{"id":95432,"date":"2020-09-29T07:42:38","date_gmt":"2020-09-29T05:42:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni"},"modified":"2020-09-29T07:42:38","modified_gmt":"2020-09-29T05:42:38","slug":"razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","title":{"rendered":"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Angesichts der Vielzahl an Fragen, die uns \u00fcber SD-WAN erreichen, scheint die Technologie in Deutschland ernsthaft Fu\u00df zu fassen. Anbieter bleiben nat\u00fcrlich nicht unt\u00e4tig und pr\u00e4sentieren ihre Konzepte, w\u00e4hrend einige mutige Vorreiter bereits erste Implementierungen in ihren Netzwerken vorgenommen haben. <\/p>\n<p>Wir arbeiten mit nahezu allen Anbietern zusammen und in den letzten Jahren hatte ich die Gelegenheit, die Architektur jedes gro\u00dfen Entwicklers von softwaredefinierten L\u00f6sungen in unserem Labor zu erforschen. Besonders hervorzuheben ist das SD-WAN von Fortinet, das einfach die Funktionalit\u00e4t zur Lastenverteilung zwischen den Kommunikationskan\u00e4len in die Software der Firewalls integriert hat. Diese L\u00f6sung ist eher demokratisch, weshalb sie oft von Unternehmen in Betracht gezogen wird, die noch nicht bereit f\u00fcr umfassende Ver\u00e4nderungen sind, aber ihre Kommunikationskan\u00e4le effizienter nutzen m\u00f6chten. <\/p>\n<p>In diesem Artikel m\u00f6chte ich erl\u00e4utern, wie man das SD-WAN von Fortinet konfiguriert und damit arbeitet, f\u00fcr wen diese L\u00f6sung geeignet ist und mit welchen Herausforderungen man hier rechnen kann. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Die auff\u00e4lligsten Akteure auf dem SD-WAN-Markt lassen sich in zwei Typen einordnen: <\/p>\n<p>1. Startups, die SD-WAN-L\u00f6sungen von Grund auf entwickelt haben. Die erfolgreichsten unter ihnen erhalten einen enormen Entwicklungsschub, wenn sie von gro\u00dfen Unternehmen aufgekauft werden \u2013 das ist die Geschichte von Cisco\/Viptela, VMWare\/VeloCloud, Nuage\/Nokia.<\/p>\n<p>2. Gro\u00dfe Netzwerk-Anbieter, die SD-WAN-L\u00f6sungen entwickelt haben, indem sie die Programmierbarkeit und Verwaltung ihrer traditionellen Router vorantreiben \u2013 das ist die Geschichte von Juniper, Huawei.<\/p>\n<p>Fortinet hat seinen eigenen Weg gefunden. In die Software von Firewalls wurde eine Funktion integriert, die es erm\u00f6glicht, deren Schnittstellen in virtuelle Kan\u00e4le zu kombinieren und die Last mit komplexeren Algorithmen zu balancieren, die sich von der traditionellen Routing-Technik unterscheiden. Diese Funktion wird als SD-WAN bezeichnet. Kann man das, was Fortinet gemacht hat, tats\u00e4chlich SD-WAN nennen? Auf dem Markt entwickelt sich allm\u00e4hlich das Verst\u00e4ndnis, dass Software-Defined bedeutet, die Steuerungsebene von der Datennutzungsebene zu trennen, mit dedizierten Controllern und Orchestratoren. Fortinet bietet derartiges jedoch nicht an. Ein zentrales Management ist optional und wird \u00fcber das traditionelle Werkzeug FortiManager angeboten. Aber meiner Meinung nach ist es nicht sinnvoll, nach abstrakter Wahrheit zu suchen und Zeit mit Streitigkeiten \u00fcber Begriffe zu verschwenden. In der realen Welt hat jede Herangehensweise ihre Vor- und Nachteile. Der beste Ansatz ist es, diese zu verstehen und L\u00f6sungen auszuw\u00e4hlen, die den jeweiligen Anforderungen entsprechen. <\/p>\n<p>Ich werde versuchen, mit Screenshots in der Hand zu erl\u00e4utern, wie SD-WAN von Fortinet aussieht und was es kann.