Pare-feu infonuagique hybride
Network Edge travaille avec Equinix Fabric pour fournir un cloud virtuel sur rampe qui peut être lancé en quelques minutes. Cela fournit un accès multi-cloud hybride à faible latence pour une variété d'applications. Si les applications sont multi-niveaux ou sensibles à la latence et ont besoin d'accéder aux ressources de l'entreprise, elles peuvent être mises en œuvre à l'aide d'un périphérique de sécurité virtuel déployé sur Network Edge à un point de contrôle unique.
Architecture
La topologie multi-cloud hybride de ce scénario d'architecture de référence comporte un niveau Web déployé dans un fournisseur de cloud et un niveau de base de données déployé avec un autre fournisseur de cloud dans la même région. Le seul composant accessible au public de l'application est le niveau Web. Tous les autres composants doivent être sécurisés, y compris l'infrastructure d'entreprise qui fournit également des services à l'application et doit se trouver à proximité des autres composants en raison des exigences de latence.
Cette solution réduit le nombre d'appareils déployés et crée un point de contrôle de sécurité unique entre tous les niveaux d'application. Pour les entreprises, la complexité du réseau est réduite, ce qui réduit les coûts de connectivité cloud à cloud et améliore la sécurité.
La communication réseau entre les niveaux d'application est assurée par des interconnexions privées directes de couche 2 sur Equinix Fabric, le terminal Network Edge fournissant des services de routage et de sécurité de couche 3. Le périphérique Network Edge est une fonction de réseau virtuel (VNF) hébergée par la plate-forme Network Edge Network Function Virtualization (NFV).

Composants Equinix
- Equinix Fabric – Equinix Fabric est une plate-forme de commutation qui fournit une connectivité privée à un large éventail de fournisseurs qui sont des participants sur la structure. Les circuits virtuels sont provisionnés sur la structure à l'aide d'un réseau défini par logiciel pour établir la connectivité avec les fournisseurs connectés à la structure. Les connexions virtuelles peuvent être créées à l'aide du Portail clients ou des API.
- Equinix Network Edge – Network Edge est une plate-forme NFV conforme ETSI qui héberge des VNF (routeurs, pare-feu et SD-WAN) de divers fournisseurs tels que Cisco, Juniper, Palo Alto, Fortinet, versa, Aruba et Check point. Les VNF peuvent être déployés en temps réel et, une fois déployés, vous pouvez commencer à établir des connexions virtuelles avec les fournisseurs sur la structure.
Composants de l'application
- Interconnexion privée – les interconnexions privées du fournisseur de services cloud (CSP) sont des connexions partenaires ou hébergées de couche 2 qui se connectent à Equinix Fabric. Les connexions partenaires ou hébergées fournissent un commutateur intermédiaire entre un périphérique et le routeur CSP avec lequel il est homologue. Une fois l'interconnexion privée de couche 2 établie, vous pouvez configurer l'appairage de couche 3 avec la passerelle CSP. Les interconnexions privées contournent Internet.
- Couche Web de cloud public : la couche Web de cloud public héberge les serveurs Web exposés sur l'Internet public pour la connectivité des utilisateurs. Ce niveau fournit également des services Internet qui sont fournis soit par le fournisseur de cloud public, soit par un fournisseur de services Internet qui se trouve sur le Fabric.
- Couche de base de données de cloud public : la couche de base de données de cloud public héberge les services PaaS de base de données interconnectés à la couche Web. Ce niveau est protégé par le périphérique de sécurité virtuel, car le trafic entre le niveau Web et le niveau base de données doit traverser le point de contrôle de sécurité.
- Infrastructure d'entreprise : l'infrastructure d'entreprise héberge des services privés pour l'application. Cette infrastructure peut être hébergée dans un centre de données Equinix, fourni par Equinix Metal, ou hébergée à un autre emplacement. La seule exigence est que Equinix Fabric puisse atteindre l'infrastructure.
Recommandations
Ces recommandations constituent un point de départ. Les exigences du client peuvent différer de cette liste.
- Choix de l'emplacement – cet exemple d'architecture montre les connexions entre une même région. En fonction de la région de déploiement, la latence varie, ce qui est un facteur important lors de la conception d'applications avec des exigences de latence strictes. Cependant, certaines applications peuvent nécessiter une connectivité inter-région. Dans ces cas, utilisez la portée mondiale de Equinix Fabric pour créer ces connexions.
- Haute disponibilité : cette architecture présente un déploiement à thread unique sans tolérance aux pannes. Equinix recommande aux clients de déployer le niveau de tolérance aux pannes requis pour leurs besoins métiers. Network Edge peut être déployé avec des périphériques redondants ou, dans le cas de certains fournisseurs, des périphériques peuvent être déployés en tant que paire haute disponibilité.
- Adressage réseau – pour les connexions à des services privés via une interface virtuelle privée, les clients peuvent utiliser l'adressage IP privé. Pour certains services publics, les propres adresses IP publiques et NAT du client peuvent être requises pour le périphérique Network Edge. Comme chaque CSP est différent en ce qui concerne les exigences en matière d'adressage public, des recherches sont nécessaires avant d'essayer de créer des connexions publiques. Pour le niveau Web, les clients peuvent soit apporter leurs propres adresses IP qui répondent aux exigences de publicité sur Internet, soit utiliser l'adressage attribué par le fournisseur.
Considérations
Lorsque vous mettez en œuvre cette architecture, tenez compte des facteurs suivants.
Performance
En plus de la latence, la bande passante entre les composants et le débit du périphérique doivent être importants. Les circuits virtuels doivent être dimensionnés de manière appropriée et les périphériques doivent prendre en charge le débit souhaité.
Sécurité
Les interconnexions privées sur la structure vers le fournisseur de cloud ne sont pas cryptées. Une application nécessitant un chiffrement doit être chiffrée soit au niveau de la couche application, soit au niveau de la couche réseau où les tunnels IPSEC peuvent être créés entre le terminal Network Edge et une passerelle Cloud. Les tunnels IPSEC impliquent une surcharge, qui affecte également la sélection de périphérique. Cette solution déploie un périphérique de sécurité virtuel au niveau d'un point de contrôle unique qui croise tous les flux de trafic entre les niveaux d'application.
Coûts d'Equinix
- Instance d'appareil – Le coût de l'appareil virtuel (n'inclut pas le coût de la licence).
- Licence pour le périphérique virtuel : les clients peuvent acheter une licence d'abonnement pour certains fournisseurs. Bring Your Own License (BYOL) est disponible pour tous les fournisseurs.
- Circuits virtuels – les frais mensuels récurrents sont basés sur la taille des circuits. Les connexions entre les métros à travers le Equinix Fabric entraînent un supplément pour la connexion à distance.
Coûts CSP
- Frais de sortie – facturés par certains fournisseurs de services en fonction de la quantité de données transmises via l'interconnexion privée. Ces frais varient en fonction du fournisseur. L'utilisation d'une interconnexion privée réduit les frais de sortie par rapport à Internet.
- Frais de port fixes – facturés par certains fournisseurs en fonction de la taille du circuit, en plus des frais de sortie. Les frais de sortie et de port fixe sont pris en compte dans la conception de votre application.
En déployant un périphérique de sécurité virtuel sur Network Edge, les clients peuvent consolider les connexions multicloud hybrides en un seul point de contrôle de sécurité, tout en maximisant les performances des applications et en améliorant la sécurité.
Rubriques connexes