expandindo seu data center com uma infraestrutura hibrida

67
© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Alex Coqueiro Gerente de Arquitetura para o Setor Público Junho, 2016 Expandindo seu Datacenter com uma infraestrutura híbrida @alexbcbr #AWSSummit

Upload: amazon-web-services-latam

Post on 16-Apr-2017

627 views

Category:

Technology


0 download

TRANSCRIPT

Page 1: Expandindo seu data center com uma infraestrutura hibrida

© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.

Alex Coqueiro

Gerente de Arquitetura para o Setor Público

Junho, 2016

Expandindo seu Datacenter com

uma infraestrutura híbrida

@alexbcbr#AWSSummit

Page 2: Expandindo seu data center com uma infraestrutura hibrida

Cloud é uma proposição de TUDO ou NADA

Page 3: Expandindo seu data center com uma infraestrutura hibrida

Modelo de Convivência

Corporate

Data Centers

Recursos

On-Premises

Recursos

CloudIntegração

Page 4: Expandindo seu data center com uma infraestrutura hibrida

TI Híbrida

Page 5: Expandindo seu data center com uma infraestrutura hibrida

TI Híbrida: Definição

http://www.gartner.com/technology/research/technical-professionals/hybrid-cloud.jsp

”TI Hibrida é o resultado da combinação de serviços

internos e externos, usualmente a partir de recursos

internos e cloud públicas provendo valor ao negócio”

Page 6: Expandindo seu data center com uma infraestrutura hibrida

http://www.gartner.com/technology/research/technical-professionals/hybrid-cloud.jsp

”TI Hibrida é o resultado da combinação de serviços

internos e externos, usualmente a partir de recursos

internos e cloud públicas provendo valor ao negócio”

TI Híbrida: Definição

Page 7: Expandindo seu data center com uma infraestrutura hibrida

O seu Datacenter

Page 8: Expandindo seu data center com uma infraestrutura hibrida

O seu Datacenter

Page 9: Expandindo seu data center com uma infraestrutura hibrida

Estendendo o seu Datacenter com a AWS

O seu Datacenter

AWS VPC

Page 10: Expandindo seu data center com uma infraestrutura hibrida

Integração

de Redes

# 10.0.100.0

# 10.0.200.0

Integração de Recursos Existentes

Controle de

Acesso

Integrado

Microsoft Active

Directory

LDAP

Workloads

Hibridos

App 1

AWS Storage Gateway

Governança

Centralizada

Integração

Corporativa

Page 11: Expandindo seu data center com uma infraestrutura hibrida

Integração

de Redes

# 10.0.100.0

# 10.0.200.0

Nosso foco hoje …

Workloads

HibridosIntegração

Corporativa

Page 12: Expandindo seu data center com uma infraestrutura hibrida

Amazon VPC

Availability Zone

Virtual Private Cloud

AWS Cloud

Subnet Pública

Internet

Virtual Private Cloud

Availability Zone

Subnet Privada

Availability Zone

VPN Subnet

Servidores de Aplicação

Servidor Web Servidor Web

NAT

Corporate Network

R

Banco de Dados

Page 13: Expandindo seu data center com uma infraestrutura hibrida

Amazon VPC

Page 14: Expandindo seu data center com uma infraestrutura hibrida

Rede CorporativaInternet

ISP 2(BGP)

FIREWALL

Internet ISP 1

InternetISP 3

OS

PF

Router

Public IP

Router

BGPInside GRE Tunnels

Over IPSEC

FIREWALL

InternetISP 4

InternetISP 5

OS

PF

.1

Wireless Controller

Backup GRE Tunnels

Router

Page 15: Expandindo seu data center com uma infraestrutura hibrida

Rede Corporativa

Page 16: Expandindo seu data center com uma infraestrutura hibrida

Ambiente

Page 17: Expandindo seu data center com uma infraestrutura hibrida

Ambiente

Page 18: Expandindo seu data center com uma infraestrutura hibrida

Ambiente

CORP

Page 19: Expandindo seu data center com uma infraestrutura hibrida

Ferramentas

Virtual Private Cloud

Route Tables

Internet Gateway

Virtual Private Gateway

VPN Connection

Customer Gateway

AWS Direct Connect

Page 20: Expandindo seu data center com uma infraestrutura hibrida

Ferramentas

VPC

Route Tables

IGW

VGW

VPN

CGW

DX

Page 21: Expandindo seu data center com uma infraestrutura hibrida

Opções de Conectividade

AWS Hardware VPN

Software VPN

AWS Direct Connect

AWS Software VPN

Page 22: Expandindo seu data center com uma infraestrutura hibrida

AWS Hardware VPN

Page 23: Expandindo seu data center com uma infraestrutura hibrida

Internet Protocol Security (IPsec) é um conjunto de protocolos para a

segurança na comunicação no tráfego IP por meio da autenticação e

encriptação de cada pacote IP por meio de uma sessão de comunicação.

IPsec incluí protocolos para o estabelecimento de autenticação mútua entre

agentes no inicio da sessão e na negociação de chaves criptográficas para

serem usadas durante a sessão.

http://en.wikipedia.org/wiki/IPsec

VPN Connection – IPsec

Page 24: Expandindo seu data center com uma infraestrutura hibrida

AWS VPN

• Rotas estáticas ou dinâmicas (BGP)

• Conexões iniciadas pelo Customer Gateway

• IPSec Security Associations em modo de túnel

• IKE SA (Security Association) usando Pre-Shared Key

• AES 128-bit encryption, SHA-1 hashing function

• Diffie-Hellman Perfect Forward Secrecy – Grupo 2

• Necessário suporte a fragmentação de pacotes IP no

lado do gateway do cliente

Page 25: Expandindo seu data center com uma infraestrutura hibrida

VPN Estática

CORP

• 1 unico Security Association (SA) pair por tunel

• 1 inbound e 1 outbound

• 2 pares únicos para 2 tuneis – 4 SA’s

10.0.0.0 /16

10.0.0.0 /16

192.168.0.0 /16

192.168.0.0 /16

10.0.0.0 /16

Page 26: Expandindo seu data center com uma infraestrutura hibrida

BGP

• TCP na porta 179

• BGP Neighbors exchange routing information - prefixos

• Uso de Autonomous System Numbers

• iBGP – entre pares na mesma AS

• eBGP – entre pares entre diferentes AS

• AS_PATH – avalia a ”distância” entre redes

• Local Preference – pesos para prefixos idênticos

Page 27: Expandindo seu data center com uma infraestrutura hibrida

VPN Dinâmico

CORP

Tunnel 1

IP 169.254.169.1 /30

BGP AS 7224

Route Table

Destination Target

10.0.0.0/16 Local

172.16.0.0/16 VGW

Tunnel 2

IP 169.254.169.5 /30

BGP AS 7224

10.0.0.0 /16

Tunnel 1

IP 169.254.169.2 /30

BGP AS 65001

Tunnel 2

IP 169.254.169.6 /30

BGP AS 65001

172.16.0.0 /16

Page 28: Expandindo seu data center com uma infraestrutura hibrida

DemoConfiguração de uma

VPN

Page 29: Expandindo seu data center com uma infraestrutura hibrida

iBG

P

OS

PF

Resiliência na VPN (Dinâmica)

CORP

eBGP

Page 30: Expandindo seu data center com uma infraestrutura hibrida

Resiliência Dinâmica – Múltiplas VPC’s

CORP

Page 31: Expandindo seu data center com uma infraestrutura hibrida

Reuso do Customer Gateway IP

• Atualizado para solução de VPN AWS

• Em implantação em todas as regiões

• Permite que o uso do mesmo IP de Customer Gateway

(CGW)

• Cria um novo VGW e VPN atachado a VPCObs: Apenas um VGW pode ser anexado a VPC por vez.

Page 32: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2.

3.

4.

5.

6.

Page 33: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2. Anexá-lo na VPC

3.

4.

5.

6.

Page 34: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2. Anexá-lo na VPC

3. Criar o CGW

4.

5.

6.

Page 35: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2. Anexá-lo na VPC

3. Criar o CGW

4. Criar a VPN

5.

6.

Page 36: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2. Anexá-lo na VPC

3. Criar o CGW

4. Criar a VPN

5. Atualizar tabela de rotas

6.

Page 37: Expandindo seu data center com uma infraestrutura hibrida

Como criar a Conexão VPN

1. Criar o VGW

2. Anexá-lo na VPC

3. Criar o CGW

4. Criar a VPN

5. Atualizar tabela de rotas

6. Configurar o CGW

Page 38: Expandindo seu data center com uma infraestrutura hibrida

AWS Software VPN

Page 39: Expandindo seu data center com uma infraestrutura hibrida

Software VPN

VPN

Page 40: Expandindo seu data center com uma infraestrutura hibrida

Software VPN

VPN

VPN

Page 41: Expandindo seu data center com uma infraestrutura hibrida

AWS Direct Connect

Page 42: Expandindo seu data center com uma infraestrutura hibrida

Conexão dedicada e privada na AWS

Cobrança reduzida de data-out (data-in continua gratuito)

Performance consistente

Ao menos 1 local por região

Opção para conexões redundantes

Múltiplas contas AWS podem compartilhar a conexão

AWS Direct Connect

Page 43: Expandindo seu data center com uma infraestrutura hibrida

AWS Direct Connect

CORP

AWS Direct

Connect

Routers

Customer

Router

Colocation

DX Location

Customer

Network`

AWS Backbone

Network

Cross

Connect

Customer

Router

Access

Circuit

Customers Network

Backbone

Access

Circuit

Demarcação

Page 44: Expandindo seu data center com uma infraestrutura hibrida

AWS Direct Connect - LocaisAWS Region AWS Direct Connect (Locais)

Asia Pacific (Singapore) Equinix SG2

Asia Pacific (Sydney) Equinix SY3

Asia Pacific (Sydney) Global Switch

Asia Pacific (Tokyo) Equinix OS1

Asia Pacific (Tokyo) Equinix TY2

China (Beijing) Sinnet JiuXianqiao IDC

China (Beijing) CIDS Jiachuang IDC

EU (Frankfurt) Equinix FR5

EU (Frankfurt) Interxion Frankfurt

EU (Ireland) Eircom Clonshaugh

EU (Ireland) TelecityGroup, London Docklands'

South America (São Paulo) Terremark NAP do Brasil – Barueri – São Paulo

South America (São Paulo) Tivit – Site Transamerica – Sao Paulo

US East (Virginia) CoreSite NY1 & NY2

US East (Virginia) Equinix DC1 - DC6 & DC10

US West (Northern California) CoreSite One Wilshire & 900 North Alameda, CA

US West (Northern California) Equinix SV1 & SV5

US West (Oregon) Equinix SE2 & SE3

US West (Oregon) Switch SUPERNAP, Las Vegas

Page 45: Expandindo seu data center com uma infraestrutura hibrida

DemoCriação de uma conexão

com Direct Connect

Page 46: Expandindo seu data center com uma infraestrutura hibrida

Camadas do Direct Connect

Single Mode Fiber – 1G or 10GCamada 1 – Físico

Ethernet – 802.1Q VLANCamada 2 – Enlace

Peer & Amazon IPCamada 3 - Rede

TCPCamada 4 - Transporte

BGPCamada 7 – Aplicação

Roteamento do Tráfego

Page 47: Expandindo seu data center com uma infraestrutura hibrida

Conexão Física

• Cross Connect

• Single Mode Fiber

- 1000Base-LX ou 10GBASE-LR

Page 48: Expandindo seu data center com uma infraestrutura hibrida

Public e Private Virtual Interfaces

• 802.1Q VLAN

• eBGP Session

• Private Virtual Interface – Acesso pela VPCObs: Não suporta VPC Endpoints ou conexão transitiva com VPC Peering

• Public Virtual Interface – Acesso a serviços fora da VPC

Page 49: Expandindo seu data center com uma infraestrutura hibrida

DemoConfiguração de uma

Private Virtual Interface

Page 50: Expandindo seu data center com uma infraestrutura hibrida

Porta dedicada do AWS Direct Connect via Parceiro

CORP

AWS Direct

Connect

Routers

Colocation

DX Location

Partner Network

AWS Backbone

Network

Cross

Connect

Customer

Router

Partner

Network

Access

Circuit

Demarcação

Partner

Equipment

Page 51: Expandindo seu data center com uma infraestrutura hibrida

AWS Direct Connect com MPLS

CORP

AWS Direct

Connect

Routers

Partner

PE Router

Colocation

DX Location

MPLS Core`

AWS Backbone

Network

Cross

Connect

Provider

Edge

Partner MPLS

Core

Access

Circuit to CE

Demarcação

`

`

CE Router

CE Router

Page 52: Expandindo seu data center com uma infraestrutura hibrida

Duplo DX – Único Local

CORP

AWS Direct

Connect

Routers

Customer

Routers

Colocation

DX Location

`

Service Provider

Network

`

Page 53: Expandindo seu data center com uma infraestrutura hibrida

Único DX – Mais de um Local

CORP

Customer

Routers

Colocation

DX Location 1

`

Customer

Routers

Colocation

DX Location 2

`

Service Provider

Network

AWS Direct

Connect Routers

AWS Direct

Connect Routers

Page 54: Expandindo seu data center com uma infraestrutura hibrida

Duplo VIF – Ativo/Ativo

IP 169.254.254.9 /30

IP 169.254.254.13 /30

Page 55: Expandindo seu data center com uma infraestrutura hibrida

Ativo/Ativo – Perpectiva do VGW

IP 169.254.254.10 /30

IP 169.254.254.14 /30

Page 56: Expandindo seu data center com uma infraestrutura hibrida

Duplo VIF – Ativo/Passivo

IP 169.254.254.9 /30

IP 169.254.254.13 /30

Page 57: Expandindo seu data center com uma infraestrutura hibrida

Ativo/Passivo – Perspectiva do VGW

IP 169.254.254.10 /30

IP 169.254.254.14 /30

Page 58: Expandindo seu data center com uma infraestrutura hibrida

Duplo VIF – Ativo/Passivo

IP 169.254.254.9 /30

IP 169.254.254.13 /30

Page 59: Expandindo seu data center com uma infraestrutura hibrida

Ativo/Passivo – Perspectiva do VGW

IP 169.254.254.10 /30

IP 169.254.254.14 /30

Page 60: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 61: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a Conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 62: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 63: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 64: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 65: Expandindo seu data center com uma infraestrutura hibrida

Habilitar o AWS Direct Connect

1. Selecione uma região

2. Crie a conexão

3. Receba o LOA-CFA

4. Cross Connect

5. Criar a Virtual Interface

6. Configurar o Customer Router

Page 66: Expandindo seu data center com uma infraestrutura hibrida

O que vimos …

Cenários de TI Híbrida

Conectividade via VPN – Estático & Dinâmico

Conectividade via AWS Direct Connect – Pública & Privada

Uso dos serviços de forma prática

Page 67: Expandindo seu data center com uma infraestrutura hibrida

Muito ObrigadoAlex Coqueiro

Gerente de Arquitetura para o Setor Público

@alexbcbr#AWSSummit