海尔集团数据中心平台新建工程项目-技术方案书.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《海尔集团数据中心平台新建工程项目-技术方案书.docx》由会员分享,可在线阅读,更多相关《海尔集团数据中心平台新建工程项目-技术方案书.docx(42页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ECCO;i;隼 田 同 络海尔集团数据中心平台新建工程售前工程技术方案书版本:v1.0日期:2015-11ECCOiiiWeb业务特别是面向互联网用户的业务,带来更大的平安威胁:攻击来源更加组织化、产业化,可能来自互联网的任 何一个角落。业务系统组成更加复杂,操作系统、Web服务器、通 用APP引擎、数据库都可能有漏洞,任何一个漏洞都可能导致 相关的几个系统逐个被攻破。内部用户在访问Internet过程中被入侵,成为攻击的 桥梁。2. 2.3计算业务I .业务简介计算业务是需要高性能计算的业务,典型的有3D渲染、药物研究、基因分 析、Web搜索业务等。计算业务的典型模式是以大量的普通服务器协
2、同工作组成 集群,共同完成一项计算任务。II,流量需求Master服务器将计算业务分发给大量Slave服务器处理,Slave服务器将处 理结果返回给Master服务器。对网络的流量需求如下:图表25计算业务流量示意图(服务器集群)Master Slave Slave SlaveSlave Slave SlaveSlave Slave Slave除非Master服务器在业务分发时有很好的调度机制,否那么,服务器返回的 处理结果会集中在一个很小的时间区间内同时到达Master服务器。数据流量瞬 间会超过Master服务器的接口带宽,造成丢包。因此需要网络进行流量缓存。技术方案书上海华讯网络系统EC
3、COiii2. 2.4云服务业务I .业务简介云服务也被称作云计算服务.云计算是一种模式,它能够方便地、按需地接 入网络,访问共享的、可配置的计算资源(例如:网络,服务器,存储,应用 和服务),这些计算资源能够被快速的提供和释放,在此过程中,管理的开销或 与服务提供者的交互最少。云计算的业务模式可以分为基础设施即服务(laaS)、平台即服务(PaaS)、软 件即服务(SaaS) o云计算的部署模式可以分为私有云服务和公有云服务私有云是指企业自己使用的云,它所有的服务不是供别人使用只供自己内部 人员或分支机构使用。私有云的部署比拟适合于有众多分支机构的大型企业或政 府部门。相对于公有云,私有云部
4、署在企业自身内部,因此其数据平安性、系统 可用性都可由自己控制。但其缺点是投资较大,尤其是一次性的建设投资较大。II .虚拟化需求云计算是以服务的形式灵活的提供虚拟资源,因此数据中心服务器和网络设 备的虚拟化成为必要选择。服务器虚拟化后,多虚拟机之间的交互流量需要进行 流量监控和必要的策略控制。虚拟机的灵活部署和动态迁移需要网络接入侧做相 应的调整,在迁移时保持业务不中断。网络设备要实现横向的虚拟化和纵向虚拟 化。横向虚拟化可以有效实现节点设备的冗余,同时多台独立的物理设备从逻辑 上整合成一台设备,可以简化网络拓扑,易管理。纵向虚拟化可以实现业务的隔 离,提供平安性。III .流量需求数据中心
5、部署私云服务后,企业内部员工通过虚拟机访问外部网络,下行流 量会显著增加。数据中心网络设备收敛比设计应做相应调整。企业数据中心提供公有云服务,商业客户租用服务器会开展不同的业务,例 如WEB业务,计算业务,或办公数据业务等。实际部署时建议按照不同的租户业 务类型进行分区,便于采用统一的网络策略。IV .平安需求私有云主要部署于企业内部。员工通过桌面访问数据中心的服务器,进行日 常工作或访问外网。私有云将分散的园区IT资源整合入数据中心,进行集中管 理,统一部署平安策略,有效降低了运维本钱。部署私有云后,数据中心应加强 对下行流量和服务器内虚拟机间流量的监控和平安防护。公有云的租户情况比拟复杂,
6、需要保证租户间的隔离。10技术方案书上海华讯网络系统ECCOiii第3章总体网络设计方案3.1 数据中心设计方案网络建设设计原那么3.1.1.1 考前须知网络稳定是前提。稳定不光是指网络设备的稳定,还要考虑网络架构的 稳定。网络平安要防范。平安的内容包括对网络病毒的防范、对网络攻击的防 范以及保证接入用户的平安。网络管理要便捷。网络管理既包括对于网络设备的管理,同时也包括对 网络用户的管理。网络效率是保证。要提升网络的利用效率,最大程度保护用户的投资。3.1.1.2 原那么高稳定可靠性网络是各种应用的统一通信平台,平均无故障时间以及故障恢复时间, 要保持在一个可容忍的许可范围之内。不但要考虑设
