思科ACI解决方案与应用
思科容器网络ACI-CNI解决方案

林清轩&ZMENG
思科容器网络ACI CNI 解决方案
面向生产的容器网络
#CLUS
2
容器上生产在网络上的挑战现有容器网络技术现状 思科容器网络解决方案
Agenda
思科ACI发布 VMware NSX发布
VMware ESX V1.0 发布
思科 Nexus1000v 发布
标准交换机(单机网络)
ACI CNI与传统容器组网方案比较
6543210
扩展性987
安全
SDN融合
可视化
可管理性
支持 性能
Calico Weave Flannel MACVLAN ACI CNI
均衡!
Better Togather
Key Takeaways
“容器网络成功部署的关键在于开发团队和运维 团队的分工与合作”More Info …..
数据库,持久化存储,StatusfulSET
生产环境对容器云的基本需求
现有容器网络技术方案
#CLUS
青铜时代的容器组网方案– Docker Networking
9
Host-1
Container 1
Eth0172.17.0.12
Container 2
Eth0172.17.0.13
docker0 Bridge 172.17.42.1
每个NameSpace映射到一个独立的EPGContract控制NameSpace间访问K8s Network Policy负责POD访问控制
每个应用部署一个EPGContracts负责部应用署间的访问控制
Pod
Po
d
Pod
Pod
Po
d
Pod
ciscoaci设计方案

Cisco ACI 设计方案1. 简介Cisco ACI(Application Centric Infrastructure)是一个创新的数据中心网络架构,它提供了一种受应用程序驱动的方法来设计、部署和管理网络。
ACI 结合了硬件和软件,提供了更高的可伸缩性、灵活性和可自动化的能力。
本文将介绍 Cisco ACI 的设计方案,包括网络拓扑架构、部署策略以及关键功能。
2. 网络拓扑架构在 Cisco ACI 设计中,网络拓扑架构是关键。
ACI 采用了一个基于 Spine-Leaf (Clos) 架构的三层网络模型。
Spine-Leaf 架构示意图Spine-Leaf 架构示意图•Spine:Spine 路由器负责核心交换和路由操作。
它们提供高可靠性和高带宽的连接,作为整个网络的核心。
•Leaf:Leaf 交换机是连接到 Spine 的边缘交换机,它们提供给终端设备连接的端口。
Leaf 和 Spine 之间使用高带宽的链路进行连接。
•APIC:APIC(Application Policy Infrastructure Controller)是 ACI 网络的控制平面,用于管理和编排网络。
这种三层架构具有高度可伸缩性和可靠性,可以轻松扩展到数千个端口。
同时,分布式交换机和自动的负载均衡算法提供了较低的延迟和更好的性能。
3. 部署策略在设计 Cisco ACI 的部署策略时,应该考虑以下几个方面:3.1 业务需求首先,要了解业务需求,包括数据中心中的应用程序、用户和服务。
这些需求将指导网络架构、政策和服务的设计。
3.2 逻辑网络划分根据业务需求,将网络划分为逻辑上独立的网络区域,例如前端、中间层和后端。
每个区域都有不同的安全策略、访问控制和服务质量要求。
3.3 网络互连设计网络之间的连接,包括数据中心之间的连接、外部网络的接入、以及虚拟机和容器之间的内部通信。
3.4 安全策略ACI 提供了灵活的安全策略。
cisco无线解决方案

Cisco无线解决方案简介Cisco是全球领先的网络解决方案提供商之一,其无线解决方案提供了高性能、灵活和安全的无线网络环境,满足了各种企业和组织的需求。
本文将介绍Cisco无线解决方案的特点、组成部分以及应用场景。
特点高性能Cisco无线解决方案提供了高性能的无线网络,能够满足大规模部署和高密度用户的需求。
通过采用先进的无线技术和优化的无线网络架构,Cisco确保了无线网络的稳定性和高速传输能力。
