{"id":95432,"date":"2020-09-29T07:42:38","date_gmt":"2020-09-29T05:42:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni"},"modified":"2020-09-29T07:42:38","modified_gmt":"2020-09-29T05:42:38","slug":"razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","title":{"rendered":"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>A juzgar por la cantidad de preguntas que hemos estado recibiendo sobre SD-WAN, la tecnolog\u00eda ha comenzado a afianzarse en Rusia. Los proveedores, por supuesto, no se quedan atr\u00e1s y ofrecen sus conceptos, y algunos atrevidos pioneros ya los est\u00e1n implementando en sus redes. <\/p>\n<p>Trabajamos con casi todos los proveedores, y en los \u00faltimos a\u00f1os he podido indagar en la arquitectura de cada uno de los grandes desarrolladores de soluciones definidas por software en nuestro laboratorio. Un caso particular es el SD-WAN de Fortinet, que ha integrado la funcionalidad de balanceo de tr\u00e1fico entre canales de comunicaci\u00f3n en el software de sus cortafuegos. Esta soluci\u00f3n es bastante accesible, por lo que generalmente es considerada por empresas que a\u00fan no est\u00e1n preparadas para cambios dr\u00e1sticos, pero desean utilizar sus canales de comunicaci\u00f3n de manera m\u00e1s efectiva. <\/p>\n<p>En este art\u00edculo quiero explicar c\u00f3mo configurar y trabajar con el SD-WAN de Fortinet, a qui\u00e9n puede convenir esta soluci\u00f3n y qu\u00e9 posibles obst\u00e1culos se pueden encontrar. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Los jugadores m\u00e1s destacados en el mercado de SD-WAN se pueden clasificar en uno de dos tipos: <\/p>\n<p>1. Startups que han creado soluciones de SD-WAN desde cero. Las m\u00e1s exitosas de estas reciben un enorme impulso para su desarrollo al ser adquiridas por grandes empresas, como ocurri\u00f3 con Cisco\/Viptela, VMWare\/VeloCloud, Nuage\/Nokia.<\/p>\n<p>2. Grandes proveedores de redes que han creado soluciones de SD-WAN, desarrollando la programabilidad y gestionabilidad de sus enrutadores tradicionales, como es el caso de Juniper y Huawei.<\/p>\n<p>Fortinet ha logrado encontrar su camino. La funcionalidad que permite agrupar las interfaces en canales virtuales y equilibrar la carga entre ellas, utilizando algoritmos m\u00e1s complejos en comparaci\u00f3n con la enrutaci\u00f3n tradicional, fue integrada en su software de cortafuegos. A esta funcionalidad se le denomina SD-WAN. \u00bfSe puede considerar lo que ha hecho Fortinet como SD-WAN? En el mercado, poco a poco se va comprendiendo que 'Software-Defined' significa separar el Control Plane del Data Plane, con controladores dedicados y orquestadores. Fortinet no ofrece nada de esto. La gesti\u00f3n centralizada es opcional y se ofrece a trav\u00e9s del medio tradicional Fortimanager. Pero, en mi opini\u00f3n, no vale la pena buscar una verdad abstracta y perder tiempo debatiendo sobre t\u00e9rminos. En el mundo real, cualquier enfoque tiene sus ventajas y desventajas. La mejor salida es comprenderlos y saber elegir soluciones que se ajusten a las necesidades. <\/p>\n<p>Intentar\u00e9 explicar con capturas de pantalla c\u00f3mo se ve y qu\u00e9 puede hacer SD-WAN de Fortinet.<\/p>\n<h3>C\u00f3mo funciona todo <\/h3>\n<p>\nSupongamos que tienes dos sucursales conectadas entre s\u00ed mediante dos canales de transmisi\u00f3n de datos. Estos canales se agrupan, similar a c\u00f3mo se agrupan las interfaces Ethernet en un LACP-Port-Channel. Los veteranos recordar\u00e1n PPP Multilink, que tambi\u00e9n es una analog\u00eda v\u00e1lida. Los canales pueden ser puertos f\u00edsicos, VLAN SVI y tambi\u00e9n <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"134\">VPN<\/a> o t\u00faneles GRE. <\/p>\n<p>VPN o GRE generalmente se utilizan para conectar redes locales de sucursales a trav\u00e9s de Internet. Los puertos f\u00edsicos se utilizan cuando hay conexiones L2 entre las ubicaciones, o cuando se conectan a trav\u00e9s de una MPLS\/VPN dedicada, si estamos conformes con la conexi\u00f3n sin Overlay y cifrado. Otro escenario donde se utilizan puertos f\u00edsicos en un grupo SD-WAN es el balanceo de la salida local de los usuarios a Internet.