Context技术实现与应用总结
1. 产生背景与技术优点
Context是一种虚拟化技术,允许单个物理网络设备承载多个独立逻辑分区,每个分区拥有专属配置、资源和策略,如同独立设备。其产生背景主要应用于数据中心、云服务提供商和企业网,以实现资源优化、可扩展性、租户隔离、增强管理和节约成本。技术优点包括:
- 资源优化:物理设备资源(接口、CPU、内存、磁盘)可灵活分配和回收,最大化利用率。
- 可扩展性:无需大规模改造即可轻松扩展网络,适应业务变化。
- 租户隔离:每个Context独立运行,互不影响,确保安全性和独立性。
- 增强管理:统一配置界面,简化维护,节省机房空间。
- 节约成本:最小化硬件要求和优化资源分配,降低运营支出。
2. Context技术实现
2.1 Context的创建
- 缺省Context:设备自带的默认Context(名称Admin,编号1),拥有所有权限,不可删除。
- 非缺省Context:由缺省Context管理员创建,状态为inactive,需启动后才能使用。
2.2 Context资源分配
- 进驻安全引擎:用户Context需部署到安全引擎组(由管理员创建),获得安全业务板使用权。安全引擎组支持多Context共享,主从引擎自动切换。
- 软硬件资源分配:
- 接口:支持独占或共享方式分配,逻辑接口仅支持共享。
- VLAN:可选择共享或独立创建和管理。
- VXLAN:每个Context可分配专属VXLAN。
- CPU资源:共享但可调整权重,高权重Context优先使用。
- 内存空间:可限制上限,防止资源占用过载。
- 磁盘空间:可限制上限,用于存储配置和日志。
2.3 限制Context使用的资源
为防止资源滥用,需限制:
- 出方向吞吐量:设置限制值,超限报文可丢弃并生成日志。
- 安全策略规则数:设置上限,超限后无法新增规则。
- 会话并发数:限制上限,超限后无法新建会话。
- 会话新建速率:限制上限,超限后发送告警。
- SSL VPN登录用户数:受License限制,可单独配置上限。
2.4 Context的启动
- Context-OS:分布式设备中,每个单板运行Context虚拟化环境。
- 数据同步:仅在本Context内单板间同步。
- 进程隔离:数据平面、控制平面、管理平面完全虚拟化,业务互不影响。
2.5 Context访问和管理
- 登录通道:通过内联接口(Console方式)或物理接口登录。
- 配置方式:支持命令行、Web、SNMP、Netconf等。
- 配置文件:每个Context独立保存和恢复配置。
- 日志输出:独立生成Syslog,可输出到日志服务器。
- 用户管理:基于角色权限管理(物理设备级和Context级)。
2.6 Context入方向报文限速
限制广播/组播报文速率,通过整机和单个Context限速共同实现,仅限制使用共享接口的Active状态Context。
2.7 停止Context
将Context状态从active转为inactive,删除Context-OS环境,但资源不释放,可重新启动。
2.8 删除Context
删除操作可对active或inactive状态执行,释放Context占用的资源。
3. RBM+Context综合应用
- RBM技术:实现设备级高可靠性,N:1虚拟化。
- Context技术:1:N虚拟化,将RBM设备进一步虚拟化。
- 优势:最大化资源整合,提高可用性,增强扩展性和灵活性。
- RBM通道:缺省Context通道用于系统交互和跨设备流量,用户Context通道仅转发本Context流量。
- 典型应用:云计算中心出口网关,实现高可靠性和企业间隔离。
4. 典型组网应用
- 大中型企业网隔离:一台设备虚拟成多台网关,隔离部门业务。
- 云计算数据中心网关:虚拟成多台网关,隔离企业网络流量。
- 跨VPC互通:通过VPN实例和静态路由实现VPC间流量隔离和互通。
- RBM+Context综合应用:RBM主备组网结合Context虚拟化,实现高可靠性和企业隔离。