- PVSM.RU - https://www.pvsm.ru -
Уверен, что все читатели Хабра хоть раз заказывали товары в интернет-магазинах за рубежом и потом шли получать посылки в отделение «Почты России». Представляете, какого масштаба эта задача, с точки зрения организации логистики? Умножьте количество покупателей на количество их покупок, вообразите карту нашей необъятной страны, а на ней — более 40 тысяч почтовых отделений… Кстати, в 2018 году «Почта России» обработала 345 млн международных посылок.
В этой статье мы расскажем, какие вопросы стояли перед «Почтой», и как их решала команда «ЛАНИТ-Интеграции», создавая новую ИТ-инфраструктуру для центров обработки данных.

Один из современных логистических центров «Почты России»
Из-за резкого роста количества посылок из зарубежных магазинов Китая, стран Западной Европы и Северной Америки возросла нагрузка на логистические объекты «Почты России». Поэтому были построены логистические центры нового поколения, на которых используются сортировочные машины высокой производительности. Они требуют поддержки со стороны вычислительной инфраструктуры.
Инфраструктура ЦОД была устаревшей и не обеспечивала необходимой производительности и надёжности в работе информационных систем предприятия. Также «Почта России» испытывала нехватку вычислительных мощностей для запуска новых сервисов.
ЦОДы «Почты России» обслуживают более 40 000 объектов, 85 территориальных управлений. В ЦОДах работают десятки круглосуточных бизнес-сервисов, включая услуги электронной коммерции.
Уже сегодня на предприятии используются системы для хранения, анализа и обработки больших данных. Для таких систем важную роль играет использование алгоритмов искусственного интеллекта и машинного обучения. На сегодняшний день одними из самых важных кейсов для предприятия являются оптимизация управления логистическими потоками и ускорение обслуживания клиентов в отделениях почтовой связи.
До начала проекта модернизации в основном и резервном ЦОДах было около 3000 виртуальных машин, объем хранимой информации превышал 2 петабайта. В ЦОДах была сложная структура маршрутизации трафика, связанная с разделением на различные сегменты по уровням безопасности.
С развитием приложений и внедрением новых сервисов, существующей пропускной способности сетевого оборудования в ЦОДах стало недостаточно. Требовался переход к интерфейсам с новыми скоростями: 10 Гбит/c, вместо 1 Гбит/c на доступе и 40 Гбит/c на уровне ядра, с полным резервированием оборудования и каналов связи.
От департамента информационной безопасности поступило требование о разделении инфраструктуры на сегменты с высоким уровнем информационной безопасности трафика и приложений (PN — Private Network и DMZ — Demilitarized Zone). Через межсетевые экраны (МСЭ) проходил трафик, фильтровать который было не обязательно. VRF на коммутаторах для такого трафика не использовался. Правила на МСЭ были неоптимальными (десятки тысяч правил в каждом ЦОДе).
Бесшовная миграция виртуальных машин (ВМ) между ЦОДами с сохранением IP-адреса и оптимального пути прохождения трафика между сегментами, включая корпоративную сеть передачи данных (КСПД), была невозможна.
Для резервирования использовался MSTP, часть портов была заблокирована (горячий резерв). Коммутаторы ядра и доступа не были объединены в отказоустойчивый кластер, агрегация интерфейсов (LAG) не использовалась.
С появлением третьего ЦОДа, требовалась новая архитектура и настройка оборудования для работы кольца между ЦОДами (был предложен EVPN).
Отсутствовала единая концепция развития ЦОДов, задокументированная в виде проекта и согласованная со всеми подразделениями заказчика. Текущая документация по эксплуатации сети была неполной и устарела.
Перед командой проекта стояли следующие задачи:
Таким образом, нам было над чем поработать.
Остановимся подробнее на том, какое оборудование мы использовали в проекте.
Межсетевой экран (NGWF) USG9560:

Маршрутизатор NE40E-X8:

Коммутаторы серии CE12800:
CE12804

CE12808

В проекте мы использовали:

Внешний вид конвертера для преобразования файлов конфигурации

Схема организации связи между ЦОД (EVPN VXLAN)
CE12808
○ L2 поверх L3 с использованием в Control plane iBGP;
○ обучение MAC и их анонсирование через iBGP EVPN family (MAC routes, type 2);
○ автоматическое построение тоннелей VXLAN для broadcast / unknown unicast трафика (Inclusive Multicast Routes, type 3).
○ на основе портов (port-mode port) или на основе ASIC (port-mode group, display device port-map);
○ port split dimension interface 40GE работает ТОЛЬКО в Admin VS (независимо от port-mode).
USG9560
CE12804
All Active GW (VRRP Master/Master/Master) с фильтрацией MAC VRRP между ЦОД
acl number 4000
rule 5 deny source-mac 0000-5e00-0100 ffff-ffff-ff00
rule 10 deny destination-mac 0000-5e00-0100 ffff-ffff-ff00
rule 15 permit
interface Eth-Trunk1
traffic-filter acl 4000 outbound

Схема взаимодействия ресурсов между ЦОД (VXLAN EVPN и All Active GW)
Основная сложность заключалась в необходимости резервирования существующих приложений средствами вычислительной инфраструктуры. У заказчика было более 100 различных приложений, часть из которых написаны почти 10 лет назад. Например, если для Яндекса можно легко выключить несколько сотен виртуальных машин без ущерба для конечных пользователей, то в «Почте России» такой подход потребовал бы разработки ряда приложений с нуля и изменений архитектуры информационных систем предприятия. Возникающие в процессе миграции и оптимизации проблемы мы решали на этапе совместного аудита вычислительной инфраструктуры. Все новые для предприятия сетевые технологии (такие, как EVPN) прошли предварительную обкатку в лаборатории.
В команду проекта входили специалисты «ЛАНИТ-Интеграции» [1], заказчика и его партнеров по эксплуатации вычислительной инфраструктуры. Также были сформированы выделенные команды поддержки от вендоров (Check Point и Huawei). Проект занял два года. Вот что было сделано за это время.
Проект не имеет аналогов по сравнению с другими почтовыми компаниями России.
Модернизация сетевой инфраструктуры ЦОДов открыла для предприятия новые возможности развития цифровых сервисов.
Автор: LANIT-Integration
Источник [4]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/hosting/344834
Ссылки в тексте:
[1] «ЛАНИТ-Интеграции»: https://itlanit.ru/
[2] Инженер отдела корпоративной инфраструктуры: https://job.lanit.ru/vacancy/Pages/MM-154.aspx?utm_source=habr&utm_medium=post-2020-01-28&utm_campaign=dsi
[3] Ведущий инженер Linux / DevOps: https://job.lanit.ru/vacancy/Pages/MM-171.aspx?utm_source=habr&utm_medium=post-2020-01-28&utm_campaign=dsi
[4] Источник: https://habr.com/ru/post/484090/?utm_source=habrahabr&utm_medium=rss&utm_campaign=484090
Нажмите здесь для печати.