<\/p>\n<p>En nuestro stand hay cuatro cortafuegos y dos t\u00faneles VPN funcionando a trav\u00e9s de dos \"proveedores de servicios\". El esquema se ve as\u00ed:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/db404c731bec1fbda86fbbfc98802762.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLos t\u00faneles VPN est\u00e1n configurados en modo de interfaz, de modo que se parezcan a conexiones Point-to-Point entre dispositivos con direcciones IP en interfaces P2P, que se pueden hacer ping y asegurarse de que la conexi\u00f3n a trav\u00e9s de un t\u00fanel espec\u00edfico funcione. Para que el tr\u00e1fico se cifre y se env\u00ede al otro lado, basta con enrutarlo al t\u00fanel. La alternativa, la filtraci\u00f3n de tr\u00e1fico para cifrado mediante listas de subredes, complica mucho al administrador a medida que la configuraci\u00f3n se vuelve m\u00e1s complicada. En una gran red, se puede usar la tecnolog\u00eda ADVPN para la construcci\u00f3n de VPN, que es an\u00e1loga a DMVPN de Cisco o DVPN de Huawei, permitiendo simplificar la configuraci\u00f3n.<\/p>\n<p>                        <b class=\"spoiler_title\">Configuraci\u00f3n de Site-to-Site VPN para dos dispositivos con enrutamiento BGP en ambos extremos<\/b><br \/>\n                        <code><\/p>\n<p>\u00abCentro de Datos\u00bb (DC)<br \/>\n\u00abSucursal\u00bb (BRN)<\/p>\n<p>config system interface<br \/>\n\u2003editar &quot;WAN1&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 1.1.1.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003configurar interfaz &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next <br \/>\n\u2003editar &quot;WAN2&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 3.3.3.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role lan<br \/>\n\u2003\u2003configurar interfaz &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 112<br \/>\n\u2003next<br \/>\n\u2003editar &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003configurar interfaz &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003editar &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003configurar interfaz &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003editar &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003configurar interfaz &quot;WAN1&quot;<br \/>\n\u2003\u2003set local-gw 1.1.1.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 2.2.2.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\n\u2003editar &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003configurar interfaz &quot;WAN2&quot;<br \/>\n\u2003\u2003set local-gw 3.3.3.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 4.4.4.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003editar &quot;BRN-Ph2-1&quot;<br \/>\n\u2003\u2003configurar phase1name &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\n\u2003editar &quot;BRN-Ph2-2&quot;<br \/>\n\u2003\u2003configurar phase1name &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 1.1.1.2<br \/>\n\u2003\u2003configurar dispositivo &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 3.3.3.2<br \/>\n\u2003\u2003configurar dispositivo &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003set as 65002<br \/>\n\u2003set router-id 10.1.7.1<br \/>\n\u2003set ebgp-multipath enable<br \/>\n\u2003config neighbor<br \/>\n\u2003\u2003editar &quot;192.168.254.2&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003\u2003editar &quot;192.168.254.4&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003end<\/p>\n<p>\u2003config network<br \/>\n\u2003\u2003edit 1<br \/>\n\u2003\u2003\u2003set prefix 10.1.0.0 255.255.0.0<br \/>\n\u2003\u2003next<br \/>\nend <\/p>\n<p>config system interface<br \/>\n\u2003editar &quot;WAN1&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 2.2.2.