<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Bairoff's Networking &#187; resilient</title>
	<atom:link href="http://www.bairoff.ru/tag/resilient/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.bairoff.ru</link>
	<description>Сайт о сетях и не только</description>
	<lastBuildDate>Fri, 26 Mar 2010 16:10:03 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>High available network</title>
		<link>http://www.bairoff.ru/2009/09/high-available-network/</link>
		<comments>http://www.bairoff.ru/2009/09/high-available-network/#comments</comments>
		<pubDate>Fri, 18 Sep 2009 16:16:51 +0000</pubDate>
		<dc:creator>Pirate</dc:creator>
				<category><![CDATA[allied telesis]]></category>
		<category><![CDATA[построение сетей]]></category>
		<category><![CDATA[allied telesyn]]></category>
		<category><![CDATA[ar750]]></category>
		<category><![CDATA[ar770]]></category>
		<category><![CDATA[resilient]]></category>
		<category><![CDATA[router]]></category>
		<category><![CDATA[x600]]></category>
		<category><![CDATA[x900]]></category>
		<category><![CDATA[x908]]></category>
		<category><![CDATA[офисная сеть]]></category>

		<guid isPermaLink="false">http://www.bairoff.ru/?p=167</guid>
		<description><![CDATA[Свалилась на меня задачка, решил кое-как&#8230; На суд общественности.
Постановка задачи:
Информационная Сеть (ИС) из 12 сервисных площадок, распределенная географически. Клиенты через публичный Интернет имеют доступ к сервисам ИС, причем выбор сервисной площадки производится на основе взаимного географического расположения клиента и площадки. Сервисные площадки, распределенные по всей планете, соединены в единую сеть посредством шифрованных VPN каналов, проложенных [...]]]></description>
			<content:encoded><![CDATA[<p>Свалилась на меня задачка, решил кое-как&#8230; На суд общественности.</p>
<p><strong>Постановка задачи:</strong><br />
Информационная Сеть (ИС) из 12 сервисных площадок, распределенная географически. Клиенты через публичный Интернет имеют доступ к сервисам ИС, причем выбор сервисной площадки производится на основе взаимного географического расположения клиента и площадки. Сервисные площадки, распределенные по всей планете, соединены в единую сеть посредством шифрованных VPN каналов, проложенных через публичные сети, принцип организации сети &#8211; каждый с каждым (Full mesh).</p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-world.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-world-150x150.jpg" alt="wwpass-world" title="wwpass-world" width="150" height="150" class="aligncenter size-thumbnail wp-image-170" /></a></p>
<p>Каждый узел сети должен иметь избыточность по коммуникационному оборудованию и каналам 1+1, переключение между основными и резервными устройствами должно осуществляться автоматически. Каждый узел состоит из 3 основных сетей: сеть управления, сеть передачи служебных данных и сеть DMZ, где находятся доступные извне интерфейсы серверов. Все эти сети должны быть изолированы друг от друга с использованием Stateful Inspection Firewall.</p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-service.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-service-150x150.jpg" alt="wwpass-service" title="wwpass-service" width="150" height="150" class="aligncenter size-thumbnail wp-image-176" /></a> </p>
<p><strong>Реализация:</strong><br />
Функции коммутации второго уровня и первого рубежа безопасности, включая защиту топологии сети по протоколу STP, организацию агрегации связей с серверами и списки доступа (пакетный фильтр) возложены на коммутаторы Allied Telesis AT-x600-24Ts.  Защита сети от вторжений с помощью брандмауэра с контролем состояния соединения (Stateful Inspection Firewall), шифрование данных, перемещаемых между площадками, и маршрутизации подсетей возложены на маршрутизаторы Allied Telesis AR770S.<br />
