微分段概念、优势、实现原理及应用分析

微分段概念、优势、实现原理及应用分析

最佳答案 匿名用户编辑于2024/11/26 10:48

微分段方案实现了分布式的安全控制,东西向流量不需要集中转发到防火墙后再 进行安全隔离,减少了网络带宽的消耗,可以防止集中式的防火墙成为流量瓶颈。

随着数据中心的不断发展,数据中心网络内部的流量(即东西向流量)在不断增加,数据中心网络 流量从以前的南北向流量为主转变为东西向流量为主。网络管理员也需要对东西向流量进行安全防 控。如果将数据中心内部东西向流量全部绕行传统的集中式防火墙,很难满足数据中心灵活可扩展 部署的要求,防火墙容易称为数据中心性能和扩容的瓶颈。 微分段对网络端点(例如数据中心网络中的服务器、虚拟机,或园区网中的各种终端上线用户)进 行分组,并部署组间策略,通过组间策略对分属不同组的网络端点之间的通信进行安全管控。这种 工作机制决定了它具有管控粒度细和占用 ACL 资源少的优点。

微分段优势。分布式安全:微分段方案实现了分布式的安全控制,东西向流量不需要集中转发到防火墙后再 进行安全隔离,减少了网络带宽的消耗,可以防止集中式的防火墙成为流量瓶颈。 • 更精细、灵活的安全隔离:传统的 VLAN 或 IP 子网只能实现不同 VLAN 或子网间的隔离,同 一 VLAN 或子网内的网络端点无法隔离。同时,当不同子网共用同一个网关设备时,网关设 备上保存了到各子网的路由信息。在这种情况下,无法完全实现不同子网内不同网络端点之间 的隔离。微分段可基于离散 IP、IP 地址段等进行精细分组,在不同分组之间相应实现更灵活 的安全防控。降低 ACL 资源占用:相较于传统的安全管控技术(主要是利用 ACL 的安全管控),微分段技 术能够显著降低对 ACL 资源的占用。

在 IPv6 网络中,如果期望禁止 Host A 和 Host B 互通:  使用 ACL 时,需要匹配报文的 IP 地址。IPv6 地址长度为 128bits,同时匹配源、目的 IP 地址时需要占用 256bits 长度的 ACL 资源。对双向流量同时进行管控时,则需要占用两条 长度为 256bits 的 ACL 资源。  使用微分段时,仅需匹配报文所属的微分段 ID。微分段 ID 长度为 16bits,同时匹配源、目 的微分段所需的 ACL 资源仅为 32bits。对双向流量同时进行管控时,也仅需两条长度为 32bits 的 ACL 资源。

微分段是一种源端控制策略,即在源端设备上配置微分段功能,实现对流量的安全管控。 微分段功能由三部分组成: (1) 将网络端点加入微分段。根据应用场景和部署方式的不同,可以通过如下方式将网络端点加入 微分段:静态 IP 微分段、静态 AC 微分段、认证授权微分段和路由通告微分段。(2) 创建基于微分段 ID 的 ACL。 (3) 使用 GBP,即通过报文过滤、QoS 策略(MQC)或策略路由引用基于微分段 ID 的 ACL,实 现对属于不同微分段的网络端点之间的通信进行安全管控。 在源端设备上完成上述配置,源端设备接收到报文后,根据报文所属的微分段 ID,查找匹配的 ACL 规则,再通过 ACL 关联到 GBP。GBP 对命中 ACL 的报文进行流量控制。 综上所述,微分段是生效在报文转发路径中的源端设备上的。当 GBP 判决结果为丢弃时,报文将 被直接丢弃,不会再经由中间网络转发至目的端,这就避免了带宽浪费。

微分段可以应用在 EVPN VXLAN 数据中心网络中。通过命令行手工部署或 SDN 控制器自动部署微 分段、ACL 和 GBP。 • 对东西向的流量进行管控时,微分段成员的部署方式为: 在所有 Leaf 上为 VM 的 IP 地址配置全网统一的静态 IP 微分段。 在 Leaf 1 和 Leaf 2 上都配置:  微分段 1 成员为 192:168:1::0/120。  微分段 2 成员为 192:168:2::0/120。  微分段 3 成员为 192:168:3::0/120。 • 对南北向的流量进行管控时,微分段成员的部署方式为: Border 上存在到达 Internet 和防火墙的静态缺省路由和 OA(办公自动化)网络(即 192:168:20::0/120)的网段路由,通过 BGP 将该路由通告给所有 Leaf,以实现数据中心通过 Border 与外部通信。 为了实现南北向流量管控,需要在所有 Leaf 上配置全网统一的静态 IP 微分段:  由于 Border 会通告缺省路由,所以在 Leaf 1 和 Leaf 2 上均配置微分段 4,成员为 0::0/0。  由于 Border 会通告网段路由,所以 Leaf 1 和 Leaf 2 上均配置微分段 5,成员为 192:168:20::0/120。 ACL 和 GBP 则按需配置,允许或禁止各微分段间互访的流量通过。

我来回答
分享至