Skip to main content
开放网络的先行者与推动者—星融元
加入我们技术支持(Support)  TEL:(+86)4000989811

标签: 其他

星融元助力中南民族大学构建SDN智能安全资源池网络出口


关键词


关注星融元

日前,由星融元数据技术有限公司(以下简称“星融”)主办的“软件定义网络”高校技术研讨会在武汉万达瑞华酒店成功召开。活动共吸引了来自包括武汉大学、华中科技大学、武汉理工大学、华中师范大学等20多所高校的近40位老师出席。前来与会的专家学者,通过主题报告、现场讨论等多种形式进行了深入交流与探讨,共商高校网络建设新发展。

在网络创新方面,中南民族大学一直走在探索的前沿。此次,来自中南民族大学现代教育技术中心的高杰欣老师为大家分享了《基于SDN的校园网超级汇聚应用实践》,并向在座的同行介绍了相关方面的经验。

中南民族大学现代教育技术中心高杰欣老师做经验分享

正如高老师所说,SDN在提高网络元素可编程性,和降低对专用硬件依赖性的方面,会成为我们现在看不见的未来。随着SDN的深入发展,SDN呈现出更智能,更自动化,更易用的特点。SDN的供应商方面存在两种类型,一种是纯软的SDN解决方案,一种是软硬结合的SDN解决方案。

星融属于后者。星融定位于用开放的软硬件为客户搭建云网架构。

中南民族大学的校园网超级汇聚探索实践中,采用的是正是星融的SFC智能安全资源池解决方案,选择值得信赖的产品和服务,也是成功经验的一部分,因此,高老师特意用了一章节总结了星融的解决方案为客户带来的体验价值,以下是来自客户的介绍:

1、可用性方面
客户:用起来完全没问题,设备在生产环境网络上跑了两年多的时间,一直如拓扑图所示,作为最最核心的设备,也是最关键的设备在网络中运行。

2、稳定性方面
客户:产品的稳定性表现突出,2年里持续运行,没有出现任何故障,甚至基于电源或者风扇的报错没有看到,稳定性值得赞赏。设备重启后,仍然能够调用原来所配置的流表策略,持续运行。

3、功能性方面
客户:产品功能已经全部尝试完毕,感受很好。比某些所谓说自己是做SDN的厂家,事实上只擅长做分流的产品有更大的应用空间,星融的设备远不止分流和服务链的功能。

4、管理性方面
客户:设备运行状态基本满足,图形化配置界面,用户管理与系统日志兼备。图形化的界面,大大减少距离感。

5、扩展性方面
客户:固件不断升级,曾经交流时的特性逐步实现,有的还在递进式迭代中,对各种光模块的兼容性也可圈可点。

6、服务性方面
愿意倾听客户意见,做测试和割接之前,愿意花很多时间配合,认真做场景测试,保证割接一次成功。

星融与中南民族大学的服务链合作实践开始于2018年,2年期间,星融按需投入,持续精进,最终获得了来自客户对产品和服务的肯定和认可,让星融自豪的同时更有信心和决心为更多高校构建SDN智能安全资源池网络出口!

项目背景

中南民族大学校园网搭建采用典型的三层网络结构构建园区网,安全设备采用双active模式部署,出口流量峰值近20Gbps。随着网络扩容与日常运维,逐渐发现如下问题:

  •  IPS、行为管理等基于应用层的安全设备性能接近瓶颈
  • POC测试需频繁断网割接且需要大量人力资源投入
  • 出口设备故障会导致全校网络中断,影响极其恶劣
  • 随着旁路监控设备增多,核心交换机镜像口已经用满。

星融SFC2.0智能安全资源池解决方案

基于星融 NX系列产品具有的能力,星融为中南民族大学校园组网提供了超高可靠的能力基础,以及便于拓展、流量智能编排、运维便捷、流量可视的安全资源池网络出口:

星融智能安全资源池网络出口组网图

在星融 NX系列SDN多功能可编程交换机组建的安全资源池网络出口中可实现:

  1. SDN智能流量调度:根据业务不同安全等级规划不同流量路径;
  2. 流量永不中断:NX双机部署、安全设备故障bypass等高可靠机制保证业务稳定;
  3. 转发、复制有机结合:在提供流量智能编排调度的同时,可向旁路分析设备提供定制化的镜像流量。

