در دنیای به‌هم‌پیوسته امروز، شبکه دیگر تنها یک ابزار ارتباطی نیست، بلکه شریان حیاتی تمامی عملیات تجاری، خدماتی و اجتماعی محسوب می‌شود. مفهوم «دسترسی‌پذیری بالا» (High Availability یا HA) از یک ویژگی مطلوب به یک الزام غیرقابل‌انکار تبدیل شده است. سازمان‌ها، از موسسات مالی با تراکنش‌های میلی‌ثانیه‌ای گرفته تا ارائه‌دهندگان خدمات ابری و بیمارستان‌ها، همگی به زیرساختی نیاز دارند که در برابر هرگونه اختلال مقاوم باشد. هدف نهایی در طراحی چنین شبکه‌هایی، دستیابی به وضعیتی است که در آن سرویس‌ها حتی در صورت وقوع خرابی‌های سخت‌افزاری، نرم‌افزاری یا محیطی، بدون وقفه محسوس به کار خود ادامه دهند.

این گزارش با رویکردی عمیق و تحلیلی، لایه‌های مختلف مدل مرجع OSI را شکافته و استراتژی‌های افزونگی (Redundancy) و تاب‌آوری (Resilience) را از سطح فیزیکی تا لایه‌های کاربردی و نرم‌افزار-محور (SDN) بررسی می‌کند.

معماری و استراتژی‌های پیاده‌سازی دسترسی‌پذیری بالا (High Availability

تعریف و ریاضیات دسترسی‌پذیری

دسترسی‌پذیری بالا به معنای طراحی سیستم‌ها و فرآیندهایی است که احتمال تداوم عملکرد را در یک بازه زمانی مشخص به حداکثر می‌رسانند. در ادبیات مهندسی قابلیت اطمینان، دسترسی‌پذیری ($A$) تابعی از دو متغیر کلیدی است: میانگین زمان بین خرابی‌ها (MTBF) و میانگین زمان تعمیر (MTTR).

Availability=MTBFMTBF+MTTRAvailability = \frac{MTBF}{MTBF + MTTR}

در این معادله، MTBF نشان‌دهنده کیفیت و دوام اجزای سیستم است، در حالی که MTTR بیانگر کارایی عملیات بازیابی است. در شبکه‌های مدرن، تمرکز اصلی مهندسان معمار بر کاهش MTTR به سمت صفر میل می‌کند، زیرا افزایش MTBF (مثلاً ساخت روترهایی که هرگز خراب نشوند) از نظر فیزیکی و اقتصادی محدودیت دارد. اما با استفاده از تکنولوژی‌هایی نظیر Stateful Switchover (SSO) و Non-Stop Forwarding (NSF)، می‌توان زمان تعمیر یا بازیابی سرویس را به میلی‌ثانیه کاهش داد، به‌طوری که کاربر نهایی حتی متوجه خرابی سخت‌افزاری نشود.

استاندارد «پنج نه» و بودجه خطا

معیار طلایی در صنعت فناوری اطلاعات، دستیابی به دسترسی‌پذیری ۹۹.۹۹۹٪ است که اصطلاحاً «پنج نه» (Five Nines) نامیده می‌شود. این سطح از پایداری به معنای پذیرش تنها ۵ دقیقه و ۱۵ ثانیه خاموشی در طول یک سال کامل است. برای درک بهتر چالش مهندسی در دستیابی به این اعداد، جدول زیر مقایسه‌ای از سطوح مختلف دسترسی‌پذیری ارائه می‌دهد:

سطح دسترسی‌پذیریدرصد آپ‌تایمزمان خرابی مجاز در سالزمان خرابی مجاز در ماهکاربرد نمونه
دو نه۹۹٪۳ روز و ۱۵ ساعت۷ ساعت و ۱۸ دقیقهسیستم‌های پردازش دسته‌ای، سرویس‌های غیرحیاتی
سه نه۹۹.۹٪۸ ساعت و ۴۵ دقیقه۴۳ دقیقهپورتال‌های داخلی سازمانی، ایمیل غیررسمی
چهار نه۹۹.۹۹٪۵۲ دقیقه۴ دقیقهتجارت الکترونیک، سرویس‌های ویدیویی آنلاین
پنج نه۹۹.۹۹۹٪۵ دقیقه۲۶ ثانیهسوئیچینگ مخابراتی، تراکنش‌های بانکی، دیتاسنترهای حیاتی
شش نه۹۹.۹۹۹۹٪۳۱ ثانیه۲.۶ ثانیهسیستم‌های نظامی و هوافضا، زیرساخت‌های هسته‌ای

مفهوم «بودجه خطا» (Error Budget) که توسط گوگل و در پارادایم مهندسی پایایی سایت (SRE) محبوب شد، بر این اساس استوار است که ۱۰۰٪ دسترسی‌پذیری نه تنها بسیار گران و دشوار است، بلکه ممکن است مانع نوآوری شود. اگر تیمی هدف ۹۹.۹۹٪ داشته باشد، ۵۲ دقیقه بودجه خطا در سال دارد که می‌تواند آن را صرف ریسک‌های ناشی از آپدیت‌های نرم‌افزاری یا تغییرات معماری کند. تمام شدن این بودجه به معنای توقف کامل تغییرات تا پایان دوره است.