无论是在办公楼、校园环境还是公共场所,Cisco无线解决方案都能提供稳定、快速的无线连接。
灵活性Cisco无线解决方案提供了灵活的部署和管理方式,适用于各种场景和要求。
它可以根据不同的网络规模和需求进行定制化配置,并支持各种无线接入点和控制器的组合。
无论是小型办公室还是大型企业,Cisco无线解决方案都能提供灵活的布局和扩展能力。
安全性安全性是Cisco无线解决方案的重要特点之一。
它通过采用先进的无线加密技术、安全访问控制和身份认证,保护无线网络免受潜在威胁。
Cisco还提供了全面的网络安全解决方案,帮助企业和组织保护其无线网络免受恶意攻击和数据泄露。
组成部分无线接入点无线接入点是Cisco无线解决方案的核心组成部分之一。
它们是无线网络的关键设备,负责接收和传输无线信号。
Cisco的无线接入点提供了高速的无线连接、优秀的覆盖范围和可靠性能,适用于各种场景和环境。
网络控制器网络控制器是Cisco无线解决方案的另一个重要组成部分。
它负责管理和控制无线接入点,协调无线网络的运行。
网络控制器提供了集中的管理界面,使管理员能够轻松配置和监控无线网络,确保其性能和安全性。
网络管理系统网络管理系统是Cisco无线解决方案的管理平台,用于集中管理和监控整个无线网络。
它提供了丰富的功能和工具,帮助管理员进行网络配置、故障排除和性能优化。
网络管理系统还能够生成报告和分析无线网络的使用情况,为决策提供数据支持。
应用场景企业办公网络Cisco无线解决方案广泛应用于各类企业办公网络中。
ACI 帮助客户解决了什么问题

QOS BANDWIDTH RESERVATION AVAILABILITY
APPLICATION L4-L7 SERVICES
STORAGE AND COMPUTE
HYPERVISOR
HYPERVISOR
HYPERVISOR
Cisco Confidential
6
ACI 解决了客户什么问题 - 第二步,动态调优和定位问题
Server Name UUID, MAC, WWN Boot Information LAN, SAN Config Firmware Policy
基于模板生成服务器的硬件特性参数
将硬件特性参数指定到各台机器
Cisco Confidential
3
传统模式是怎么配置网络的
In ONE Step Define required settings Allocate network resources
9
ACI 解决了客户什么问题 - 第三步,安全管控
• 过去,如果要做安全策略,交换机上要一台台的配置ACL访问控制策略。这些 ACL根本不管什么应用,全部是VLAN/IP/端口之类网络的语言,非常难以理解
• 如果回头配置这些ACL到交换机上的人离开了,后面的人也不敢删这些配置,反 正看不懂,只能往每台交换机上面不断的增加新的ACL
• 过去,应用变得很慢,怀疑是网络的问题,网管人员得一台台交换机上去看端 口,看流量,然后再把IP地址“翻译成”应用服务器的名字,才知道是那台服务器很 慢 • 因为是一台台的交换机去看流量,没有办法得到全网的情况,还得人工手工的去 做对照关系,才知道问题出在什么位置 • 旷日持久,往往耽误了问题的解决,影响了应用调优和问题的快速定位 • 因为ACI从一开始就是按照应用来设计网络的,所以网管/应用人员可以看到各 个应用服务器,在全网什么地方跑得多快,丢了多少个包 • 更进一步的,可以按照预先设计的策略,自动的调整全网各台交换机的配置,让 某个特定的应用“跑快一些” • 这种做法,在以前传统靠命令行的网络操作模式下,基本上是不可能的,难道想让 某个应用快一点的时候,一台台手工的到交换机上去敲命令行修改配置? F5之类 负载均衡设备可以管得了出入口但是没法全网配置所有交换机啊
Cisco ACI架构概览

思科ACI全面上市有哪些值得我们期待Nicholas John Lippis III 著Lippis Consulting 总裁策略模型:ACI策略模型创建了一种新的基于“GBP(基于组策略)”概念的网络连接配置方法。
