2. TE 09.2016 - BigData Privacy & Security Fundamentals09.09.2016
Daniel Steiger
Principal Consultant – Infrastructure Engineering
§ Über 20 Jahre IT Erfahrung
§ Disziplin Manager “Products, Components & Concepts”
§ Program Manager “IT Infrastructure Modernization“
§ Kursleiter und Referent
Erfahrung:
§ Architekturreviews
§ Infrastruktur Konzepte & Reviews
§ Hochverfügbarkeitskonzepte
§ Backup & Recovery Lösungen
§ Evaluation und Einführung von Oracle
Engineered Systems (ODA)
§ Projektleitung RZ-Konsolidierung
Spezialgebiet:
§ Cloud-Transition
§ Cloud Readiness Assessments
§ TCO-Berechnung
§ Infrastrukturkonzeption und -Analysen
§ Oracle Datenbank-Infrastruktur
Daten zählen zu den wertvollsten Assets einer modernen Unternehmung.
Zuverlässigkeit, Performance und Kontrolle der Datenhaltung sind für den Erfolg der
Unternehmung matchentscheidend – don't mess around! Daniel Steiger
Weiteres:
§ Co-Author "Der Oracle DBA",
Hanser Verlag
§ Dozent CAS Big Data &
Analytics (Cloud und
Infrastrukur Technologien)
2
3. Wir helfen Mehrwerte aus Daten zu generieren
#DOAG2018 | Cloud Connectivity3 20.11.18
4. Mit über 650 IT- und Fachexperten bei Ihnen vor Ort.
#DOAG2018 | Cloud Connectivity4 20.11.18
16 Trivadis Niederlassungen mit
über 650 Mitarbeitenden.
Erfahrung aus mehr als 1'900 Projekten
pro Jahr bei über 800 Kunden.
Über 250 Service Level Agreements.
Mehr als 4'000 Trainingsteilnehmer.
Forschungs- und Entwicklungsbudget:
CHF 5.0 Mio. / EUR 4.0 Mio.
Finanziell unabhängig und
nachhaltig profitabel.
5. #DOAG2018 | Cloud Connectivity5 20.11.18
“The Network is the Computer.”
Sun Microsystems, 1984
“The Power is in the Network.”
Google, 2015
8. Cloud Connectivity Herausforderungen
#DOAG2018 | Cloud Connectivity8 20.11.18
Bereitstellung einer flexiblen, performanten, sicheren und
kostengünstigen Cloud-Anbindung über einen Mix von public und
privaten Netzwerkverbindungen und Nutzung von physischen und
virtuellen Netzwerkkomponenten.
9. Cloud Connectivity Herausforderungen
#DOAG2018 | Cloud Connectivity9 20.11.18
Effiziente Nutzung von SaaS-Lösungen
Nutzung mit praktisch jedem Device von überall her
Identity und Access Management (IAM)
QoS (Skype, O365)
Source: https://youtu.be/19a8s90HboQ (Microsoft)
past present
11. Das Netzwerk ist entscheidend
#DOAG2018 | Cloud Connectivity11 20.11.18
THENETWORKMATTERS
Cloud
Provider
Cloud
Provider
CSP
Network
PoP
Interxion
Cloud
ConnectUser
User
TypicalPublic
InternetAccess
DirectCloud
Connectivity
Unpredictable
path,latencyand
performance
Predictable
andguaranteed
User
Cloud
Connect
CSP
Network
PoP
Cloud
Provider
Cloud
Provider
User
Typical Public
Internet Access
Private Cloud
Connectivity Definierte
Verbindungsstrecke,
konsistente
Verbindungsqualität
Netzwerk-Pfad,
Latzenz und
Durchsatz sind
unvorhersehbar
Standard Routing is "Hot Potato", to minimize cost ...
15. BasWare
Concur
Middleware BizTalk
Ferring eBusiness
Suite Oracle
Applications R12
PS
ICElean
Daifuku
SilverNet
Move It
ITESOFT
LOFTWARE
GLIMS EBR QA TrackCPM
GLG ICS
Zuellig
BOA
HSBC
EDC
Vendors
B2B
OPSM
ENDECA Extensions
IDQ
NOETIX Discoverer
SSO
Config Snapshot
OEM Grid12c
Antares
ALS
Move It
LIRAM
ITESOFT
PRONTOCPM
Auslagern in die Cloud will geplant sein
#DOAG2018 | Cloud Connectivity15 20.11.18
Komplexität der funktionalen
Dekomposition und der
Migration der Applikations-
architektur vom isolierten
Monolithen zu einem Netzwerk
von unabhängigen, über klare
Schnittstellen kommunizier-
enden Systemkomponenten
Cloud Transition
16. "Verkehrsplanung"
#DOAG2018 | Cloud Connectivity16 20.11.18
Connectivity-Empfehlung #1:
Daten für die "Verkehrsplanung" beschaffen und
auswerten
17. Hybride Cloud-Anbindung
#DOAG2018 | Cloud Connectivity17 20.11.18
SaaS-Anbindung:
– Public Services via
Internetausgang für alle
User einfach nutzbar.
IaaS & PaaS-Anbindung:
– Zentral verwalteter Zugang
via Cloud Exchanger zu
Cloud Diensten.
SaaS1
Check Point
Internet FW
Internet
CISCO
Intranet FW
DMZ1
DMZ2
DNS DNS
DNS
DNS
ReverseProxy
ReverseProxy
Proxy(Internet)
Proxy(Internet)
Antivirus
Antivirus
LDAP
LDAP
hybris
nemesis
VPN
VPN
IAM
IAM
ReverseProxy
ReverseProxy
Check Point
Cloud FW
CX1
Cloud1 Cloud2
Cloud5
Cloud6 SaaS2
SaaS
IaaS/PaaS
18. Hybride Cloud-Anbindung
#DOAG2018 | Cloud Connectivity18 20.11.18
Connectivity-Empfehlung #2:
Erwägen Sie unterschiedliche Anbindungen
für SaaS- und IaaS/PaaS.
19. Wichtige Fragen
#DOAG2018 | Cloud Connectivity19 20.11.18
Welche Cloud-Dienste werden genutzt – SaaS, PaaS oder IaaS – und woher erfolgt
der Zugriff?
Welche Authentifizierungs- und Autorisierungsmethoden müssen verwendet werden
um die Cloud-Dienste zu nutzen?
Welche Ihrer Anwendungen in der Cloud ist hinsichtlich Latenz, Verfügbarkeit und
Kritikalität am höchsten einzustufen?
Wie können die Vorgaben der netzwerkkritischsten Anwendung eingehalten werden?
21. VCN – Das virtuelle Datacenter in der Oracle Cloud
#DOAG2018 | Cloud Connectivity21 20.11.18
Virtual Cloud Network (VCN) |
Region | Subnet | Availability Domain |
Security Lists | Route Table |
Dynamic Routing Gateway (DRG) | Internet Gateway |
VCN Peering
22. Availability
Domain-2
VCN – Das virtuelle Datacenter in der Oracle Cloud
#DOAG2018 | Cloud Connectivity22 20.11.18
ORACLE CLOUD INFRASTRUCTURE (REGION)
Availability
Domain-1
Virtual Cloud Network (VCN) 172.16.0.0/16
Web Servers
Web Servers
(for redundancy)
Database Servers
Database Servers
(for redundancy)
Peering
Connections
Virtual Cloud
Network
Dynamic
Routing
Gateway
IPSec VPN
FastConnect
Customer
Data Center
Customer
Premises
Equipment
(CPE)
Internet
Gateway
Private Subnet 1 172.16.1.0/24 Public Subnet 1 172.16.2.0/24
Private Subnet 2 172.16.3.0/24 Public Subnet 2 172.16.4.0/24
Security
List
23. VCN Peering
#DOAG2018 | Cloud Connectivity23 20.11.18
Local VCN peering
(intra-region peering)
– You establish a local peering
connection using a local peering
gateway (LPG)
Remote VCN peering
(inter-region VCN peering)
– You establish a remote peering
connection using a remote
peering gateway (RPG) on the
dynamic routing gateway (DRG)
25. Oracle Cloud Connectivity Optionen
#DOAG2018 | Cloud Connectivity25 20.11.18
Dynamic
Routing
Gateway
SSH-Tunnel / Public Internet
IPSec VPN
– IPSec Authentisierung und Verschlüsselung
FastConnect
– Private Verbindung
– Separiert vom
Internet
– Verbindung zu OCI
direkt oder via via pre-integrierte
Netzwerkpartner / Cloud Exchanger
26. ... und wenn doch Public Access: schützen Sie sich!
#DOAG2018 | Cloud Connectivity26 20.11.18
Ein Beispiel aus der Praxis: SSH Brute Force Attacks auf OCI Compute Instances
>> Blockierter Zugriff auf Oracle Cloud Infrastructure Linux Compute Instance
>> Login-Trials sichtbar im /var/log/secure File:
Gegenmassnahme: unerwünschte Remote-Connections blockieren
Z.B. mit fail2ban (Open-Source Intrusion Prevention Software Framework)
Details: siehe Blogbeitrag von martinberger.com
27. IPSec VPN (Site-to-Site VPN)
#DOAG2018 | Cloud Connectivity27 20.11.18
Oracle Cloud Infrastructure
unterstützt nur den Tunnel Mode
für IPSec VPNs.
28. FastConnect – Konzept
#DOAG2018 | Cloud Connectivity28 20.11.18
FastConnect:
– dedizierte, private Verbindung zwischen Ihrem Data-Center und der Oracle Cloud
Infrastruktur
FastConnect Location:
– Data-Center mit Oracle Edge
Customer Premises Equipment (CPE):
– Virtuelles Abbild des Edge-Routers, welcher das On-Prem Netzwerk mit dem VCN
verbindet
30. FastConnect – via Provider
#DOAG2018 | Cloud Connectivity30 20.11.18
OCI Region
Availability Domain 1
Availability Domain 2
Availability Domain 3
FastConnect
DATACENTER LOCATION
1Gbps or
10Gbps
Oracle CAGE
FastConnect
Edge
CUSTOMER
DATACENTER
CPE
Remote
location
Private Circuits via
a Network carrier
31. FastConnect – HA and LAG
#DOAG2018 | Cloud Connectivity31 20.11.18
Für die Implementierung einer hochverfügbare Anbindung stellt Oracle eine
mehrstufige Redundanz zur Verfügung:
– Data Center Redundancy: mehrere Oracle FastConnect Lokationen in jeder
Region
– Provider Redundancy: mehrere Provider in jeder Oracle FastConnect Lokation
– Circuit Redundancy: mehrere Physical Circuits in jeder Oracle FastConnect
Lokation
Oracle unterstützt Link Aggregation (LAG) indem mehrere Ethernet-Interfaces zu
einer logischen Point-to-Point-Verbindung gebündelt werden. Oracle unterstützt das
Link Aggregation Control Protocol (LACP).
34. IPSec VPN vs. FastConnect
#DOAG2018 | Cloud Connectivity34 20.11.18
IPSec VPN FastConnect
Use Case
Dev/Test und kleinere Produktions-
Workloads
Mission Critical Workloads, Oracle
Apps, Backup, DR
Bandbreite Typischerweise < 250 Mbps
Höhere Bedarf; Inkremente von 1
Gbps und 10 Gbps Ports
Protokolle IPsec BGP (Border Gateway Protocol)
Routing Static Routing Dynamic Routing
Connection
Resiliency
active-active active-active
Verschlüsselung Ja (default-mässig) Nein * (mit virtueller FW realisierbar)
SLA Kein SLA 99.9% Availability SLA
35. Zugriff auf 3rd-Party Clouds mit Libreswan VM
#DOAG2018 | Cloud Connectivity35 20.11.18
IPSec VPN mit einer Libreswan VM als Customer-Premises Equipment (CPE)
Sichere, verschlüsselte Site-to-Site IPSec VPN Verbindung zwischen Oracle und
anderen Clouds (z.B. AWS)
36. Zusammenfassung
#DOAG2018 | Cloud Connectivity36 20.11.18
Connectivity-Optionen:
– SSH/Public Internet, Site-to-Site VPN, FastConnect
OCI bietet einen kostenlosen, verwalteten VPN-Service zur sicheren Verbindung des
lokalen Netzwerks mit OCI über eine IPSec-Verbindung
FastConnect bietet eine dedizierte, private Verbindung zwischen dem lokalen
Rechenzentrum und OCI mit Optionen mit höherer Bandbreite und einer
zuverlässigeren und konsistenteren Netzwerkumgebung
38. Exchanger / Cloud Exchange Services
#DOAG2018 | Cloud Connectivity38 20.11.18
OCI FastConnect wird von zahlreichen Partnern angeboten:
FastConnect Connectivity Partners
https://cloud.oracle.com/de_DE/fastconnect/emea-providers
39. Cloud Exchange @Equinix
#DOAG2018 | Cloud Connectivity39 20.11.18
https://www.equinix.de
Cloud Exchange Services:
AWS Direct Connect, MS Express Route™,
Oracle FastConnect
Cloud Exchange ist nur in einer Co-Location verfügbar.
Equinix Cloud Exchange (ECX):
One to many virtual connections to multiple cloud
providers on a Single Port in Europe
Direct, secure, private connection
Layer 2 & 3 Ethernet service
200M, 500M, 1G, and 10G virtual connections on 1GB or 10GB
physical ports, 99.999% High availability platform
41. Cloud Exchange @Interxion
#DOAG2018 | Cloud Connectivity41 20.11.18
https://www.interxion.com
Cloud Exchange Services:
AWS Direct Connect, MS Express Route™,
Oracle FastConnect
Cloud Exchange ist nur in einer Co-Location verfügbar.
Cloud Access 1 GE or 10 GE ports,
direct private connection.
Cloud Service available in the following Speeds:
Cloud Connect Service availability is by default
99.9% with a single Cloud Access Port
99.999% possible with Two Cloud Access Ports and
additional Oracle FastConnect service configuration
43. Kosten, oder: freie Fahrt hat ihren Preis
#DOAG2018 | Cloud Connectivity43 20.11.18
OCI FastConnect Port
– 1 Gbps: EUR 137/Monat; 10 Gbps: EUR 824/Monat
– https://cloud.oracle.com/cost-estimator
Cloud Access Port bei einem Cloud Exchange Provider
– 1 Gbps: ca. EUR 160/Monat; 10 Gbps: ca. EUR 320/Monat
Cloud Service (virtual circuit/VLAN to extend the virtual network from the CSP to the
end-customer)
– 50 Mbps bis 10 Gbps: ca. EUR 70 - EUR 500/Monat
Network Service Provider (Last-Mile Connectivity)
Customer-Premises Equipment
44. Empfehlungen
#DOAG2018 | Cloud Connectivity44 20.11.18
Connectivity-Empfehlung #4:
Netzwerk Service Provider und Cloud-Exchanger in
Betracht ziehen, die schnell und flexibel auf Bandbreiten-
anforderungen reagieren können.
Connectivity-Empfehlung #5:
Der Netzwerk Service Provider muss nachweislich über
Cloud Exchange Fabric und Port Management Knowhow
verfügen.
.
46. Was wir über Cloud Connectivity denken
#DOAG2018 | Cloud Connectivity46 20.11.18
Cloud Connectivity ist ein strategischer Baustein in einem
Hybrid- und Multicloud-Modell.
Die Connectivity-Lösung muss auf das Service-Modell – IaaS,
PaaS oder SaaS – abgestimmt sein.
Das Internet erfüllt Enterprise-Anforderungen für eine stabile,
zuverlässige und sichere Cloud-Anbindung nur bedingt.
Cloud Exchanger dienen als Multi-Cloud Connectivity-Hub für
eine leistungsfähige und zuverlässige Cloud-Anbindung.
47. #DOAG2018 | Cloud Connectivity47 20.11.18
“The Power is in the Network.”
Google, 2015
“Connectivity leverages the Power.”
Unknown, 2018
48. Links
#DOAG2018 | Cloud Connectivity48 20.11.18
OCI User Guide: https://docs.cloud.oracle.com/iaas/pdf/ug/OCI_User_Guide.pdf
– Chapter 16: Networking
Oracle FastConnect: https://cloud.oracle.com/fastconnect
– FAQ: https://cloud.oracle.com/de_DE/fastconnect/faq#ipsec
Virtual Cloud Network Overview and Deployment Guide (New: 11/2018):
https://cloud.oracle.com/iaas/whitepapers/vcn-deployment-guide.pdf
Graphics for Topologies and Diagram:
https://docs.cloud.oracle.com/iaas/Content/General/Reference/graphicsfordiagrams.
htm
51. Trivadis @ DOAG 2018
#opencompany
Stand: 3ter Stock, direkt an der Rolltreppe
Wir teilen unser Know how!
Einfach vorbei kommen, Live-Präsentationen
und Dokumentenarchiv
T-Shirts, Gewinnspiel und mehr
Wir freuen uns wenn Sie vorbei schauen
20.11.18 #DOAG2018 | Cloud Connectivity51