بخش اول: افزونگی سخت‌افزاری و معماری شاسی (Device-Level Redundancy)

سنگ بنای هر شبکه با دسترسی‌پذیری بالا، تجهیزات فیزیکی است که آن شبکه را تشکیل می‌دهند. اگر سخت‌افزار نتواند در برابر خرابی قطعات داخلی مقاومت کند، هیچ پروتکل نرم‌افزاری نمی‌تواند پایداری سرویس را تضمین نماید. در تجهیزات رده‌بالای شبکه (Carrier-grade و Enterprise)، معماری شاسی به گونه‌ای طراحی می‌شود که هیچ نقطه شکست یگانه‌ای (Single Point of Failure – SPOF) وجود نداشته باشد.

۱.۱ معماری Backplane و Midplane

در سوئیچ‌های ماژولار بزرگ (مانند سری Cisco Catalyst 9600 یا Nexus 9500)، طراحی صفحه پشتی (Backplane) حیاتی است. در طراحی‌های سنتی، Backplane شامل مدارهای مسی بود که کارت‌های خط (Line Cards) و کارت‌های Supervisor را به هم متصل می‌کرد. خرابی پین‌ها یا مدارهای این بخش می‌توانست کل شاسی را از کار بیندازد. در طراحی‌های مدرن‌تر، از معماری Orthogonal Midplane یا حتی طراحی‌های بدون Midplane (Direct Connect) استفاده می‌شود که در آن کارت‌های خط مستقیماً به کارت‌های Fabric متصل می‌شوند تا مسیر عبور هوا بهبود یافته و نقاط شکست کاهش یابد. این معماری تضمین می‌کند که حتی در صورت خرابی فیزیکی بخشی از اتصال‌دهنده‌ها، مسیرهای جایگزین برای عبور ترافیک بین کارت‌ها وجود داشته باشد.

۱.۲ استراتژی‌های افزونگی منابع تغذیه (Power Supply Redundancy)

منبع تغذیه (PSU) آماری‌ترین قطعه در معرض خرابی است، زیرا مستقیماً با نوسانات برق شهری و حرارت بالا سر و کار دارد. استراتژی‌های متنوعی برای مدیریت ریسک پاور وجود دارد:

  • حالت Combined (بدون افزونگی کامل): در این حالت، تمام پاورهای نصب شده برای تأمین برق مورد نیاز شاسی با هم کار می‌کنند. اگر یکی از پاورها خراب شود، ممکن است شاسی مجبور شود برخی از کارت‌ها یا پورت‌های PoE را خاموش کند (Load Shedding). این حالت برای محیط‌های HA توصیه نمی‌شود مگر اینکه بودجه پاور محدود باشد.
  • حالت N+1: این رایج‌ترین مدل افزونگی است. اگر شاسی برای کارکرد کامل به $N$ وات توان نیاز داشته باشد و هر پاور بتواند $P$ وات تأمین کند، تعداد پاورهای مورد نیاز $\lceil N/P \rceil + 1$ خواهد بود. در این سناریو، یک پاور همیشه به عنوان رزرو در مدار است (معمولاً در حالت Load Sharing فعال) و در صورت خرابی هر یک از پاورهای اصلی، جایگزین می‌شود.
  • حالت Grid Redundancy (N+N یا 2N): برای دیتاسنترهای Tier-3 و Tier-4، حفاظت در برابر خرابی پاور کافی نیست؛ باید در برابر قطع کل شبکه برق ورودی نیز محافظت انجام شود. در این حالت، نیمی از پاورها به منبع تغذیه A (مثلاً برق شهری) و نیمی دیگر به منبع تغذیه B (مثلاً دیزل ژنراتور یا UPS مستقل) متصل می‌شوند. شاسی باید بتواند تنها با نیمی از پاورها به کار خود ادامه دهد.

نوآوری سیسکو: StackPower در سوئیچ‌های Access (مانند Catalyst 9300)، سیسکو تکنولوژی StackPower را معرفی کرده است. این تکنولوژی با کابل‌کشی مخصوص در پشت سوئیچ‌ها، پاورهای چندین سوئیچ فیزیکی را به یک استخر توان مشترک (Shared Power Pool) تبدیل می‌کند. اگر پاور یک سوئیچ بسوزد، می‌تواند برق مورد نیاز خود را از پاور سوئیچ همسایه از طریق کابل StackPower دریافت کند. این ویژگی سطح دسترسی‌پذیری شاسی‌های ماژولار بزرگ را به سوئیچ‌های کوچک Fixed-configuration می‌آورد.

۱.۳ افزونگی سیستم خنک‌کننده (Cooling Redundancy)

فن‌ها قطعات مکانیکی هستند و استهلاک بالایی دارند. تجهیزات HA از سینی‌های فن (Fan Trays) استفاده می‌کنند که شامل چندین فن هستند. طراحی معمولاً به صورت N+1 است، به این معنی که با از کار افتادن یک فن، دور موتور سایر فن‌ها افزایش می‌یابد تا جریان هوای کافی برای خنک‌سازی سیستم تأمین شود. نکته مهم در طراحی دیتاسنتر، توجه به جهت جریان هوا (Front-to-Back یا Back-to-Front) برای جلوگیری از چرخش هوای داغ است که می‌تواند باعث خاموشی حرارتی (Thermal Shutdown) شود.

۱.۴ افزونگی مغز سیستم: Supervisor Engine

در روترها و سوئیچ‌های ماژولار، Supervisor Engine (یا Route Processor) مسئول تمام تصمیم‌گیری‌های کنترلی، اجرای پروتکل‌های مسیریابی، و مدیریت سیستم است. خرابی این بخش معادل مرگ کامل دستگاه است.

  • Dual Supervisors: نصب دو کارت Supervisor در یک شاسی. یکی در نقش Active و دیگری در نقش Standby.
  • همگام‌سازی وضعیت (State Synchronization): صرف داشتن دو کارت کافی نیست. نحوه انتقال قدرت تعیین‌کننده میزان اختلال است.
    • RPR (Route Processor Redundancy): در مدل‌های قدیمی، سوپروایزر رزرو فقط بوت می‌شد اما جدول‌های مسیریابی را نداشت. هنگام سوئیچ‌اوور، کارت‌های خط ریست می‌شدند و ترافیک برای چند دقیقه قطع می‌شد.
    • RPR+: بهبود جزئی که در آن سوپروایزر رزرو کانفیگ را داشت، اما همچنان نیاز به ریست شدن کارت‌های خط بود.
    • SSO (Stateful Switchover): این استاندارد فعلی برای HA است. سوپروایزر رزرو نه تنها کانفیگ، بلکه تمام وضعیت‌های لایه ۲، جداول ARP، و وضعیت لینک‌ها را به صورت بلادرنگ از Active دریافت می‌کند. هنگام خرابی Active، سوپروایزر Standby در کسری از ثانیه کنترل را به دست می‌گیرد و چون کارت‌های خط ریست نمی‌شوند، ترافیک لایه ۲ (سوئیچینگ) قطع نمی‌شود.

بخش دوم: پایداری در لایه ۲ و تکنولوژی‌های MC-LAG

لایه پیوند داده (Data Link Layer) به طور سنتی پاشنه آشیل شبکه‌ها بوده است. وجود حلقه‌های فیزیکی برای افزونگی ضروری است، اما همین حلقه‌ها می‌توانند باعث طوفان‌های انتشار (Broadcast Storms) و از کار افتادن کل شبکه شوند. پروتکل‌های درختی پوشا (STP) برای حل این مشکل ارائه شدند، اما خود به گلوگاه کارایی تبدیل گشتند.

۲.۱ محدودیت‌های ذاتی Spanning Tree Protocol (STP)

پروتکل STP (استاندارد IEEE 802.1D) با ایجاد یک توپولوژی منطقی بدون حلقه، امنیت شبکه را تأمین می‌کند. اما این کار را با غیرفعال کردن (Blocking) لینک‌های افزونه انجام می‌دهد. در یک شبکه با دو لینک موازی، STP یکی را قطع می‌کند و پهنای باند شبکه را عملاً نصف می‌کند.

  • زمان همگرایی (Convergence Time): در نسخه کلاسیک STP، بازآرایی شبکه پس از قطع یک لینک ممکن است ۳۰ تا ۵۰ ثانیه طول بکشد (مراحل Listening و Learning). این زمان برای اپلیکیشن‌های حساس (مانند VoIP) غیرقابل قبول است.
  • RSTP (Rapid STP – 802.1w): با معرفی مکانیزم Proposal/Agreement، زمان همگرایی را به زیر ثانیه (در توپولوژی‌های خاص) یا چند ثانیه کاهش داد، اما مشکل مسدود بودن نیمی از لینک‌ها همچنان پابرجاست.

راهکار اولیه برای استفاده از پهنای باند لینک‌های موازی، تکنولوژی EtherChannel یا Link Aggregation Group (LAG) است. استاندارد LACP (802.3ad) اجازه می‌دهد تا حداکثر ۸ یا ۱۶ لینک فیزیکی به عنوان یک اینترفیس منطقی واحد دیده شوند.

