电信科学 2001年第 8期
互联网数据中心的网络建设
沈 军
(华中科技大学电子信息工程系 武汉 430074)
摘 要 目前互联网数据中心已成为 Interflet的亮点,本文就互联网数据中心的阿络规划和建设提出了一些建议
关键词 互联网数据中心 sIA VPN
随着互联网应用的飞速发展.企业与互联网的数据交流日
益增多,充分利用资源为用户搭建互联网应用平台也成为人们
关注的焦点,合理、有效地发展互联网数据中心(IDC)越来越为
当今运营商所关注:
1 互联网数据中心的现状
互联网数据中心是一个把传统电信资源、互联网资源和传
统rr服务能力结合在一起的产物,建设数据中心的目的是把用
户的内容或应用服务以更快的速度,安全、稳定地传递到使用
者。
自1999年底世纪互联运营的中国第一个商业互联网数据
中心在北京正式投入运行以来的一年多时间里,全国有30余
家IDC公司进入市场运营,仅北京市就有20多家公司与
有关。根据SaloflfllOll Smith Ran 研究显示,亚洲互联网数据中
心的市场20OO年近9亿美元,2005年可达44.5亿美元:20OO
年中国II)C的市场需求是 1.3亿美金,到2005年将达到7亿
美元
2 互联网数据中心建设的需求
一 个功能完备的互联网数据中心应能方便地向用户提供主
机托管、虚拟主机、机房及机架出租、带宽保证等基本服务。除
此之外,一些实用的增值服务,如网站高速缓存眼务、同站镜像
服务、内容分发服务、电子邮件外包眼务、委托代维服务、数据存
储及备份服务、统计分析和监视服务等也逐步成为II)C新的卖
点。
互联网数据中心提供的是有品质保证的专业互联网服务,
它所提供的服务对大多数用户而言都是涉及生死存亡的基础眼
务,对于眼务质量的约束是由SIA(Se~viee Level Agreement)来实
现,而SEA也逐步成为了行业标准。互联网数据中心的建设在
充分考虑建筑设施、电力供应、机房环境、安全消肪等因素外,网
络的规划和建设尤为重要,所以在互联网数据中心的网络建设
中应综合考虑几个方面:建立高吞吐量、无阻塞骨干交换网络平
台;采用带宽控制策略,提供SLA服务;部署网站高速缓存,实
现网站加速和内容自动分发(CI)N);建设集中存储网络,为用户
化、损坏的问题。如一些品牌手机软件性能差。容易吊死,不能
打出电话;或者造成手机不能读S1M卡,无法使用;或者手机不
能进行周期位置更新,造成脱网关机,等等 硬件方面同题也会
引起通话质量差,断线等现象。SIM卡老化,手机不能正常与SN
卡交换数据,也会造成手机脱网、难打电话等异常现象。在处理
投诉时,要首先排除是否客户手机方面的问题,主要是采取对比
方法,通过调换其他手机、$1M卡使用,比较不同手机、$IM卡使
用情况好坏; 及对比在不同地点使用情况,对比其他客户在同
一 投诉地点使用情况,来判断是否只是该客户个人问题,分析是
否是手机问题引起的投诉。
- 54-
4 结论
随着GSM网络客户不断增加,客户服务工作越来越受到重
视。无线网络优化工作除了以网络指标改善为目标 外,客户
实际通话的感受也将成为网络优化关注的重点。这就要求在优
化工作中,要把提高客户的通话满意度作为优化的目标,重视客
户投诉的网络问题,采取有效的网优手段,解决存在的问题,不
断提高网络运行质量水平,只要这样,才能提升网络优化在实践
中的意义 收稿日期:200i一05—21 J
维普资讯
电信科学 2001卑第8期
提供带数据保护的数据存储和备份功能;部署SSL加速设备为
电子商务网站提供加速服务;为IOE的安全部署防火墙、VPN网
关和其他安全措施;为用户提供接人IOE的手段,实现安全的网
站管理;建设虚拟主机系统,为用户提供一站式的网站开通服
务:
3 互联网数据中心网络的规划
鉴于互联网数据中心提供的是有品质保证的专业互联网服
务,故而在网络的规划中需要着重考虑网络的性能、扩展性、可
靠性、适用性和安全性。网络的性能主要表现在网络的高吞吐
能力和无阻塞设计,是IDc最基本的要求。网络的灵活扩展能力
无疑为投资者的投资规模和发展提供了保障。网络的可靠性可
以通过减少单点故障的设计思想和使用active-active的负载均
衡方式来解决:IOE还应对不同带宽和不同服务质量的需求具
有足够的处理能力:在网络的安全上要有效地防止外部人侵和
黑客攻击,通过棱心管理系统实现安全保护。网络的设计应尽
可能做到模块化、层次分明。
按照网络的拓扑结构(如图1所示),模块化的网络结构可
分为核心路由器层、核心交换层和边缘接八层的三层网络结构
f由于用户服务层是由一系列服务器组成,具体实现各项业务功
能,所以本文在网络结构的论述中不进行详细介绍)。核心路由
层是网络的核心路由体系,实现II)C与外部的路由管理和路由
交换功能。核心交换层完成出人数据中心的数据流的高速转
发,是IDC交换中心。边缘接人层具备高密度的接人端口和高吞
吐能力,可灵活地提供10/100MTait/s的网络接口,灵活地配置
各种VLAN。
IDC的网络结构除了按照上述的三层网络结构设计外还可
:棱心路由器
核心交换机
:按人交换机
⋯盥 盥 ⋯盥
图 1 网培的拓扑结掏
以在核心交换层与边缘接人层之间增加边缘交换层,成为四层
的网络结构=边缘交换层的设计是对核心交换层和边缘接人层
的缓冲,使得选择接人交换机时可以考虑较为低端的一些设备.