<\/p>\n<h3>Wie alles organisiert ist <\/h3>\n<p>\nAngenommen, Sie haben zwei Niederlassungen, die durch zwei Daten\u00fcbertragungskan\u00e4le miteinander verbunden sind. Diese \u00dcbertragungskan\u00e4le werden zu einer Gruppe zusammengefasst, \u00e4hnlich wie herk\u00f6mmliche Ethernet-Schnittstellen in einem LACP-Port-Channel. Eingeweihte erinnern sich vielleicht an PPP Multilink \u2013 auch eine passende Analogie. Die Kan\u00e4le k\u00f6nnen physische Ports, VLAN SVI sowie <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"134\">VPN<\/a> oder GRE-Tunnel sein. <\/p>\n<p>VPN oder GRE werden in der Regel verwendet, um die lokalen Netzwerke der Niederlassungen \u00fcber das Internet zu verbinden. Physische Ports werden verwendet, wenn es Layer-2-Verbindungen zwischen den Standorten gibt oder wenn eine Verbindung \u00fcber dediziertes MPLS\/VPN besteht, wenn wir einen Verbindungsaufbau ohne Overlay und Verschl\u00fcsselung bevorzugen. Ein weiteres Szenario, in dem in der SD-WAN-Gruppe physische Ports verwendet werden, ist die Lastverteilung des lokalen Internetzugangs der Benutzer.<\/p>\n<p>An unserem Stand befinden sich vier Firewalls und zwei VPN-Tunnel, die \u00fcber zwei \"Telekommunikationsanbieter\" laufen. Das Diagramm sieht folgenderma\u00dfen aus:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/db404c731bec1fbda86fbbfc98802762.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVPN-Tunnel werden im Interface-Modus konfiguriert, sodass sie wie Punkt-zu-Punkt-Verbindungen zwischen Ger\u00e4ten mit IP-Adressen auf P2P-Schnittstellen aussehen, die angpingt werden k\u00f6nnen, um sicherzustellen, dass die Verbindung \u00fcber den spezifischen Tunnel funktioniert. Um den Verkehr zu verschl\u00fcsseln und auf die andere Seite zu leiten, reicht es aus, ihn in den Tunnel zu routen. Eine Alternative ist die Auswahl des Verkehrs zur Verschl\u00fcsselung anhand von Subnetzlisten, was den Administrator bei der Komplexit\u00e4t der Konfiguration stark verwirrt. In einem gro\u00dfen Netzwerk kann f\u00fcr den Aufbau eines VPN die Technik ADVPN genutzt werden, \u00e4hnlich wie DMVPN von Cisco oder DVPN von Huawei, die die Konfiguration vereinfachen.<\/p>\n<p>                        <b class=\"spoiler_title\">Konfiguration des Site-to-Site VPN f\u00fcr zwei Ger\u00e4te mit BGP-Routing auf beiden Seiten<\/b><br \/>\n                        <code><\/p>\n<p>\u201eRechenzentrum\u201c (DC)<br \/>\n\u201eZweigstelle\u201c (BRN)<\/p>\n<p>config system interface<br \/>\n\u2003edit &quot;WAN1&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 1.1.1.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003set interface &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next <br \/>\n\u2003edit &quot;WAN2&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 3.3.3.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role lan<br \/>\n\u2003\u2003set interface &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 112<br \/>\n\u2003next<br \/>\n\u2003edit &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003set interface &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003set interface &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003edit &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003set interface &quot;WAN1&quot;<br \/>\n\u2003\u2003set local-gw 1.1.1.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 2.2.2.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\n\u2003edit &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003set interface &quot;WAN2&quot;<br \/>\n\u2003\u2003set local-gw 3.3.3.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 4.4.4.