数据中心的演化和安全挑战 蒋东毅 研发副总裁,山石网络 2014/5/16

Slides:



Advertisements
Similar presentations
计算机动画与仿真. 计算机动画是计算机图形学和艺术相结合 的产物,它是伴随着计算机硬件和图形算 法高速发展起来的一门高新技术,它综合 利用计算机科学、艺术、数学、物理学和 其它相关学科的知识在计算机上生成绚丽 多彩的连续的虚拟真实画面,给人们提供 了一个充分展示个人想象力和艺术才能的 新天地。 计算机动画是计算机图形学和艺术相结合.
Advertisements

定 格 入 格 破 格 —— 新诗仿写复习训练 仿照下列句子,再把 “ 人生 ” 比喻成 “ 大海 ”“ 天空 ” , 造两个句子。 如果说人生是一首优美的乐曲,那么痛苦则 是其中一个不可或缺的音符。 参考答案: 1 、如果说人生是一望无际的大海,那么挫折则 是其中一个骤然翻起的浪花。 2 、如果说人生是一片湛蓝的天空,那么失意则.
趋势护航 安享云端 趋势科技 王进华 Internal - Confidential.
组长:倪运超 小组成员:徐悦、曹吕卿、孙浩、徐圣尧.  上海的历史 上海的历史  上海的历史 上海的历史  上海的文化 —— 建筑 上海的文化 —— 建筑  上海的文化 —— 美食 上海的文化 —— 美食  香港的历史 香港的历史  香港的历史 香港的历史  香港的文化 —— 建筑 香港的文化.
一、 突出解析几何复习中的重点问题的通法通解 解析几何中的重点问题 一、 突出解析几何复习中的重点问题的通法通解 直线与圆锥曲线的位置关系 重点一.
當我已老 謹以此文獻給像我一樣流浪在外的子女們.
——电视台全成本核算系统、资产管理、广告管理、一卡通
Copyright © 2011 All rights reserved.
H3C-中国企业网市场领导者 16.4亿美金 15亿人民币 3900多家渠道合作伙伴 近百个国家和地区
報告書名:父母會傷人 班級:二技幼四甲 姓名:吳婉如 學號:1A2I0034 指導老師:高家斌
第十三章 中国的传统科学技术 中国古代的科技曾经长期处于世界领先地位,对人类文明的进步作出过重要贡献,并形成了富有特色的科技文化。在今天,源自中国古代科技文化的中医学仍然在现实生活中发挥着积极的作用。
构建中型网络.
虚拟化技术(三) 云计算 (第三版) 第 7 章 CLOUD COMPUTING Third Edition 主编:刘鹏 教授
第二节 信息技术及其影响.
近年来,出现了一些制作粗糙、违背史实甚至常理的“抗战雷剧”,社会上也出现了一股“戏说”抗战剧的不良风气。
2015年12月14日-2015年12月20日 缩略版.
指導老師:羅夏美 組別:第四組 組員: 車輛二甲 蔡中銘 車輛三甲 莊鵬彥 國企二甲 陳于甄 國企二甲 詹雯晴 資傳二乙 林怡芳
金融业营改增情况介绍 芜湖市国税局税政制度处 胡光烈.
中科院计算所、长沙博华携手共建: “中国芯、安全教育网”
媽,我們真的不一樣 青少年期與中年期 老師: 趙品淳老師 組員: 胡珮玟4A1I0006 馬菀謙4A1I0040
龙芯多媒体电脑教室培训 龙梦极域电子教室 江苏龙芯梦兰科技股份有限公司.
IT运维管理解决方案 -轻松管理,自在运维 产品经理 刘曜.
浪漫 碰撞 蜕变 专题八 19世纪以来的文学艺术.
德国波恩明斯特广场修建的贝多芬铜像( 1845年)
校园信息管理系统 河北科技大学网络中心 2000/4/10.
研究計畫執行 & 計畫人員管理 注意事項說明 研發處研推組 董家鈞組長.
MIE-311 Mobile Network Security
VMWARE 大藍圖 SOFTWARE-DEFINED ENTERPRISE
某展览馆无线wifi专线接入方案 网通光纤10m独享.
服务器虚拟化:Vmware的方法 关注短期结果 问题: 虚拟化101 新基础架构 + 新技巧 25-60%的直接ROI
雄伟的金字塔.
班級:二幼三甲 姓名:郭小瑄 、 詹淑評 學號:1A2I0029 、1A2I0025
“网络问政”给九江新闻网 带来新的发展机遇 -- 九江新闻网 高立东 --.
徵收苗栗市福全段147、1588及文心段10、11地號等4筆土地之
05 跨交换机实现同一VLAN中设备通信 淄博信息工程学校 计算机网络技术专业
模块四 网络设备选型.
浅谈SDN,NFV与NV 曙光信息产业股份有限公司 网络架构师 薛保平.
指導老師:陳韻如 姓名:吳宜珊 學號:4A0I0911 班級:幼保二乙
陕西凝远绿色建材实业有限责任公司网络系统工程
讲 义 大家好!根据局领导的指示,在局会计科和各业务科室的安排下,我给各位简要介绍支付中心的工作职能和集中支付的业务流程。这样使我们之间沟通更融洽,便于我们为预算单位提供更优质的服务。 下面我主要从三方面介绍集中支付业务,一是网上支付系统,二是集中支付业务流程及规定等,
中国人民公安大学经费管理办法(试行) 第一章总则 第四条:“一支笔” “一支笔”--仅指单位主要负责人。负责对本 单位的经费进行审核审批。
傳統童玩遊戲創新 組別:第八組 班級:幼保二甲 組員: 4A0I0005柯舒涵 4A0I0011謝孟真
网络游戏对大学生生活的影响 英本1班 鞠申镅 汪晨茹 沈秋云 元文杰 段祺琪.
2017/4/6 课程整体设计 计算机组网技术 梁建华.
社会工作概论 个案工作 课程培训 深圳电大 赖小乐.
前言.
开 学 第 一 课 六年级3班.
编译原理复习.
Brocade IP網路解決方案 合作廠商業務人員教育訓練
Implementation Expert (VCIX)
建设基于OpenStack的云计算平台 Lenovo ThinkCloud Center Foundation
《交换式网络配置与管理》 教学设计 信息学院 计算机网络技术教研室 冯志祥.
J&K STACK CMDB 产品介绍 Multi-Cloud Management Capabilities Service Provider.
自主可控 云筹未来 ——自主可控云计算平台关键技术
LAN设计 LAN交换和无线 – 第一章.
VTP LAN 交换和无线-第四章.
專題實驗B組: 智慧型校園IP網路監控系統 (Intelligent IP Network Surveillance System on the Campus) 東吳大學資訊科學系 指導教師: 楊欣哲 教授 組 長:資四A 張立顗 組 員:資四A 秦仲杰、賴楦衡、鄭淵澤.
VLAN间路由 LAN 交换及无线–第 6 章.
雲端虛擬化 Cloud Virtualization
K/3 Cloud V6.0产品培训 -- 业务监控 K/3 Cloud 产品部
K/3 Cloud V6.1产品培训 -- 业务监控 K/3 Cloud 产品部
校园常见网络管理设备 2018年 5月4日 南京市玄武中等专业学校 陈华
_01基本概念扫盲 本节课讲师——void* 视频提供:昆山爱达人信息技术有限公司 官网地址:
目次检索 打印 下载 文字摘录 更换背景 多窗口阅读.
微信商城系统操作说明 色卡会智能门店.
您的接入网络是否已为 BYOD、协作和云做好准备? Cisco Catalyst 3K-X 和 4500E 交换机
第十七讲 网络系统的规划与设计.
此方案适用于如下车辆与车辆,车辆与人之间实现防撞,安装简单、方便快捷,可以有效的降低各种车辆碰撞事故,车辆碾压人员事故的发生。
大綱 一.受試者之禮券/禮品所得稅規範 二.範例介紹 三.自主管理 四.財務室提醒.
本校兼任助理進用流程 兼任助理僱用/學習請核 異動申請
Presentation transcript:

数据中心的演化和安全挑战 蒋东毅 研发副总裁,山石网络 2014/5/16 数据中心的演化和安全挑战 蒋东毅 研发副总裁,山石网络 2014/5/16

议程 1 2 3 4 5 6 数据中心的演化 当前数据中心网络的局限性 灵活弹性的云化数据中心设计 云化数据中心带来的安全挑战 山石vEFA全并行架构的解决方案 6 山石下一代智能防火墙

数据中心的演进 Portal ESB ISB DW 应用系统架构的演进 服务器平台的演进 基础网络架构的演进 运营模式的演进 大型主机 C/S架构 多层分布式架构 SOA架构 大数据的应用 CPU性能越来越高,体积越来越小,密集度增高 虚拟化技术的引入,逻辑和物理机的分离 服务器虚拟化 存储虚拟化 网络虚拟化 复杂性增加 共享、按需、动态的模式 自动化部署,敏捷性 一体化运营 Portal ESB ISB DW

目前数据中心网络 三层架构:接入、汇聚、核心

当前数据中心的流量 东西向流量是南北向流量的数十倍以上 南北向流量: 进出数据中心的流量 东西向流量: 数据中心内部的流量

网络隔离和安全 二层使用VLAN实现隔离 三层使用VRF实现隔离 三层到三层的安全由部署在汇聚和核心的防火墙提供

当前数据中心网络设计的局限性 这种设计不能满足基于资源池的云化数据中心的需求,实现动态、灵活的资源池配置,满足业务敏捷性要求: 性能的扩展能力有限 三层网络架构设计更利于南北向流量,但并不适用于越来越占据主导地位的东西向流量 数量巨大的虚拟机(VM)网络端口(vNIC),导致网络设备MAC激增引起网络风暴 效率低下 物理链路使用生成树协议 (STP)转发数据,导致链路利用率低下 虚拟机迁移受限 网络扁平化受限于4K VLAN数量,无法实现规模化 大量独立的交换和路由设备,增加了操作和维护的复杂性.

