توضیحات
خدمات شبکههای نوین و تخصصی مرکزداده
۱) طراحی و پیادهسازی معماری Spine-Leaf (Clos Fabric)
جایگزینی معماری سنتی Core-Distribution-Access با Spine-Leaf برای پهنای باند یکسان و latency پایین بین تمام پورتها، با استفاده از ECMP و VLAN های لایه ۳.
در شبکه سنتی، ترافیک بین دو سرور در یک رک (East-West) برای رسیدن به یکدیگر باید تا سوئیچ Aggregation یا حتی Core بالا برود و برگردد. این یعنی گلوگاه، latency بیشتر و خرابی بالقوه با Spanning Tree. معماری Spine-Leaf میگوید: هر Leaf Switch به هر Spine Switch وصل است و ترافیک با حداکثر دو hop به مقصد میرسد. تیم ما این معماری را با ECMP برای توزیع ترافیک روی تمام لینکها پیادهسازی میکند. بهجای STP، از Routing (BGP یا OSPF) روی لینکهای Layer 3 بین Spine و Leaf استفاده میکنیم که هم Loop-free است و هم از تمام پهنای باند استفاده میکند. VLAN ها به کمک VXLAN به Overlay لایه ۳ منتقل میشوند تا محدودیت ۴۰۹۶ VLAN از بین برود. نتیجه: شبکهای که مقیاس افقی دارد (با اضافه کردن یک Leaf جدید، پهنای باند کل Fabric افزایش مییابد)، latency قابل پیشبینی و پایین دارد، و دیگر از کابوس Spanning Tree Loop خبری نیست.
2) پیادهسازی Overlay Network با VXLAN و EVPN
راهاندازی تونلهای مجازی VXLAN برای گسترش VLAN ها در سطح لایه ۲ روی زیرساخت مسیریابیشده لایه ۳، با کنترل پلین EVPN برای توزیع هوشمند اطلاعات MAC و IP.
نیاز به گسترش VLAN بین دو دیتاسنتر یا غلبه بر محدودیت ۴۰۹۶ VLAN، نیازمند VXLAN است. VXLAN ترافیک لایه ۲ را داخل بستههای UDP لایه ۳ کپسوله میکند و یک Overlay Network مجازی روی شبکه فیزیکی میسازد. اما VXLAN بهتنهایی با یادگیری Flood-and-Learn کار میکند که پهنای باند را هدر میدهد. EVPN (Ethernet VPN) با پروتکل MP-BGP، اطلاعات MAC و IP هر Endpoint را بهصورت هوشمند بین VTEP ها توزیع میکند و ترافیک BUM (Broadcast, Unknown Unicast, Multicast) را حذف مینماید. تیم ما VXLAN را با EVPN Control Plane روی سوئیچهای Spine-Leaf پیکربندی میکند. MAC VRF ها را تعریف میکنیم، Anycast Gateway را روی Leaf ها برای Gateway توزیعشده تنظیم مینماییم و VTEP ها را با IP Loopback ایجاد میکنیم. نتیجه: یک Fabric قدرتمند که میتوانید VLAN های خود را بدون محدودیت در هر کجای دیتاسنتر گسترش دهید، VM ها را بدون تغییر IP جابجا کنید و از پهنای باند کامل تمام لینکها استفاده کنید.
3) ریزتقسیمبندی امنیتی با VMware NSX یا Cisco ACI
پیادهسازی فایروال توزیعشده در سطح Hypervisor یا Fabric برای اعمال سیاستهای امنیتی دقیق بین هر VM، Container یا workload، فارغ از VLAN یا Subnet.
VLAN و ACL های سنتی برای محافظت در برابر تهدیدات مدرن که داخل دیتاسنتر حرکت میکنند کافی نیستند. مهاجم میتواند از یک VM تست به دیتابیس تولید حمله کند، چون هر دو در یک VLAN هستند. Micro-Segmentation با NSX Distributed Firewall یا Cisco ACI Contracts، یک فایروال Stateful را به هر پورت مجازی (vNIC) میچسباند. سیاست امنیتی بر اساس هویت (VM Name، OS، برچسب) نوشته میشود، نه IP. مثلاً: “فقط VM های با تگ Production و Role=Web میتوانند به VM های با تگ Production و Role=DB روی پورت ۱۴۳۳ ارتباط برقرار کنند” – و این قانون روی کارت شبکه خود آن VM ها اعمال و Log میشود. تیم ما NSX Manager را نصب، Segment ها را تعریف، Distributed Firewall را با Ruleset سلسلهمراتبی پیکربندی میکند و با vJustify یکپارچه میسازد. نتیجه: حتی اگر مهاجم یک VM را کاملاً تصاحب کند، باز هم نمیتواند خارج از سیاستهای تعریفشده، حرکتی در شبکه انجام دهد. این امنیت Zero Trust در عمل است.