<a href="http://www.bairoff.ru/wp-content/uploads/2009/09/ar770s_front_l.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/ar770s_front_l-150x107.jpg" alt="ar770s" title="ar770s" width="150" height="107" class="alignright size-thumbnail wp-image-168" /></a></p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/x600-24ts_front_l.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/x600-24ts_front_l-150x150.jpg" alt="x600-24ts" title="x600-24ts" width="150" height="150" class="aligncenter size-thumbnail wp-image-169" /></a> </p>
<p>Согласно поставленной задаче коммутаторы собраны в стек, представляющий собой единое отказоустойчивое логическое устройство, технология VCStack. Избыточность и отказоустойчивость маршрутизаторов реализована посредством протокола VRRP на маршрутизаторах  и функцией триггерного переконфигурирования на коммутаторах.<br />
Площадки ИС размещаются в дата центрах на условиях co-location, оператор подключает оборудование 2 независимыми Ethernet интерфейсами, электрическими или оптическими, на скоростях Gigabit Ethernet.<br />
На каждом из 12 сайтов подняты туннельные логические интерфейсы 3 уровня с использованием протокола L2TP, связывающие все сайты в единую Full mesh сеть, причем все туннели шифруются с использованием протокола IPSec.<br />
<a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-mesh-close.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-mesh-close-150x150.jpg" alt="wwpass-mesh-close" title="wwpass-mesh-close" width="150" height="150" class="aligncenter size-thumbnail wp-image-173" /></a></p>
<p> Так как каждый сайт в своем составе имеет по два роутера, связи с остальными сайтами VPN сети созданы с избыточностью, каждый роутер каждого сайта связан одновременно со всеми роутерами VPN сети, кроме роутера, установленного на той же площадке.</p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-ipsec.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-ipsec-150x150.jpg" alt="wwpass-ipsec" title="wwpass-ipsec" width="150" height="150" class="aligncenter size-thumbnail wp-image-171" /></a></p>
<p>Трафик между сайтами, как было сказано выше, передается через шифрованные VPN туннели, маршрутизация возложена на протокол OSPF, причем метрики туннельных интерфейсов заданы так, чтобы наилучшим маршрутом выбирался путь от мастер роутера одного сайта к мастер роутеру другого сайта.</p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-ospf.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-ospf-150x150.jpg" alt="wwpass-ospf" title="wwpass-ospf" width="150" height="150" class="aligncenter size-thumbnail wp-image-175" /></a> </p>
<p>Серверы каждого сайта соединены с парой коммутаторов в стеке двумя Gigabit Ethernet интерфейсами, используется протокол Link Aggregation IEEE 802.3ad, на коммутаторах агрегация осуществляется через два порта на разных коммутаторах. Таким образом, при выходе из строя коммутатора или обрыве патч-корда сервер продолжает предоставлять сервис.</p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-vrrp.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-vrrp-150x150.jpg" alt="wwpass-vrrp" title="wwpass-vrrp" width="150" height="150" class="aligncenter size-thumbnail wp-image-177" /></a></p>
<p>Для серверов сети маршрутизатором по умолчанию выступает виртуальный маршрутизатор, что реализуется протоколом VRRP, описаным в RFC 3768. В нормальном режиме функционирования мастер маршрутизатор являеются маршрутизатором по умолчанию для всех пакетов внутренней и DMZ сети. В случае отказа главногомаршрутизатора или падения внешнего интерфейса, второй маршрутизатор берет на себя функцию default gateway.<br />
Аналогично, для маршрутизатора датацентра шлюзом в сеть явялется виртуальный маршрутизатор, определенный протоколом VRRP.<br />
С точки зрения серверов, маршрутом по умолчанию является маршрут через DMZ (сеть 192.0.200/24 в примере), маршрутом в сеть передачи служебных данных является маршрут до сети 192.168/16, и в сеть управления – 192.168.255/24.<br />
