阿里云專有云網絡架構學習

阿里云專有云網絡架構

  • 葉脊(spine-leaf)網絡和傳統三層網絡
    • 拓撲
    • 對比
  • 阿里云網絡架構V3
    • 拓撲
    • 角色介紹
    • 推薦設備
    • 設備組網舉例
    • 帶外管理網絡
      • 帶外網和帶內網對比
      • 設備介紹
    • 安全網絡
      • 設備介紹
  • 參考

后續更新流量分析

葉脊(spine-leaf)網絡和傳統三層網絡

拓撲

在這里插入圖片描述

對比

對比項目葉脊網絡傳統三層網絡
架構拓撲采用葉節點(ToR)和脊節點(Spine)的兩層架構,葉節點與脊節點直接相連,所有葉節點之間的通信都通過脊節點進行數據交換采用核心層、匯聚層和接入層的三層架構,接入層負責連接終端設備,匯聚層將多個接入層連接起來,核心層負責快速轉發大量數據
端口需求葉節點和脊節點通常需要大量的高速端口來實現彼此之間的互聯,以滿足高帶寬需求核心層設備需要具備大量高速端口用于連接匯聚層設備,匯聚層設備端口數量需求相對核心層少,接入層設備端口密度要求較高,但端口速率相對較低
擴展性擴展能力強,增加葉節點或脊節點相對簡單,只需增加相應設備并連接到現有網絡即可,能較好地應對數據中心規模的快速擴展擴展性相對受限,擴展時需要考慮核心層、匯聚層和接入層設備的升級和擴展,涉及多個層次的配置和調整,復雜度較高
網絡延遲在葉節點間通信時,如果數據需要經過多個脊節點轉發,可能會引入一定的延遲,但在合理設計下可以控制在較低水平數據在從接入層到核心層再到目的接入層的傳輸過程中,通常會經過多個設備和鏈路,可能會產生較高的延遲
可靠性具備較高的可靠性,脊節點之間通常采用冗余連接,葉節點與多個脊節點相連,當部分鏈路或設備出現故障時,數據可以通過其他路徑傳輸通過在各層設備之間采用冗余鏈路和備份機制來提高可靠性,但相對來說故障恢復時間可能較長,尤其是跨層故障時
成本初期建設成本較高,需要大量高性能的葉節點和脊節點設備,且設備之間的高速互聯線纜成本也較高,但在大規模數據中心場景下,長期運營成本可能較低在中小規模網絡中,建設成本相對較低,但在大規模網絡中,由于需要較多的設備和復雜的布線,總體成本可能會增加
配置復雜度相對簡單,主要集中在葉節點和脊節點的配置,路由策略等相對清晰配置較為復雜,需要在核心層、匯聚層和接入層分別進行不同功能的配置,包括VLAN劃分、路由協議配置等

阿里云網絡架構V3

拓撲

在這里插入圖片描述

阿里云專有云 V3 網絡架構并非單純的傳統三層網絡或葉脊網絡,而是融合了兩者優勢的混合架構

角色介紹

設備角色名稱功能
云盾AliguardDDoS 防護和 WAF 等形式對外部攻擊進行攔截;在內部網絡,通過安全漏洞掃描和密鑰管理服務對云資產進行全面保護
LSW接入層交換機(Layer - Access Switch)作為網絡的邊緣設備,LSW 是網絡流量的入口和出口
ASW接入交換機(Access Switch)負責接入服務器,實現服務器與網絡的連接,提供端口資源供服務器上聯,完成數據的匯聚與分發等功能
DSW匯聚交換機/分布交換機(Distribution Switch)匯聚多個接入交換機的數據,進行數據的整合與初步處理,提供更高速率的端口與核心交換機連接,實現不同接入區域之間的數據交互,承擔一定的流量控制和安全策略實施功能
ISW互聯交換機(Inter-Connection Switch)/核心交換機互聯SP、客戶外網、客戶骨干網接入,或多AZ,多Regiont場景下DCl互聯外網接入
CSW客戶接入交換機(Customer Switch)客戶內網接入,VPC轉往接入
SLB服務器負載均衡器(Server Load Balancer)將網絡流量均勻地分配到多個服務器或服務實例上,以實現服務器資源的合理利用,提高系統的可用性和性能,通過健康檢查等機制監控后端服務器的狀態,確保流量分配到正常運行的服務器上
XGW擴展網關(Extended Gateway)XGW 能夠支持多個 VPC(虛擬專用網絡)之間的隔離與互聯
具備對多種網絡協議的支持能力,如 TCP、UDP、ICMP 等
可配置豐富的安全策略,如訪問控制列表(ACL)、防火墻規則等
OPS運維(Operations)運維操作、管理、監控等工作相關的設備集合,不單指設備或人
NCs服務器節點(Node Computers 或 Network Computers)承載業務應用和數據處理的核心設備
它們具備計算、存儲和網絡通信等功能,能夠運行各種操作系統和應用程序,為企業的業務系統提供所需的計算資源和服務支持,例如處理數據庫事務、運行 Web 服務、進行大數據分析計算等
LSW和ASW作用相似,區別是:
ASW更側重于面向服務器接入場景
LSW應用場景相對更廣泛,除了連接服務器外,還大量用于連接各種終端用戶設備

