VPC Advanced. Bernd Oster Head of Holding IT-Supply, Talanx Systeme AG. Bertram Dorn 15.05.2014. Solutions Architecture AWS

Ähnliche Dokumente
Seite Wireless Distribution System (Routing / Bridging) 3.1 Einleitung

Verfügbarkeit von Applikationen und Failover Szenarien. Winfried Wojtenek.

Facts & Figures Aktueller Stand IPv4 und IPv6 im Internet. Stefan Portmann Netcloud AG

Konfiguration Firewall (Zyxel Zywall 10) (von Gruppe Schraubenmeier)

Beispielkonfiguration eines IPSec VPN Servers mit dem NCP Client

Time To Market. Eine Plattform für alle Anforderungen. Lokale Betreuung (existierende Verträge und Vertragspartner, ) Kosten

Zend Server Cluster Manager

1. IPSec Verbindung zwischen 2 Gateways mit dynamischen IP Adressen

Unternehmen-IT sicher in der Public Cloud

Diese Anleitung erläutert die Einrichtung des Active Directory Modus im DNS-343.

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

Business Application Framework für SharePoint Der Kern aller PSC-Lösungen

ANYWHERE Zugriff von externen Arbeitsplätzen

Übung - Konfigurieren einer Windows-XP-Firewall

How-to: Webserver NAT. Securepoint Security System Version 2007nx

Ora Education GmbH. Lehrgang: Oracle Application Server 10g R3: Administration

Collax VPN. Howto. Vorraussetzungen Collax Security Gateway Collax Business Server Collax Platform Server inkl. Collax Modul Gatekeeper

SJ OFFICE - Update 3.0

Exchange Routing. Heino Ruddat Senior Solution Architect Invenate GmbH. Agenda. Unterschiede zu Exchange 5.5 Architektur

GuiXT und mysap ERP. Regensdorf, April 2004 Dr.Gerhard Rodé, Synactive GmbH

Behebung des sog. Heartbleed-Bugs (CVE ) in der Krypto-Bibliothek OpenSSL.

Fernwartung von Mac OS 9 u. X per VNC

Powermanager Server- Client- Installation

IPv6 in der Praxis: Microsoft Direct Access

Open Source als de-facto Standard bei Swisscom Cloud Services

P793H PPP/ACT LAN 4 PRESTIGE P793H

OFFLINE SYNCHRONISATION - ENIQ ACCESSMANAGEMENT PROGRAMMIER-CLIENT (ENIQ DEVICEMANAGEMENT) EINRICHTEN INSTALLATION DER SQL SERVER INSTANZ

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

ebusiness auf Wolke sieben? Internet-Partner der Wirtschaft

mysoftfolio360 Handbuch

Sicherheit QUALITÄTSSICHERUNG DESIGNER24.CH V 1.2. ADRESSE Designer24.ch Web Print Development Postfach Turbenthal Schweiz

Updatehinweise für die Version forma 5.5.5

Systemanforderungen für MSI-Reifen Release 7

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein: - Ein Bootimage ab Version Optional einen DHCP Server.

WINDOWS 8 WINDOWS SERVER 2012

5 Schritte zur IT-Sicherheit. Johannes Nöbauer Leiter Enterprise Services

Perceptive Document Composition

Internet. ZyWALL- und CheckPoint-NG/VPN-Konfiguration. Konfigurationsbeispiel ZyXEL ZyWALL

Konzept zur Push Notification/GCM für das LP System (vormals BDS System)

Herausforderungen beim Arbeiten in der Wolke

Folgende Einstellungen sind notwendig, damit die Kommunikation zwischen Server und Client funktioniert:

How to install freesshd

Dynamisches VPN mit FW V3.64

Manage The Cloud! Installation, Administration, Migration und Automation über eine einzige Konsole: Azure Citrix Hyper-V RDS VMware...

Möglichkeiten der verschlüsselten -Kommunikation mit der AUDI AG Stand: 11/2015

Konfigurationsbeispiel USG

Wo finde ich die Software? - Jedem ProLiant Server liegt eine Management CD bei. - Über die Internetseite

FTP-Leitfaden Inhouse. Benutzerleitfaden

Ab der aktuellen Version kann der Windows Internet Explorer 11 als Browser für das Web-Interface der Server- Konfiguration genutzt werden.

Konfigurationsbeispiel

Installation von NetBeans inkl. Glassfish Anwendungs-Server

Qualitätssicherung im Lebenszyklus des itcs. Anspruch und Wirklichkeit.

RUB-Netzbetreuertreffen RIPE IPv6 PIP OpenVPN WLAN Robin Schröder RUB-NOC

Virtual Private Network. David Greber und Michael Wäger

Donato Quaresima Matthias Hirsch

Dynamisches VPN mit FW V3.64

Release Notes. NCP Secure Enterprise HA Server. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Fehlerbehebung und Änderungen

Anwendungshinweis Nr. 12. Wie konfiguriere ich redundante Serververbindungen

Klopotek goes Cloud computing Peter Karwowski. Frankfurt, 14. Oktober 2015

Andy s Hybrides Netzwerk

Anleitung auf SEITE 2

Fragen zur GridVis MSSQL-Server

Outlook 2013

Herausforderungen des Enterprise Endpoint Managements

terra CLOUD IaaS Handbuch Stand: 02/2015

Lizenzierung von Windows Server 2012

Wie Amazon mit Hilfe von Technologie und Daten erfolgreich ist Startup Firmen in Deutschland und weltweit haben Agilität, Innovation und globale

Magento goes into the cloud Cloud Computing für Magento. Referent: Boris Lokschin, CEO

Collax PPTP-VPN. Howto

myportal.robinson.de Social Infused ROBINSON

Lexware professional und premium setzen bis einschließlich Version 2012 den Sybase SQL-Datenbankserver

IPv6 und Microsoft Direct Access in einer SBS-Umgebung. Von der Vision zum Einsatz

Netzwerk einrichten unter Windows

FTP-Leitfaden RZ. Benutzerleitfaden

Einrichtung Ihres Exchange-Kontos in Outlook 2010/2013

BPM im Kontext von Unternehmensarchitekturen. Konstantin Gress

DevOps bei den ID Build-Automatisierung statt Silo-Betrieb

Formular»Fragenkatalog BIM-Server«

Handbuch. Artologik EZ-Equip. Plug-in für EZbooking version 3.2. Artisan Global Software

MSXFORUM - Exchange Server 2003 > Konfiguration NNTP unter Exchange 2003

Der schnelle Weg zu Ihrer eigenen App

DOKUMENTATION PASY. Patientendaten verwalten

Redundante Dienste Idealfall und Notfalllösungen. Präsentation von Matthias Müller

NetScaler Integration bei Hellmann Worldwide Logistics. Benjamin Kania IS Enterprise Services Manager Hannover,

Parallels Mac Management 3.5

Einrichtung Ihres Exchange-Kontos in Outlook 2010

Der Cloud Point of Purchase. EuroCloud Conference, 18. Mai 2011 (Christoph Streit, CTO & Co-Founder ScaleUp)"

NAS 322 NAS mit einem VPN verbinden

-Verschlüsselung

Infrastruktur fit machen für Hochverfügbarkeit, Workload Management und Skalierbarkeit

Enterprise Mobility, Live! Pascal Kaufmann, Swisscom IT Services AG 12. Juni 2013

I N F O R M A T I O N V I R T U A L I S I E R U N G. Wir schützen Ihre Unternehmenswerte

Erfolgreiche Realisierung von grossen Softwareprojekten

SE2-10-Entwurfsmuster-2 15

Service. Was ist eine Enterprise Service Architecture und wie reagiert SAP. Warum Monitoring in ZENOS, was monitort die XI?

Step by Step VPN unter Windows Server von Christian Bartl

ITIL & IT-Sicherheit. Michael Storz CN8

Zend PHP Cloud Application Platform

Transkript:

VPC Advanced Bernd Oster Head of Holding IT-upply, Talanx ysteme AG Bertram Dorn olutions Architecture AW 15.05.2014 2014 Amazon.com, Inc. and its affiliates. All rights reserved. May not be copied, modified, or distributed in whole or in part without the express consent of Amazon.com, Inc.

How Talanx entered AW AW revenue from Talanx 32-CPU high performance Personal Computer Jugend forscht Grids & Enterprise Apps Automation & elf ervice Estimated on Dec 31 st 2014 ---- 505 systems 11.214 cores 78 TB RAM 650 TB torage 2011 2012 2013 2014

What benefits Talanx gets out of AW Faster delivery Improved quality Awesome reduction of processing time of risk management applications e.g. improved risk model methodology Faster innovation Lower costs Within 4 work days: +10 % improvement of performance 33 % reduction of costs realized Reduced costs by 60% - 70%

Talanx Cloud Platform - Overview Local Campus Hannover Front Cloud Datacenter Ffm Amazon VPC Local Campus Cologne Local Campus xyz Internet Local etwork ubsidaries Local etwork ubsidaries Local etwork ubsidaries

Multiple VPCs used by Talanx Front Cloud - Management Datacenter Ffm Front Cloud Production Datacenter Ffm Front Cloud User Acceptance Datacenter Ffm Front Cloud Development Datacenter Ffm Amazon VPC --- Production Amazon VPC --- User Acceptance Amazon VPC --- Development Amazon VPC Management Production User Acceptance Tests Development Management AW Direct Connect Routing until May, 7th 2014

The latest feature: VPC peering Front Cloud - Management Datacenter Ffm Front Cloud Production Datacenter Ffm Front Cloud User Acceptance Datacenter Ffm Front Cloud Development Datacenter Ffm Amazon VPC --- Production Amazon VPC --- User Acceptance Amazon VPC --- Development Amazon VPC Management VPC peering@talanx --- lowered network latency from 56ms to 1ms --- peeded connection up from 1.00 MBytes/sec to 38.0 MBytes/sec AW Direct Connect Routing since May, 7th 2014

What s next Increase of AW resource > +30% Moving other types of application to AW Introduction of new AW components for Talanx VPC peering Elastic Load Balancing DynamoDB Amazon Workpaces

uperet + VPC Bertram Dorn, olutions Architecture AW 15.05.2014 2014 Amazon.com, Inc. and its affiliates. All rights reserved. May not be copied, modified, or distributed in whole or in part without the express consent of Amazon.com, Inc.

VPC Advanced: Agenda Vision Werkzeuge Zusammenbau Möglichkeiten

Die Vision - Das grosse Zusammenschalten: - VPC <-> VPC - Teilen von zentralen Ressourcen - utzen verschiedener ervice-optionen - VPC <-> OnPremise - Einfache etzwerkwege in die Cloud - Zur utzung von Ressourcen auf beiden eiten - Verwendung alle Pfade zum optimalen utzung - Erhöhen der Redundanz

Die Vision - Transparenter und einfacher Zugriff von VPC/VPC/Home/und Anwendungen - Zu Anwendungen - Zu Diensten (Workflow/Directory/Identity/Access) - Zu Infrastruktur (D/AM/Licencing) - icherer Transport - Der innere Adressraum ist zu verbergen - Authentisieren und Verschlüsseln der Kommunikation - Hoheit über den Verschlüsselungsvorgang (chlüssel/algorithmen) - Administration - Flexibles Routing und utzung aller Pfade (Direct Connect/Least Cost/Low Latency) - Das achdenken über Adressen sollte nicht mehr erforderlich sein

Beispiele

Vision I

Wie? Werkzeuge BGP IPec AW Bausteine VPC VGW IGW Routing ACL EC2 Instanzen ecurity Groups Weitere IAM CloudFormation

AW Platform + BGP + IPEC Redshift Enterprise Level upport

VP und das VPG Leistungsmerkmale Ist zweimal vorhanden Kann auch BGP sprechen Einfache Konfiguration Zusätzliche Anforderungen Eigenständiger Aufbau des Tunnels Kontrolle über den Algorithmus Flexibilität auf den langen trecken

Adressierung 1 routing/forwarding engine is not made for dynamic routing Vielfache Default-Routen (0.0.0.0/0) Änderungen im Addressraum (neue Adressräume / neue VPCs / neue Lokationen) Zugriff zu AW Ressourcen außerhalb des VPCs (3 )

Adressierung 2 Total Address pace On Premise AW Location A Location B Region A Region B Region C DC A1 DC A2 DC B1 DC B2 VPC VPC VPC VPC VPC VPC AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ

? Adressierung 3 Total Address pace On Premise AW Location A Location B Region A Region B Region C Freier DC A1 DC A2 DC B1 DC B2 VPC VPC VPC VPC VPC VPC Raum AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ AZ euer Raum euer Raum

Adressierung 4 Dynamisches Routing ist ein Muss Unterstützt schnelle Änderungen Ermöglichet die Hochverfügbarkeit BGP Baut auf stateful TCP-Verbindungen auf Unterstützt bei der ensorik

Infrastruktur

Default Routing

VP etup

Mit BGP

Alles zusammen

Hochverfügbarkeit Die Hochverfügbarkeit muss durch Verwaltung der VPC Routingtabelle hergestellt werden Dies ist mit AW Werkzeugen möglich

Anzahl der Konfigurationen Die Masse der Endpunkte Alle Pfade ~ n^2 Konfigurationen

Automatisierung Die automatische Konfiguration Ein VPC per CloudFormation oder Boto -> Unproblematisch Zweite Instanz Wie wird die erste Instanz konfiguriert? Wie wird der chlüssel ausgetauscht Wie wird authentisiert? Wie bauen wir die ecuritygroups auf? te Instanz

Kontrolle im etzwerk ecurity Groups und ACL Konfiguration Auf den Gateways ist nicht bekannt wo der Datenstrom her kommen wird ICMP ist für die Fragmentierung wichtig Die Verwaltung von vielen ecurity Groups ist aufwändig

Zukunft Alles sollte authentisiert werden Alles sollte verschlüsselt werden Auch Datenströme innerhalb einer AZ können das Gebäude verlassen Peering ist nicht gleich Verschlüsselung Pragmatischer Ansatz Umsetzung von VPC Peering Mit einem ecurityenforcement VPC anfangen und sich von dort aus verbreitern Eigenes VP auf den langen Distanzen zwischen den Regionen etablieren Die Kombination aus VPC-Peering, VP- Instanzen und Dynamischem Routing nutzen

Region

Das ecurity-enforcement VPC

VP etup

Local VPCs Fachabteilung Fachabteilung Fachabteilung Fachabteilung Fachabteilung Fachabteilung etzwerk-verwaltung ecurity-verwaltung

Aufbau Peering

Lokales Peering T T T T T T T

ecurity Enforcement VPC Zentrale Gate Keeper Firewalls Zertifikat-Checks Zentrale Prüfung ID Audit Zentraler Check auf chadcode Viren-Filter Viren-canning M2M Business-Bus Request-Filtering Queuing UVM

Fragen & Antworten