На втором уровне OSI подключение к провайдеру осуществляется через стек AT-x600, что защищает непрерывность сервиса от выхода из строя граничного коммутатора датацентра и обрыва патч-корда. Кроме того, служебная информация, необходимая для функционирования VRRP, передается через собственное устройство, а значит, гарантированно не будет отфильтрована. По тем же причинам защита от образования петли коммутации на стороне оператора датацентра реализована на AT-x600. </p>
<p><a href="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-node.jpg"><img src="http://www.bairoff.ru/wp-content/uploads/2009/09/wwpass-node-150x150.jpg" alt="wwpass-node" title="wwpass-node" width="150" height="150" class="aligncenter size-thumbnail wp-image-174" /></a></p>
<p>Маршрутизаторы в решении выступают также в качестве Stateful Inspection Firewall, осуществляя фильтрацию трафика между всеми сегментами сети.</p>
<p><strong>Заключение</strong><br />
Данный пример инсталляции раскрывает возможности оборудования Allied Telesis при построении высоконадежных корпоративных сетей передачи данных как внутри филиала или головного офиса, так и между подразделениями геологически распространенной компании. Дополнение логической структуры сети функциями балансировки нагрузки на серверы позволяет создать надежную площадку для хостинга публичного ресурса компании (WEB, FTP и т.п.). При необходимости, возможно подключение двух и более независимых операторов для обеспечения надежного выхода в Интернет пользователей внутри сети. Для подключения удаленных пользователей к ресурсам сети возможно создание динамических IPSec VPN каналов.  Дополнительную безопасность придает пользователям внутри сети придает наличие механизмов HTTP и SMTP проксирования.<br />
Таким образом, коммутационное и маршрутизирующее оборудование Allied Telesis можно рекомендовать для строительства корпоративных сетей различного назначения.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.bairoff.ru/2009/09/high-available-network/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Сеть организации средних размеров</title>
		<link>http://www.bairoff.ru/2009/03/mid-size/</link>
		<comments>http://www.bairoff.ru/2009/03/mid-size/#comments</comments>
		<pubDate>Tue, 24 Mar 2009 12:57:10 +0000</pubDate>
		<dc:creator>Pirate</dc:creator>
				<category><![CDATA[allied telesis]]></category>
		<category><![CDATA[построение сетей]]></category>
		<category><![CDATA[allied telesyn]]></category>
		<category><![CDATA[ar750]]></category>
		<category><![CDATA[ar770]]></category>
		<category><![CDATA[resilient]]></category>
		<category><![CDATA[x900]]></category>
		<category><![CDATA[x908]]></category>

		<guid isPermaLink="false">http://www.bairoff.ru/?p=47</guid>
		<description><![CDATA[Офис средних размеров, в первую очередь, отличается от малого офиса объемами предаваемых данных и повышенными требованиями к надежности инфраструктуры. В таких сетях уже более ярко выражено сегментирование коммутаторов организации на узлы ядра сети, узлы агрегации и доступа. Зачастую, в предприятиях, не имеющих больших площадей, коммутаторы ядра выполняют также агрегирующие функции. Требования к таким коммутаторам – [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_48" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.bairoff.ru/wp-content/uploads/2009/03/mid.jpg"><img class="size-thumbnail wp-image-48" title="Сеть средних размеров" src="http://www.bairoff.ru/wp-content/uploads/2009/03/mid-300x218.jpg" alt="Инфраструктура сети средних размеров с &quot;горячим&quot; резервом." width="300" height="218" /></a><p class="wp-caption-text">Инфраструктура сети средних размеров с &quot;горячим&quot; резервом.</p></div>
<p>Офис средних размеров, в первую очередь, отличается от малого офиса объемами предаваемых данных и повышенными требованиями к надежности инфраструктуры. В таких сетях уже более ярко выражено сегментирование коммутаторов организации на узлы ядра сети, узлы агрегации и доступа. Зачастую, в предприятиях, не имеющих больших площадей, коммутаторы ядра выполняют также агрегирующие функции. Требования к таким коммутаторам – высочайшая производительность, отказоустойчивость и расширенный функционал. Современная линейка продуктов компании Allied Telesis предлагает на эту роль Multilayer коммутаторы AT x900-12 и AT x900-24, отличающиеся портовой емкостью, количеством слотов расширения и пропускной способностью фабрики коммутации. Для уровня доступа оптимальным по соотношению цена/качество является семейство коммутаторов Allied Telesis AT-8000S/AT-8000GS. Отдельно выделю следующие модели коммутаторов Allied Telesis:</p>
<li>AT-8000GS/48: оптимальный для гигабитного подключения к сети рабочих станций;</li>
<li>AT-8000GS/24 POE: подключение точек доступа, работающих в стандарте 802.11N с использованием питания через медную витую пару;</li>
<li>AT-8000S/48 POE: доступная модель для подключения IP телефонных аппаратов либо IP видеокамер, питающихся через медную витую пару.</li>
<div id="attachment_54" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.bairoff.ru/wp-content/uploads/2009/03/8000gs-48_front_l.jpg"><img class="size-medium wp-image-54" title="AT 8000GS/48" src="http://www.bairoff.ru/wp-content/uploads/2009/03/8000gs-48_front_l-300x112.jpg" alt="Allied Telesis AT 8000GS/48" width="300" height="112" /></a><p class="wp-caption-text">Allied Telesis AT 8000GS/48</p></div>
<p>Агрегацию трафика серверов допустимо осуществлять на коммутаторах ядра, если серверная ферма не большая. В случае большого серверного хозяйства и высоких требований к скорости передачи данных в приложениях клиент-сервер интерес представляют Layer 2+ коммутаторы Allied Telesis 9448 Ts/XP, которые имеют разъемы для установки XFP модулей, дающие 10Гбит/сек подключение к ядру сети, и слоты для установки стековых модулей.</p>
<div id="attachment_55" class="wp-caption aligncenter" style="width: 370px"><a href="http://www.bairoff.ru/wp-content/uploads/2009/03/9448ts-xp_front_l.jpg"><img class="size-full wp-image-55 " title="AT-9448Ts/XP" src="http://www.bairoff.ru/wp-content/uploads/2009/03/9448ts-xp_front_l.jpg" alt="Allied Telesis AT-9448Ts/XP" width="360" height="77" /></a><p class="wp-caption-text">Allied Telesis AT-9448Ts/XP</p></div>
<p>Большие локальные сети могут распространяться на несколько зданий. Для таких сетей характерно ярко выраженное ядро сети, состоящее из нескольких высоконадежных и высокопроизводительных коммутаторов, соединенное 10 Гбит/сек оптическими каналами. Для этих целей компания Allied Telesis предлагает коммутатор SwitchBlade x908. Функции агрегирования в таких организациях идеально ложатся на коммутаторы x900, позволяющие осуществлять 10G подключение к ядру сети.</p>
<div id="attachment_58" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.bairoff.ru/wp-content/uploads/2009/03/sbx908_front_l.jpg"><img class="size-thumbnail wp-image-58" title="SBx908" src="http://www.bairoff.ru/wp-content/uploads/2009/03/sbx908_front_l-300x137.jpg" alt="Allied Telesis SwitchBlade x908" width="300" height="137" /></a><p class="wp-caption-text">Allied Telesis SwitchBlade x908</p></div>
<p>Для средних и больших сетей представляет маршрутизатор Allied Telesis AR-770S, поддерживающий до одной тысячи одновременных сессий AES VPN, на скорости в 500 Мбит/сек. Этот маршрутизатор имеет разъемы для установки модулей SFP, что позволяет осуществлять подключение к оператору или коммутатором компании по оптическими линиями. Поддержка WAN Load Balancing и протокола VRRP позволяет создавать высоконадежные и, при этом, бюджетные конфигурации.</p>
<div id="attachment_59" class="wp-caption aligncenter" style="width: 310px"><a href="http://www.bairoff.ru/wp-content/uploads/2009/03/ar770s_front_l.jpg"><img class="size-thumbnail wp-image-59" title="AR770S" src="http://www.bairoff.ru/wp-content/uploads/2009/03/ar770s_front_l-300x53.jpg" alt="Allied Telesis маршрутизатор с поддержкой IPSec  VPN AR-770S" width="300" height="53" /></a><p class="wp-caption-text">Allied Telesis маршрутизатор с поддержкой IPSec VPN AR-770S</p></div>
]]></content:encoded>
			<wfw:commentRss>http://www.bairoff.ru/2009/03/mid-size/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