  • مزایا: افزایش پهنای باند، افزونگی در سطح لینک (اگر یک کابل قطع شود، ترافیک روی بقیه کابل‌ها پخش می‌شود و STP اصلا متوجه تغییر توپولوژی نمی‌شود).
  • محدودیت: EtherChannel استاندارد باید حتماً بین دو دستگاه مشخص (Point-to-Point) باشد. نمی‌توان یک سر EtherChannel را به سوئیچ A و سر دیگر را به سوئیچ B متصل کرد (مگر با تکنولوژی‌های خاص).
  • نکته طراحی: همیشه از مد LACP Active استفاده کنید و از مد “On” (Static) اجتناب نمایید. مد استاتیک هیچ‌گونه بررسی سلامت لینک انجام نمی‌دهد و اگر کابل در سمت مقابل به پورت اشتباهی وصل شود یا کانفیگ غلط باشد، ترافیک به سیاه‌چاله فرستاده می‌شود.

۲.۳ مجازی‌سازی شاسی و Multi-Chassis EtherChannel

برای غلبه بر محدودیت STP و امکان اتصال یک سرور یا سوئیچ پایین‌دست به دو سوئیچ مختلف به صورت همزمان (active-active)، تکنولوژی‌های مجازی‌سازی شاسی توسعه یافتند.

۲.۳.۱ Stacking و VSS (Virtual Switching System)

در این مدل، چندین سوئیچ فیزیکی با کابل‌های مخصوص به هم وصل شده و تبدیل به یک واحد منطقی با یک Control Plane واحد می‌شوند.

  • مزایا: مدیریت بسیار ساده (یک IP مدیریتی، یک فایل کانفیگ)، حذف کامل STP بین سوئیچ‌های عضو.
  • معایب: از آنجا که Control Plane مشترک است، یک باگ نرم‌افزاری یا خطای پردازشی در سوپروایزر Active می‌تواند کل استک (هر دو سوئیچ) را ریبوت کند. این پدیده به عنوان “Shared Fate” شناخته می‌شود و ریسک دسترسی‌پذیری را افزایش می‌دهد.

۲.۳.۲ Cisco vPC (Virtual Port Channel)

سیسکو برای محیط‌های دیتاسنتر که تحمل قطعی ناشی از Shared Fate را ندارند، تکنولوژی vPC را در سری Nexus معرفی کرد. در vPC، دو سوئیچ به هم متصل می‌شوند تا از دید دستگاه‌های پایین‌دست یکی دیده شوند، اما هر سوئیچ Control Plane مستقل خود را حفظ می‌کند.

اجزای معماری vPC:

  1. vPC Peer-Link: یک EtherChannel پهن‌باند (معمولاً حداقل دو لینک 10G/40G) که ترافیک کنترلی (CFS) و ترافیک دیتا (در شرایط خاص) را حمل می‌کند. این لینک حیاتی‌ترین بخش vPC است.
  2. vPC Peer-Keepalive: یک لینک لایه ۳ (معمولاً روی پورت Mgmt) که فقط پیام‌های “من زنده هستم” (Heartbeat) را می‌فرستد. این لینک برای جلوگیری از وضعیت Split-Brain حیاتی است.
  3. مکانیزم شکست (Failure Scenarios):
    • اگر Peer-Link قطع شود اما Keepalive وصل باشد، سیستم می‌فهمد که هر دو سوئیچ زنده‌اند اما ارتباط پهن‌باند قطع شده. برای جلوگیری از Loop و تضاد IP/MAC، سوئیچ ثانویه (Secondary) تمام پورت‌های vPC خود را خاموش می‌کند.
    • این رفتار برای پورت‌های Orphan (سرورهایی که فقط به یک سوئیچ وصل هستند) خطرناک است. اگر سروری تک‌شاخ به سوئیچ Secondary وصل باشد، در این سناریو قطع می‌شود. راه‌حل استفاده از دستور vpc orphan-ports suspend یا اتصال Orphanها به سوئیچ Primary است.

۲.۳.۳ مقایسه MLAG و vPC

MLAG (Multi-Chassis Link Aggregation) اصطلاح عامی است که وندورهای دیگر (مانند Arista, Juniper, Extreme) برای تکنولوژی مشابه vPC استفاده می‌کنند.

  • Arista MLAG: پیاده‌سازی ساده‌تری نسبت به vPC دارد و کاملاً بازتر عمل می‌کند. Arista اجازه می‌دهد MLAG در لایه ۳ نیز به راحتی کار کند، در حالی که vPC محدودیت‌های زیادی برای پیریگ لایه ۳ (L3 Peering) روی vPC داشت (هرچند در نسخه‌های جدیدتر NX-OS بهبود یافته است).
  • تفاوت کلیدی: vPC مختص سیسکو Nexus است و پیچیدگی پیکربندی بالایی دارد (چک کردن پارامترهای Type 1 و Type 2 consistency)، اما MLAG معمولاً ساده‌تر است. هر دو تکنولوژی هدف یکسانی دارند: استفاده از ۱۰۰٪ پهنای باند و حذف STP از مسیر دیتا.

