Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Будя ΠΏΠΎ числу вопросов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π°ΠΌ стали ΠΏΡ€ΠΈΠ»Π΅Ρ‚Π°Ρ‚ΡŒ ΠΏΠΎ SD-WAN, тСхнология Π½Π°Ρ‡Π°Π»Π° ΠΎΡΠ½ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈΠΆΠΈΠ²Π°Ρ‚ΡŒΡΡ Π² России. Π’Π΅Π½Π΄ΠΎΡ€Ρ‹, СстСствСнно, Π½Π΅ Π΄Ρ€Π΅ΠΌΠ»ΡŽΡ‚ ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ свои ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠΈ, Π° Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΌΠ΅Π»ΡŒΡ‡Π°ΠΊΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠΏΡ€ΠΎΡ…ΠΎΠ΄Ρ†Ρ‹ ΡƒΠΆΠ΅ Π²Π½Π΅Π΄Ρ€ΡΡŽΡ‚ ΠΈΡ… Ρƒ сСбя Π½Π° сСти.

ΠœΡ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π΅ΠΌ ΠΏΠΎΡ‡Ρ‚ΠΈ со всСми Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌΠΈ, ΠΈ Π·Π° нСсколько Π»Π΅Ρ‚ Π² нашСй Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ я успСл ΠΏΠΎΠΊΠΎΠΏΠ°Ρ‚ΡŒΡΡ Π² Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΊΡ€ΡƒΠΏΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎ-опрСдСляСмых Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. НСмного особняком Ρ‚ΡƒΡ‚ стоит SD-WAN ΠΎΡ‚ Fortinet, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ просто встроил Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» балансировки Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ°Π½Π°Π»Π°ΠΌΠΈ связи Π² софт мСТсСтСвых экранов. РСшСниС скорСС Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ΅, поэтому ΠΊ Π½Π΅ΠΌΡƒ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΈΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² компаниях, Π³Π΄Π΅ ΠΏΠΎΠΊΠ° Π½Π΅ Π³ΠΎΡ‚ΠΎΠ²Ρ‹ ΠΊ Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΌ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π°ΠΌ, Π½ΠΎ хотят эффСктивнСС ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ свои ΠΊΠ°Π½Π°Π»Ρ‹ связи.

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ я Ρ…ΠΎΡ‡Ρƒ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с SD-WAN ΠΎΡ‚ Fortinet, ΠΊΠΎΠΌΡƒ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ это Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΈ с ΠΊΠ°ΠΊΠΈΠΌΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹ΠΌΠΈ камнями здСсь ΠΌΠΎΠΆΠ½ΠΎ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ.

Π‘Π°ΠΌΡ‹Ρ… Π·Π°ΠΌΠ΅Ρ‚Π½Ρ‹Ρ… ΠΈΠ³Ρ€ΠΎΠΊΠΎΠ² Ρ€Ρ‹Π½ΠΊΠ° SD-WAN ΠΌΠΎΠΆΠ½ΠΎ отнСсти ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· Π΄Π²ΡƒΡ… Ρ‚ΠΈΠΏΠΎΠ²:

1. Π‘Ρ‚Π°Ρ€Ρ‚Π°ΠΏΡ‹, создавшиС SD-WAN-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ с нуля. Π‘Π°ΠΌΡ‹Π΅ ΡƒΠ΄Π°Ρ‡Π½Ρ‹Π΅ ΠΈΠ· Ρ‚Π°ΠΊΠΈΡ… ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‚ ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΉ ΠΈΠΌΠΏΡƒΠ»ΡŒΡ ΠΊ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ Π±ΡƒΠ΄ΡƒΡ‡ΠΈ ΠΊΡƒΠΏΠ»Π΅Π½Π½Ρ‹ΠΌΠΈ ΠΊΡ€ΡƒΠΏΠ½Ρ‹ΠΌΠΈ компаниями – это история Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia

2. ΠšΡ€ΡƒΠΏΠ½Ρ‹Π΅ сСтСвыС Π²Π΅Π½Π΄ΠΎΡ€Ρ‹, создавшиС SD-WAN-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, развивая ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΈΡ€ΡƒΠ΅ΠΌΠΎΡΡ‚ΡŒ ΠΈ ΡƒΠΏΡ€Π°Π²Π»ΡΠ΅ΠΌΠΎΡΡ‚ΡŒ своих Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Ρ… ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ² – это история Juniper, Huawei

Fortinet ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π½Π°ΠΉΡ‚ΠΈ свой ΠΏΡƒΡ‚ΡŒ. Π’ софт мСТсСтСвых экранов Π±Ρ‹Π» встроСн Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π», ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡ‚ΡŒ ΠΈΡ… интСрфСйсы Π² Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΊΠ°Π½Π°Π»Ρ‹ ΠΈ Π±Π°Π»Π°Π½ΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΈΠΌΠΈ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ слоТных, ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с ΠΏΡ€ΠΈΠ²Ρ‹Ρ‡Π½ΠΎΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ, Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ². Π­Ρ‚ΠΎΡ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΈ Π½Π°Π·Π²Π°Π»ΠΈ SD-WAN. МоТно Π»ΠΈ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ сдСлал Fortinet, Π½Π°Π·Π²Π°Ρ‚ΡŒ SD-WAN? На Ρ€Ρ‹Π½ΠΊΠ΅ постСпСнно складываСтся ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅, Ρ‡Ρ‚ΠΎ Software-Defined, Π·Π½Π°Ρ‡ΠΈΡ‚ ΠΎΡ‚Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Control Plane ΠΎΡ‚ Data Plane, Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρ‹, оркСстраторы. Π£ Fortinet Π½ΠΈΡ‡Π΅Π³ΠΎ Ρ‚Π°ΠΊΠΎΠ³ΠΎ Π½Π΅Ρ‚. Π¦Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΎΠΏΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎ ΠΈ прСдлагаСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ срСдства Fortimanager. Но Π½Π° ΠΌΠΎΠΉ взгляд, Π½Π΅ стоит ΠΈΡΠΊΠ°Ρ‚ΡŒ абстрактной ΠΏΡ€Π°Π²Π΄Ρ‹ ΠΈ Ρ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ врСмя Π½Π° споры ΠΎ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Ρ…. Π’ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ ΠΌΠΈΡ€Π΅ любой ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΈΠΌΠ΅Π΅Ρ‚ свои достоинства ΠΈ нСдостатки. Π›ΡƒΡ‡ΡˆΠΈΠΉ Π²Ρ‹Ρ…ΠΎΠ΄ β€” Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒΡΡ Π² Π½ΠΈΡ… ΠΈ ΡƒΠΌΠ΅Ρ‚ΡŒ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡Π°ΠΌ.

