备份交换机 打造可靠网络系统

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:v80ak48
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  网络系统是业务系统运行的支撑平台,系统稳定是评价整个网络安全性与可靠性的关键因素。采取防火墙和防病毒软件等措施可以保障网络系统的稳定运行,但网络核心设备——交换机的稳定运行才是保障网络安全与可靠的最基本因素。
  
  网络停顿两个小时后
  
  A公司是一家制造型企业,设有办公室、财务部、一车间、二车间等多个部门。2003年公司采用了Cisco系列交换机来构建整个企业的千兆网络系统(如图1)。
  其中,网络的核心层采用的是Cisco Catalyst 6509设备,汇聚采用的是Cisco 3560G,接入层采用的是Cisco 2950系列交换机。所有交换机之间均采用光纤进行连接。
  2008年,该公司的ERP系统正式上线运行了。生产、采购、销售等各个部门的业务处理全部依赖该ERP系统。突然有一天,公司的核心交换机引擎发生故障,导致整个网络系统中断,各个部门均不能使用ERP系统,整个公司的业务几乎停顿。所幸集成商及时赶到,提供了备份引擎,及时解决了这次突发事件。但是整个网络停顿了将近两个小时,造成的损失很大。
  事发后,公司尽管更换了核心交换机引擎,恢复了系统的正常运行。但是作为CIO的老刘心里还是很担心:目前公司的经营管理都依赖ERP系统,如果网络系统出现故障,则意味着生产经营的停顿。这次虽然及时解决了故障,但是难免下次还会再次出现类似的安全事故。想到这里,老刘一阵寒战。经过仔细思量,老刘决定成立网络改造项目小组,对公司现有网络系统进行分析和改造,构建一个高安全性和高可靠性的网络系统。
  经过对现有网络的状况进行分析,项目小组总结出了公司网络系统存在的几个典型问题:
  1. 现有的Cisco 6509核心交换机引擎是整个网络系统数据转发的关键。因此,交换机引擎的失效就意味着系统的瘫痪。而公司的核心交换机一直以来采用的都是单引擎,这也是此次安全事故发生的根本原因所在。
  2.除了核心交换机可能出现故障外,一般汇聚层和接入层的交换机也可能发生故障,而且其故障发生的频率明显要高于核心交换机。虽然此类故障发生时不会影响整个网络,但也会造成局部网络瘫痪,从而产生小的安全事故。
  3.链路也存在发生安全故障的可能性。因为原有系统铺设的光缆均为6芯,但在实际使用过程中只融接了其中的2芯。一旦链路中断,故障也就不可避免。
  
  改造网络的两种方案
  
  基于此,项目小组认为要想保证各项业务的正常运行,网络必须具有高可靠性,决不能出现单点故障。这就需要从整个网络的结构设计、设备选型和日常维护等方面出发进行网络的高可靠性设计和改造。同时,关键设备要采用硬件备份、冗余等可靠性技术,以提高安全性和可靠性。针对该公司网络的实际情况,其可用性设计要包括网络设备本身的冗余能力和网络的冗余设计。而当前的关键是建立N+1备份系统,一旦主系统发生故障,仍可采用备份系统维持运行。经过深思熟虑,项目小组提出了两种解决方案。
  方案一:考虑到引擎是6509交换机,决定增加1台引擎作为备份;增加一台6509交换机以进行核心交换机冗余,该交换机的配置要与当前6509交换机一样;在链路冗余方面,主干连接(主干设备之间及其与汇接设备之间的连接)要具备可靠的线路冗余方式;在路由冗余方面,采用动态路由协议以实现路由冗余,当链路中断时,路由能够迅速收敛。
  
  图2 改造后的网络拓扑结构图
  方案二:首先对核心交换机进行冗余;其次对网络系统中的光纤链路进行冗余;最后,进行汇聚层交换机冗余,汇聚层设备虽然可靠性较高,但是也存在设备的单点故障问题,因此需要对汇聚层交换机进行冗余。
  项目小组经过讨论,最终认为,方案二中双汇聚交换机能够消除汇聚层设备的单点故障问题,相对来说具有更高的可靠性,但成本相对更高。同时,其实施和日常维修管理的技术难度也将大大提高。而方案一对核心设备和物理链路都进行了冗余,问题考虑得更为全面,而且实施成本较低。因此,项目小组决定采用方案一对公司的网络系统进行改造。同时,对于汇聚层、接入层采用N+1的备份方案,即各购买一台汇聚层交换机和接入层交换机作为日常备用产品,并不投入系统运行。
  
