پرش به مطلب اصلی

معماری شبکه پلتفرم پلایوید

چیدمان فیزیکی پورت‌های شبکه

ServerPorts

پلایوید روی سرور حداقل چهار پورت شبکه فیزیکی (NIC) را به‌صورت زیر استفاده می‌کند:

پیکربندی پورت‌های شبکه
پورتتوضیحاتبرچسب
پورت ۱شبکه مدیریتی (Management)MGMT
پورت ۲عبور ترافیک ماشین‌های مجازی (VM Traffic)VM
پورت ۳سرور پشتیبان / Replicate / ترافیک VM / LACP با پورت ۲FLEX-1
پورت ۴سرور پشتیبان / Replicate / ترافیک VM / LACP با پورت ۲FLEX-2
انعطاف‌پذیری پورت‌های ۳ و ۴

پورت‌های ۳ و ۴ هر کدام می‌توانند مستقل از یکدیگر در یکی از چهار حالت زیر پیکربندی شوند:

  1. Backup Server – اتصال اختصاصی به سرور پشتیبان
  2. Replicate – ترافیک Replication بین نودها
  3. VM Traffic – عبور ترافیک ماشین‌های مجازی (مشابه پورت ۲)
  4. LACP with Port 2 – تجمیع لینک (802.3ad) با پورت ۲ برای افزایش پهنای باند و Redundancy ترافیک VM

این تفکیک فیزیکی، جداسازی ترافیک مدیریتی از ترافیک ماشین‌های مجازی و سایر سرویس‌ها را تضمین می‌کند و امکان اعمال Policyهای امنیتی مستقل را فراهم می‌سازد.

معماری شبکه مدیریتی

نمودار زیر ارتباط بین سرور، سوئیچ شبکه مدیریت و سیستم ادمین را نشان می‌دهد.

Port 1 – Management Network (MGMT)

port1

نکته

این پورت حتماً باید در حالت Access پیکربندی شود و استفاده از حالت Trunk به‌هیچ‌وجه مجاز نیست. اتصال این پورت به سوئیچ در حالت Trunk می‌تواند باعث اختلال در عملکرد شبکه و بروز مشکلات ارتباطی شود.

  • کاربری: دسترسی مدیریتی ادمین‌ها به پلایوید و زیرساخت آن.
  • اتصال: متصل به VLAN/Segment مدیریتی دیتاسنتر یا شبکه سازمان.
  • پروتکل‌ها و پورت‌های مورد نیاز از سمت ادمین‌ها به این پورت:
    • TCP 443 – دسترسی به پنل وب مدیریتی پلایوید (HTTPS)
    • TCP 80 – در صورت نیاز HTTP (Redirect به HTTPS یا دسترسی اضطراری)
    • TCP 22 – دسترسی SSH به سیستم‌عامل/نودهای مدیریتی (در صورت نیاز)

توصیه امنیتی:

  • روی فایروال، ACL یا Security Group، دسترسی به این پورت فقط از شبکه‌ها و IPهای ادمین‌ها (NOC/DevOps/Support) مجاز باشد.
  • امکان دسترسی از اینترنت عمومی به این پورت به‌صورت پیش‌فرض ممنوع است مگر با VPN، Jump Host یا Bastion.

Port 2 – VM Traffic Network (VM)

port2

نکته

این پورت می‌تواند هم در حالت Access و هم در حالت Trunk پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN به‌صورت Tagged از این پورت عبور کند. در غیر این صورت، ترافیک VLAN به‌درستی پردازش نخواهد شد.

  • کاربری: عبور ترافیک شبکه‌ای ماشین‌های مجازی (VM) مستقر روی پلایوید.

  • اتصال: متصل به VLAN/Segment مخصوص ماشین‌های مجازی در شبکه سازمان.

  • ویژگی کلیدی:

    • کارت‌های شبکه مجازی VMها به Virtual Switch متصل به این پورت فیزیکی وصل می‌شوند.
    • خود سرور پلایوید از این پورت ترافیک مدیریتی عبور نمی‌دهد.
    • VMها از طریق این پورت IP دریافت کرده (از DHCP سازمان یا Static) و به شبکه داخلی و/یا اینترنت متصل می‌شوند.
    • این ساختار امکان جداسازی کامل ترافیک VM از ترافیک مدیریتی سرور را فراهم می‌کند.
  • پورت‌ها و پروتکل‌ها:

    • DHCP (UDP 67/68) برای تخصیص IP به VMها (در صورت استفاده از DHCP سازمان)
    • ترافیک خروجی/ورودی مورد نیاز VMها (HTTP/HTTPS و سایر پورت‌ها بر اساس سیاست سازمان)

Port 3 & Port 4 – Flexible Ports (FLEX-1 / FLEX-2)

پورت‌های ۳ و ۴ دارای انعطاف‌پذیری بالا هستند و هر کدام به‌صورت مستقل می‌توانند در یکی از چهار سناریوی زیر پیکربندی شوند:

اتصال به سرور پشتیبان (Backup Server)

  • کاربری: اتصال اختصاصی به سرور پشتیبان جهت انتقال داده‌های Backup و Restore.
  • اتصال: متصل به شبکه/سگمنت اختصاصی Backup یا مستقیماً به سرور Backup.
  • مزایا:
    • جداسازی کامل ترافیک پشتیبان‌گیری از ترافیک عملیاتی و مدیریتی.
    • عدم تأثیر فرآیندهای Backup/Restore روی عملکرد شبکه VM یا شبکه مدیریتی.
    • امکان اجرای Backup در ساعات غیرکاری بدون نگرانی از اشغال پهنای باند. ‌
  • پروتکل‌ها و پورت‌های رایج:
    • بسته به نرم‌افزار Backup مورد استفاده (مثلاً NFS، iSCSI، SSH/SCP، یا پروتکل اختصاصی).
    • توصیه می‌شود فایروال یا ACL فقط ترافیک بین سرور پلایوید و سرور Backup را مجاز کند. ‌
نکته

این پورت باید در حالت Access پیکربندی شود مگر اینکه سرور Backup در VLAN جداگانه باشد که در آن صورت Trunk با VLAN Tag مشخص مورد نیاز است.

ترافیک Replication بین نودها

  • کاربری: ارسال و دریافت داده‌های Replication بین نودهای پلایوید در سناریوهای کلاستر یا High Availability (HA).
  • اتصال: متصل به شبکه/سگمنت اختصاصی Replication بین نودهای سرور.
  • مزایا:
    • اختصاص پهنای باند مستقل برای Replication و جلوگیری از تداخل با ترافیک VM یا مدیریتی.
    • کاهش تأخیر (Latency) عملیات Replication.
    • افزایش پایداری و سرعت همگام‌سازی داده‌ها بین نودها. ‌
  • پروتکل‌ها:
    • بسته به نوع Replication (Storage Replication، VM Live Migration، …)
    • معمولاً ترافیک حجیم و پیوسته است؛ پهنای باند بالا توصیه می‌شود. ‌
توصیه

برای Replication، استفاده از لینک‌های 10GbE یا بالاتر بین نودها توصیه می‌شود. همچنین این شبکه نباید از طریق اینترنت یا شبکه‌های ناامن عبور کند.

عبور ترافیک ماشین‌های مجازی (VM Traffic)

نکته

توصیه می‌شود این پورت در حالت Access پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN به‌صورت Tagged از این پورت عبور کند.

کاربری: افزودن مسیر شبکه‌ای اضافی برای عبور ترافیک ماشین‌های مجازی (مشابه پورت ۲). اتصال: متصل به همان VLAN/Segment ماشین‌های مجازی یا یک VLAN متفاوت بسته به طراحی شبکه سازمان. مزایا:

  • امکان تخصیص ترافیک VMهای مختلف به پورت‌های فیزیکی متفاوت.
  • توزیع بار ترافیک VM بین چندین پورت فیزیکی.
  • امکان جداسازی ترافیک گروه‌های مختلف VM (مثلاً Production و Development). ‌‌ ویژگی کلیدی:
  • کارت‌های شبکه مجازی VMها به Virtual Switch متصل به این پورت وصل می‌شوند.
  • VMها از طریق این پورت IP دریافت کرده و به شبکه متصل می‌شوند.

تجمیع لینک با پورت ۲ (LACP 802.3ad)

  • کاربری: ایجاد یک لینک تجمیعی (Bond) بین پورت ۲ و این پورت، جهت افزایش پهنای باند و تحمل خطا (Redundancy) برای ترافیک ماشین‌های مجازی.
  • اتصال: هر دو پورت (۲ و این پورت) به سوئیچ با پیکربندی LACP (802.3ad) متصل می‌شوند.
  • مزایا:
    • دو برابر شدن پهنای باند مؤثر برای ترافیک VM.
    • تحمل خطا (Failover): در صورت قطع یکی از لینک‌ها، ترافیک به‌صورت خودکار از لینک دیگر عبور می‌کند.
    • افزایش پایداری سرویس‌دهی به ماشین‌های مجازی. ‌
  • پیش‌نیازها:
    • سوئیچ متصل باید از LACP (IEEE 802.3ad) پشتیبانی کند.
    • پیکربندی LACP باید هم روی سوئیچ و هم روی پلایوید انجام شود.
    • هر دو پورت باید به یک سوئیچ (یا سوئیچ‌های پشتیبان‌گیری‌کننده vPC/MLAG) متصل باشند. ‌
هشدار

در حالت LACP، هر دو پورت عضو Bond باید پیکربندی یکسان (سرعت، Duplex، VLAN) داشته باشند. عدم تطابق تنظیمات می‌تواند باعث ناپایداری Bond و قطع ارتباط شود.

ترکیب‌های رایج پورت ۳ و ۴:

نمونه ترکیب‌های پیکربندی پورت‌های ۳ و ۴
سناریوپورت ۳پورت ۴مورد استفاده
HA + BackupReplicateBackup Serverکلاستر دو نودی با Backup اختصاصی
حداکثر پهنای باند VMLACP با پورت ۲LACP با پورت ۲تجمیع سه‌گانه برای ترافیک سنگین VM
چند شبکه VMVM TrafficVM Trafficجداسازی ترافیک VM در VLANهای مختلف
Backup + VM اضافیVM TrafficBackup Serverشبکه VM اضافی + Backup مستقل
LACP + BackupLACP با پورت ۲Backup Serverپهنای باند بالای VM + Backup اختصاصی
Replicate + VM اضافیReplicateVM TrafficReplication بین نودها + شبکه VM مجزا

تصمیم‌گیری با توجه به سیاست‌ها و نیازهای سازمان متفاوت می‌باشد.

بخش‌بندی منطقی شبکه

برای هر پورت فیزیکی، یک شبکه منطقی (VLAN/Segment) تعریف می‌شود:

نگاشت پورت‌های فیزیکی به شبکه‌های منطقی
شبکه منطقیپورت فیزیکیتوضیحات
MGMT-NETPort 1شبکه مدیریت
VM-NETPort 2شبکه ترافیک ماشین‌های مجازی
FLEX-1-NETPort 3Backup / Replicate / VM Traffic / LACP
FLEX-2-NETPort 4Backup / Replicate / VM Traffic / LACP

شبکه مدیریت (MGMT-NET)

  • هدف: دسترسی تیم‌های مدیریت سیستم، پشتیبانی، و مانیتورینگ به پلایوید.

  • ترافیک شامل:

    • HTTPS/HTTP برای پنل مدیریتی
    • SSH برای دسترسی سیستم‌عامل و مدیریت اضطراری
    • ارتباطات داخلی مدیریتی بین نودها (در صورت Cluster/HA)
  • پالیسی امنیتی پیشنهادی:

    • دسترسی فقط از IP/Mgmt VLANهای مشخص.
    • Logging کامل برای دسترسی‌های موفق و ناموفق.
    • در صورت امکان پشت VPN یا Jump Host.

شبکه ترافیک ماشین‌های مجازی (VM-NET)

  • هدف: عبور ترافیک شبکه‌ای ماشین‌های مجازی مستقر روی پلایوید.

  • ترافیک شامل:

    • تمامی ترافیک ورودی/خروجی ماشین‌های مجازی
    • DHCP برای تخصیص IP به VMها (در صورت استفاده از DHCP سازمان)
    • ترافیک دسترسی VMها به شبکه داخلی سازمان و/یا اینترنت
  • نکته کلیدی معماری:

    • سرور پلایوید به‌صورت مستقیم از این پورت ترافیک مدیریتی عبور نمی‌دهد.
    • این پورت به‌عنوان پل ارتباطی برای ماشین‌های مجازی عمل می‌کند.
    • Route به اینترنت یا شبکه داخلی سازمان بر اساس همین Segment برقرار است.
  • مزیت:

    • جداسازی کامل ترافیک VM از ترافیک مدیریتی:
      • سرور کنترل (پلایوید) در معرض ترافیک VM قرار نمی‌گیرد.
      • اعمال Policy روی ترافیک VM مستقل از سرور انجام می‌شود.
  • پالیسی امنیتی پیشنهادی:

    • هرگونه دسترسی مدیریتی (SSH, Admin Panel) از این شبکه مسدود باشد.
    • در صورت نیاز به انتشار بیرونی، حفاظت با WAF / Reverse Proxy / Load Balancer.

شبکه‌های منعطف (FLEX-1-NET / FLEX-2-NET)

  • هدف: انعطاف‌پذیری در تخصیص نقش بر اساس نیاز سازمان.
  • کاربردها (بر اساس سناریوی انتخابی):
    • Backup Server: شبکه اختصاصی ارتباط با سرور پشتیبان
    • Replicate: شبکه اختصاصی Replication بین نودها
    • VM Traffic: شبکه اضافی عبور ترافیک VM
    • LACP with Port 2: تجمیع لینک با پورت ۲ (بدون شبکه منطقی مستقل – عضو Bond)

الزامات فایروال و پورت‌های ارتباطی

شبکه مدیریتی (Port 1 / MGMT-NET)

از سمت شبکه ادمین‌ها به این پورت:

  • Allow:

    • TCP 443 – پنل مدیریتی وب پلایوید
    • TCP 80 – HTTP (در صورت نیاز)
    • TCP 22 – SSH (در صورت نیاز و ترجیحاً محدود شده به IPهای مشخص)
  • Deny:

    • هرگونه ترافیک دیگر از شبکه‌های غیرمدیریتی
    • دسترسی از اینترنت عمومی مگر با VPN/Jumphost

شبکه ترافیک VM (Port 2 / VM-NET)

ترافیک ماشین‌های مجازی از/به این پورت:

  • Allow:

    • DHCP (UDP 67/68) برای تخصیص IP به VMها
    • ترافیک خروجی مورد نیاز VMها (HTTP/HTTPS و سایر پورت‌ها بر اساس سیاست سازمان)
    • ترافیک برگشتی مرتبط با Sessionهای VMها
  • Deny/Control:

    • دسترسی مستقیم به IPهای مدیریتی پلایوید (MGMT-NET) مگر در سناریوهای خاص با Policy مشخص.
    • TCP 22 و سایر پورت‌های مدیریتی
    • در صورت نیاز، محدود کردن پروتکل‌ها، مقصدها و پهنای باند بر اساس سیاست امنیت و مصرف.

پورت‌های منعطف (Port 3 & Port 4)

الزامات فایروال بسته به سناریوی انتخابی:

سناریو Backup Server:

  • Allow:
    • پروتکل‌های Backup مورد استفاده (NFS، iSCSI، SSH/SCP، یا پروتکل اختصاصی)
    • فقط ترافیک بین سرور پلایوید و سرور Backup
  • Deny:
    • هرگونه ترافیک دیگر

سناریو Replicate:

  • Allow:
    • پروتکل‌های Replication بین نودها
    • فقط ترافیک بین نودهای پلایوید
  • Deny:
    • هرگونه ترافیک خارج از نودهای کلاستر

سناریو VM Traffic:

  • مشابه قوانین Port 2 / VM-NET

سناریو LACP:

  • بدون قوانین مستقل – عضو Bond با پورت ۲ است و قوانین VM-NET اعمال می‌شود.

آدرس‌دهی IP و تنظیمات DHCP

شبکه مدیریتی (MGMT-NET)

  • IP ثابت (Static) برای پلایوید:
    • مثال: 10.10.1.10/24
  • Gateway و DNS مطابق طراحی شبکه سازمان.
  • DHCP برای این Segment معمولاً غیرفعال یا فقط برای تجهیزات مدیریتی است.

شبکه ترافیک VM (VM-NET)

  • روی این Segment، DHCP توسط سازمان فعال می‌شود و Pool آدرس IP بر اساس تعداد ماشین‌های مجازی طراحی می‌شود.
  • کارت‌های شبکه مجازی VMها به این Segment متصل می‌شوند و از همین DHCP آدرس IP دریافت می‌کنند.
  • Routeهای اینترنت و شبکه داخلی سازمان در همین Segment پیاده می‌شوند.
  • امکان استفاده از IP Static برای VMها نیز وجود دارد.

در این معماری، سرور پلایوید می‌تواند:

  • روی VM-NET اصلاً IP نداشته باشد یا
  • فقط برای نیازهای خاص یک IP محدود داشته باشد (بدون دسترسی مستقیم اینترنت عمومی).

پورت‌های منعطف (FLEX-1 / FLEX-2)

Backup Server:

  • IP ثابت در Subnet اختصاصی Backup
  • مثال: 10.30.1.10/24

Replicate:

  • IP ثابت در Subnet اختصاصی Replication
  • مثال: 10.40.1.10/24
  • توصیه: استفاده از Subnet جداگانه با MTU بالا (Jumbo Frames 9000)

VM Traffic:

  • مشابه VM-NET یا VLAN متفاوت بسته به طراحی
  • DHCP یا Static مطابق سیاست سازمان

LACP:

  • بدون IP مستقل – آدرس‌دهی از طریق Bond Interface (مشترک با پورت ۲)

امنیت و جداسازی شبکه

جداسازی لایه دسترسی

  • Admin Access → فقط از طریق Port 1 (MGMT-NET)
  • VM Traffic → از طریق Port 2 (VM-NET) و در صورت نیاز Port 3/4
  • Backup Traffic → از طریق Port 3 یا 4 (در صورت انتخاب سناریوی Backup)
  • Replication Traffic → از طریق Port 3 یا 4 (در صورت انتخاب سناریوی Replicate)

این مدل، کلاسیک کاهش سطح حمله (Attack Surface) را پیاده می‌کند و امکان تعریف Ruleهای کاملاً متفاوت برای هر نوع ترافیک را فراهم می‌کند.

جداسازی ترافیک مدیریتی و عملیاتی

  • سرور پلایوید (Control Plane) از طریق پورت مدیریتی (Port 1) مدیریت می‌شود.
  • ترافیک ماشین‌های مجازی به‌صورت کامل از ترافیک مدیریتی جداست.
  • اگر سازمان بخواهد ترافیک VMها را فیلتر، محدود یا مانیتور کند، تمام کنترل روی VM-NET انجام می‌شود، بدون اینکه به شبکه مدیریتی سرور تأثیری بگذارد.

امنیت Replication و Backup

  • ترافیک Replication باید رمزنگاری شده باشد یا در شبکه ایزوله (غیرقابل دسترسی از بیرون) عبور کند.
  • سرور Backup باید در Segment جداگانه و با دسترسی محدود قرار گیرد.
  • Logging و مانیتورینگ ترافیک Backup/Replication توصیه می‌شود.

خلاصه

  • Port 1 (MGMT): برای مدیریت – پورت‌های باز: 443, 80, 22 (فقط برای ادمین‌ها – شبکه مدیریتی)

  • Port 2 (VM): برای عبور ترافیک ماشین‌های مجازی – DHCP فعال، سرور پلایوید لزوماً از این پورت ترافیک مدیریتی ندارد، ماشین‌های مجازی از این Segment به شبکه متصل می‌شوند.

  • Port 3 (FLEX-1): قابل پیکربندی به عنوان: Backup Server / Replicate / VM Traffic / LACP با پورت ۲

  • Port 4 (FLEX-2): قابل پیکربندی به عنوان: Backup Server / Replicate / VM Traffic / LACP با پورت ۲

این معماری، جداسازی کامل ترافیک مدیریتی از ترافیک ماشین‌های مجازی را فراهم می‌کند، انعطاف‌پذیری بالایی در پیکربندی پورت‌های اضافی ارائه می‌دهد، و از نظر امنیتی و عملیاتی استاندارد و قابل توسعه است.