从而降低IOE的投人。但是四层的网络结构与三层相比其缺陷
也是很碉显的,由于增加了边缘交换层,数据通道的条数增加
了,网络节点设备间的连接关系复杂了,网络的生成树繁琐了,
这样就会降低网络的性能,使网络的扩展和管理不够灵活,而且
增加了网络安全隐患。
按照功能的不同,网络可分为基础网络模块、增值网络模
块、应用模块、操作管理模块等四太模块。这些模块中,基础网
络模块和操作管理模块是最基奉的模块,而增值网络模块、应用
模块则是为满足不同的用户和管理需求而设置,在基础网络模
块和操作管理模块的基础上,数据中心可有目的地选择用户感
兴趣的功能模块,以满足用户不同的需求,更好地提供优质服
务。
基础的网络模块包括:骨干路由器模块、骨干交换机模块、
接人交换机模块和服务器模块。增值的网络模块包括:高速缓
存服务器模块、防火墙模块、服务器负载均衡模块、带宽管理模
块、人侵检测模块、远程访问专线接人/VPN接人网关模块、SSL
加速模块、电子邮件外包模块和内容传输网络模块。应用模块
包括:应用存储模块、『P呼叫中心模块、综合网络/服务器监控
和管理模块、网站统计模块、计费系统模块、电子邮件外包服务
模块和其他应用模块等。操作管理模块包括:用户操作中心模
块和系统网络管理模块。
4 基础网络模块的构造
f1)核心路由器
核心路由器层作为II)C和公共网络的接口单元,其需要处
理的数据流量是非常巨大的。考虑到网络进行路由处理会影响
到数据转发的性能,将核心路由器层的路由管理功扼和数据转
发功能分别独立完成可以进一步保证网络的稳定运行。
数据中心的核心路由器直接与lntemel相连,其性扼将对整
个数据中心产生根本性的影响,所以,核心路由器应当严格按照
高性能、高吞吐量、高可靠性及完全无阻塞的体系结构来选择:
核心路由器的性能主要取决于其结构设计和核心处理能
力。在结构上路由管理功能与数据高速转发功能应相对独立,
这样可以保证路由表的高速变化不会对数据的分组转发产生消
极的影响,路由管理功能模块负责路由表数据的维护,数据转发
功能模块按照路由表进行高速的数据转发。专用的集成电路
(ASIC)和操作系统决定了核心路由器的处理能力,保证了路由
数据的维护速度和数据完全无阻塞的转发。
l2j核心交换机
· 55·
维普资讯
电信科学 ∞D1年第 8期
作为核心数据交换平台.数据中心的核心交换机性能决定
了整个数据中心的运行情况。为满足巨大的数据流量的交换需
要.核心交换机应具备高吞吐能力和高端口密度以及完全无阻
塞体系结构和高度的系统冗余能力。
优秀的吉比特以太网交换机其设计的出发点应是巨大的交
换能力和无阻塞的交换结构,每一个端口都能保证其设计的全
带宽交换能力,而且交换机的背板带宽对于任何的配置均可大
于所有端口独立带宽之和。核心交换机的性能主要考察其二层
和三层的交换能力和对OSPF、BGP4、PIM、DVMRP、mP vl/v2的
支持能力。在安全方面交换机模块和元件是否支持完全冗余,
配置文件和操作系统是否支持双存储的结构,背板是否可以做
到无源工作是比较关键的:
【3)接人交换机
接人交换机应具备大容量的接人端口,为用户提供灵活高
速的接人服务 高端口密度、高吞耻能力、灵活的vL 设置、足
够的YIAN容量以及出色的O0s功能是互联网数据中心对接人
交换机的基本要求。
数据中心是服务器设备高度集中的地方,对网络端口的需
求量极大,端口密度的大小是选择接A交换机的关键;数据中心
也是数据流量相对集中的地方,日常数据流量相当可观,作为直
接连接用户的网络设备,衡量接人交换机最重要的标准是其无
阻塞交换能力以及端口容量和密度,只有这样才能使网络具有
足够高的吞吐能力,以承受这种巨大的数据流量;数据中心的用
户来自社会的各行各业,不同行业的用户对各自网络的安全性
能都有不同的需求,接人交换机应能根据不同用户的具体需求,
提供灵活的网络分段隔离手段,线速服务器负载均衡功能可方
