(源码自取)

编写思路 想要随意输入一个点位,即可按照这个点位自动画线,此线可以多空变色,上下突破线时箭头提示并发出声音预警。 代码函数重点解析 A、DRAWSL 绘制直线(段)。 用法: DRAWSL(COND,DATA,SLOPE,LEN,E…

【OpenCV】111

1 新建项目 新建项目,路径不要出现中文 文件夹名称 添加解释器,添加本地解释器 这样就创建好了一个文件夹,然后像我这样一级一级向下分,细分文件夹

TinyC编译器5—词法分析

1.词法分析的基本概念 词法分析也称为分词,此阶段编译器从左向右扫描源文件,将其字符流扫描分割成一个个的词(记号、token)。所谓token,就是源文件中不可再进一步分割的一串字符,类似英语中的单词&#xf…

Transformer大模型在训练过程中所需的计算量

目录 简介计算需求参数与数据集的权衡计算成本的工程意义内存需求推理模型权重总推理内存训练模型参数优化器状态梯度激活值和批大小总训练内存分布式训练分片优化器3D 并行分片优化器 + 3D 并行参考简介 许多关于Transformer语言模型的基本且重要的信息都可以用相当简单的方式…

基于微信小程序的大用户心理咨询系统设计与实现---附源码99040

目录 1 绪论 1.1 研究背景 1.2研究现状 1.3论文结构与章节安排 2 基于微信小程序的大用户心理咨询系统设计与实现分析 2.1 可行性分析 2.2 系统功能分析 2.3 系统用例分析 2.4 系统流程分析 2.5本章小结 3 基于微信小程序的大用户心理咨询系统设计与实现总体设计 3.…

网站首页配置-记录部分错误

目录 错误问题1: 解决方案: 错误问题2: 解决方案: 错误问题3: 解决方案: 错误问题4: 解决方案: EL的作用: 错误问题1: 解决方案: 里面的代码写错,cateSecond应该写成categorySecond 错误问题2: 解…

toRef 与 toRefs

在 ref函数与reactive函数的对比 这一篇博文中,我们从使用角度对比了 ref 与 reactive 的区别,最终得出结论是, 通过 ref 定义的数据,在 js脚本中使用需要 xxx.value ,在模板中会自动解包,可以直接使用通过…

WIN 10 添加右键菜单(VSCode 打开当前目录)

WIN 10 添加右键菜单(VSCode 打开当前目录) 前言最终效果操作步骤 前言 每次打开代码都需要先打开 VSCode,再选择最近打开的项目或者浏览打开项目,感觉比较难找。所以自己添加了右键命令。 最终效果 操作步骤 cmd 打开注册表 找…

20240821给飞凌OK3588-C的核心板刷Rockchip原厂的Buildroot并启动

20240821给飞凌OK3588-C的核心板刷Rockchip原厂的Buildroot并启动 2024/8/21 15:22 viewproviewpro-ThinkBook-16-G5-IRH:~/repo_RK3588_Buildroot20240508$ viewproviewpro-ThinkBook-16-G5-IRH:~/repo_RK3588_Buildroot20240508$ ./build.sh lunch 3. rockchip_rk3588_evb7_…

C++智能指针的用法(全)

一、智能指针概念 C/C 语言最为人所诟病的特性之一就是存在内存泄露问题,因此后来的大多数语言都提供了内置内存分配与释放功能,有的甚至干脆对语言的使用者屏蔽了内存指针这一概念。这里不置贬褒,手动分配内存与手动释放内存有利也有弊&…

普元EOS-基于CriteriaEntity进行数据查询

1 前言 普元EOS内置了一系列数据库的操作类,本文介绍其中的一个类 CriteriaEntity的使用方法。 CriteriaEntity是进行组织数据库查询条件的类,基于该类配合DataObject,实现对数据库的查询。 2 CriteriaType类的实例化 要利用Criteria进行查…

LlamaIndex 实现 RAG (一)

理解过 LlamaIndex 的功能之后,本文通过 LlamaIndex 快速实现一个简单的 RAG 应用,主要包括以下几个部分: 创建知识库,并进行 Embedding集成本地 Ollama 模型或者 Qwen 模型通过 Streamlit 可视化 RAG 文末提供了源代码地址 创…

HarmonyOS开发实战:应用权限/通知设置跳转方案

场景描述 引导用户跳转到系统设置页进行权限,通知的相关设置,类似android和iOS应用中常见的应用内跳转到设置进行通知开启或权限设置的操作。 应用经常会遇到如下的业务诉求: 场景一:如果应用首次拒绝了消息通知,应…

免费高效:2024年四大视频剪辑软件推荐!

不管是不是专业人士,相信大家多多少少都会有视频剪辑的需求,对于很多新手来说,一款好用且免费的视频剪辑工具十分必要,接下来就为大家推荐几个好用的视频剪辑免费软件! 福昕视频剪辑 链接:www.pdf365.cn/…

Linux(CentOS7)虚拟机安装教程

创建虚拟机 自定义高级,就下一步 选择Workstation 17.x,完好后就继续下一步,下面就如图所示 虚拟机内存看情况加 磁盘大小也看情况加 完成! 开启此虚拟机 鼠标放进去直接回车 可能有点慢,请耐心等待 一.进入日期时间 二.进入软件选择 三.配置…

[创业之路-138] :产品需求、产品研发、产品生产、库存管理、品控、售后全流程 - 时序图

目录 一、产品研发全流程 1. 客户/市场需求 2. 供应链采购 3. 设计研发 4. 库房管理 5. 品控质检 6. 物流运输 7. 客户现场验证 8. 返修售后 二、产品生产全流程 1. 客户/市场需求 2. 供应链采购 3. 生产加工 4. 库房管理 5. 品控质检 6. 物流运输 7. 客户现场…

物理可微分神经算法:深度学习与物理世界的桥梁

物理可微分神经算法:深度学习与物理世界的桥梁 前言物理可微分神经算法的核心PyTorch中的实现讨论与展望结语 前言 在这个信息爆炸的时代,人工智能(AI)已成为推动技术革新的关键力量。深度学习,作为AI领域的一个重要分…