16-网络虚拟化

16-网络虚拟化
网络设计第十六问网络虚拟化——VLAN、SDN、NFV以前物理隔离——不同部门各自拉网线。现在虚拟隔离——同一个物理网络上划出逻辑独立的多个网络。你的社保系统需要把不同险种的流量隔开——但不建另一套物理交换机——这就是虚拟化在政务网内的真正价值。文章目录网络设计第十六问网络虚拟化——VLAN、SDN、NFV一、VLAN——二层隔离二、SDN——控制面和数据面分离三、NFV——网络功能虚拟化一、VLAN——二层隔离VLAN 在交换机上把端口分组——不同组之间的帧不能直接到达——即使在同一交换机同一端口群上。VLAN 标签802.1Q在帧头加 4 字节——ID 字段唯一标识该帧属于哪个逻辑网络。VLAN 之间通信需经路由器或三层交换机——在 IP 层做路由——这不是帧的弱点——是设计——因为隔离是目的——想通信必须过路由。在政务系统里——职工医保、居民医保、工伤医保——三个险种的数据库设备放不同 VLAN——即使连接到同一个物理交换机——三者之间在二层上完全不通。二、SDN——控制面和数据面分离传统交换机——转发逻辑内置——每一台设备自己做转发决策。SDN 把转发表下发从控制器统一管理——交换机变成只执行。控制器对整个拓扑有全局视野——可以进行集中路由、动态预留带宽——不再受每个节点只能看到自己相邻拓扑的限制。在大型政务云——SDN 允许你为某一个应用预留整条路径的带宽——而不用逐台配置每台路由器的 QOS 策略。但 SDN 需要一个永久在线的控制器——控制器本身成为单点故障——需要冗余。三、NFV——网络功能虚拟化不再买独立硬件——在通用服务器上以虚拟机运行路由器/防火墙/WAN 加速器。部署扩缩容极灵活——性能比独用硬件一定差一些——但管理成本比硬件低得多。社保的省级平台——日常各功能可能跑在 VM 上——但也保留一套独立的硬件防火墙——因为信创的安全检查不允许虚拟化设备做关键边界防护。✅ 亮点VLAN 隔离→SDN 集中控制→NFV 虚拟化设备——政务网三层虚拟化的递进关系。扩展方向SR-IOV 与 NIC 直通优化、零信任架构下的微隔离模型。