【总结】利用AWS搭建混合云的架构

下载完整视频:下载完整MP4文件

1.邱洋的理解

  • 定义了混合IT架构的概念(因为有些企业本地可能还没有云,但是需要构建云+物理的架构)
  • 混合IT架构是趋势,但最终不是公有云一统天下,而本地IT必然继续存在,因为:
    • 数据合规性要求(例:欧洲的数据只能在欧洲)
    • 特殊硬件要求(例:加密狗等)
    • 遗留资产投资回报
    • 商业权益保护(例:绑定mac地址的软件)
  • 要实现混合IT架构,需要从多个方面的努力
    • 连接性(连接物理环境和云环境)

      – VPN

      – 光纤直连

    • 迁移工具

      – 数据迁移(如Storage Gateway服务)

      – VM迁移(如VM Import/Export服务)

      – 网络规划迁移(使用VPC来制定子网、ACL等)

    • 企业组织架构信息同步

      – 云中的AD、LDAP等信息同步(可以使用Directory Services 服务)

    • 了解云服务与传统架构对应关系

      – EC2 → 物理机

      – EBS/S3 → SAN存储

      – ELB → F5/Nginx等

      – RDS → Oracle/SQLServer数据库等

  • 常见的混合云架构应用模式
    • 备份,存档 (通过storage gateway将数据保存到S3,在放到磁带库Glance上)
    • 存储扩展 (通过storage gateway直接本地物理机中挂载NFS、iSCIS、CIFS等卷使用)
    • 灾难恢复 (本地物理机中的应用架构,复制一套在云中–冷备份、暖备份、热备份等)
    • 开发,测试验证 (扩展本地数据中心的计算、存储、网络能力)
    • 关键业务应用(例如:oracle、sqlserver数据库等使用RDS服务)
    • 大数据分析(控制台在本地数据中心,后端数据处理能力使用EMR)

2.什么是IT混合架构

2.1.混合IT架构的定义

之所以定义为IT混合架构中,而不是混合云:因为企业可能是公有+私有云的模式,也有可能是公有+私有数据中心(没云)的架构

Gartner对混合IT的定义:混合的IT架构是指结合“内部和外部的服务”,通常通过结合公有云和私有云,来实现业务结果

AWS对混合架构的定义:服务+解决方案=业务结果

2.2.云是新常态,为什么还要混合架构?(混合云的好处)

  • 继续使用已经建设的设施
  • 在投资–CapEx和运营–OpEx之间控制支出
  • 合规或行业性要求
  • 降低单个供应商风险
  • 实现独特的功能、性能
  • 商业授权维护支持的限制(例如绑定MAC地址,特定硬件)
  • 兼得私有云和公有云的好处

2.3.混合IT架构是近期的趋势

Gartner:2017年底,近半企业都会采用混合云部署

但是,混合架构是旅程,不是目地。AWS重点推荐混合架构的目的,是告诉用户最终还是需要选择“云”,混合架构只是渐进、过渡式的路线方法

3.AWS支持混合IT架构

3.1.AWS支持的混合架构

  • 混合环境

    • 公有云+私有云
    • 公有云+自建私有IDC
    • 公有云+托管私有IDC
  • 公有+私有IDC之间的连接
    • 私有链接
    • 工作负载与数据迁移
    • 访问控制集成
    • 与现有管理工具一起使用

从IT整体(中、高)层面来看混合架构

企业本地/现有工具 云中对应架构&功能
企业目录登陆(Corporate Directory) 身份认证 IAM Policies
虚拟化VM镜像(Virtual Images) VM Import/Export转换成AMI
私有网络(PrivateNetwork) VPC Network
客户数据(Your Data) Our Storage通过Storage Gateway转移到S3
本地部署的应用(On-Premise Apps) 你的云应用

3.2.支持混合架构的部分云服务

  • 常见公有云基础服务(核心)

    • EC2
    • ELB
    • EBS
    • S3
    • RDS
  • 高级功能
    • VPC
    • Virtual Private Network(VPN服务企业私有网络)
    • AWS Direct Connect(专线直连)
    • Directory Services(对应企业的AD,对用户身份进行管理的服务)
    • AWS Import/Export(VM镜像迁移到公有云)
    • AWS Storage Gateway(将用户本地数据传输到公有云的功能)

3.2.1.网络VPC服务

  • 用户使用自己的网络地址段在AWS Cloud上创建逻辑上隔离的网络
  • 企业用用对虚拟网络环境的完全控制权,包括创建子网、定义IP地址、路由表和网关
  • 在多个可用区(AZ)创建公有和私有子网
  • 用户使用NACL管理子网层面的网络安全
  • 用户自己管理EC2实例的安全组,为每个EC2实例提供有状体的网络防火墙

3.2.2.网络VPN(IPSec VPN)服务

  • 公有云有了VPC之后,可以通过VPN将企业与AWS相连
  • 例如:建立了1个VPC,并且建立了2个Subnet,分别在2个AZ中,而VPN服务的对象就是针对一个VPC的
  • 通过IPSec硬件VPN连接,支持VPN专用设备
  • 加密和验证
  • 私密RFC 1918寻址
  • 使用 BGP路由和失效救援
  • VPN 服务提供管理的接入端

3.2.3.网络Direct Connect专线直连

  • 本质上就是在客户私有数据中心中,通过裸光纤建立一个通道

  • 通过标准基于互联网的IPSec VPN tunnels或者私有线路,或者两者结合连接到AWS的接驳处
  • 用户自己选择连接速度,从50MB到10G的连接,常用的是1G连接
    • 允许使用Layer2单模光纤1GBASE-LX or 10GBASE-LR
  • 通过行业标准的VLANs和Layer3 路由
    • 使用 802.1Q VLANs 实现连接(标注IP流量)
    • 路由使用BGP多路径:A/A(双活,推荐) or A/P(主备)
  • 实现通过专线直连到用户的VPC资源
    • 每条专线 DX 连接到单一的AWS Region
  • 可以在DC接驳处使用用户的网络设备,如WAN优化装置

还可以DC+VPN叠加的使用模式:光纤中不直接走IP,而是在之上再搭建VPN通道,收益是:

  • 专用网络路径可以保障带宽
  • 比基于互联网的IPSec VPN更能避免网络穿线
  • 降低IPSec网络传输成本
  • 额外网络安全保障图

4.混合IT架构的例子和用法

4.1.简单例子—通过专线直连实现混合架构

单纯的将不同的业务类型放到不同的云中,例如:生产环境在本地,开发环境在AWS

4.2.高级例子—分割层级,AWS前端

例如将3层架构的web前端放入云中,那么可以:

- 使用ELB保障扩展性

- 通过AS服务应对访问量增加

- 额外还可以通过CDN来加速访问,以及抗DDos攻击

4.3.高级例子—分割层级,本地DMZ前端

将应用层、数据库放入AWS,而本地保证前端,场景是:

- 例如:拥有全球业务的公司,需要严格控制web的访问权限,而后端由于不直接暴露所以放入AWS

- 例如:将大数据分析,数据查询访问在本地数据中心,而后端需要大量处理能力的时候使用AWS

4.4.高级例子—分割层级,应用云爆

将web和数据库放入云中,而将应用层放入本地数据中心,场景是:

- 应用处理有客户的核心技术(例如密码机、特殊硬件等),需要牢牢的把控在自己手里

- 还有将DB放在本地的,因为:数据比较重要,核心机密等,需要牢牢的把控在自己手里

4.5.高级例子—存储扩展

使用数据服务storage gateway,将私有云数据放入公有云S3中,包括:

- 直接使用,虚拟存储卷可以连接作为iSCSI,NFS,CIFS卷使用

- 缓存用法,所有数据都在S3,但是常用数据放在本地

  • 备份和存档用法,使用storage gateway与S3的集成 ,然后定期备份到Glance中(虚拟的磁带库服务)

    • Glance的恢复需要3–5小时
    • Glance可以做到的功能(去重、压缩、WAN广域网加速)

4.6.高级例子—托管的云服务

  • 例如:用户将数据通过DC直连放入S3,然后在大数据服务EMR中进行处理,处理完毕的数据可以放入redshift中
  • 例如:有一个物联网数据,前堆采用大量IoT流数据,通过Kinesis获取流数据,让后将数据放入S3中,后续也可以通过EMR进行处理,再次完毕后可以放入redshift中

4.7.高级例子—企业组织架构管理(AD)

企业内部人员认证需要统一使用LDAP、AD等应用进行管理,可以直接在AWS中部署另一套一样的基础架构(不同VPC和子网都有AD,然后同步策略)

好处是:

  • 减少往返流量(因为不同区域都有一个独立的AD,因此不用每次都从主AD得到数据)
  • 减少认证延迟(同上)
  • 增加韧性Resiliency(AD提供的功能来保障可恢复性)
  • 并且可以采用
    • 多主 同时读写(Multi-Master read/write domain controller)
    • 副本模式(Read-only domain controller—RODCs)

