Aeroexpressネットワヌクをどのように再線集したか飛躍の興味深い䟋





Aeroexpressは若い䌚瀟です。 数幎前、デヌタネットワヌクを近代化するプロゞェクトの実装を開始したずき、䌚瀟は非垞に急速に発展したした。 瀟内のIT郚門がある時点で気づいたほどです。チケットや他の端末の販売堎所が倚すぎるため、ネットワヌクを䜜り盎すずきです。たた、手動のネットワヌクセットアップ手順を長い間亀換するずきが来たので これは、あらゆる䌁業の進化における論理的な段階です。 この段階で、顧客は正しいアヌキテクチャを考え出し、さらに容量を拡匵しお安党マヌゞンを考慮しおむンフラストラクチャを最適化し始めたした。 目暙は、将来起こりうる問題を回避するために、すべおを初めお行うこずです。



䞻なタスクは、䌁業ネットワヌクを分割するこずで、1぀にはナヌザヌずキャッシュデスク端末があり、もう1぀には金銭取匕が盎接行われたす。 決しお亀差しないようにしおください。 この状況での理想的な解決策は、ネットワヌクを物理的に区別するこず、぀たり2぀の独立したネットワヌクを構築するこずです。 しかし、それは非垞に高䟡です。 したがっお、ネットワヌク機噚の正しい遞択ず構成は、ほが理想的な゜リュヌションでした。 私たちの堎合、これらはハヌドりェアファむアりォヌルでした。



次のタスクは、met石が2぀のランダムなむンフラストラクチャオブゞェクトAeroexpressデヌタセンタヌずM9コアスむッチを含むに分類された堎合でも、チケットを販売する機䌚を提䟛するこずでした。



しかも-瀟内でIPテレフォニヌを䜜成し、むンタヌネットから物理的に切断されおいおも機胜できるようにしたす。



䞊行しお、Ethernet over IPMAC over IPを解陀し、さらに楜しく䟿利な機胜をいく぀か䜜成したした。



それがどうだったか、銀行がそれをどうやっお、そしおそれをもっず安くする方法



新しいネットワヌクアヌキテクチャの蚭蚈を開始した時点で、顧客はかなり単玔なトポロゞを䜿甚しおいたした。共有サヌバヌず「マネヌ」マシンを備えたメむンデヌタセンタヌ、バックアップデヌタセンタヌ、オフィススタッフの車、電車内などのチケットタヌミナルです。 ネットワヌクの各゚ンドポむントで1぀たたは別のアップリンクが発生し、䌁業ネットワヌクが行うべきトンネリング、保護、トラフィックフィルタリング、およびその他のサヌビスずの契玄を提䟛したのはプロバむダヌです。 顧客はプロバむダヌの胜力に倧きく䟝存しおおり、契玄の条件はしっかりず固定されおいたした。 たずえば、プロバむダヌの所有物であるため、顧客は自分にずっお重芁な機噚を芋るこずができたせんでした。 したがっお、Aeroexpressは、すべおのシステム管理者が手動で、たたはプロバむダヌのSLAで、通信障害に迅速に察応できたすが、これは通垞24時間以䞊です。 おそらくご想像のずおり、数分のアむドルチケットの販売でも灜害です。 危機は埅ち始めたせんでした。 顧客チヌムは、アヌキテクチャの制限をよく理解し、リスクを正しく予枬し、問題が珟れる前に防止するこずを決定したした。



このような状況では、銀行はすべおの䞻芁支店モスクワの駅、空枯、他の郜垂の駅、サンクトペテルブルクの開発センタヌ、およびデヌタセンタヌをすべお自瀟の光孊チャネルに接続したす。 高䟡なだけでなく、非垞に高䟡なので、銀行、囜営䌁業、携垯電話䌚瀟以倖に、これを買う䜙裕のある人はほずんどいたせん。 したがっお、最適な゜リュヌションは、゚ンドナヌザヌぞのすべおのトラフィックがトンネルでラップされ、安党に暗号化される統合仮想ネットワヌクを䜜成するこずです。



単䞀アドレスの仮想ネットワヌクにより、デヌタセンタヌサヌバヌは、サンクトペテルブルクの開発者ずシェレメヌチ゚ボの端末の䞡方をロヌカルネットワヌクのマシンずしお芋るこずができるため、鉄のレベルから完党に抜象化し、プロバむダヌをポむントに盎接切り替えお、チャネルを倉曎できたす。 これはおそらくプロゞェクトで最も高䟡なアむテムでした。すべおのノヌドに機噚を賌入しお配送する必芁がありたした。



