Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

KĂŒsimuste arvu pĂ”hjal, mis on meile SD-WANi kohta tulnud, on tehnoloogia hakanud Venemaale tugevalt juurduma. Tarnijad ei maga ja pakuvad oma kontseptsioone, mĂ”ned julged pioneerid on juba neid oma vĂ”rkudesse integreerinud.

Oleme koostööd teinud peaaegu kĂ”igi tarnijatega ning mitme aasta jooksul olen meie laboris suutnud sĂŒveneda iga suure arendaja programmipĂ”histe lahenduste arhitektuuri. SD-WAN, mille on vĂ€lja töötanud Fortinet, paistab natuke erilisena, kuna see on lihtsalt integreeritud kommunikatsioonikanalite koormuse tasakaalustamise funktsioon tulemĂŒĂŒride tarkvarasse. Lahendus on pigem demokraatlik, seetĂ”ttu pööravad sellele tĂ€helepanu ettevĂ”tted, kes pole veel globaalsete muudatustega valmis, kuid soovivad oma kommunikatsioonikanaleid efektiivsemalt kasutada.

Selles artiklis tahan rÀÀkida, kuidas seadistada ja töötada SD-WANiga Fortinetilt, kellele see lahendus sobib ja millistele takistustele vÔib seal sattuda.

Suurimaid SD-WAN turu mĂ€ngijaid vĂ”ib jagada kaheks tĂŒĂŒbiks:

1. EttevĂ”tted, kes on loonud SD-WAN lahendusi nullist. KĂ”ige edukamad neist saavad tohutu arenguimpulsi, kui neid ostavad suured ettevĂ”tted – see on lugu Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia.

2. Suured vĂ”rgu tarnijad, kes on loonud SD-WAN lahendusi, arendades oma traditsiooniliste ruuterite programmeeritavust ja haldust – see on kurikuulus Juniper, Huawei.

Fortinet leidis oma tee. TulemĂŒĂŒridesse on integreeritud funktsioon, mis vĂ”imaldab nende liideseid ĂŒhendada virtuaalseteks kanaliteks ja tasakaalustada koormust keerukate algoritmide abil, vĂ”rreldes tavalise marsruutimisega. Seda funktsionaalsust nimetatakse SD-WAN-iks. Kas seda, mida Fortinet on teinud, saab nimetada SD-WAN-iks? Turul hakkab jĂ€rk-jĂ€rgult kujunema arusaam, et Software-Defined tĂ€hendab Control Plane'i ja Data Plane'i eraldamist, eraldatud kontrollerid, orkestrandid. Fortinetil ei ole midagi sellist. Keskne haldus on valikuline ja seda pakutakse traditsioonilise vahendiga Fortimanager. Kuid minu arvates ei tasu otsida abstraktset tĂ”de ja kulutada aega terminite vaidllemiseks. Reaalses maailmas on igal lĂ€henemisel oma eelised ja puudused. Parim lahendus on nende mĂ”istmine ja oskus valida vajadustele vastavad lahendused.

PĂŒĂŒan koos ekraanipiltidega rÀÀkida, milline vĂ€lja nĂ€eb ja mida suudab SD-WAN Fortinetilt.

Kuidas kÔik töötab

Oletame, et teil on kaks filiaali, mis on ĂŒhendatud kahe andmeedastuskanali kaudu. Need edastuskanalid koondatakse rĂŒhmadesse, nagu tavapĂ€rased Etherneti liidesed LACP-Port-Channelis. Teised meenutavad PPP Multilinki - sobiv analoog. Kanaleid vĂ”ivad olla fĂŒĂŒsilised portid, VLAN SVI samuti VPN vĂ”i GRE-tunnelid.

VPN vĂ”i GRE kasutatakse tavaliselt filiaalide kohalike vĂ”rkude ĂŒhendamiseks ĂŒle interneti. FĂŒĂŒsilisi porte kasutatakse L2-ĂŒhenduste puhul, vĂ”i ĂŒhendamisel eraldatud MPLS/VPN-i kaudu, kui me oleme rahul ĂŒhendusega ilma Overlay ja krĂŒpteerimiseta. Veel ĂŒks stsenaarium, kus SD-WAN grupis kasutatakse fĂŒĂŒsilisi porte, on kohalike kasutajate interneti vĂ€ljundi tasakaalustamine.

