查看: 286|回复: 0

聚焦网络虚拟化,你真的懂SDN吗?(1/2)

[复制链接]
  • TA的每日心情
    奋斗
    2022-7-25 00:26
  • 签到天数: 1 天

    [LV.1]初来乍到

    5万

    主题

    5万

    帖子

    16万

    积分

    管理员

    Rank: 9Rank: 9Rank: 9

    积分
    167923
    发表于 2024-1-5 21:27:57 | 显示全部楼层 |阅读模式
    ; Q: P% f; X$ Z" Y
    ' `- \# p6 F: b2 h2 a
    ) X! I( R3 S4 G- t# p; |1 U

    本文为SDN系列第一篇,关注蛋蛋团,有更多精彩!

    ( s1 z) i# F& x2 |1 \' f" d

    后台回复“报告”,获取最新报告推送!

    1 y; H7 ^9 Q; I! @! V

    文章目录

    ' I, C2 _ U; b2 U" p. V

    一、网络基础

    ! e0 u9 s: r. @3 N

    1、网络组成三要素

    ! `: e' B8 T, F K+ Z

    2、网络通信三要素

    4 h, z6 u1 X+ v6 b; X8 v8 B' k3 I

    3、网络设备介绍

    3 b, w5 \5 M8 s9 V

    4、家用/企业网络架构介绍

    * F8 R" J. T+ z

    5、名词解释

    4 y2 O, g) Y4 l. H v0 Q9 X

    二、SDN介绍

    ! v+ m) r5 M9 c/ H# z; ^

    1、传统网络存在的问题

    $ r z8 L2 R1 X0 K$ }, G

    2、SDN定义

    9 M. x% A: W& A: j$ N) S8 w9 a

    3、SDN vs 传统网络

    " m7 m8 u; ?/ H/ ^* \) h- A( C

    4、SDN案例----谷歌B4

    ( `) _( m* n; A

    三、拓展:NVF、NV和SDN的关系

    " ~4 i, g9 m9 }- o' k8 P6 ~

    四、参考资料

    1 @8 O( {. U& w2 V

    网络基础

    2 g3 j6 l2 }, N

    1、网络组成三要素

    【网线+网卡+协议栈】三要素,是组成“最小网络单元”的基础,缺一不可.网线提供物理介质,承载比特流/电信号(类似电话线承载语音流/模拟信号)网卡进行数据处理,例如将电脑磁盘的数据/字节转换为网线上的电流/比特,将比特流转换为数据协议栈作为沟通语言,实现通信过程中的数据解析、地址寻址、流控制等

    2、网络通信三要素

    . G1 q( q7 V: ^! \2 k

    【IP地址+端口号+传输协议】三要素,是网络中通信必不可少的角色。

    IP地址即确定和哪台主机通信端口分为物理端口和逻辑端口,物理端口主要死网卡口(路由器、交换机等),逻辑端口是指确定进程(应用程序)传输协议指的是两种,TCP/UDP

    3、网络设备介绍

    " l% W$ \5 n) h0 O

    3.1 中继器

    * g8 t( U' `' f! h8 {, H
    + h* z: X6 u, Q9 `

    工作在物理层上的连接设备。可以将完全相同的两类网络互联,对数据信号进行中继和放大。

    0 k% c9 [4 B+ ]( s- v* X

    缺点是中继器只有两个接口,只能连接两个终端主机。

    ' [2 o" _2 ]. {4 Z# {2 X2 \

    3.2 集线器

    . m) j2 F% _" M6 }, x
    9 u( x. x# T' g8 e" x/ r) U

    集线器可能理解为“多口中继器”,集线器是运作在OSI模型中的物理层,从任一个接收到的数据,可以往其他所有接口泛洪。

    . R+ a" _- s* `8 h

    缺点是集线器不能识别数据包的寻址信息和上层内容,无法对终端主机隔离,多个主机出于冲突域中,导致带乱利用率低

    7 H6 B" N; `9 m" n+ o& b1 D

    3.3 网桥

    3 g* n. f4 S1 ]. T8 @
    0 M2 D8 Q% @ m9 h

    网桥:链路层产品,可以记录终端主机MAC地址并生成MAC表(CAM表),根据MAC表转发主机之间的数据流。

    + g) E; x3 g. r5 u) O

    网桥能够进行冲突域隔离,有效的提高网络带宽利用率,不同接口间的数据不会互相冲突。

    ! R3 P8 o: }4 F0 D

    缺点是网桥的接口有限,默认是两个接口,对网络的隔离冲突有限,无专用硬件处理数据而是采用CPU导致处理速度稍慢

    4 {! c, {6 d, C* p h/ c4 @' ?6 B7 r

    3.4 交换机

    0 }# P2 Y0 ]5 v6 m" A" ~" i
    + D: v+ ]. F; a

    交换机:链路层产品,可以记录终端主机MAC地址并生成MAC表(CAM表),根据MAC表转发主机之间的数据流。

    ; @" J( I6 z+ C) M

    交换机在网桥基础上升级和延伸,相比网桥,有以下优点:

    接口数量更密集,独立冲突域,带宽利用率大大增长采用专用ASIC硬件芯片进行高速转发 能够进行VLAN隔离(不仅仅可以隔离冲突域,而且可以通过VLAN隔离广播域)

    3.5 路由器

    " w0 \7 D" K) A" M( I
    ; w* v6 u" O& L) @/ h/ d2 T: \8 u

    路由器:网络层产品,基于IP寻址,采用路由表实现数据转发

    7 J* U* |9 S9 \- D5 u

    路由器主要用于连接不同局域网(可以是不同介质,即令牌网和以太网互通),实现广播域隔离,也可以用于远程通信(广域网连接)。

    , t, G" X% Z- e }" Z+ f; y

    IP逻辑协议寻址机制是实现不同类型局域网连通的关键,不同局域网主机只要有配置IP地址,有合理网段规划,则可以通信,路由器在实现局域网之间通信时,会实现”介质翻转“和”路由转发“。

    # o0 o! z/ Q% V

    3.6 无线AC/AP

    / o. a) u, w5 q! A" I
    8 \# E+ J' S8 v! a9 R1 C# p% T

    无线AP(Access point)可以看成带有无线功能的交换机/路由器,能将有线信号转换成无线的设备都可以叫无线AP。指802.11协议的无线AP,即大家耳熟能详的WIFI。

    " M- z7 W3 i1 y& z

    根据部署方式不同,分为胖AP和瘦AP。即AC(Wireless Access Point Controller)统一管理的就是瘦AP,其余都是胖AP。

    5 m( _$ I& K( n0 C% j1 f

    胖AP方案中,无线AP有独立的操作系统,独立调试无线热点所有配置。瘦AP中,无线AP仅具备无线信号发射的功能,所有命令调试全部集中在后台的AC/无线控制器中。

    / o' K' H% s) `) _

    小型无线网络(家用、小型企业)采用胖AP,大型无线网络(无线城市、无线校园网)采用瘦AP方案(AP+AC)

    2 D& v2 t: F5 o. [8 D1 y: p& E

    3.7 防火墙

    6 x* a/ S' [( A0 y& v
    ! N$ U1 l, p* ]# H

    防火墙(Firewall):网络安全产品,对于网络进行安全访问限制,一般用于互联网边缘防黑客攻击

    ( C: c. p* \3 a" K9 p/ Q# ]- [1 l" X

    根据防火墙的技术特征,可以分为包过滤、应用代理、状态检测防火墙。根据产品形态分为软件和硬件防火墙。

    * Y* q* S9 e$ @2 j( d

    路由器侧重地址翻转和路由策略,防火墙侧重安全隔离

    . \% e2 k" _, T- q) U# n( o& U

    防火墙类似路由器,如上图:

    一般中小型单位 互联网出口使用防火墙或者只使用路由器,功能多且便宜特定行业内网出口 必须用路由器,政策要求和业务需要,如公安/法院/金融等大型网络防火墙和路由器分开,如果都用防火墙,性能可能扛不住路由器和防火墙两者都存在的情况下,一般都是路由器在最外层,防火墙一般会旁挂服务器,即DMZ区域,采用第一种架构,服务器在私网IP域,相对安全。黑客攻击首先需要穿透路由器的NAT,还需绕过防火墙的检测。
    . h" x5 e" h" O2 c3 G) x

    4、家用/企业网络架构介绍

    / @2 q( Z% h( T2 L+ p6 X

    4.1 家用/企业网络架构介绍

    ! H$ F* p6 S) i8 [. [5 z
    & H- }5 M& m- @- N! Y

    说明:典型家庭网络拓扑一版只需要用到路由器,由路由器连接外网和提供wifi

    " f# z, R% B7 `

    设备:无线路由器

    1 ?! J- g) c# R8 H* o8 h+ V' Y( E

    技术:NAT(网络地址转换)、PPPOE(以太网上的点对点协议,即无线路由器拨号协议)、DHCP(动态主机设置协议,用于内部网或网络服务供应商自动分配IP地址)

    : O2 @5 c' J1 N3 Y8 y' Z5 J

    4.2 中小型企业网络架构

    8 A7 D# h5 F# N* O# B
    3 c; Z/ l* F4 V0 p* t

    说明:总部属于中型企业架构,分部属于小型企业架构

    : r& J3 X6 J1 L6 \& D7 S

    设备:

    总部:路由器、交换机、防火墙、瘦AP(无线AC+AP)、服务器分布:路由器、交换机

    解决思路:

    使用子网划分来对每个部门进行规划,每一个部门单独一个24位的子网断,保证连续性,即使后续有新增加的员工,24位有254个地址,可以保证能正常使用,并且连续性可以方便做汇总、与一些策略的控制。冗余性的实现,可以利用MSTP+VRRP技术实现链路的冗余性与网关的热备功能,并且核心之间链路起链路聚合,提高带宽。安全性的实施,可以利用ACL与端口隔离技术 来进行部署,当然也可以高级点,dot1x、DHCP snooping+DAI+IPSGD等技术。一般情况下用ACL与端口隔离技术即可,除非有特殊需求在使用后续的。使用AC+AP的三层旁挂架构组件无线网络,实现内部网络使用5G接入网络,而访问则使用2.4G频率,并且实现,访客只能访问公司提供的WEB页面与Internet访问,并且要求无线访客区之间实现隔离。利用浮动路由+NQA或者ip-link技术实现自动切换使用IPSEC技术实现总部与分部之间的互访,通过加密验证等机制来保证数据的安全性部署L2TP Over IPSEC实现出差员工能够拨入到内网,访问特定的资源。开启Telnet或者SSH功能,实现访问,并且用ACL限制只能特点的主机访问。

    4.3、运营商网络脉络

    * M% F! W5 |% y# J% G3 F( U3 m- k
    $ Z3 X5 Q# O# S4 A% y# P
    " {3 f& i9 v$ d
    " T9 {8 ~0 ^% u0 D0 |/ |7 r2 ~9 p

    说明:运营商网络主要通过城域网架构实现,是互联网最中心的承载网络,不同运营商采用AS自治系统隔离和相连,通过BGP协议交换路由,采用MPLS实现标签交换

    4 M% O, `- _8 a: c& S' r

    设备:交换机、路由器

    : ^- v G8 `1 c1 T( |2 ?6 z# ^

    技术:OSPE/ISIS、BGP、MPLS、Multicast、TE/Qos、SNMP等

    6 @% u& Q% Q4 b+ B5 Z! q4 R: U

    5、名词解释

    " K* L' [6 n9 `0 |6 D

    MSTP:基于SDH技术的多业务传送平台(MSTP),实现局域网业务的接入、处理和传送,进行统一控制和管理

    ( g0 t4 K/ l3 [3 C; j! l

    DHCP:是一个局域网的网络协议,使用UDP协议工作,用于内部网或网络服务供应商自动分配IP地址;给用户用于内部网管理员作为对所有计算机作中央管理的手段

    % ?) r8 Q8 P5 r( x; R

    VRRP:虚拟路由冗余协议,解决局域网中配置静态网关出现单点失效现象的路由协议

    ( j v3 S4 ?/ M. D

    OSPE:路由协议一种,开放式最短路径优先,用于在单一自治系统(AS)内决策路由

    " H) ]2 ]6 n4 J: U" c( @6 k$ P `

    ISIS:分级的链接状态路由协议,和OSPF相似,使用Hello协议寻找毗邻节点,使用一个传播协议发送链接信息

    3 T: p2 w' b% z. t; A' y* h* E

    SNMP:简单网络管理协议,由三部分组成,被管理的设备,SNMP代理,网络管理系统(NMS)

    ' G! a# N, @- ^ S& c

    DS-TE:是网络级QOS 保证的主要技术,要求网络设备具备DS-TE 功能,即流量控制技术。

    3 Q) S1 e* q/ k& `! G

    Qos:服务质量,指一个网络能够利用各种基础技术,为指定的网络通信提供更好的服务能力, 是网络的一种安全机制, 是用来解决网络延迟和阻塞等问题的一种技术。 在正常情况下,如果网络只用于特定的无时间限制的应用系统,并不需要QoS,比如Web应用,或E-mail设置等。

    . C/ T5 n# D- B9 ?5 O9 x

    ACL:访问控制列表,是路由器和交换机接口的指令列表,用来控制端口进出的数据包。ACL适用于所有的被路由协议,如IP、IPX、AppleTalk等。

    % i6 A" ?! T% |! f" ~+ D

    待续

    ; G) y2 n0 F; B4 C1 o. M! n: G
    6 k0 {( v9 J6 Z& K: V # \, r+ H; e- \6 [2 m1 o/ h4 a4 G' @8 _# R& h) s5 Z4 ~* M
    回复

    使用道具 举报

    懒得打字嘛,点击右侧快捷回复 【右侧内容,后台自定义】
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    客服QQ/微信
    921439866 周一至周日:09:00 - 21:00
    致力打造互联网创业第一品牌,学习网上创业赚钱,首选泓嘉网络创业,值得信赖! 泓嘉网络科技 版权所有!

    本站内容均转载于互联网,并不代表泓嘉网立场! 拒绝任何人以任何形式在本站发表与中华人民共和国法律相抵触的言论!。

    信息产业部备案号 豫ICP备2022016396号-1

    QQ|免责声明|广告服务|小黑屋|泓嘉网创 ( 豫ICP备2022016396号-1 )|网站地图

    GMT+8, 2026-4-17 10:57 , Processed in 0.215074 second(s), 26 queries .

    快速回复 返回顶部 返回列表