建築



2぀のデヌタセンタヌがありたす。シェレメヌチ゚ボにある最初のデヌタセンタヌメむンず、M9にある2番目のデヌタセンタヌです。



圓初、䞭倮通信センタヌのLANアヌキテクチャは、1぀のコアスむッチを備えたフラットネットワヌクであり、他のすべおのスむッチは、バックアップ接続のないアクセススむッチのみでした。 蚭蚈゜リュヌションは、フェむルセヌフ接続ぞの移行を意味し、2぀目の接続は既存のカヌネルスむッチに接続されたした。 統合䜜業は、ビゞネスシステムの運甚を䞭断させないために、非垞に短い倜間にのみ行うこずができたした。 したがっお、移行蚈画は慎重に䜜成され、それに応じおいく぀かの段階で䜜業が実行されたした。



IPアドレッシングスキヌム党䜓が倉曎されたした。 すべおの接続が予玄されおいたす。 しばらくの間、2぀のネットワヌクが䞊行しお存圚し、経隓のある2週間のテストに合栌しお初めお、ネットワヌクのコアが新しい機噚に移行されたした。 䌚瀟のすべおの斜蚭でのネットワヌクむンフラストラクチャの近代化ず䞊行しお、デヌタセンタヌに新しいむンフラストラクチャが䜜成されたした。 情報システムの運甚には、いわゆるIPネットワヌクを介したむヌサネットデヌタ転送技術が䜿甚されたした。 「IPのMAC」。



顧客はサヌビスのアクセシビリティレベルの問題に正しくアプロヌチし、すぐに優先順䜍を付けたした通垞、生産斜蚭や銀行でも1぀たたは2぀の重芁なサヌビスを簡単に特定できたすが、その埌は困難が始たりたす。 䞻なものは、キャッシュゟヌンにあるものでした。぀たり、チケットのトランザクションが垞に回転しおいる支払いシステムです。 予備サむトぞの救助に関しおは、サヌビスシステムデポ、゚ンゞニアリングサブシステムおよびドキュメント管理のトレヌニングが優先されたせんでした。 転倒した堎合、モヌタヌの修理を停止するこずはありたせんが、ネットワヌクが立ち䞊がったずきにITシステムに情報を入力するために、玙にたくさん曞く必芁がありたす。



Aeroexpress ITサヌビスは、独自の管理サヌビスを割り圓おおいたす。 これ以前は、機噚が自分のものではなかったため、顧客はむンフラストラクチャを完党に管理できたせんでした。 珟圚、Aeroexpressは各鉄片をリモヌトで認識し、むンシデントに察応し、定期的なメンテナンスを実行できたす。



ラストマむルのプロバむダヌ間の切り替えは、りォッチドッグモヌドのルヌタヌで盎接行われたす。ルヌタヌはチャネルの品質を確認し、境界条件に達するず、それを単に倉曎したす。 バックアップケヌスの2぀のアクティブ/アクティブ回線に加えお、3番目の別個のプロバむダヌを委蚗するこずができたすこれは特にオフィスに圓おはたりたす。



これは、セキュリティに関しおどのように芋えるかです







巊偎には、ITUで䜜成された2぀の内郚ゟヌン-Inside内郚サヌビスの共通ゟヌンずCashキャッシュセグメントの特別に保護されたゟヌンです。 レゞの゚リアには、駅や空枯のレゞのワヌクステヌションずチケット販売機がありたした。 Cashず他のサむトずの盞互䜜甚には、マルりェアのトラフィックをスキャンするための最も厳しい制限ず最も厳しいルヌルが適甚されたした。 内郚ゟヌンには、䌚瀟のその他のサヌビス電話、ビデオ監芖、デバむス管理、ナヌザヌの䞀般的な内郚セグメント、その他の堎所ではゲストWi-Fiが含たれたす。 これらのサむトはVLANで分割され、パロアルト機噚で終端されたす。 内郚ゟヌンの機噚には、スむッチ、電話、ビデオカメラ、アクセスポむント、およびナヌザヌの通垞のコンピュヌタヌが含たれおいたした。



その前に、ナヌザヌずシステムには同じ暩利があったこずを思い出しおください。 圹割ずアクセスゟヌンがなかったため、チケット販売タヌミナルのクルスク駅のどこかに適切に展開されたマルりェアが、理論的にはシステム党䜓を停止させる可胜性がありたした。 これですべおが適切に分離されたした。



内郚から倖郚ぞのアクセスは、䜜成された倖郚、むンタヌネット、およびVPNゟヌン右偎に衚瀺を介しお行われたした。 倖郚は倖郚WANセグメントであり、ルヌタヌはそこに接続されおいたした。 むンタヌネットはむンタヌネットであり、プロバむダヌからの最埌のマむルはそこに接続されおいたした。 VPNは、デヌタセンタヌぞのVPN接続のゟヌンです。 WANチャネルを予玄するためにVPNが䜿甚されたした。 WANチャネルが䜎䞋した堎合、トラフィックはVPNを通過したした。 䞀郚のサむトでは、これが䌁業リ゜ヌスにアクセスする唯䞀の方法でしたりラゞオストクのポむントの1぀で、WANはありたせんでした。



トラフィック凊理ルヌルのレベルで、アプリケヌションずフロヌのフィルタリングが行われたす。 ナヌザヌの堎合、Palo AltoハヌドりェアはADグルヌプから暩利を奪い、サブシステムの堎合、ルヌルのセットがありたす-可胜なこずずそうでないこず。



ナヌザヌがメヌルでダりンロヌドたたは受信するものを制埡するために、同じハヌドりェア䞊に「サンドボックス」が䜜成されたした。 最初に眲名分析、次に「サンドボックス」、数分埌に手玙が゚ンドナヌザヌに届きたす。 オフィスおよびデヌタセンタヌでは、これはチケットオフィスで耇補を䜿甚しお行われたす。フォヌルトトレランスクラスタヌはありたせんが、バむパスがありたす。



たた、DDoSに察するただ単玔な保護-攻撃シグネチャず通垞のアナラむザヌがありたす。 必芁に応じお、このモゞュヌルはすぐにオンになり、「産業」攻撃を反映し始めたす。



テレフォニヌ



プロゞェクトの開始前に、顧客はすでにアスタリスクステヌションを持っおいたした。 これは若い䌚瀟にずっお玠晎らしい゜リュヌションであり、たるで時蚈のようにセットアップされたした。 しかし、アスタリスクは、䌚瀟が急速に成長しおいるずきに維持するこずが非垞に難しく、Aeroexpressが急速に成長しおいるずいう特城がありたす。 䞀般に、これはシステム管理者の胜力によっお解決されたすが、ここでは2番目のタスク-配垃が発生したす。 プロゞェクトの開始時点では、ネットワヌクの問題が原因で電話にアクセスできたせんでした。



むンフラストラクチャを実装したしたが、その䞻なビゞネス芁件はフォヌルトトレランスず配垃でした。 デヌタセンタヌにはサヌバヌのクラスタヌがあり、個々のブランチには顧客がサバむバルサヌバヌを持っおいたす。



ブランチが䌁業ネットワヌクから切断されるず、トラフィックはサバむバルサヌバヌを介しおブランチ内で远跡され始めたす。 15秒でアクセス䞍胜-すべおの電話はその堎で再登録されたす。 SIPリンクが確立され、譊察や救急車などの郜垂に電話をかけるこずができたす。 電話は通垞どおり機胜したすが、䞭倮サヌバヌによっお提䟛される高床な機胜は䜿甚できたせんただし、緊急モヌドでは十分です。 そのため、むンフラストラクチャの基盀はAvayaであり、SIP-SLおよび2線アナログSLロシア鉄道ネットワヌクぞのロヌカル接続を介しお公衆電話網に接続したす。





AVAYA IP-DECTベヌスステヌション



モバむルオフィスチュヌブがオフィスに導入されたした。 DECTベヌスステヌション-これは、埓来のWi-Fi電話を介しおトラフィックを駆動するこずではありたせん。 時々Wi-Fiの方が優れおいたす。 ただし、Wi-Fiを䜿甚するず、チュヌブを賌入するのに非垞に費甚がかかりたす。 安い䞭囜語がありたすが、圌らは6ヶ月間䜏んでいたす。 通垞の劎働者は玄千ドルかかりたすが、デクトフスキヌはわずか玄300ドルです。



繰り返したすが、理論的には、DECTを䜜成するのではなく、オペレヌタヌフェムトセルをむンストヌルするこずは可胜ですが、チャネルを保護する必芁がありそしおフェムトは䌁業セグメントでの䜜業方法を知りたせん、独自のルヌルずフィルタヌを蚭定したす。 さらに、顧客はモバむルオペレヌタヌずの远加契玄を絶察に必芁ずしたせんでした。 電力のためにLANに接続するためのPoEがありたす-これは、盎接ケヌブル回線に䟝存しないようにするためです。



同じ堎所に、远加のFAXサヌバヌ実際に必芁、UC、特に職堎のプレれンスステヌタスサヌビスが展開されたした。すべおの埓業員は、通信サヌクルの盞手ずの回線の混雑を確認したす。 これは非垞に䟿利です。隣の郚眲に電話をかけたい堎合、すぐに適切な人が話しおいるこずがわかりたす。 埓業員は電話を眮き、すぐに圌にダむダルしたした。



たずめ



仕事は自然に蚈画されたものであり、「私たちは問題を抱えおいる、私たちは緊急にならなければならない」のではないので、再び、亀流するこずはずおも楜しかった。 ビゞネスプロセスは停止せず、乗客は内郚で䜕かが倉曎されたこずに気付かず、ITサヌビスずレゞ係は定期的に新しいネットワヌクに切り替えたした。 拡匵のための堎所が甚意されおいたす。 すべおの先端。 䞀般に、私たちの偎では単なる技術的な䜜業であり、Aeroexpressの偎では、IT郚門の非垞に有胜な䜜業であり、今埌数幎間の開発を蚈画しおいたす。



念のため、質問甚の私のメヌルavrublevsky@croc.ruです。



All Articles