思科的这种策略模型提供了一种通用的网络连接配置方法。
举例来说,想象我们要为数据中心部署典型的三层网络应用程序,该程序可能包含前端网页层、中端应用层、以及后端数据库层;同时我们还要将该程序定EPG之间的相互关系。
这种关系被称之为“合同”,它描述了不同EPG间的数据流动或联网方式。
每个合同都包含一个具体的协议(或一组协议),我们可将该协议应用于任意群组之间,或者把它写入4-7层网络服务图来实现网络服务(如防火墙、负载均衡等)在群组间联网的应用。
今年八月最值得期待的网络产业大事件之一即思科ACI(以应用为中心的基础架构)全面上市。
自去年9月份起,思科已经开始通过“单机模式”部署 Nexus 9000 系列超高速数据中心以太网交换机。
Nexus 9000 的从第三季度的180个销售订单到第四个财季末的 580个订单,足足增长了三倍。
思科在发布 Nexus 9000时曾承诺要实现通过“ACI架构模式”来部署此类交换机,因为ACI这一模式能够在降低运营成本、提升网络灵活性、增加网络基础架构应用程序连接数量方面取得前所未有的效果。
思科将这一架构模式以ACI的形式展现出来,而且目前正在致力于实现ACI的量产。
在本篇 Lippis Report 研究纪要中,我们要来研究一下ACI到底可以从哪些方面来改善当今的数据中心网络结构。
ACI架构有三个基本构建单元:1)网络策略模型,即将网络装置按容器式结构划分以及描述设备连接情况的组织原则,2)APIC(应用基础设施控制器/即SDN中的控制器),提供所有配置策略的单独管理点和信息库,以及3)ACI架构,即组成ACI的所有物理和虚拟网络设备的抽象概念。
我们通过下面的图示迅速重温一下上述三个ACI组成部分。
Cisco ACI 相对VMware NSX 的成本优势

与“如果您创建叠加网络(NSX 或其他),就意味着您将购买两个网络 - Zeus Kerravala , ZK Research 首席分析师,,”Cisco ACI
© 2015 ZK Research (Kerravala 咨询公司的一个部门)版权所有。
未经 ZK Research 事先许可,不得以任何形式复制或转发本文内容。
如有任何疑问、意见或需要更多信息,请发送邮件至 zeus@ 。
VMware NSX Cisco ACI 相对VMware NSX*的成本优势两个竞争性解决方案已经出现,但买家需要了解其中差异CISCO ACI 是针对物理和虚拟网络的集成解决方案: . 以应用为中心、由策略驱动的自动化框架 . 单一管理平台,管理应用组件,并提供嵌入式安全 . 每个枝叶是物理和虚拟应用的网关,无需任何其他网关或计算节点VMware NSX 是虚拟机监控程序基于重叠的模型: . 以 VMware 为中心
. 只能管理叠加网络。
承载网络需要另外管理 . 要求网络网关与裸机应用和其他网络端点联系
*支持最多 25000 台虚拟机的大型组织解决方案,以 Arista 承载和 NSX 的永久许可证为基础
VMware vCloud/vSphere 许可证
节省额15%总采购成本节省额
47%
总网络
节省额80%
总计算节省额17%。
思科ACI技术对比

选择以应用程序为中心的 基础设施(ACI)的原因?
以满足现代商业需求的速度部署应用程序
未采用 ACI
新应用程序
应用程序 要求
采用 ACI
新应用程序
更简单
应用程序 策略
IT 管理员在孤立 的环境中工作。
数周
没有共享的架构模型。
更快速
IT 管理员在应用程序 级别工作。
数小时
更高效
共享模型, 用于实现策略自动化。
ACI 大幅减少部署时间和工作量。
优化设计
快速部署
简化操作
应用程序策略
F/W ADC
WEB ADC
APP
DB
应用程序网络配置文件
连接
可靠性
测试
应用程序拓扑监视法规遵从性 Nhomakorabea性能
认证
L4-L7 服务
使用
适应 配置
ACI 提供了什么?
