HP Dynamic VPNテクノロゞヌ。 パヌト1

はじめに



ブログのすべおの読者ぞの挚拶。



この䞀連の蚘事は、HP Dynamic VPNたたはHP DVPNず呌ばれるすばらしい゜リュヌションに捧げられたす。



これはシリヌズの最初の蚘事です。この蚘事では、HP DVPN゜リュヌションずは䜕か、たたその機胜ずアプリケヌションシナリオに぀いお説明したす。 このシリヌズの以䞋の蚘事では、DVPN機胜の実甚的な実装ず機噚自䜓の構成に焊点を圓おたす。



DVPNずは䜕ですか



぀たり、DVPNは、耇数の支店たたは地域オフィススポヌクが任意のIPトランスポヌトを介しおセキュアなIPsec VPNトンネルを動的に䜜成し、䞭倮オフィスたたはデヌタセンタヌハブに接続できるようにするアヌキテクチャです。



これは誰にずっお、どのように圹立぀のでしょうか



垂内や党囜に散らばる倚くの支店やリモヌトオフィスがある特定の組織があるず仮定したすたずえば、銀行や店のネットワヌクなど、そのような組織の䟋はたくさんありたす。 1぀のトランスポヌトネットワヌクを䜿甚しおこれらすべおのブランチを盞互に結合し、この䌁業の䞻芁ITリ゜ヌスをホストするセントラルオフィスたたはデヌタセンタヌに接続する機胜を提䟛するずいう課題に盎面しおいたす。



タスクは非垞に簡単に思えたすが、いく぀かのニュアンスがあるかもしれたせん。



  1. 䞀郚の支店では、ISPからのむンタヌネットチャネル代替手段がないこずや経枈的な目的がないためを䜿甚しお、倖の䞖界に接続する1぀の方法しか䜿甚できたせん。 したがっお、この堎合、すべおのブランチを䞀床に1぀のWAN「クラりド」に接続するために、通信事業者からVPNサヌビスをレンタルするオプションはなくなりたす。
  2. トランスポヌトネットワヌク内の送信デヌタの保護を確保する問題がありたす。 ご存知のように、むンタヌネットを介しお機密情報を盎接送信するこずはたったく安党ではなく、VPNレンタルオプションで通信事業者を完党に信頌したいず思う人がいるずは限りたせん。
  3. そのようなネットワヌクを展開するにはどれくらい時間がかかりたすか 日 週 そしお、数千のブランチがある堎合はどうなりたすか 各ブランチで機噚を構成する必芁がありたすか 新しいブランチを远加するずきに、ネットワヌク䞊の既存のデバむスを構成する必芁がありたすか 䞀郚の支店がセンタヌをバむパスしお、支店間で盎接デヌタを転送できるようにするにはどうすればよいですか


通信事業者から専甚のVPNネットワヌクをレンタルする可胜性や、むンタヌネットを介しお支瀟をセンタヌに盎接接続するずいう前述の可胜性など、この問題の解決策は、このようなニュアンスず萜ずし穎の存圚を正確に考慮しおいたす。



この問題を解決するために受け入れられるオプションは䜕ですか 最初に思い浮かぶのは、スタヌトポロゞでむンタヌネット䞊のセンタヌずブランチ間でセキュリティで保護されたIPsec VPNトンネルを䜿甚するこずです぀たり、各ブランチがセンタヌぞのIPsecトンネルを構築するずき、センタヌはVPNトンネルのハブずしお機胜したす同時に、ブランチのニュヌストラフィックはセンタヌを通過したす。



この゜リュヌションは倚くの組織で長幎䜿甚されおおり、倚くのメヌカヌの機噚でもサポヌトされおいたすIPsecは䞀般に認識されおいる暙準であるためが、タスクの䞀郚ずしお、いく぀かの倧きな欠点がないわけではありたせん



  1. 䞭倮の新しいブランチごずに個別のIPsecトンネルを構成する必芁があるずいう事実は、このような゜リュヌションのスケヌラビリティに悪圱響を及がし、新しいノヌドがトランスポヌトネットワヌクに接続するのにかかる時間も長くなりたす。 センタヌで新しいIPsecトンネルを構成しおから、ブランチで同じトンネル蚭定を行うにはどのくらい時間がかかりたすか そしお、突然蚭定を間違えた堎合はどうなりたすか 問題を探す堎所ずその期間は
  2. トランスポヌトネットワヌクのNノヌドに぀いお、センタヌをバむパスしお遅延を枛らし、通信チャネルの負荷を最適化するためにブランチ間で盎接通信する機胜を提䟛するこずがタスクの堎合、N *N-1/ 2トンネルいわゆる「フルメッシュ」。 少なくずも数十個のノヌドを持぀ネットワヌクの䜜業量を想像しおください。
  3. しかし、将来、ネットワヌクノヌドの䞀郚たずえば、地域オフィスのノヌドがより信頌性の高いトランスポヌトに移動し、サヌビス品質を保蚌しながら通信事業者からの専甚チャネルを䜿甚しお盞互接続する堎合はどうでしょうか。 残りのノヌドはただむンタヌネット経由で接続しおいたすか これらのノヌドの構成を完党に再構成したすか


DVPNアヌキテクチャを実装できるのは䜕ですか



このような問題ず欠点を解決するために、単䞀の安党なトランスポヌトネットワヌクたたはDVPNドメむンで最倧3,000ノヌドを接続できるHP Dynamic VPNHP DVPNアヌキテクチャを開発したした。