Meie stendis on neli tulemĂŒĂŒri ja kaks VPN-tunnelit, mis töötavad lĂ€bi kahe «sideteenuse pakkuja». Skeem nĂ€eb vĂ€lja selline:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

VPN-tunnelid on seadistatud liidesereĆŸiimis nii, et need nĂ€eksid vĂ€lja nagu Point-to-Point ĂŒhenduse seadmed, millel on IP-aadressid P2P-liidestel, mida saab pingsida ja veenduda, et ĂŒhendus konkreetse tunneliga töötab. Selleks, et liiklus krĂŒpteeritaks ja teisele poole suunduks, piisab sellest, kui see suunata tunnelisse. Alternatiiv on liikluse valik krĂŒptimiseks alamtsoonide loendite abil, mis segab administraatori töö keerukuse suurenedes. Suures vĂ”rgus saab VPN-i ehitamisel kasutada ADVPN-tehnoloogiat, mis on Cisco DMVPN vĂ”i Huawei DVPN analoog, millel on lihtsustatud seadistus.

Site-to-Site VPN konfigureerimine kahe seadme jaoks, kus mÔlemal pool marsruutimine BGP.

«Andmekeskus» (DC)
«Haru» (BRN)

config system interface
 muuda "WAN1"
  seata vdom "Internet"
  mÀÀrake ip 1.1.1.1 255.255.255.252
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake roll wan
  seata liides "DC-BRD"
  mÀÀrake vlanid 111
 jĂ€rgmine
 muuda "WAN2"
  seata vdom "Internet"
  mÀÀrake ip 3.3.3.1 255.255.255.252
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake roll lan
  seata liides "DC-BRD"
  mÀÀrake vlanid 112
 jĂ€rgmine
 muuda "BRN-Ph1-1"
  seata vdom "Internet"
  mÀÀrake ip 192.168.254.1 255.255.255.255
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake tĂŒĂŒp tunnel
  mÀÀrake kaug-ip 192.168.254.2 255.255.255.255
  seata liides "WAN1"
 jĂ€rgmine
 muuda "BRN-Ph1-2"
  seata vdom "Internet"
  mÀÀrake ip 192.168.254.3 255.255.255.255
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake tĂŒĂŒp tunnel
  mÀÀrake kaug-ip 192.168.254.4 255.255.255.255
  seata liides "WAN2"
 jĂ€rgmine
lÔpp

config vpn ipsec phase1-interface
 muuda "BRN-Ph1-1"
  seata liides "WAN1"
  mÀÀrake kohalik-gw 1.1.1.1
  mÀÀrake osaluse tĂŒĂŒp any
  mÀÀrake net-seade keelatud
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  mÀÀrake kaug-gw 2.2.2.1
  mÀÀrake psksecret ***
 jĂ€rgmine
 muuda "BRN-Ph1-2"
  seata liides "WAN2"
  mÀÀrake kohalik-gw 3.3.3.1
  mÀÀrake osaluse tĂŒĂŒp any
  mÀÀrake net-seade keelatud
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  mÀÀrake kaug-gw 4.4.4.1
  mÀÀrake psksecret ***
 jĂ€rgmine
lÔpp

config vpn ipsec phase2-interface
 muuda "BRN-Ph2-1"
  seata phase1name "BRN-Ph1-1"
  mÀÀrake ettepanek aes256-sha256
  mÀÀrake dhgrp 2
 jĂ€rgmine
 muuda "BRN-Ph2-2"
  seata phase1name "BRN-Ph1-2"
  mÀÀrake ettepanek aes256-sha256
  mÀÀrake dhgrp 2
 jĂ€rgmine
lÔpp

