
ACI
公司介绍:
产品详情
思科应用中心基础设施(Cisco Application Centric Infrastructure,简称ACI)是一款面向数据中心、多云及边缘环境的软件定义网络(SDN)解决方案。它采用策略驱动的架构,抽象化网络复杂性,实现应用部署与管理的自动化,确保跨环境的策略一致性与简化运维。ACI并非单一工具,而是融合了网络自动化、安全策略、多云集成、可观测性与边缘扩展能力的综合性平台,其核心目标是帮助企业构建敏捷、安全、高效的网络基础设施,支撑数字化转型中的应用创新与业务增长。
一、核心定位与整体架构
思科ACI的核心理念是“以应用为中心”与“策略驱动”。与传统网络以设备为中心的管理模式不同,ACI将网络策略与应用需求直接绑定,让网络资源的分配与调整围绕应用的生命周期展开,从而大幅提升网络响应速度与运维效率。
- 以应用为中心:网络策略的定义基于应用的通信需求,而非底层设备的配置。例如,一个电商应用的Web层、应用层与数据库层之间的通信规则,可通过统一的应用策略快速部署,无需逐个配置交换机或路由器。
- 策略驱动:策略一旦定义,将自动在整个网络基础设施中生效,包括数据中心、多云及边缘环境。这种一致性避免了人工配置的错误,同时简化了跨环境的网络管理。
- 多云与边缘扩展:ACI支持将策略延伸至公共云(AWS、Azure、GCP)与边缘节点,实现“一次定义,处处执行”的跨域策略管理,满足企业分布式应用部署的需求。
- 统一运维:通过集中化的控制器,管理员可实时监控整个网络的状态,快速定位问题,并通过自动化工具进行故障修复,降低运维复杂度。
ACI的整体架构可分为以下几个关键组件:
- ACI Fabric(网络 fabric):由 spine(核心)与 leaf(接入)交换机组成的物理网络基础设施。Leaf交换机直接连接服务器、存储设备或虚拟机管理程序,Spine交换机则负责Leaf之间的流量转发。Fabric采用Clos架构,支持高带宽、低延迟的无阻塞通信。Leaf交换机通常部署在机架顶部(ToR),每个Leaf可连接多个服务器;Spine交换机则位于数据中心的核心区域,连接所有Leaf交换机,形成全互联的拓扑结构。
- APIC(应用策略基础设施控制器):ACI的“大脑”,负责策略的定义、分发与监控。APIC采用集群部署(3-5节点)以确保高可用性,它通过REST API、图形化界面或CLI与管理员交互,将策略转换为底层设备的配置指令,并推送到Fabric中的交换机。APIC集群使用分布式数据库存储策略与状态信息,确保数据的一致性与可靠性。
- Multi-Site Orchestrator(MSO):用于管理多个ACI Fabric(跨地域或数据中心)的组件。MSO支持跨Fabric的策略同步、应用跨站点部署及灾难恢复,确保多站点之间的网络一致性。例如,一个企业的北京与上海数据中心可通过MSO实现策略同步,当应用在两地部署时,无需重新配置网络规则。
- Cloud ACI:延伸ACI策略至公共云环境的组件。Cloud ACI与AWS、Azure、GCP等云平台集成,将ACI的策略模型映射为云原生的网络资源(如VPC、安全组、路由表),实现跨云的策略一致性。例如,在AWS中,Cloud ACI可自动创建VPC、子网与安全组,并将ACI的契约规则转换为AWS的安全组规则,确保应用在云环境中的通信安全。
- ACI Edge:将ACI策略扩展至边缘环境的组件。它支持Cisco Catalyst 9000系列交换机或ISR 4000系列路由器作为边缘节点,连接远程办公点、零售门店或工业IoT站点,确保边缘与核心数据中心的策略统一。边缘节点通过IPsec或MPLS与核心Fabric连接,APIC将策略推送到边缘节点,实现边缘设备的自动化配置与管理。
- Observability & Analytics Engine:负责收集、分析网络与应用的 telemetry 数据,提供实时的健康状态、性能指标与安全告警,帮助管理员快速识别并解决问题。该引擎支持流式处理与批量分析,可处理PB级的 telemetry 数据,提供深入的网络洞察。