便地实现网页缓存重定向、vLAN的交换和路由选择,提供灵活
的VLAN设置和充足的VIAN容量;由于不同类型的用户对网
络资源有不同要求,接A交换机应能提供出色的O0s功能,可灵
活地进行优先级设定、带宽管理和拥塞控制。
5 增值网络模块的构造
由于互联网数据中心增值网络模块部分所涉及的范围比较
广,内容也比较多,本文仅对其中的部分进行论述。
(1)带宽管理服务
越来越多的数据中心用户对于带宽的公平性提出批评,不
同的用户由于访问量的不同,对于带宽的实际使用程度也不
同。因此,数据中心舶带宽保证越来越成为吸引用户的关键。
在做带宽管理的功能的时候,公平的原则相当重要.因此,
应确保带宽管理服务能做到有效控制每一个用户的流量,并真
正按照不同的费用提供不同服务的水平。
通常,带宽舶控制一般设置在数据的出口上,但由于电信级
的互联网数据中心出口带宽比较大(在l Gbit/s以上J,目前.没
有一家厂家可以提供如此大的吞吐能力的带宽管理设备,如果
按照以往的做法,把带宽管理设备设置在出口上,将大大影响到
整个网络的吞吐能力,成为整个网络的瓶颈,所以可以考虑利用
接人层交换的功能在接A层进行带宽管理。
根据用户的不同需求,可利用接A层交换机对第二及第三
层优先级做识别及对标识的处理能力,按照IP地址、vL^N标
记、MAC地址、应用端口号等来定义不同的分类,并根据这一分
类来实施响应的政策:保证带宽,即相当于cl『R;突发带宽.即容
许用户在网络资源丰富的情况下,使用超过计划配置的带宽=
一 个好的接人层交换机不但可以针对IP优先级位做对应
处理,还应可以针对应用及其他第三层协议—— 、APPLE
TAKLE、B~YEN及ET吼RM TYPE等做对应优先处理=并且
会有专门的AsIc来处理o0s,以减轻主处理器的负担,从而提
高交换机的综合性能=
(2)防火墙
互联网数据中心是大量用户数据集中存放的地方,以承诺
的质量保证面向用户服务,所以网络的安全性尤为重要。
传统防火墙存在一些问题。首先是处理能力和扩展性的问
题,防火墙需要对通过的所有数据包进行分析,随着网络规模的
扩大,防火墙可能成为系统的瓶颈。其次由于防火墙安装在网
络通路上,防火墙的单点故障将导致整个网络服务的中断(有的
防火墙可以配置备份方式,但在主防火墙出现故障时,主、从防
火墙之间的切换需要较长的时间,不能保证过渡的平精性)=
面对IDc今后的发展,在规划设计时应充分考虑防火墙的
处理能力和负载均衡。全冗余防火墙负载均衡方案可考虑使用
两台高性能的内容交换机与两台处理能力强的防火墙设备互
联,运用内容交换机重定向技术、VRRP技术等实现交换机的完
全冗余,排除单点故障对网络的影响(如图2所示)
~ ⋯ 盲 口口 I E 田 I
⋯ ⋯ 一
一断
图2 防火墙的负载均衡示意图
维普资讯
电信科学 2OO1年第8期
(3)服务器负载均衡
由于服务的可靠性及快速增长性越来越成为因特网上的一
个主要问题,所以用户越来越多地增加冗余的设备,如weh服
务器、Mail服务器、DNS服务器、Radius服务器等:作为IDC的一
种增值服务,主机托管用户只要提供上述的服务器,由IDC来管
理服务器的负载均衡。
服务器负载均衡模块的设计应考虑该模块的吞吐能力、合
理的负载分担算法、负载分担的可靠性和可扩展性蹦及系统的
冗余能力。可 通过Least c0nnection、Round Robin、MinMiss和
Hash等负载分担算法和设置最大连接数、备份服务器、溢出服
务器等手段来合理地解决负载分担;通过监测发现某台服务器
不能提供服务时.能自动把应用请求分配到其他同组服务器。
目前较为有效的一种解决方法,是在棱心交换机与接人交
换机之间设置两台四层交换机,分别与骨干交换机、接人交换机
阿状互联,来实现负载均衡(如图3所示)。在四层交换机上需要
; 磊 手⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯ !
体系结构上传输,并允许网络协议穿越不兼容的体系结构,因而
可将该业务发往指定目的地并接受指定等级的服务。
台理选择高性能的VF'N阿关设备至关重要:应主要考虑网
关能否支持基于Web 命令行CLI和多个Vt:'N阿关集中管理、大
量并发的VPN隧道、主流的隧道协议【IPSec,PP'IP,L2TP),其次
是网关对基于端1:3、IP地址、MAc地址等多种方式vLAN划分
的支持.是否具有包括DES、3DES、RSA、DES-56、RC4、MD5、
SHA—l在内的多种加密功能也比较关键。
(5 J ssL加速服务
随着lnternet和电子商务的发展,网络的流量和安全也要求
II)C提供相应的~L(Secufity Socket Layer,加密套接字协议层}加
速为未来的电子商务的发展做准备。
目前SSL加速通常有串联方式、并联方式和旁路方式。串联
方式和并联方式是将SSL加速设备直接放置于骨干电路上,如
SSL加速设备出现故障会直接影响1DC的畅通.且所有的流量
图3 V 网关和 SSL加速服务器的构造示意图
配置交换机本身的管理地址(Interface『P).配置虚拟地址(v『P)
用于负载均衡,配置下连服务器的真实地址(Real IP J:在工作中
对经过的目的地址为虚拟地址(VIP)的mTP数据包,负载分担
到由真实地址(Real『P)指定的服务器中。当两台四层交换机都
正常时,只有所指定的主机能响应数据包并将数据包指向
ZIP 对于某种应用,定义其中一个是主机,如果该主机与某台服
务器之间的链路有故障,则服务器的正常检查将失败;这样该主
机的优先权值将减少,当该主机的优先值少于从机的优先值时,
从机将取代主机充当主机,响应该种应用的访问,反之亦然。这
样就实现了动态的负载均衡。
【4)VPN管理服务
为满足不同用户的管理需要,互联网数据中心应为用户提
供灵活多样的远程管理手段,包括专线访问、VPN管理等。
VPN是通过应用“隧道”技术实现的,数据包在公众路由网
络(1nternet】的专用“隧道 内传输,专用“隧道”用于建立点对点
的连接。来自窳多数据源的网络业务经由不同的隧道在相同的
都需要通过SSL加速设备.也会对IDC的整体处理能力有
影响。
ssL加速的旁路方式是将tflTPS访问的数据包由第
四层交换机旁路到 sD服务器组,再由iSD服务器完成与
HTIPS用户之间的复杂的认证与密钥交换进程.这一进程
结束后isD服务器会将用户的} 访问转换为Hf.I]P访
问,并将这个HTIP请求转发到帅 碍 服务器的TCP 81端
口;所有从mⅥ刚匪务器返回的TCP 81端1:3的数据包将由
iSD服务器完成} 的加密,并转发至]xzterrtet。
这里值得一提的是使用Alteon公司的四层交换机来
构造II)C的SSL加速是比较理想的。.Mteon ISD—SsIJ的操
作和管理是通过.~teon四层交换机上的安全管理接1:3来无缝执
行的:一个共享负载的Alteon isD群集被置于一个拥有专用编
址的Vl AN上,而且能通过Alteon四层交换机的SNMP服务而
被监测=
互联网数据中心的建设在国内还在起步阶段,其发展前景
是不可限量的。可以看到的是,今后会有更多的用户、更大带宽
的Interrtet应用进入我们的生活,1DC无疑为此提供了更广阔的
发展空间,1DC业务也将成为最重要的业务增长点。
(收稿 日期 :2001—06—26)
!
%
更 正 ;
墨 辜 } 本刊今年第
6期第51页 《浅谈电信客户
≤呼叫中心》一文的作者“谢红亮”应为“解红
亮”,特此更正,并向作者致款 !
57·
维普资讯