7、备本身的冗余、容错能 力,还要从网络架构的合理设计上,保障网络的稳定可靠运行。 高平安制定统一的平安策略,整体考虑网络平台的平安性,构建全局平安网络。 保证关键数据不被非法窃取、篡改或泄漏,使数据具有极高的可信性。 轻松使用易管理对于网络的配置管理简单方便,对网络实行集中监测、分权管理,并统 一分配带宽资源,选用先进的网络管理平台,实现对整网设备、端口的管理、 流量统计分析,以及提供故障的自动报警。 良好可扩充性高性价比,满足目前需要,通过灵活性和模块化的方式平滑升级网络功 能和扩展网络规模,满足不断增长的教学和管理的网络需求。3.1.2 概述传统的数据中心网络的建设往往是按照业务、空间或者楼
8、宇等不同的方式进 行建设,主要是根据需求部署设备,这样的结果往往导致服务器及存储设备、布 线、供电分配、冷却分配都十分混乱,无法有效的进行管控,业务扩展复杂。技术方案书上海华讯网络系统ECCOiii当前数据中心网络建设,本着灵活性,高可用,易管理的设计原那么,首先按 照业务需求和平安等级划分分区,各个分区连接到业务核心。在分区内部采用模 块化(POD)设计方法。1.1.1 .1 模块化(POD)POD (Point of Delivery)是成熟的设计理念和方法。POD既可以是物理的、 也可以是逻辑的数据中心功能模块,一个POD,可以包含机柜、服务器及网络设 备、以及相应的配套基础设施;特定的
9、POD可以只包含网络资源,或者服务器资 源,或者存储资源。POD是数据中心建设的一个基本组件,一个业务分区可以由 一个或者几个POD组成,后续业务也将以POD为基本组件进行扩展。图表31POD示意图Rack模块化部署有如下优点:易扩展,灵活的模块化设计方式,根据业务需求扩展,缩短规划 部署周期。提高投资利用率,降低维护本钱。提高能源利用率,冷热通道别离,符合绿色与节能原那么要求。1.1.2 . 2 分区根据企业业务系统的相关性、平安性、管理、规模等因素,把数据中心的服 务器进行分区。分区划分应优先考虑综合布线及运维基础设施,根据业务应用层 次、业务应用类型进一步划分。一个分区往往部署一个独立业
10、务,可由多个POD 组成;分区具备汇聚交换机,以及防火墙、负载均衡等业务设备,上行连接数据 中心交换核心区设备。技术方案书12海华讯网络系统ECCOiii图表3-2分区逻辑图图表3-2分区逻辑图1.1.3 数据中心网络架构规划根据数据中心建设的一般需求,数据中心可划分为以下几个重要分区:交换核心区,互联接入区,存储区,业务区,运营维护区。图表33数据中心的分区图核心业至区f业务区其他业务区0A噂开发测试生产业务区0A办公业务区 业务测试区运营维护区交换核心区与整体网络架构交换核心区是数据中心网络的核心,连接内部各个业务区域、企业的内部网 络、合作单位的网络、灾备中心和外部用户接入的网络等。考虑
11、到不同的业务需 要不同的网络架构,核心区与整体网络架构应统一考虑设计。业务区业务区是部署服务器和应用系统的区域。出于平安和扩展性的考虑,可以根 据应用的类型分为:生产业务区、办公业务区,开发测试区等。A存储区存储区包括FC SAN和IP SAN的存储设备和网络。技术方案书13海华讯网络系统ECCOiii互联接入区互联接入区根据互联的用户类型分为:内网接入区,外联网接入区,互联网 接入区和数据中心互联区。内网接入区用于企业总部、分支机构的网络互联。外 联网接入区是合作单位通过城域专线、广域专线和的网络互联。互联网接入区实 现互联网公众用户的接入、出差员工通过互联网平安接入、没有通广域网的办公 点
12、通过互联网平安接入。数据中心互联区是实现灾备数据中心互联的区域,主要 是以传输设备实现与同城灾备中心的互联,以广域网专线实现与异地灾备中心的 互联。运营维护区运营维护区实现对网络、服务器、应用系统、存储进行维护管理,包括故障 管理,配置管理,性能管理,平安管理等。管理可以分为带内管理和带外管理, 通常建议使用带外管理。1.1.3.1 交换核心区网络规划交换核心区是整个数据中心网络的枢纽,要求高可靠性,不间断持续转发。 要求10GE 40GE 100GE高密端口接入,无阻塞大容量交换。同时,,根据业务部署需求及整个数据中心规模,有三种组网推荐模式:典型 三层组网,大二层组网,大二层拓展组网。I.