ACI的逻辑架构可进一步细分为以下层次:
- 策略层:定义应用的通信规则、安全策略与资源分配策略。包括应用配置文件(Application Profile)、端点组(EPG)、契约(Contract)与过滤器(Filter)等核心元素。策略层是ACI的最高抽象层,管理员无需关注底层设备的配置细节。
- 控制层:由APIC与MSO组成,负责策略的解析、分发与状态同步。控制层与Fabric中的交换机通过南向协议(如OpFlex)通信,确保策略在底层设备上的正确执行。OpFlex是一种基于HTTP/2的协议,支持双向通信与状态同步,确保策略的实时更新。
- 数据层:由ACI Fabric的物理设备组成,负责数据包的转发与策略的强制执行。数据层采用VXLAN作为 overlay 协议,实现虚拟网络与物理网络的解耦,同时支持MACsec加密以保障数据传输安全。VXLAN使用24位的VNI(Virtual Network Identifier)标识虚拟网络,可支持多达1600万个虚拟网络,满足大规模数据中心的需求。
- 多云与边缘扩展层:包含Cloud ACI与ACI Edge组件,负责将策略延伸至公共云与边缘环境,实现跨域的网络管理。该层通过标准化的API与云平台或边缘设备集成,确保策略的一致性与兼容性。
- 运维与分析层:提供监控、告警、日志与分析功能,帮助管理员掌握网络的运行状态与应用性能。该层支持与第三方运维工具(如Splunk、Prometheus)集成,实现统一的运维管理。
二、核心功能模块详解
1. 策略管理模块
策略管理是ACI的核心功能,它基于应用的需求定义网络规则,并确保这些规则在整个基础设施中一致执行。该模块包含以下关键特性:
- 应用配置文件(Application Profile):逻辑上的应用容器,包含一个或多个端点组(EPG)以及它们之间的通信规则。例如,一个电商应用的配置文件可能包含Web EPG、App EPG与DB EPG,以及三者之间的契约关系。应用配置文件的创建基于应用的架构设计,管理员只需输入应用的通信需求,ACI即可自动生成对应的网络策略。
- 端点组(Endpoint Group,EPG):一组具有相同策略需求的端点(如VM、容器、物理服务器或存储设备)。EPG是策略管理的基本单元,所有的通信规则与安全策略都围绕EPG展开。例如,Web EPG中的所有服务器共享相同的入站访问规则,DB EPG中的所有数据库服务器共享相同的出站访问规则。端点可通过自动发现(如VMware vCenter集成)或手动配置关联到EPG。
- 契约(Contract):定义两个EPG之间允许的通信类型。契约由“主题(Subject)”与“过滤器(Filter)”组成。主题描述通信的方向(如入站或出站),过滤器则定义允许的协议与端口(如TCP 80、UDP 53)。例如,Web EPG与App EPG之间的契约可能允许TCP 80与443的流量,而App EPG与DB EPG之间的契约可能允许TCP 3306(MySQL)的流量。契约支持双向通信,也可限制为单向通信。
- 过滤器(Filter):一组网络流量规则,用于限制契约中的通信内容。过滤器支持L2(MAC地址)、L3(IP地址)、L4(端口)与L7(应用协议)的规则定义,满足细粒度的流量控制需求。例如,一个过滤器可允许来自特定IP地址的TCP 80流量,拒绝其他所有流量。过滤器可重复使用在多个契约中,提高策略的复用性。
- 桥域(Bridge Domain,BD):逻辑上的广播域,用于隔离L2流量。每个BD可关联多个EPG,EPG之间的L2通信需通过BD实现。BD支持VLAN与VXLAN的映射,实现物理与虚拟网络的无缝集成。例如,一个BD可映射到多个VLAN,每个VLAN对应不同的EPG,确保L2流量的隔离。