ΠŸΠΎΠΏΡ€ΠΎΠ±ΡƒΡŽ со ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π°ΠΌΠΈ Π² Ρ€ΡƒΠΊΠ°Ρ… Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ выглядит ΠΈ Ρ‡Ρ‚ΠΎ ΡƒΠΌΠ΅Π΅Ρ‚ SD-WAN ΠΎΡ‚ Fortinet.

Как всё устроСно

ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ, Ρƒ вас Π΅ΡΡ‚ΡŒ Π΄Π²Π° Ρ„ΠΈΠ»ΠΈΠ°Π»Π°, связанныС ΠΌΠ΅ΠΆΠ΄Ρƒ собой двумя ΠΊΠ°Π½Π°Π»Π°ΠΌΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…. Π­Ρ‚ΠΈ ΠΊΠ°Π½Π°Π»Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ΡΡ Π² Π³Ρ€ΡƒΠΏΠΏΡƒ, ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Ρ‚ΠΎΠΌΡƒ, ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ Ethernet-интСрфСйсы ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ΡΡ Π² LACP-Port-Channel. Π‘Ρ‚Π°Ρ€ΠΎΠΆΠΈΠ»Ρ‹ припомнят PPP Multilink – Ρ‚ΠΎΠΆΠ΅ подходящая аналогия. Каналами ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ физичСскиС ΠΏΠΎΡ€Ρ‚Ρ‹, VLAN SVI Π° Ρ‚Π°ΠΊΠΆΠ΅ VPN ΠΈΠ»ΠΈ GRE-Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈ.

VPN ΠΈΠ»ΠΈ GRE, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ соСдинСнии Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ² ΠΏΠΎΠ²Π΅Ρ€Ρ… ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°. А физичСскиС ΠΏΠΎΡ€Ρ‚Ρ‹ – ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ L2-соСдинСний ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ, Π»ΠΈΠ±ΠΎ ΠΏΡ€ΠΈ соСдинСнии ΠΏΠΎΠ²Π΅Ρ€Ρ… Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ MPLS/VPN, Ссли нас устраиваСт связь Π±Π΅Π· Overlay ΠΈ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. Π•Ρ‰Ρ‘ ΠΎΠ΄ΠΈΠ½ сцСнарий, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π² SD-WAN-Π³Ρ€ΡƒΠΏΠΏΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ физичСскиС ΠΏΠΎΡ€Ρ‚Ρ‹ – балансировка локального Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚.

На нашСм стСндС Π΅ΡΡ‚ΡŒ Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅ мСТсСтСвых экрана ΠΈ Π΄Π²Π° VPN-туннСля, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ Ρ‡Π΅Ρ€Π΅Π· Π΄Π²ΡƒΡ… Β«ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² связи». Π‘Ρ…Π΅ΠΌΠ° выглядит Π²ΠΎΡ‚ Ρ‚Π°ΠΊ:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

VPN-Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈ настроСны Π² интСрфСйсном Ρ€Π΅ΠΆΠΈΠΌΠ΅, Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ это Π±Ρ‹Π»ΠΎ ΠΏΠΎΡ…ΠΎΠΆΠ΅ Π½Π° Point-to-Point-соСдинСния ΠΌΠ΅ΠΆΠ΄Ρƒ устройствами с IP-адрСсами Π½Π° P2P-интСрфСйсах, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠΏΠΈΠ½Π³ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ связь Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚. Π§Ρ‚ΠΎΠ±Ρ‹ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡΡ ΠΈ ΡƒΡˆΡ‘Π» Π½Π° ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΠΎΠ»ΠΎΠΆΠ½ΡƒΡŽ сторону, достаточно ΡΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ Π² Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ. ΠΠ»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π° – ΠΎΡ‚Π±ΠΎΡ€ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ списков подсСтСй, сильно Π·Π°ΠΏΡƒΡ‚Ρ‹Π²Π°Π΅Ρ‚ администратора ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ услоТнСния ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ. Π’ большой сСти для построСния VPN ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ ADVPN, это Π°Π½Π°Π»ΠΎΠ³ DMVPN ΠΎΡ‚ Cisco ΠΈΠ»ΠΈ DVPN ΠΎΡ‚ Huawei, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΡƒΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚ΡŒ настройку.

ΠšΠΎΠ½Ρ„ΠΈΠ³ Site-to-Site VPN для Π΄Π²ΡƒΡ… устройств с ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ BGP с ΠΎΠ±Π΅ΠΈΡ… сторон

Β«Π¦ΠžΠ”Β» (DC)
Β«Π€ΠΈΠ»ΠΈΠ°Π»Β» (BRN)

config system interface
 edit "WAN1"
  set vdom "Internet"
  set ip 1.1.1.1 255.255.255.252
  set allowaccess ping
  set role wan
  set interface "DC-BRD"
  set vlanid 111
 next
 edit "WAN2"
  set vdom "Internet"
  set ip 3.3.3.1 255.255.255.252
  set allowaccess ping
  set role lan
  set interface "DC-BRD"
  set vlanid 112
 next
 edit "BRN-Ph1-1"
  set vdom "Internet"
  set ip 192.168.254.1 255.255.255.255
  set allowaccess ping
  set type tunnel
  set remote-ip 192.168.254.2 255.255.255.255
  set interface "WAN1"
 next
 edit "BRN-Ph1-2"
  set vdom "Internet"
  set ip 192.168.254.3 255.255.255.255
  set allowaccess ping
  set type tunnel
  set remote-ip 192.168.254.4 255.255.255.255
  set interface "WAN2"
 next
end

config vpn ipsec phase1-interface
 edit "BRN-Ph1-1"
  set interface "WAN1"
  set local-gw 1.1.1.1
  set peertype any
  set net-device disable
  set proposal aes128-sha1
  set dhgrp 2
  set remote-gw 2.2.2.1
  set psksecret ***
 next
 edit "BRN-Ph1-2"
  set interface "WAN2"
  set local-gw 3.3.3.1
  set peertype any
  set net-device disable
  set proposal aes128-sha1
  set dhgrp 2
  set remote-gw 4.4.4.1
  set psksecret ***
 next
end

config vpn ipsec phase2-interface
 edit "BRN-Ph2-1"
  set phase1name "BRN-Ph1-1"
  set proposal aes256-sha256
  set dhgrp 2
 next
 edit "BRN-Ph2-2"
  set phase1name "BRN-Ph1-2"
  set proposal aes256-sha256
  set dhgrp 2
 next
end

config router static
 edit 1
  set gateway 1.1.1.2
  set device "WAN1"
 next
 edit 3
  set gateway 3.3.3.2
  set device "WAN2"
 next
end

config router bgp
 set as 65002
 set router-id 10.1.7.1
 set ebgp-multipath enable
 config neighbor
  edit "192.168.254.2"
   set remote-as 65003
  next
  edit "192.168.254.4"
   set remote-as 65003
  next
 end

 config network
  edit 1
   set prefix 10.1.0.0 255.255.0.0
  next
end

config system interface
 edit "WAN1"
  set vdom "Internet"
  set ip 2.2.2.1 255.255.255.252
  set allowaccess ping
  set role wan
  set interface "BRN-BRD"
  set vlanid 111
 next
 edit "WAN2"
  set vdom "Internet"
  set ip 4.4.4.1 255.255.255.252
  set allowaccess ping
  set role wan
  set interface "BRN-BRD"
  set vlanid 114
 next
 edit "DC-Ph1-1"
  set vdom "Internet"
  set ip 192.168.254.2 255.255.255.255
  set allowaccess ping
  set type tunnel
  set remote-ip 192.168.254.1 255.255.255.255
  set interface "WAN1"
 next
 edit "DC-Ph1-2"
  set vdom "Internet"
  set ip 192.168.254.4 255.255.255.255
  set allowaccess ping
  set type tunnel
  set remote-ip 192.168.254.3 255.255.255.255
  set interface "WAN2"
 next
end

config vpn ipsec phase1-interface
  edit "DC-Ph1-1"
   set interface "WAN1"
   set local-gw 2.2.2.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 1.1.1.1
   set psksecret ***
  next
  edit "DC-Ph1-2"
   set interface "WAN2"
   set local-gw 4.4.4.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 3.3.3.1
   set psksecret ***
  next
end

config vpn ipsec phase2-interface
  edit "DC-Ph2-1"
   set phase1name "DC-Ph1-1"
   set proposal aes128-sha1
   set dhgrp 2
  next
  edit "DC2-Ph2-2"
   set phase1name "DC-Ph1-2"
   set proposal aes128-sha1
   set dhgrp 2
  next
end

config router static
 edit 1
  set gateway 2.2.2.2
  et device "WAN1"
 next
 edit 3
  set gateway 4.4.4.2
  set device "WAN2"
 next
end

config router bgp
  set as 65003
  set router-id 10.200.7.1
  set ebgp-multipath enable
  config neighbor
   edit "192.168.254.1"
    set remote-as 65002
   next
  edit "192.168.254.3"
   set remote-as 65002
   next
  end

  config network
   edit 1
    set prefix 10.200.0.0 255.255.0.0
   next
end

ΠŸΡ€ΠΈΠ²ΠΎΠΆΡƒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ Π² тСкстовом Π²ΠΈΠ΄Π΅, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ, Π½Π° ΠΌΠΎΠΉ взгляд, Ρ‚Π°ΠΊ VPN Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ ΡƒΠ΄ΠΎΠ±Π½Π΅Π΅. ΠŸΠΎΡ‡Ρ‚ΠΈ всС настройки с Π΄Π²ΡƒΡ… сторон ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹Π΅, Π² тСкстовом Π²ΠΈΠ΄Π΅ ΠΈΡ… ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΠΊΠΎΠΏΠΈ-пастой. Если Π΄Π΅Π»Π°Ρ‚ΡŒ Ρ‚ΠΎΠΆΠ΅ самоС Π² Π²Π΅Π±-интСрфСйсС, Π»Π΅Π³ΠΊΠΎ ΠΎΡˆΠΈΠ±ΠΈΡ‚ΡŒΡΡ, β€” Π·Π°Π±Ρ‹Ρ‚ΡŒ Π³Π΄Π΅-Π½ΠΈΠ±ΡƒΠ΄ΡŒ Π³Π°Π»ΠΎΡ‡ΠΊΡƒ, ввСсти Π½Π΅ Ρ‚ΠΎ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅.