config router static
 muuda 1
  mÀÀrake vĂ€rav 1.1.1.2
  seata seade "WAN1"
 jĂ€rgmine
 muuda 3
  mÀÀrake vĂ€rav 3.3.3.2
  mÀÀrake seade "WAN2"
 jĂ€rgmine
lÔpp

konfigureerige ruuter bgp
 mÀÀrake as 65002
 mÀÀrake ruuteri-id 10.1.7.1
 mÀÀrake ebgp-multipath lubatud
 konfigureerige naaber
  redigeerige "192.168.254.2"
   mÀÀrake kaug-as 65003
  jĂ€rgmine
  redigeerige "192.168.254.4"
   mÀÀrake kaug-as 65003
  jĂ€rgmine
 lĂ”pp

 konfigureerige vĂ”rk
  redigeerige 1
   mÀÀrake eelnete 10.1.0.0 255.255.0.0
  jĂ€rgmine
lÔpp

config system interface
 muuda "WAN1"
  seata vdom "Internet"
  mÀÀrake ip 2.2.2.1 255.255.255.252
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake roll wan
  mÀÀrake liides "BRN-BRD"
  mÀÀrake vlanid 111
 jĂ€rgmine
 muuda "WAN2"
  seata vdom "Internet"
  mÀÀrake ip 4.4.4.1 255.255.255.252
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake roll wan
  mÀÀrake liides "BRN-BRD"
  mÀÀrake vlanid 114
 jĂ€rgmine
redigeerige "DC-Ph1-1"
  seata vdom "Internet"
  mÀÀrake ip 192.168.254.2 255.255.255.255
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake tĂŒĂŒp tunnel
  mÀÀrake kaug-ip 192.168.254.1 255.255.255.255
  seata liides "WAN1"
 jĂ€rgmine
redigeerige "DC-Ph1-2"
  seata vdom "Internet"
  mÀÀrake ip 192.168.254.4 255.255.255.255
  mÀÀrake lubatud juurdepÀÀs ping
  mÀÀrake tĂŒĂŒp tunnel
  mÀÀrake kaug-ip 192.168.254.3 255.255.255.255
  seata liides "WAN2"
 jĂ€rgmine
lÔpp

config vpn ipsec phase1-interface
  redigeerige "DC-Ph1-1"
  mÀÀrake liides "WAN1"
  mÀÀrake kohalik-gw 2.2.2.1
  mÀÀrake peeritĂŒĂŒp igaĂŒks
  mÀÀrake net-seade keelatud
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  mÀÀrake kaug-gw 1.1.1.1
  mÀÀrake psksecret ***
  jĂ€rgmine
  redigeerige "DC-Ph1-2"
  mÀÀrake liides "WAN2"
  mÀÀrake kohalik-gw 4.4.4.1
  mÀÀrake peeritĂŒĂŒp igaĂŒks
  mÀÀrake net-seade keelatud
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  mÀÀrake kaug-gw 3.3.3.1
  mÀÀrake psksecret ***
  jĂ€rgmine
lÔpp

config vpn ipsec phase2-interface
  redigeerige "DC-Ph2-1"
  mÀÀrake phase1name "DC-Ph1-1"
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  jĂ€rgmine
  redigeerige "DC2-Ph2-2"
  mÀÀrake phase1name "DC-Ph1-2"
  mÀÀrake ettepanek aes128-sha1
  mÀÀrake dhgrp 2
  jĂ€rgmine
lÔpp

config router static
 muuda 1
  mÀÀrake vĂ€rav 2.2.2.2
  mÀÀrake seade "WAN1"
 jĂ€rgmine
 muuda 3
  mÀÀrake vĂ€rav 4.4.4.2
  mÀÀrake seade "WAN2"
 jĂ€rgmine
lÔpp

konfigureerige ruuter bgp
 mÀÀrake as 65003
 mÀÀrake ruuteri-id 10.200.7.1
 mÀÀrake ebgp-multipath lubatud
  konfigureerige naaber
   redigeerige "192.168.254.1"
   mÀÀrake kaug-as 65002
  jĂ€rgmine
  redigeerige "192.168.254.3"
   mÀÀrake kaug-as 65002
  jĂ€rgmine
 lĂ”pp

  konfigureerige vĂ”rk
  redigeerige 1
   mÀÀrake eelnete 10.200.0.0 255.255.0.0
  jĂ€rgmine
lÔpp