  实施安全的改造方案
  
  按照原定的设计方案,在核心层增加一台Cisco 6509交换机,其配置与原有的Cisco 6509配置相同,均放置在核心机房。同时,在汇聚层交换机上增加一块光纤模块,上连到新的Cisco 6509交换机。由于重新铺设光缆成本较高,而原有系统铺设的光缆均为6芯光缆。因此,要充分利用剩余的4芯,接入层保持不变(如图2)。
  链路聚合技术 链路汇聚是指将多个交换机之间、交换机和路由器之间以及交换机和服务器之间的并行链路同时使用,其功能是将交换机的多个低带宽端口捆绑成一条高带宽链路,从而实现链路的负载平衡,避免链路出现拥塞现象。通过该技术,可将最多8条链路绑在一起,叠加传输带宽,从而使快速以太网和千兆以太网实现最高800Mbps和8Gbps的连接带宽。同时,当部分端口聚合链路出现故障时,也不会导致连接中断,其他链路将能够不受影响地正常工作,从而增强了网络的稳定性和安全性。
  单条GE链路在正常状态下的链路带宽为1G,采用链路聚合技术对两条链路进行聚合后,其上行带宽可由原来的1G变为2G,同时,当其中1条链路中断时,整个链路仍可采用1G速率正常通信。这样就实现了链路的冗余。
  在进行端口聚合的配置时,有大量的参数可供选择,本案例仅选取基本的参数进行配置。
  热备份路由协议 由于当前网络均采用Cisco网络设备,因此可以采用Cisco的热备份路由协议(HSRP)实现路由冗余。HSRP的目的在于当有冗余交换机的时候,使主机看上去只使用一个交换机,并且即使在它当前所使用的交换机出现故障的情况下,仍能够保持路由的连通性。HSRP协议中所涉及到的多个交换机都映射为一个虚拟的交换机。如果核心交换机A和核心交换机B的默认地址分别为192.168.1.2和192.168.1.3,虚拟交换机的地址为192.168.1.1,那么对于其他设备来说,只有一个虚拟的交换机,其地址为192.168.1.1。
  HSRP使主交换机代替虚拟交换机进行数据包的发送,终端把数据包发向该虚拟交换机,而实际转发数据包的却是主交换机。假如这个主交换机在某个时候由于某种原因而无法正常工作的话,那么备份的交换机将被用来代替原来的主交换机,承担数据包的转发功能,而不会在对主机的连通性上产生大的故障。
  网络中的主交换机和备份交换机在完成HSRP协议的选择过程后发送消息包来实现主、备交换机之间的信息交换。假如主交换机失效,则备份交换机将取代它作为新的主交换机工作。而当备份交换机失效或者变成主交换机时,另外一个交换机将被选为备份交换机。一般根据需要选择部分配置作为交换机的实际配置并在主、备交换机上同时实现。
  基于以上方案,项目小组顺利完成了对公司网络系统的改造。老刘认为,网络系统的安全性和可靠性是全部业务运行的安全保障,系统安全也就意味着可靠性。公司网络系统经过本次改造,基本可以保障业务系统的安全运行。
  此外,在网络系统的建设中,还要注重系统维护的方便性和可管理性。过于复杂的系统对技术人员的素质要求和系统的恢复时间等都提出了很高的要求,如果不能满足这些要求,反倒成了不安全因素。因此,在系統安全的建设中一定要把握好这个度。
其他文献
华硕EeePC曾创造了一个热点话题,P45主板内置的Express Gate也说明华硕并不缺少创意。结合现有产品研发的实力,华硕是否会推出自己的整机,还是像Eee PC一样另辟蹊径,开发出一个新的产品品类呢?无论结论为何,都很值得每一个用户期待。    从笔记本电脑销量的快速成长,到易PC的大获全胜,曾经仅仅是一家主板厂商的华硕如今在主板之外的业务已经快速增长。在已经充分具备技术、产品等方面的条件
在IT界一贯给人以垄断印象的微软,似乎每踏进一个领域,都将抢占其他公司的市场份额,就像操作系统中的Linux和Unix,微软一直以来都在和他们争夺着市场,似乎这种斗争已经到了剑拔弩张的地步,对于使用Windows或者使用Linux的讨论似乎也从来没有停止过。  正在这场争斗还未分出胜负正在愈演愈烈的时候,2006年微软拿着Forefront系列企业安全产品又再次进入了IT行业的视线,而这次的重点不
