закрыть меню
Перейти в раздел
Перейти в раздел
закрыть меню
Перейти в раздел
Перейти в раздел
Отправить
спецификацию
на расчет
назад

Проектирование SDN-сети ЦОД на коммутаторах Huawei: как снизить OPEX минимум на 30%

Время прочтения: 8 минут

Сеть ЦОД с программным управлением собирается из тех же коммутаторов, что и сеть, настроенная руками. Разница в том, где лежит эталон конфигурации и как изменение доезжает до железа. Физический уровень остаётся маршрутизируемой матрицей, поверх него работает оверлей на VXLAN, а адреса разносит протокол MP-BGP EVPN. Контроллер (у Huawei это iMaster NCE-Fabric) описывает сервис один раз и раскатывает конфигурацию на все устройства сразу.

Ниже разобрано, из каких уровней состоит такая сеть, что настраивается на каждом и что меняет программное управление. Процентов экономии в тексте нет: эффект от автоматизации зависит от числа устройств и частоты изменений и без данных площадки не считается.

Уровни сети ЦОД и что настраивается на каждом

УровеньЧто делаетЧем задаётсяЧто меняет программное управление
Физическая матрица (underlay)Доставляет пакет между коммутаторами по кратчайшему путиIP-адресация стыков, протокол маршрутизации (OSPF или BGP), балансировка ECMPАдреса стыков и номера AS назначаются из пула по шаблону, а не подбираются вручную
Транспорт оверлея (VXLAN)Переносит кадры канального уровня между стойками поверх маршрутизируемой сетиНомера VNI, адреса точек инкапсуляции, MTU линковСоответствие сегмента и номера VNI ведётся централизованно, пересечений не возникает
Плоскость управления (MP-BGP EVPN)Разносит MAC- и IP-адреса между коммутаторамиСессии BGP, номера AS, признаки принадлежности маршрутовСессии и признаки генерируются по типовой схеме на всю фабрику
Сервисы и политикиСегменты, шлюзы, изоляция между группами серверовЭкземпляры маршрутизации, интерфейсы шлюзов, списки доступаСервис описывается один раз и раскатывается на нужную группу устройств
НаблюдаемостьПоказывает состояние портов, очередей и потерьОпрос по SNMP, журналы устройств, счётчики интерфейсовПотоковая телеметрия по подписке вместо опроса с интервалом

Уровни разделены намеренно. Физическая матрица не знает про виртуальные машины и подсети: она маршрутизирует пакеты между адресами коммутаторов, и её конфигурация после сдачи меняется редко. Оверлею физическая топология тоже не нужна, ему достаточно достижимости соседней точки инкапсуляции. Новый сегмент маршрутизацию не трогает.

Программное управление добавляется сверху и не отменяет ни одного уровня. Оно не выбирает топологию, не считает полосу вверх и не решает, сколько портов нужно в стойке. Контроллер повторяет решение проектировщика на всех устройствах сразу, включая ошибочное.

Underlay: маршрутизируемая матрица вместо дерева

Классическая схема доступ, агрегация, ядро строилась под обмен с клиентом за пределами ЦОД. Трафик между серверами в ней поднимается на уровень агрегации и спускается обратно, а число переходов зависит от того, в какие коммутаторы включены собеседники. В матрице каждый коммутатор доступа подключён ко всем коммутаторам верхнего уровня: путь между двумя стойками занимает два перехода, и задержка не зависит от места сервера в зале. В документации Huawei эта схема называется Leaf-Spine.

Второе отличие в резервных линках. STP оставляет активной одну ветку дерева и блокирует остальные, а перестроение занимает время, в течение которого часть сети недоступна. В маршрутизируемом underlay петель на канальном уровне нет: ECMP раскладывает потоки по всем равнозначным путям, а новый коммутатор наверху добавляет путь для всех стоек.

Полосу вверх считают до выбора моделей, иначе фабрика упрётся в аплинки на приёмке:

  • CE6855-48XS8CQ. 48 портов 10G это 480 Гбит/с к серверам, восемь аплинков 100G дают 800 Гбит/с вверх. Переподписки нет.
  • CE6865E-48S8CQ. 48 портов 25G это уже 1 200 Гбит/с к серверам при тех же 800 Гбит/с вверх, то есть переподписка 1,5 к 1.
  • Считаем порты, а не серверы. Сервер с двумя картами 25G занимает два порта, и при подключении в разные коммутаторы обе полосы считаются отдельно.
  • Число коммутаторов наверху. Оно ограничено количеством аплинков у коммутатора доступа: восемь портов 100G допускают до восьми устройств. Отказ одного из четырёх снимает четверть полосы вверх, из двух половину.

Разбор серий и индексов конкретных моделей собран в статье про коммутаторы Huawei: уровень устройства читается по аплинкам, а число и тип портов доступа зашиты в название.

VXLAN и EVPN: номера сегментов и запас в MTU

Номер VLAN занимает 12 бит, из 4 096 значений рабочими остаются 4 094. Для одного зала этого достаточно, для среды с изолированным сегментом под каждого потребителя уже нет. Идентификатор VNI в VXLAN занимает 24 бита, то есть 16 777 216 значений, и вопрос нумерации снимается.

Плата за инкапсуляцию считается точно. Кадр из оверлея упаковывается во внешний Ethernet (14 байт), внешний IP (20 байт), UDP (8 байт) и заголовок VXLAN (8 байт), итого 50 байт сверх исходного кадра. MTU на линках underlay поднимают минимум на 50 байт над MTU виртуальной машины, на практике ставят 9 000. Один пропущенный линк с MTU 1500 даёт выборочный отказ: пинги ходят, а передача крупных блоков встаёт.

