سیسکو ACI چیست؟ Cisco ACI یا Application Centric Infrastructure معماری شبکه دیتاسنتر سیسکو است که مدیریت زیرساخت را از مدل سنتی و مبتنی بر تنظیمات جداگانه تجهیزات، به یک معماری متمرکز و Policy-Based تبدیل میکند. در این معماری، شبکه براساس نیاز برنامهها و Workloadها طراحی و مدیریت میشود و بخش زیادی از تنظیمات، اعمال Policy و مدیریت Fabric از طریق کنترلرهای Cisco APIC انجام میشود.
در ادامه این مقاله از تتیسنت با معماری Cisco ACI، اجزای اصلی، ویژگیها، مزایا و کاربردهای آن آشنا میشویم.
اگر فرصت ندارید کل مقاله را بخوانید، این جدول خلاصه مهمترین نکات درباره Cisco ACI را در یک نگاه نشان میدهد:
Cisco ACI در یک نگاه؛ خلاصه مهمترین نکات
| موضوع | توضیحات |
|---|---|
| Cisco ACI چیست؟ | معماری SDN سیسکو برای مدیریت شبکه دیتاسنتر |
| ساختار اصلی | Spine، Leaf و Cisco APIC |
| نحوه مدیریت | متمرکز و Policy-Based |
| ویژگی مهم | Automation، Segmentation و Microsegmentation |
| کاربرد | دیتاسنترهای متوسط و بزرگ با Workloadهای متعدد |
| مزیت اصلی | مدیریت سادهتر، امنیت بیشتر و توسعهپذیری شبکه |
| جایگزین فایروال است؟ | خیر؛ در کنار Firewall استفاده میشود |
سیسکو ACI چیست؟

Cisco Application Centric Infrastructure یا Cisco ACI یک معماری SDN برای شبکه دیتاسنتر است که زیرساخت فیزیکی و مجازی شبکه را در قالب یک Fabric قابل برنامهریزی مدیریت میکند.
برخلاف شبکههای سنتی که تنظیماتی مانند VLAN، Routing و ACL معمولاً روی تجهیزات مختلف بهصورت جداگانه انجام میشوند، در ACI سیاست موردنیاز شبکه در APIC تعریف شده و کنترلر آن را به تنظیمات موردنیاز Fabric تبدیل میکند.
در واقع بهجای اینکه مدیر شبکه صرفاً مشخص کند یک پورت یا VLAN چگونه تنظیم شود، میتواند مشخص کند:
- کدام گروه از سرورها باید با یکدیگر ارتباط داشته باشند؛
- چه نوع ترافیکی بین Workloadها مجاز باشد؛
- چه بخشهایی از شبکه باید از یکدیگر جدا شوند؛
- چه سرویسهای شبکهای برای یک Application موردنیاز هستند.
به همین دلیل Cisco این معماری را Application Centric یا «برنامهمحور» نامگذاری کرده است.
طبق مستندات Cisco، ACI امکان یکپارچهسازی Workloadهای فیزیکی و مجازی را در یک Fabric قابل برنامهریزی فراهم میکند و اجزای Fabric بهصورت یک سیستم واحد مدیریت میشوند.
Cisco ACI چگونه کار میکند؟
معماری Cisco ACI بر پایه یک Fabric با معماری Spine-Leaf ساخته میشود.
در سادهترین حالت، این Fabric شامل سه جزء اصلی است:
نحوه کار Cisco ACI
| جزء | وظیفه |
|---|---|
| Leaf Switch | اتصال Server، Storage، Firewall و سایر Endpointها به Fabric |
| Spine Switch | ایجاد ارتباط پرسرعت بین Leaf Switchها |
| Cisco APIC | مدیریت، Automation و تعریف Policyهای ACI |
Endpointها به Leaf Switch متصل میشوند و ارتباط بین Leafها از طریق Spine Switchها انجام میشود. Cisco APIC نیز مدیریت و اعمال Policyهای ACI را برعهده دارد، اما در مسیر مستقیم ترافیک قرار نمیگیرد؛ Forwarding و اجرای Policyها عمدتاً توسط Leaf Switchها انجام میشود.
مهم ترین ویژگیهای Cisco ACI
برخی از مهم ترین ویژگیهای سیسکو ACI عبارتاند از:
مدیریت متمرکز شبکه

ACI امکان مدیریت Fabric و Policyهای شبکه را از طریق Cisco APIC فراهم میکند و نیاز به مدیریت جداگانه هر سوئیچ را کاهش میدهد.
معماری Policy-Based
در Cisco ACI میتوان مشخص کرد کدام گروه از Endpointها اجازه ارتباط با یکدیگر را داشته باشند و چه نوع ترافیکی بین آنها مجاز باشد.
Automation
Cisco APIC از API و قابلیتهای Automation پشتیبانی میکند؛ بنابراین بسیاری از تنظیمات و فعالیتهای تکراری شبکه را میتوان خودکار کرد.
Segmentation و Microsegmentation
ACI امکان جداسازی Workloadها و اعمال Policyهای دقیقتر بین آنها را فراهم میکند.
برای مثال میتوان سرورهای Web، Application و Database را در گروههای جداگانه قرار داد و فقط ارتباطهای ضروری را مجاز کرد. Cisco برای Microsegmentation از قابلیتهایی مانند uSeg EPG نیز پشتیبانی میکند.
یکپارچهسازی با سرویسهای امنیتی
Cisco ACI میتواند با استفاده از Service Graph ترافیک را به تجهیزات Layer 4 تا Layer 7 مانند Firewall یا Load Balancer هدایت کند.
Policy در Cisco ACI کجا اجرا میشود؟
برخلاف تصور رایج، Cisco APIC مستقیماً ترافیک شبکه را پردازش نمیکند. APIC وظیفه تعریف و مدیریت Policyها را برعهده دارد، اما اجرای Policy و Forwarding ترافیک عمدتاً روی Leaf Switchها انجام میشود.
به همین دلیل، حتی اگر APIC موقتاً از دسترس خارج شود، Data Plane و ارتباطات فعال Fabric میتوانند براساس Policyهای قبلی به فعالیت خود ادامه دهند.
نقش Cisco ACI در امنیت دیتاسنتر
یکی از مهمترین قابلیتهای ACI، کنترل ارتباط میان Workloadهاست.
در ACI میتوان Endpointها را در گروههای مختلف قرار داد و از طریق Policy و Contract مشخص کرد چه ارتباطی بین آنها مجاز باشد.
نقش سیسکو ACI در امنیت دیتاسنتر
| ارتباط | وضعیت |
|---|---|
| Web → Application | مجاز |
| Application → Database | مجاز |
| Web → Database | مسدود |
این نوع Segmentation میتواند سطح دسترسی Workloadها را کاهش داده و حرکت جانبی یا Lateral Movement مهاجم در دیتاسنتر را محدود کند.
قابلیتهای Microsegmentation در ACI نیز برای گروهبندی دقیقتر Endpointها و اعمال Policyهای پویا طراحی شدهاند.
Cisco ACI برای چه سازمانهایی مناسب است؟

Cisco ACI بیشتر برای سازمانهایی مناسب است که:
- دیتاسنتر متوسط یا بزرگ دارند.
- تعداد زیادی Server و Workload را مدیریت میکنند.
- به Automation شبکه نیاز دارند.
- به Segmentation و کنترل دقیق ترافیک نیاز دارند.
- این نیاز در زیرساختهای جدیدی مانند دیتاسنترهای AI Ready که به شبکههای پرظرفیت و توسعهپذیر نیاز دارند، اهمیت بیشتری پیدا میکند.
- میخواهند مدیریت شبکه را از مدل Device-Centric به Policy-Based منتقل کنند.
برای شبکههای کوچک و ساده، هزینه و پیچیدگی پیادهسازی ACI ممکن است نسبت به نیاز سازمان توجیه نداشته باشد.
آیا Cisco ACI جایگزین فایروال است؟
خیر. Cisco ACI قابلیتهایی مانند Segmentation، Microsegmentation و Policy Enforcement را فراهم میکند، اما جایگزین کامل Firewall نیست.
برای قابلیتهایی مانند Threat Inspection، IPS و کنترلهای امنیتی پیشرفته همچنان از Firewall استفاده میشود.
ACI حتی میتواند از طریق Service Graph ترافیک موردنظر را برای بررسی به Firewall هدایت کند. Cisco نیز این معماری را برای یکپارچهسازی ACI با سرویسهای L4-L7 مستند کرده است.
محدودیتها و چالشهای امنیتی Cisco ACI
هرچند Cisco ACI مزایای زیادی در حوزه امنیت دارد، اما لازم است بگوییم، پیادهسازی آن هم بدون چالش نیست.
- طراحی اشتباه EPG/ESG میتواند Segmentation را بیش از حد باز یا پیچیده کند.
- Intra-EPG Traffic بهطور پیشفرض مجاز است و برای Isolation بیشتر باید Policy مناسب تعریف شود.
- Contractهای بیش از حد عمومی مانند Permit-any میتوانند مزیت Segmentation را کاهش دهند. Cisco نیز توصیه میکند برای Inter-ESG Traffic از Filterهای Granular استفاده شود.
- Service Insertion باید متناسب با Flow و Failure Scenario طراحی شود.
- مهاجرت از VLAN-centric design به Application-centric policy نیازمند طراحی EPG/BD/VRF صحیح است.
طراحی و پیادهسازی زیرساخت دیتاسنتر با تتیسنت

پیادهسازی Cisco ACI نیازمند طراحی دقیق Fabric، انتخاب تجهیزات مناسب و تعریف صحیح Policyهای شبکه است. تتیسنت با ارائه خدمات مشاوره، طراحی، پیادهسازی و پشتیبانی زیرساخت دیتاسنتر، سازمانها را در طراحی شبکههای پایدار، امن و مقیاسپذیر همراهی میکند.
برای بررسی زیرساخت فعلی و دریافت خدمات مرکز داده میتوانید از مشاوره تخصصی کارشناسان تتیسنت استفاده کنید.
جمعبندی؛ آیا استفاده از Cisco ACI ارزش دارد؟
Cisco ACI راهکار سیسکو برای ایجاد یک شبکه دیتاسنتری متمرکز، Policy-Based و قابل Automation است. این معماری با استفاده از APIC و ساختار Spine-Leaf، مدیریت شبکه، Segmentation، توسعه زیرساخت و اعمال Policy را سادهتر میکند.
ACI بهخصوص برای دیتاسنترهای Enterprise که تعداد زیادی Workload دارند و به مدیریت متمرکز، Automation و کنترل دقیق ارتباطات نیاز دارند، گزینه مناسبی است.
سوالات متداول Cisco ACI
1. Cisco ACI چه مزیتی دارد؟
مدیریت متمرکز، Automation، Segmentation، Microsegmentation و توسعهپذیری شبکه از مهمترین مزایای ACI هستند.
2. آیا Cisco ACI همان SDN است؟
Cisco ACI یک معماری مبتنی بر مفاهیم Software-Defined Networking برای شبکه دیتاسنتر است که تمرکز ویژهای بر Policy، Automation و مدیریت Application-Centric دارد.
3. Contract در ACI چیست؟
Contract مشخص میکند چه نوع ترافیکی بین EPGها یا Security Groupهای مختلف مجاز باشد.