虽然关于下一代数据中心的概念仍旧众说纷纭,但是惠普已经有了切实可行的解决方案。    冷却是个大问题    在过去的10年中,服務器的功率密度增加了10倍,IT的费用支出有相当部分都是花在服务器本身及数据中心的冷却。据统计,一个数据中心三年的能源开支相当于入门级服务器的购买成本。面对不断升高的电力与冷却成本,现有数据中心的冷却设备却效率低下,最高效率只有40%~50%。采用惠普的新型服务器之后,其
全球变暖、飓风与海啸、北极冰川融化……强恶劣自然灾害增多,都是环境持续恶化的直接表现。不仅是中国,对全世界来说,环境的日益恶化,已经成为社会健康发展的拦路虎。据相关权威机构预测,到2010年,IT行业的二氧化碳排放量约占全球的20%。在北美、欧洲和澳大利亚等地方,超过50%的地方政府组织把环保问题列为最受关注的5个IT管理问题之一。  随着政府越来越关注绿色环保问题,环境的影响和能量的消耗将成为绿
富士通新发布了两款基于UltraSPARC T2 Plus 处理器的新系统,进一步丰富了SPARC Enterprise服务器产品线。从网络边缘到企业核心,SPARC Enterprise T5140 和 T5240 服務器提供突破性的性能和扩展能力,帮助客户将数据中心整合成为超级密集型节能计算环境,并且使用Solaris 10操作系统进行优化和管理。  SPARC Enterprise T514
“规制者能规制什么”是诺贝尔经济学奖获得者斯蒂格勒于1962年发表的一篇文章的主题。在文中,斯蒂格勒通过对电力供给部门的规制效率进行研究发现,规制与社会的帕累托改进和社会效率的改善之间并不必然划等号。由此,斯蒂格勒提出一个简单却很根本的问题:规制者到底应该规制什么?  毫无疑问,经过十多年反复酝酿多方研讨,当《中华人民共和国反垄断法》(以下简称《反垄断法》)于2007年8月30日在十届全国人大常委
开放是互联网的灵魂。在笔者看来,最终解决互联网下载服务商和各大电影公司的纠纷是个时间和顺序的问题,这个过程需要时间。  美国电影协会2月15日宣布,该协会下属六家美国电影公司已经对中国下载服务商迅雷公司提起民事诉讼,并寻求超过700万元人民币的赔偿金,理由是讯雷侵犯后者的电影版权。  这不由得我们想起之前曾经持续两年半的“百度案”和近期的“捷报案”:2007年12月20日,北京市高级人民法院对百代
国际石油价格的每一分攀升,从来没有像今天这样牵动中国老百姓的心;关于能源危机的讯息,从来没有像今天这样受到政府和舆论的强烈关注;关于环境与生态保护,从来没有像今天这样被中国人热烈地讨论——这一切源自于日益加深的资源危机。    资源危机的重压    中国的石油现在40%依靠进口,到2010年将达到60%;人均耕地仅为世界平均水平的40%;50多种矿产资源中现在大概有30多种要靠进口,到2010年几
关键字:沃达丰/海外运营商/采购     庞约翰眉头紧锁,他可是正在谋划中国电信的新市场?  3月16日,全球最大的运营商沃达丰宣布,在北京成立中国采购中心(CSC),以促进在大中华地区采购硬件设备。同时,该中心负责牵头与当地制造商的合同谈判,从而进一步将网络、IT和相关服务方面的领先技术引入沃达丰集团及其客户。  众所周知,海外运营商对中国市场蓄谋已久。此刻,沃达丰在中国成立采购中心,所为何来?
Windows Mobile门户网站改版上线    本报讯由微软公司与信息产业部软件与集成电路促进中心联袂打造的集开发技术、业界信息、应用下载、行业解决方案服务为一体的综合性Windows Mobile门户网站——winbile 5月9日改版上线。  据了解,winbile网站是在微软与原信息产业部共同签署的一份合作备忘录的框架下,由双方联合投资建立的3G应用门户平台。它将致力于建立中国本土的Mo