SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Ein Stand, den man bei uns im Labor anfassen kann, wenn man möchte.

SD-WAN und SD-Access sind zwei unterschiedliche neue proprietĂ€re AnsĂ€tze zur Netzwerkbildung. In der Zukunft sollen sie sich zu einem einheitlichen Overlay-Netzwerk zusammenschließen, kommen sich aber bisher nur nĂ€her. Die Logik ist folgende: Wir nehmen ein Netzwerk aus den 1990er Jahren und fĂŒgen alle nötigen Patches und Features hinzu, ohne darauf zu warten, dass dies in 10 Jahren ein neues offenes Standard wird.

SD-WAN ist ein Patch fĂŒr SDN bei verteilten Unternehmensnetzwerken. Transport und Kontrolle sind getrennt, was die Kontrolle vereinfacht.

Vorteile: Alle KommunikationskanĂ€le werden aktiv genutzt, einschließlich des Backup-Kanals. Es gibt eine Paketweiterleitung zu den Anwendungen: was, ĂŒber welchen Kanal und mit welcher PrioritĂ€t. Vereinfachtes Verfahren zur Bereitstellung neuer Standorte: Statt Konfigurationen zu installieren, gibt man nur die Adresse des Cisco-Servers im großen Internet, im Datacenter von KROK oder beim Kunden an, von wo die Konfigurationen speziell fĂŒr Ihr Netzwerk stammen.

SD-Access (DNA) ist die Automatisierung des lokalen Netzwerkmanagements: Konfiguration von einem Punkt aus, Assistenten und benutzerfreundliche Schnittstellen. TatsĂ€chlich wird ein anderes Netzwerk mit einem anderen Transport auf Protokollebene ĂŒber Ihrem aufgebaut, und an den Perimetergrenzen wird die KompatibilitĂ€t mit alten Netzwerken gewĂ€hrleistet.

Damit werden wir uns auch unten befassen.

Jetzt ein paar Demonstrationen auf TeststÀnden in unserem Labor, wie das aussieht und funktioniert.

Beginnen wir mit SD-WAN. Hauptfunktionen:

  • Vereinfachung des Deployments neuer Standorte (ZTP) – es wird vorausgesetzt, dass Sie auf irgendeine Weise der Station die Adresse des Servers mit den Einstellungen zufĂŒhren. Die Station kontaktiert ihn, erhĂ€lt die Konfiguration, installiert sie und wird in Ihr Kontrollpanel integriert. Damit wird Zero-Touch Provisioning (ZTP) gewĂ€hrleistet. Um ein EndgerĂ€t bereitzustellen, muss der Netzwerkingenieur nicht vor Ort sein. Das Wichtigste ist, das GerĂ€t am Standort richtig anzuschließen und alle Kabel zu verbinden; das GerĂ€t verbindet sich selbststĂ€ndig mit dem System. Konfigurationen können durch DNS-Anfragen in der Cloud des Anbieters von einem angeschlossenen USB-Stick geladen werden, oder Sie können einen Hyperlink von einem Laptop, der ĂŒber WLAN oder Ethernet mit dem GerĂ€t verbunden ist, öffnen.
  • Vereinfachung der tĂ€glichen Netzwerkadministration – Konfiguration aus Vorlagen, globale Richtlinien, zentral anpassbar fĂŒr sowohl fĂŒnf Filialen als auch 5.000. Alles aus einem zentralen Ort. Damit es keinen langen Weg gibt – eine Ă€ußerst praktische Option zur automatischen RĂŒckkehr zur vorherigen Konfiguration.
  • Traffic-Management auf Anwendungsebene – GewĂ€hrleistung der QualitĂ€t und stĂ€ndige Aktualisierung von Anwendungssignaturen. Richtlinien werden zentral konfiguriert und angewendet (es ist nicht mehr nötig, RoutenplĂ€ne fĂŒr jeden Router zu schreiben und zu aktualisieren, wie frĂŒher). Sichtbar ist, wer, wohin und was sendet.
  • Netzwerksegmentierung. UnabhĂ€ngige isolierte VPNs ĂŒber die gesamte Infrastruktur – jede mit ihrer eigenen Routing. StandardmĂ€ĂŸig ist der Verkehr zwischen ihnen blockiert, ZugĂ€nge können nur fĂŒr verstĂ€ndliche Verkehrsarten an klar bestimmten Knotenpunkten im Netzwerk geöffnet werden, beispielsweise indem alles durch eine große Firewall oder einen Proxy geleitet wird.
  • Einblick in die Historie der NetzwerkqualitĂ€t – wie Anwendungen und KanĂ€le funktioniert haben. Sehr nĂŒtzlich zur Analyse und Behebung von Problemen, noch bevor die Benutzer beginnen, sich ĂŒber instabile Anwendungserlebnisse zu beschweren.
  • Sichtbarkeit der KanĂ€le – lohnt es sich, die Kosten zu betrachten? Kommen tatsĂ€chlich zwei verschiedene Anbieter zu Ihnen, oder laufen sie in Wirklichkeit ĂŒber dasselbe Netzwerk und fallen gleichzeitig aus?
  • Sichtbarkeit fĂŒr Cloud-Anwendungen und Steering-Traffic durch verschiedene KanĂ€le auf dieser Basis (Cloud Onramp).
  • Ein GerĂ€t enthĂ€lt sowohl einen Router als auch eine Firewall (genauer gesagt, NGFW). Weniger Hardware bedeutet geringere Kosten beim Einarbeiten neuer Standorte.

Komponenten und Architektur von SD-WAN-Lösungen.

EndgerĂ€te – WAN-Router, die sowohl in physischer als auch in virtueller Form vorkommen.

Orchestratoren – Werkzeuge zur Netzwerkverwaltung. Sie konfigurieren die Einstellungen der EndgerĂ€te, die Routing-Richtlinien fĂŒr den Datenverkehr und die Sicherheitsfunktionen. Es entstehen Konfigurationen, die automatisch ĂŒber das Kontrollnetz an die Knoten gesendet werden. Gleichzeitig ĂŒberwacht der Orchestrator das Netzwerk und fĂŒhrt Monitoring durch – VerfĂŒgbarkeit von GerĂ€ten, Ports, KommunikationskanĂ€len und Auslastung der Schnittstellen.

Analysetools. Sie erstellen Berichte basierend auf Daten, die von den EndgerĂ€ten gesammelt werden: Historie der KanalqualitĂ€t, Netzwerkanwendungen, VerfĂŒgbarkeit von Knoten usw.

Controller sind verantwortlich fĂŒr die Durchsetzung der Routing-Richtlinien im Netzwerk. Ihrem nĂ€chsten Analogon in traditionellen Netzwerken könnte man den BGP Route Reflector ansehen. Globale Richtlinien, die der Administrator im Orchestrator konfiguriert, fĂŒhren dazu, dass die Controller ihre Routingtabellen anpassen und aktualisierte Informationen an die EndgerĂ€te senden.

Was die IT-Abteilung von SD-WAN erhÀlt:

  1. Der Backup-Kanal wird stĂ€ndig genutzt (nicht inaktiv). Es wird gĂŒnstiger, da man sich zwei weniger leistungsstarke KanĂ€le leisten kann.
  2. Automatisches Umschalten des Anwendungstraffics zwischen den KanÀlen.
  3. Administratorzeit: Man kann das Netzwerk global ausbauen, anstatt bei jedem GerÀt mit Konfigurationen zu arbeiten.
  4. Schnelligkeit beim Hochlaufen neuer Standorte. Diese ist deutlich höher.
  5. Weniger Ausfallzeiten wÀhrend des Austauschs verstorbener GerÀte.
  6. Schnelle Neukonfiguration des Netzwerks fĂŒr neue Dienste.

Was das GeschÀft von SD-WAN erhÀlt:

  1. Garantierte FunktionalitĂ€t von GeschĂ€ftsanwendungen in einem verteilten Netzwerk, auch ĂŒber offene InternetkanĂ€le. Es geht um Vorhersehbarkeit im GeschĂ€ft.
  2. Schnelle UnterstĂŒtzung neuer GeschĂ€ftsapplikationen im gesamten verteilten Netzwerk, unabhĂ€ngig von der Anzahl der Standorte. Das ist Geschwindigkeit fĂŒr das GeschĂ€ft.
  3. Schnelle und sichere Verbindung von Filialen an beliebigen entfernten Standorten unter Verwendung aller Verbindungstechnologien (Internet gibt es ĂŒberall, aber dedizierte Leitungen und VPNs nicht). Das ist FlexibilitĂ€t fĂŒr das GeschĂ€ft bei der Standortwahl.
  4. Das kann ein Projekt mit Lieferung und Inbetriebnahme sein, oder es kann ein Service
    mit monatlichen Zahlungen von einem IT-Unternehmen, einem Telekommunikationsanbieter oder einem Cloud-Anbieter. Wie es am besten passt.

Die Vorteile von SD-WAN können völlig unterschiedlich sein. Ein Kunde sagte uns zum Beispiel, dass von der GeschĂ€ftsfĂŒhrung der Wunsch geĂ€ußert wurde, eine direkte Linie mit allen Mitarbeitern eines tausendköpfigen Unternehmens einzurichten und Inhalte bereitzustellen.

FĂŒr uns war das eine "MilitĂ€roperation". Zu diesem Zeitpunkt beschĂ€ftigten wir uns bereits mit der Aufgabe, die Effizienz zu modernisieren. Und wenn wir verstehen, dass wir grundsĂ€tzlich die Renovierung von Equipment angehen mĂŒssen, wĂ€hrend der technologische Stack fortgeschritten ist, warum sollten wir uns dann mit der Renovierung der gleichen Technologien und Dienstleistungen beschĂ€ftigen, wenn wir einen Schritt weiter gehen können?

SD-WAN wird vor Ort von EniKeev-Technikern installiert. Dies ist wichtig fĂŒr entfernte Niederlassungen, in denen möglicherweise kein ordentlicher Administrator verfĂŒgbar ist. Sie senden die Anleitung per Post und sagen: „Kabel 1 in Anschluss 1, Kabel 2 in Anschluss 2, und bitte nicht verwechseln! Nicht verwechseln, #@$@%!“. Wenn dort nichts durcheinandergebracht wird, verbindet sich das GerĂ€t selbststĂ€ndig mit dem zentralen Server, holt seine Konfigurationen ab und wendet sie an, wodurch dieses BĂŒro Teil des sicheren Unternehmensnetzwerks wird. Es ist angenehm, wenn man nicht reisen muss und dies leicht im Budget rechtfertigen kann.

Hier ist der Standplanschema:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Einige Beispiele fĂŒr die Einrichtung:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Policy – globale Regeln zur Verwaltung des Datenverkehrs. Bearbeitung der Policy.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Aktivierung der Datenverkehrsmanagement-Policy.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Masseneinstellung der grundlegenden GerÀteeinstellungen (IP-Adressen, DHCP-Pools).

Screenshots der AnwendungsleistungsĂŒberwachung

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
FĂŒr Cloud-Anwendungen.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Detailliert fĂŒr Office365.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
FĂŒr On-Premise-Anwendungen. Leider konnten wir auf unserem Stand keine Anwendungen mit Fehlern finden (FEC Recovery-Rate ĂŒberall bei null).

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
ZusĂ€tzlich – Leistung der DatenĂŒbertragungskanĂ€le.

Welche Hardware wird von SD-WAN unterstĂŒtzt?

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

1. Hardware-Plattformen:

  • Cisco vEdge-Router (frĂŒher bekannt als Viptela vEdge), die mit dem Viptela-Betriebssystem arbeiten.
  • Integrated Services Router (ISR) der Serien 1 000 und 4 000, die mit IOS XE SD-WAN betrieben werden.
  • Aggregation Services Router (ASR) der Serie 1 000, der mit IOS XE SD-WAN arbeitet.

2. Virtuelle Plattformen:

  • Cloud Services Router (CSR) 1 000v, der mit IOS XE SD-WAN arbeitet.
  • vEdge Cloud Router, der mit dem Viptela-Betriebssystem arbeitet.

Virtuelle Plattformen können auf Cisco x86-Computing-Plattformen, wie dem Enterprise Network Compute System (ENCS) der Serie 5 000, dem Unified Computing System (UCS) und der Cloud Services Platform (CSP) der Serie 5 000, bereitgestellt werden. Virtuelle Plattformen können auch auf jedem x86-GerÀt betrieben werden, das einen Hypervisor wie KVM oder VMware ESi verwendet.

Wie ein neues GerÀt bereitgestellt wird

Die Liste der lizenzierten GerĂ€te fĂŒr die Bereitstellung wird entweder von einem Smart-Konto bei Cisco heruntergeladen oder als CSV-Datei hochgeladen. Ich werde versuchen, mehr Screenshots spĂ€ter zu besorgen; momentan haben wir keine neuen GerĂ€te zur Bereitstellung.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Die Reihenfolge der Schritte, die ein GerÀt wÀhrend der Bereitstellung durchlÀuft.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Wie ein neues GerÀt bereitgestellt wird / Methode zur Bereitstellung der Konfiguration

GerÀte im Smart Account aktivieren.

Es kann eine CSV-Datei hochgeladen werden, oder einzeln:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

GerĂ€teparameter ausfĂŒllen:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Anschließend synchronisieren wir die Daten im vManage mit dem Smart Account. Das GerĂ€t erscheint in der Liste:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Im Dropdown-MenĂŒ neben dem GerĂ€t klicken wir auf Generate Bootstrap Configuration
und erhalten die anfÀngliche Konfiguration:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Diese Konfiguration muss dem GerĂ€t ĂŒbergeben werden. Der einfachste Weg ist, einen USB-Stick mit der gespeicherten Datei namens ciscosd-wan.cfg an das GerĂ€t anzuschließen. Beim Booten sucht das GerĂ€t nach dieser Datei.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Nach Erhalt der anfÀnglichen Konfiguration kann das GerÀt den Orchestrator kontaktieren und eine vollstÀndige Konfiguration erhalten.

Betrachten wir SD-Access (DNA)

SD-Access vereinfacht die Einrichtung von Ports und Zugriffsrechten fĂŒr die Benutzeranbindung. Dies geschieht mit Hilfe von Assistenten. Die Portparameter werden gruppenbasiert fĂŒr "Administratoren", "Buchhaltung", "Drucker" festgelegt, anstatt nach VLAN und IP-Subnetzen. Dies minimiert menschliche Fehler. Wenn zum Beispiel ein Unternehmen viele Niederlassungen in Russland hat und das HauptbĂŒro ĂŒberlastet ist, ermöglicht SD-Access, mehr Aufgaben vor Ort zu lösen. Zum Beispiel die gleichen Aufgaben bei der Fehlersuche.

FĂŒr die IT-Sicherheit ist es wichtig, dass SD-Access eine klare Trennung von Benutzern und GerĂ€ten in Gruppen vorsieht und die Richtlinien fĂŒr deren Interaktion definiert, die Authentifizierung bei jeder Client-Verbindung zum Netzwerk ermöglicht und "Zugriffsrechte" im gesamten Netzwerk gewĂ€hrleistet. Bei einem solchen Ansatz wird die Verwaltung erheblich einfacher.

Der Startup-Prozess fĂŒr neue BĂŒros ist ebenfalls dank der Plug-and-Play-Agenten in den Switches vereinfacht. Es ist nicht erforderlich, sich mit einer Konsole in die Verkabelung zu begeben oder vor Ort zu erscheinen.

Hier sind Beispiele fĂŒr die Konfiguration:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Allgemeiner Status.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
VorfĂ€lle, die der Administrator ĂŒberprĂŒfen sollte.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.
Automatische Empfehlungen, was in den Konfigurationen geÀndert werden sollte.

Plan zur Integration von SD-WAN mit SD-Access

Ich habe gehört, dass Cisco solche PlĂ€ne hat – SD-WAN und SD-Access. Das sollte die Verwaltung von geografisch verteilten und lokalen ECs erheblich erleichtern.

vManage (SD-WAN-Orchestrator) wird ĂŒber die API mit dem DNA Center (SD-Access-Controller) verwaltet.

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Die Richtlinien fĂŒr Mikro- und Makrosegmentierung werden wie folgt abgebildet:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Auf Paketebene sieht es so aus:

SD-WAN und DNA zur UnterstĂŒtzung des Administrators: Merkmale der Architekturen und Best Practices.

Was denkt jeder darĂŒber?

Seit 2016 beschĂ€ftigen wir uns mit SD-WAN in einem eigenen Labor, wo wir verschiedene LösungsansĂ€tze fĂŒr den Einzelhandel, Banken, Transport und Industrie testen.

Wir stehen in regem Austausch mit realen Kunden.

Ich kann sagen, dass der Einzelhandel bereits sicher SD-WAN testet, wobei einige dies hÀufig mit Anbietern wie Cisco tun, es aber auch solche gibt, die versuchen, das Problem selbst zu lösen: sie entwickeln ihre eigene Softwareversion, die in ihrer FunktionalitÀt SD-WAN Àhnelt.

Alle streben irgendwann ein zentrales Management fĂŒr die Vielzahl an GerĂ€ten an. Das ist ein zentraler Verwaltungspunkt fĂŒr maßgeschneiderte Installationen sowie fĂŒr Standardlösungen verschiedener Anbieter und Technologien. Es ist wichtig, die manuelle Arbeit zu minimieren, da dies erstens das Risiko menschlicher Fehler bei der GerĂ€tekonfiguration verringert und zweitens die IT-Ressourcen fĂŒr andere Aufgaben freisetzt. Meistens wird das Bewusstsein fĂŒr diese Notwendigkeit durch die sehr langen Aktualisierungszyklen im gesamten Land geweckt. Wenn beispielsweise der Einzelhandel mit Alkohol handelt, benötigt er eine stĂ€ndige Verbindung fĂŒr den Verkauf. Updates oder AusfĂ€lle wĂ€hrend des Tages haben direkte Auswirkungen auf die Einnahmen.

Der Einzelhandel hat mittlerweile ein klares VerstĂ€ndnis dafĂŒr, fĂŒr welche Aufgaben IT SD-WAN nutzen wird:

  1. Schnelle Bereitstellung (oft benötigt bei LTE, bis der Kabelanbieter kommt; hĂ€ufig erforderlich, damit ein neuer Standort vom Administrator in der Stadt im Rahmen eines GPX eingerichtet werden kann und das Zentralsystem dann nur ĂŒberwacht und konfiguriert).
  2. Zentralisierte Verwaltung, Kommunikation fĂŒr auslĂ€ndische Standorte.
  3. Kostenreduzierung im Telekommunikationsbereich.
  4. Verschiedene Zusatzdienste (DPI-Funktionen ermöglichen die priorisierte Übertragung von Traffic wichtiger Anwendungen wie Kassensystemen).
  5. Automatische Kanalverwaltung, nicht hÀndisch.

Und es gibt auch Compliance-ÜberprĂŒfungen – viele sprechen darĂŒber, aber niemand betrachtet es als Problem. Die Sicherstellung, dass alles korrekt funktioniert, wird ebenfalls in diesem Paradigma gut umgesetzt. Viele glauben, dass sich der gesamte Markt fĂŒr Netzwerktechnologien in diese Richtung entwickeln wird.

Meiner Meinung nach testen Banken SD-WAN derzeit eher als neue technische Funktion. Sie warten auf das Ende der UnterstĂŒtzung frĂŒherer Generationen von GerĂ€ten und werden erst dann Änderungen vornehmen. Banken haben generell eine besondere AtmosphĂ€re bei den KommunikationskanĂ€len, deshalb beunruhigt sie der aktuelle Zustand der Branche nicht besonders. Die Probleme liegen eher in anderen Bereichen.

Im Gegensatz zum russischen Markt wird SD-WAN in Europa aktiv implementiert. Dort sind die KommunikationskanĂ€le teurer, und deshalb bringen europĂ€ische Unternehmen ihren Technologie-Stack in die russischen Niederlassungen. In Russland gibt es dagegen eine gewisse StabilitĂ€t, da die Kosten fĂŒr die KanĂ€le (selbst wenn die Region 25-mal teurer ist als das Zentrum) durchaus akzeptabel erscheinen und keine Fragen aufwerfen. Jahr fĂŒr Jahr wird ohne Ausnahme Budget fĂŒr die KommunikationskanĂ€le eingeplant.

Hier ist ein Beispiel aus der globalen Praxis, bei dem ein Unternehmen durch SD-WAN von Cisco Zeit und Geld gespart hat.

Es gibt eine Firma – National Instruments. Irgendwann erkannten sie, dass das globale Netzwerk, das durch die ZusammenfĂŒhrung von 88 Standorten weltweit entstand, ineffizient war. DarĂŒber hinaus fehlte es der Firma an Bandbreite und Leistung des WAN. Es gab kein Gleichgewicht zwischen dem kontinuierlichen Wachstum des Unternehmens und dem begrenzten IT-Budget.

SD-WAN half National Instruments, die MPLS-Kosten um 25 % (Einsparungen von 450.000 USD im Jahr 2018) zu senken und die Bandbreite um 3.075 % zu erhöhen.

Durch die Implementierung von SD-WAN erhielt das Unternehmen ein intelligentes, softwaredefiniertes Netzwerk und eine zentralisierte Verwaltung der Richtlinien, um den Datenverkehr und die Anwendungsleistung automatisch zu optimieren. Hier ist — detaillierter Fall.

Hier kann ein absolut verrĂŒckter Umzug von S7 in ein anderes BĂŒro, als es zuerst mĂŒhsam, aber interessant begann – es mussten 1.500 Ports umgebaut werden. Doch dann ging einiges schief und letztlich waren die Administratoren die Letzten, die unmittelbar vor der Frist mit den aufgelaufenen Verzögerungen konfrontiert wurden.

Mehr auf Englisch lesen:

Auf Russisch:

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster