67

Учет и управление IP-ресурсами сети

Embed Size (px)

Citation preview

Page 1: Учет и управление IP-ресурсами сети
Page 2: Учет и управление IP-ресурсами сети

Учет и управление IP-ресурсами сети

Андрей Манаков

системный инженер

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved.

Page 3: Учет и управление IP-ресурсами сети

Управление IP-адресацией. Почему?

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved.

3

Число устройств, подключаемых по IP, и использование IP-адресов неуклонно растет, а с ними – размеры и сложность сетей

Новые сервисы:

голосовые (VoIP), видео,

облачные вычисления,

виртуализация и т.д.

Необходимость снижать

операционные расходы

(OpEx)

«Ручные» методы

управления IP- адресацией

не соответствуют

требуемым масштабам

DNS и DHCP - критично важные

сервисы для провайдеров и

корпоративных сетей

Миграции с IPv4 на IPv6

Page 4: Учет и управление IP-ресурсами сети

DDI – основа контроля сети

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 4

(DNS, DHCP, IP Address Management)

Управление IP-адресацией

Планирование и отслеживание использования

блоков, подсетей и отдельных IP по приложениям или

локации

Конфигурация DHCP сервера

Соответствие адресных пулов плану адресации

Начальная конфигурация устройств

Конфигурация DNS сервера

Соответствие адреса–имена

IP/DHCP/DNS – критичный слой сети

Предупреждение дублирования IP адресов

Аккуратное конфигурирование сервисов DHCP/DNS

Централизованный реестр IPv4/IPv6

нет IP-плана дублирование IP

нет DHCP нет назначения адресов

нет DNS нет навигации по именам

Page 5: Учет и управление IP-ресурсами сети

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 5

IPv6: ручной учет?

RFC 2373 “P Version 6 Addressing Architecture”: Examples:

IPv4 72.163.4.161

FEDC:BA98:7654:3210:FEDC:BA98:7654:3210

1080:0:0:0:8:800:200C:417A

For example the following addresses:

may be represented as:

1080::8:800:200C:417A a unicast address

FF01::101 a multicast address

::1 the loopback address

:: the unspecified addresses

1080:0:0:0:8:800:200C:417A a unicast address

FF01:0:0:0:0:0:0:101 a multicast address

0:0:0:0:0:0:0:1 the loopback address

0:0:0:0:0:0:0:0 the unspecified addresses

Page 6: Учет и управление IP-ресурсами сети

Требования к решениям DDI

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved.

(DNS, DHCP, IP Address Management)

• сокращения операционных затрат

• оптимизации рабочих процессов

• автоматизации

• упрощения управления

• соответствия требованиям

безопасности и другим политикам

Интегрированное решение для

Операционные

задачи DDI

Управление

абонентами

Отчетность

Поддержка

бизнес-

процессов

Управление

конфигура-

циями

Выполнение

требований

регуляторов

Управление

доступом

Page 7: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 7

Page 8: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 8

Масштабируемость. Надежность. Функциональность. Расширяемость. Интегрированное управление.

• Единый DHCP сервер с

поддержкой

IPv4 и IPv6

• Поддержка внутренних и

внешних клиентов

• Соответствие стандартам

• Единый DNS сервер с

поддержкой IPv4 и IPv6

• Соответствие стандартам

• Полнофункциональная

система управления (IPAM)

• Интеграция с DNS и DHCP

для конфигурирования и

для получения данных об

использовании адресации

• Кеширующий сервис

• Высокая скорость

• Поддержка DNSSEC

• Поддержка DNS64 (доступ

из IPv4 к серверам IPv6)

DHCP DNS IPAM DNS Caching

Page 9: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 9

Масштабируемость. Скорость.