Esitan konfiguratsiooni tekstivormingus, sest minu arvates on VPN-i seadistamine nii mugavam. Peaaegu kĂ”ik seaded mĂ”lemalt poolt on identsed, tekstivormingus saab neid teha kopeerida-kleepida. Kui teha sama veebiliideses, on lihtne eksida — kusagil tĂ€rk kasutada vale vÀÀrtust.

Kui oleme liideseid bundi juurde lisanud

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

KÔik marsruudid ja turvapoliitikad vÔivad viidata sellele, mitte selles sisalduvatele liidesele. VÀhemalt tuleb lubada liiklust sisevÔrkudest SD-WAN-i. Nende jaoks reeglite loomisel vÔib rakendada kaitsemeetmeid, nagu IPS, viirusetÔrje ja HTTPS-i avamine.

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Bundi seadistamiseks seadistatakse SD-WAN reeglid. Need on reeglid, mis mÀÀravad teatud liikluse tasakaalu algoritmi. Need on sarnased suunamisreeglitele poliitikapÔhises suunamises, vaid tulemuseks on mitte next-hop vÔi tavaline vÀljundliides, vaid SD-WAN bundi lisatud liidesed pluss liikluse tasakaalustamise algoritm nende liideste vahel.

Liiklust saab eristada ĂŒldisest voost L3-L4 teabe, tuvastatud rakenduste, interneti teenuste (URL ja IP) ja kaasavĂ”etud tööjaamade ja sĂŒlearvutite tuvastatud kasutajate alusel. PĂ€rast seda saab eraldatud liiklusele mÀÀrata ĂŒhe jĂ€rgmistest tasakaalu algoritmidest:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Liidese eelistuse nimekirjas valitakse need liidesed, mis on juba bundi lisatud, mis teenindavad seda tĂŒĂŒpi liiklust. Mitte kĂ”ik liidesed lisades saab piiritleda, milliste tĂ€pselt kanalitega liikleb nĂ€iteks e-post, kui soovite vĂ€ltida selle ĂŒlekoormust kalliste kanalitega, millel on kĂ”rge SLA. FortiOS 6.4.1-s on lisatud vĂ”imalus grupeerida SD-WAN bundi lisatud liideseid tsoonidesse, luues nĂ€iteks ĂŒhe tsooni eemaldatud asukohaga suhtlemiseks ja teise kohaliku interneti ligipÀÀsu jaoks NAT-i kasutades. Jah, liiklust, mis liigub internetti, saab samuti tasakaalustada.

Tasakaalu algoritmidest

Kuidas Fortigate (Fortineti tulemĂŒĂŒr) suudab liiklust kanalite vahel jaotada, on kaks huvitavat vĂ”imalust, mis ei ole turul vĂ€ga levinud:

Madalam hind (SLA) – kĂ”ikidest liidestest, mis rahuldavad SLA-d, valitakse see, millel on madalam kaal (cost), mille administraator on kĂ€sitsi mÀÀranud; see reĆŸiim sobib „mahukale” liiklusele, nagu varukoopiad ja failide edastamine.

Parim kvaliteet (SLA) – see algoritm, lisaks tavalistele viivitustele, jitteritele ja pakettide kaotusele, vĂ”ib Fortigate kasutada ka kanali praegust koormust kvaliteedi hindamiseks; see reĆŸiim sobib „tundlikule” liiklusele, nagu IP-telefon (VoIP) ja videokonverents.