بخش سوم: دسترسی‌پذیری لایه ۳ و پروتکل‌های FHRP

در لایه ۳، کلاینت‌ها (سرورها، کامپیوترها) نیاز به یک دروازه (Gateway) برای خروج از ساب‌نت خود دارند. اگر آدرس IP دروازه روی یک روتر فیزیکی خاص تنظیم شده باشد، با خرابی آن روتر، دسترسی کلاینت‌ها قطع می‌شود. پروتکل‌های FHRP (First Hop Redundancy Protocols) با ایجاد یک روتر مجازی، این مشکل را حل می‌کنند.

۳.۱ مقایسه عمیق پروتکل‌های FHRP

معماری و استراتژی‌های پیاده‌سازی دسترسی‌پذیری بالا (High Availability

۳.۲ بهینه‌سازی FHRP برای همگرایی زیر ثانیه

تایمرهای پیش‌فرض (۱۰ ثانیه برای HSRP) برای شبکه‌های امروزی بسیار کند هستند. برای بهبود:

  1. تایمرهای میلی‌ثانیه‌ای: می‌توان تایمر Hello را به ۱۵۰ یا ۳۰۰ میلی‌ثانیه کاهش داد تا خرابی در کمتر از یک ثانیه تشخیص داده شود.
  2. Interface Tracking: صرفاً زنده بودن روتر کافی نیست. اگر لینک Uplink (به سمت اینترنت یا Core) قطع شود، روتر Active باید نقش خود را واگذار کند. با قابلیت Tracking، روتر وضعیت لینک‌های بالادست را رصد کرده و در صورت قطعی، اولویت (Priority) خود را کاهش می‌دهد تا روتر Standby نقش Active را بگیرد.
  3. BFD با FHRP: به جای فشار آوردن به CPU با تایمرهای HSRP بسیار کوتاه، می‌توان HSRP را به BFD متصل کرد. BFD قطعی لینک را در ۵۰ میلی‌ثانیه تشخیص داده و به HSRP خبر می‌دهد تا فوراً سوئیچ کند.

۳.۳ طراحی Anycast Gateway در دیتاسنترهای مدرن

در معماری‌های نوین مبتنی بر VXLAN، پروتکل‌های FHRP سنتی (مثل HSRP) ناکارآمد هستند زیرا برای جابجایی ماشین‌های مجازی (VM Mobility) طراحی نشده‌اند. اگر یک VM از رک A به رک B برود، همچنان می‌خواهد با همان Gateway قبلی صحبت کند. راهکار مدرن، Distributed Anycast Gateway است. در این روش، تمام سوئیچ‌های Leaf در دیتاسنتر، یک IP آدرس و یک MAC آدرس مجازی یکسان را روی اینترفیس‌های VLAN خود کانفیگ می‌کنند. هر VM در هر کجای دیتاسنتر که باشد، Gateway خود را روی سوئیچ Local همان رک می‌بیند.

این روش نیاز به ترافیک Hairpinning (رفتن به یک روتر مرکزی و برگشتن) را حذف کرده و افزونگی ذاتی ایجاد می‌کند، زیرا اگر یک Leaf خراب شود، VMها می‌توانند (پس از مهاجرت) از Leaf دیگری استفاده کنند.


بخش چهارم: همگرایی پروتکل‌های مسیریابی و تکنولوژی BFD

پروتکل‌های مسیریابی دینامیک (OSPF, EIGRP, BGP) وظیفه دارند در صورت تغییر توپولوژی، مسیرهای جدید را محاسبه کنند. سرعت این “همگرایی” (Convergence) تأثیر مستقیمی بر در دسترس بودن سرویس دارد.

۴.۱ چالش تشخیص خرابی (Failure Detection)

پروتکل‌های مسیریابی معمولاً مکانیزم Hello/Dead دارند. مثلاً OSPF هر ۱۰ ثانیه Hello می‌فرستد و اگر ۴۰ ثانیه (4x Hello) خبری نشود، همسایه را مرده اعلام می‌کند. ۴۰ ثانیه قطعی در دیتاسنتر یعنی فاجعه.

  • Link Debounce: وقتی یک لینک فیبر قطع می‌شود، گاهی سیگنال نوری نوسان می‌کند. اینترفیس ممکن است چندین بار Up/Down شود. تایمر Debounce برای جلوگیری از واکنش آنی به نوسانات گذراست، اما خود باعث تاخیر در تشخیص قطعی واقعی می‌شود.

۴.۲ BFD: شتاب‌دهنده همگرایی

پروتکل Bidirectional Forwarding Detection (BFD) یک پروتکل سبک و مستقل است که تنها یک وظیفه دارد: تأیید دوطرفه اتصال بین دو نود با سرعت بسیار بالا.

