
Laboratoriyamızda əl ilə toxunula bilən stend var, əgər istəyirsinizsə.
SD-WAN və SD-Access - iki fərqli yeni mülkiyyət yanaşmasıdır şəbəkələrin qurulmasına. Gələcəkdə birləşməlidirlər bir overlay şəbəkəsində, lakin indiyə qədər yalnız yaxınlaşırlar. Məntiq belədir: 1990-cı illərin şəbəkəsini alırıq və üzərinə bütün lazım olan yamaları və xüsusiyyətləri tətbiq edirik, gözləmədən ki, bu, 10 ilin içində yeni açıq standart olacaq.
SD-WAN - paylanmış korporativ şəbəkələrə SDN paketi. Daşıma ayrıca, idarəetmə ayrıca, buna görə idarəetmə sadələşir.
Üstünlüklər - bütün əlaqə kanalları aktiv şəkildə istifadə olunur, o cümlədən ehtiyat. Proqramlara paketlərin yönləndirilməsi: nə, hansız kanaldan və hansı prioritetlə. Yeni nöqtələrin açılma prosesi sadələşdirilmişdir: konfiqurasiyanı yükləmək əvəzinə - sadəcə Cisco serverinin ünvanını böyük İnternetdə, KROK Data Mərkəzində və ya müştəriyə göstərilməsi, konfiqurasiyaların sizin şəbəkəniz üçün haradan alınacağını .
SD-Access (DNA) - yerli şəbəkələrin idarə edilməsinin avtomatlaşdırılması: bir nöqtədən konfiqurasiya, wizardlar, rahat interfeyslər. Əslində, sizin şəbəkənizin üstündə protokollar səviyyəsində başqa bir şəbəkə inşa olunur və hətta köhnə şəbəkələrlə uyğunluq təmin edilir.
Bunu aşağıda da izah edəcəyik.
İndi laboratoriyamızda test stendlərində bunun necə göründüyünü və işlədiyini bir az nümunələrlə təqdim edək.
SD-WAN ilə başlayaq. Əsas imkanlar:
- Yeni nöqtələrin yerləşdirilməsinin sadələşdirilməsi (ZTP) - təsəvvür edin ki, siz bir şəkildə cihazın ayarları ilə bir serverin ünvanını təmin edirsiniz. Cihaz ona müraciət edir, konfiqurasiya alır, tətbiq edir və idarəetmə panelinizə qoşulur. Beləliklə, Zero-Touch Provisioning (ZTP) təmin edilir. Son cihazı yerləşdirmək üçün şəbəkə mühəndisinin yerinə getməsinə ehtiyac yoxdur. Əsas odur ki, sahədə cihazı düzgün açın və bütün kabelləri qoşun, daha sonra avadanlıq özünü sistemə qoşacaq. Konfiqurasiyaları buludda istehsalçının DNS sorğuları ilə qoşulmuş USB yaddaşından yükləmək mümkündür, ya da cihazla Wi-Fi və ya Ethernetlə qoşulmuş laptopdan hiperlink açmaq mümkündür.
- Şəbəkənin müntəzəm idarə edilməsinin sadələşdirilməsi - şablonlardan konfiqurasiya, qlobal siyasətlər, mərkəzləşdirilmiş şəkildə 5 filialdan 5,000-ə qədər tənzimləmək olar. Hər şey tək bir yerdən. Uzun yolu qət etmədən - öncəki konfiqurasiyaya avtomatik geri qaytarma çox rahat bir seçimdir.
- Proqramlar səviyyəsində trafikin idarə edilməsi - keyfiyyətin təmin edilməsi və proqramların imza məlumatlarının daimi yenilənməsi. Siyasətlər mərkəzləşdirilmiş şəkildə tənzimlənir, tətbiq olunur (hər bir yönləndirici üçün yol kartlarını yazmağa və yeniləməyə ehtiyac yoxdur, əvvəlki kimi). Kiminsə, harda və nə göndərdiyi görünür.
- Şəbəkə seqmentasiyası. İnfrastruktur boyunca müstəqil izolyasiya olunmuş VPN-lər - hər biri öz marşrutlaşdırması ilə. Varsayılan olaraq, aralarındakı trafik bağlıdır, yalnız şəbəkədəki başa düşülən nöqtələrdə başa düşülən trafik növlərinə giriş açmaq mümkündür; məsələn, hər şeyi böyük bir firewall və ya proksi vasitəsilə buraxaraq.
- Şəbəkənin iş keyfiyyətinin görünürlüğü - tətbiqlərin və kanalların necə işlədiyini. İstifadəçilərdən qeyri-sabit iş ilə bağlı şikayətlər gəlməzdən əvvəl vəziyyəti analiz etmək və düzəltmək üçün çox faydalıdır.
- Kanallara görə görünürlük - onların dəyərinə layiq olub-olmaması, faktiki olaraq iki fərqli operatorun obyektinizə gəlib-gəlmədiyi və ya əslində eyni şəbəkədən keçərək eyni anda azalması/mübadilə etməsi.
- Bulud tətbiqləri üçün görünürlük və müəyyən kanallara əsaslanan trafik yönləndirmə (Cloud Onramp).
