為了賦能開放的云網絡,您需要能夠使用原始設備制造商的硬件之外,還必須能夠在各種白盒、裸金屬服務器、容器和多云上運行。您的測試內容和測試方法也要創新,以期搶在競爭對手之前將高質量、差異化的解決方案推向市場。本文重點介紹了對于支持邊緣到云網絡來說幾個至關重要的網絡測試領域。
在過去的十年間,網絡行業的變革速度令人驚奇。軟件定義網絡、虛擬化、分布式和端到端自動化等重大技術創新重新定義了構建網絡和管理網絡的方式。變革的步伐看起來還沒有放緩的跡象。5G 和Wi-Fi 6 將加快行業數字化轉型的步伐,網絡連接和安全性將與安全接入服務邊緣(SASE)體系結構融合,從而在邊緣到云之間提供無縫的連通性。
網絡設備制造商(NEM)以空前的速度進行創新,在分布式、多廠商、多云網絡的新常態中蓬勃發展。為了賦能開放的云原生網絡,您所提供的解決方案除了需要能夠使用原設備制造商的硬件之外,還必須能夠在各種白盒、裸金屬服務器、容器和多云上運行。
云原生是什么意思?
云原生是基于分布部署和統一運管的分布式云,以容器、微服務、DevOps等技術為基礎建立的一套云技術產品體系。云原生是一種新型技術體系,是云計算未來的發展方向。

云原生網絡架構
云原生是一種技術理念和架構方法,它充分利用云計算的優勢,將應用程序和基礎設施進行優化,以適應云環境的特性。云原生的設計原則主要包括彈性、韌性、安全性、可觀測性、灰度等,旨在讓企業在云環境中實現輕量、敏捷、高度自動化的運行方式。
云原生技術主要包括以下幾個方面:
1.容器(Container):容器技術將應用程序和其依賴項打包在一起,實現應用程序的隔離和標準化部署。
2.服務網格(Service Mesh):服務網格解決微服務架構中的通信問題,實現服務之間的智能流量控制、故障注入和診斷等功能。
3.微服務(Microservice):微服務架構將應用程序拆分為多個較小的、獨立的服務,便于團隊協作、快速迭代和部署。
4.不可變基礎設施(Immutable Infrastructure):不可變基礎設施指的是通過自動化和持續交付,實現基礎設施的靜態管理和配置。
5.聲明式 API(Declarative API):聲明式 API 是一種基礎設施編程方法,使企業能夠以更簡潔、可預測的方式管理云原生環境。
下圖顯示了組織目前正在構建的邊緣到云網絡的部分關鍵驗證點。為了取得成功,無論是對技術指標進行基準測試還是在客戶部署場所的復雜多廠商分布式開放網絡中使用,都需要確保網絡解決方案具有良好的互操作性和性能。有效的網絡安全測試是確??蛻羧〉贸晒Φ奈ㄒ煌緩?。

邊緣到云技術的關鍵驗證點
采用5G運營商對于遷移到靈活的云無線接入網(C-RAN) 體系結構非常感興趣。借助此類體系結構,他們能夠將存儲和計算資源部署到蜂窩基站底部或幾百公里之外的中心樞紐站,從而滿足新的應用需求。稱為“xHaul”的新5G傳輸網絡框架已成為平衡5G 應用的延時、吞吐量和可靠性需求的重要工具。
通過使用底層拆分技術,在分布式單元(DU)和無線單元(RU)之間劃分無線堆棧,可以得到新的前傳網絡。它需要通過交換?網絡承載IQ無線數據。這些IQ樣本具有嚴格的時間要求,會比用戶數據消耗更多帶寬。因此,前傳網絡必須在承載高帶寬流量的同時盡量減少數據丟失、縮短時延。
IEEE 802.1CM標準建議使用嚴格的服務質量(QoS)優先級和時間敏感網絡(TSN)幀搶占(802.1Qbu)方法來提供延時保證。交換單元認為前傳流量或eCPRI用戶數據流量需要“加急”處理,而網絡中的其他流量則“可以被搶占”。
網絡關鍵測試要求
網絡設備制造商在前傳交換機中實施了TSN幀搶占等技術方案。在采用該技術時,網絡設計人員需要確保所有組件正常工作,首先是遵守QoS優先級或交換機的分段和重組功能。他們還必須考慮幀搶占能否確保端到端的有界延時。如果實施不當,可能會導致錯誤的片段危害網絡穩定性,或者是因為重組效率低下而導致開銷增加。

如需獲得延遲保證,請使用嚴格的QoS 優先級和 TSN 幀搶占方法
時間敏感網絡(Time Sensitive Network, TSN)是一種新型網絡技術,在傳統的以太網技術基礎上,對關鍵數據的實時性、可靠性和安全性方面進行了增強,可滿足工業互聯網、自動駕駛等。
時間敏感網絡(Time Sensitive Network, TSN)是一種新型網絡技術,在傳統的以太網技術基礎上,對關鍵數據的實時性、可靠性和安全性方面進行了增強。
時間敏感網絡是一種基于IEEE 802.1系列標準的網絡技術,它通過對網絡流量的精確調度和同步管理,確保關鍵數據包的低延遲、無抖動傳輸。TSN不僅繼承了以太網的高帶寬、靈活性和低成本優勢,還通過一系列增強技術,如時間同步、流量調度、隊列管理等,實現了對時間敏感流量的嚴格控制。
時間同步:TSN采用精確時間協議(PTP, Precision Time Protocol)或其他時間同步機制,確保網絡內所有設備的時間基準高度一致,為時間敏感流量的調度提供基礎。
流量調度:通過流量整形(Traffic Shaping)、信用調度(Credit-Based Shaper, CBS)等機制,TSN能夠優先處理時間敏感流量,避免網絡擁塞對實時性造成影響。
隊列管理:TSN引入了隊列和緩沖區管理機制,如嚴格優先級排隊(Strict Priority Queuing, SPQ)和增強傳輸選擇(Enhanced Transmission Selection, ETS),確保關鍵數據包能夠快速通過網絡。
幀搶占:允許高優先級的數據幀中斷正在傳輸的低優先級數據幀,進一步縮短關鍵數據的傳輸延遲。
推薦閱讀最新白皮書:?用于工業4.0的5G專網?