  • عملکرد: BFD بسته‌های کنترلی کوچک (UDP) را با نرخ بالا (مثلاً هر ۵۰ میلی‌ثانیه) ارسال می‌کند. اگر ۳ بسته متوالی دریافت نشود، همسایگی قطع اعلام می‌شود (۱۵۰ میلی‌ثانیه زمان تشخیص).
  • تعامل: BFD جداول مسیریابی را حمل نمی‌کند. بلکه به عنوان یک سرویس‌دهنده به OSPF، BGP یا HSRP عمل می‌کند. وقتی BFD قطعی را تشخیص داد، به OSPF سیگنال می‌دهد تا بلافاصله همسایه را حذف و الگوریتم SPF را اجرا کند، بدون اینکه منتظر Dead Timer چهل ثانیه‌ای بماند.
  • Hardware Offload: در روترهای مدرن، پردازش BFD به کارت‌های خط (ASIC) محول می‌شود تا CPU اصلی درگیر ارسال هزاران پکت BFD در ثانیه نشود. این امر مقیاس‌پذیری را به شدت افزایش می‌دهد.

۴.۳ تعامل BFD و Graceful Restart (تضاد منافع؟)

تکنولوژی Graceful Restart (GR) یا Non-Stop Forwarding (NSF) طراحی شده تا هنگام ریست شدن Control Plane (مثلاً کرش کردن پروسه BGP)، ترافیک دیتا قطع نشود. اما BFD طراحی شده تا به محض قطع شدن پاسخ، همسایگی را قطع کند.

  • مشکل: اگر Control Plane روتر همسایه ریست شود، ممکن است نتواند پکت‌های BFD را پاسخ دهد. BFD قطعی را اعلام می‌کند و لینک را می‌اندازد، که دقیقاً برعکس هدف Graceful Restart است.
  • راهکار: استاندارد مدرن BFD از بیت “Control Plane Independent” (C-bit) پشتیبانی می‌کند. اگر این بیت ست شده باشد، یعنی BFD در Data Plane پردازش می‌شود و حتی اگر Control Plane در حال ریبوت باشد، BFD پاسخ داده می‌شود. اگر تجهیزات از C-bit پشتیبانی نکنند، توصیه می‌شود در زمان استفاده از GR، تایمرهای BFD را افزایش دهید یا از مکانیزم‌های Hold-down استفاده کنید.

بخش پنجم: معماری‌های نوین دیتاسنتر: Spine-Leaf و VXLAN/EVPN

معماری سنتی سه لایه (Core/Aggregation/Access) دارای گلوگاه‌های ذاتی بود. ترافیک شمال-جنوب (Client-Server) غالب بود، اما در دیتاسنترهای مدرن با مجازی‌سازی و میکروسرویس‌ها، ترافیک شرق-غرب (Server-Server) غالب است. معماری Spine-Leaf (Clos) برای حل این مشکل و ارائه پایداری بالا طراحی شد.

۵.۱ معماری Spine-Leaf

در این توپولوژی، هر سوئیچ Leaf به تمام سوئیچ‌های Spine متصل است. هیچ دو Spineای به هم وصل نیستند و هیچ دو Leafای به هم وصل نیستند.

  • مزایا برای HA:
    • ECMP (Equal Cost Multi-Pathing): برخلاف STP که لینک‌ها را بلاک می‌کرد، در اینجا از پروتکل‌های لایه ۳ (مثل BGP) استفاده می‌شود که ترافیک را روی تمام لینک‌های Spine توزیع می‌کنند. اگر یک Spine از دست برود، پهنای باند کاهش می‌یابد اما ارتباط قطع نمی‌شود.
    • مقیاس‌پذیری افقی: برای افزایش پهنای باند، کافی است یک Spine جدید اضافه کنید. برای افزایش پورت سرور، یک Leaf جدید اضافه کنید.
    • شعاع انفجار محدود (Blast Radius): خرابی یک Leaf فقط سرورهای متصل به همان رک را تحت تأثیر قرار می‌دهد، نه کل شبکه را.

۵.۲ VXLAN و BGP EVPN: استاندارد طلایی پایداری

VXLAN (Virtual Extensible LAN) مشکل محدودیت ۴۰۹۶ VLAN را حل کرد و امکان ایجاد تونل‌های لایه ۲ روی زیرساخت لایه ۳ را فراهم نمود. BGP EVPN (Ethernet VPN) به عنوان Control Plane برای VXLAN عمل می‌کند.

  • Type-2 Routes (MAC/IP Advertisement): برخلاف روش سنتی Flood-and-Learn که پکت‌های برودکست را در کل شبکه پخش می‌کرد (که ریسک بالایی برای پایداری دارد)، در EVPN، سوئیچ‌ها آدرس‌های MAC و IP یاد گرفته شده را از طریق BGP به دیگران اطلاع می‌دهند. این کار طوفان‌های برودکست را حذف کرده و پایداری را به شدت افزایش می‌دهد.
  • ARP Suppression: سوئیچ Leaf می‌تواند مستقیماً به درخواست‌های ARP پاسخ دهد (Proxy ARP) زیرا دیتابیس کامل MAC/IP را از طریق BGP دریافت کرده است. این ویژگی ترافیک غیرضروری را از شبکه حذف می‌کند.

