SDN: дорога в прекрасный новый мир
Программно-конфигурируемые сети (Software-Defined Networking, SDN) — одна из технологий, обеспечивающих претворение в жизнь концепции, которую в Gartner называют «программно-конфигурируемое всё» (Software-Defined Everything, SDx). За этим собирательным термином скрывается растущий рынок продуктов, которые поддерживают улучшенные стандарты и обеспечивают программируемость инфраструктуры и интероперабельность ЦОДов с акцентом на автоматизацию, присущую облачным вычислениям.
SDN формирует среду гибкого и автоматизированного управления сетями и предоставления сетевых сервисов. Достигается это путем отделения в сетевом оборудовании плоскости управления (control plane) от плоскости пересылки данных (forwarding plane) и создания централизованного представления сети. Интеллектуальным центром сети становится SDN-контроллер, принимающий решения при выполнении сетевых операций и предоставлении тех или иных сервисов. Такая централизованная среда позволяет быстро и эффективно приспосабливаться к постоянным изменениям в облаке и меняющимся потребностям организаций в ИТ.
С выводом на рынок и активным продвижением поддерживающих SDN решений, предлагаемых, в частности, VMware и Cisco, технологиям SDN отводится все более важная роль в ходе проектировании и развертывании сетей.
РЕТРОСПЕКТИВНОЕ ОТСТУПЛЕНИЕ: SDC
Концепция программно-конфигурируемых сетей зародилась лет десять назад, когда гипервизоры для х86-платформ начали повышать эффективность ИТ за счет виртуализации серверов, которую с использованием современной терминологии можно охарактеризовать как программ-но-конфигурируемые вычисления (Software-Defined Compute, SDC).
SDC отделяет операционную систему сервера от аппаратных ресурсов — процессора, памяти и интерфейсов ввода-вывода — путем размещения между ними уровня гипервизора. Гипервизор рассматривает эти ресурсы как абстрактные объекты и позволяет создавать виртуальные машины, которые работают как отдельные серверы со своей операционной системой и приложениями. Каждой виртуальной машине в соответствии с настройками конфигурации выделяется определенная часть ресурсов физического сервера.
Виртуализация вычислений, или SDC, кардинально изменила информационные системы организаций за счет построения частных облаков (что предусматривает виртуализацию вычислительных ресурсов в ЦОДе) и создала условия для появления общедоступных облачных сервисов, таких как Amazon Web Services (AWS) и Microsoft Azure.
Благодаря SDC виртуальные машины стали полностью программно-конфигурируемыми, что обеспечило невероятную гибкость и оперативность — их можно создавать, удалять, перемещать, останавливать и т. д. буквально за несколько минут. Таким образом, формируется очень динамичная среда, в которой ЦОДы и облачные серверы меняются ежедневно и ежечасно.
Серверам и приложениям в такой динамичной среде для нормального функционирования нужны определенные сетевые сервисы и функции: маршрутизация, балансировка нагрузки, безопасность.
«Традиционные» сети, которым требуется настройка конфигурации вручную, хотя и предоставляют соответствующие сетевые сервисы, но для динамичной среды SDC не подходят, Традиционные процедуры обслуживания сети и управления ею становятся сдерживающим фактором в программно-конфигурируемой среде.
Концепция SDN призвана разрешить конфликты между медленной настройкой традиционных сетевых сервисов, предполагающей выполнение требуемых операций вручную, и необходимостью очень быстрого удовлетворения потребностей динамичной среды SDC.
ОСНОВЫ SDN
Элементы плоскостей управления (control plane) и собственно передачи данных (data plane) традиционно были тесно интегрированы в проприетарных сетевых элементах, таких как коммутаторы и маршрутизаторы. SDN отделяет две эти плоскости друг от друга, в результате образуются три уровня:
• Сетевые элементы SDN. Сюда относятся сетевые устройства, обеспечивающие пересылку трафика. Они взаимодействуют с уровнем управления SDN (контроллером SDN) через южные интерфейсы, например через протокол OpenFlow (южным принято называть программный интерфейс, через который компоненты системы, в данном случае контроллер, обращаются к нижестоящим в архитектуре компонентам, в нашем случае — к коммутаторам и маршрутизаторам).
• SDN-контроллер. Контроллер имеет централизованное представление о всей сети, формируемое за счет взаимодействия с сетевыми элементами SDN. SDN-контроллер получает инструкции от уровня приложений SDN и транслирует
их сетевым элементам.
• Приложения SDN. Приложения SDN обеспечивают реализацию различных сетевых сервисов и функций. Они взаимодействуют с SDN-контроллером через северные API, а уже контроллер — через южные API — инструктирует сетевые элементы для непосредственного применения сервиса к конкретному потоку данных.
Поскольку уровень управления сетью, или SDN-контроллер, отделен от сетевого оборудования и программируется напрямую, поведение сети и ее сервисов можно настраивать программным образом. Создается единая логическая точка управления сетью, не зависящая от поставщика сетевых элементов — главное, чтобы они поддерживали протоколы SDN.
Сетевые администраторы могут через контроллер программным путем задавать настройки для всей сети, не набивая вручную для тысяч устройств десятки тысяч строк настроечного кода. SDN позволяет добиться гибкости конфигурирования, управления, обеспечения безопасности и оптимизации сетевых ресурсов с помощью динамических, автоматически настраиваемых программ SDN.
Используя интеллектуальные возможности SDN-контроллера, ИТ-служба имеет возможность менять поведение сети в реальном времени и развертывать новые приложения и сетевые сервисы всего за несколько дней или даже часов. Коммерческие, готовые к работе решения SDN предлагают сегодня сразу несколько поставщиков. Наиболее известными решениями такого рода являются Cisco Application Centric Infrastructure (ACI), VMware NSX и HP Virtual Application Networks (VAN).
БЕЗОПАСНОСТЬ В СРЕДЕ SDN
Безопасность представляет собой фундаментальный уровень ИТ-инфраструктуры, не менее важный, чем уровень хранения, вычислительный или сетевой уровни. Поэтому средства безопасности тоже должны стать «программно-конфигурируемыми» — то есть такими же гибкими и эластичными, как и другие элементы инфраструктуры ЦОДа. Вот почему компания Fortinet представила архитектуру Software-Defined Network Security (SDNSecurity) Framework.
Интеграция с контроллером или основной платформой SDN является одним из ключевых условий построения гибкой системы сетевой безопасности, но столь же важна и интеграция с гипервизорами, средствами управления облаком и аналитическими инструментами. В некоторых случаях элементы программно-конфигурируемой системы безопасности могут быть развернуты даже раньше SDN-контроллеров и коммутирующих структур.
Среда Software-Defined Security Framework фундаментально повышает сетевую безопасность на каждом из концептуальных уровней сетевой архитектуры — передачи данных, контроля и управления:
• Virtual Appliances/Services дополняет систему безопасности в исполняемой среде гибкими виртуальными устройствами и сервисами (Data Plane);
• Platform Orchestration and Automation обеспечивает гибкость и эластичность за счет координации с базовыми сетевыми и инфраструктурными платформами (Control Plane);
• Single Pane-of-Glass Management предоставляет унифицированные средства управления политиками, событиями и аналитикой в рамках физической, виртуальной и облачной инфраструктуры (Management Plane).
Устройства для обеспечения безопасности и продукты управления безопасностью теперь можно не изолировать от остальной части инфраструктуры, но они должны получать в реальном времени информацию об изменениях, происходящих в сети и в ЦОДе. Поэтому решения безопасности необходимо строить на расширенной платформе, поддерживающей интеграцию и взаимодействие с другими компонентами инфраструктуры через API и другие интерфейсы. Речь здесь может идти как об открытых стандартах, так и о проприетарных интерфейсах — и те и другие имеют свои хорошо известные плюсы и минусы. Fortinet предлагает готовые средства интеграции с решениями Cisco ACI и VMware NSX, а также поддержку открытых интерфейсов для других решений SDN, в том числе поддержку OpenFlow и интеграцию с HP VAN.