Распределенная архитектура. Обслуживает

миллионы пользователей в одном из крупнейших

внедрений в мире

CPNR DHCP-сервер – лидер отрасли по

производительности

Выделенный DNS-кэш сервер значительно

увеличивает число обрабатываемых запросов

Наиболее масштабируемый в отрасли DHCP-

сервер может обслуживать более 50 млн устройств

в рамках одной системы

Page 10: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 10

Производительность, не имеющая аналогов на рынке

Cisco Network Registrar Jumpstart – виртуальное устройство на сервере Cisco UCS

0

5000

10000

15000

20000

25000

30000

35000

40000

45000

50000

CUCS with 8 CPU,8 GB RAM

CUCS with 4 CPU,4 GB RAM

CNR Jumpstart HP DL360 with 4CPU, 4 GB RAM

Lea

se

s / S

ec

Hardware Platform

Returning Clients

New Clients

Page 11: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved. 11

Наивысшая скорость обработки рекурсивных запросов

0

20000

40000

60000

80000

100000

120000

140000

160000

180000

CNR DNS Unbound DNS

Запросов в секунду

CPNR DNS CPNR DNS cache

DNS

Кэш

DNS

Page 12: Учет и управление IP-ресурсами сети

Надежность

Multiple levels of redundancy:

Request DHCP-Induced Avalanche

Discover

Request

Request

Request

Request Request

Request Request

Request

Discover

Discover

Discover Discover

Discover

Поддержка отказоустойчивого DHCP и

высоко доступного DNS

Опциональный фильтр «болтливых»

клиентов

Патентуемый дискриминационный

ограничитель обработки

Сокращенное время восстановления

после массового отказа сети

Page 13: Учет и управление IP-ресурсами сети

Лавина DHCP

Массовый сбой

Многие CPE отключены

Другие CPE остаются

подключенными

Попытки подключения

Сохранение подключения

Discover

Discover

Discover

Request

Discover Discover

Discover

Discover

Request

Discover

Discover

Поток запросов превышает скорость обработки!

Часть Discover

обслужены

Часть Request

потеряны

Часть CPE подключены

Часть CPE теряют

подключение

Discover

Discover Request

Discover

Page 14: Учет и управление IP-ресурсами сети

Предупреждение DHCP-лавины Дискриминационный регулятор обработки запросов

Discriminating Rate-Limiter

50% ограничение: DISCOVER не занимает более ½ очереди

Статическое ограничение: прием DISCOVER с более низкой скоростью

Ограничение очередности: DISCOVER помещаются в отдельную, медленнее обслуживаемую очередь

Подтвержденное превосходство над неконтролируемым доступом без дискриминационного регулятора

Page 15: Учет и управление IP-ресурсами сети

Расширяемость

Платформа чрезвычайно гибкая и настраиваемая под уникальные

требования

Поддержка расширений позволяет операторам значительно изменять и

настраивать функционал DHCP и для IPv4 и для IPv6

С помощью расширений легко создаются новые решения, например, для

задач биллинга, безопасности, перехвата трафика

Обширный API и интерфейсы командной строки (CLIs) дают точки

интеграции с любыми внешними системами, например для автоматизации

задач управления адресацией (IPAM)

Page 16: Учет и управление IP-ресурсами сети

«Облачная» готовность

Поддержка многопользовательской среды

DHCP и DNS Изоляция и безопасность облачной инфраструктуры Окружение

арендатора Б

Окружение

арендатора А

Безопасность

и изоляция

Виртуальные серверы Виртуальные серверы

Многопользовательская виртуализированная

инфраструктура, управляемая через портал

самообслуживания

Безопасность

и изоляция

Page 17: Учет и управление IP-ресурсами сети

DNS кэш-сервер и расширение DNSSEC

DNS кэш-сервер значительно повышает скорость и

объемы обработки рекурсивных запросов

Поддержка DNSSEC помогает защитить от уязвимостей

DNS, таких как подделка ответов DNS

DNSSEC помогает предоставлять аутентичные данные

конечным пользователям, проверяя подписанные

ответы DNS

Page 18: Учет и управление IP-ресурсами сети

Полнофункциональная система управления адресацией

(IPAM)

• Простое, централизованное, интегрированное управление сервисами

DNS и DHCP, поддерживающие IPv4 и IPv6

• Конфигурирование DNS и DHCP серверов в соответствии с IP-планом

• Автоматическое отслеживание использования IP-адресации с

помощью обследования сети и согласование конфигурации

• Интуитивный интерфейс с отображением реальной ситуации и

развитой системой отчетов

• Ролевая модель разделения полномочий администраторов

• Поддержка основных популярных продуктов DHCP и DNS (BIND,

Microsoft, Cisco Prime™ Network Registrar и т.д.)

IPAM - критичный компонент управления сетью

Page 19: Учет и управление IP-ресурсами сети

Предпосылки к системе IPAM

• Нет IP, Нет DNS = нет сети

• Сложность логически согласованного управления

разрозненными северами DNS и DHCP

• Постоянные изменения в распределении IP

• «Ручные» таблицы не масштабируются, аудит

практически невозможен

• Внедрение IPv6

Page 20: Учет и управление IP-ресурсами сети

Подход Cisco к управлению адресацией

Сервисы

Реальная сеть

• Блоки и подсети IPv4/IPv6

• Конфигурации DNS/DHCP

• Соответствие адресного

пространства бизнес-

процессам

Распределение

Сравнение

• Согласование реальной и

запланированной конфигураций

• Отчеты

• Применение настроек

DNS/DHCP

• Динамический DNS

IPAM – продолжающийся циклический процесс с обратной связью об использовании адресации

• Simple Network Management Protocol

(SNMP) v2 и v3

• Обнаружение IP-устройств

• Проверка портов коммутаторов

• Использование пулов DHC

Планирование

Согласование

Обследование

Внедрение

Цикл

IPAM

Page 21: Учет и управление IP-ресурсами сети

Способы установки

Внедрение

Page 22: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar

22

?

Page 23: Учет и управление IP-ресурсами сети

Сниженные риски и стоимость запуска Вариант виртуального устройства

Разворачивание Cisco Prime™ Network Registrar в виде

предконфигурированного виртуального устройства упрощает

инсталляцию, снижает риски внедрения и стоимость

Идеально для организаций уже имеющих виртуализированную

инфраструктуру

Дает все преимущества Cisco Prime Network Registrar без необходимости

инвестиций в «железо»

Позволяет оперативно перемещать сервисы DNS, DHCP, IPAM (DDI)

между серверами для быстрого восстановления или адаптации под

изменяющуюся нагрузку

Page 24: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Jumpstart Готовое устройство DDI

Cisco® Network Registrar Jumpstart – готовое устройство с функциями

DNS, DHCP и управления адресацией (IPAM) (DDI) для провайдеров

и организаций требующих быстрого внедрения решения

Cisco Network Registrar

– Интегрированное, масштабируемое, надежное предустановленное

решение DDI

Cisco UCS™ C200 M2

– Сервер высокой плотности, 2х CPU, 1RU

VMware ESXi v4.1

– Предустановленное окружение виртуализации VMware

Cisco Network Registrar

• Fast

• Scalable

• Reliable

• Extensible

• IPV4 /IPv6

• Cloud-

ready

DHCP DNS IPAM

Page 25: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Решение готового устройства Jumpstart

25

Page 26: Учет и управление IP-ресурсами сети

Архитектура Prime Network Registrar Региональный сервер и Локальный кластер

Central

Management

Central IP

History

Subnet

Utilization

Smart Allocation

RIC Server

License

Management

Database

Server

Telnet/SSH

HTTP/SCP

Local Web UI

DHCP

DNS

TFTP

Database

Server

Local Web UI

DHCP

DNS

TFTP

Database

Server

Региональный сервер

Локальный кластер Локальный кластер

Page 27: Учет и управление IP-ресурсами сети

Архитектура Prime Network Registrar SDK / API

Central

Management

Central IP

History

Subnet

Utilization

Smart Allocation

RIC Server

License

Management

Database

Server

Telnet/SSH

HTTP/SCP

Local Web UI

DHCP

DNS

TFTP

Database

Server

Local Web UI

DHCP

DNS

TFTP

Database

Server

Региональный сервер

Локальный кластер Локальный кластер

Ваше

приложение

SDK

Page 28: Учет и управление IP-ресурсами сети

Архитектура IPAM

IPAM Executive

IPAM Agents

Администраторы

DNS-сервер

DHCP-сервер

Сетевое оборудование

База данных

Page 29: Учет и управление IP-ресурсами сети

Поддерживаемые ОС

Windows 2008 server (32-bit or 64-bit English versions)

Windows 2008R2 server (64-bit)

RedHat Enterprise Linux v5 (32-bit)

VMware: VM с установленной одной из перечисленных ОС

Solaris 10 (Sparc)

Требования к аппаратному обеспечению

Xeon – 1.2 GHz или более быстрый

1 GB RAM или более

1 GB дискового пространства для базовой инсталляции

Системные требования

Page 30: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: DHCP

30

Page 31: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: DNS

31

Page 32: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: DNS-HA

32

Page 33: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: DNS-кэш

33

Page 34: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: DNS-кэш на отдельных серверах

34

Page 35: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: IPAM

35

Page 36: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Вариант внедрения: IPAM

36

Page 37: Учет и управление IP-ресурсами сети

Взаимодействие компонент

Cisco Prime Network Registrar

Page 38: Учет и управление IP-ресурсами сети

Взаимодействие компонент

38

DHCP Main

Regional

Клиент

Клиент

Page 39: Учет и управление IP-ресурсами сети

Взаимодействие компонент

39

DHCP Main

DNS Primary

Main

Regional

Клиент

Клиент

Page 40: Учет и управление IP-ресурсами сети

Взаимодействие компонент

40

DHCP Main

DNS Primary

Backup

DHCP Back-up

DNS Primary

Main

Regional

Клиент

Клиент

DNS HAZone Transfer

DHCPFailover

Page 41: Учет и управление IP-ресурсами сети

41

IPAM

Клиент

Клиент

R

A

R

A

R

A

R

A

E

A

Взаимодействие компонент

DHCP Main

DNS Primary

Backup

DHCP Back-up

DNS Primary

Main

Page 42: Учет и управление IP-ресурсами сети

42

IPAM

Клиент

Клиент

R

A

R

A

R

A

R

A

E

A

Взаимодействие компонент

DHCP Main

DNS Primary

Backup

DHCP Back-up

DNS Primary

Main

• Порт коммутатора (IP and MAC)

• Подсети на маршрутизаторах

• ARP-таблицы

Page 43: Учет и управление IP-ресурсами сети

Отказоустойчивость DHCP

DHCP Failover (RFC 2131)

Сервис DHCP предоставляется несколькими серверами

DHCP серверы строят отношения отказоустойчивости

Существующие клиенты DHCP могут продлять аренду адресов без привязки к

конкретному серверу

Резервный DHCP сервер может выполнять функционал основного сервера в

случае его недоступности по какой-либо причине

43

Page 44: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

44

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Основной сервер передает резервному все

данные о выданных адресах

Page 45: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

45

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент 172.16.1.5

172.16.3.5

Клиент широковещательно передает запрос

Маршрутизатор одноадресно передает Discover

DHCP серверам

IP Helpers

172.16.1.5

172.16.3.5

Page 46: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

46

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент 172.16.1.5

172.16.3.5

Основной DHCP сервер предлагает доступный

адрес

IP Helpers

172.16.1.5

172.16.3.5

Page 47: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

47

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент 172.16.1.5

172.16.3.5

Клиент широковещательно запрашивает

предложенный адрес

IP Helpers

172.16.1.5

172.16.3.5

Page 48: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

48

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент 172.16.1.5

172.16.3.5

Основной DHCP сервер подтверждает выделение

адреса

IP Helpers

172.16.1.5

172.16.3.5

Page 49: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

49

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Основной сервер сообщает резервному о

изменениях

Page 50: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

50

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Основной сервер вышел из строя

Page 51: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

51

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Резервный сервер обнаруживает аварию

Page 52: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

52

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Клиент запрашивает адрес

Маршрутизатор передает запрос на оба сервера

Page 53: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

53

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Резервный сервер предлагает адрес из

собственного пула

Page 54: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

54

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Клиент широковещательно запрашивает

