ACI

ACI

73.0
3条评价
861次浏览
所属厂商:
Cisco

公司介绍:

思科 ACI 提供的优势 自动化 通过自动化实现扩展 通过面向数据中心运营的通用策略实现自动化 加速多云进程 加速多云进程 在多个本地和云实例间实施统一的策略。 应对风险 网络保护 无处不在的安全保护保障业务连续性与灾难恢复。 网络分析 网络状态感知和洞察 使数据中心网络从根本上实现更具前瞻性

产品详情

思科应用中心基础设施(Cisco Application Centric Infrastructure,简称ACI)是一款面向数据中心、多云及边缘环境的软件定义网络(SDN)解决方案。它采用策略驱动的架构,抽象化网络复杂性,实现应用部署与管理的自动化,确保跨环境的策略一致性与简化运维。ACI并非单一工具,而是融合了网络自动化、安全策略、多云集成、可观测性与边缘扩展能力的综合性平台,其核心目标是帮助企业构建敏捷、安全、高效的网络基础设施,支撑数字化转型中的应用创新与业务增长。

一、核心定位与整体架构

思科ACI的核心理念是“以应用为中心”与“策略驱动”。与传统网络以设备为中心的管理模式不同,ACI将网络策略与应用需求直接绑定,让网络资源的分配与调整围绕应用的生命周期展开,从而大幅提升网络响应速度与运维效率。

  • 以应用为中心:网络策略的定义基于应用的通信需求,而非底层设备的配置。例如,一个电商应用的Web层、应用层与数据库层之间的通信规则,可通过统一的应用策略快速部署,无需逐个配置交换机或路由器。
  • 策略驱动:策略一旦定义,将自动在整个网络基础设施中生效,包括数据中心、多云及边缘环境。这种一致性避免了人工配置的错误,同时简化了跨环境的网络管理。
  • 多云与边缘扩展:ACI支持将策略延伸至公共云(AWS、Azure、GCP)与边缘节点,实现“一次定义,处处执行”的跨域策略管理,满足企业分布式应用部署的需求。
  • 统一运维:通过集中化的控制器,管理员可实时监控整个网络的状态,快速定位问题,并通过自动化工具进行故障修复,降低运维复杂度。

ACI的整体架构可分为以下几个关键组件:

  1. ACI Fabric(网络 fabric):由 spine(核心)与 leaf(接入)交换机组成的物理网络基础设施。Leaf交换机直接连接服务器、存储设备或虚拟机管理程序,Spine交换机则负责Leaf之间的流量转发。Fabric采用Clos架构,支持高带宽、低延迟的无阻塞通信。Leaf交换机通常部署在机架顶部(ToR),每个Leaf可连接多个服务器;Spine交换机则位于数据中心的核心区域,连接所有Leaf交换机,形成全互联的拓扑结构。
  2. APIC(应用策略基础设施控制器):ACI的“大脑”,负责策略的定义、分发与监控。APIC采用集群部署(3-5节点)以确保高可用性,它通过REST API、图形化界面或CLI与管理员交互,将策略转换为底层设备的配置指令,并推送到Fabric中的交换机。APIC集群使用分布式数据库存储策略与状态信息,确保数据的一致性与可靠性。
  3. Multi-Site Orchestrator(MSO):用于管理多个ACI Fabric(跨地域或数据中心)的组件。MSO支持跨Fabric的策略同步、应用跨站点部署及灾难恢复,确保多站点之间的网络一致性。例如,一个企业的北京与上海数据中心可通过MSO实现策略同步,当应用在两地部署时,无需重新配置网络规则。
  4. Cloud ACI:延伸ACI策略至公共云环境的组件。Cloud ACI与AWS、Azure、GCP等云平台集成,将ACI的策略模型映射为云原生的网络资源(如VPC、安全组、路由表),实现跨云的策略一致性。例如,在AWS中,Cloud ACI可自动创建VPC、子网与安全组,并将ACI的契约规则转换为AWS的安全组规则,确保应用在云环境中的通信安全。
  5. ACI Edge:将ACI策略扩展至边缘环境的组件。它支持Cisco Catalyst 9000系列交换机或ISR 4000系列路由器作为边缘节点,连接远程办公点、零售门店或工业IoT站点,确保边缘与核心数据中心的策略统一。边缘节点通过IPsec或MPLS与核心Fabric连接,APIC将策略推送到边缘节点,实现边缘设备的自动化配置与管理。
  6. Observability & Analytics Engine:负责收集、分析网络与应用的 telemetry 数据,提供实时的健康状态、性能指标与安全告警,帮助管理员快速识别并解决问题。该引擎支持流式处理与批量分析,可处理PB级的 telemetry 数据,提供深入的网络洞察。