13、典型三层组网三层方式组网图如以下图所示。这种方式有核心层、汇聚层、接入层三层设备, 每个汇聚区各自部署防火墙等平安设备,一个汇聚区可以作为一个POD或者一个 分区存在。核心及汇聚设备都是通过CSS/iStack虚拟化技术后成组(两台)部 署,网关一般部署在汇聚交换机上,可以通过传统CSS/iStack及xSTP技术实现 二层破环;也可在汇聚层和接入层应用纵向虚拟化技术(如SVF: Switch Virtual Fabric)实现接入层的简单管理及节点扩展。说明:纵向虚拟化技术可实现由父节点对子节点统一管理,在部署,维护, 升级过程中仅需要配置父节点即可,子节点即插即用,同时,父子节点间可实现
14、自动链路破环。为了满足接入节点横向流量无阻塞,要求子节点具备本地流量转 发能力。14技术方案书上海华讯网络系统ECCOiii图表34核心/汇聚/接入三层方式组网图接入 设备SVF接入层汇短i翳型图图 QB髓0在实际部署过程中,还可以将核心层和汇聚层部署在VS系统上,共用一组 物理交换机。这样既不改动原有的分区结构与业务结构,保存原有的网络模型, 又能减少网络投资,简化运维。图表35纵向核心汇聚融合组网图核I?县革核I爆 慎属研方业务区办公业务区通常企业可能会有多张相互独立的网络,分别运行不同的业务(例如生产网 和办公网)。两张网需要四台核心交换机,投资大,但资源利用率相对较低。部 署VS技术,
15、两张网络在核心层共用两台物理交换机、独享不同的VS,既能实现 网络隔离,又能充分灵活利用设备资源。15技术方案书上海华讯网络系统ECCOiii图表3-6横向多网核心融合组网图 S3!IXIX-L3路由L2交换L3路由L2交换生产网办公网部雪生产网办公网国图 图图II.大二层组网大二层组网如以下图。当一组核心设备不满足业务需求,同时数据中心有大规 模横向流量时,可以采用大二层组网方式,该组网适用于需要大范围资源共享、 虚拟机大范围迁移的企业网络,也适用于hadoop等基于SaaS PaaS云计算业 务。大二层组网网关设置在核心层,核心层以下应用TRILL技术实现无阻塞大二 层网络。图表37大二层
16、组网方式L2交涉该组网的主要特点如下:1)高效转发,任何两台服务器间的通信不超过3台设备。2)使用TRILL技术实现链路负载分担,最多可以实现16条链路负载 分担,链路使用效率高。3)有效防止环路,快速收敛。16技术方案书上海华讯网络系统ECCOiii4)部署方便,网络规模可弹性扩展。III .大二层拓展组网大二层组拓展组网如以下图,不同的大二层业务部署在独立的POD、分区内, 尤其是在原有传统数据中心基础上进行云数据中心建设,新业务部署,可以采用 大二层拓展组网模式,该组网也是大二层组网络与典型三层组网的结合,网关设 置在汇聚设备上,汇聚层以下采用TRILL, xSTP技术构建无环网络,网关
17、设置在 汇聚设备上。图表38大二层拓展组网该组网的主要特点如下:1)组网灵活,可依据不同业务类型灵活选择部署方式。2)有效与原有数据中心网络互相融合。3)通过网络层次的拓展,可构建更大规模的数据中心网络。IV .网络可靠性规划网络可靠性是数据中心网络设计原那么高可用的必要要求,网络可靠性是通过 设备,链路冗余实现的。假设组网采用网关在汇聚层,汇聚层和核心层之间采用三 层路由的方式,通过等价路径再辅助部署BFD快速检测故障,就能够保证链路故 障、设备故障的快速切换,同时也能够充分利用冗余链路。17技术方案书上海华讯网络系统ECCOiii图表39链路可靠性设计图表39链路可靠性设计在传统二层组网中
18、,可以使用STP+VRRP的方案到达破环效果,但该方案有 收敛速度慢,链路利用率低,配置复杂等问题。集群+堆叠的无环网络方案可以解 决上面这些缺陷,核心/汇聚采用两台框式交换机集群,接入层采用盒式交换机 堆叠。接入层交换机和核心、汇聚层交换机间的链路进行链路捆绑。该方案在实 现减化管理和配置(集群和堆叠技术将需要管理的设备节点减少一半以上;组网 变得简洁不需要配置复杂的协议,包括STP/SmartLink/VRRP等)上,同时实现 设备及链路备份,提升网络可靠性。图表310集群+堆叠的无环网络核心层汇聚层接入层接入设备3.1.3. 2 数据中心接入区网络规划根据接入类型及服务类型划分多个不同的