- 路由域(Routing Domain,VRF):逻辑上的路由隔离域,用于隔离不同租户或应用的L3流量。每个VRF可包含多个BD,不同VRF之间的通信需通过明确的契约授权。VRF支持动态路由协议(如BGP、OSPF),可与外部网络(如Internet或企业广域网)通信。例如,一个租户的VRF可与另一个租户的VRF隔离,确保数据的安全性。
- 租户(Tenant):最高级别的逻辑隔离单元,用于分隔不同的组织或项目。每个租户可拥有自己的应用配置文件、EPG、契约与VRF,确保资源与策略的隔离。租户支持多租户管理,管理员可为每个租户分配独立的资源配额(如带宽、端口数量),并设置不同的访问权限。
策略管理模块的工作流程如下:管理员首先创建租户,然后在租户内定义应用配置文件,接着创建EPG并将端点(如VM)关联到EPG,之后定义契约以允许EPG之间的通信,最后APIC将这些策略转换为底层设备的配置,并推送到Fabric中的交换机。当端点发送流量时,Leaf交换机根据契约规则进行检查,允许符合规则的流量通过,拒绝不符合规则的流量。
2. 网络自动化模块
网络自动化模块是ACI的关键功能之一,它通过自动化工具简化网络的部署与管理,减少人工操作的错误与时间成本。该模块包含以下关键特性:
- 零接触部署(Zero Touch Provisioning,ZTP):新的交换机接入Fabric时,无需手动配置。交换机通过DHCP获取IP地址,并自动连接到APIC,下载配置文件并完成初始化。ZTP支持批量部署,可快速扩展Fabric的规模。例如,一个数据中心新增100台Leaf交换机,管理员只需将交换机接入网络,ZTP即可自动完成配置。
- Fabric自动发现:APIC通过LLDP(链路层发现协议)自动发现Fabric中的Leaf与Spine交换机,并识别它们的型号与位置。管理员无需手动输入交换机的信息,APIC会自动构建Fabric的拓扑结构,并显示在图形化界面中。
- L2/L3自动化配置:ACI自动配置Fabric中的L2与L3网络参数。例如,Leaf交换机的VLAN配置、Spine交换机的路由配置,以及VXLAN的VNI映射,都可通过APIC自动完成。管理员只需定义策略,ACI即可自动生成对应的网络配置。
- 虚拟端口通道(vPC):支持服务器或存储设备通过双链路连接到两个Leaf交换机,实现链路冗余与负载均衡。ACI自动配置vPC的参数,确保双链路的一致性与高可用性。例如,一个服务器通过两条链路连接到Leaf1与Leaf2,ACI会自动配置vPC,使服务器的流量在两条链路上均衡分布。
- 动态路由协议集成:ACI支持与外部网络的动态路由协议集成,如BGP、OSPF与EIGRP。管理员只需在APIC中定义路由策略,ACI即可自动配置Fabric中的交换机与外部路由器之间的路由协议,实现无缝的网络连接。
3. 安全策略模块
安全策略模块是ACI的核心功能之一,它通过微分段、契约规则与加密技术,保障网络与应用的安全。该模块包含以下关键特性:
- 微分段(Micro-Segmentation):基于EPG的细粒度安全隔离。每个EPG中的端点只能与授权的EPG通信,即使它们位于同一子网中。微分段减少了攻击面,防止恶意流量在网络中扩散。例如,一个数据库EPG可被配置为仅允许应用EPG的访问,拒绝其他所有EPG的流量,确保数据库的安全。
- 契约驱动的安全:所有的通信都需通过契约授权,没有契约的流量将被拒绝。契约规则在Leaf交换机上强制执行,确保流量的安全。例如,Web EPG与App EPG之间的契约允许TCP 80流量,Leaf交换机将检查所有从Web EPG到App EPG的流量,仅允许符合规则的流量通过。
- 数据加密:支持MACsec与IPsec加密技术,保障数据传输的安全。MACsec用于Fabric内部的链路加密,IPsec用于跨Fabric或云环境的流量加密。管理员只需在APIC中定义加密策略,ACI即可自动配置交换机的加密参数。
- 威胁检测与响应:ACI集成了思科的安全工具(如Tetration、SecureX),支持实时的威胁检测与响应。例如,Tetration可监控应用的行为,识别异常流量,并通过APIC自动调整策略,阻止恶意攻击。SecureX则提供威胁情报,帮助管理员快速应对新的安全威胁。
- 合规与审计:ACI记录所有的配置变更、策略执行与故障事件,支持日志导出与审计。管理员可通过日志追溯问题根源,或验证是否符合合规要求(如PCI DSS、GDPR)。ACI还提供合规报告,帮助企业满足监管机构的要求。
4. 多云集成模块
多云集成模块支持将ACI策略延伸至公共云环境,实现跨云的策略一致性与统一管理。该模块包含以下关键特性:
- Cloud ACI for AWS:与AWS集成,将ACI的策略模型映射为AWS的云原生资源。例如,ACI的EPG可映射为AWS的安全组,契约规则可映射为安全组规则,VRF可映射为VPC。Cloud ACI还支持AWS PrivateLink,实现ACI Fabric与AWS VPC之间的私有连接,确保数据传输的安全。
- Cloud ACI for Azure:与Azure集成,支持ExpressRoute连接与策略同步。Cloud ACI可自动创建Azure的虚拟网络、子网与网络安全组,并将ACI的策略转换为Azure的安全规则。管理员可通过APIC统一管理Azure与本地的网络策略。
- Cloud ACI for GCP:与GCP集成,支持Cloud Interconnect连接与策略同步。Cloud ACI可自动配置GCP的VPC、防火墙规则与路由表,确保应用在GCP中的通信安全。管理员可通过APIC监控GCP的网络状态,快速定位问题。
- Multi-Cloud Orchestration:通过MSO实现跨云的策略同步与应用部署。例如,一个应用可同时部署在AWS与Azure,MSO可确保两地的网络策略一致,实现应用的跨云高可用性。
5. 可观测性与分析模块
可观测性与分析模块提供实时的网络监控与分析功能,帮助管理员快速识别并解决问题。该模块包含以下关键特性:
- 流式遥测:ACI支持通过gRPC、NetFlow或sFlow收集交换机与端点的实时数据,包括流量统计、延迟、丢包率与策略执行情况。遥测数据以秒级频率传输,确保管理员获取最新的网络状态。
- 健康评分系统:每个组件(交换机、EPG、契约、端点)都有一个0-100的健康评分,基于关键指标(如CPU利用率、端口错误率、策略违规次数)计算。健康评分帮助管理员快速识别异常组件,优先处理严重问题。
- 图形化监控界面:APIC提供图形化的监控界面,显示Fabric的拓扑结构、流量统计、健康评分与告警信息。管理员可通过界面快速查看网络的运行状态,定位问题所在。
- 智能告警:当网络出现异常(如链路故障、策略违规、流量突增)时,ACI会触发告警,并通过邮件、Slack或Syslog通知管理员。告警可根据严重程度分级,帮助管理员优先处理紧急问题。
- 日志与审计:APIC记录所有的配置变更、策略执行与故障事件,支持日志导出与审计。管理员可通过日志追溯问题根源,或验证是否符合合规要求。
- 第三方工具集成:ACI支持与第三方运维工具集成,如Splunk、Prometheus、Grafana等。管理员可将ACI的遥测数据导入这些工具,实现统一的运维管理。
6. 边缘扩展模块
边缘扩展模块支持将ACI策略延伸至边缘环境,实现边缘与核心数据中心的策略统一。该模块包含以下关键特性:
- ACI Edge节点:支持Cisco Catalyst 9000系列交换机或ISR 4000系列路由器作为边缘节点,连接远程办公点、零售门店或工业IoT站点。边缘节点通过IPsec或MPLS与核心Fabric连接,确保数据传输的安全。
- 策略同步:APIC将核心Fabric的策略推送到边缘节点,确保边缘与核心的策略一致性。例如,边缘节点的EPG配置、契约规则与安全策略,都与核心Fabric保持一致。
- 边缘设备管理:管理员可通过APIC统一管理边缘节点的配置与状态,无需在每个边缘节点上手动操作。例如,边缘节点的固件升级、策略更新,都可通过APIC自动完成。
- 边缘应用支持:ACI Edge支持边缘应用的部署,如IoT网关、视频监控系统或零售POS系统。边缘应用的网络策略由APIC统一管理,确保应用的通信安全与可靠性。
三、技术优势与特点
思科ACI具有以下技术优势与特点:
- 策略驱动的一致性:策略一旦定义,将自动在整个网络基础设施中生效,包括数据中心、多云及边缘环境。这种一致性避免了人工配置的错误,同时简化了跨环境的网络管理。
- 高可用性与冗余:ACI采用集群部署的APIC、Clos架构的Fabric与vPC技术,确保网络的高可用性。APIC集群支持节点故障自动切换,Fabric支持链路故障自动恢复,vPC支持服务器双链路冗余。
- 高性能与可扩展性:ACI Fabric采用Clos架构,支持高带宽、低延迟的无阻塞通信。Fabric可扩展至500个Leaf交换机与64个Spine交换机,支持多达10万个端点,满足大规模数据中心的需求。
- 安全与合规:ACI通过微分段、契约规则与加密技术,保障网络与应用的安全。同时,ACI提供日志审计与合规报告,帮助企业满足监管机构的要求。
- 多云与边缘扩展:ACI支持将策略延伸至公共云与边缘环境,实现跨域的策略一致性与统一管理。这为企业分布式应用部署提供了统一的网络基础。
- 自动化与简化运维:ACI通过零接触部署、自动配置与图形化监控,简化了网络的部署与管理,减少了人工操作的错误与时间成本。
- 开放生态系统:ACI支持与第三方工具的集成,如VMware vSphere、Microsoft Hyper-V、Kubernetes、Red Hat OpenShift,以及安全工具(如Palo Alto Networks、Check Point)。这确保了ACI与企业现有技术栈的兼容性。
四、典型应用场景
思科ACI适用于以下典型应用场景:
- 数据中心现代化:企业需要将传统数据中心升级为软件定义的数据中心,ACI可提供自动化的网络部署与管理,减少人工操作的时间与成本。例如,一个金融企业的传统数据中心采用手动配置网络,升级为ACI后,网络部署时间从几周缩短到几小时。
- 多云转型:企业需要将应用部署在多个公共云环境中,ACI可提供跨云的策略一致性与统一管理。例如,一个电商企业的应用部署在AWS与Azure,ACI确保两地的网络策略一致,实现应用的跨云高可用性。
- 容器与微服务:企业采用容器与微服务架构,ACI可提供容器网络的自动化配置与安全策略。例如,一个使用Kubernetes的企业,ACI CNI插件可自动配置容器的网络参数,并通过EPG与契约规则保障容器的通信安全。
- 边缘计算扩展:企业需要将应用部署在边缘环境中,ACI可提供边缘与核心数据中心的策略统一。例如,一个零售企业的POS系统部署在门店,ACI Edge确保门店的网络策略与核心数据中心一致,实现数据的安全传输。
- 安全与合规:企业需要满足严格的安全与合规要求,ACI可提供微分段、加密技术与日志审计功能。例如,一个医疗企业需要符合HIPAA合规要求,ACI的微分段可隔离患者数据,日志审计可追溯数据访问记录。
- 灾难恢复:企业需要实现跨数据中心的灾难恢复,ACI Multi-Site Orchestrator可提供跨站点的策略同步与应用部署。例如,一个企业的北京与上海数据中心通过MSO实现策略同步,当北京数据中心故障时,应用可快速切换到上海数据中心。
总结
思科ACI作为一款领先的SDN解决方案,通过策略驱动的架构、跨域的一致性管理与自动化运维能力,帮助企业解决了传统网络在敏捷性、安全性与多云扩展方面的痛点。它不仅简化了数据中心的网络管理,还支持将策略延伸至公共云与边缘环境,为企业分布式应用部署提供了统一的网络基础。无论是数据中心现代化、多云转型还是边缘计算扩展,ACI都能提供高效、安全的网络支撑,加速企业的数字化转型进程。
如需了解更多产品详情,请访问思科官方网站:
登录后查看
案例介绍
版权/专利









