SDWAN与多站点组网
多云网络互联如何规划
多云网络互联如何规划,先问哪两个系统要互相传数据。没有互访,就不必把几朵云两两连起来。员工分别登录各自的入口,云和云之间可以没有专线。连上了再谈安全,连接本身已经把故障面扩大了。
每朵云写它承担的系统,再写系统之间的数据往哪边流。一朵云上的应用要读另一朵云里的数据,才规划这一对的连接。带宽按实际要传的量来留,不按云控制台里最大可以买到的数字来留。传的是夜里的一批文件,就不要按白天会议的标准去买全天的大带宽。传的是随时查询,才需要白天也在线。
路径有两条常见走法。经你自己的网络中转,流量绕回你的数据中心再出去,延迟和这一处的故障要算进去。数据中心断电,两朵云之间也断。用云厂商之间的连接,则账号、路由和账单在两朵云里各有一份,改网段时两边一起改。选哪一种,写在规划的第一段,避免施工时一边去拉专线、一边又在做隧道。
地址不要重叠。两朵云用了同一段私网地址,连起来之后路由会不稳定,有的包走到错误的一侧。规划前先要一张地址表,两朵云、公司总部、分支的网段放在同一张上。重叠就先改地址再互联。已经有系统写死了地址,改地址要排在互联之前的项目里,不要连上之后再发现打印和数据库互相抢同一段。
安全和账号按每朵云分开。一家云的密钥不要放在另一家管理员的个人电脑里,也不要放进聊天记录。离职清单按云的名字逐条勾。网络通了、权限没关,互联等于给离开的人留下入口。安全组只放行对端那个网段的业务端口,不要放行整个云的所有地址。
试验按业务对来做。该通的系统,用真实账号打开它依赖的那个功能。不该通的网段,从一侧去访问,应当被拒绝。只测管理地址能 ping 通,不能证明业务端口按策略开放,也不能证明别的网段被挡住了。ping 通了而登录失败,先看端口和账号,不先加带宽。
账单上会出现一笔云之间的费用。规划时写明这笔费用记在哪个项目,避免两个部门都以为对方在付。没有这笔预算,连接做完也会在续费时被关掉。
举一个不必全互联的规划。两朵云各跑各的对外服务,系统之间没有调用。员工用各自的地址访问。省下云之间的连接,故障也不会从一朵云串到另一朵。
举一个需要一对连接的规划。一朵云的应用要读另一朵云的数据。只连这一对,地址表上没有重叠,带宽按夜里的批量传输,两边的路由由指名的人一起改。其他云不接进这张网。
多云网络互联如何规划,规划的第一句是哪两个系统要互访。没有这一句,后面的专线和隧道都缺少理由。