摘 要 隨著互聯(lián)網(wǎng) 移動技術(shù) 大數(shù)據(jù)應(yīng)用的發(fā)展 互聯(lián)網(wǎng)金融業(yè)務(wù)也進(jìn)入了快速發(fā)展階段 傳統(tǒng)的銀行業(yè)業(yè)務(wù)模式已發(fā)生了變化 銀行業(yè)的移動網(wǎng)點逐步打破了位置限制 實現(xiàn)了銀行業(yè)務(wù)的廣覆蓋 傳統(tǒng)的交易類業(yè)務(wù)數(shù)據(jù)流量較小 而現(xiàn)在新增的非交易類的視頻類 語音類 影像類 社交類業(yè)務(wù)數(shù)據(jù)流量不斷增長 傳統(tǒng)的網(wǎng)絡(luò)架構(gòu)已無法滿足銀行業(yè)的需求 作為一種新型的網(wǎng)絡(luò)架構(gòu) SD-WAN擁有多層安全機(jī)制 智能路由和可編程網(wǎng)絡(luò)等優(yōu)點 逐漸受到銀行業(yè)的關(guān)注 文章通過SD-WAN 的特點研究和實踐總結(jié) 探討了銀行業(yè)使用SD-WAN 的優(yōu)勢和可行性 同時提出了適合銀行業(yè)的SD-WAN 應(yīng)用實踐方案
關(guān)鍵詞SD-WAN 銀行業(yè) 網(wǎng)絡(luò)架構(gòu)SD-WAN 方案
中圖法分類號F832? ?文獻(xiàn)標(biāo)識碼A.
1 引言
隨著金融業(yè)務(wù)的不斷快速發(fā)展,對銀行的扁平化管理模式需求也日趨迫切,這種扁平化管理模式能夠提高經(jīng)營效率,減少管理成本,也可以改變企業(yè)經(jīng)營層次,因此扁平化管理模式正逐漸延伸至普通網(wǎng)點層級。同時,5G 網(wǎng)絡(luò)的大帶寬和低時延特性使得遠(yuǎn)程視頻坐席辦理業(yè)務(wù)成為可能,也讓高清視頻監(jiān)控的實時回傳和安防監(jiān)控的實時處理得以實現(xiàn)。并且,隨著金融業(yè)務(wù)的云化,在互聯(lián)網(wǎng)金融和場景化金融加速發(fā)展的趨勢下,金融行業(yè)正在加速云化發(fā)展,網(wǎng)點及第三方便捷接入金融行業(yè)云成為金融機(jī)構(gòu)接入網(wǎng)的發(fā)展方向。面對上述挑戰(zhàn),銀行業(yè)科技部門需配套集中管控、扁平化管理方式。在滿足高流量網(wǎng)絡(luò)運行需求及用戶體驗的同時,降低企業(yè)單位財力、物力、人力等高支出成本,為金融行業(yè)云發(fā)展部署前期技術(shù)環(huán)境提供條件。
SD?WAN 針對銀行的場景全方位設(shè)計了總體和各分支詳細(xì)方案,目前已實現(xiàn)了銀行在新形勢下較為妥善的大變革[1] 。SD?WAN 具有簡單的網(wǎng)絡(luò)管理、靈活程度高、可快速部署性、價比高以及能滿足混合云及跨云連接等優(yōu)勢,成為滿足上述需求的內(nèi)部網(wǎng)絡(luò)策略。本文旨在通過案例研究和實踐總結(jié),探討銀行業(yè)使用SD?WAN 的優(yōu)勢和可行性,提出適合銀行業(yè)SD?WAN 應(yīng)用的實踐方案。本文的研究結(jié)果將為銀行業(yè)優(yōu)化網(wǎng)絡(luò)架構(gòu)提供理論依據(jù)和實踐指導(dǎo)。
2 銀行業(yè)廣域網(wǎng)架構(gòu)現(xiàn)狀
以前,以柜面為主的經(jīng)營模式,其廣域網(wǎng)流量較平穩(wěn),也較容易預(yù)測。在接入網(wǎng)絡(luò)設(shè)計方面,主要圍繞點對點線路的冗余和接入網(wǎng)絡(luò)設(shè)備的熱備機(jī)制開展,目的是保障銀行廣域網(wǎng)的可靠性、安全性等。但近年來,隨著銀行的網(wǎng)點和辦公部門的影像文件、語音流量、視頻文件、生物特征識別信息等的交互不斷增加,接入的網(wǎng)絡(luò)逐步面臨以下挑戰(zhàn)。
(1)需要適應(yīng)金融科技的發(fā)展。銀行大流量交互信息形成的廣域網(wǎng)吞吐量不斷增加,流量波動不斷復(fù)雜化。
( 2)需要高質(zhì)量的通信服務(wù)。保障銀行業(yè)務(wù)的連續(xù)性要求,提升銀行各類應(yīng)用系統(tǒng)的客戶體驗度。
(3)需要可控的支出成本。銀行機(jī)構(gòu)的廣域網(wǎng)節(jié)點眾多,大流量傳輸需求日益增長,通信費用支出也不斷增加。銀行需要更精細(xì)化的流量控制和封裝機(jī)制,以提高接入網(wǎng)絡(luò)的管理效率,實現(xiàn)可控的通信費用支出。
上述諸多挑戰(zhàn)促使傳統(tǒng)企業(yè)WAN 的改革。企業(yè)WAN 亟需找到一種更加敏捷、靈活且具備成本優(yōu)勢的解決方案來應(yīng)對上述挑戰(zhàn)。
3 SD?WAN 技術(shù)的提出與業(yè)界標(biāo)準(zhǔn)
SD?WAN 全稱為Software?Defined WAN,中文解釋為軟件定義廣域網(wǎng)。SD?WAN 服務(wù)是將SDN 信息技術(shù)應(yīng)用于廣域網(wǎng)互聯(lián)場景中而產(chǎn)生的一項業(yè)務(wù)。這種技術(shù)的典型特征是將網(wǎng)絡(luò)能力以軟件形式“云化”,即將應(yīng)用于感知的網(wǎng)絡(luò)能力放開。
2014 年,ONUG(Open Networking User Group)———開放網(wǎng)絡(luò)用戶組織首次提出了SD?WAN 的概念。在隨后的發(fā)展中,眾多各網(wǎng)絡(luò)行業(yè)組織和機(jī)構(gòu)都各自提出了對SD?WAN 網(wǎng)絡(luò)的定義,具體有如下共識。
(1)通過ZTP 等方式,快速部署和上線分支機(jī)構(gòu)網(wǎng)絡(luò)節(jié)點,提高部署效率。
(2)針對不同的應(yīng)用流量,可以動態(tài)調(diào)整流量的流向路徑,實現(xiàn)靈活而便捷的流量自動調(diào)整。
(3)集中管控,全網(wǎng)狀態(tài)可視化,提供自動化、智能化運維能力。
(4)提供廣域優(yōu)化、安全等增值業(yè)務(wù),保障業(yè)務(wù)體驗的質(zhì)量。
4 SD?WAN 網(wǎng)絡(luò)架構(gòu)與優(yōu)勢
SD?WAN 網(wǎng)絡(luò)架構(gòu)主要由兩端節(jié)點路由、運營商線路、SDWAN 控制器、防火墻等設(shè)備組成, 其中SDWAN 控制器為架構(gòu)核心。SD?WAN 網(wǎng)絡(luò)架構(gòu)如圖1 所示。
下文將結(jié)合網(wǎng)絡(luò)架構(gòu)和節(jié)點設(shè)備闡述SD?WAN相較于傳統(tǒng)企業(yè)WAN 具有的優(yōu)勢。
(1)支持多種接入鏈路。
SD?WAN 可以廣泛允許多種線路類型,如MPLS,xSDL,PON 光纖寬帶,4G LTE, 5G 網(wǎng)絡(luò)等??蛻舳嗽O(shè)備可以形成接口資源池,支持多種類型接口的接入。因此,這使企業(yè)用戶打破原有成本較高的點對點專線的局限,也使普通互聯(lián)網(wǎng)寬帶和5G 網(wǎng)絡(luò)應(yīng)用于重要業(yè)務(wù)場景中,從而提升用戶流量帶寬利用率,實現(xiàn)了支付成本有效控制。
(2)關(guān)鍵業(yè)務(wù)流量保障。
根據(jù)軟件的能力,客戶端設(shè)備可以甄別多種不同等級的應(yīng)用類型,并分配對應(yīng)的流量服務(wù)。比如,對網(wǎng)絡(luò)質(zhì)量要求較高的視頻流量,可以調(diào)高其QoS 優(yōu)先級等級;而對于文字聊天等應(yīng)用,則可以設(shè)置較低優(yōu)先級,從而保障關(guān)鍵業(yè)務(wù)的使用體驗。
(3)自主選擇最佳路徑。
SD?WAN 關(guān)鍵技術(shù)在于流量路徑的自動選擇功能。對于不同類型的業(yè)務(wù)或者子節(jié)點特征,SD?WAN可以根據(jù)配置來自主選擇最佳路徑。同時,SD?WAN具備網(wǎng)絡(luò)負(fù)載均衡能力,可以保障網(wǎng)絡(luò)的可靠性和安全性。
( 4)部署簡單。
在對SD?WAN 部署時,可以使用零接觸部署功能,也稱零配置開局[2] 。即除了客戶端設(shè)備開機(jī)后自動獲取配置外,SD?WAN 還支持掃碼配置或郵件配置。配置方式可遠(yuǎn)程,靈活度較高。比如,郵件部署方式:總公司工作人員登錄SD?WAN 網(wǎng)關(guān),選擇郵箱配置,輸入SMTP 服務(wù)器地址和端口,并配置用戶名/ 密碼認(rèn)證或加密連接認(rèn)證方式,輸入此SD?WAN 網(wǎng)關(guān)需要發(fā)送的郵件的電子郵件地址,子公司人員即可通過鏈接完成設(shè)備的配置部署。掃碼方式:使用支持SD?WAN 的提供商提供的移動應(yīng)用程序在移動設(shè)備上掃描SD?WAN 應(yīng)用程序的二維碼。在掃描二維碼后,SD?WAN 應(yīng)用程序?qū)⒆詣訂硬⑻崾具M(jìn)行身份驗證,輸入用戶名和密碼,以便SD?WAN 應(yīng)用程序能夠連接網(wǎng)絡(luò)。一旦身份驗證成功,SD?WAN 應(yīng)用程序?qū)⑻峁┛梢栽L問的所有網(wǎng)絡(luò)的列表。然后選擇要連接的網(wǎng)絡(luò),等待SD?WAN 連接成功。在確認(rèn)SD?WAN 連接已成功建立后,便可以開始使用SD?WAN 提供的網(wǎng)絡(luò)連接。通過使用SD?WAN 應(yīng)用程序監(jiān)視連接狀態(tài)、性能和帶寬使用情況,以及進(jìn)行其他管理任務(wù)。需注意的是,掃描二維碼和身份驗證過程確保只有授權(quán)用戶可以訪問SD?WAN 連接。此外,需確保使用的移動設(shè)備滿足SD?WAN 應(yīng)用程序的系統(tǒng)要求,并連接到互聯(lián)網(wǎng)。
( 5)自管自控,智能運維。
SD?WAN 具備可視化管理平臺。網(wǎng)絡(luò)管理員可以通過網(wǎng)管界面進(jìn)行監(jiān)控和管理,并及時處理問題,這種方式可大幅降低維護(hù)難度,減少故障處理時間。SD?WAN 不僅可以幫助企業(yè)節(jié)省帶寬成本,而且具有部署時間短、運維難度小等優(yōu)勢。借助SD?WAN技術(shù)實現(xiàn)云網(wǎng)一體化,可以為企業(yè)提供更靈活、便捷的服務(wù)。SD?WAN 對比傳統(tǒng)WAN 的優(yōu)勢如圖2所示。
5 SD?WAN 在銀行業(yè)的優(yōu)勢
SD?WAN 可以將不同的網(wǎng)絡(luò)連接,如對MPLS 和4G/5G 移動網(wǎng)絡(luò)、寬帶等進(jìn)行綁定,從而提高網(wǎng)絡(luò)性能和可靠性,降低網(wǎng)絡(luò)成本。SD?WAN 可以動態(tài)調(diào)整網(wǎng)絡(luò)流量,降低網(wǎng)絡(luò)帶寬使用率,同時減少網(wǎng)絡(luò)建設(shè)和運維成本,增強網(wǎng)絡(luò)安全。SD?WAN 具有多層安全機(jī)制,包括加密傳輸、授權(quán)認(rèn)證、安全監(jiān)控等,可以保護(hù)網(wǎng)絡(luò)的安全性。
6 SD?WAN 網(wǎng)絡(luò)架構(gòu)在銀行業(yè)的實際應(yīng)用
銀行機(jī)構(gòu)內(nèi)部層級之間的管理較為復(fù)雜,而且隨著新技術(shù)的引入,其業(yè)務(wù)也逐漸呈現(xiàn)出多元化的趨勢,因此不僅要對整個銀行內(nèi)部的網(wǎng)絡(luò)進(jìn)行管理,還要對各種新興業(yè)務(wù)的體驗進(jìn)行充分的考慮,這就要求進(jìn)行周密、詳細(xì)的設(shè)計,SD?WAN 針對銀行的場景,全方位設(shè)計了總體和各分支詳細(xì)方案,實現(xiàn)了銀行在新形勢下較為妥善的大變革。
(1)方案設(shè)計。
①適配因特網(wǎng):通過因特網(wǎng)鏈路替代省外分行到總行數(shù)據(jù)中心的跨?。停樱裕?專線,降低銀行WAN 線路和站點的運營成本。
②集中管理海量:集中管理海量分支,基于網(wǎng)絡(luò)控制器的統(tǒng)一可視化運維、策略下發(fā)、故障診斷等功能,幫助簡化運維。
③改變網(wǎng)點的管理方式:在銀行總部布局SD?WAN 網(wǎng)絡(luò)控制器,用于管理和構(gòu)造所有SD?WAN 網(wǎng)絡(luò)站點,同時對同城異地的銀行系統(tǒng)災(zāi)備中心、各分行、各網(wǎng)點進(jìn)行改造,SD?WAN 網(wǎng)絡(luò)站點可以在開局時選擇通過MPLS 鏈路或因特網(wǎng)鏈路向上層網(wǎng)絡(luò)控制器進(jìn)行注冊。
④站點互訪。SD?WAN 站點間的Overlay 隧道主要承載銀行的辦公和生產(chǎn)業(yè)務(wù),使用智能選路功能將生產(chǎn)業(yè)務(wù)和辦公業(yè)務(wù)分配到不同的WAN 鏈路上,2條鏈路互為主備,基于丟包率、時延、抖動的閾值進(jìn)行鏈路切換。
⑤安全措施。通過防火墻間隧道提供安全保障,在跨省防火墻之間建立IPSec 隧道,保證私網(wǎng)流量可以穿越公網(wǎng),同時保障數(shù)據(jù)傳輸?shù)陌踩浴?/p>
⑥運維設(shè)計。網(wǎng)絡(luò)控制器作為集中的管控和運維平臺, 實現(xiàn)了網(wǎng)絡(luò)和業(yè)務(wù)的狀態(tài)可視( 全局Dashboard、告警實時監(jiān)控、拓?fù)?、站點/ 站點間/ 應(yīng)用狀態(tài)監(jiān)控等)、可管控(站點級配置、批量下發(fā)業(yè)務(wù)策略、靈活定義多種運維角色等)、可維護(hù)(可視化故障定位手段、遠(yuǎn)程SSH 登錄、設(shè)備系統(tǒng)/ 補丁批量升級等)。
⑦設(shè)備開局。在SD?WAN 開局前,總部創(chuàng)建SD?WAN 控制器并配置開局信息,生成URL 連接后,下發(fā)至下級網(wǎng)絡(luò)開局人員,下級開局人員通過瀏覽器訪問URL,連接后啟動開局工作,若授權(quán)成功,則設(shè)備將下載相關(guān)配置,包括路由表、負(fù)載均衡策略和網(wǎng)絡(luò)拓?fù)涞龋源_保設(shè)備與網(wǎng)絡(luò)的兼容性[3~4] 。
⑧設(shè)備業(yè)務(wù)配置下發(fā)。網(wǎng)絡(luò)管理員在網(wǎng)絡(luò)控制器上配置站點設(shè)備的三層接口,應(yīng)用識別策略以及VLAN,QoS,ACL 和選路策略等,設(shè)備完成注冊上線后,網(wǎng)絡(luò)控制器將配置下發(fā)到站點設(shè)備。
(2)實施應(yīng)用。
針對省內(nèi)支行,將省內(nèi)分支機(jī)構(gòu)接入扁平化管理結(jié)構(gòu),并建立了Hub 到Spoke 的2 層局域網(wǎng),將數(shù)據(jù)中心的下聯(lián)路由器作為Hub 站點,將網(wǎng)點的出口網(wǎng)關(guān)作為Spoke 站點,Spoke 和Hub 之間利用主備2 條線路,分別設(shè)置DSVPN 隧道。針對省外分行,采用數(shù)據(jù)中心到分行與支行的三級架構(gòu),并設(shè)置獨立的Hub?Agg?Spoke 三層組網(wǎng)絡(luò)節(jié)點,以數(shù)據(jù)中心的下聯(lián)路由器為Hub 站點。與Hub 相連的分行站點為Agg,與Agg 相連的網(wǎng)點出口網(wǎng)關(guān)為spoke 站點。DSVPN 隧道也分成2 層,Hub 與Agg 之間創(chuàng)建第一層隧道,Agg 與Spoke 之間建立第二層隧道。數(shù)據(jù)中心網(wǎng)絡(luò)扁平化管理結(jié)構(gòu)如圖3 所示。
(3)通過引入SD?WAN 技術(shù)帶來收益。
①更高的安全性,SD?WAN 將安全控制下放到邊緣設(shè)備,可以更精細(xì)化地控制網(wǎng)絡(luò)流量和數(shù)據(jù),支持安全VPN 連接和防火墻等安全機(jī)制、各線路采用隧道加密封裝技術(shù)等,安全性高。
②更大的帶寬和更靈活的網(wǎng)絡(luò)連接。SD?WAN允許利用多條網(wǎng)絡(luò)線路,實現(xiàn)負(fù)載均衡和可靠性管理。對于不同的業(yè)務(wù)類型,通過SD?WAN 控制器設(shè)置相關(guān)伐值參數(shù),配置應(yīng)用最優(yōu)選擇鏈路,如關(guān)鍵重要應(yīng)用選擇到最佳質(zhì)量的鏈路,其余流量均衡負(fù)載分配到2 條鏈路上。為實現(xiàn)上述功能,SD?WAN 網(wǎng)絡(luò)需要具備以下重要技術(shù):基于應(yīng)用優(yōu)先級和質(zhì)量的服務(wù)(QoS)及SD?WAN 技術(shù)可以根據(jù)應(yīng)用的需求,為不同的應(yīng)用分配不同的帶寬,從而保障重要應(yīng)用的網(wǎng)絡(luò)質(zhì)量。策略路由技術(shù)及SD?WAN 技術(shù)支持配置多條路由,可以根據(jù)應(yīng)用類型、流量大小、延遲等策略來選擇最優(yōu)鏈路。智能鏈路決策算法及SD?WAN 技術(shù)可以通過在邊緣設(shè)備上運行智能鏈路選擇算法,實現(xiàn)對多個鏈路的動態(tài)監(jiān)測和智能選擇。分布式?jīng)Q策及SD?WAN 技術(shù)支持在不同的SD?WAN 站點上獨立做出決策,從而提高鏈路選擇的魯棒性和可靠性[5] 。
③更低的通信線路成本。SD?WAN 可允許多種運營商通信線路,在安全可控的前提下,銀行可以使用成本較低、帶寬更大的互聯(lián)網(wǎng)線路,有效降低全行通信費用成本。
④更高效的管理。傳統(tǒng)網(wǎng)絡(luò)運維過程缺少較直觀且實時有效的數(shù)據(jù),維護(hù)效率相對較低,比較依賴于網(wǎng)管人員自身的經(jīng)驗累積。SD?WAN 技術(shù)可以對網(wǎng)絡(luò)的運維進(jìn)行可視化和數(shù)據(jù)化展示,獲取更精細(xì)化、實時的網(wǎng)絡(luò)運行數(shù)據(jù),降低運維人員經(jīng)驗門檻,提升運維效率。比如,展示圖形化的網(wǎng)絡(luò)拓?fù)鋱D,實現(xiàn)更簡潔明了的運維管理界面,幫助對故障進(jìn)行迅速定位。其還有故障的推測功能,對網(wǎng)絡(luò)系統(tǒng)運行中大量采集的實時數(shù)據(jù)池進(jìn)行準(zhǔn)確科學(xué)推測。新實現(xiàn)的自動配置入網(wǎng)功能,減少了下級網(wǎng)絡(luò)運維人員工作量,促進(jìn)了網(wǎng)絡(luò)配置的自動化、線上化、標(biāo)準(zhǔn)化操作。
7 結(jié)束語
通過SD?WAN 網(wǎng)絡(luò)機(jī)構(gòu)的搭建,Internet 網(wǎng)絡(luò)替代了原MPLS 網(wǎng)絡(luò),網(wǎng)絡(luò)帶寬得到迅速提升,給傳統(tǒng)WAN 市場網(wǎng)絡(luò)模式帶來了改變,SD?WAN 網(wǎng)絡(luò)架構(gòu)提供的高效、低成本、舒適的部署方式得到了企業(yè)及運營商的青睞,尤其針對數(shù)字化轉(zhuǎn)型的銀行業(yè),SD?WAN 的優(yōu)勢滿足了當(dāng)前的迫切需求。
SD?WAN 在銀行業(yè)網(wǎng)絡(luò)架構(gòu)優(yōu)化中具有廣闊的應(yīng)用前景,可以有效提高網(wǎng)絡(luò)性能和安全性,降低網(wǎng)絡(luò)成本和風(fēng)險,同時提高業(yè)務(wù)的穩(wěn)定性和可靠性。銀行業(yè)應(yīng)科學(xué)合理地制定SD?WAN 應(yīng)用方案,結(jié)合實際情況選擇合適的技術(shù)和設(shè)備,以優(yōu)化網(wǎng)絡(luò)架構(gòu)為目的,推進(jìn)SD?WAN 技術(shù)在銀行業(yè)的應(yīng)用,從而有效提升銀行業(yè)網(wǎng)絡(luò)架構(gòu)的實時性、靈活性和智能化水平。
參考文獻(xiàn):
[1] 金赫煥,金明卓,蔡義社.SD?WAN 在銀行業(yè)的實施效果研究[J].軟件工程及其應(yīng)用,2019,13(1):111?124.
[2] 貝克,戴恩.SD?WAN:金融服務(wù)業(yè)網(wǎng)絡(luò)基礎(chǔ)設(shè)施的未來[J].金融服務(wù)技術(shù)雜志,2018,10(4):1?10.
[3] 李毅,秦穎.SD?WAN 在金融行業(yè)的綜合研究[J].IET 網(wǎng)絡(luò),2020,9(3):166?172.
[4] 達(dá)斯卡洛夫斯卡.金融服務(wù)業(yè)中SD?WAN 與MPLS 的選擇:案例研究[J].金融服務(wù)技術(shù)雜志,2020,12(3):1?6.
[5] 辛格,考爾.采用混合加密技術(shù)增強銀行業(yè)SD?WAN 的安全性[J].計算機(jī)科學(xué)與信息技術(shù)研究國際期刊,2021,9(1),331?338.
作者簡介:
羅娟(1982—),本科,工程師,研究方向:計算機(jī)技術(shù)。