4) یکپارچهسازی شبکه دیتاسنتر با ابرهای عمومی (Hybrid Cloud Networking)
ایجاد اتصال امن و پرسرعت بین دیتاسنتر و ابرهای عمومی (AWS، Azure، Google Cloud) با Direct Connect یا ExpressRoute، و گسترش شبکه به ابر با HCX یا vMotion ابری.
مرز بین دیتاسنتر و ابر هر روز کمرنگتر میشود. شما باید بتوانید VM ها را بدون تغییر IP بین Site خود و Azure یا AWS جابجا کنید، یا یک Subnet را بین دیتاسنتر و ابر گسترش دهید. تیم ما Hybrid Cloud Networking را مهندسی میکند: اتصال فیزیکی یا VPN پرسرعت بین Firewall/Router و Cloud Gateway برقرار میشود، پروتکلهای مسیریابی (BGP) بین محیط On-Premise و ابر تبادل Route میکنند، و راهحلهایی مثل VMware HCX، Azure VMware Solution یا AWS VMC برای گسترش شبکه (Stretch VLAN) و مهاجرت بدون قطعی پیادهسازی میشود. امنیت ترافیک در مسیر با IPSec یا MACsec تضمین میشود. نتیجه: ابر تبدیل به یک Site دیگر از دیتاسنتر شما میشود، نه یک جزیره جدا. میتوانید از هر دو طرف منابع را مدیریت کنید، بدون آنکه شبکه، سد راه باشد.
5) راهاندازی شبکههای تخصصی RoCEv2 و iWARP (Lossless Ethernet)
پیکربندی Data Justify Bridging (DCB) و Priority Flow Control (PFC) روی سوئیچها برای پشتیبانی از شبکههای ذخیرهسازی همگرا و ترافیک فوقالعاده حساس.
همگرایی شبکه (Converged Networking) یعنی ترافیک Storage، vMotion و Data روی یک کابل ۲۵/۱۰۰GbE حرکت کند. فناوریهایی مثل RoCEv2 (RDMA over Converged Ethernet) اجازه دسترسی مستقیم به حافظه از راه دور با تأخیر بسیار پایین را میدهند. اما RDMA به یک شبکه Lossless نیاز دارد، جایی که حتی یک پکت هم گم نشود. اینجاست که DCB وارد عمل میشود. تیم ما PFC را برای ایجاد یک خط مجازی بدون اتلاف (Lossless Lane) برای ترافیک RoCE پیکربندی میکند و ETS را برای تخصیص تضمینی پهنای باند به ترافیک Storage در مقابل ترافیک Data تنظیم مینماید. Buffer سوئیچها را برای جلوگیری از Microburst که میتواند RDMA را مختل کند بهینه میسازیم. نتیجه: یک زیرساخت شبکه واحد برای ترافیکهای متفاوت، که Storage شما با سرعت و latency ای نزدیک به حافظه داخلی کار میکند، بدون تحمیل هزینه یک SAN FC مجزا.
6) مستندسازی Fabric و آموزش تیم عملیات
تهیه دیاگرام جامع معماری Spine-Leaf و Overlay، مستندسازی سیاستهای SDN، Runbook عیبیابی Fabric و آموزش عملی به تیم شبکه.
شبکههای نوین مبتنی بر Fabric و SDN، انتزاعیتر و پیچیدهتر از شبکههای سنتی هستند. عیبیابی قطعی یک سرویس در VXLAN که نیازمند Trace از Underlay فیزیکی به Overlay مجازی است، بدون مستندات و Runbook ممکن نیست. تیم ما یک پکیج کامل تحویل میدهد: ۱) دیاگرام دقیق لایه فیزیکی (Spine، Leaf، VTEP ها) و لایه مجازی (VNI، Logical Switch، Distributed Router). ۲) مستندات کامل سیاستهای Micro-Segmentation: دلیل هر Rule، Flow Diagram ارتباطات مجاز. ۳) Runbook عملیاتی: عیبیابی قطعی VXLAN، تست سلامت Overlay (Ping بین VTEP ها)، فرآیند اضافه کردن یک Leaf جدید. ۴) یک جلسه عملی با تیم شبکه شما برای بررسی لاگهای Fabric، Trace Flow در NSX یا ACI و Restore تنظیمات. شبکه مدرن را مدرن تحویل میدهیم: با مغزافزاری که به اندازه سختافزار قدرتمند باشد.

نقد و بررسیها
هنوز بررسیای ثبت نشده است.