پاسخ به:سرورهاي مجازي
پنج شنبه 1 دی 1390 4:45 PM
استفاده از سرور مجازی و بخشبندي
مجازيسازي (استفاده از سرور مجازی )(Virtualization) و سگمنت كردن (Segmentation) تجهيزات شبكه علاوه بر تاثير بر خدمات مرکز داده ، بر كليه محيطهاي ارتباطي نظير شبكه WAN ، Campus و ساير نقاط متصل به خدمات مرکز داده نيز موثر است. مجازي سازي (استفاده از سرور مجازی ) زماني اعمال ميگردد كه عملكرد تجهيزات شبكه و انتقال ترافيك بر اساس مجوزهاي دسترسي افراد تعيين گردد.
مجوز دسترسي افراد در نقاط ورودي به شبكه تعيين ميشود و اين افراد مطابق مجوز خود ميتوانند به منابع تعريف شدهاي دسترسي داشته باشند. مجوز دسترسي به اطلاعات در مراكزداده براساس نوع برنامه كاربردي و محدوديتهاي آن تعريف ميگردد كه خود از طريق محيط هاي سخت افزاري محدود ميشود.
مجازيسازي (استفاده از سرور مجازی ) در مرکز داده هم در لايه سرورها و هم در لايه تجهيزات شبكه صورت ميپذيرد. فناوري هاي مطرح در زمينه مجازيسازي سرور ها (استفاده از سرور مجازی ) ميزان بالايي از قابليتها را براي سرور ها و محيط پيادهسازي برنامههاي كاربردي به ارمغان ميآورد. با بهكارگيري اين فناوريها در تجهيزات شبكه نظير فايروال ها، سوييچ ها، روتر ها و load balancerها ميتوان محيط امني را براي اجراي برنامههاي كاربردي ايجاد نمود. مجازيسازي در سرور ها (استفاده از سرور مجازی ) به صورت كلي مستقل از نوع پلتفرم اجرايي آنها انجام ميشود.
بهطور كلي دو روش مجازيسازي در سرورها مطرح است: در روش اول يك سرور به چندين سرور مجازی تبديل ميشود كه هر يك سيستم عامل خود را دارند و برنامههاي كاربردي خود را اجرا مينمايند. در روش دوم چندين سرور به صورت مجازي به يك سرور با يك سيستم عامل براي اجراي يك برنامه كاربردي خاص تبديل ميشوند. ظرفيت CPU در سرورهايي كه به اين روش ايجاد ميشوند، با كاهش يا افزايش تعداد سرورها تغيير مييابد.
مجازيسازي (استفاده از سرور مجازی ) در سرويسهاي شبكهاي ، عبارت است از تعريف سطوح دسترسي براي افراد يا گروههاي كاري و جدا نمودن اين گروهها از يكديگر. در برنامههاي كاربردي چند سطحي، هر سطح داراي امنيت و توسعهپذيري خود است و مجازيسازي بدون ايجاد خلل در لايههاي مختلف از طريق تجهيزات خدمات مرکز داده اعمال ميگردد. به طور مثال، با استفاده از يك سري فايروالهاي اضافي در مرکز داده ميتوان به صورت مجازي براي هر برنامهكاربردي يك فايروال مجزا تعريف نمود. هر يك از اين فايروالها مستقل از ديگران فعاليت مينمايند و به صورت مستقل پيكربندي ميشوند.
درباره مجازيسازي (استفاده از سرور مجازی ) در سرويسهاي ارتباطي در خدمات مرکز داده ميتوان با بهرهمندي از امكانات تعريف VLANها و VSANها در خدمات مرکز داده منابع را به صورت مجازي از يكديگر جدا نمود. با استفاده از مفاهيم مجازيسازي (استفاده از سرور مجازی ) ميتوان روترها و سوييچهاي مجازي را نيز ايجاد نمود. مسيريابي مجازي كه به اين ترتيب ايجاد شده است، اين امكان را فراهم ميكند كه در هر روتر چندين نقشه مسيريابي مجازي براي Application هاي مختلف ايجاد نماييم. در سوييچينگ مجازي نيز از دو سوييچ مجزا به عنوان يك سوييچ استفاده ميشود كه باعث كاهش پيچيدگي در پيكربندي سوييچ و از همه مهمتر ايجاد افزونگي فيزيكي براي سوييچ ميشود.
موضوع مهم ديگر، بخشبندي يا سگمنت كردن است. سگمنت كردن در مرکز داده ، عبارت است از: جداسازي منطقي تجهيزات و سرويسها و نحوه دسترسي به آنها. در اين حالت بايد براي گروههاي مختلف، سطح دسترسي يكساني به برنامههاي كاربردي مشابه ايجاد نمائيم. سه بخشي كه در ايجاد محيطهاي سگمنت شده بايد مد نظر قرار گيرند عبارتند از: فهرستهاي كنترل دسترسي، فناوريهاي انتقال و برنامههاي كاربردي.
كنترل دسترسي كاربران به طور كلي در نقاط دسترسي به شبكه، نظير شعبات، Campusها و سمت اينترنت صورت ميپذيرد. در اين نقاط كاربران مورد بررسي قرار ميگيرند و پس از تطابق اطلاعات با مشخصات موجود در پايگاههاي اطلاعاتي شبكه به آنها مجوز ورود به شبكه داده ميشود. متناسب با سطح دسترسي تعيين شده، هر كاربر در گروه ويژهاي قرار داده ميشود تا بتوان سياستهاي دسترسي آنها را كنترل كرد.
بخش ديگري كه با استفاده از سگمنت كردن شبكه به صورت منطقي جدا ميشود، رسانه انتقال ترافيك كاربران براي دسترسي به برنامهها است. در اين حالت، بهصورت منطقي مسير امني براي انتقال ترافيك كلاينتها در يك زيرساخت مشترك ايجاد ميشود و در صورتي كه ترافيك به مقصد Server Farm باشد، كنترل دسترسي در ورودي مرکز داده انجام ميشود.
به طور كلي سگمنت كردن شبكه در مواردي مورد استفاده قرارمي گيرد كه رسانه انتقال و مرکز داده بين چندين ارائه دهنده سرويس مشترك باشد. براي سگمنت كردن شبكه لازم است فناوريهاي متناسبي مورد استفاده قرار گيرد. به طور مثال، براي كنترل دسترسي به شبكه و تعريف گروههاي كاري با مجوزهاي يكسان براي كاربران برنامههاي كاربردي، استاندارد IEEE 802.1X و AAA مورد استفاده قرارميگيرد. براي ايجاد امنيت ارتباطات در مراكز داده و رسانه انتقال ترافيك، از فناوريهاي ايجاد تونل در لايههاي 2 و 3 و همچنين ايجاد شبكههاي خصوصي مجازي مبتني بر MPLS و يا VRF Lite استفاده ميشود. در داخل مرکز داده نيز براي Map كردن مسير انتقال به برنامه كاربردي موردنظر از فناوريهاي مجازيسازي (استفاده از سرور مجازی ) در روترها و سوييچها استفاده ميشود.