SFC2.0方案亮点与客户价值

1、网络超高可靠
SFC2.0方案可有效解决单点故障问题,可通过NX设备完善的双机方案,加持业界领先的探测机制监测安全设备状态,发现故障可灵活处理,保证业务持续性。

2、降低网络建设成本
通过对流量路径定制化编排,可使安全设备利用率最大化、合理化,避免因为某些安全设备无谓的性能消耗而导致不必要的更新和扩容等。

3、降低运维难度
设备上线/POC测试即插即用,安全设备状态及出口流量走势通过NX一目了然,出现网络故障可实现快速定位。

4、一机多用
NX超高端口密度可实现安全设备轻松横向扩展,全面的功能可同时满足流量编排转发和流量复制镜像。

5、助力高校科研孵化
原生可编程的NX交换机+前沿的SDN网络架构,可支持高校对新技术探索、协议验证及科研申报。

相关文章

听过“超融合”模式的OpenFlow么?


关键词


关注星融元

超融合模式的 OpenFlow,叫做 Open FusionFlow,即 Ingress OpenFlow + L2/L3转发 + Egress OpenFlow 串联部署的模式。其核心优势为:不仅能对入向流量做策略,还能对出向流量做策略,大幅度提升了Controller对流量转发控制的灵活性。

在云网络中,控制面与数据转发面之间通过标准的南向接口进行通信。OpenFlow则是南向接口中的一种,也是应用最为广泛的一种。

目前业界OpenFlow交换机所支持的报文转发方式有两种:

一种是纯OpenFlow模式

另一种是支持L2/L3转发的Hybrid OpenFlow模式

为了实现更加丰富、灵活的流量策略,星融Asterfusion给OpenFlow穿起了时下最流行的“超融合”外衣,创新性地将“Ingress OpenFlow + L2/L3转发 + Egress OpenFlow”进行串联部署,称之为Open FusionFlow。

该模式不仅能对入向流量做策略,还能对出向流量做策略,大幅度提升了Controller对流量转发控制的灵活性。而其中的Ingress OpenFlow,又可支持两种版本:

✪ 一种支持多级流表,即将流量进行特征提取,并将匹配过程分解成多个步骤,形成流水线的处理形式。Open FusionFlow最高支持四级,每一级的流表容量为32K。其流水线处理的架构和流程能够有效地提升流表处理效率,也更加丰富了数据的转发规则,因此该版本更适合对丰富的转发策略有需求的应用场景。;

✪ 另一种支持单级的超大容量流表,其流表容量高达128K,该版本则适用于仅对流表容量有要求的应用场景。

Open FusionFlow有哪些应用场景?

我们选择一个基于Open FusionFlow的出向流量智能选路方案来说明吧。

假设网络中访问1.1.2.0服务器的出向流量有两大类,一类指向Internet,另一类指向Intranet。

Internet出向流量默认是不安全的,都需要经过安全资源池进行流量清洗,但其中有部分IP地址被认为是可信任的,因此可以通过Asteria Fabric Controller将这部分IP地址以白名单的形式下发到交换机的Egress OpenFlow流表中,此后这一部分IP地址的出向流量无需经过安全资源池,可直接转发至Internet的目的地。

同理,Intranet出向流量默认是安全的,但仍有一部分流量被认为是不被信任的,Asteria Fabric Controller将这部分IP地址以黑名单的形式下发到交换机的Egress OpenFlow流表中,此后这一部分IP地址的流量需要经过安全资源池的清洗,保证Intranet网络入向流量的安全性。

基于Open Fusionflow的出向流量智能选路可通过Asteria Fabric Controller的界面进行远程配置和管理,这一方式效率更高,易用性更强,出口选路规则更加丰富灵活。与此同时,该方案还具备了以下无以伦比的特色亮点:

☻ 增加流量的策略实施点,即可同时对入向、出向流量设置策略,使流量策略更加丰富,进一步保障流量安全,也使得流量转发更加精准;

☻ 用于对出向流量做策略的Egress OpenFlow流表可通过Controller进行制定和下发,大幅度提升了用户远程控制和管理的灵活性;

☻ 支持四种丰富的OpenFlow解决方案:纯OpenFlow、混合OpenFlow方案(并联)、融合OpenFlow方案(串联)、超融合OpenFlow方案;

☻ 根据不同应用场景,可选择多级流表和单级超大容量流表的版本。

相关文章

对星融元产品感兴趣?

立即联系!

返回顶部

© 星融元数据技术(苏州)有限公司 苏ICP备17070048号-2