Nende algoritmide jaoks on vajalik sideteenuse efektiivsuse mÔÔtja seadistamine – Performance SLA. See mÔÔtja kontrollib jĂ€rjepidevalt (check interval) SLA jĂ€rgimise teavet: kadude (packet loss), viivituste (latency) ja jitterite (jitter) kohta sideteenuses, — ja vĂ”ib „tagasi lĂŒkata” need kanalid, mis ei rahuldu hetkel kvaliteedi lĂ€vevÀÀrtustega – kaotavad liiga palju pakette vĂ”i annavad liiga suure viivituse. Peale selle jĂ€lgib mÔÔtja kanali staatust ja vĂ”ib ajutiselt eemaldada selle bundi, kui tekib korduv vastuste kadumine (failures before inactive). Taastumise korral, pĂ€rast mitut jĂ€rjestikust vastust (restore link after) naaseb mÔÔtja automaatselt kanali bundi, ja andmed hakkavad taas liikuma lĂ€bi selle.

Nii nĂ€eb vĂ€lja „mÔÔtja” seade:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Veebiliideses on testide jaoks saadaval protokollid ICMP-Echo-request, HTTP-GET ja DNS request. Kommandojoones on natuke rohkem valikuid: saadaval on TCP-echo ja UDP-echo, samuti spetsiaalne kvaliteedi mÔÔtmise protokoll — TWAMP.

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

MÔÔtmistulemusi saab vaadata ka veebiliideses:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Ja kÀsureas:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

TÔrkeotsing

Kui olete seadistanud reegli, kuid see ei tööta oodatud viisil, tasub vaadata Hit Count vÀÀrtust SD-WAN reeglite loendis. See nĂ€itab, kas liiklus jĂ”uab ĂŒldse sellesse reeglisse:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

MÔÔturi seadistamise lehelt on vÔimalik jÀlgida kanaliparametrite muutusi aja jooksul. Punktjoonena on mÀrgitud parameetri lÀvivÀÀrtus

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Veebiliideses saab vaadata, kuidas liiklus jaotub edastatud/saadetud andmete mahu ja seansside arvu pÔhjal:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Lisaks on suurepĂ€rane vĂ”imalus jĂ€lgida pakettide edasiviimist maksimaalse detailide tasemega. Tegutsemas reaalsetes vĂ”rkudes koguneb seadme konfiguratsiooni palju marsruudimise, tulemĂŒĂŒride ja SD-WAN sadamate vahelise liikluse jaotamise poliitikaid. KĂ”ik need mĂ”jutavad ĂŒksteist keerulisel viisil ning kuigi tarnija esitab detailseid vooskeeme pakettide töötlemise algoritmidest, on vĂ€ga oluline omada vĂ”imalust mitte teooriaid ĂŒles ehitada ja kontrollida, vaid nĂ€ha, kuhu tegelikult liiklus suundub.

NÀiteks jÀrgmine kÀskude kogum

diagnoosige tÔrke voog filtrit saddr 10.200.64.15
diagnoosige tÔrke voog filtrit daddr 10.1.7.2
diagnoosige tÔrke voog nÀita funktsiooni-nime
diagnoosige tÔrge lubamine
diagnoosige tÔrke jÀlgimine 2

vÔimaldab jÀlgida kahte paketti, mille lÀhteaadress on 10.200.64.15 ja sihtaadress on 10.1.7.2.
Pinge saame 10.7.1.2-lt aadressilt 10.200.64.15 kaks korda ja vaatame konsolile vÀljundit.

Esimene pakk:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Teine pakk:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Siin on esimesed paketid, mille tulemĂŒĂŒr on saanud:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 sai paketi(proto=1, 10.200.64.15:42->10.1.7.2:2048) DMZ-Office'ist. tĂŒĂŒp=8, kood=0, id=42, seq=0."
VDOM – Internet, Proto=1 (ICMP), DMZ-Office – L3-liidese nimi. TĂŒĂŒp=8 – Echo.