挑战是:需要分别管理不同的AD服务器

注意:需要IPSec VPN 或者DC直连方式

也可以使用AWS自己的认证服务,AWS Directory Service,并且提供了2种模式来适应企业认证管理的工作

1、自助申请云中部署的 Directory Service Connect连接器,然后可以复制云中策略,AWS提供可靠性支持

2、部署一个EC2主机,然后跑一个叫做Simple AD的应用来实现类似功能(Samba 4 Active Directory兼容)

另一种选择,也可以通过AWS提供的IAM进行控制

- 通过在IAM中创建一个令牌,然后将令牌分配给应用,并且通过角色来管理权限

- IAM支持已有的RADIUS-based MFA

注意:需要IPSec VPN 或者DC直连方式

4.8.高级例子—运营和监控工具

混合云的时候,一定要保证监控工具对本地数据中心和公有云中的事件进行统一管理

云中使用CloudWatch和CloudTrial。本地需要使用SIEM 聚合器工具(Security Information and Event Management 安全信息和事件管理)

- CloudTrail就是记录所有标准API的操作记录的服务。云中所有的互动,包括控制台、命令行、编程等都会通过标准API跟云进行通信

- CloudWatch就是对所有AWS服务所创建的实例、资源状态进行监控

具体做法:

  • 使用CloudTrail和SIEM聚合器 对集成连接进行安全监控
  • 将CloudTrail和SNMP MIBs(针对硬件的监控信息)的数据登记到SIEM 聚合器中
  • 通过EC2 guest GEN agent将平台和应用健康信息放入 SIEM 聚合器中
  • 通过本地部署升级服务器做补丁和升级

4.9.高级例子—持续集成、持续交付

  • 使用CodeDeploy服务实现将应用灵活部署在EC2上的工作
  • 其余服务还有:CloudFormation(用代码实现部署架构)、CloudDeploy、ElasticBeanstalk(应用托管架构)等,整体使用来去执行持续集成、持续交付
  • 重复使用企业现有的脚本和工具:bash、powershell、chef、puppet等
  • 与主要开发工具集成整合:GitHub,jenkins,cloudbees,travisCI、Eclipse等

4.10.高级例子—小米云闪购(AWS前端)

背景:米粉狂欢节,一天每2小时一次抢购。211.2万台手机,1460人参加,吉尼斯世界纪录

架构情况:

  • 前端在AWS上,通过ELB+EC2
  • 数据+后端应用在小米本地
  • 通过DC专线直连

5.总结

5.1.常见混合云应用

  • 备份,存档
  • 存储扩展
  • 灾难恢复
  • 开发,测试验证
  • 关键业务应用(例如:oracle、sqlserver数据库等)
  • 大数据分析

5.2.总结

  • 混合架构是通向云的征程,不是最终目标
  • 连接性是实现混合架构的关键
  • 大小企业都改早日踏上征程
时间: 2024-12-29 09:13:40

【总结】利用AWS搭建混合云的架构的相关文章

【总结】初创公司用AWS搭建高扩展性架构

下载地址:完整mp4视频 演讲人:张侠 博士 1. 邱洋的理解 初创公司需要快.多.好.省的技术架构 快:针对业务需要可以快速获得资源与服务 多:拥有丰富的云服务可供选择,能不自己做就不自己做 好:强调扩展性和高可用,既不要在一开始被"钱"束缚住,又需要良好的用户体验(能用是最基本的用户需求) 省:可以弹性伸缩,并按需付费是最好的节省 无论是初创公司还是传统企业,很多架构思路是相通的: OS.前端.后端.数据库.框架等,根据自身需要选择.之后要做的就是在云中找到对应的服务功能. 云应用

利用Deskpool 搭建 桌面云教室

1    产品概述 Deskpool是一个精简高效的桌面云教学平台,通过统一的管理平台全面管理位于数据中心的物理和虚拟资源,用户仅需要使用低成本的ARM架构云终端或者显示器一体机就可以连接到数据中心中的Windows桌面,并获得类似本地PC的使用体验.如图11所示: 图11 桌面云平台的工作原理   云平台为用户部署桌面云提供了所需的全部功能,它致力于帮助用户利用有限成本,最大化IT资源的效率和利用率,最大限度帮助用户构建最具灵活性的基础架构平台,帮助管理员有效管理复杂的用户环境.云教学平台的主