故障排除 优化 扩展
自动化和 监控能力
性能和规模
安全性
开放度
借助 ACI 重新定义 IT 的力量 如需了解详情,请访问 /go/aci
思科以应用为中心的基础设施 (ACI)

ESG Lab 验证思科以应用为中心的基础设施 (ACI)可扩展、自动化、安全和开放式软件定义网络,为全数字化转型提供支持高级 IT 验证分析师 Tony Palmer 和 Kerry Dolan2017 年 10 月本 ESG Lab 报告由思科系统公司委托编著,并经 ESG 许可发布。
引言 (3)执行摘要 (3)背景 (4)思科 ACI (5)应用策略基础设施控制器 (APIC) (6)思科 Nexus 9000 系列交换机 (6)思科应用虚拟交换机 (AVS)/应用虚拟边缘 (AVE) (6)OpFlex 和第三方虚拟交换 (6)ESG Lab 验证 (7)性能 (7)ESG Lab 测试 (7)网络可用性 (10)网络自动化 (12)安全性 (13)ESG Lab 测试 (13)客户访谈 (16)更重要的事实 (17)ESG Lab 报告ESG Lab 报告旨在面向 IT 专业人员提供适合各种类型和规模的公司的信息技术产品信息。
ESG Lab 报告并非要替代做出采购决定之前应执行的评估流程,而是提供对这些新兴技术的评估意见。
我们的目标是分析一些更有价值的产品特性/功能,展示如何利用它们来解决客户真正的问题,并确定需要改进的地方。
ESG Lab 专业的第三方观点基于我们自己的实践测试以及对在生产环境中使用这些产品的客户的采访结果。
ESG 对思科以应用为中心的基础设施架构 (ACI) 进行了全面的实践测试,重点测试了性能、可用性、安全性和操作简便性,并针对仅使用软件的软件定义网络 (SDN) 解决方案进行了相同的测试以供比较。
执行摘要如今的组织面临的挑战在于,要跟上不断变化的客户需求并解决不断出现的竞争威胁。
为了取得成功,组织需要更加灵活,并专注于提供卓越的客户体验。
这就需要进行精细的调整,并且在很多情况下还需要升级流程、文化和技术,这种情况通常被称为全数字化转型。
组织必须确保所有应用都能得到快速部署并实现最佳性能、保持高可用性和安全性。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
ACI
NG Fabric
开放, 灵活, 可视化 可编程 Future-Proof Infrastructure
Policy Controller iNXOS
Per-Box Programmability
Network Ops Driven Switch Automation
Open APIs
APIC
Policy Engine
集中的安全控制和审计功能 服务部署的自动化 通过应用程序接口动态导入安全策略)
APPLICATION NETWORK PROFILE
将网络转发和安全策略分离开来 既能互相隔离,又不影响性能和扩展
研发部门 销售部门
人事
财务
法律部门
市场部门
动态的企业安全策略
HYPERVISOR
7
应用快速部署,同时保证扩展性,安全性和应用可见性
物理网络
虚拟机以及 虚拟网络
计算资源
L4–L7 服务
存储
多数据中心双 活和云服务
让物理网络和虚拟化环境相结合
8
ACI 应用场景 – 更好的性能优化和负载均衡
网络方面的创新
动态负载均衡
应用案例 – 大数据分析
Traditional Network
10
数据中心自动化– 手工 VS. ACI策略驱动
Architect it Design it Procure it Install it Configure it ACI Policy Driven Secure it QA it Is it ready? It is ready Architect it Design it Is procured Is installed Is configured
PROGRAMMABILITY AND AUTOMATION
6
灵活性: 在任意地方任意网络架构下部署您的应用
ACI – APPLICATION-CENTRIC INFRASTRUCTURE
F/W ADC
WEB
ADC
APP
DB
可扩展的脚本语言模型 APIC
SLA
QoS