推薦設備

設備角色推薦設備(華為)圖例
ASWCE6851-48S6Q-Hl在這里插入圖片描述
LSWCE6851-48S6Q-HI在這里插入圖片描述
CSWCE8860-4C-EI在這里插入圖片描述
ISWCE6851-48S6Q-Hl在這里插入圖片描述
DSWCE12804E在這里插入圖片描述

設備組網舉例

在這里插入圖片描述

設備角色型號數量下聯帶寬上聯帶寬下聯接入設備數量上聯接入設備數量備注
ASWCE6841128128*48*10G128*4*40G128*48/24還有6條40G互聯端口,用于可靠性配置
DSWCE1280444*36*40G4*16*40G1284*36-128
  • 下聯帶寬為什么比上聯多

在大多數網絡應用場景中,存在著明顯的流量不對稱性
終端設備的請求屬于上聯帶寬,服務器的發送數據屬于下聯帶寬,明顯上聯帶寬的需求更低
這里有個概念收斂比,就是兩者的比值,一般在1:3左右

但是當下聯帶寬總和為 160G,而上聯帶寬只有 40G 時,理論上在某一時刻下聯端口即使有大量數據要發送,也只能有 40G 的數據能夠同時通過上聯端口傳輸出去,其余數據需要等待緩沖,這就是上聯帶寬對下聯帶寬的限制作用

綜合來說,這樣設計的原因是為了控制成本,極端情況需求可以選擇收斂比更高的組網

在這里插入圖片描述

帶外管理網絡

帶外管理網絡(Out-of-Band Management Network)是一種獨立于業務數據網絡的設計,用于設備管理、監控和運維,確保在業務網絡故障時仍能對基礎設施進行可靠控制
涉及帶外的設備,簡寫都帶O,比如,帶外ASW——OASW

帶內網絡就是業務網和管理網在同一網絡中

帶外網和帶內網對比

特性帶外管理網絡帶內管理網絡
網絡路徑獨立物理鏈路,與業務隔離與業務流量共享同一鏈路
可靠性高(不受業務流量影響)依賴業務網絡穩定性
安全性更高(獨立訪問控制)需依賴業務網絡安全策略
典型協議IPMI、Redfish、SNMP、SSHSSH、HTTP、API(如OpenStack)
適用場景硬件級運維、緊急恢復日常業務管理和資源調度

在這里插入圖片描述

設備介紹

英文簡稱英文全稱中文名稱功能描述所屬分區
ISWInter-ConnectionSwitch互聯交換機互聯ISP、客戶外網、客戶骨干網接入,或 多AZ,多Region場景下DCl互聯外網接入
OMROut-of-BandMangerSwitch帶外核心交換機帶外核心網關設備帶外管理
OSW-NOut-of-BandSwitchforNetworkDeivces帶外匯聚交換機-網絡網絡設備帶外接入匯聚帶外管理
OSW-SOut-of-BandSwitchforServers帶外匯聚交換機-服務器服務器帶外接入匯聚帶外管理
OASWOut-of-BandAccessSwitch帶外接入交換機帶外接入層交換機帶外管理
ACSAccessControl Server串口服務器串口服務器,聯網絡設備的console口,作 設備管理帶外管理
  • 比較MGNT和console口
比較項MGNT口Console口
功能用途用于設備的遠程管理、配置、監控、軟件升級等操作,可實現對設備的日常管理和維護主要用于設備的初始配置和緊急故障處理,當設備無法通過網絡正常通信時,通過Console口進行本地配置
連接方式一般通過RJ45接口,使用專用管理線纜連接到管理終端或通過網絡IP地址進行遠程訪問通過RJ45接口,使用Console線纜連接到計算機的串口(COM口)或USB轉串口設備
通信范圍可實現遠程管理,只要設備和管理終端在網絡可達范圍內即可進行通信通常是本地連接,管理終端需與設備物理連接,通信范圍僅限于設備附近
數據傳輸量主要傳輸設備管理相關的數據,如配置信息、監控數據等,數據傳輸量相對較小在初始配置和故障處理時傳輸少量配置命令和反饋信息,數據傳輸量也較小
安全性具有嚴格的訪問控制機制,通過用戶名、密碼、IP地址等進行授權訪問,保障設備管理的安全性一般在本地連接時使用,相對來說安全性依賴于物理環境的安全,但也可設置密碼等進行一定的保護
適用場景適用于對設備進行日常的遠程管理和維護,如企業網絡中對核心設備的集中管理、數據中心對服務器和網絡設備的統一監控等適用于設備的首次安裝配置、設備故障時的緊急修復等場景,如新設備上線前的初始參數設置、設備網絡接口故障時的本地配置
  • 配置帶外管理網絡

