Skip to main content
开放网络的先行者与推动者—星融元
加入我们技术支持(Support)  TEL:(+86)4000989811

站点精选

2025-05-21

关注星融元

站点精选

开源开放技术栈下的园区多租户网络方案设计

2025-05-21

现状和背景:传统的园区企业用户从电信运营商购买互联网服务,再由园区运维人员为其开通配套有线局域网业务,日常企业迁入迁出、办公区域变更等等都需要运维人员手动修改配置;无线网往往直接下放给企业自行购买设备搭建……如此不但管理分散,还容易滋生各种不可控的风险因素,在园区有限的运维人力条件下,问题将更加凸显。

园区多租户网络作为星融元新一代云化园区网的典型场景,我们依旧会把将数据中心级的 Spine/Leaf 架构,以及“全三层”、“云架构”、“超堆叠”、“云漫游”等一系列创新性的云化设计理念,有机应用于园区网络设计、建设和运营当中,提升服务水平和质量。

相较于为单一企业搭建网络基础设施,园区多租户网络在资源隔离、安全保障和自动化运维要求更高,也是本文重点关注的方面。

01 网络建设总体规划

每个楼宇作为一个部署单元,在园区局域网内提供 10G/25G 高带宽链路,用以承载大量企业租户的业务网络,也为智慧园区中物联网设备以及服务器区提供所需的网络互联能力。

有线网络采用简洁、高可靠的 Spine/Leaf 架构运行全三层网络,天然无环路,隔绝广播风暴,同时支持按需横向扩展满足未来5-8年的扩容升级需求;

无线网络则借助分布式网关设计,提供超大漫游域的无缝漫游,实现跨楼栋漫游不中断,网随人动,策略随行,兼顾安全和便利性。

图

云化园区网络设备

  • 全盒式交换机(搭载面向园区网络特性增强的企业级 SONiC——AsterNOS);智能开放网关平台(选配智能业务处理卡/AI加速卡等模块化硬件,结合开源软件组合)【深度拆解:ET2500 系列开放智能网关平台】
  • 所有网络产品和相关组件皆遵循开放的标准和协议(OpenWiFi/OLS等),能够与第三方的产品和服务集成和互操作,支持云化部署和管理【关于OpenWiFi和OLS】

云原生的管理平台

  • 基于 Asteria Campus Controller(ACC),支持本地或云上部署,实现极速业务开通和有线无线一体的可视化集中运维管理。参考:【新一代园区网可视化运维实践】
  • 基于PacketFence 的认证系统,可提供开放接口与现有/自研的租户管理系统无缝对接

02 多租户资源隔离设计

我们通过 BGP EVPN 为不同企业租户构建独立的虚拟网络,支持灵活的业务扩展,同时辅以端口隔离、ACL隔离和AP严格转发确保该机制正常运行。

BGP EVPN(Border Gateway Protocol Ethernet Virtual Private Network)是一种结合了 BGP 协议 和 EVPN 技术 的标准化解决方案,主要用于构建大规模、高性能的 二层(L2)和三层(L3)虚拟化网络,广泛应用于数据中心、云服务、多租户园区网络等场景。其核心目标是通过控制平面优化,实现 高效的 MAC/IP 地址学习、灵活的多租户隔离 和 网络虚拟化。

图

端口隔离:隔离二层流量,所有流量通过查找路由进行三层转发

ACL 隔离:通过隔离不同的业务 VLAN,可对特定子网(租户)进行访问控制,并控制租户间的业务互访

AP 严格转发:AP 不直接转发流量,而是将所有业务流量都发送到交换机,通过交换机查表完成转发

03 访问准入和用户权限控制

园区多租户网络在访问准入控制主要考虑三个关键点:

  • 接入终端的合法性检查
  • 用户身份信息检查
  • 划分不同用户的访问权限

我们使用 Portal认证+动态VLAN 的方式来实现以上能力:所有用户接入网络时都需要通过 Portal 认证来得到资源访问授权,PacketFence 认证管理平台既是 Portal 服务器,也兼顾RADIUS服务器相关功能。

该平台存储了企业租户、终端信息和授权 VLAN 的映射关系,由此我们可通过动态VLAN 机制根据上线用户终端的信息自动为其划分 VLAN,并控制网络访问权限。

图

一个典型的无线终端上线认证流程大致如此:

  1. 当用户连接到 AP,会得到一个未授权 VLAN 下的 IP 地址,使之可以访问与认证相关的网络资源;
  2. AP 作为无线接入认证控制点会将用户终端的 HTTP 报文重定向到 Portal 服务器,采用RADIUS协议交互认证信息,完成认证和授权;
  3. 此时,AP 会强制终端下线重连,重新获取一个授权企业 VLAN 下的 IP 地址,从而能够正常访问网络资源。

更安全、方便的MAC优先Portal认证

完成初次认证后,RADIUS 服务器已记录到合法终端的MAC地址,当该终端再次接入网络,服务器会优先以 MAC 地址匹配已有记录去完成认证,而无需用户重复进行 Portal 认证流程。

此外,MAC 优先的 Portal 认证还会结合终端厂商型号信息验证、漫游异常检测等方式触发系统告警,及时向管理员提示仿冒接入风险。

开放 API 与第三方租户管理系统集成

对于已有租户管理系统或其他上层管理平台的园区改造升级类项目,从认证系统到更底层的园区网络设备我们都可提供丰富的 API 供二次开发集成调用。

开放API

04 极简运维管理

上千租户业务分钟级开通

作为云园区的配套组件,ACC 控制器为园区多租户场景提供一套简洁易用的自动化配置流程,最多支持为 2K 企业租户一键同步开通业务

参考:【完整流程揭秘:30分钟搞定中大型园区网络业务开通,可行吗?】

案例

案例

某科创园区多租户网络典型部署案例

有线无线集中式管理

网络中网关、交换机、无线 AP 等设备统一被 ACC 纳管。ACC 为管理员提供丰富的统一运维功能,支持对单台/批量设备的配置进行增删改查。

设备的 CPU、内存、各硬件状态、IP地址、整机/单接口流量、链路状态、接口状态、 PoE 状态等信息可视化。支持查看全网任意设备的实时状态信息,将所有在线设备的监控数据进行全量计算,最终以综合健康值全局呈现。

ACC

终端智能管理

统计和指纹识别:自动收集终端指纹信息,识别终端设备类型、系统信息、在线状态、信号质量等信息,同时记录每个终端的上网行为和流量统计信息。

终端流量回溯:支持查看终端从上线到下线整个过程中的连接状态、信号质量、协商速率、信噪比、所连接AP的位置等信息,便于运维人员查看当前无线用户的上网情况,加速问题定位排障。

ACC

对星融元产品感兴趣?

立即联系!

返回顶部

© 星融元数据技术(苏州)有限公司 苏ICP备17070048号-2