CONNECTIVITY POLICY
思科ACI架构和NEXUS 9000 交换机介绍
1
AGENDA
业界发展趋势 ACI及Nexus 9000介绍 解决了什么问题,带来哪些好处
2
数据中心发展的驱动力
10GE 板载网卡 , 虚机密度 , 大数据
新的服务器平台带来 更高I/O吞吐需求 虚机密度驱动更高I/O性能 大数据 增加东西数据流量
SECURITY Security POLICIES
Load Balancing
应用网络配置文件
QOS BANDWIDTH RESERVATION AVAILABILITY
APPLICATION L4-L7 SERVICES
STORAGE AND COMPUTE
HYPERVISOR
HYPERVISOR
>_ >_
业界领先的合作伙伴
RESILIENCY: IN SERVICE PATCHING, UPGRADE, FAST RESTART
50% SIMPLER CODE BASE
FUTURE PROOF UPGRADABLE TO ACI
ACI
NETWORK VIRTUALIZATION SUPPORT
VM
VM
VM
VM
VM
VM
HYPERVISOR
10G LOM/FlexLoM Shipping *4
Upto 12 Cores per Socket *2
Avg.
11
VMs/ Linux Server*1
DATA CENTER IP TRAFFIC GROWTH
25% CAGR (2012-2017)*3
更快的网络更新周期 ~ 5 YRS
*1 IDC Worldwide Virtual Machine 2013-2017 Forecast
*3 Cisco Global Cloud Index: Forecast (2012-2017)
3
新一代数据中心云计算架构发展方向
传统以硬件为中心的 网络架构
传统概念的软件定义 的网络(传统SDN)
*2 Intel Xeon E5 Spec *4/t5/Coffee-Coaching-HPand-Microsoft/HP-FlexibleLOM-for-Gen8/ba-p/108515
更快的服务器更 新周期~ 3 YRS
3 YEARS
5 YEARSBiblioteka 以用户应用为中心• • •
过度依赖硬件 易于形成资源竖井 缺乏灵活性,资源利 用率低
• • •
软硬件割裂 硬件效率和性能下降 应用对资源的控制不 透明,管理和排错难 度大
•
摒弃软硬之争
• 回归以用户应用为中心调 度资源 • 充分发挥软件和硬件的双 重优势:高效发挥硬件性能, 提供应用可视化自动化的基 础架构
4
思科的一点陈年旧事 – M.P.L.S. 的故事 – 体制内创业
Soni Jiandani
1993
$94,500,000
2002
$2,500,000,000
2008
$678,000,000
2013
$850,000,000
Cat 6500
MDS9000
NEXUS2/5K, UCS
N9K/ACI
5
ACI – 以应用为中心的互联架构
动态的包有限调度
ACI
大数据分析应用 数据加快30%
对于网络拥塞的控制
100
150
200 Time (s)
250
300
60%
90% 60%
网络端口利用率
Based on common network load and link failure scenarios
9
ACI 应用场景 – 更灵活完善的安全管控
Is secured
Is QA’d
业务需求 Service Request
架构 ARCHITECT
设计 DESIGN
COMPUTE
SERVICES
应用交付
SECURITY
NETWORK
Application 11 Available
NEXUS9000 交换机 同一平台两种运行模式
NX-OS
NXOS w/ Enhancements
开放的API 集中化策略模型 开源
NEXUS 9500
APIC
应用策略控制器
PRICE
NEXUS 9500 和 9300 策略模型
软件、硬件、和系统设计上的全面创新 PORT DENSITY PROGRAMMABILITY POWER EFFICIENCY
PERFORMANCE
优化的 NX-OS 操作系统