在這里插入圖片描述

安全網絡

在這里插入圖片描述

在這里插入圖片描述

在這里插入圖片描述

流量檢測
beaver檢測到流量含有攻擊特征,通過干兆口下發清洗消息給aliguard千兆口

流量牽引
aliguard收到消息后下發送32位掩碼的bgp路由給ISW設備,從而攻擊流量通過ISW牽引至aliguard

流量清洗
AliGuard按照流量清洗模板對攻擊流量清洗

流量回注
清洗的流量由AliGuard端口綁定VPN的方式回注到內網

設備介紹

設備型號舉例(華為)圖例功能
分光器SPL1202在這里插入圖片描述光信號的分配和管理
local表示觀察,mirror表示鏡像,remote表示遠程連接
分流器派網 ng-tap在這里插入圖片描述將進入網絡的流量按照一定規則,分發到多個后端服務器或鏈路中

參考

https://www.panabit.com/Article?article_id=204

阿里云專有云網絡架構.pdf

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/895000.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/895000.shtml
英文地址,請注明出處:http://en.pswp.cn/news/895000.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Deepseek本地部署指南:在linux服務器部署,在mac遠程web-ui訪問

1. 在Linux服務器上部署DeepSeek模型 要在 Linux 上通過 Ollama 安裝和使用模型,您可以按照以下步驟進行操作: 步驟 1:安裝 Ollama 安裝 Ollama: 使用以下命令安裝 Ollama: curl -sSfL https://ollama.com/download.…

3D數字化營銷:重塑家居電商新生態

隨著電商的蓬勃發展,網上訂購家具已成為眾多消費者的首選。然而,線上選購家具的諸多挑戰,如風格不匹配、尺寸不合適、定制效果不如預期以及退換貨不便等,一直困擾著消費者。為解決這些問題,家居行業急需一種全新的展示…

重塑“景區+商業”模式,打造特色文旅新體驗

重塑“景區商業”模式,打造特色文旅新體驗 近年來,旅游業蓬勃發展,旅游熱潮不斷升溫,游客消費觀念也隨之升級。為順應這一趨勢,各大景區紛紛探索打造特色文旅項目,以期吸引更多游客。然而,“景…

在亞馬遜云科技上云原生部署DeepSeek-R1模型(下)

在本系列的上篇中,我們介紹了如何通過Amazon Bedrock部署并測試使用了DeepSeek模型。在接下來的下篇中小李哥將繼續介紹,如何利用亞馬遜的AI模型訓練平臺SageMaker AI中的,Amazon Sagemaker JumpStart通過腳本輕松一鍵式部署DeepSeek預訓練模…

Kubernetes是什么?為什么它是云原生的基石

從“手工時代”到“自動化工廠” 想象一下,你正在經營一家工廠。在傳統模式下,每個工人(服務器)需要手動組裝產品(應用),效率低下且容易出錯。而Kubernetes(k8s)就像一個…

Transformer 詳解:了解 GPT、BERT 和 T5 背后的模型

目錄 什么是 Transformer? Transformer如何工作? Transformer 為何有用? 常見問題解答:機器學習中的 Transformer 在技??術領域,突破通常來自于修復損壞的東西。制造第一架飛機的人研究過鳥類。萊特兄弟觀察了禿鷲如何在氣流中保持平衡,意識到穩定性比動力更重要。…

圖片webp格式動圖圖片

這是一個webp動圖1 這是一個webp動圖2 webp 圖像由gif 轉換 3

Spring(26) spring-security-oauth2 官方表結構解析

目錄 一、什么是 spring-security-oauth2?二、spring-security-oauth2 的表結構2.1 oauth_client_details 客戶端詳細信息表2.2 oauth_access_token 認證授權Token記錄表2.3 oauth_refresh_token 刷新授權Token記錄表2.4 oauth_code 授權Code記錄表 一、什么是 spri…