ПослС Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΌΡ‹ Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ интСрфСйсы Π² Π±Π°Π½Π΄Π»

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

всС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности ΠΌΠΎΠ³ΡƒΡ‚ ΡΡΡ‹Π»Π°Ρ‚ΡŒΡΡ Π½Π° Π½Π΅Π³ΠΎ, Π° Π½Π΅ Π½Π° интСрфСйсы, входящиС Π² Π½Π΅Π³ΠΎ. Как ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ, Π½ΡƒΠΆΠ½ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтСй Π² SD-WAN. ΠŸΡ€ΠΈ создании ΠΏΡ€Π°Π²ΠΈΠ» для Π½ΠΈΡ… ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹, Ρ‚Π°ΠΊΠΈΠ΅, ΠΊΠ°ΠΊ IPS, антивирус ΠΈ раскрытиС HTTPS.

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Для Π±Π°Π½Π΄Π»Π° Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ SD-WAN Rules. Π­Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‰ΠΈΠ΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ балансировки для ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Они ΠΏΠΎΡ…ΠΎΠΆΠΈ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² Policy-Based Routing, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² качСствС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° попадания Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΠΎΠ΄ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ устанавливаСтся Π½Π΅ next-hop ΠΈΠ»ΠΈ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ исходящий интСрфСйс, Π° интСрфСйсы, Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ Π² SD-WAN Π±Π°Π½Π΄Π» плюс Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ балансировки Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ этими интСрфСйсами.

Π’Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π΄Π΅Π»ΡΡ‚ΡŒ ΠΈΠ· ΠΎΠ±Ρ‰Π΅Π³ΠΎ ΠΏΠΎΡ‚ΠΎΠΊΠ° ΠΏΠΎ L3-L4-ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΏΠΎ распознанным прилоТСниям, ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-сСрвисам (URL ΠΈ IP), Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎ распознанным ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций ΠΈ Π½ΠΎΡƒΡ‚Π±ΡƒΠΊΠΎΠ². ПослС этого, для Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² балансировки:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’ спискС Interface Preference Π²Ρ‹Π±ΠΈΡ€Π°ΡŽΡ‚ΡΡ Ρ‚Π΅ интСрфСйсы ΠΈΠ· ΡƒΠΆΠ΅ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… Π² Π±Π°Π½Π΄Π», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ этот Ρ‚ΠΈΠΏ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π”ΠΎΠ±Π°Π²ΠΈΠ² Π½Π΅ всС интСрфСйсы, ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎ ΠΊΠ°ΠΊΠΈΠΌ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΊΠ°Π½Π°Π»Π°ΠΌ Ρƒ вас Ρ…ΠΎΠ΄ΠΈΡ‚, скаТСм, элСктронная ΠΏΠΎΡ‡Ρ‚Π°, Ссли Π½Π΅ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ Π½Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ Π΅ΠΉ Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ ΠΊΠ°Π½Π°Π»Ρ‹ с высоким SLA. Π’ FortiOS 6.4.1 появилась Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ интСрфСйсы, Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ Π² SD-WAN-Π±Π°Π½Π΄Π» Π² Π·ΠΎΠ½Ρ‹, создавая, ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, ΠΎΠ΄Π½Ρƒ Π·ΠΎΠ½Ρƒ для связи с ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹ΠΌΠΈ ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΊΠ°ΠΌΠΈ, Π° Π΄Ρ€ΡƒΠ³ΡƒΡŽ – для локального ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-доступа с использованиСм NAT. Π”Π°-Π΄Π°, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΠ΄Ρ‘Ρ‚ Π² ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΉ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, Ρ‚ΠΎΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π±Π°Π»Π°Π½ΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ.

Об Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°Ρ… балансировки

Π’ части Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ Fortigate (мСТсСтСвой экран ΠΎΡ‚ Fortinet) ΡƒΠΌΠ΅Π΅Ρ‚ Ρ€Π°Π·Π±ΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ°Π½Π°Π»Π°ΠΌΠΈ Π΅ΡΡ‚ΡŒ Π΄Π²Π΅ интСрСсных ΠΎΠΏΡ†ΠΈΠΈ, Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ распространённых Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅:

Lowest Cost (SLA) – ΠΈΠ· всСх интСрфСйсов, ΡƒΠ΄ΠΎΠ²Π»Π΅Ρ‚Π²ΠΎΡ€ΡΡŽΡ‰ΠΈΡ… SLA Π² Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚, выбираСтся Ρ‚ΠΎΡ‚ Ρƒ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π½ΠΈΠΆΠ΅ вСс (cost), Π·Π°Π΄Π°Π½Π½Ρ‹ΠΉ администратором Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ; этот Ρ€Π΅ΠΆΠΈΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для «объСмного» Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΊΠ°ΠΊ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π° Ρ„Π°ΠΉΠ»ΠΎΠ².

Best Quality (SLA) – этот Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ, ΠΏΠΎΠΌΠΈΠΌΠΎ ΠΏΡ€ΠΈΠ²Ρ‹Ρ‡Π½Ρ‹Ρ… Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ, Π΄ΠΆΠΈΡ‚Ρ‚Π΅Ρ€Π° ΠΈ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Fortigate для ΠΎΡ†Π΅Π½ΠΊΠΈ качСства ΠΊΠ°Π½Π°Π»ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ Ρ‚Π΅ΠΊΡƒΡ‰ΡƒΡŽ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ ΠΊΠ°Π½Π°Π»Π°; этот Ρ€Π΅ΠΆΠΈΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для Β«Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎΒ» Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΊΠ°ΠΊ IP-тСлСфония (VoIP) ΠΈ Π²ΠΈΠ΄Π΅ΠΎΠΊΠΎΠ½Ρ„Π΅Ρ€Π΅Π½Ρ†ΡΠ²ΡΠ·ΡŒ.

Для этих Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² трСбуСтся настройка измСритСля ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠ°Π½Π°Π»Π° связи – Performance SLA. Π­Ρ‚ΠΎΡ‚ ΠΈΠ·ΠΌΠ΅Ρ€ΠΈΡ‚Π΅Π»ΡŒ пСриодичСски (check interval) ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ соблюдСнии SLA: потСрях (packet loss), Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ΅ (latency) ΠΈ Π΄ΠΆΠΈΡ‚Ρ‚Π΅Ρ€Π΅ (jitter) Π² ΠΊΠ°Π½Π°Π»Π΅ связи, β€” ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Β«Π·Π°Π±Ρ€Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒΒ» Ρ‚Π΅ ΠΊΠ°Π½Π°Π»Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π½Π΅ ΡƒΠ΄ΠΎΠ²Π»Π΅Ρ‚Π²ΠΎΡ€ΡΡŽΡ‚ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ²Ρ‹ΠΌ значСниям качСства – Ρ‚Π΅Ρ€ΡΡŽΡ‚ слишком ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈΠ»ΠΈ Π²Ρ‹Π΄Π°ΡŽΡ‚ слишком Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΡƒ. Помимо этого ΠΈΠ·ΠΌΠ΅Ρ€ΠΈΡ‚Π΅Π»ΡŒ слСдит Π·Π° статусом ΠΊΠ°Π½Π°Π»Π°, ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΠΈΠ· Π±Π°Π½Π΄Π»Π° Π² случаС ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΡΡŽΡ‰Π΅ΠΉΡΡ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² (failures before inactive). ΠŸΡ€ΠΈ восстановлСнии, послС Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈΡˆΠ΅Π΄ΡˆΠΈΡ… ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ² (restore link after) ΠΈΠ·ΠΌΠ΅Ρ€ΠΈΡ‚Π΅Π»ΡŒ автоматичСски Π²Π΅Ρ€Π½Ρ‘Ρ‚ ΠΊΠ°Π½Π°Π» Π² Π±Π°Π½Π΄Π», ΠΈ ΠΏΠΎ Π½Π΅ΠΌΡƒ снова Π½Π°Ρ‡Π½ΡƒΡ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒΡΡ Π΄Π°Π½Π½Ρ‹Π΅.

Π’ΠΎΡ‚ Ρ‚Π°ΠΊ выглядит настройка «измСритСля»:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’ Π²Π΅Π±-интСрфСйсС Π² качСствС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° для тСстов доступны ICMP-Echo-request, HTTP-GET ΠΈ DNS request. Π’ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС ΠΎΠΏΡ†ΠΈΠΉ Ρ‡ΡƒΡ‚ΡŒ большС: доступны ΠΎΠΏΡ†ΠΈΠΈ TCP-echo ΠΈ UDP-echo, Π° Ρ‚Π°ΠΊΠΆΠ΅ спСциализированный ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» измСрСния качСства β€” TWAMP.

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΠΈΠ·ΠΌΠ΅Ρ€Π΅Π½ΠΈΠΉ ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΈ Π² Π²Π΅Π±-интСрфСйсС:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

И Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строкС:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’Ρ€Π°Π±Π»ΡˆΡƒΡ‚ΠΈΠ½Π³

Если создали ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π° Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ всё Π½Π΅ Ρ‚Π°ΠΊ, ΠΊΠ°ΠΊ оТидалось, стоит ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π½Π° Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Hit Count Π² спискС SD-WAN Rules. Он ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚, ΠΏΠΎΠΏΠ°Π΄Π°Π΅Ρ‚ Π»ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π²ΠΎΠΎΠ±Ρ‰Π΅ Π² Π΄Π°Π½Π½ΠΎΠ΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

На страницС настройки самого измСритСля ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΊΠ°Π½Π°Π»Π° Π²ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. ΠŸΡƒΠ½ΠΊΡ‚ΠΈΡ€ΠΎΠΌ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΎ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ²ΠΎΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’ Π²Π΅Π±-интСрфСйсС ΠΌΠΎΠΆΠ½ΠΎ ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°ΠΊ распрСдСляСтся Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎ ΠΎΠ±ΡŠΡ‘ΠΌΡƒ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ…/ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ количСству сСссий:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

ΠšΡ€ΠΎΠΌΠ΅ всСго этого, Π΅ΡΡ‚ΡŒ отличная Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΡ‚ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΡ…ΠΎΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² с максимальной Π΄Π΅Ρ‚Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ. ΠŸΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ сСти Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ устройства накапливаСтся мноТСство ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, мСТсСтСвого экранирования ΠΈ распрСдСлСния Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΠΎ SD-WAN-ΠΏΠΎΡ€Ρ‚Π°ΠΌ. Всё это слоТным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΌΠ΅ΠΆΠ΄Ρƒ собой взаимодСйствуСт, ΠΈ, хотя Π²Π΅Π½Π΄ΠΎΡ€ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ Π±Π»ΠΎΠΊ-схСмы Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², ΠΎΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½ΠΎ ΠΈΠΌΠ΅Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π½Π΅ ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ Ρ‚Π΅ΠΎΡ€ΠΈΠΈ, Π° ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΡƒΠ΄Π° Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ дСваСтся Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

К ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Π½Π°Π±ΠΎΡ€ ΠΊΠΎΠΌΠ°Π½Π΄

diagnose debug flow filter saddr 10.200.64.15
diagnose debug flow filter daddr 10.1.7.2
diagnose debug flow show function-name
diagnose debug enable
diagnose debug trace 2

ΠŸΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΠΎΡ‚ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π΄Π²Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° с адрСсом источника 10.200.64.15 ΠΈ адрСсом получатСля 10.1.7.2.
ΠŸΠΈΠ½Π³ΡƒΠ΅ΠΌ 10.7.1.2 с 10.200.64.15 Π΄Π²Π° Ρ€Π°Π·Π° ΠΈ смотрим Π½Π° Π²Ρ‹Π²ΠΎΠ΄ Π½Π° консоли.

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’Ρ‚ΠΎΡ€ΠΎΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

Π’ΠΎΡ‚ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ мСТсСтСвым экраном:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 received a packet(proto=1, 10.200.64.15:42->10.1.7.2:2048) from DMZ-Office. type=8, code=0, id=42, seq=0."
VDOM – Internet, Proto=1 (ICMP), DMZ-Office – Π½Π°Π·Π²Π°Π½ΠΈΠ΅ L3-интСрфСйса. Type=8 – Echo.

Для Π½Π΅Π³ΠΎ создалась новая сСссия:
msg="allocate a new session-0006a627"

И ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΎΡΡŒ совпадСниС Π² настройках ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ
msg="Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110"

ВыясняСтся, Ρ‡Ρ‚ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Π² ΠΎΠ΄ΠΈΠ½ ΠΈΠ· VPN-Ρ‚ΡƒΠ½Π½Π΅Π»Π΅ΠΉ:
"find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1"

Π’ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ… мСТсСтСвого экранирования обнаруТиваСтся Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰Π΅Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ:
msg="Allowed by Policy-3:"

ΠŸΠ°ΠΊΠ΅Ρ‚ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ΡΡ отправляСтся Π² VPN-Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ:
func=ipsecdev_hard_start_xmit line=789 msg="enter IPsec interface-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-1"
func=esp_output4 line=905 msg="IPsec encrypt/auth"

Π—Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚ отправляСтся ΠΏΠΎ адрСсу шлюза для Π΄Π°Π½Π½ΠΎΠ³ΠΎ WAN-интСрфСйса:
msg="send to 2.2.2.2 via intf-WAN1"

Для Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π° всё происходит Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ, Π½ΠΎ ΠΎΠ½ отправляСтся Π² Π΄Ρ€ΡƒΠ³ΠΎΠΉ VPN-Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒ ΠΈ ΡƒΡ…ΠΎΠ΄ΠΈΡ‚ Ρ‡Π΅Ρ€Π΅Π· Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΏΠΎΡ€Ρ‚ мСТсСтСвого экрана:
func=ipsecdev_hard_start_xmit line=789 msg="enter IPsec interface-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-2"
func=esp_output4 line=905 msg="IPsec encrypt/auth"
func=ipsec_output_finish line=622 msg="send to 4.4.4.2 via intf-WAN2"

ΠŸΠ»ΡŽΡΡ‹ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ

НадСТный Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΈ ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΉ интСрфСйс. Набор Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, имСвшийся Π² FortiOS Π΄ΠΎ появлСния SD-WAN, сохранился ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ. Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΌΡ‹ ΠΈΠΌΠ΅Π΅ΠΌ Π½Π΅ Π·Π°Π½ΠΎΠ²ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ софт, Π° Π·Ρ€Π΅Π»ΡƒΡŽ систСму ΠΎΡ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ Π²Π΅Π½Π΄ΠΎΡ€Π° мСТсСтСвых экранов. Π‘ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹ΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ сСтСвых Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΌ ΠΈ простым для освоСния Π²Π΅Π±-интСрфСйсом. МногиС Π»ΠΈ Π²Π΅Π½Π΄ΠΎΡ€Ρ‹ SD-WAN ΠΈΠΌΠ΅ΡŽΡ‚ Π½Π° ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройствах, скаТСм, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Remote-Access VPN?

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ 80-ΠΎΠ³ΠΎ уровня. FortiGate Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² Ρ‚ΠΎΠΏ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΏΠΎ мСТсСтСвому ΡΠΊΡ€Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ. Π’ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅ Π΅ΡΡ‚ΡŒ мноТСство ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΎΠ² ΠΏΠΎ настройкС ΠΈ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ мСТсСтСвых экранов, Π° Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅ Ρ‚Ρ€ΡƒΠ΄Π° Π½Π΅ΠΌΠ°Π»ΠΎ спСциалистов ΠΏΠΎ бСзопасности, ΡƒΠΆΠ΅ ΠΎΡΠ²ΠΎΠΈΠ²ΡˆΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π²Π΅Π½Π΄ΠΎΡ€Π°.

НулСвая Ρ†Π΅Π½Π° Π·Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» SD-WAN. ΠŸΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ SD-WAN-ΡΠ΅Ρ‚ΡŒ Π½Π° FortiGate стоит ΡΡ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΆΠ΅, сколько ΠΈ ΠΏΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π½Π° Π½Ρ‘ΠΌ ΠΎΠ±Ρ‹Ρ‡Π½ΡƒΡŽ WAN-ΡΠ΅Ρ‚ΡŒ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π½ΠΈΠΊΠ°ΠΊΠΈΠ΅ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ для Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ SD-WAN-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° Π½Π΅ Π½ΡƒΠΆΠ½Ρ‹.

Низкий ΠΏΠΎΡ€ΠΎΠ³ Π²Ρ…ΠΎΠ΄Π° ΠΏΠΎ Ρ†Π΅Π½Π΅. Π£ Fortigate Ρ…ΠΎΡ€ΠΎΡˆΠ°Ρ градация устройств ΠΏΠΎΠ΄ Ρ€Π°Π·Π½ΡƒΡŽ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ. Π‘Π°ΠΌΡ‹Π΅ младшиС ΠΈ Π½Π΅Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π²ΠΏΠΎΠ»Π½Π΅ ΠΏΠΎΠ΄ΠΎΠΉΠ΄ΡƒΡ‚ для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ΄Π½ΡΡ‚ΡŒ офис ΠΈΠ»ΠΈ Ρ‚ΠΎΡ‡ΠΊΡƒ ΠΏΡ€ΠΎΠ΄Π°ΠΆ, скаТСм, Π½Π° 3-5 сотрудников. Π£ ΠΌΠ½ΠΎΠ³ΠΈΡ… Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² Ρ‚Π°ΠΊΠΈΡ… ΠΌΠ°Π»ΠΎΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΈ доступных ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ просто Π½Π΅Ρ‚.

Высокая ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ. Π‘Π²Π΅Π΄Π΅Π½ΠΈΠ΅ SD-WAN-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° ΠΊ балансировкС Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΎ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π²Ρ‹ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ спСциализированный SD-WAN ASIC, благодаря ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Ρ€Π°Π±ΠΎΡ‚Π° SD-WAN Π½Π΅ сниТаСт ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ мСТсСтСвого экрана Π² Ρ†Π΅Π»ΠΎΠΌ.

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ офис Ρ†Π΅Π»ΠΈΠΊΠΎΠΌ Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Fortinet. Π­Ρ‚ΠΎ ΠΏΠ°Ρ€Π° мСТсСтСвых экранов, ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹, Ρ‚ΠΎΡ‡ΠΊΠΈ доступа Wi-Fi. Π’Π°ΠΊΠΈΠΌ офисом Π»Π΅Π³ΠΊΠΎ ΠΈ ΡƒΠ΄ΠΎΠ±Π½ΠΎ ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ – ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ доступа Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π½Π° мСТсСтСвых экранах ΠΈ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ с Π½ΠΈΡ…. Π’ΠΎΡ‚ Ρ‚Π°ΠΊ, ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ ΠΏΠΎΡ€Ρ‚ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π° с интСрфСйса мСТсСтСвого экрана, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ этот ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ управляСтся:

Π Π°Π·Π±ΠΎΡ€ самого Π΄Π΅ΠΌΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈΠ· SD-WAN: Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, настройка, администрированиС ΠΈ ΠΏΠΎΠ΄Π²ΠΎΠ΄Π½Ρ‹Π΅ ΠΊΠ°ΠΌΠ½ΠΈ

ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ΠΎΠ², ΠΊΠ°ΠΊ Π΅Π΄ΠΈΠ½ΠΎΠΉ Ρ‚ΠΎΡ‡ΠΊΠΈ ΠΎΡ‚ΠΊΠ°Π·Π°. На этом Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ сам Π²Π΅Π½Π΄ΠΎΡ€, Π½ΠΎ это ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π·Π²Π°Ρ‚ΡŒ плюсом лишь отчасти, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ Ρƒ Ρ‚Π΅Ρ… Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ², Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρ‹ Π΅ΡΡ‚ΡŒ, обСспСчСниС ΠΈΡ… отказоустойчивости обходится Π½Π΅Π΄ΠΎΡ€ΠΎΠ³ΠΎ, Ρ‡Π°Ρ‰Π΅ всСго Π² Ρ†Π΅Π½Ρƒ нСбольшого количСства Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… рСсурсов Π² срСдС Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ.

На Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅

ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ раздСлСния Control Plane ΠΈ Data Plane. Π­Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ ΡΠ΅Ρ‚ΡŒ Π½ΡƒΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ Π»ΠΈΠ±ΠΎ Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ, Π»ΠΈΠ±ΠΎ с использованиСм ΡƒΠΆΠ΅ ΠΈΠΌΠ΅Π²ΡˆΠΈΡ…ΡΡ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Ρ… срСдств управлСния β€” FortiManager. Π£ Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ², Ρƒ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ‚Π°ΠΊΠΎΠ΅ Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ΠΎ, ΡΠ΅Ρ‚ΡŒ собираСтся сама. Администратору ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒΡΡ лишь ΡΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Ρ‘ Ρ‚ΠΎΠΏΠΎΠ»ΠΎΠ³ΠΈΡŽ, Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π³Π΄Π΅-Ρ‚ΠΎ Π·Π°ΠΏΡ€Π΅Ρ‚ΠΈΡ‚ΡŒ, Π½Π΅ Π±ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ. Однако, ΠΊΠΎΠ·Ρ‹Ρ€ΡŒ FortiManager Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΡƒΠΌΠ΅Π΅Ρ‚ ΡƒΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ мСТсСтСвыми экранами, Π½ΠΎ ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°ΠΌΠΈ ΠΈ Ρ‚ΠΎΡ‡ΠΊΠ°ΠΌΠΈ доступа Wi-Fi, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ практичСски всСй ΡΠ΅Ρ‚ΡŒΡŽ.

Условный рост управляСмости. Из-Π·Π° Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ настройки сСти ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ срСдства, ΡƒΠΏΡ€Π°Π²Π»ΡΠ΅ΠΌΠΎΡΡ‚ΡŒ сСти с Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ΠΌ SD-WAN ΠΏΠΎΠ²Ρ‹ΡˆΠ°Π΅Ρ‚ΡΡ Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, Π½ΠΎΠ²Ρ‹ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» становится доступСн быстрСС, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π²Π΅Π½Π΄ΠΎΡ€ сначала выпускаСт Π΅Π³ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы мСТсСтСвых экранов (Ρ‡Ρ‚ΠΎ сразу Π΄Π°Ρ‘Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ), Π° ΡƒΠΆΠ΅ ΠΏΠΎΡ‚ΠΎΠΌ дополняСт Π½ΡƒΠΆΠ½Ρ‹ΠΌΠΈ интСрфСйсами систСму управлСния.

Π§Π°ΡΡ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ доступна ΠΈΠ· ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, Π½ΠΎ нСдоступна ΠΈΠ· Π²Π΅Π±-интСрфСйса. НС Ρ‚Π°ΠΊ ΡΡ‚Ρ€Π°ΡˆΠ½ΠΎ Π·Π°ΠΉΡ‚ΠΈ ΠΈΠ½ΠΎΠ³Π΄Π° Π² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ строку, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊ ΡΡ‚Ρ€Π°ΡˆΠ½ΠΎ Π½Π΅ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ Π² Π²Π΅Π±-интСрфСйсС, Ρ‡Ρ‚ΠΎ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΊΠ΅ΠΌ-Ρ‚ΠΎ ΡƒΠΆΠ΅ настроСно ΠΈΠ· ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки. Но это ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ касаСтся самых Π½ΠΎΠ²Ρ‹Ρ… Ρ„ΠΈΡ‡ ΠΈ постСпСнно, с обновлСниями FortiOS возмоТности Π²Π΅Π±-интСрфСйса ΠΏΠΎΠ΄Ρ‚ΡΠ³ΠΈΠ²Π°ΡŽΡ‚ΡΡ.

ΠšΠΎΠΌΡƒ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Ρ‘Ρ‚

Π’Π΅ΠΌ, Ρƒ ΠΊΠΎΠ³ΠΎ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ². Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ SD-WAN со слоТными Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°ΠΌΠΈ Π½Π° сСти Π² 8-10 Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅ ΡΡ‚ΠΎΠΈΡ‚ΡŒ свСч –придётся ΠΏΠΎΡ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ дСньги Π½Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ ΠΊ SD-WAN-устройствам ΠΈ рСсурсы систСмы Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ². Π‘Π²ΠΎΠ±ΠΎΠ΄Π½Ρ‹Ρ… Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… рСсурсов Ρƒ нСбольшой ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π² ΠΎΠ±Ρ€Π΅Π·. Π’ случаС с Fortinet достаточно просто ΠΊΡƒΠΏΠΈΡ‚ΡŒ мСТсСтСвыС экраны.

Π’Π΅ΠΌ, Ρƒ ΠΊΠΎΠ³ΠΎ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ ΠΌΠ°Π»Π΅Π½ΡŒΠΊΠΈΡ… Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ². Π£ ΠΌΠ½ΠΎΠ³ΠΈΡ… Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² минимальная Ρ†Π΅Π½Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° Ρ„ΠΈΠ»ΠΈΠ°Π» достаточно высока ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ нСинтСрСсной с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бизнСса ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠ³ΠΎ Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°. Fortinet ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ нСбольшиС устройства ΠΏΠΎ ΠΎΡ‡Π΅Π½ΡŒ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ†Π΅Π½Π΅.

Π’Π΅ΠΌ, ΠΊΡ‚ΠΎ Π½Π΅ Π³ΠΎΡ‚ΠΎΠ² ΠΏΠΎΠΊΠ° ΡˆΠ°Π³Π½ΡƒΡ‚ΡŒ слишком Π΄Π°Π»Π΅ΠΊΠΎ. Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SD-WAN с ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°ΠΌΠΈ, ΠΏΡ€ΠΎΠΏΡ€ΠΈΠ΅Ρ‚Π°Ρ€Π½ΠΎΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ, Π½ΠΎΠ²Ρ‹ΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΎΠΌ ΠΊ ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ ΡΠ΅Ρ‚ΡŒΡŽ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ слишком ΡΠ΅Ρ€ΡŒΡ‘Π·Π½Ρ‹ΠΌ шагом для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠΎΠ². Π”Π°, Ρ‚Π°ΠΊΠΎΠ΅ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Π² ΠΈΡ‚ΠΎΠ³Π΅ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ использованиС ΠΊΠ°Π½Π°Π»ΠΎΠ² связи ΠΈ Ρ€Π°Π±ΠΎΡ‚Ρƒ администраторов, Π½ΠΎ сначала придётся Π²Ρ‹ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Π½ΠΎΠ²ΠΎΠ³ΠΎ. Π’Π΅ΠΌ, ΠΊΡ‚ΠΎ ΠΏΠΎΠΊΠ° Π½Π΅ Π³ΠΎΡ‚ΠΎΠ² ΠΊ смСнС ΠΏΠ°Ρ€Π°Π΄ΠΈΠ³ΠΌΡ‹, Π½ΠΎ Ρ…ΠΎΡ‡Π΅Ρ‚ Π²Ρ‹ΠΆΠ°Ρ‚ΡŒ побольшС ΠΈΠ· своих ΠΊΠ°Π½Π°Π»ΠΎΠ² связи, ΠΊΠ°ΠΊ Ρ€Π°Π· ΠΏΠΎΠ΄ΠΎΠΉΠ΄Ρ‘Ρ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎΡ‚ Fortinet.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com