【客户案例】脊叶架构(Spine-Leaf)的云化园区网络部署实践

前言
各行业数字化转型进程加快,作为基础设施的园区网络也面临着升级压力。为此,星融元通过将先进成熟的云网络建设理念引入园区场景,推出了“云化园区网络解决方案”,帮助客户网络实现架构级的深层优化。

云化园区网络解决方案介绍
 

云化园区解决方案

案例一: 国内某大型互联网公司  总部园区,生产环境稳定运行两年多

需求背景

传统园区网络架构的复杂、臃肿给国内某大型互联网公司的总部园区网络使用体验和日常运维带来许多挑战,客户公司希望持续探索优化方案,全面改造园区网络。以该公司总部园区内某楼栋为例,一栋楼共6层,每层楼约1000人。

  1. 平均每个用户约3个终端,日常有接近20000个终端的接入需求;
  2. 网络必须安全可靠,避免出现广播风暴;
  3. 终端在楼层内或跨楼层移动时,网络不能掉线。

方案介绍

  • 每层楼部署20-30台盒式交换机组建Spine-Leaf架构的端到端路由网络,多个楼层使用更高规格的Super Spine互联;
  • 全路由网络隔绝广播风暴,并通过ECMP实现关键设备和链路的冗余,无需使用复杂的传统堆叠技术;
  • 所有Leaf层交换机运行高性能的分布式网关,实现终端全网无缝漫游。

案例二: 国内某芯片设计公司  新办公区网络建设,兼容现网的局部云化

需求背景

客户公司近期将新增一层办公空间。新办公区约1000平米,员工约100人,新办公区网络需要重新规划和设计,其中用户区终端数约500个,服务器区服务器数量约40台。

  1. 新网络要与原有网络相互兼容和互通,用户网络和服务器网络2层隔离,3层互通,它们之间的互访流量必须经过FW访问控制;
  2. 服务器主要对内提供服务,但对部分用户要做到服务器的访问控制策略,并且需要双上行到不同接入交换机保障高可靠;
  3. 公司访客只能访问互联网,无法访问内部网络资源;
  4. 改善办公区无线网络体验不佳的困扰,并尽可能简化运维工作。

方案介绍

  • 用户区使用2+6台盒式交换机组建Spine-Leaf架构的端到端路由网络,合理布局规划20个无线AP部署点位,接入6台运行分布式网关的Leaf交换机,构建大二层漫游域;
  • 服务器区使用2+2台盒式交换机组建Spine-Leaf架构的端到端路由网络,每个服务器双上行到一对Leaf保证高可靠;
  • 新办公区通过跨楼层光纤和旧办公区互联,防火墙负责访问控制。新办公区网络中的Spine/Leaf节点均可以配置ACL访问控制策略,如部分User不能访问服务器;每个无线AP配置两个SSID,分别作为访客网和办公网,访客网单独划分VLAN,通过ACL策略实现访客网只能访问互联网,无法访问内网资源;基于云化网络中的IPSG、DAI、DHCP Snooping等原生安全机制和802.1x 终端认证进一步确保接入安全;
  • 全网设备统一集群管理,无需额外控制器,方便日常操作和运维。


客户价值总结: 好用、灵活、省钱 

好用

  • 高速联网,不卡顿:PC、手机等终端无障碍接通,带宽无瓶颈,无线用户漫游不掉线,速率有保障
  • 稳定可靠,零投诉:架构更可靠,关键设备有冗余;原生安全,终端接入无风险

灵活

  • 可扩展:横向水平扩展,点位灵活扩容;新功能需求可编程,保护既有投资
  • 更开放:和传统园区网络无缝对接,兼容性好;没有技术锁定和厂商锁定

省钱

  • 降低建设成本:设备选型实用、通用,少花冤枉钱;减少备件库存,释放周转资金
  • 降低运维成本:网络设备免配置,运维人员去专业化;故障处理流程标准化,维护人员可复用
     

关注vx公号“星融元Asterfusion”,获取更多技术分享和最新产品动态。

### 原理 Spine - Leaf网络架构是一种两层数据中心网络拓扑结构,Leaf交换机位于第一层,直接连接服务器,Spine交换机位于第二层,与Leaf交换机全互联。使用EBGP(外部边界网关协议)进行路由交换时,其原理基于BGP的基本工作机制。 EBGP用于在不同自治系统(AS)之间交换路由信息。在Spine - Leaf架构中,每个SpineLeaf交换机可看作属于不同的AS(实际中可通过配置实现)。当Leaf交换机连接到服务器并学习到服务器的子网路由后,会将这些路由信息通过EBGP通告给与之相连的Spine交换机。Spine交换机接收到这些路由信息后,会根据BGP的选路规则(如AS路径、MED值、本地优先级等)选择最佳路径,并将这些路由信息进一步通告给其他与之相连的Leaf交换机。这样,网络中的所有设备都能学习到整个网络的可达性信息。例如,Leaf1学习到服务器A的子网路由,通过EBGP将该路由通告给Spine1,Spine1再将其通告给其他Leaf交换机,使得网络中的其他设备都知道如何到达服务器A的子网。 ### 方法 1. **设备配置** - 为每个SpineLeaf交换机分配唯一的自治系统号(AS号)。例如,Leaf交换机可以分配较小的连续AS号,如Leaf1为AS 65001,Leaf2为AS 65002等;Spine交换机分配另一组连续AS号,如Spine1为AS 65101,Spine2为AS 65102等。 - 在每个设备上启用EBGP进程,并配置与相邻设备的EBGP邻居关系。以下是Cisco设备的示例配置: ```python # 在Leaf1上的配置 router bgp 65001 neighbor <Spine1 IP地址> remote - as 65101 neighbor <Spine1 IP地址> update - source <本地接口IP地址> ``` 2. **路由通告** - Leaf交换机需要将连接的服务器子网路由通告给Spine交换机。可以通过network命令或路由重分发的方式实现。例如,在Leaf1上通告服务器子网10.0.1.0/24: ```python router bgp 65001 network 10.0.1.0 mask 255.255.255.0 ``` 3. **路由策略配置** - 为了控制路由的选择和传播,需要配置路由策略。例如,可以使用BGP的团体属性(Community)来标记特定的路由,然后在其他设备上根据团体属性进行路由过滤。 ```python # 在Spine1上配置路由策略 route - map FILTER - ROUTES permit 10 match community <团体属性值> set local - preference 200 router bgp 65101 neighbor <Leaf1 IP地址> route - map FILTER - ROUTES in ``` ### 相关案例 某大型互联网企业的数据中心采用Spine - Leaf网络架构,使用EBGP进行路由交换。该数据中心有多个机架,每个机架上的服务器通过Leaf交换机连接,Leaf交换机再与Spine交换机全互联。 为了实现不同业务组之间的网络隔离和流量控制,企业为每个业务组分配了不同的AS号。例如,业务组A对应的Leaf交换机为AS 65001,业务组B对应的Leaf交换机为AS 65002,Spine交换机为AS 65100。通过EBGP,Leaf交换机将各自业务组的服务器子网路由通告给Spine交换机,Spine交换机再将这些路由信息传播到整个网络。 同时,企业通过配置BGP路由策略,实现了业务组A和业务组B之间的流量隔离。例如,在Spine交换机上配置路由策略,只允许特定的路由进入业务组A或业务组B的网络。此外,通过配置NAT策略和安全策略,确保了内部业务组网络能够安全地访问公网。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值