【R語言】plyr包和dplyr包

一、plyr包 plyr擴展包主要是實現數據處理中的“分割-應用-組合”(split-apply-combine)策略。此策略是指將一個問題分割成更容易操作的部分,再對每一部分進行獨立的操作,最后將各部分的操作結果組合起來。 plyr擴展包中的主要函…

【DeepSeek】DeepSeek小模型蒸餾與本地部署深度解析DeepSeek小模型蒸餾與本地部署深度解析

一、引言與背景 在人工智能領域,大型語言模型(LLM)如DeepSeek以其卓越的自然語言理解和生成能力,推動了眾多應用場景的發展。然而,大型模型的高昂計算和存儲成本,以及潛在的數據隱私風險,限制了…

程序員也可以這樣賺錢

最近有朋友和我交流了關于程序員副業的想法,我想借這個機會對目前軟件開發常用的兼職平臺做一個梳理。 以下是程序員接副業的靠譜平臺推薦,結合政策合規性、平臺口碑及實際操作性整理,覆蓋國內外主流選擇: 一、國內綜合型平臺 程序…

【AI】在Ubuntu中使用docker對DeepSeek的部署與使用

這篇文章前言是我基于部署好的deepseek-r1:8b模型跑出來的 關于部署DeepSeek的前言與介紹 在當今快速發展的技術環境中,有效地利用機器學習工具來解決問題變得越來越重要。今天,我將引入一個名為DeepSeek 的工具,它作為一種強大的搜索引擎&a…

代碼隨想錄算法【Day39】

Day39 198.打家劫舍 class Solution { public:int rob(vector<int>& nums) {if (nums.size() 0) return 0;if (nums.size() 1) return nums[0];vector<int> dp(nums.size());dp[0] nums[0];dp[1] max(nums[0], nums[1]);for (int i 2; i < nums.size…

TCP三次握手全方面詳解

文章目錄 (1) 三次握手各狀態CLOSE狀態SYN_SENT狀態SYN_RECV狀態ESTABLISHED狀態 (2) 為什么握手時的seqnum是隨機值&#xff0c;以及acknum的功能(3) 三次握手中的半連接隊列&#xff08;SYN隊列&#xff09;和全連接隊列&#xff08;ACCEPT隊列&#xff09;半連接隊列全連接隊…

數據結構與算法-遞歸

單路遞歸 二分查找 /*** 主函數&#xff1a;執行二分查找。* * param a 要搜索的數組&#xff08;必須是已排序的&#xff09;* param target 目標值* return 返回目標值在數組中的索引&#xff1b;如果未找到&#xff0c;則返回 -1*/ public static int binarySearch(int[] …

軟中斷和tasklet的區別是什么?

軟中斷和 tasklet 都是 Linux 內核中用于實現異步事件處理的機制&#xff0c;它們的主要區別如下&#xff1a; 實現機制 軟中斷&#xff1a;是一種基于軟件觸發的中斷機制&#xff0c;在內核中是一組靜態定義的、預先分配好的軟中斷向量。每個軟中斷都有一個唯一的編號和對應…

Termux安裝ssh實現電腦ssh

Termux下載 點擊下載 在 Termux 中安裝并使用 SSH&#xff0c;按照以下步驟操作&#xff1a; 1. 更新軟件包列表 pkg update && pkg upgrade2. 安裝 OpenSSH pkg install openssh3. 設置 SSH 密碼&#xff08;必須&#xff0c;否則無法使用 SSH 服務器&#xff09…

深入理解 C++17 std::is_swappable

文章目錄 深入理解 C17 std::is_swappable引言std::is_swappable 概述std::is_swappable 的工作原理std::is_swappable 的變體注意事項結論 深入理解 C17 std::is_swappable 引言 在 C 編程中&#xff0c;交換兩個對象的值是一個常見的操作。為了確保代碼的通用性和安全性&am…

51單片機之馮·諾依曼結構

一、概述 8051系列單片機將作為控制應用最基本的內容集成在一個硅片上&#xff0c;其內部結構如圖4-1所示。作為單一芯片的計算機&#xff0c;它的內部結構與一臺計算機的主機非常相似。其中微處理器相當于計算機中的CPU&#xff0c;由運算器和控制器兩個部分構成&#xff1b;…

w~Transformer~合集5

我自己的原文哦~ https://blog.51cto.com/whaosoft/12406495 #transformer~x1 太可怕了都到6了 太強~~ DeepMind 表示&#xff0c;他們提出的算法蒸餾&#xff08;AD&#xff09;是首個通過對具有模仿損失的離線數據進行順序建模以展示上下文強化學習的方法。同時基于觀察…