۵.۳ مقایسه حیاتی: EVPN Multihoming (ESI) در برابر MLAG

در طراحی دیتاسنتر مدرن، یکی از مهم‌ترین تصمیمات استراتژیک، نحوه اتصال سرورها به شبکه است.

ویژگیMLAG / vPC (Legacy/Stable)EVPN Multihoming – ESI (Modern Standard)
وابستگی به وندورزیاد (معمولاً اختصاصی است) کم (استاندارد باز RFC 7432)
لینک Peer-Linkنیاز دارد (هزینه پورت و پیچیدگی)نیاز ندارد (از طریق Fabric ارتباط دارند)
تعداد Uplinkهامحدود به ۲ سوئیچقابلیت Active-Active روی ۴ سوئیچ یا بیشتر (Massive ECMP)
مکانیزم Loop Preventionپیچیده (STP interaction)استفاده از Split Horizon و DF Election در BGP
پیچیدگی پیکربندیمتوسطبالا (نیاز به درک عمیق BGP و Route Typeها)

تحلیل تخصصی: برای دیتاسنترهای جدید (Greenfield)، استفاده از EVPN ESI Multihoming به شدت توصیه می‌شود. این روش نیاز به کابل‌کشی Peer-Link را حذف می‌کند، امکان نگهداری ساده‌تر (Upgrade یکی از سوئیچ‌ها بدون تأثیر روی دیگری) را فراهم می‌کند و مقیاس‌پذیری بهتری دارد. در مقابل، MLAG همچنان برای محیط‌های کوچک‌تر یا جایی که تیم فنی تخصص کافی در BGP EVPN ندارد، گزینه‌ای پایدار و مطمئن است.


بخش ششم: پایداری در شبکه‌های نرم‌افزار-محور (SDN & SD-WAN)

با گذار از شبکه‌های سخت‌افزار-محور به نرم‌افزار-محور، معماری HA نیز تغییر کرده است. اکنون “کنترلر” نقطه مرکزی شبکه است و خرابی آن می‌تواند چالش‌برانگیز باشد.

۶.۱ دسترسی‌پذیری کنترلر در Cisco ACI

در راهکار Cisco ACI، کنترلر APIC (Application Policy Infrastructure Controller) مغز شبکه است.

  • Data Sharding: دیتابیس APIC برای مقیاس‌پذیری به قطعاتی به نام Shard تقسیم می‌شود. هر Shard سه نسخه کپی (Replica) در سطح کلاستر دارد.
  • قانون اکثریت (Quorum): برای اینکه کلاستر بتواند تغییرات را بپذیرد (Write capable)، باید اکثریت نودها زنده باشند. اگر در یک کلاستر ۳ نودی، ۲ نود از دست برود، نود باقی‌مانده وارد حالت Read-Only می‌شود تا از “Split-Brain” و ناهماهنگی داده‌ها جلوگیری کند. به همین دلیل کلاسترهای APIC همیشه باید تعداد فرد (۳، ۵، ۷) باشند.
  • Punt Factor: نکته مهم این است که APIC در مسیر دیتا (Data Plane) نیست. اگر تمام کنترلرها بسوزند، سوئیچ‌ها به کار خود با آخرین سیاست‌ها ادامه می‌دهند. شبکه قطع نمی‌شود، فقط نمی‌توان تغییر جدید ایجاد کرد.

۶.۲ افزونگی در SD-WAN (Viptela)

شبکه‌های گسترده نرم‌افزار-محور (SD-WAN) دارای سه جز اصلی هستند: vManage (مدیریت)، vSmart (کنترل)، و vBond (ارکستراسیون).

  • vManage Cluster: برای محیط‌های بزرگ، vManage به صورت کلاستر پیاده می‌شود. اما کلاسترینگ vManage نیاز به تأخیر کم (زیر ۱۰ میلی‌ثانیه) دارد، پس نمی‌توان نودهای کلاستر را در شهرهای مختلف پخش کرد (Geographic Redundancy محدودیت دارد).
  • Disaster Recovery (DR): برای پایداری جغرافیایی، باید یک کلاستر Standby در دیتاسنتر دوم راه اندازی شود. دیتابیس به صورت آسنکرون (Asynchronous) رپلیکیت می‌شود. در صورت انهدام دیتاسنتر اصلی، کلاستر دوم فعال شده و روترها به آن متصل می‌شوند.
  • Control Plane Resilience: اگر ارتباط روتر لبه با vSmart قطع شود، روتر به‌طور پیش‌فرض تا مدت مشخصی (مثلاً ۱۲ ساعت یا نامحدود، بسته به تنظیم omp-graceful-restart) با آخرین مسیرهای موجود کار می‌کند.

بخش هفتم: دیوارهای آتش و امنیت پایدار (Firewall HA)

فایروال‌ها چالش‌برانگیزترین تجهیزات برای HA هستند زیرا Stateful می‌باشند. آن‌ها وضعیت هر اتصال TCP/UDP را در جدول نشست (Session Table) ذخیره می‌کنند.