云化数据中心设计 CISCO FabricPath and DFA L2、L3 (二、三层网)的边界消失, 网络扁平化 L2 、L3 的标记都将终结(terminate)在接入层边界,基于MAC/IP的寻址变为基于交换机ID的传输 数据包在接入交换机内封装了新的包头,植入目的交换机的ID并转发 目的交换机收到报文后,基于目的MAC/IP完成最后一跳

云化数据中心设计 Juniper QFabric 数据中心大量的交换/路由等物理设备收敛到一个单一的巨型逻辑设备 支持1600万 L2 network

云化数据中心设计 VMware NSX 构建在叠加网络(Overlay Network)技术之上, 如VxLAN, NVGRE等. 数据中心交换矩阵静态配置,通过IP单播和多播提供物理机IP到IP的链接 在Hypervisor内部的Edge决定下一跳并且将数据包被封装在VxLAN隧道里转发 VxLAN 隧道最终节点 (VTEP)网关桥接叠加网络和物理网络

三家供应商方案的利与弊 CISCO FabricPath/DFA Juniper QFabric Mware NSX 保护现有的客户投资, 但是 破坏了分层网络结构所带来的优势 Juniper QFabric 保留了分层网络设计的优势 需要建设全新的数据 Mware NSX 静态的数据中心交换矩阵配置, 当网络中的一个子网拓扑结构变化时,基本不需对交换矩阵重新配置 从管理的角度看,由于VTEP(s)数量巨大,管理的可扩展性存在问题

云化数据中心的安全挑战 网络的物理边界消失 效率和性能 动态和灵活性 管理复杂 由于网络和资源全虚拟化和分布化,网络与资源的物理边界消失,使安全和服务部署十分困难 效率和性能 如果设计不合理,网络的流量可能在实际网络上多次往返,造成倍增的延时和流量 浪费 动态和灵活性 虚拟机迁移要求动态感知的安全服务 持续不断的据中心变化要求安全服务动态调整,以提供对用户SLA的保证 管理复杂 随着租户的增长和资源的增加,数据中心管理本身就是复杂的事情,安全更加增加了这个复杂性

当前的方案和局限性 高性能硬件安全设备 虚拟化软件安全设备 南北向流量 数据中心网关位置 东西向流量 单臂部署 租户VM流量转发到设备 弹性受硬件设备限制 数据中心的网络瓶颈,延时加大 虚拟化软件安全设备 同时服务于南北向和东西向流量 VM级设备服务于单用户 计算资源浪费 动态流量处理性能低下 多设备管理复杂 In-Hypervisor安全设备 虚拟操作系统厂商在Hypervisor层安全模块 因为Hypervisor稳定性要求,功能简单

山石分布式安全架构 要点: 硬件基于分布式、弹性安全服务(EFA)架构 HillStone X7180 360G FW 建立在全分布式防火墙架构的专利技术之上 性能和容量能够随着CPU的数量增加而线性增长 规模可以从数十到数百个CPU

虚拟分布式、弹性安全架构(vEFA) 扩展已有的分布式架构到云安全解决方案 完全可扩展的分布式体系架构 Cloud Orchestration Cloud Orchestration 扩展已有的分布式架构到云安全解决方案 完全可扩展的分布式体系架构 利用云中计算与网络资源的全软件解决方案,无任何专用硬件 管理简单,人机交互与单一设备管理完全相同 基于 VSYS(虚拟安全系统)对每个租户提供安全服务

vEFA 重朔数据中心的安全边界 数据中心安全边界随虚拟化而消失 vEFA不但重朔数据中心安全边界 而且将边界推向服务器边缘

vEFA的优势 高度动态和灵活性 管理简单且灵活 高性能和可伸缩性 VEB VEB VEB VEB TOR TOR 不需要硬件设备 天然适应云化数据中心架构 随系统的规模扩展而增加支付 为新的租户增加虚拟系统扩展安全 单一的虚拟安全设备负责整个数据中心的安全服务 虚拟机迁移无需更改安全策略配置 按需弹性增加或减少 vIOM 和vSSM vIOM接近租户的虚拟机节省带宽 高可扩展的吞吐量 :容易扩展到1Tbps 低延时:vIOM/vSSM独占CPU,避免VM切换延时 VM VM VM VM VM VM VM VM VM VM VM VM VEB VEB VEB VEB TOR TOR

Gartner “Enterprise Network Firewalls Magic Quadrant” 智能化、下一代网络安全解决方案 Firewall UTM NGFW Intelligent NGFW Gartner “Enterprise Network Firewalls Magic Quadrant” 山石网络是iNGFW的原创者、领导者

山石全面网络安全架构: 智能防火墙 主机服务器网络行为建模,预测和异常分析 NGFW/WAF/AD 检测,阻挡 全周期检测: 大数据Malware检测 证据收集 管理员智能 异常及威胁确认 样本上传学习,动态策略加载 大数据分析, 云计算, 云沙箱 知识库 Plus spiral (on click animation) emphasize admin’s ai.

非常感谢! 如有问题,请联系我们 服务热线: 400-828-6655 www.hillstonenet.com.cn