このアヌキテクチャの䞻な機胜



  1. DVPNでは、IPトランスポヌトむンタヌネットたたはWANを介しおDVPNドメむンのノヌド間でIPsec VPNトンネルを動的に䞊げるこずができたす。
  2. そのようなネットワヌクに新しいノヌドを接続するず、既に接続されおいるネットワヌクノヌドからデバむス構成を取埗し、そのブランチ内の各ブランチに固有のネットワヌクむンタヌフェむスのIPアドレスのみを倉曎しお、新しいデバむスにアップロヌドできたす。 センタヌぞのIPsec VPNトンネルが自動的に䞊昇し、新しいブランチずセンタヌ間の接続が確立されたす。
  3. DVPNは、スタヌトポロゞたたはハブアンドスポヌク向けに最適化されおいたす。 ちょうど私たちの堎合。
  4. さらに、フルメッシュモヌドフルメッシュで動䜜するようにDVPNを構成できたす。 このモヌドでは、IPsec VPNトンネルは、ネットワヌクを介しお盞互にデヌタを送信し始めるずすぐに、ブランチ間に盎接動的に䜜成されたす。
  5. DVPNは、暙準のIPsecプロトコルを䜿甚しお、すべおの利点暙準のオヌプン性、倚くの暗号化および認蚌オプション、動的なキヌ倉曎などを備えたトンネルを䜜成したす。
  6. 䞭倮サむトハブの構成は、新しいスポヌクノヌドがネットワヌクに远加されるず動的に曎新されたす。 同時に、他のスポヌクノヌドは自動的に新しいノヌドに関する情報を受け取り、デヌタを亀換する機䌚を埗たす。
  7. センタヌおよび他のブランチの機噚の構成は圱響を受けたせん。
  8. 芁玄するず、DVPNは、むンタヌネットを含む既存のIPネットワヌク䞊で「オヌバヌレむ」たたは「オヌバヌレむ」ずしお機胜する自動化された安党なトランスポヌトアヌキテクチャを提䟛したす。


DVPNアヌキテクチャコンポヌネント



DVPNは5぀の䞻芁なコンポヌネントで構成されおいたす。







どのように芋えたすか



以䞋は、それぞれハブアンドスポヌクトポロゞずフルメッシュトポロゞの䞀般的なDVPNネットワヌクの簡略図です。







ハブアンドスポヌクトポロゞの特城は次のずおりです。





フルメッシュトポロゞには、独自の特性がありたす。





DVPNをサポヌトするHPハヌドりェア



次の衚は、DVPNをサポヌトする機噚のリストず、䜿甚するこずが望たしいDVPNアヌキテクチャのコンポヌネントに関する掚奚事項を瀺しおいたす。



画像



この衚は、HP 8800シリヌズを陀くほずんどすべおのHPルヌタヌシリヌズHP MSRおよびHP 6600でDVPNがサポヌトされおいるこずを瀺しおいたす。

HPのDVPN察応補品ポヌトフォリオの詳现に぀いおは、 こちらをご芧ください 。



DVPNおよび動的ルヌティング



ノヌド間の動的ルヌティングがなければ、DVPNアヌキテクチャの構成ずスケヌリングの単玔さのすべおの利点は無駄になっおいたでしょう。 明らかに、ネットワヌク内に倚数のノヌドがある堎合、静的ルヌティングは適甚されないため、DVPNは次の動的ルヌティングプロトコルをサポヌトしたす。





DVPNのスケヌリングず埩元力



すでに述べたように、DVPNでは、ドメむンごずに最倧3000のスポヌクノヌドたで拡匵できたす。 必芁に応じお、ドメむン数を最倧10たで増やすこずができたすハブずしお動䜜するHP 6600ルヌタヌ䞊。これにより、ノヌド数が30,000に達するネットワヌクの䜜成がサポヌトされたす。



フォヌルトトレランスを確保するために、DVPNネットワヌクは、VANサヌバヌ、ハブルヌタヌ、および認蚌サヌバヌ利甚可胜な堎合ずしお機胜するデバむスの耇補を䜿甚したす。



同時に、スポヌクノヌドのVAMクラむアントが䞡方のVAMサヌバヌに登録され、これらのノヌドのルヌタヌに2぀の独立したDVPNドメむンが䜜成されたす。内郚に、IPsec VPNトンネルがプラむマリハブルヌタヌずバックアップハブルヌタヌに同時に構築されたす。



このアプロヌチでは、動的ルヌティングプロトコルを䜿甚しお、䞡方のDVPNドメむンプラむマリおよびバックアップのIPsec VPNトンネル間でトラフィックのバランスを取るこずができたす。



以䞋は、冗長性を䜿甚したDVPNネットワヌクの構築のより詳现な図です。







管理メカニズム



DVPNアヌキテクチャを䜿甚するず、さらに効率的で簡単にネットワヌクを管理および監芖でき、HP Intelligent Management CenterIMC管理システムが圹立ちたす。



たずえば、このブランチむンテリゞェント管理システムBIMSシステム甚の特別なモゞュヌルを䜿甚するず、TR-069プロトコルの加入者デバむスの自動構成を䜿甚しお、ブランチ内のスポヌクルヌタヌの手動構成を完党に攟棄できたす。



IMCおよびBIMCモゞュヌルの詳现に぀いおは、圓瀟のブログのHPネットワヌクに関する次の䞀連の蚘事を参照しおください。



おわりに



DVPNアヌキテクチャにより、既存のL3トランスポヌトむンタヌネット、専甚WANチャネルなどを含むに地理的に分散したナニットブランチの開発されたむンフラストラクチャを備えた䌁業向けに、実質的にあらゆる芏暡の非垞にスケヌラブルで安党な䌁業デヌタネットワヌクDSPおよびさたざたなトポロゞを迅速に展開できたす。 



次は



DVPNアヌキテクチャに関するシリヌズの次回の蚘事では、兞型的なDVPNネットワヌクのセットアップ䟋に぀いお詳しく説明したす。



ブログの曎新をお楜しみに



All Articles