19、互联接入区域:内网接入区用于企 业总部、分支机构的网络互联;外联网接入区是合作单位通过城域专线、广域专 线和的网络互联;互联网接入区实现互联网公众用户的接入、出差员工通过互联 网平安接入、没有通广域网的办公点通过互联网平安接入;数据中心互联区是实 现灾备数据中心互联的区域,主要是以传输设备实现与同城灾备中心的互联,以 广域网专线实现与异地灾备中心的互联。数据中心互联是当前大型数据实现同城、 异地灾备的重要形式,有多种实现方案及技术,详细设计请参考多数据中心互 联规划一章。18技术方案书上海华讯网络系统第1章前言61文档目的61.2文档名称约定6第2章工程概述6工程背景62.1 现状和需求6数据
20、业务6I .业务简介6,流量需求7II .可靠性需求7.平安需求72.1.1 WEB 业务7.业务简介7I ,流量需求8.可靠性需求8II .平安需求82.23计算业务9I .业务简介9.流量需求9技术方案书海华讯网络系统ECCO;i; .内部接入区图表311内部接入区设计数据中心核 心交换机园区核心交 换机数据中心核 心交换机园区核心交 换机本地园区由 核心早亘捋房入园区_二M翳随口函蜜国脏第交换机国I国I电颊分手机均在内部接入分区的网络中,主要需要考虑线路双归、路由及设备的冗余备份。 而对于多分支机构互联,还应考虑多出口线路备份,并在出口考虑路由备份、负 载均衡。同时对于WAN链路,还应考
21、虑部署QoS,以保证业务的服务质量。分支接入规划分支接入是指对于企业的分支机构(例如外研所、办事处等),通过专网或 公网方式,接入到企业的总部园区,实现分支与总部的互通。分支接入主要有专网方式、MPLS VPN方式、公网方式。A专网方式通过企业自建的广域专网,实现多分支之间的互联。这种 方式一般只适用于拥有自建骨干网的大型或特大型企业。 MPLS VPN方式通过租用运营商的MPLS VPN业务(L3VPN或者 L2VPN),实现多分支之间的互联。这种方式经济高效,比拟适合有一 定数量分支机构,但是没有自建广域网的企业。公网方式是指不租用运营商的VPN业务,而是直接使用公共网络来 实现分支和总部
22、之间的互联互通。公网方式比拟适合于只有少量小型 分支机构或者S0H0员工的企业。公网方式是通过不平安的公共网络接入的,因此关键是要保证数据的平安性。 公网方式是依靠在分支和总部园区网关之间构建点对点VPN,通过隧道方式来保 证数据的平安可靠传输。对于分支来说,公网方式所使用的VPN技术是GRE over IPSeCo GRE是常用1919技术方案书海华讯网络系统ECCOiii的隧道封装协议,可以很好的实现对于远程访问的数据承载,但是GRE只有简单 的密码验证,没有加密功能。而IPSec隧道加密功能很强,但是不能承载路由协 议,对于VPN的扩展性有较大影响。通过GRE和IPSec的结合,可以很好
23、的实现 对于远程访问的数据流的承载和平安保护。远程接入规划远程接入是指出差员工或者合作伙伴在非固定办公地点,例如酒店、机场等 场所,通过公网(例如Internet)接入园区网,并访问园区网中的内部资源。由于远程接入是通过不平安的公共网络接入的,因此关键是要保证远程访问 的平安性。远程接入是依靠在用户终端和园区网网关之间构建点对点VPN,通过 隧道方式来保证数据的平安可靠传输。远程接入所使用的VPN技术主要有L2Tp over IPSec、SSL VPN等方式。A L2Tp也是常用的隧道封装协议,并且具有很好的用户认证功能,但 是L2TP也没有加密功能。因此,也可以通过L2TP和IPSec的结合
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 海尔 集团 数据中心 平台 新建 工程项目 技术 方案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内