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003configurar interfaz &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next<br \/>\n\u2003editar &quot;WAN2&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 4.4.4.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003configurar interfaz &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003set vlanid 114<br \/>\n\u2003next<br \/>\n\u2003editar &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003configurar interfaz &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003editar &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003configurar vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003configurar interfaz &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003 editar &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 configurar interfaz &quot;WAN1&quot;<br \/>\n\u2003\u2003 set local-gw 2.2.2.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 1.1.1.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\n\u2003 editar &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 configurar interfaz &quot;WAN2&quot;<br \/>\n\u2003\u2003 set local-gw 4.4.4.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 3.3.3.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003 editar &quot;DC-Ph2-1&quot;<br \/>\n\u2003\u2003 configurar phase1name &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\n\u2003 editar &quot;DC2-Ph2-2&quot;<br \/>\n\u2003\u2003 configurar phase1name &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 2.2.2.2<br \/>\n\u2003\u2003configurar dispositivo &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 4.4.4.2<br \/>\n\u2003\u2003configurar dispositivo &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003 set as 65003<br \/>\n\u2003 set router-id 10.200.7.1<br \/>\n\u2003 set ebgp-multipath enable<br \/>\n\u2003 config neighbor<br \/>\n\u2003\u2003 editar &quot;192.168.254.1&quot;<br \/>\n\u2003\u2003\u2003 set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003\u2003editar &quot;192.168.254.3&quot;<br \/>\n\u2003\u2003\u2003set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003 end<\/p>\n<p>\u2003 config network<br \/>\n\u2003\u2003 edit 1<br \/>\n\u2003\u2003\u2003 set prefix 10.200.0.0 255.255.0.0<br \/>\n\u2003 \u2003next<br \/>\n end <\/p>\n<p><\/code><\/p>\n<p>Presento la configuraci\u00f3n en formato de texto porque, en mi opini\u00f3n, es m\u00e1s conveniente configurar VPN de esta manera. Casi todos los par\u00e1metros en ambos lados son iguales, y en formato de texto se pueden copiar y pegar. Si se hace lo mismo en la interfaz web, es f\u00e1cil cometer errores, como olvidar marcar una opci\u00f3n o ingresar un valor incorrecto. <\/p>\n<p>Despu\u00e9s de agregar las interfaces al grupo<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/caab2c83dc97ebeae20ce24cee69dfe6.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\ntodas las rutas y pol\u00edticas de seguridad pueden referirse a \u00e9l, y no a las interfaces que lo componen. Como m\u00ednimo, es necesario permitir el tr\u00e1fico de las redes internas hacia el SD-WAN. Al crear reglas para ellos, se pueden aplicar medidas de seguridad como IPS, antivirus y descifrado de HTTPS.<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/ef4b4f24e5b7644ad754632082da2b59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPara el grupo se configuran las Reglas de SD-WAN. Estas reglas determinan el algoritmo de balanceo para tr\u00e1fico espec\u00edfico. Son similares a las pol\u00edticas de enrutamiento en el Enrutamiento Basado en Pol\u00edticas, solo que el resultado de la coincidencia del tr\u00e1fico con la pol\u00edtica no es el siguiente salto o la interfaz de salida habitual, sino las interfaces agregadas en el grupo SD-WAN m\u00e1s el algoritmo de balanceo del tr\u00e1fico entre estas interfaces. <\/p>\n<p>El tr\u00e1fico se puede segmentar del flujo general por informaci\u00f3n L3-L4, por aplicaciones y servicios de Internet reconocidos (URL e IP), as\u00ed como por usuarios identificados de estaciones de trabajo y laptops. Despu\u00e9s de esto, se puede asignar uno de los siguientes algoritmos de balanceo al tr\u00e1fico segmentado:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/3744630184aea0b9ffaa471910885736.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la lista de Preferencia de Interfaces se seleccionan aquellas interfaces que ya han sido a\u00f1adidas al paquete y que atender\u00e1n este tipo de tr\u00e1fico. Si no se a\u00f1aden todas las interfaces, se puede limitar por qu\u00e9 canales, por ejemplo, se env\u00eda el correo electr\u00f3nico, si no se desea sobrecargar los canales costosos con un SLA alto. En FortiOS 6.4.1 se agreg\u00f3 la posibilidad de agrupar las interfaces a\u00f1adidas al paquete de SD-WAN en zonas, creando, por ejemplo, una zona para la conexi\u00f3n con sitios remotos y otra para el acceso local a Internet utilizando NAT. As\u00ed es, el tr\u00e1fico que va hacia Internet tambi\u00e9n se puede balancear.<\/p>\n<h3>Sobre los algoritmos de balanceo<br \/>\n<\/h3>\n<p>\nEn cuanto a c\u00f3mo Fortigate (firewall de Fortinet) puede dividir el tr\u00e1fico entre los canales, hay dos opciones interesantes, no muy comunes en el mercado:<\/p>\n<p><b>Costo M\u00e1s Bajo (SLA)<\/b> \u2013 de todas las interfaces que cumplen con el SLA en ese momento, se selecciona aquella con el peso (cost) m\u00e1s bajo, establecido manualmente por el administrador; este modo es adecuado para tr\u00e1fico \u00aba granel\u00bb, como copias de seguridad y transferencia de archivos. <\/p>\n<p><b>Mejor Calidad (SLA)<\/b> \u2013 este algoritmo, adem\u00e1s de las latencias, el jitter y la p\u00e9rdida de paquetes habituales, Fortigate puede utilizar la carga actual del canal para evaluar la calidad; este modo es adecuado para tr\u00e1fico \u00absensible\u00bb, como la telefon\u00eda IP (VoIP) y videoconferencias.<\/p>\n<p>Para estos algoritmos se requiere la configuraci\u00f3n de un medidor de rendimiento de la conexi\u00f3n, el Performance SLA. Este medidor controla peri\u00f3dicamente (check interval) la informaci\u00f3n sobre el cumplimiento del SLA: p\u00e9rdidas (packet loss), latencia (latency) y jitter (jitter) en la conexi\u00f3n, y puede \"rechazar\" aquellos canales que en ese momento no satisfacen los valores umbral de calidad, es decir, pierden demasiados paquetes o tienen una latencia demasiado alta. Adem\u00e1s, el medidor supervisa el estado del canal y puede eliminarlo temporalmente del grupo en caso de p\u00e9rdidas recurrentes de respuestas (failures before inactive). Al restablecerse, despu\u00e9s de recibir varias respuestas sucesivas (restore link after), el medidor autom\u00e1ticamente devolver\u00e1 el canal al grupo, permitiendo que los datos se transmitan nuevamente a trav\u00e9s de \u00e9l.<\/p>\n<p>As\u00ed es como se configura el \"medidor\": <\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/455be7a8df6ffab47c6fd5b3a763e5cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la interfaz web, se puede utilizar como protocolo para las pruebas ICMP-Echo-request, HTTP-GET y DNS request. En la l\u00ednea de comandos, hay un poco m\u00e1s de opciones: se pueden utilizar TCP-echo y UDP-echo, as\u00ed como un protocolo especializado de medici\u00f3n de calidad: TWAMP.<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/218d9805451cd7eb846d97fc7d95dab5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLos resultados de las mediciones se pueden ver tambi\u00e9n en la interfaz web: <\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/f02ef988ba41f8068656f83996b50085.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nY en la l\u00ednea de comandos: <\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/8b07ce808da2ee70d675a0fd009c4e10.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Soluci\u00f3n de problemas<\/h3>\n<p>\nSi se ha creado una regla y no funciona como se esperaba, es recomendable revisar el valor de Hit Count en la lista de Reglas de SD-WAN. Esto mostrar\u00e1 si el tr\u00e1fico est\u00e1 alcanzando realmente esta regla:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/a1fceb96cecd09a292e0949b9719335e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la p\u00e1gina de configuraci\u00f3n del medidor mismo, se pueden observar los cambios en los par\u00e1metros del canal a lo largo del tiempo. La l\u00ednea punteada indica el valor umbral del par\u00e1metro.<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/70f738769673d0a80f7382a3b0dd6b47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn la interfaz web, se puede visualizar c\u00f3mo se distribuye el tr\u00e1fico en funci\u00f3n del volumen de datos transmitidos\/recibidos y la cantidad de sesiones:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/1824160280f684a734d553f152f2153d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAdem\u00e1s de todo esto, hay una excelente oportunidad para rastrear el paso de paquetes con el m\u00e1ximo detalle. Al trabajar en una red real, en la configuraci\u00f3n del dispositivo se acumulan numerosas pol\u00edticas de enrutamiento, filtrado de paquetes y distribuci\u00f3n de tr\u00e1fico a trav\u00e9s de los puertos SD-WAN. Todo esto interact\u00faa de manera compleja, y aunque el proveedor proporciona esquemas detallados de los algoritmos de procesamiento de paquetes, es muy importante tener la capacidad de no construir y probar teor\u00edas, sino observar a d\u00f3nde se dirige realmente el tr\u00e1fico.<\/p>\n<p>Por ejemplo, el siguiente conjunto de comandos<\/p>\n<p><code>diagnosticar flujo de depuraci\u00f3n filtrar saddr 10.200.64.15<br \/>\ndiagnosticar flujo de depuraci\u00f3n filtrar daddr 10.1.7.2<br \/>\ndiagnosticar flujo de depuraci\u00f3n mostrar nombre-de-funci\u00f3n<br \/>\ndiagnosticar depuraci\u00f3n habilitar<br \/>\ndiagnosticar traza de depuraci\u00f3n 2<\/code><\/p>\n<p>Permite rastrear dos paquetes con la direcci\u00f3n de origen 10.200.64.15 y la direcci\u00f3n de destino 10.1.7.2.<br \/>\nHaciendo ping a 10.7.1.2 desde 10.200.64.15 dos veces y observando la salida en la consola.<\/p>\n<p>Primer paquete:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/eb0f907f41b573df1b4044e13edac140.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSegundo paquete:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/509f4ac1cf2db597cfe201812a942288.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAqu\u00ed est\u00e1 el primer paquete recibido por el firewall:<br \/>\n<code>id=20085 trace_id=475 func=print_pkt_detail line=5605 msg=\"vd-Internet:0 recibi\u00f3 un paquete(proto=1, 10.200.64.15:42-&gt;10.1.7.2:2048) de DMZ-Office. tipo=8, c\u00f3digo=0, id=42, secuencia=0.\"<br \/>\nVDOM \u2013 Internet, Proto=1 (ICMP), <b>DMZ-Office \u2013 nombre de la interfaz L3. <\/b>Type=8 \u2013 Echo.<\/code><\/p>\n<p>Se ha creado una nueva sesi\u00f3n para \u00e9l:<br \/>\n<code>msg=\"asignar una nueva sesi\u00f3n-0006a627\"<\/code><\/p>\n<p>Y se encontr\u00f3 una coincidencia en la configuraci\u00f3n de las pol\u00edticas de enrutamiento.<br \/>\n<code>msg=\"Coincidir la pol\u00edtica de enrutamiento id=2136539137: a 10.1.7.2 a trav\u00e9s de ifindex-110\"<\/code><\/p>\n<p>Se determina que el paquete debe ser enviado a uno de los t\u00faneles VPN:<br \/>\n<code>\"encontrar una ruta: flag=04000000 gw-192.168.254.1 a trav\u00e9s de DC-Ph1-1\"<\/code><\/p>\n<p>En las pol\u00edticas del firewall se encuentra una regla permitida:<br \/>\n<code>msg=\"Permitido por Pol\u00edtica-3:\"<\/code><\/p>\n<p>El paquete se cifra y se env\u00eda al t\u00fanel VPN:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"ingresar a la interfaz IPsec-DC-Ph1-1\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"t\u00fanel IPsec-DC-Ph1-1\"<br \/>\nfunc=esp_output4 line=905 msg=\"IPsec cifrado\/auth\"<\/code><\/p>\n<p>El paquete cifrado se env\u00eda a la direcci\u00f3n del gateway para esta interfaz WAN:<br \/>\n<code>msg=\"enviar a 2.2.2.2 a trav\u00e9s de intf-WAN1\"<\/code><\/p>\n<p>Para el segundo paquete, todo ocurre de manera similar, pero se env\u00eda a otro t\u00fanel VPN y sale a trav\u00e9s de otro puerto del firewall:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"ingresa la interfaz IPsec-DC-Ph1-2\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"t\u00fanel IPsec-DC-Ph1-2\"<br \/>\nfunc=esp_output4 line=905 msg=\"IPsec cifrado\/auth\"<br \/>\nfunc=ipsec_output_finish line=622 msg=\"enviar a 4.4.4.2 a trav\u00e9s de intf-WAN2\"<\/code><\/p>\n<h3>Ventajas de la soluci\u00f3n<br \/>\n<\/h3>\n<p>\n<b>Funcionalidad confiable y una interfaz conveniente. <\/b>El conjunto de funciones que exist\u00eda en FortiOS antes de la llegada de SD-WAN se ha mantenido completamente. Es decir, no tenemos software desarrollado desde cero, sino un sistema maduro de un proveedor de firewalls comprobado. Con un conjunto tradicional de funciones de red y una interfaz web f\u00e1cil y sencilla de aprender. \u00bfCu\u00e1ntos proveedores de SD-WAN tienen funcionalidad de Remote-Access VPN en dispositivos finales, por ejemplo?<\/p>\n<p><b>Seguridad de nivel 80. <\/b>FortiGate est\u00e1 en la parte superior de las soluciones de firewall. Hay muchos materiales en Internet sobre la configuraci\u00f3n y administraci\u00f3n de firewalls, y en el mercado laboral hay muchos especialistas en seguridad que ya han dominado las soluciones del proveedor.<\/p>\n<p><b>Cero costo por funcionalidad de SD-WAN. <\/b>Construir una red SD-WAN en FortiGate cuesta lo mismo que construir una red WAN ordinaria en \u00e9l, ya que no se necesitan licencias adicionales para implementar la funcionalidad de SD-WAN. <\/p>\n<p><b>Bajo umbral de entrada en precio. <\/b>Fortigate tiene una buena gradaci\u00f3n de dispositivos para diferentes capacidades. Los modelos m\u00e1s peque\u00f1os y econ\u00f3micos son adecuados para levantar una oficina o punto de venta, digamos, para 3-5 empleados. Muchos proveedores simplemente no tienen modelos tan de bajo rendimiento y accesibles. <\/p>\n<p><b>Alto rendimiento. <\/b>La reducci\u00f3n de la funcionalidad de SD-WAN a la balanceo de tr\u00e1fico permiti\u00f3 a la empresa lanzar un ASIC SD-WAN especializado, gracias al cual el funcionamiento de SD-WAN no disminuye el rendimiento del firewall en general. <\/p>\n<p><b>Posibilidad de implementar toda la oficina en el equipo de Fortinet. <\/b>Esto es un par de cortafuegos, switches y puntos de acceso Wi-Fi. Este tipo de oficina es f\u00e1cil y c\u00f3modo de gestionar: los switches y puntos de acceso se registran en los cortafuegos y se administran desde ellos. Por ejemplo, este podr\u00eda ser el aspecto de un puerto de switch desde la interfaz del cortafuegos que gestiona este switch:<\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis del SD-WAN m\u00e1s democr\u00e1tico: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos cr\u00edticos\" src=\"\/wp-content\/uploads\/2020\/09\/edd23e0aa9a77d3acb7eee22203a423d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Ausencia de controladores como un \u00fanico punto de fallo. <\/b>El propio proveedor destaca esto, pero solo se puede considerar una ventaja en parte, ya que para aquellos proveedores que tienen controladores, garantizar su alta disponibilidad no es costoso, y a menudo solo implica el costo de una peque\u00f1a cantidad de recursos computacionales en un entorno de virtualizaci\u00f3n.<\/p>\n<h3>Qu\u00e9 tener en cuenta<br \/>\n<\/h3>\n<p>\n<b>Falta de separaci\u00f3n entre Control Plane y Data Plane<\/b>. Esto significa que la red debe configurarse ya sea manualmente o utilizando herramientas de gesti\u00f3n tradicionales ya existentes, como FortiManager. En el caso de los proveedores que implementan esta separaci\u00f3n, la red se configura autom\u00e1ticamente. El administrador puede necesitar solo ajustar su topolog\u00eda, prohibir alguna cosa, nada m\u00e1s. Sin embargo, la ventaja de FortiManager es que puede gestionar no solo cortafuegos, sino tambi\u00e9n switches y puntos de acceso Wi-Fi, es decir, pr\u00e1cticamente toda la red. <\/p>\n<p><b>Crecimiento condicional de la gestionabilidad. <\/b>Debido a que se utilizan herramientas tradicionales para automatizar la configuraci\u00f3n de la red, la gestionabilidad de la red aumenta de manera insignificante con la implementaci\u00f3n de SD-WAN. Por otro lado, la nueva funcionalidad se vuelve disponible m\u00e1s r\u00e1pidamente, ya que el proveedor primero la lanza solo para el sistema operativo de los cortafuegos (lo que inmediatamente permite su uso), y luego completa el sistema de gesti\u00f3n con las interfaces necesarias.<\/p>\n<p><b>Parte de la funcionalidad puede estar disponible desde la l\u00ednea de comandos, pero no desde la interfaz web. <\/b>No es tan grave entrar a la l\u00ednea de comandos a veces para realizar alguna configuraci\u00f3n, como no ver en la interfaz web que algo ya ha sido configurado por alguien desde la l\u00ednea de comandos. Pero esto generalmente se refiere a las funciones m\u00e1s nuevas, y gradualmente, con las actualizaciones de FortiOS, se incorporan capacidades a la interfaz web.<\/p>\n<h3>A qui\u00e9n le puede convenir<\/h3>\n<p>\n<b>A aquellos que no tienen muchas sucursales.<\/b> La implementaci\u00f3n de una soluci\u00f3n SD-WAN con componentes centrales complejos en redes de 8 a 10 sucursales puede no valer la pena: habr\u00e1 que gastar dinero en licencias para dispositivos SD-WAN y recursos del sistema de virtualizaci\u00f3n para alojar los componentes centrales. Las peque\u00f1as empresas suelen tener recursos computacionales escasos. En el caso de Fortinet, basta con comprar cortafuegos. <\/p>\n<p><b>Para aquellos que tienen muchas sucursales peque\u00f1as. <\/b>Para muchos proveedores, el precio m\u00ednimo de la soluci\u00f3n por sucursal es bastante alto y puede no resultar atractivo desde el punto de vista del negocio del cliente final. Fortinet ofrece dispositivos peque\u00f1os a un precio muy atractivo. <\/p>\n<p><b>Para quienes no est\u00e1n listos para dar un paso tan grande a\u00fan. <\/b>La implementaci\u00f3n de SD-WAN con controladores, enrutamiento propietario, un nuevo enfoque para la planificaci\u00f3n y gesti\u00f3n de la red puede ser un paso demasiado serio para algunos clientes. S\u00ed, tal implementaci\u00f3n eventualmente ayudar\u00e1 a optimizar el uso de los canales de comunicaci\u00f3n y el trabajo de los administradores, pero primero habr\u00e1 que aprender muchas cosas nuevas. Para aquellos que a\u00fan no est\u00e1n listos para un cambio de paradigma, pero quieren obtener m\u00e1s de sus canales de comunicaci\u00f3n, la soluci\u00f3n de Fortinet es la adecuada.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/croc\/blog\/520620\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95433,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95432","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 An\u00e1lisis del SD-WAN m\u00e1s asequible: arquitectura, configuraci\u00f3n, administraci\u00f3n y puntos conflictivos | ProHoster","description":"A juzgar por la cantidad de preguntas que hemos estado recibiendo sobre SD-WAN, la tecnolog\u00eda ha comenzado a afianzarse en Rusia.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster","og:description":"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-29T05:42:38+00:00","article:modified_time":"2020-09-29T05:42:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95432","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:05:30","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/95432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=95432"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/95432\/revisions"}],"predecessor-version":[{"id":156763,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/95432\/revisions\/156763"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/95433"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=95432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=95432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=95432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}