- Bir aparat router və firewall (dəqiq desək, NGFW) daxildir. Daha az avadanlıq - yeni filialın qurulması daha ucuzdur.
SD-WAN həllərinin komponentləri və memarlığı
Son cihazlar - maddi və virtual WAN router-larıdır.
Orkestratorlar - şəbəkəni idarə etmə vasitəsidir. Onlara son cihazların parametrləri, trafik marşrutlaşdırma siyasətləri, təhlükəsizlik funksionallığı təyin edilir. Alınan konfiqurasiyalar avtomatik olaraq nəzarət şəbəkəsi vasitəsilə düyünlərə göndərilir. Eyni zamanda orkestrator şəbəkəni dinləyir və monitorinq aparır - cihazların, portların, əlaqə kanallarının mövcudluğu, interfeyslərin yüklənməsi.
Analitika vasitələri. Son cihazlardan toplanan məlumatlar əsasında hesabatlar hazırlayır: kanalların iş keyfiyyəti, şəbəkə tətbiqləri, düyünlərin mövcudluğu və s.
Kontrollerlər trafik marşrutlaşdırma siyasətlərinin tətbiqində məsuliyyət daşıyır. Onların ən yaxın analoqu adətən BGP Route Reflector olaraq qəbul edilir. Orkestratorda sistem administratoru tərəfindən təyin edilən qlobal siyasətlər, kontrollerlərin marşrutlaşdırma cədvəllərini dəyişməsinə və yeniləşdirilmiş məlumatları son cihazlara yaymasına səbəb olur.
SD-WAN-dan İT xidməti nə əldə edir:
- Ehtiyat kanalı daima istifadə olunur (heç vaxt boş dayanmaz). İki daha incə kanala icazə verildiyi üçün daha ucuz olur.
- Tətbiq trafikinin kanallar arasında avtomatik dəyişməsi.
- Administratorun vaxtı: şəbəkəni qlobal şəkildə inkişaf etdirmək mümkündür, hər bir avadanlıqda konfiqurasiyalarla sürünmək lazım deyil.
- Yeni filialların qurulma sürəti. Bu, əhəmiyyətli dərəcədə daha yüksəkdir.
- Boş olan avadanlığın dəyişdirilməsi zamanı daha az dayanma.
- Yeni xidmətlər üçün şəbəkənin sürətli konfiqurasiyası.
Biznes SD-WAN-dan nə əldə edir:
- İş tətbiqlərinin açıq internet kanalları vasitəsilə dağıdılmış şəbəkədə zəmanətli işi. Bu, biznesin proqnozlaşdırılmasını nəzərdə tutur.
- Yeni biznes tətbiqlərinin mövcudluğu ilə bağlı dərhal dəstək, filialların sayından asılı olmayaraq, bütün paylanmış şəbəkə üzrə. Bu, biznesin sürətidir.
- Hər hansı uzaq məkanlarda filialların sürətli və təhlükəsiz birləşməsi üçün hər cür bağlantı texnologiyalarından istifadə olunur (İnternet hər yerdə mövcuddur, lakin ayrılmış xətlər və VPN-lər yoxdur). Bu, biznesin yer seçimi ilə bağlı çevikliyin əlamətidir.
- Bu, tədarük və işə salma ilə bağlı bir layihə ola bilər, yaxud da
İT şirkəti, rabitə operatoru və ya bulud operatoru tərəfindən aylıq ödənişlər şəklində bir xidmət ola bilər. Hansı yolu seçsəniz.
SD-WAN-dan biznesin faydaları tamamilə fərqli ola bilər, məsələn, bir müştəri bizə bildirdi ki, yuxarı rəhbərdən bütün minlərlə işçi ilə birbaşa əlaqə qurmaq üçün bir tələbat olub və məzmunu göndərmək imkanı lazım idi.
Bizim üçün bu, "hərbi əməliyyat" idi. O an biz artıq KSPD-nin modernləşdirilməsi məsələsini həll edirdik. Və biz başa düşdükdə ki, əslində avadanlıqları yeniləməyə ehtiyacımız var, texnoloji yük artıq irəliləyib, eynilə eyni texnologiyaların və xidmətlərin yeniləməsi üçün niyə cəhd edək ki, daha da irəliləyə bilək.
SD-WAN yerində enikei qüvvələri tərəfindən quraşdırılır. Bu, normal adminin olmadığı uzaq filiallar üçün çox önəmlidir. Poçt ilə göndərirsiniz, deyirsiniz: "Kabel 1-i qutu 1-ə, kabel 2-ni - qutu 2-yə qoşun, və səhv salmayın! Səhv salmayın, #@$@%!". Və orada səhv salmasalar, cihaz mərkəzi server ilə əlaqə qurur, konfiqurasiyalarını alır və tətbiq edir, və bu ofis şirkətin qorunan şəbəkəsinin bir hissəsi olur. Gedib gəlməyə ehtiyac olmadan və büdcədə asanlıqla əsaslandırmaq xoşdur.
Budur stend sxeması:

Bir neçə konfiqurasiya nümunəsi:

Siyasət - trafik idarəetmə üzrə qlobal qaydalar. Siyasətin redaktəsi.

Trafik idarəetmə siyasətinin aktivləşdirilməsi.

Cihazların əsas parametrlərinin (IP ünvanları, DHCP vasitəçiləri) kütləvi konfiqurasiyası.
Tətbiq performansını monitorinq etmək üçün ekran görüntüləri

Bulud tətbiqləri üçün.

Office365 üçün detallı.

On-prem tətbiqləri üçün. Təəsüf ki, stendimizdə səhvləri olan tətbiqləri tapa bilmədik (FEC Recovery rate hər yerdə sıfırdır).

Əlavə olaraq - məlumat ötürülməsi kanalının performansı.
SD-WAN-da hansı avadanlıqlar dəstəklənir

1. Avadanlıq platformaları:
- Cisco vEdge marşrutlaşdırıcıları (əvvəlki adı - Viptela vEdge), Viptela OS altında işləyir.
- 1 000 və 4 000 seriyalarında İnteqrasiya Xidmətləri Marşrutlaşdırıcıları (ISR), IOS XE SD-WAN altında işləyir.
- 1 000 seriyalı Qoşma Xidməti Marşrutlaşdırıcısı (ASR), IOS XE SD-WAN altında işləyir.
2. Virtual platformalar:
- 1 000v Cloud Services Router (CSR), IOS XE SD-WAN altında işləyir.
- Viptela OS altında işləyən vEdge Cloud Router.
Virtual platformalar Cisco x86 hesablama platformalarında, məsələn, 5000 seriyalı Enterprise Network Compute System (ENCS), Unified Computing System (UCS) və 5000 seriyalı Cloud Services Platform (CSP) üzərində yerləşdirilə bilər. Virtual platformalar, həmçinin KVM və ya VMware ESi kimi hipervizor istifadə edən istənilən x86 cihazında da işləyə bilər.
Yeni cihaz necə quraşdırılır
Lisenziyalı cihazların siyahısı ya Cisco smart hesabından yüklənir, ya da CSV faylı ilə yüklənir. Daha çox ekran görüntüləri əldə etməyə çalışacağam, hazırda yeni cihazlarımız yoxdur.

Cihazın yerləşdirilməsi zamanı keçdiyi addımların ardıcıllığı.

Yeni cihaz necə quraşdırılır/konfiqurasiyanın çatdırılması metodu
Cihazları Smart Account-a qeyd edirik.
CSV faylını yükləmək mümkündür, ya da tək-tək:

Cihazın parametrlərini doldururuq:

Sonra vManage-də məlumatları Smart Account-la sinxronlaşdırırıq. Cihaz siyahıda görünür:

Cihazın qarşısında açılan menyudan Generate Bootstrap Configuration düyməsini basırıq
və başlanğıc konfiqurasiyanı əldə edirik:

Bu konfiqurasiyanı cihazın tanıyacağı şəkildə qidalandırmaq lazımdır. Ən asan yol — cihaza saxlanmış cisco sd-wan.cfg adlı fayl olan bir USB cihazı qoşmaqdır. Cihaz açıldıqda bu faylı axtaracaq.

İlk konfiqurasiyanı aldıqdan sonra, cihaz orkestrasiyaya müraciət edib tam konfiqurasiya alacaq.
SD-Access-a nəzər salaq (DNA)
SD-Access portların və istifadəçi girişi hüquqlarının konfiqurasiyasını asanlaşdırır. Bu, wizard-lar vasitəsilə edilir. Portların parametrləri "İdarəçilər", "Maliyyə şöbəsi", "Printerlər" qruplarına bağlı olaraq təyin olunur, VLAN və IP alt şəbəkələrinə deyil. Bu, insan amili ilə bağlı xətaları minimuma endirir. Məsələn, şirkətdə Rusiyada bir çox filial varsa və mərkəzi ofis yüklənibsə, SD-Access məhz yerlərdə daha çox problemi həll etməyə imkan tanıyır, məsələn, troubleshooting məsələləri.
İT üçün əhəmiyyətlidir ki, SD-Access istifadəçilərin və cihazların qruplar üzrə dəqiq ayrılmasını, aralarındakı qarşılıqlı əlaqə siyasətlərinin müəyyən edilməsini, şəbəkəyə hər hansı müştəri qoşularkən təsdiq etməyi və şəbəkə üzrə "hüquqların təmin edilməsini" nəzərdə tutur. Belə bir yanaşma ilə idarəetmə daha asanlaşır.
Yeni ofislərin başlama prosesi, switch-lərdəki Plug-and-Play agentləri sayəsində də sadələşdirilib. Konsol ilə kros böyük yerlərdə gəzmək və ya ümumiyyətlə obyektə getmək lazım deyil.
Burada konfiqurasiya nümunələri var:

Ümumi vəziyyət.

İnzibati işçi tərəfindən baxılması lazım olan insidentlər.

Konfiqurasiyalarda dəyişiklik etmək üçün avtomatik tövsiyələr.
SD-WAN-ın SD-Access ilə inteqrasiyası planı
Cisco-nun belə planları olduğunu eşitdim — SD-WAN və SD-Access. Bu, ərazidə paylanmış və lokal xidmət mərkəzlərini idarə etməzdə rahatlığı əhəmiyyətli dərəcədə azaltmalıdır.
vManage (SD-WAN orkestratoru) DNA Center (SD-Access kontrolleri) vasitəsilə API ilə idarə olunur.

Mikro və makrosgmentləşdirmə siyasətləri aşağıdakı kimi xəritələnir:

Paketlər səviyyəsində hər şey belə görünür:

Bu barədə kim və nə düşünür
Biz 2016-cı ildən bəri SD-WAN ilə əlaqədar ayrıca laboratoriyada pərakəndə satış, bankçılıq, nəqliyyat və sənaye ehtiyaclarına uyğun olan müxtəlif həllərin testini aparırıq.
Gerçək müştərilərlə çox ünsiyyət qururuq.
Mən deyə bilərəm ki, pərakəndə satış artıq SD-WAN-ı etibarlı şəkildə test edir, bəziləri bunu provayderlərlə (ən çox Cisco ilə) edir, amma bəziləri də məsələni müstəqil həll etməyə çalışır: SD-WAN-a bənzər funksiyalara sahib öz proqram versiyalarını yazırlar.
Hər kəs, bir növ, bütün avadanlıqların mərkəzləşdirilmiş idarə edilməsinə nail olmaq istəyir. Bu, qeyri-standart quraşdırmalar və müxtəlif provayderlər və texnologiyalar üçün standart olan bir idarəetmə nöqtəsidir. Əl işini minimuma endirmək vacibdir, çünki birincisi, avadanlığın quraşdırılması zamanı insan amilinə aid riskləri azaldır, ikincisi, İT xidmətinin digər vəzifələri həll etməyə sərbəst resurslar ayırır. Adətən, ehtiyacın tanınması ölkə üzrə çox uzun yeniləmə dövrlərindən gəlir. Məsələn, əgər pərakəndə satış alkoqol satırsa, ona satışlar üçün mütəmadi əlaqə lazım olur. Gündüz yeniləmə və ya dayanma, gəlirə birbaşa təsir edir.
İndi pərakəndə satışda SD-WAN-ın hansı tapşırıqlar üçün istifadə olunacağı tam olaraq formalaşıb:
- Tez bir şəkildə yerləşdirmə (çox vaxt, kabel provayderi gəlmədən əvvəl LTE üzərində lazım olur, tez-tez yeni bir nöqtə şəhərdə adminsitrator tərəfindən qaldırılmalıdır, sonra mərkəz sadəcə baxır və konfiqurasiya edir).
- Mərkəzləşdirilmiş idarəetmə, xarici obyektlər üçün əlaqə.
- Telekom xərclərinin azaldılması.
- Müxtəlif əlavə xidmətlər (DPI xüsusiyyətləri vacib tətbiqlərə trafik çatdırılmasını prioritetləşdirməyə imkan verir).
- Kanal idarəçiliyi avtomatik olmalıdır, əl ilə deyil.
Və bir də compliance yoxlaması var — bununla bağlı çox danışılır, amma heç kim bunu problem kimi qəbul etmir. Hər şeyin düzgün işlədiyini saxlamaq da bu paradiqmada normal işləyir. Bir çoxları hesab edir ki, bu istiqamətdə bütün şəbəkə texnologiyaları bazarı inkişaf edəcək.
Banklar, mənim fikrimcə, hələ SD-WAN-ı sadəcə yeni bir texnoloji xüsusiyyət kimi test edirlər. Əvvəlki nəsl avadanlıqların dəstəyinin başa çatmasını gözləyirlər və yalnız sonra dəyişəcəklər. Banklarda özlərinə məxsus bir əlaqə atmosferi var, buna görə hazırki vəziyyət onları çox narahat etmir. Problemlər daha çox başqa sahələrdədir.
Avropa bazarından fərqli olaraq, SD-WANın tətbiqi burada aktivdir. Onlar üçün əlaqə kanalları daha bahalıdır və buna görə də avropalı şirkətlər öz texnoloji stəklərini rus bölmələrinə gətirirlər. Rusiyada isə müəyyən bir sabitlik var, çünki kanal xərcləri (regional mərkəzdən 25 dəfə daha bahalı olsa belə) tam normal görünür və suallar doğurmur. Hər il şəbəkə kanalları üçün büdcə ayrılır.
Bura dünyada bir praktikaya misaldır; bir şirkət SD-WAN vasitəsilə Cisco mühitində vaxt və pul xərclərini azaldıb.
Böyük bir şirkət var — National Instruments. Müəyyən bir anda, 88 məkandan dünya üzrə birləşmə nəticəsində əldə edilən qlobal hesablama şəbəkəsinin effektiv olmadığını başa düşdülər. Bundan əlavə, şirkətin bant genişliyi və GVS performansı çatışmırdı. Şirkətin mütəmadi artımı ilə məhdud IT büdcəsi arasında balans yox idi.
SD-WAN, National Instruments-ın MPLS xərclərini 25 % azaldaraq (2018-ci il nəticəsində 450 min dollar qənaət) bant genişliyini 3,075 % artırdı.
SD-WAN tətbiqinin nəticəsi olaraq, şirkət ağıllı proqramla idarə olunan şəbəkə və mərkəzləşdirilmiş siyasət idarəsi əldə etdi ki, bu da trafik və tətbiq performansını avtomatik olaraq optimallaşdırmağa imkan tanıdı. — detallı bir iş.
S7-nin başqa bir ofisə köçürülməsi ilə bağlı tam çılğın bir hadisə; əvvəlcə hər şey çətin başladı, amma maraqlı idi — 1,500 portun yenidən qurulması lazım idi. Sonra isə bəzi şeylər yolunda getmədi və nəticədə adminlər son tarixə yaxın bütün yığılmış gecikmələrin vurulduğu son şəxslər oldular.
İngilis dilində daha çox oxumaq üçün:
- .
- .
- .
- .
- Budur dünyada şəbəkə meylləri ilə bağlı.
Rusca:
- .
- .
- .
- .
- Sualınız varsa və ya məsələlərinizi bizim stendimizdə sınaqdan keçirmək istəyirsinizsə, məktubum — mkazakov@croc.ru.
Mənbə: habr.com
