本文选自《交易技术前沿》总第四十三期文章(2021年3月)
晏强、杨超、刘嵩、吴昊
光大证券股份有限公司 liusong@ebscn.com
随着近些年证券行业在业务种类、金融科技等多个方面的快速增长,互联网(WAN)也逐步承担了越来越多的数据传输工作。由于互联网具有延迟高,不稳定等缺点,如何确保业务有效平稳运行成为亟需解决的问题。SDWAN作为一种新兴的组网技术,对于广域网线路传输优化以及可用性提升有着较为显著的促进作用。本文主要从 SDWAN的技术优势以及应用进行分析,并且结合具体实践介绍了轻型营业部的SDWAN组网解决方案。
随着企业业务云化的不断升级,互联网线路已成为承载各种业务的重要媒介。企业基础架构(包括计算、存储设施)逐步变成可运营的资源,业务人员可以通过互联网按需弹性获取。这就对网络提出了较高的要求,要求网络能适应业务的发展进行灵活的调整。
近些年,随着国家提速降费政策的大力推广,运营商所提供的互联网带宽有了较为显著的增长,资费却无明显提高。相较专线,互联网线路成为了性价比较高的数据传输方式。并且,目前企业互联网带宽以年复26%的增长率逐步增加,但是日常带宽利用率较低。如何有效的利用现有互联网带宽,也成为运维人员需要思考的问题。
SDWAN是将 SDN 技术应用到广域网场景中所形成的一种服务。这种服务用于连接区域跨度较大的企业分支、数据中心、云服务及互联网业务,旨在帮助企业降低投入,提高效率,增强互联网相关业务的稳定性和安全性。SDWAN技术对于传统的广域网市场带来了巨大的变革。互联网线路正逐渐从各自独立,互不关联过渡到整合的SDWAN。根据Gartner的数据,2019年有20%的企业采用了SDWAN。在未来的四到五年中,Gartner预计部署基于互联网的SDWAN企业数量将达到60%。
SDWAN技术具有的独特优势,包括:
快速配置:SDWAN能够提升企业服务配置速度。根据Gartner的调查报告,SDWAN解决方案的使用者将营业部部署时间缩短了50%-80%;
提高可靠性:传统运维人员一般通过命令行或图形界面配置硬件设备,易出现配置失误进而产生不良影响。SDWAN通过降低网络复杂性,减少维护成本。且可以自动执行多种配置任务,杜绝人为失误。并通过统一的控制器实现对链路、流量及设备运行情况的统一管控和监控,还可实现动态智能选路;
提升性能:SDWAN解决方案可以提供广域网加速和优化。让企业能够较为轻松的提升云应用性能。
降低成本:通过自动化配置,可以节省IT成本。在缺乏专业运维人员的营业部表现尤为明显,此外,SDWAN还可以通过采用混合广域网的模式来充分利用现有带宽资源,进一步节约成本。
随着业务规模的飞速增长,目前公司的营业部数量达到了280余家,网点遍布全国30个省、自治区、直辖市的135个城市,柜台资产突破8600亿元。离散分布在全国各地的小型分支成为用户直接面向市场的前沿“突击队”或“服务队”,不但需要灵活高效地与总部进行信息交互,同时还需要流畅获取外部资讯。这就使得公司对于互联网线路的依赖性也越来越高,运维人员面临的挑战也越来越大。基本可以总结为以下几个方面:
营业部与总部之间的VPN隧道故障率较高。
营业部主要通过互联网线路与位于上海金桥、上海外高桥以及深圳的三家数据中心建立的VPN隧道,并通过该隧道访问云桌面系统,进而办理各种业务。由于互联网线路自身稳定性限制、各城市运营商技术水平参差不齐以及跨运营商等多种因素,VPN的故障率较高,且排障较为困难,业务连续性存在较大隐患。虽然多数营业部和各数据中心已经部署了双互联网线路,但是当主用线路故障后,VPN隧道需要运维人员进行手动切换,势必会影响到营业部访问位于总部的云桌面系统,进而影响业务的正常办理。
营业部需求多,投入较大。
营业部存在上网行为管理、与总部建立VPN隧道、防火墙网关、流量控制等需求。如果按传统方式按需采购设备,不仅需要的设备数量和类型较多,且部署实施也较为复杂。偏离了业界公认的分支机构IT建设一体化,中心端高可用性,快速部署等组网要求。不仅无法满足C型营业部快速部署,灵活迁移的需求,也较大的增加了公司的投入。
运维复杂,无法有效排查故障。
营业部的IT技术力量较为薄弱。当发生故障时,大部分情况由总部运维人员进行远程故障排查和修复。由于现场员工缺乏相应的基础知识,过多的设备势必会极大的增加排障复杂度。并且运维人员很难对营业部的设备进行统一管控,增加了运维成本。
基于以上的难点,公司根据现有的网络架构进行SDWAN组网建设改造,为营业部与数据中心之间构建“快速性、安全性、易用性”的数据通道。实现了总部与营业厅之间的链路优化、智能选路、故障自动切换等效果。不仅完美解决了异地营业部互联问题,还针对营业部需求进行紧密匹配,建立了总部对于营业部的初期上线,中期配置,后期维护的全流程解决方案。建立了轻型营业部零IT,总部管理更敏捷,业务访问最佳体验的IT基础体系架构。
三、应用实践
3.1面临的问题
线路故障率高,业务连续性无法保证
现网中虽然多数营业部已经采用双互联网线路,但是当某条线路故障后,无法保障业务自动切换到另一条线路的隧道继续传输。而营业部多种业务需要保持到总部的连续访问,包括:云桌面、交易系统等,因此需要组网具备高可靠性和自动切换能力。
营业部需求复杂
营业部有多线路互备、互联网流量管控、用户权限管控等多方面的需求,需要进行简单有效的管控。
营业部上线难
因为营业部人工成本,租金成本,建设成本等多项原因,敏捷上线已渐渐成为业务快速开展的刚需之一。但是轻型营业部无专门IT运维人员,导致该类营业部上线周期较长,成为了快速开展业务的瓶颈。
营业部网络安全隔离不明确
由于营业部员工IT知识与安全意识较为缺乏,无法对员工办公区和客户访问区进行明确的划分,致使营业部网络中数据流较为混杂,降低了营业部网络安全等级,容易被不法分子的利用。
3.2设计原则
3.2.4易用性
3.3改造过程
目前光大证券已有200余家营业部部署了深信服AC上网行为管理设备,实现了上网行为控制、流量管理以及防火墙网关等功能。为了减小对现有网络架构的影响,降低投入成本,进行了以下两方面的配置:
升级现有AC设备版本并开通SDWAN功能模块,实现了营业部对于SDWAN组网的支持。只有在硬件老旧,或软件版本过早而不支持升级的情况下,营业部才需要更换新型号设备。
在上海外高桥、上海金桥和深圳建艺三处机房部署SDWAN WOC设备,使数据中心也满足SDWAN组网需求,为实现组网架构的升级做好准备。

3.3.3构建统一管理平台,实现营业部链路、设备集中运维管控,提高效率

全面监控
集中管理平台提供营业部设备的整体监控蓝图。运维人员可以根据展示画面迅速判断故障点,提高排障效率。




3.4实现效果
四、实践建议
五、未来展望
本公众号内容仅供参考。对任何因直接或间接使用本公众号内容而造成的损失,包括但不限于因有关内容不准确、不完整而导致的损失,本公众号不承担任何法律责任。如有问题请反馈至tech_support@sse.com.cn。
--------------------------
上海证券交易所为证券公司、基金管理公司等市场参与者及相关行业机构提供交易技术支持与服务,包括日常交易技术支持、技术交流研讨、市场调查反馈、证券信息技术知识库、测试等服务。