۷.۱ همگام‌سازی وضعیت (State Synchronization)

در یک کلاستر فایروال، حیاتی‌ترین لینک، لینک Sync یا HA Link است. تمام اطلاعات باز شدن نشست‌ها، ترجمه آدرس (NAT)، و تونل‌های VPN باید بلادرنگ از نود Active به نود Passive منتقل شود. اگر این لینک اشباع شود یا قطع گردد، در صورت Failover، تمام تماس‌های کاربر و دانلودها قطع می‌شوند (کاربر باید دوباره لاگین کند یا صفحه را رفرش کند).

۷.۲ مع معماری Active/Passive در برابر Active/Active

  • Active/Passive: مدل پیشنهادی برای اکثر سازمان‌ها. پیکربندی و عیب‌یابی آن ساده است. تمام ترافیک از یک مسیر می‌رود و در صورت خرابی، نود دوم با همان IP و MAC وارد مدار می‌شود. ظرفیت شبکه معادل یک دستگاه است.
  • Active/Active: هر دو فایروال ترافیک را پردازش می‌کنند.
    • چالش مسیریابی نامتقارن (Asymmetric Routing): اگر بسته درخواست (SYN) از فایروال A رد شود ولی بسته پاسخ (SYN-ACK) به فایروال B برسد، فایروال B چون آغاز نشست را ندیده، بسته را دراپ می‌کند.
    • راهکار: فایروال‌ها باید لینک پرسرعتی داشته باشند تا بسته‌های نامربوط را به مالک اصلی نشست (Session Owner) پاس دهند. این کار بار پردازشی و تأخیر را افزایش می‌دهد. Active/Active معمولاً فقط در دیتاسنترهایی که نیاز به پهنای باند بالاتر از ظرفیت یک باکس دارند توصیه می‌شود، نه صرفاً برای HA.

بخش هشتم: پایش، عملیات و تست (Operational HA)

بهترین معماری‌ها بدون نگهداری صحیح شکست می‌خورند. عامل انسانی (Human Error) مسئول بیش از ۷۰٪ قطعی‌های شبکه است.

۸.۱ به‌روزرسانی بدون وقفه (ISSU)

تکنولوژی In-Service Software Upgrade (ISSU) اجازه می‌دهد سیستم عامل سوئیچ‌ها و روترها بدون قطع ترافیک آپدیت شود. در سیستم‌های Dual-Supervisor، ابتدا سوپروایزر Standby آپدیت می‌شود، سپس کنترل به آن منتقل می‌شود (SSO) و سپس سوپروایزر قبلی آپدیت می‌گردد.

  • GIR (Graceful Insertion and Removal): قبل از انجام تعمیرات روی یک سوئیچ Core، می‌توان با استفاده از پروتکل‌های مسیریابی (افزایش Cost لینک‌ها) ترافیک را به آرامی از روی آن تخلیه کرد (Drain) تا هیچ بسته‌ای در حین خاموش کردن دستگاه گم نشود.

۸.۲ تست آشوب (Chaos Engineering)

تنها راه اطمینان از عملکرد سیستم HA، تست واقعی آن است. سازمان‌های پیشرو تمرینات دوره‌ای “Game Day” برگزار می‌کنند که در آن عمداً لینک‌های اصلی را قطع می‌کنند، سوپروایزرها را ریست می‌کنند یا برق یک رک را قطع می‌کنند تا مطمئن شوند مکانیزم‌های Failover به درستی عمل می‌کنند. این رویکرد پیش‌دستانه (Proactive) ضعف‌های پیکربندی را قبل از وقوع حادثه واقعی آشکار می‌سازد.


نتیجه‌گیری

دستیابی به دسترسی‌پذیری بالا در شبکه، محصولی نیست که بتوان خرید؛ بلکه یک ذهنیت و معماری است که باید لایه به لایه ساخته شود. این گزارش نشان داد که:

  1. در لایه فیزیکی، افزونگی پاور و خنک‌کننده شرط لازم اما ناکافی است.
  2. در لایه ۲، باید با استفاده از MC-LAG یا EVPN از شر محدودیت‌های STP خلاص شد.
  3. در لایه ۳، استفاده از BFD کلید طلایی برای کاهش زمان همگرایی از ثانیه به میلی‌ثانیه است.
  4. در دیتاسنتر، معماری Spine-Leaf با VXLAN/EVPN استاندارد نهایی برای مقیاس‌پذیری و پایداری است.
  5. در عملیات، اتوماسیون و تست‌های دوره‌ای تنها راه جلوگیری از خطای انسانی و فرسایش پیکربندی (Config Drift) هستند.

سازمان‌هایی که این اصول را به صورت یکپارچه پیاده‌سازی کنند، می‌توانند با اطمینان در مورد SLAهای “پنج نه” صحبت کرده و زیرساختی مقاوم در برابر چالش‌های آینده داشته باشند.

منابع: 1، 2، 3، 4، 5، 6، 7، 8، 9، 10، 11

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *