浅谈微分段

阅读: 评论:0

浅谈微分段

浅谈微分段

原文链接:

1.微分段的由来

提升数据中心内部流量的安全性

2.微分段的定义


定义:“分段”是指将网络按照一定的分组规则划分为若干个子网络, 实现数据报文仅能在约定的节点之间相互发送。
差别:微分段提供了基于精细分组的安全隔离,就可以实现服务器与服务器之间的业务隔离。

3.微分段的原理

3.1 微分段的原理-转发模型

EPG(End Point Group)
EPG是基于IP地址、IP网段、MAC地址、VM名、容器、操作系统等分组策略,对终结点(服务器)进行的分组。同一个EPG分组下,可以包含多个服务器。
GBP(Group Based Policy)
GBP是基于EPG分组+协议号+端口号的流量控制策略,它规定了EPG分组内部、EPG分组之间的流量控制策略。

3.2 微分段的原理—转发机制

三层报文分布式VXLAN网络中本地转发机制
  1. VTEP1收到VM1发送给VM2的报文后,从报文中获取源IP地址(192.168.10.1)和目的IP地址(192.168.20.2)。
  2. VTEP1根据源IP地址(192.168.10.1),按照最长匹配原则查找TCAM表项,获取源端VM1所属的EPG(EPG1)。
  3. VTEP1根据目的IP地址(192.168.20.2)查找路由表信息,发现目的端VM2也连接在VTEP1下面,报文只需进行本地转发。因此,VTEP1根据目的IP地址(192.168.20.2),按照最长匹配原则查找TCAM表项,获取目的端VM2所属的EPG组号(EPG2)。
  4. VTEP1根据源端VM1所属的组号(EPG1)和目的端VM2所属的组号(EPG2),查找TCAM表项,获取这两个组之间的GBP策略,并按照GBP策略对报文进行流量控制。
三层报文分布式VXLAN网络中跨设备转发机制
  1. VTEP1收到VM1发送给VM3的报文后,从报文中获取源IP地址(192.168.10.1)和目的IP地址(192.168.30.3)。
  2. VTEP1根据源IP地址(192.168.10.1),按照最长匹配原则查找TCAM表项,获取源端VM1所属的EPG组号(EPG1)。
  3. VTEP1根据目的IP地址(192.168.30.3)查找路由表信息,发现目的端VM3连接在对端VTEP2下面,报文需进VXLAN封装后,经由VXLAN隧道进行跨设备转发。
  4. VTEP2收到VTEP1发送的VXLAN报文后,对VXLAN报文进行解封装,发现其中的G标志位置1,则从Group Policy ID字段中获取源端VM1的EGP组号(EPG1)。
  5. VTEP2根据VXLAN报文的内层目的IP地(192.168.30.3),按照最长匹配原则查找TCAM表项,获取目的端VM3所属的EPG组号(EPG3)。
  6. VTEP2根据源端VM1所属的组号(EPG1)和目的端VM3所属的组号(EPG3),查找TCAM表项,获取这两个组之间的GBP策略,并按照GBP策略对报文进行流量控制。

4.微分段的应用

单机方式

单机方式是指网络中没有云平台、SDN控制器等管理面,所有配置通过命令行方式在交换机上进行部署。

SDN控制器方式
  1. 云平台对接:
  • 云平台,作为微分段的管理面,负责提供EPG分组信息、GBP策略的部署。通过与SDN控制器之间REST API接口,将相关的配置信息下发给SDN控制器。
  • SDN控制器负责提供基于应用分组的微分段隔离抽象。交换机作为微分段的数据面,负责根据
  • SDN控制器下发的EPG分组信息以及GBP策略对报文进行匹配转发处理。
  1. 控制器自主编排:
  • SDN控制器,作为微分段的管理面,负责提供微分段抽象编排模型。 SDN控制器,作为微分段的管理面,负责提供微分段抽象编排模型。
  • SDN控制器通过与交换机之间的Netconf API接口,配置的EPG分组信息、GBP策略下发给交换机。
  • 交换机作为微分段的数据面,负责根据SDN控制器下发的EPG分组信息以及GBP策略对报文进行匹配转发处理。

5.微分段总结


微分段在VXLAN网络中实现不同服务器之间的业务隔离,确保了用户对网络的安全管控,提升了数据中心内部流量的安全性。在SDN网络中通过对接云平台、SDN控制器管理面,可以极大的降低用户的配置和维护成本。

想要获取更多资讯,请关注公众号:昆仑山论剑

本文发布于:2024-01-31 14:10:33,感谢您对本站的认可!

本文链接:https://www.4u4v.net/it/170668143629087.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:微分   浅谈
留言与评论(共有 0 条评论)
   
验证码:

Copyright ©2019-2022 Comsenz Inc.Powered by ©

网站地图1 网站地图2 网站地图3 网站地图4 网站地图5 网站地图6 网站地图7 网站地图8 网站地图9 网站地图10 网站地图11 网站地图12 网站地图13 网站地图14 网站地图15 网站地图16 网站地图17 网站地图18 网站地图19 网站地图20 网站地图21 网站地图22/a> 网站地图23