MP-BGP EVPN отвечает за то, откуда коммутатор узнаёт, за каким соседом находится нужный MAC-адрес. Без него сеть выясняет это затоплением: кадр с неизвестным адресом рассылается во все порты. EVPN разносит MAC- и IP-адреса маршрутами BGP, поэтому адрес известен до первого пакета, а ARP-запрос гасится на коммутаторе доступа. Шлюз подсети при этом одинаков на всех коммутаторах доступа, и машина при переезде в другую стойку сохраняет и адрес, и шлюз.

Доставка в Москву за 14 рабочих дней

Оборудование Huawei
со склада в Китае
Коммутаторы, Wi-Fi и маршрутизаторы в наличии

Открыть каталог

Что берёт на себя контроллер, а что остаётся инженеру

Контроллер принимает описание сервиса (какие сегменты нужны, между чем разрешён трафик, где стоит шлюз) и превращает его в конфигурацию. Доставка идёт по NETCONF на моделях данных YANG, а не командами в консоли. Отсюда четыре следствия:

  • Изменение описывается один раз. Новый сегмент на 20 стойках это одна операция, а не 20 одинаковых правок с шансом ошибиться в каждой.
  • Номера и адреса берутся из пула. VNI, адреса стыков и номера AS назначаются по шаблону, поэтому занятые диапазоны не выдаются повторно.
  • Расхождение конфигураций видно. Эталон один, и правка, сделанная в консоли мимо контроллера, попадает в отчёт о несоответствии.
  • Откат это та же процедура. Возврат к предыдущей версии описания раскатывается тем же механизмом, что и само изменение.

Наблюдаемость меняется отдельно от конфигурации. Опрос по SNMP даёт срез с периодом опроса, и всплеск заполнения буфера между двумя опросами в него не попадает. Потоковая телеметрия работает по подписке: коммутатор сам отдаёт счётчики очередей и отбрасываний, поэтому короткие всплески видны в отчёте, а не в жалобах на потери.

За инженером остаётся всё, что из описания сервиса не выводится: топология, схема адресации underlay, расчёт полосы вверх, выбор моделей под скорость серверных портов, порядок стыка с работающей сетью. Результат оформляется документами HLD и LLD, и контроллер их не заменяет.

Что подготовить до проектирования фабрики

Эти вопросы проектировщик задаст в любом случае, и от полноты ответов зависит число переделок схемы.

  • Портовая ёмкость по стойкам. Сколько серверных портов в стойке и на какой скорости, сколько серверов подключается двумя картами.
  • Требование по переподписке. Если цифры нет, её выберет проектировщик, и обсуждать полосу вверх придётся после закупки оптики.
  • Сервисы, которым нужен канальный уровень между стойками. Кластерам с общим сегментом и миграции машин нужен растянутый домен, остальным хватает маршрутизации.
  • Трафик хранения и обучение моделей. NVMe over Fabric и обмен между ускорителями идут поверх Ethernet и не терпят потерь, поэтому в схему приходят PFC и ECN, а к коммутаторам добавляется требование по буферам.
  • Граница с работающей сетью. Где заканчивается оверлей, кто держит межсетевой экран, какие подсети анонсируются наружу.
  • Питание и место. Свободные юниты под сеть в каждой стойке и мощность на них.

Отдельно стоит связь между площадками. Растянуть сегмент канального уровня между двумя ЦОД VXLAN позволяет, но задержку и полосу стыка задаёт транспорт: по этой части есть разбор оптических транспортных сетей DWDM и DCI. Канал считают до того, как на растянутый домен посадят кластер.

Частые вопросы

Чем сеть с программным управлением отличается от сети на тех же коммутаторах?

Набором протоколов и местом, где хранится эталон конфигурации. Физически это те же устройства, но underlay настроен как маршрутизируемая сеть без STP, сервисы вынесены в оверлей на VXLAN, а адреса разносит MP-BGP EVPN. Конфигурация собирается контроллером и раскатывается сразу на группу коммутаторов.

Можно ли построить фабрику без контроллера?

Да, VXLAN и EVPN работают на самих коммутаторах и контроллера не требуют. Без него каждое устройство настраивается отдельно, а роль эталона выполняют шаблоны и ваш инструмент автоматизации. Разница проявляется на масштабе: чем чаще меняется состав сервисов, тем дороже ручная раскатка.

Обязательно ли менять всю сеть сразу?

Нет. Новый сегмент строится рядом с работающей сетью и стыкуется с ней через пограничные коммутаторы, где оверлей заканчивается и трафик уходит в существующую маршрутизацию. Порядок переноса сервисов и момент отключения старого сегмента определяют на этапе проектирования.

Какой MTU ставить в underlay?

Минимум на 50 байт больше максимального кадра внутри оверлея: столько добавляют внешние заголовки Ethernet, IP, UDP и VXLAN. На практике на всех линках underlay ставят 9 000 байт, включая стыки между коммутаторами и порты в сторону пограничных устройств. Если один линк остался с MTU 1500, мелкие пакеты пройдут, а крупные передачи встанут.

Зачем фабрике RoCEv2 и когда он не нужен?

RoCEv2 переносит операции RDMA поверх Ethernet, его берут под трафик хранения (NVMe over Fabric) и под обмен между ускорителями. Такой трафик проседает на повторных передачах, поэтому сеть настраивают на отсутствие потерь через PFC и ECN, а к буферам коммутаторов добавляются требования. Под обычные приложения эти настройки не нужны.


19 февраля
Читайте также