測試二:通過分段路由網絡實現網絡切片
用戶對低延時互聯汽車、高帶寬視頻應用和豐富多樣的物聯網等新興5G 業務的需求將急劇增加。這些業務有嚴格的服務等級要求,需要為每項業務提供專用的端到端信道。網絡切片允許創建具有特定服務質量的端到端單獨網絡。雖然ISIS、OSPF 和BGP 等路由協議能夠在傳輸網絡的前傳、中傳或回傳部分提供網絡可達性,但分段路由(SR)在建設從 RU 到核心的切片基礎設施中起到了關鍵作用。
SR-TE 和靈活算法(Flex Algo)是兩種眾所周知的網絡切片方法。在前一種方法中,控制器通過在入口節點安裝SR-TE 隧道來限制指定切片中的流量??刂破魍ㄟ^邊界網關協議鏈路狀態(BGP-LS)了解網絡拓撲結構,并可能使用路徑計算單元通信協議(PCEP)或BGP將策略安裝到入口節點。安裝在入口節點中的顯式路徑將流量限制在服務面內。
后一種方法(Flex Algo)不需要控制器來實現動態路徑配置,而是在特定算法中配置每個節點或鏈路,由此為每個 Flex Algo 拓撲結構創建一個切片。
網絡拓撲結構是指用傳輸媒體互連各種設備的物理布局(將參與LAN工作的各種設備用媒體互連在一起有多種方法,但是實際上只有幾種方式能適合LAN的工作)。
網絡拓撲圖是指由網絡節點設備和通信介質構成的網絡結構圖。拓撲圖給出網絡服務器、工作站的網絡配置和相互間的連接,它的結構主要有星型結構、環型結構、總線結構、分布式結構、樹型結構、網狀結構、蜂窩狀結構等。
關鍵測試要求
交換機廠商對各種技術選擇進行評估,以便在傳輸網絡中實現網絡切片。由于不同廠商采用了不同的SR標準而且標準還在不斷演進,因此必須確保正確實施協議才能避免現場出現互操作性問題。網絡工程師需要結合BGP-LS 和PCEP來驗證SR 路徑配置。最后,他們還必須驗證SR 數據面和端到端服務,從而確保流量位于切片或服務面中。
根據部署模式,前傳、中傳或回傳網絡可以在不受信任的域中進行配置。這樣的網絡需要通過端到端加密來保護數據流。按照eCPRI規范,廠商可以選擇實施MACsec 或IPsec。他們通常會根據流量類型和網絡開銷來選擇加密技術。選擇實施MACsec的廠商更多一些。
關鍵測試要求
MACsec加密和解密都在硬件中執行,以支持高速以太網的線速加密吞吐量。許多芯片廠商將MACsec功能內置到PHY或交換芯片中。NEM在芯片中使用MACsec功能,并在系統級別上將它們與軟件集成,從而管理連通性關聯并分發安全關聯密鑰(SAK),供硬件用來加密和解密。硬件中內置的加密引擎是極其關鍵的組件,其功能和性能需要進行徹底的驗證。
5G xHaul 使用的鏈路速度從前傳的10/25GE到核心網的400GE 不等。它需要用到復雜的測試工具,在100GE或400GE等高速下對加密引擎進行極限測試。
測試解決方案
Keysight IxNetwork 與 AresONE硬件相結合,組成是德科技的MACsec驗證解決方案,能夠提供MACsec流量加密和解密驗證等重要功能。它能對解密引擎進行極限測試,還能進行動態MKA密鑰協商或靜態SAK配置。

5G核心網體系結構可以提高移動寬帶數據速率,增加容量并減小延時。邊緣計算(MEC)、基于業務的體系結構以及控制面與用戶面分離(CUPS)都屬于當前5G體系結構中的概念。它們的正確運行對服務保證至關重要。
CUPS可以根據網絡需求單獨擴展或收縮控制面和用戶面資源。MEC支持在邊緣卸載流量,節省網絡帶寬,還能滿足低延時要求。
關鍵測試要求
用戶面功能(UPF)是5G核心網的一項網絡功能。UPF的驗證過程應當考慮配置選項、節點性能和部署的拓撲結構。在實際部署中,網絡上可以有多個UPF,以實現所需的容量(彈性擴展),或者是根據流量類型將流量引導到不同路徑,又或者是實現低流量時延。
在確定節點性能時應當將所有公開的接口都納入考慮。在控制面接口(N4)上,驗證特定場景中使用的流程(如激活、停用和會話修改)、流程速率或同步活動會話(容量)。
確保用戶面接口具備所需的吞吐量。發送接近線速率的無狀態流量不足以測試UPF。測試需要能夠反映網絡狀況的真實流量和吞吐量。驗證應當包括在具有虛擬化網絡功能的復雜環境中,對單一類型或混合類型流量(數據、語音、視頻)、流量優先級和QoS進行聚合式測量或按UE吞吐量進行測量。
自從QoS開始將注意力放到常規電話的連接要求以來,其定義發生了巨大變化。如今,它通過為應用、用戶或數據流設定不同的優先級來確保某些數據包優先得到處理。QoS還可以保證數據流具有一定的性能水平。5G引入了時延非常關鍵的保證比特率和反射QoS指標概念。這些變化需要進行測試才能實現成功部署。測試還應當考慮真實的用戶設備(UE)行為(如切換)。

5G 驗證的測試拓撲結構測試解決方案
Keysight LoadCore可以為測試5G核心網提供一站式服務。從端到端到節點隔離,該工具可以同時仿真多個節點和接口。如果您使用基于拓撲結構的互聯網瀏覽器式用戶界面在實驗室中重建整個網絡,它也非常有幫助。是德科技的5G 核心網測試解決方案使工程師能夠驗證關鍵的5G要求,從而最大限度地提高網絡可靠性和性能。它們可以利用解決方案內置的按UE檢測機制來驗證UPF 在高性能水平上的QoS實施。
如果無法對接入點(AP)進行極限測試,如何才能知道它在大規模通信時的性能表現?憑借正交頻分多址(OFDMA),Wi-Fi AP可以同時向多個器件發送和接收數據。Wi-Fi 6的強大之處在于其形成的密集環境以及同時發送和接收幀的協調能力。時間就是一切。測試平臺必須能夠精確控制客戶端、流量生成和捕獲,以便開展詳細分析。
在Wi-Fi 6 出現之前,傳輸不會經過協調,客戶端使用載波偵聽多點接入/沖突避免(CSMA/CA)機制來爭奪介質。Wi-Fi 6使AP能夠管理上行鏈路資源分配,從而提高上行鏈路的效率。在下行鏈路中,Wi-Fi 6 AP智能調度客戶端并分配資源,實現多客戶端同時傳輸。這些新特性極大地增加了AP調度程序的復雜性,需要使用很多可能的場景進行測試。
采用自動化方式全面驗證AP調度程序的性能需要通過編程完全控制客戶端特性,例如距離、客戶端類型和Wi-Fi 6特性。單獨使用真實客戶端進行測試并不能提供這種程度的控制、能力和規模。
如果不使用混合流量從不同仿真距離測試OFDMA AP 調度程序,您如何確保AP能夠在實際環境中發揮作用?
與所有開發流程一樣,您需要進行詳細的分析來評估性能、查驗問題。如果不能使用詳細的統計數據在協議層面上量化評測OFDMA 性能,您如何快速解決問題?對涉及多個并發真實客戶端的測試會話進行調試和診斷涉不僅難度很大,還很耗時。從協議層面了解問題能夠將解決問題的時間縮短一半。
正交頻分多址(Orthogonal Frequency Division Multiple Access,OFDMA)是無線通信系統中的一種多重接取技術,WiMax、LTE都采用OFDMA。OFDMA與CDMA不同處在于OFDMA使用大量的正交窄帶子載波(subcarrier)來承載數據,與CDMA用單一載波承載單一數據相比,OFDMA更能對抗多徑效應。
更細的信道資源分配在部分節點信道狀態不太好的情況下,可以根據信道質量分配發送功率,來更精細化的分配信道時頻資源。
提供更好的QoS因為Wi-Fi 5及之前的標準都是占據整個信道傳輸數據的,如果有一個QoS數據包需要發送,其一定要等之前的發送者釋放完整個信道才行,所以會存在較長的時延。在OFDMA模式下,由于一個發送者只占據整個信道的部分資源,一次可以發送多個用戶的數據,所以能夠減少QoS節點數據包發送的時延。
更多的用戶并發及更高的用戶帶寬OFDMA是通過將整個信道資源劃分成多個子載波(也可稱為子信道),子載波又按不同RU類型被分成若干組,每個用戶可以占用一組或多組RU以滿足不同帶寬需求的業務。Wi-Fi 6中最小RU尺寸為2MHz,最小子載波帶寬是78.125KHz,因此最小RU類型為26子載波RU。以此類推,還有52子載波RU,106子載波RU,242子載波RU,484子載波RU和996子載波RU,下表顯示了不同信道帶寬下的最大RU數。RU數量越多,發送小包報文時多用戶處理效率越高,吞吐量也越高。

那么,如何彌合Wi-Fi 6測試的差距?
關鍵測試要求
新Wi-Fi 6測試解決方案需要測量多用戶OFDMA 在大規模通信時的性能提升。此外,該解決方案必須提供有狀態的客戶端,并考慮到在80 MHz 帶寬中同時使用各種資源單元組合的用戶。此外,硬件和軟件都必須具有高性能。該解決方案必須在各種大小的幀上實現理論上的最大速率,提供時序極其準確的客戶端生成和分析,并生成詳細統計數據。
這里的關鍵在于通過距接入點不同距離的各種Wi-Fi 6 和傳統客戶端組合對真實網絡進行建模,從而驗證AP調度程序的性能。每個解決方案都必須能夠完全控制Wi-Fi 客戶端的特性。實時統計數據可以提供關鍵洞察,幫助您關聯不同層的Wi-Fi 6 網絡性能。單次捕獲視圖可以幫助您調試和診斷多用戶OFDMA問題。全面的客戶端和測試控制與高級分析相結合,可以加快解決問題和驗證Wi-Fi 6 特性。
最后,該解決方案必須將客戶端仿真、流量生成和分析以及多用戶OFDMA數據包捕獲功能整合到一個平臺上,使其成為驗證基于802.11標準的產品的理想一體化解決方案。
關鍵測試值包括:

Keysight WaveTest 6 是是德科技的一款能夠對真實部署場景進行建模并衡量多用戶 OFDMA 性能提升的專用解決方案。
每個 WaveTest 6 最多可以擴展到 2000 個有狀態客戶端(在多端口模式下),并且能夠處理所有組合的并發 RU分配。這種專用硬件設計用于跨所有客戶端配置對 AP進行基準測試。
云計算、人工智能和5G 的大規模增長對支持400G 及更高速度的大帶寬、可擴展解決方案提出了更大需求。400GE 已經開始普及并將在未來幾年持續增長。即將到來的800GE 以新112 Gb/s 電氣通道技術為基礎,要求整體性能、可擴展性和互操作性等測試必須隨之增強。您需要與測試廠商通力合作,才能確保在需要的時候獲得所需的測試工具。這決定了您能否盡早將創新產品推向市場。
關鍵測試要求
為了應對交換機、路由器和其他器件不斷增加的端口數,測試平臺的端口密度也在不斷增加。要想獲得所需的端口密度來驗證25.6 Tbps 及更高速率的交換平臺,您需要高端口數的測試解決方案,以便能夠生成多TB 數據并能同時分析最高400 萬個流量流。在進行高性能測試時,請確保您的測試解決方案不會因為扇出到200GE、100GE 和50GE 而失去傳輸流能力和接收側的測量跟蹤和測量能力。
一. 靈活驗證 PAM4 和 NRZ編碼技術
采用400GE 的前提是必須有8 個56 Gb/s 電接口并且使用了PAM4 編碼技術。當前的大多數交換機專用集成電路(ASIC) 都支持新PAM4 調制以及在低速技術中使用的傳統非歸零(NRZ) 編碼,這讓100GE 升級為400GE 變得更加簡單。在這些平臺上對從10GE 到400GE 的全部七種速度都進行測試比較有難度?;ヂ摼W應用的帶寬需求日益增長,為了滿足這些需求,您必須對3.2、6.4、12.8、25.6 Tbps ASIC 線速流量都進行測試。

面向400GE系統的關鍵測試能力
推薦閱讀最新文章:數據中心邁向400G及更高速率
“四電平脈沖幅度調制(PAM4)信令等新的突破性技術可以增加網絡帶寬,同時維持數據中心規模不變?!?/em>

二.BER和FEC性能測試
可靠的網絡性能取決于您驗證光模塊、銅纜和鏈路層的能力。測試器件的功能互操作性及其長期比特誤碼率(BER) 和前向糾錯(FEC) 符號性能。了解器件是否會隨著時間和溫度變化而產生突發錯誤,以及如何發現這些難以捉摸的突發錯誤,這些能力都非常重要。許多廠商還需要獲得功能強大的測試解決方案,才能表征和量化評測硅器件、ASIC、光纖和銅纜互連、光收發信機以及端口電子器件的實際 BER 和 FEC 性能。
推薦閱讀白皮書:?前向糾錯解決方案 - 誤碼率測試
高數據速率、較小信號和壓縮通道會因不可靠或嘈雜的通信通道而產生編碼錯誤。了解如何使用前向糾錯 (FEC) 解決方案來對抗這些錯誤。

三.通過現場升級滿足不斷提高的測試需求
在您設計新產品的過程中,很多測試解決方案都能夠滿足您對功能特性、容量或速度的需求。一些更靈活的測試解決方案甚至可以在現場升級,進一步提升您的測試能力。您將得到更經濟高效的測試,滿足當前的需求,另外還能夠快速、輕松地為開發團隊提供更快速、更豐富的測試,幫助他們開發未來的網絡技術。
開源和解耦對網絡世界產生了巨大沖擊。就像Linux和開放計算項目(OCP)永遠改變了數據中心的操作系統和服務器硬件一樣,在數據中心和超大規模網絡中,類似的趨勢也越來越明顯。其中一個趨勢是開源網絡操作系統SONiC(云中開放網絡軟件)的普及度越來越高。SONiC起源于微軟,目前是一個OCP項目,得到了越來越大生態系統的支持,包括ASIC廠商、NEM以及提供管理和應用工具的擴展生態系統參與者。得益于眾多業內巨擘的支持以及超過400萬個正在運行的端口,SONiC已成為一個日益成熟的真正選擇。
圍繞功能、規模、性能和彈性的關鍵性能指標(KPI)是數據中心取得成功的動力。在社區驅動的開發過程中,所有這些KPI都必須在集成的各個階段進行驗證,包括ASIC開發過程中的參考箱、原始設計制造/原始設備制造以及網絡運營商部署。
關鍵測試要求
對如此復雜的生態系統展開測試也是社區在努力攻克的難題。但是,SONiC社區測試工具操作起來并不一定直觀易用。為了滿足具體使用場景的要求,它們可能需要大量定制。此外,在創建測試中參與程度最高的社區成員往往具有很大的影響力,因此一些測試最終變成廠商專用測試。
為了解決一致性和復雜性問題,打造SONiC 交換設備的NEM 需要一站式測試解決方案為其提供全面、簡化的測試。這類解決方案專注于打造產品而不是零碎的測試解決方案,因此可以幫助用戶加快將產品推向市場。一站式測試解決方案還將提供一種廠商中立的方法,確保測試方法可以形成行業標準,實現跨平臺驗證。
尋找針對整個交換結構的整體系統集成測試而不是針對單個器件的測試。如此一來,您就會知道您的網絡解決方案是否真正做好了在SONiC 生態系統中運行的準備。

是德科技用于SONiC 的Ixia 開放NOS 驗證套件是該公司與Aviz Networks 聯合開發的一款簡化型即插即用測試解決方案,填補了當今社區測試中的空白。
應用正在快速轉變為微服務集合,這些集合通常位于容器中,可以在各種環境、各種位置(核心、云或邊緣)運行。用于NFVi 的超融合基礎設施(HCI)、云原生網絡功能(CNF) 以及支持SDN 的網絡編排和自動化解決方案是實現5G 的云原生網絡的關鍵支柱。
這些解決方案需要編排和優化私有云、多云和容器化基礎設施。虛擬化的靈活性給建設計算基礎設施的NEM 以及需要支持各種部署環境的虛擬網絡功能(VNF) 和CNF 帶來了重大測試挑戰。
關鍵測試要求
超融合計算基礎設施將會同時運行多種工作負載,而這些工作負載可能會進行大規模交互。測試需要能夠對基礎設施的恰當規模和配置進行驗證。在擴建虛擬基礎設施時,這個過程有助于提升性能和用戶體驗。它還可以幫助您的企業或服務提供商客戶優化他們的投資,以及診斷負責運行工作負載的底層計算基礎設施所存在的性能問題。
由于應用軟件和數據廣泛分布在多云、本地和分支邊緣,網絡解決方案需要提供無縫的端到端連通性以及一致的應用軟件和安全策略管理。這些變化還給網絡和安全體系結構的性能、可擴展性和威脅防護帶來了巨大的未知性。有的廠商需要打造VNF、CNF 和HCI 解決方案以便在復雜的拓撲結構中使用,對他們而言,測試是在性能、用戶體驗和安全性之間取得平衡的關鍵。

測試拓撲結構必須覆蓋大規模分布式網絡測試解決方案
Keysight Ixia Cloud Peak 將真實的虛擬機或容器工作負載部署到超融合基礎設施之上,從而對虛擬化網絡基礎設施的性能進行基準測試Keysight CyPerf 是是德科技第一款云原生網絡安全軟件有哪些測試解決方案,可以跨越物理環境和云環境全方位重現真實的工作負載,從而在用戶體驗和安全性之間保持平衡。
測試九:端到端應用QoE和網絡安全性
網絡運營商必須在網絡性能、成本和安全性之間找到平衡。無論在哪一個指定網絡中,他們都可以將訪問控件、微分段和安全控件疊加起來。然而,每個額外的限制都有可能影響網絡性能和最終用戶體驗。設備廠商如何確保他們的安全解決方案能夠在安全性和性能之間找到最佳平衡?
安全性不會隨著時間的推移變得更簡單。您的產品必須能夠識別傳統黑客和個人或組織不嚴密的犯罪威脅行為人。它們還必須能夠發現越來越復雜的高級持續性威脅(APT),這些威脅能夠在數據中心內部、分布式拒絕服務(DDoS)和勒索軟件攻擊中橫向移動。國家級的APT尤其令人憂心,因為它們更悄無聲息、更持之以恒。
關鍵測試要求
創建網絡安全解決方案的NEM需要借助測試工具來驗證性能、功能和安全功效,從而防范可能升級為大型DDoS攻擊的真實應用和安全流量。他們還需要為流量特性最相關的潛在客戶執行概念驗證(PoC)。在這些使用場景中,真實性對于保證測試有效性非常關鍵。

一.真實的應用流量
在驗證安全設備時,您選擇仿真的工作負載和流量組合要能夠代表真正的生產網絡。正確地打造這種組合有助于了解安全解決方案對特定類型客戶起到的作用。
二.真實的內容
確保工作負載仿真中的有效負載包含真實的動態內容,因為這樣可以驗證安全解決方案的深度數據包檢查、內容規則和數據防泄漏等功能。此外,仿真流量的真實性會對觀察到的安全設備的CPU 和存儲器性能產生巨大影響。不真實的仿真流量也可能無法以公平的方式顯示器件的隱蔽特性。有效負載中的一串零可能會導致入侵防御系統引擎認為存在可疑情況,從而增加應用軟件延遲并降低整體性能。
三.真實的威脅
威脅的種類比以前更加多樣,數量和速度不斷提高,這讓您很難正確地衡量安全解決方案的有效性。為了真正驗證安全效果,您需要通過威脅仿真來模擬各種各樣的真實技術、威脅向量和整合了合法用戶和應用特性的殺傷鏈模型。每天的惡意軟件更新還讓您的測試始終能夠檢測到新出現的威脅。
測試解決方案
Keysight BreakingPoint 應用軟件和安全測試解決方案是仿真合法真實流量、DDoS、漏洞利用、惡意軟件和模糊測試,從而賦能安全基礎設施驗證的佼佼者之一。
Keysight CyPerf 是是德科技第一款云原生軟件測試解決方案,可以跨越物理環境和云環境全方位重現真實的工作負載,從而在用戶體驗和安全性之間保持平衡。
是德科技的威脅仿真器端點安全驗證功能可以檢驗您的安全控件,驗證其防御簽名和基于行為的攻擊的安全效果。是德科技的應用和威脅情報研究中心確保您能夠訪問我們的安全解決方案組合中的最新應用、流量概況、威脅向量和漏洞仿真功能。
Keysight?Breaking?Point是一款功能強大的網絡安全測試工具,可以模擬和評估網絡設備和應用程序在復雜網絡環境下的性能和安全性。
1.虛擬化?Virtualization -?虛擬化是指通過虛擬化技術將一臺計算機虛擬為多臺邏輯計算機。在一臺計算機上同時運行多個邏輯計算機,每個邏輯計算機可運行不同的操作系統,并且應用程序都可以在相互獨立的空間內運行而互不影響,從而顯著提高計算機的工作效率。
2.計算虛擬化?Computational Virtualization -?計算虛擬化通常包括三方面的內容:
(1)CPU虛擬化:由于多個 VM(Virtual Machine虛擬機) 共享 CPU 資源,需要對 VM 中的敏感指令進行截獲并模擬執行。
(2)內存虛擬化:由于多個 VM 共享同一物理內存,需要相互隔離。
(3)I/O虛擬化:由于多個 VM 共享一個物理設備,如磁盤、網卡,一般借用 TDMA 的思想,通過分時多路技術進行復用。
著名的虛擬化軟件(hypervisor)有ESXI、xen、KVM等。
4.網絡虛擬化?Network Virtualization -?網絡虛擬化是對物理網絡機器組件比如交換機、端口以及路由器進行抽象(和轉義表示)。采用網絡虛擬化,用戶可以將多個物理網絡抽象為一個虛擬網絡,或者將一個物理網絡分割為多個邏輯網絡。
5.桌面虛擬化?Desktop Virtualization -?桌面虛擬化是指計算機的桌面進行虛擬化,以達到桌面使用的安全性和靈活性。支持企業級實現桌面系統的遠程動態訪問與數據中心統一托管的技術。
二、關于云計算技術
5.軟件定義網絡(SDN)Software?Defined?Network -?一種網絡虛擬化方法,致力于優化網絡資源,使網絡快速適應不斷變化的業務需求、應用程序和流量。SDN可分離網絡的控制平面和數據平面,通過軟件接口動態調整控制平面,使得軟件管理網絡基礎設施成為可能。
常用的SDN架構方案包括軟件和硬件兩種,軟件架構方案主要采用開源的OpenFlow控制平面協議和Open vSwitch虛擬交換機來實現,配合通用物理網絡設備和VLAN、VxLAN等物理網絡即可實現基于疊加網絡的SDN網絡功能;而硬件架構方案則需要采購專門的SDN交換機設備,配合專用的SDN控制器來實現SDN網絡功能;目前主流的云計算平臺均主推軟件方案。
1.資源池?Resources Pool -?資源池是被虛擬化了的基礎設施——服務器、存儲、網絡等的集合。由于物理計算資源在被虛擬化后,原有的物理隔離被打破,從而可以集合到一起共同對外提供服務,如同水滴匯聚為池塘。
2.云計算?Cloud Computing -?一種無處不在、方便、可按需訪問共享計算資源的有償服務模式。這種模式提供可用的、便捷的、按需的網絡訪問, 進入可配置的計算資源共享池(資源包括網絡,服務器,存儲,應用軟件,服務),這些資源能夠被快速提供,只需投入很少的管理工作,或與服務供應商進行很少的交互。云計算通常分為三個基本服務級別IaaS、PaaS、SaaS,可部署在組織內(私有云),用于任何組織和個人(公有云)或者其它組合模式(混合云)。
3.私有云?Private Cloud -?私有云是專供一個企業或組織使用的云計算資源,因而提供對數據、安全性和服務質量的最有效控制。一般部署在自家數據中心上,也可以付費給第三方的提供商托管。私有云極大的保障了安全問題,目前有很多企業已經開始構建自己的私有云。
4.公有云?Public Cloud -?公有云或公共云是基于標準云計算的一個模式,在其中,服務供應商創造資源,如應用和存儲,公眾可以通過網絡獲取這些資源。業界比較有名的公有云廠商有:Amazon AWS、Microsoft Azure、Google Cloud、阿里云、騰訊云等。
5.混合云?Hybrid Cloud -?混合云是兩種或兩種以上(公有云、私有云)云服務方式的結合,通過技術手段支持數據和應用程序在兩者之間遷移,能夠為企業提供更大的靈活性和更多的部署選項。由于安全和控制的原因,并非所有的企業信息都能放置在公有云上,這樣大部分已經應用云計算的企業將會使用混合云模式。很多都會選擇同時使用公有云和私有云。
6.云備份?Cloud Backup -?云備份是指將數據備份到基于云的遠程服務器的過程。
7.云遷移?Cloud Migration?-?云遷移是指將公司的所有或一部分數據、應用程序和服務從本地遷移到云端的過程,它還可以包括將數據從一個云環境移動到另一個云環境。
8.云安全?Cloud Security?-?云安全是網絡時代信息安全的最新體現。它融合了并行處理、網格計算、未知病毒行為判斷等新興技術和概念,通過網狀的大量客戶端對網絡軟件行為的異常檢測,獲取互聯網中木馬、惡意程序的最新信息,推送到Server端進行自動分析和處理,再把病毒和木馬的解決方案分發給每一個客戶端。
9.云存儲?Cloud Storage -?云存儲是一種計算機存儲模式,數據存儲在由一家托管公司(云服務提供商)管理的設施(常常是多個設施),用戶通過網絡來遠程訪問這些數據。
10.云操作系統?CloudOS -?云操作系統,又稱云OS,是云計算后臺數據中心的整體管理運營系統。它是指架構于服務器、存儲、網絡等基礎硬件資源和單機操作系統、中間件、數據庫等基礎軟件管理海量的基礎硬件、軟資源之上的云平臺綜合管理系統。Windows Azure、BingoCloudOS就是云操作系統的例子。該術語有時還用來指基于云的客戶端操作系統,比如谷歌的Chrome OS。
11.彈性計算云(EC2)Elastic Compute Cloud -?彈性(Elasticity)是指一個軟件系統可以根據自身需求動態的增加和釋放其所使用的計算資源。彈性云服務,例如,亞馬遜彈性計算云(Amazon Elastic Computing Coud, 簡稱Amazon EC2)。
12.虛擬私有云(VPC)Virtual Private Cloud -?在有些場合也被翻譯成私有網絡或者專有網絡等。在公有云上構建隔離的、用戶自主配置和管理的虛擬網絡環境,用戶在使用的時候不受其他用戶的影響,感覺像是在使用自己的私有云一樣。
13.VisionStack統一云管理平臺(私有云)-?VisionStack是杭州云容科技基于OpenStack自主研發的一款私有云產品,具有簡單、易用、穩定的特點,僅1臺中等配置服務器也可完成部署,并且支持隨時擴容,適用于各行各業的私有云需求場景,極大提升企業整體IT的運維效率,降低IT運維成本。
1.基礎設施即服務(IaaS)Infrastructure-as-a-service -?通過軟件平臺提供類似物理IDC的基礎設施資源池,并從中分配主機、網絡、存儲等資源,使得基礎設施資源具備彈性擴展能力,大幅提升資源交付效率和密度,降低IT成本。
2.平臺即服務(PaaS)Platform-as-a-Service -?可基于IaaS平臺或物理基礎設施提供各種軟件開發組件,如數據庫、消息隊列、負載均衡、緩存服務等中間件平臺。近年來PaaS的定義范圍也擴展到了業務編排、調度服務,與微服務架構配合用來實現業務的自發現、自運維、自恢復等功能。
3.軟件即服務(SaaS)Software-as-a-Service -?通過網絡為用戶直接提供軟件服務,而用戶不需要關心軟件運行在何處、如何部署維護,代表平臺為Google doc、office 365等。
4.后端即服務(BaaS)?Backend-as-a-Service -?后端即服務(BaaS)或移動后端即服務(mBaaS)是一種云計算模式,提供商為Web和移動應用程序開發人員提供為應用程序創建云后端的工具和服務。BaaS提供商通常使用自定義的SDK和API,讓開發人員能夠將其應用程序連接到后端云存儲和眾多功能,比如用戶管理、推送通知以及與社交網絡整合。
5.功能即服務(FaaS)?Functions-as-a-Service -?這是支持無服務器的app管理、開發的云服務,常見的FaaS提供者包括AWS Lambda、Azure函數和谷歌云函數。
1.業務連續性?Business Continuity -?業務連續性是計算機容災技術的升華概念,一個由計劃和執行過程組成的策略,其目的是為了保證企業包括生產、銷售、市場、財務及其他各種重要的功能完全在內的運營狀況百分之百可用。可以說,業務連續性是覆蓋整個企業的技術及操作方式的集合,其目的是保證企業信息流在任何時候以及任何需要的狀況下都能保持業務連續運行。
(1)解決網絡擁塞問題,服務就近提供,實現地理位置無關性
(2)為用戶提供更好的訪問質量
(3)提高服務器響應速度
(4)提高服務器及其他資源的利用率
(5)避免了網絡關鍵部位出現單點失效
3.高可用HA?High Availability -?通常來描述一個系統經過專門的設計,從而減少宕機時間,而保持其服務的高度可用性。計算機系統的高可用性是通過系統的可靠性(Reliability)和可維護性(Maintainability)來度量的。工程上,通常用平均無故障時間(MTTF)來度量系統的可靠性,用平均維修時間(MTTR)來度量系統的可維護性。于是可用性被定義為:MTTF/(MTTF+MTTR)*100%。幾種較為常見的手段和方式(但不限于):
?復制與備份 Replication And Backup -?這主要是從存儲的角度保證狀態的可用性,比如采用RAID(冗余磁盤陣列)通過冗余的數據備份存儲保證數據的高可用性;比如,異地數據中心之間的數據備份與災難恢復。
?失敗自動切換 Failover -?為了保證系統的高可用性,還可以引入Failover機制,比如應用程序運行期間的熱插拔(hot swap),或者虛擬IP(Virtual IP)之間的切換等,都屬于Failover的范疇。
?集群 Cluster -?眾多相同的業務,部署在眾多不同機器上。如果某個節點失效,它的備援節點將在幾秒鐘的時間內接管它的職責,從而實現高可用。
?負載均衡 Load balance -?正如上文提到的,負載均衡通過設置的策略分發負載壓力,避免單點故障。
4.可伸縮性/可擴展性?Scalability -?可伸縮性(可擴展性)是一種對軟件系統計算處理能力的設計指標,高可伸縮性代表一種彈性,在系統擴展成長過程中,軟件能夠保證旺盛的生命力,通過很少的改動甚至只是硬件設備的添置,就能實現整個系統處理能力的線性增長,實現高吞吐量和低延遲高性能。
六、關于容器
1.中間件?Middleware -?中間件是處于操作系統和應用程序之間的軟件,它經常作為一種通信服務,使應用程序可以連接。
2.應用程序接口(API)Application Programming Interface -?提供應用程序與開發人員基于某軟件或硬件可訪問一組例程的能力,而又無需訪問源碼,或理解內部工作機制的細節。
3.內容分發網絡(CDN)Content Delivery Network -?內容分發網絡,是一種物理分布式服務器,可為每個用戶提供內容路徑優化(通常為靜態的),減少傳輸時間和網絡負載。簡單來說,可以理解為分布在每個縣城的火車票代售點,用戶在瀏覽網站的時候,CDN會選擇一個離用戶最近的CDN邊緣節點來響應用戶的請求,這樣海南移動用戶的請求就不會千里迢迢跑到北京電信機房的服務器(假設源站部署在北京電信機房)上了。
4.地域?Region -?物理區域概念,比如華中地址、華東地址。一般一個VPC租戶選擇在一個Region里面,不會跨Region。如果用戶的業務需要跨Region,目前方案需要在不同的Region創建不同的VPC。在公有云中把Keystone(身份認證和授權)和Glance(鏡像管理)定義為Region級別的組件,同一個Region共享Keystone和Glance。用戶選Region,創建VPC,選擇了Region就選擇了部署的位置。比如業務主要在華東地址,就選擇華東地區的Region。
5.服務等級協議(SLA)Service-Level Agreement -?服務等級協議是關于網絡服務供應商和客戶間的一份合同,其中定義了服務類型、服務質量和客戶付款等術語。典型的SLA 包括以下項目:分配給客戶的最小帶寬;客戶帶寬極限;能同時服務的客戶數目;在可能影響用戶行為的網絡變化之前的通知安排;撥入訪問可用性;運用統計學;服務供應商支持的最小網絡利用性能,如99.9%有效工作時間或每天最多為1分鐘的停機時間;各類客戶的流量優先權;客戶技術支持和服務等。
6.廠商鎖定?Vendor lock-in -?客戶依賴于單一的云提供商技術,在大量成本、法律約束或技術不兼容性等問題的影響下,在未來無法向其它廠商遷移的狀況。基于開源OpenStack開發的私有云平臺VisionStack沒有被廠商鎖定的風險。
7.總擁有成本(TCO)Total Cost of Ownship -?是一項幫助組織來考核、管理和削減在一定時間范圍內組織獲得某項資產的相關聯的所有成本的技術。計算TCO的因素包括軟件解決方案成本(購買或開發),硬件(購買或租賃,以及持續維護),系統工具和公用設施以及人員成本。
應用層
HTTP?是 WWW 瀏覽器和服務器之間的應用層通信協議,所傳輸數據的主要格式是 HTML 。HTTP 定義高級命令或者方法供瀏覽器用來與Web服務器通信。
POP3 -?簡單郵件傳輸協議,郵件客戶端和郵件服務器使用。
TELNET 和 SSH -?遠程終端協議,用于遠程管理網絡設備。TELNET 是明文傳輸, SSH 是加密傳輸。
SNMP -?簡單網絡管理協議,用于網管軟件進行網絡設備的監控和管理。
是德科技 Keysight www.keysight.com.cn