предложенный адрес

Page 55: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

55

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

Резервный сервер подтверждает выделение

адреса

Page 56: Учет и управление IP-ресурсами сети

DHCP Failover Отказоустойчивая пара

56

DHCP Main

DHCP Back-up

Региональный

сервер

Клиент

Клиент

IP Helpers

172.16.1.5

172.16.3.5

172.16.1.5

172.16.3.5

После восстановления основного сервера,

резервный передает данные обо всех

выданных адресах, и основной сервер

возвращается в работу

Page 57: Учет и управление IP-ресурсами сети

Высокодоступный DNS

В каждой зоне должен быть только один первичный (primary) DNS сервер

Динамический ДНС обновляет данные только на первичном сервере

В случае выхода из строя первичного сервера

статические записи доступны через вторичные (secondary) DNS серверы

динамические записи - теряются

Для решения проблемы нужен второй первичный сервер, дублирующий функционал основного первичного

сервера

57

Page 58: Учет и управление IP-ресурсами сети

Взаимодействие компонент

58

Основной и резервный первичные серверы

обмениваются информацией

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client

Heartbeat

And

RR Updates

Page 59: Учет и управление IP-ресурсами сети

Взаимодействие компонент

59

Оба сервера отвечают на запросы

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client

Page 60: Учет и управление IP-ресурсами сети

Взаимодействие компонент

60

DHCP-сервер может быть сконфигурирован

динамически обновлять DNS после выделения

адреса

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client DDNS

update

Page 61: Учет и управление IP-ресурсами сети

Взаимодействие компонент

61

Основной первичный сервер обновляет данные

на резервном первичном сервере

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client

RR Update

Page 62: Учет и управление IP-ресурсами сети

Взаимодействие компонент

62

В случае выхода из строя основного первичного

сервера, его функции выполняет резервный

первичный сервер.

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client

DDNS

update

Page 63: Учет и управление IP-ресурсами сети

Взаимодействие компонент

63

После восстановления основного первичного

сервера, происходит синхронизация данных с

резервным сервером

DNS Main

DHCP Server

DNS Backup

DNS Secondary

Regional

Client

Client

Synchronization

Page 64: Учет и управление IP-ресурсами сети

Cisco Prime Network Registrar Резюме

Превосходная управляемость

Отражение текущей (real-time) ситуации в IPv4 и IPv6

адресациях

Лучшая прозрачность за счет детализированных отчетов и

тонкого регулирования доступа

Облегчает переход от IPv4 на IPv6

– Обследование и инвентаризация ресурсов IPv4 и IPv6

– Планирование и моделирование способов перехода на IPv6

– Построение соответствия адресации IPv4 в пространстве IPv6

Масштабируемость

Поддержка достоверного DNSSEC

Простое внедрение

Page 65: Учет и управление IP-ресурсами сети

Дополнительные ресурсы

65

Cisco Prime™ Network Registrar on Cisco.com:

www.cisco.com/go/networkregistrar

Cisco® Network Registrar Tech Center developer support:

http://developer.cisco.com/web/cnr/home

Page 66: Учет и управление IP-ресурсами сети

Демонстрационные стенды Системы сетевого управления

Решения для операторов связи

Cisco Prime Carrier Management Оперативный контроль и управления сетью MPLS

Cisco WAN Orchestration Оптимизация и проектирование сети MPLS

Cisco Prime Home Управление подключенным домом

Решения для корпоративных

заказчиков

Cisco Prime Infrastructure Управление инфраструктурой корпоративной сети

Cisco Prime Collaboration Управление видео и голосовыми услугами

Cisco Prime Network Registrar Управление адресным пространством IP.

DHCP и DNS серверы

Page 67: Учет и управление IP-ресурсами сети

04.12.2013 © 2013 Cisco and/or its affiliates. All rights reserved.

Пожалуйста, заполните анкеты.

Ваше мнение очень важно для нас.

Спасибо

Контакты

Андрей Манаков

[email protected]

CiscoRu Cisco CiscoRussia

#CiscoConnectRu