ACI的逻辑架构可进一步细分为以下层次:

  1. 策略层:定义应用的通信规则、安全策略与资源分配策略。包括应用配置文件(Application Profile)、端点组(EPG)、契约(Contract)与过滤器(Filter)等核心元素。策略层是ACI的最高抽象层,管理员无需关注底层设备的配置细节。
  2. 控制层:由APIC与MSO组成,负责策略的解析、分发与状态同步。控制层与Fabric中的交换机通过南向协议(如OpFlex)通信,确保策略在底层设备上的正确执行。OpFlex是一种基于HTTP/2的协议,支持双向通信与状态同步,确保策略的实时更新。
  3. 数据层:由ACI Fabric的物理设备组成,负责数据包的转发与策略的强制执行。数据层采用VXLAN作为 overlay 协议,实现虚拟网络与物理网络的解耦,同时支持MACsec加密以保障数据传输安全。VXLAN使用24位的VNI(Virtual Network Identifier)标识虚拟网络,可支持多达1600万个虚拟网络,满足大规模数据中心的需求。
  4. 多云与边缘扩展层:包含Cloud ACI与ACI Edge组件,负责将策略延伸至公共云与边缘环境,实现跨域的网络管理。该层通过标准化的API与云平台或边缘设备集成,确保策略的一致性与兼容性。
  5. 运维与分析层:提供监控、告警、日志与分析功能,帮助管理员掌握网络的运行状态与应用性能。该层支持与第三方运维工具(如Splunk、Prometheus)集成,实现统一的运维管理。

二、核心功能模块详解

1. 策略管理模块

策略管理是ACI的核心功能,它基于应用的需求定义网络规则,并确保这些规则在整个基础设施中一致执行。该模块包含以下关键特性:

  • 应用配置文件(Application Profile):逻辑上的应用容器,包含一个或多个端点组(EPG)以及它们之间的通信规则。例如,一个电商应用的配置文件可能包含Web EPG、App EPG与DB EPG,以及三者之间的契约关系。应用配置文件的创建基于应用的架构设计,管理员只需输入应用的通信需求,ACI即可自动生成对应的网络策略。
  • 端点组(Endpoint Group,EPG):一组具有相同策略需求的端点(如VM、容器、物理服务器或存储设备)。EPG是策略管理的基本单元,所有的通信规则与安全策略都围绕EPG展开。例如,Web EPG中的所有服务器共享相同的入站访问规则,DB EPG中的所有数据库服务器共享相同的出站访问规则。端点可通过自动发现(如VMware vCenter集成)或手动配置关联到EPG。
  • 契约(Contract):定义两个EPG之间允许的通信类型。契约由“主题(Subject)”与“过滤器(Filter)”组成。主题描述通信的方向(如入站或出站),过滤器则定义允许的协议与端口(如TCP 80、UDP 53)。例如,Web EPG与App EPG之间的契约可能允许TCP 80与443的流量,而App EPG与DB EPG之间的契约可能允许TCP 3306(MySQL)的流量。契约支持双向通信,也可限制为单向通信。
  • 过滤器(Filter):一组网络流量规则,用于限制契约中的通信内容。过滤器支持L2(MAC地址)、L3(IP地址)、L4(端口)与L7(应用协议)的规则定义,满足细粒度的流量控制需求。例如,一个过滤器可允许来自特定IP地址的TCP 80流量,拒绝其他所有流量。过滤器可重复使用在多个契约中,提高策略的复用性。
  • 桥域(Bridge Domain,BD):逻辑上的广播域,用于隔离L2流量。每个BD可关联多个EPG,EPG之间的L2通信需通过BD实现。BD支持VLAN与VXLAN的映射,实现物理与虚拟网络的无缝集成。例如,一个BD可映射到多个VLAN,每个VLAN对应不同的EPG,确保L2流量的隔离。
  • 路由域(Routing Domain,VRF):逻辑上的路由隔离域,用于隔离不同租户或应用的L3流量。每个VRF可包含多个BD,不同VRF之间的通信需通过明确的契约授权。VRF支持动态路由协议(如BGP、OSPF),可与外部网络(如Internet或企业广域网)通信。例如,一个租户的VRF可与另一个租户的VRF隔离,确保数据的安全性。
  • 租户(Tenant):最高级别的逻辑隔离单元,用于分隔不同的组织或项目。每个租户可拥有自己的应用配置文件、EPG、契约与VRF,确保资源与策略的隔离。租户支持多租户管理,管理员可为每个租户分配独立的资源配额(如带宽、端口数量),并设置不同的访问权限。

策略管理模块的工作流程如下:管理员首先创建租户,然后在租户内定义应用配置文件,接着创建EPG并将端点(如VM)关联到EPG,之后定义契约以允许EPG之间的通信,最后APIC将这些策略转换为底层设备的配置,并推送到Fabric中的交换机。当端点发送流量时,Leaf交换机根据契约规则进行检查,允许符合规则的流量通过,拒绝不符合规则的流量。

2. 网络自动化模块

网络自动化模块是ACI的关键功能之一,它通过自动化工具简化网络的部署与管理,减少人工操作的错误与时间成本。该模块包含以下关键特性:

  • 零接触部署(Zero Touch Provisioning,ZTP):新的交换机接入Fabric时,无需手动配置。交换机通过DHCP获取IP地址,并自动连接到APIC,下载配置文件并完成初始化。ZTP支持批量部署,可快速扩展Fabric的规模。例如,一个数据中心新增100台Leaf交换机,管理员只需将交换机接入网络,ZTP即可自动完成配置。
  • Fabric自动发现:APIC通过LLDP(链路层发现协议)自动发现Fabric中的Leaf与Spine交换机,并识别它们的型号与位置。管理员无需手动输入交换机的信息,APIC会自动构建Fabric的拓扑结构,并显示在图形化界面中。
  • L2/L3自动化配置:ACI自动配置Fabric中的L2与L3网络参数。例如,Leaf交换机的VLAN配置、Spine交换机的路由配置,以及VXLAN的VNI映射,都可通过APIC自动完成。管理员只需定义策略,ACI即可自动生成对应的网络配置。
  • 虚拟端口通道(vPC):支持服务器或存储设备通过双链路连接到两个Leaf交换机,实现链路冗余与负载均衡。ACI自动配置vPC的参数,确保双链路的一致性与高可用性。例如,一个服务器通过两条链路连接到Leaf1与Leaf2,ACI会自动配置vPC,使服务器的流量在两条链路上均衡分布。
  • 动态路由协议集成:ACI支持与外部网络的动态路由协议集成,如BGP、OSPF与EIGRP。管理员只需在APIC中定义路由策略,ACI即可自动配置Fabric中的交换机与外部路由器之间的路由协议,实现无缝的网络连接。

3. 安全策略模块

安全策略模块是ACI的核心功能之一,它通过微分段、契约规则与加密技术,保障网络与应用的安全。该模块包含以下关键特性:

  • 微分段(Micro-Segmentation):基于EPG的细粒度安全隔离。每个EPG中的端点只能与授权的EPG通信,即使它们位于同一子网中。微分段减少了攻击面,防止恶意流量在网络中扩散。例如,一个数据库EPG可被配置为仅允许应用EPG的访问,拒绝其他所有EPG的流量,确保数据库的安全。
  • 契约驱动的安全:所有的通信都需通过契约授权,没有契约的流量将被拒绝。契约规则在Leaf交换机上强制执行,确保流量的安全。例如,Web EPG与App EPG之间的契约允许TCP 80流量,Leaf交换机将检查所有从Web EPG到App EPG的流量,仅允许符合规则的流量通过。
  • 数据加密:支持MACsec与IPsec加密技术,保障数据传输的安全。MACsec用于Fabric内部的链路加密,IPsec用于跨Fabric或云环境的流量加密。管理员只需在APIC中定义加密策略,ACI即可自动配置交换机的加密参数。
  • 威胁检测与响应:ACI集成了思科的安全工具(如Tetration、SecureX),支持实时的威胁检测与响应。例如,Tetration可监控应用的行为,识别异常流量,并通过APIC自动调整策略,阻止恶意攻击。SecureX则提供威胁情报,帮助管理员快速应对新的安全威胁。
  • 合规与审计:ACI记录所有的配置变更、策略执行与故障事件,支持日志导出与审计。管理员可通过日志追溯问题根源,或验证是否符合合规要求(如PCI DSS、GDPR)。ACI还提供合规报告,帮助企业满足监管机构的要求。

4. 多云集成模块

多云集成模块支持将ACI策略延伸至公共云环境,实现跨云的策略一致性与统一管理。该模块包含以下关键特性:

  • Cloud ACI for AWS:与AWS集成,将ACI的策略模型映射为AWS的云原生资源。例如,ACI的EPG可映射为AWS的安全组,契约规则可映射为安全组规则,VRF可映射为VPC。Cloud ACI还支持AWS PrivateLink,实现ACI Fabric与AWS VPC之间的私有连接,确保数据传输的安全。
  • Cloud ACI for Azure:与Azure集成,支持ExpressRoute连接与策略同步。Cloud ACI可自动创建Azure的虚拟网络、子网与网络安全组,并将ACI的策略转换为Azure的安全规则。管理员可通过APIC统一管理Azure与本地的网络策略。
  • Cloud ACI for GCP:与GCP集成,支持Cloud Interconnect连接与策略同步。Cloud ACI可自动配置GCP的VPC、防火墙规则与路由表,确保应用在GCP中的通信安全。管理员可通过APIC监控GCP的网络状态,快速定位问题。
  • Multi-Cloud Orchestration:通过MSO实现跨云的策略同步与应用部署。例如,一个应用可同时部署在AWS与Azure,MSO可确保两地的网络策略一致,实现应用的跨云高可用性。

5. 可观测性与分析模块

可观测性与分析模块提供实时的网络监控与分析功能,帮助管理员快速识别并解决问题。该模块包含以下关键特性:

  • 流式遥测:ACI支持通过gRPC、NetFlow或sFlow收集交换机与端点的实时数据,包括流量统计、延迟、丢包率与策略执行情况。遥测数据以秒级频率传输,确保管理员获取最新的网络状态。
  • 健康评分系统:每个组件(交换机、EPG、契约、端点)都有一个0-100的健康评分,基于关键指标(如CPU利用率、端口错误率、策略违规次数)计算。健康评分帮助管理员快速识别异常组件,优先处理严重问题。
  • 图形化监控界面:APIC提供图形化的监控界面,显示Fabric的拓扑结构、流量统计、健康评分与告警信息。管理员可通过界面快速查看网络的运行状态,定位问题所在。
  • 智能告警:当网络出现异常(如链路故障、策略违规、流量突增)时,ACI会触发告警,并通过邮件、Slack或Syslog通知管理员。告警可根据严重程度分级,帮助管理员优先处理紧急问题。
  • 日志与审计:APIC记录所有的配置变更、策略执行与故障事件,支持日志导出与审计。管理员可通过日志追溯问题根源,或验证是否符合合规要求。
  • 第三方工具集成:ACI支持与第三方运维工具集成,如Splunk、Prometheus、Grafana等。管理员可将ACI的遥测数据导入这些工具,实现统一的运维管理。

6. 边缘扩展模块

边缘扩展模块支持将ACI策略延伸至边缘环境,实现边缘与核心数据中心的策略统一。该模块包含以下关键特性:

  • ACI Edge节点:支持Cisco Catalyst 9000系列交换机或ISR 4000系列路由器作为边缘节点,连接远程办公点、零售门店或工业IoT站点。边缘节点通过IPsec或MPLS与核心Fabric连接,确保数据传输的安全。
  • 策略同步:APIC将核心Fabric的策略推送到边缘节点,确保边缘与核心的策略一致性。例如,边缘节点的EPG配置、契约规则与安全策略,都与核心Fabric保持一致。
  • 边缘设备管理:管理员可通过APIC统一管理边缘节点的配置与状态,无需在每个边缘节点上手动操作。例如,边缘节点的固件升级、策略更新,都可通过APIC自动完成。
  • 边缘应用支持:ACI Edge支持边缘应用的部署,如IoT网关、视频监控系统或零售POS系统。边缘应用的网络策略由APIC统一管理,确保应用的通信安全与可靠性。

三、技术优势与特点

思科ACI具有以下技术优势与特点:

  • 策略驱动的一致性:策略一旦定义,将自动在整个网络基础设施中生效,包括数据中心、多云及边缘环境。这种一致性避免了人工配置的错误,同时简化了跨环境的网络管理。
  • 高可用性与冗余:ACI采用集群部署的APIC、Clos架构的Fabric与vPC技术,确保网络的高可用性。APIC集群支持节点故障自动切换,Fabric支持链路故障自动恢复,vPC支持服务器双链路冗余。
  • 高性能与可扩展性:ACI Fabric采用Clos架构,支持高带宽、低延迟的无阻塞通信。Fabric可扩展至500个Leaf交换机与64个Spine交换机,支持多达10万个端点,满足大规模数据中心的需求。
  • 安全与合规:ACI通过微分段、契约规则与加密技术,保障网络与应用的安全。同时,ACI提供日志审计与合规报告,帮助企业满足监管机构的要求。
  • 多云与边缘扩展:ACI支持将策略延伸至公共云与边缘环境,实现跨域的策略一致性与统一管理。这为企业分布式应用部署提供了统一的网络基础。
  • 自动化与简化运维:ACI通过零接触部署、自动配置与图形化监控,简化了网络的部署与管理,减少了人工操作的错误与时间成本。
  • 开放生态系统:ACI支持与第三方工具的集成,如VMware vSphere、Microsoft Hyper-V、Kubernetes、Red Hat OpenShift,以及安全工具(如Palo Alto Networks、Check Point)。这确保了ACI与企业现有技术栈的兼容性。

四、典型应用场景

思科ACI适用于以下典型应用场景:

  • 数据中心现代化:企业需要将传统数据中心升级为软件定义的数据中心,ACI可提供自动化的网络部署与管理,减少人工操作的时间与成本。例如,一个金融企业的传统数据中心采用手动配置网络,升级为ACI后,网络部署时间从几周缩短到几小时。
  • 多云转型:企业需要将应用部署在多个公共云环境中,ACI可提供跨云的策略一致性与统一管理。例如,一个电商企业的应用部署在AWS与Azure,ACI确保两地的网络策略一致,实现应用的跨云高可用性。
  • 容器与微服务:企业采用容器与微服务架构,ACI可提供容器网络的自动化配置与安全策略。例如,一个使用Kubernetes的企业,ACI CNI插件可自动配置容器的网络参数,并通过EPG与契约规则保障容器的通信安全。
  • 边缘计算扩展:企业需要将应用部署在边缘环境中,ACI可提供边缘与核心数据中心的策略统一。例如,一个零售企业的POS系统部署在门店,ACI Edge确保门店的网络策略与核心数据中心一致,实现数据的安全传输。
  • 安全与合规:企业需要满足严格的安全与合规要求,ACI可提供微分段、加密技术与日志审计功能。例如,一个医疗企业需要符合HIPAA合规要求,ACI的微分段可隔离患者数据,日志审计可追溯数据访问记录。
  • 灾难恢复:企业需要实现跨数据中心的灾难恢复,ACI Multi-Site Orchestrator可提供跨站点的策略同步与应用部署。例如,一个企业的北京与上海数据中心通过MSO实现策略同步,当北京数据中心故障时,应用可快速切换到上海数据中心。

总结

思科ACI作为一款领先的SDN解决方案,通过策略驱动的架构、跨域的一致性管理与自动化运维能力,帮助企业解决了传统网络在敏捷性、安全性与多云扩展方面的痛点。它不仅简化了数据中心的网络管理,还支持将策略延伸至公共云与边缘环境,为企业分布式应用部署提供了统一的网络基础。无论是数据中心现代化、多云转型还是边缘计算扩展,ACI都能提供高效、安全的网络支撑,加速企业的数字化转型进程。

如需了解更多产品详情,请访问思科官方网站:

后查看

展开更多

案例介绍

暂无内容

版权/专利

暂无内容
评价
点评抽奖
"客观"-"真实"-"中立"-"专业"点评,每项不少于20字,总字数不少于90字,帮助更多迷茫的IT人。点评完即可现金抽奖,满5个送笔记本/平板活动支架;10个送扫地机器人;20个送VIP视频会员。
评分标准及明细
0-20分很糟糕
很糟糕功能/性能/服务等基本无法使用
20-40分较差
较差功能/性能/服务等存在较多问题
40-60分一般
一般行业同类平均水平,凑活够用
60-80分还不错
还不错行业上游水平,能满足大部分使用需求
80-100分优秀
优秀行业领先水平,只有20%左右评比对象满足这个标准
总评分
还不错73.0分
还不错
共3人评分
项目
评分
同类平均分
综合
73
80
兼容性
70
82
稳定性
76
86
易用性
70
78
性能
84
88
市场占有率
60
66
功能
80
84
扩展性
80
82
美观度
76
84
技术服务
74
72
性价比
54
68
时间排序↓
最新
精华
3 条评论
向我咨询
发表评论