美柚:最懂女性App背后的混合云架构与大数据服务

免费开通大数据服务:https://www.aliyun.com/product/odps 直播视频: (点击图片查看视频) 幻灯片下载地址:https://oss.aliyuncs.com/yqfiles/5b0a3ac1717e9f25bfd528e1abb60f9c.pdf 3月25日云栖社区在线实时分享顺利结束,本次美柚带来的分享包括如何充分利用现有机房服务器资源与阿里云产品组建混合云架构,实现快速部署与大数据的处理与计算服务.同时也详细介绍了美柚在多维度用户数据分析处理和大数据智能挖掘

(转)探讨12306两地三中心混合云架构

前言 2015年春节最大的特色就是“摇一摇”,微信红包在春晚摇一摇互动总量超过110亿次,峰值达8.1亿次/分钟,有185个国家传递微信祝福.支付宝钱包在除夕晚上8点达峰值,首页被点击的次数为8.832亿次/分钟.表面上来看“摇一摇”是在送红包,但从深层次的互联网思维来看,摇一摇的目的是要创造和凸显“移动支付”在互联网金融的价值链,甚至一带一路,将“移动支付”模式的业务,带出国门推向全球,此举对金融行业未来的生态影响意义重大. 摇一摇隐含的商业模式不是此篇文章讨论重点,在此要强调的是在云计算和大

开启企业混合云之旅

云计算这几年发展极为迅速,前几年是私有云大行其道,近两年公有云也开始火起来.在这种情况下,混合云也被提上日程.那么什么是混合云呢?顾名思义,混合云,就是目标架构中公有云和私有云的结合.由于安全和策略控制原因,并非所有的企业信息都能放置在公有云上,这样大部分已经应用云计算的企业将会使用混合云模式. 混合云具有三个显著的特点:1.更完美.私有云的安全性是超越公有云的,但公有云的计算资源又是私有云无法企及的.在这种矛与盾的情况下,混合云完美地解决了这个问题,它既可以利用私有云的安全,将内部重要数据保存

企业混合云的VERITAS数据保护方案

Veritas对于很多人来说既陌生又熟悉.它于1989年成立,是美国硅谷最早的IT公司之一,成立之初就做信息管理,备份和数据保护是其中很重要的业务.在如今的大数据时代,企业都在经历着一场巨大的数字化转型,这就迫使 IT 领导人重新思考数据保护的含义.信息是一把双刃剑,既能推动企业前进,也可能会拖企业发展的后腿.是动力,还是阻力,关键在于企业保护和管理信息的方法. 在数字化企业中,数据保护有着全新的含义.数据量越来越大,而且数据时刻都在运动着,从传统的数据中心迁移至碎片化程度更高的混合云环境.云计

Azure Stack技术深入浅出系列2:谈Azure Stack在私有云/混合云生态中的定位

一. 国内私有云业务前景 就在今年4月,工信部发布<云计算发展三年行动计划(2017-2019)>,提出2019年云计算产业规模将达到4300亿.云计算已成为国家新一代信息产业发展的重要战略.从中国整个IT投入来看,政府.央企.国企以及大型民企占据主要份额,这些企业都意图拥抱云计算以提升生产力,但出于安全的考虑,又暂时对公有云有所顾忌.因此未来几年,私有云业务仍然会占据中国大部分市场份额. 根据Right Scale发布的<2017 State of the CloudSurvey>

混合云已到来,企业用户们你们准备好了吗?

云计算这几年发展极为迅速,前几年是私有云大行其道,近两年公有云也开始火起来.在这种情况下,混合云也被提上日程.那么什么是混合云呢?顾名思义,混合云,就是目标架构中公有云和私有云的结合.由于安全和策略控制原因,并非所有的企业信息都能放置在公有云上,这样大部分已经应用云计算的企业将会使用混合云模式. ? 混合云具有三个显著的特点:1.更完美.私有云的安全性是超越公有云的,但公有云的计算资源又是私有云无法企及的.在这种矛与盾的情况下,混合云完美地解决了这个问题,它既可以利用私有云的安全,将内部重要数据

混合云自动化运维平台

https://as.h5con.cn/product/819?_spam=cnblog 为什么选择混合云架构? 图一 为何选择混合云架构? 为什么选择混合云架构这个问题可以拆成两个问题,一是为什么使用公共云?另一个问题就是为什么不完全使用公共云,为什么还保留原来的IDC?采用这种混合云的架构是基于以下几个痛点考虑的: 业务痛点:对于互联网的业务而言,企业必须做到快速响应业务需求,同时互联网业务需求是灵活多变的,传统IDC模式很难保证在短时间内上线一款新的应用.对于公共云来说,其具有的弹性伸缩能