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003edit &quot;BRN-Ph2-1&quot;<br \/>\n\u2003\u2003set phase1name &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\n\u2003edit &quot;BRN-Ph2-2&quot;<br \/>\n\u2003\u2003set phase1name &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 1.1.1.2<br \/>\n\u2003\u2003set device &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 3.3.3.2<br \/>\n\u2003\u2003set device &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003set as 65002<br \/>\n\u2003set router-id 10.1.7.1<br \/>\n\u2003set ebgp-multipath enable<br \/>\n\u2003config neighbor<br \/>\n\u2003\u2003edit &quot;192.168.254.2&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003\u2003edit &quot;192.168.254.4&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003end<\/p>\n<p>\u2003config network<br \/>\n\u2003\u2003edit 1<br \/>\n\u2003\u2003\u2003set prefix 10.1.0.0 255.255.0.0<br \/>\n\u2003\u2003next<br \/>\nend <\/p>\n<p>config system interface<br \/>\n\u2003edit &quot;WAN1&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 2.2.2.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003set interface &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next<br \/>\n\u2003edit &quot;WAN2&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 4.4.4.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003set interface &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003set vlanid 114<br \/>\n\u2003next<br \/>\n\u2003edit &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003set interface &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003set vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003set interface &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003 edit &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 set interface &quot;WAN1&quot;<br \/>\n\u2003\u2003 set local-gw 2.2.2.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 1.1.1.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\n\u2003 edit &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 set interface &quot;WAN2&quot;<br \/>\n\u2003\u2003 set local-gw 4.4.4.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 3.3.3.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003 edit &quot;DC-Ph2-1&quot;<br \/>\n\u2003\u2003 set phase1name &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\n\u2003 edit &quot;DC2-Ph2-2&quot;<br \/>\n\u2003\u2003 set phase1name &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 2.2.2.2<br \/>\n\u2003\u2003et device &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 4.4.4.2<br \/>\n\u2003\u2003set device &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003 set as 65003<br \/>\n\u2003 set router-id 10.200.7.1<br \/>\n\u2003 set ebgp-multipath enable<br \/>\n\u2003 config neighbor<br \/>\n\u2003\u2003 edit &quot;192.168.254.1&quot;<br \/>\n\u2003\u2003\u2003 set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003\u2003edit &quot;192.168.254.3&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003 end<\/p>\n<p>\u2003 config network<br \/>\n\u2003\u2003 edit 1<br \/>\n\u2003\u2003\u2003 set prefix 10.200.0.0 255.255.0.0<br \/>\n\u2003 \u2003next<br \/>\n end <\/p>\n<p><\/code><\/p>\n<p>Ich bringe die Konfiguration in Textform, weil es meiner Meinung nach einfacher ist, das VPN so einzurichten. Die meisten Einstellungen auf beiden Seiten sind identisch und k\u00f6nnen in Textform ganz leicht kopiert werden. Wenn man das Gleiche im Web-Interface macht, k\u00f6nnen leicht Fehler passieren \u2013 man vergisst vielleicht, irgendwo ein H\u00e4kchen zu setzen oder gibt einen falschen Wert ein. <\/p>\n<p>Nachdem wir die Schnittstellen zum Bundle hinzugef\u00fcgt haben,<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/caab2c83dc97ebeae20ce24cee69dfe6.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nk\u00f6nnen alle Routen und Sicherheitsrichtlinien auf dieses verweisen, anstatt auf die enthaltenen Schnittstellen. Zumindest muss der Verkehr aus den internen Netzwerken ins SD-WAN erlaubt werden. Bei der Erstellung von Regeln f\u00fcr sie k\u00f6nnen Schutzma\u00dfnahmen wie IPS, Antivirus und HTTPS-Dekodierung angewendet werden.<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/ef4b4f24e5b7644ad754632082da2b59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nF\u00fcr das Bundle werden SD-WAN-Regeln konfiguriert. Dies sind Regeln, die den Algorithmus f\u00fcr die Lastverteilung f\u00fcr den spezifischen Verkehr definieren. Sie sind \u00e4hnlich den Routing-Richtlinien im Policy-Based Routing, jedoch wird als Ergebnis des Verkehrsunterfangens nicht der next-hop oder die gew\u00f6hnliche ausgehende Schnittstelle festgelegt, sondern die in das SD-WAN-Bundle aufgenommenen Schnittstellen plus der Lastverteilungsalgorithmus zwischen diesen Schnittstellen. <\/p>\n<p>Der Datenverkehr kann aus dem gesamten Fluss gem\u00e4\u00df L3-L4-Informationen, erkanntem Anwendungen und Internetdiensten (URLs und IPs) sowie durch identifizierte Benutzer von Arbeitsstationen und Laptops hervorgehoben werden. Daraufhin kann f\u00fcr den hervorgehobenen Datenverkehr einer der folgenden Lastenausgleichsalgorithmen zugewiesen werden:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/3744630184aea0b9ffaa471910885736.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIm Interface Preference werden die Schnittstellen ausgew\u00e4hlt, die aus den bereits dem Bundle hinzugef\u00fcgten Schnittstellen diesen Datentyp bedienen werden. Indem Sie nicht alle Schnittstellen hinzuf\u00fcgen, k\u00f6nnen Sie beschr\u00e4nken, \u00fcber welche Kan\u00e4le beispielsweise Ihre E-Mails laufen, wenn Sie vermeiden m\u00f6chten, teure Kan\u00e4le mit hohem SLA zu belasten. Mit FortiOS 6.4.1 wurde die M\u00f6glichkeit eingef\u00fchrt, Schnittstellen, die im SD-WAN-Bundle hinzugef\u00fcgt wurden, in Zonen zu gruppieren, um beispielsweise eine Zone f\u00fcr die Verbindung zu entfernten Standorten und eine andere f\u00fcr den lokalen Internetzugang mittels NAT zu schaffen. Ja, auch der Datenverkehr, der ins normale Internet flie\u00dft, kann balanciert werden.<\/p>\n<h3>\u00dcber die Lastenausgleichsalgorithmen<br \/>\n<\/h3>\n<p>\nIm Hinblick darauf, wie Fortigate (die Firewall von Fortinet) den Datenverkehr zwischen den Kan\u00e4len verteilt, gibt es zwei interessante Optionen, die auf dem Markt nicht sehr verbreitet sind:<\/p>\n<p><b>Niedrigste Kosten (SLA)<\/b> \u2013 Von allen derzeit verf\u00fcgbaren Schnittstellen, die die SLA erf\u00fcllen, wird diejenige mit dem niedrigsten Gewicht (Kosten), die vom Administrator manuell festgelegt wurde, ausgew\u00e4hlt; dieser Modus eignet sich f\u00fcr \"volumetrischen\" Datenverkehr, wie z. B. f\u00fcr Backups und Datei\u00fcbertragungen. <\/p>\n<p><b>Beste Qualit\u00e4t (SLA)<\/b> \u2013 Dieser Algorithmus kann neben den \u00fcblichen Verz\u00f6gerungen, Jitter und Paketverlusten auch die aktuelle Auslastung des Kanals zur Bewertung der Kanalqualit\u00e4t verwenden; dieser Modus ist f\u00fcr \"sensiblen\" Datenverkehr geeignet, wie z. B. f\u00fcr IP-Telefonie (VoIP) und Videokonferenzen.<\/p>\n<p>F\u00fcr diese Algorithmen ist die Konfiguration eines Leistungs\u00fcberwachungsme\u00dfger\u00e4tes \u2013 Performance SLA \u2013 erforderlich. Dieses Ger\u00e4t \u00fcberwacht regelm\u00e4\u00dfig (\u00dcberwachungsintervall) die Einhaltung der SLA: Paketverlust (packet loss), Latenz (latency) und Jitter im Kommunikationskanal und kann Kan\u00e4le, die derzeit nicht die Qualit\u00e4tsstandards erf\u00fcllen \u2013 zu viele Pakete verlieren oder zu hohe Latenzzeiten aufweisen \u2013 'ausmustern'. Dar\u00fcber hinaus \u00fcberwacht das Ger\u00e4t den Status des Kanals und kann ihn vor\u00fcbergehend aus dem Bundle entfernen, wenn wiederholt Antworten verloren gehen (failures before inactive). Nach der Wiederherstellung, nach mehreren aufeinanderfolgenden Antworten (restore link after), wird der Kanal automatisch wieder in das Bundle eingef\u00fcgt, und Daten k\u00f6nnen erneut \u00fcber ihn \u00fcbertragen werden.<\/p>\n<p>So sieht die Konfiguration des 'Messger\u00e4tes' aus: <\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/455be7a8df6ffab47c6fd5b3a763e5cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIm Web-Interface stehen f\u00fcr Tests die Protokolle ICMP-Echo-Request, HTTP-GET und DNS-Request zur Verf\u00fcgung. In der Kommandozeile gibt es etwas mehr Optionen: TCP-Echo und UDP-Echo sowie ein spezialisiertes Qualit\u00e4tsmessprotokoll \u2013 TWAMP.<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/218d9805451cd7eb846d97fc7d95dab5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Messergebnisse k\u00f6nnen auch im Web-Interface eingesehen werden: <\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/f02ef988ba41f8068656f83996b50085.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUnd in der Kommandozeile: <\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/8b07ce808da2ee70d675a0fd009c4e10.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Fehlerbehebung<\/h3>\n<p>\nWenn Sie eine Regel erstellt haben und alles nicht wie erwartet funktioniert, sollten Sie den Wert \"Hit Count\" in der Liste der SD-WAN-Regeln \u00fcberpr\u00fcfen. Er zeigt an, ob der Verkehr diese Regel \u00fcberhaupt erreicht:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/a1fceb96cecd09a292e0949b9719335e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAuf der Einstellungsseite des Messger\u00e4ts k\u00f6nnen Sie die \u00c4nderungen der Kanalparameter \u00fcber die Zeit hinweg sehen. Der Schwellenwert ist durch eine gepunktete Linie gekennzeichnet.<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/70f738769673d0a80f7382a3b0dd6b47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIm Web-Interface k\u00f6nnen Sie sehen, wie der Verkehr nach dem Volumen der \u00fcbertragenden\/empfangenen Daten und der Anzahl der Sitzungen verteilt wird:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/1824160280f684a734d553f152f2153d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDar\u00fcber hinaus gibt es eine hervorragende M\u00f6glichkeit, den Paketfluss mit maximaler Detailgenauigkeit zu verfolgen. In einem realen Netzwerk sammelt die Ger\u00e4tekonfiguration eine Vielzahl von Routing-, Firewall- und Traffic-Distributionsrichtlinien f\u00fcr die SD-WAN-Ports. All dies interagiert auf komplexe Weise miteinander, und obwohl der Anbieter detaillierte Flussdiagramme der Paketverarbeitungsalgorithmen bereitstellt, ist es sehr wichtig, die M\u00f6glichkeit zu haben, nicht nur Theorien zu erstellen und zu \u00fcberpr\u00fcfen, sondern auch zu sehen, wohin der Verkehr tats\u00e4chlich flie\u00dft.<\/p>\n<p>Zum Beispiel wird der folgende Befehlssatz<\/p>\n<p><code>Diagnose Debug Flussfilter Quelladresse 10.200.64.15<br \/>\nDiagnose Debug Flussfilter Zieladresse 10.1.7.2<br \/>\nDiagnose Debug Fluss anzeigen Funktionsname<br \/>\nDiagnose Debug aktivieren<br \/>\nDiagnose Debug Nachverfolgung 2<\/code><\/p>\n<p>erm\u00f6glichen, zwei Pakete mit der Quelladresse 10.200.64.15 und der Zieladresse 10.1.7.2 zu verfolgen.<br \/>\nWir pingen 10.7.1.2 von 10.200.64.15 zweimal an und beobachten die Ausgabe auf der Konsole.<\/p>\n<p>Erstes Paket:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/eb0f907f41b573df1b4044e13edac140.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZweites Paket:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/509f4ac1cf2db597cfe201812a942288.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHier ist das erste Paket, das durch die Firewall empfangen wurde:<br \/>\n<code>id=20085 trace_id=475 func=print_pkt_detail line=5605 msg=&quot;vd-Internet:0 received a packet(proto=1, 10.200.64.15:42-&gt;10.1.7.2:2048) from DMZ-Office. type=8, code=0, id=42, seq=0.&quot;<br \/>\nVDOM \u2013 Internet, Proto=1 (ICMP), <b>DMZ-Office \u2013 Bezeichnung des L3-Interfaces. <\/b>Typ=8 \u2013 Echo.<\/code><\/p>\n<p>Es wurde eine neue Sitzung erstellt:<br \/>\n<code>msg=&quot;allocate a new session-0006a627&quot;<\/code><\/p>\n<p>Es wurde eine \u00dcbereinstimmung in den Richtlinien f\u00fcr das Routing festgestellt.<br \/>\n<code>msg=&quot;Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110&quot;<\/code><\/p>\n<p>Es stellt sich heraus, dass das Paket in einen der VPN-Tunnel gesendet werden muss:<br \/>\n<code>&quot;find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1&quot;<\/code><\/p>\n<p>In den Firewall-Richtlinien wird eine Erlaubnisregel gefunden:<br \/>\n<code>msg=&quot;Allowed by Policy-3:&quot;<\/code><\/p>\n<p>Das Paket wird verschl\u00fcsselt und in den VPN-Tunnel gesendet:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=&quot;enter IPsec interface-DC-Ph1-1&quot;<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=&quot;IPsec tunnel-DC-Ph1-1&quot;<br \/>\nfunc=esp_output4 line=905 msg=&quot;IPsec encrypt\/auth&quot;<\/code><\/p>\n<p>Das verschl\u00fcsselte Paket wird an die Gateway-Adresse des WAN-Interfaces gesendet:<br \/>\n<code>msg=&quot;send to 2.2.2.2 via intf-WAN1&quot;<\/code><\/p>\n<p>F\u00fcr das zweite Paket geschieht alles \u00e4hnlich, aber es wird in einen anderen VPN-Tunnel gesendet und verl\u00e4sst den Firewall \u00fcber einen anderen Port:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=&quot;enter IPsec interface-DC-Ph1-2&quot;<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=&quot;IPsec tunnel-DC-Ph1-2&quot;<br \/>\nfunc=esp_output4 line=905 msg=&quot;IPsec encrypt\/auth&quot;<br \/>\nfunc=ipsec_output_finish line=622 msg=&quot;send to 4.4.4.2 via intf-WAN2&quot;<\/code><\/p>\n<h3>Vorteile der L\u00f6sung<br \/>\n<\/h3>\n<p>\n<b>Zuverl\u00e4ssige Funktionalit\u00e4t und benutzerfreundliches Interface. <\/b>Die Funktionalit\u00e4ten, die in FortiOS vor der Einf\u00fchrung von SD-WAN verf\u00fcgbar waren, wurden weiterhin vollst\u00e4ndig beibehalten. Das hei\u00dft, wir verf\u00fcgen nicht \u00fcber eine neu entwickelte Software, sondern \u00fcber ein ausgereiftes System von einem bew\u00e4hrten Anbieter von Firewalls. Mit einem traditionellen Set an Netzwerkfunktionen und einer benutzerfreundlichen, leicht verst\u00e4ndlichen Weboberfl\u00e4che. Wenige Anbieter von SD-WAN verf\u00fcgen an den Endger\u00e4ten beispielsweise \u00fcber die Funktionalit\u00e4t eines Remote-Access VPN.<\/p>\n<p><b>Sicherheit der Stufe 80. <\/b>FortiGate z\u00e4hlt zu den Top-L\u00f6sungen im Bereich Firewall. Im Internet gibt es zahlreiche Materialien zur Einrichtung und Verwaltung von Firewalls, und auf dem Arbeitsmarkt gibt es viele Sicherheitsspezialisten, die bereits mit den L\u00f6sungen des Anbieters vertraut sind.<\/p>\n<p><b>Null Kosten f\u00fcr SD-WAN-Funktionalit\u00e4t. <\/b>Der Aufbau eines SD-WAN-Netzwerks auf FortiGate kostet ebenso viel wie der Aufbau eines herk\u00f6mmlichen WAN-Netzwerks, da keine zus\u00e4tzlichen Lizenzen zur Aktivierung der SD-WAN-Funktionalit\u00e4t erforderlich sind. <\/p>\n<p><b>Geringe Einstiegskosten. <\/b>Fortigate bietet eine gute Auswahl an Ger\u00e4ten f\u00fcr unterschiedliche Leistungsanforderungen. Die einfachsten und kosteng\u00fcnstigsten Modelle sind durchaus geeignet, um ein B\u00fcro oder einen Verkaufsstand f\u00fcr 3 bis 5 Mitarbeiter einzurichten. Viele Anbieter haben solche leistungsarmen und erschwinglichen Modelle schlichtweg nicht im Programm. <\/p>\n<p><b>Hohe Performance. <\/b>Die Reduzierung der SD-WAN-Funktionalit\u00e4t auf die Verkehrsbalancierung erm\u00f6glichte es dem Unternehmen, einen spezialisierten SD-WAN ASIC zu entwickeln, dank dem die SD-WAN-Betriebsf\u00e4higkeit die Leistung der Firewall insgesamt nicht beeintr\u00e4chtigt. <\/p>\n<p><b>Die M\u00f6glichkeit, ein B\u00fcro vollst\u00e4ndig mit Fortinet-Ausr\u00fcstung zu realisieren. <\/b>Dazu geh\u00f6ren einige Firewalls, Switches und Wi-Fi-Access Points. Mit einem solchen B\u00fcro l\u00e4sst sich die Verwaltung einfach und unkompliziert gestalten \u2013 die Switches und Access Points werden an den Firewalls registriert und von dort aus verwaltet. So k\u00f6nnte beispielsweise der Port eines Switches aus der Benutzeroberfl\u00e4che der Firewall aussehen, die diesen Switch steuert:<\/p>\n<p><img decoding=\"async\" alt=\"Eine Analyse des demokratistischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Herausforderungen\" src=\"\/wp-content\/uploads\/2020\/09\/edd23e0aa9a77d3acb7eee22203a423d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Das Fehlen von Controllern als einzige Ausfallstelle. <\/b>Dies betont der Anbieter selbst, aber man kann dies nur teilweise als Vorteil betrachten, denn bei Anbietern, die Controller haben, ist die Gew\u00e4hrleistung der Ausfallsicherheit kosteng\u00fcnstig, meist nur mit den Kosten f\u00fcr eine geringe Anzahl an Rechenressourcen in der Virtualisierungsumgebung verbunden.<\/p>\n<h3>Worauf man achten sollte<br \/>\n<\/h3>\n<p>\n<b>Fehlendes Trennen von Control Plane und Data Plane<\/b>. Das bedeutet, dass das Netzwerk entweder manuell konfiguriert werden muss oder unter Verwendung bereits vorhandener traditioneller Verwaltungstools wie FortiManager. Bei Anbietern, bei denen ein solches Trennen implementiert ist, wird das Netzwerk automatisch erstellt. Der Administrator muss m\u00f6glicherweise nur die Topologie anpassen oder einige Dinge sperren, nicht mehr. Der Vorteil von FortiManager besteht darin, dass er nicht nur Firewalls, sondern auch Switches und Wi-Fi-Zugangspunkte verwalten kann, also praktisch das gesamte Netzwerk. <\/p>\n<p><b>Bedingtes Wachstum der Verwaltbarkeit. <\/b>Da f\u00fcr die Automatisierung der Netzwerkkonfiguration traditionelle Mittel verwendet werden, verbessert sich die Steuerbarkeit des Netzwerks bei der Einf\u00fchrung von SD-WAN nur geringf\u00fcgig. Andererseits wird neue Funktionalit\u00e4t schneller verf\u00fcgbar, da der Anbieter diese zun\u00e4chst nur f\u00fcr das Betriebssystem der Firewall ver\u00f6ffentlicht (was sofortige Nutzung erm\u00f6glicht), bevor die erforderlichen Schnittstellen zum Management-System hinzugef\u00fcgt werden.<\/p>\n<p><b>Ein Teil der Funktionalit\u00e4t kann m\u00f6glicherweise \u00fcber die Befehlszeile zug\u00e4nglich sein, jedoch nicht \u00fcber die Web-Oberfl\u00e4che. <\/b>Es ist nicht so schlimm, gelegentlich die Befehlszeile zu benutzen, um etwas zu konfigurieren, wie es schlimm ist, in der Web-Oberfl\u00e4che nicht zu sehen, dass etwas bereits durch die Befehlszeile konfiguriert wurde. Dies betrifft jedoch normalerweise die neuesten Funktionen, und mit den Updates von FortiOS wird die Funktionalit\u00e4t der Web-Oberfl\u00e4che allm\u00e4hlich erweitert.<\/p>\n<h3>F\u00fcr wen es geeignet ist<\/h3>\n<p>\n<b>F\u00fcr diejenigen, die nicht viele Niederlassungen haben.<\/b> Die Implementierung einer SD-WAN-L\u00f6sung mit komplexen zentralen Komponenten in einem Netzwerk von 8-10 Niederlassungen k\u00f6nnte sich als unn\u00f6tig erweisen \u2013 man muss in Lizenzen f\u00fcr SD-WAN-Ger\u00e4te und die Virtualisierungssystemressourcen f\u00fcr die Bereitstellung zentraler Komponenten investieren. Kleine Unternehmen verf\u00fcgen in der Regel nur \u00fcber begrenzte Rechenressourcen. Bei Fortinet reicht es aus, einfach Firewalls zu kaufen. <\/p>\n<p><b>F\u00fcr diejenigen, die viele kleine Niederlassungen haben. <\/b>Bei vielen Anbietern ist der Mindestpreis f\u00fcr eine L\u00f6sung pro Niederlassung relativ hoch und k\u00f6nnte f\u00fcr den Endkunden aus gesch\u00e4ftlicher Sicht unattraktiv sein. Fortinet bietet kleine Ger\u00e4te zu einem sehr attraktiven Preis an. <\/p>\n<p><b>F\u00fcr diejenigen, die noch nicht bereit sind, zu weit zu gehen. <\/b>Die Einf\u00fchrung von SD-WAN mit Controllern, propriet\u00e4rer Routing-Technologie sowie einem neuen Ansatz f\u00fcr Netzwerkplanung und -verwaltung kann f\u00fcr manche Kunden ein sehr gro\u00dfer Schritt sein. Ja, solch eine Implementierung wird letztendlich dabei helfen, die Nutzung der Kommunikationskan\u00e4le und die Arbeit der Administratoren zu optimieren, jedoch muss daf\u00fcr zun\u00e4chst viel Neues erlernt werden. F\u00fcr diejenigen, die noch nicht bereit sind, ihre Denkweise zu \u00e4ndern, aber dennoch mehr aus ihren Kommunikationskan\u00e4len herausholen wollen, ist die L\u00f6sung von Fortinet genau das Richtige.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/croc\/blog\/520620\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95433,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95432","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analyse des demokratischsten SD-WAN: Architektur, Konfiguration, Verwaltung und Fallstricke | ProHoster","description":"Anhand der Zahl der Fragen, die uns zu SD-WAN erreichen, zeigt sich, dass die Technologie in Russland zunehmend Fu\u00df fasst. Die Anbieter schlafen nicht und unterbreiten ihre Konzepte, w\u00e4hrend einige mutige Vorreiter diese bereits in ihren Netzwerken implementieren. Wir arbeiten mit fast allen Anbietern zusammen und ich habe in den letzten Jahren in unserem Labor die Architektur jedes gro\u00dfen Anbieters eingehend untersucht.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster","og:description":"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-29T05:42:38+00:00","article:modified_time":"2020-09-29T05:42:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95432","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:05:30","updated":"2026-02-04 14:42:07"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=95432"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95432\/revisions"}],"predecessor-version":[{"id":156763,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/95432\/revisions\/156763"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/95433"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=95432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=95432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=95432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}