Kuna loodi uus seanss:
msg="allocate a new session-0006a627"

Ja leiti marsruudimise poliitika seadistuste vastavus
msg="Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110"

Selgub, et pakk peab olema saadetud ĂŒhte VPN-tunnelisse:
"find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1"

TulemĂŒĂŒri poliitikates leiti lubav reegel:
msg="Allowed by Policy-3:"

Pakk on krĂŒpteeritud ja saadetud VPN-tunnelisse:
func=ipsecdev_hard_start_xmit line=789 msg="sisen IPsec liides-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-1"
func=esp_output4 line=905 msg="IPsec krĂŒpto/autentimine"

KrĂŒpteeritud pakk saadetakse selle WAN-liidese jaoks mÀÀratud aadressile:
msg="send to 2.2.2.2 via intf-WAN1"

Teise paketi puhul toimub kĂ”ik sarnaselt, kuid see saadetakse teise VPN-tunnelisse ja lĂ€heb lĂ€bi teise tulemĂŒĂŒri pordi:
func=ipsecdev_hard_start_xmit line=789 msg="sisen IPsec liides-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-2"
func=esp_output4 line=905 msg="IPsec krĂŒpto/autentimine"
func=ipsec_output_finish line=622 msg="saada 4.4.4.2 kaudu intf-WAN2"

Lahenduse eelised

UsaldusvÀÀrne funktsionaalsus ja mugav liides. Funktsioonide kogum, mis oli olemas FortiOS-is enne SD-WAN-i ilmumist, on tĂ€ielikult sĂ€ilinud. See tĂ€hendab, et meil on mitte uuesti vĂ€lja töötatud tarkvara, vaid kĂŒps sĂŒsteem usaldusvÀÀrselt tarnijalt tulemĂŒĂŒre. Koos traditsiooniliste vĂ”rgufunktsioonide komplektiga, mugava ja kergesti Ă”pitava veebiliidesega. Kas paljudel SD-WAN tarnijatel on lĂ”ppseadmetes, ĂŒtleme, Remote-Access VPN funktsionaalsus?

80. taseme turvalisus. FortiGate on tulemĂŒĂŒride lahenduste tipus. Internetis on palju materjale tulemĂŒĂŒride seadistamise ja haldamise kohta, ning tööturul on piisavalt turvaeksperte, kes on juba usaldusvÀÀrsete lahendustega tuttavad.

SD-WAN funktsionaalsuse nullhind. SD-WAN-vÔrgu loomine FortiGate'il maksab sama palju kui tavalise WAN-vÔrgu loomine, kuna SD-WAN funktsionaalsuse rakendamiseks ei ole vaja tÀiendavaid litsentse.

Madala hindade sisenemisbarjÀÀri. Fortigate'il on hea seadmete jaotamine erineva jĂ”udluse jĂ€rgi. KĂ”ige odavamad ja vĂ€iksemad mudelid sobivad ka vĂ€ikese kontori vĂ”i mĂŒĂŒgikoha seadistamiseks, nĂ€iteks 3-5 töötajale. Paljusid tarneid tavaliselt selliseid madala jĂ”udlusega ja taskukohaseid mudelid puuduvad.

KĂ”rge jĂ”udlus. SD-WAN funktsionaalsuse viimine liikluse tasakaalustamise tasemele vĂ”imaldas ettevĂ”ttel vĂ€lja anda spetsialiseeritud SD-WAN ASIC, mis tagab, et SD-WAN töö ei vĂ€henda tulemĂŒĂŒri ĂŒldist jĂ”udlust.

VĂ”imalus tĂ”husalt kasutada Fortineti seadmeid terve ettevĂ”tte jaoks. Need on paar tulemĂŒĂŒri, lĂŒlitid, Wi-Fi ligipÀÀsupunktid. Sellise ettevĂ”tte haldamine on lihtne ja mugav – lĂŒlitid ja ligipÀÀsupunktid registreeritakse tulemĂŒĂŒrites ja neid hallatakse seal. NĂ€iteks vĂ”ib selline port vĂ€lja nĂ€ha tulemĂŒĂŒri liidesest, millega seda lĂŒlitit hallatakse:

Ülevaade kĂ”ige demokraatlikumast SD-WAN-ist: arhitektuur, seadistamine, haldamine ja peamised takistused

Kontrollerite puudumine, kui ainus rikke punkt. Sellega rÔhutab tarnija, kuid seda vÔib nimetada plussiks vaid osaliselt, kuna neil tarnijatel, kellel kontrollerid on, on nende talitluse tagamine odav, enamikul juhtudel vÀikese arvutite koguse hinnas virtuaalses keskkonnas.

Millele pöörata tÀhelepanu

Kontrollplaani ja andmeplaani eraldamise puudumine. See tĂ€hendab, et vĂ”rku tuleb seadistada kas kĂ€sitsi vĂ”i juba olemasolevate traditsiooniliste haldusvahendite — FortiManager — abil. Nendel mĂŒĂŒjatel, kellel on selline jaotus toimiv, koguneb vĂ”rgu ise. Administraator peab vaid kohandama selle topoloogiat, midagi kusagil keelama, mitte rohkem. Kuid FortiManageri eelis on selles, et see suudab hallata mitte ainult tulemĂŒĂŒre, vaid ka lĂŒliteid ja Wi-Fi juurdepÀÀsupunkte, st praktiliselt kogu vĂ”rku.

Tinglik juhtimise kasvu. Kuna vĂ”rgu seadistamise automatiseerimiseks kasutatakse traditsioonilisi vahendeid, tĂ”useb vĂ”rgu haldusvĂ”imekus SD-WANi sissetoomisega vaid pisut. Teisalt, uus funktsionaalsus muutub kiiresti kergesti kĂ€ttesaadavaks, kuna mĂŒĂŒja vabastab selle esmalt tulemĂŒĂŒride operatsioonisĂŒsteemile (mis annab kohe vĂ”imaluse seda kasutada), ning alles hiljem tĂ€iendatakse haldussĂŒsteemi vajalike liideselementidega.

MÔned funktsioonid vÔivad olla juurdepÀÀsetavad kÀsurea kaudu, kuid mitte veebiliidese kaudu. Pole nii hirmutav mÔnikord kÀsureasse siseneda midagi seadistama, kui hirmutav on mitte nÀha veebiliideses, et midagi on juba seadistatud kÀsurea kaudu. Kuid see puudutab tavaliselt kÔige uuemaid funktsioone ja jÀrk-jÀrgult, koos FortiOSi uuendustega, tÀiustatakse veebiliidest.

Kellele see sobib

Neile, kellel ei ole liiga palju filiaale. SD-WAN lahenduse juurutamine keeruliste kesksĂŒsteemidega 8-10 filiaaliga vĂ”ib osutuda kulutamiseks — tuleb kulutada raha SD-WAN seadmete litsentside ja virtuaalhalduse sĂŒsteemi ressursside jaoks kesksete komponentide paigutamiseks. VĂ€ikestel ettevĂ”tetel on tavaliselt vabade arvutusressursside osakaal madal. Fortinetiga on piisav lihtsalt osta tulemĂŒĂŒre.

Neile, kellel on vĂ€ga palju vĂ€ikeseid filiaale. Paljude mĂŒĂŒjate puhul on lahenduse minimaalne hind filiaali kohta ĂŒsna kĂ”rge ja see vĂ”ib tellijale Ă€ri mĂ”ttes ebasoodne olla. Fortinet pakub vĂ€ikseid seadmeid vĂ€ga atraktiivse hinnaga.

Neile, kes ei ole veel valmis liiga kaugele minema. SD-WANi juurutamine kontrolleritega, patenteeritud marsruutimise, uue lĂ€henemisega vĂ”rgu planeerimisele ja haldamisele vĂ”ib olla mĂ”ne tellija jaoks liiga ulatuslik samm. Jah, selline juurutamine aitab lĂ”puks optimeerida ĂŒhenduste kasutamist ja administraatorite tööd, kuid esmalt tuleb Ă”ppida palju uut. Neile, kes pole veel valmis paradigma muutmiseks, kuid soovivad oma ĂŒhendustest maksimumi vĂ”tta, sobib Fortineti lahendus just.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster