Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Kuna palju kĂŒsimusi, mis on SD-WANi kohta saabunud, on tehnoloogia hakanud Venemaal tĂ”eliselt kasutusele vĂ”tma. Tarnijad ei maga ega paku oma kontseptsioone, ning mĂ”ned julgemaid esimesi kasutajaid on juba neid oma vĂ”rgu sisse seadnud.

Me teeme koostööd peaaegu kĂ”ikide tarnijatega ja paari aasta jooksul olen meie laboris saanud pĂ”hjalikult uurida iga suure programmid mÀÀravate lahenduste arendaja arhitektuuri. Erakordseks jÀÀb siin SD-WAN Fortinetilt, mis integreeris liikluse tasakaalustamise funktsiooni oma tulemĂŒĂŒride tarkvarasse. Lahendus on pigem demokraatlik, seetĂ”ttu vaatavad seda tavaliselt firmad, kes pole veel globaalseks muutuseks valmis, aga soovivad oma sidekanaleid tĂ”husamalt kasutada.

Selles artiklis tahan rÀÀkida, kuidas seadistada ja kasutada SD-WANi Fortinetilt, kellele see lahendus sobib ja milliste probleemidega vÔib kokku puutuda.

Suurimate mĂ€rgatavate SD-WANi turu mĂ€ngijate saab jaotada kahe tĂŒĂŒbi vahel:

1. Idufirmad, kes lĂ”id SD-WANi lahendused nullist. Edukaimad neist saavad suurte ettevĂ”tete ostmise tĂ”ttu tohutu arenguimpulsi – see on lugude nagu Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia lugu.

2. Suured vĂ”rgu tarnijad, kes on loonud SD-WANi lahendused, edendades oma traditsiooniliste marsruutide programmeeritavust ja haldamist – see on Juniperi, Huawei lugu.

Fortinet suutis leida oma tee. TulemĂŒĂŒride tarkvarasse on integreeritud funktsioon, mis vĂ”imaldab liita nende liidesed virtuaalseteks kanaliteks ja kaasata nende vahel koormuse tasakaalustamist keerukate algoritmidega, vĂ”rreldes harjumuspĂ€rase marsruutimisega. Seda funktsiooni nimetatakse SD-WANiks. Kas Fortineti tehtut saab nimetada SD-WANiks? Turul kujuneb jĂ€rk-jĂ€rgult arusaam, et Software-Defined tĂ€hendab kontrollplaani eraldamist andmeplaanist, eraldatud kontrollerite ja orkestreerijate olemasolu. Fortinetil ei ole sellist midagi. Keskne haldamine on vĂ”imalus ja pakutakse traditsioonilise vahendi Fortimanageri kaudu. Aga minu arvates ei tohiks otsida abstraktset tĂ”de ja raisata aega terminites vaidluste pidamiseks. TĂ”eses maailmas on igal lĂ€henemisel oma tugevused ja nĂ”rkused. Parim lahendus on neist aru saada ja osata valida lahendusi, mis vastavad ĂŒlesannetele.

Proovin jagada, kuidas nÀeb vÀlja ja mida oskab Fortineti SD-WAN, koos ekraanipiltidega.

Kuidas kÔik on korraldatud

Oletame, et teil on kaks filiaali, mis on ĂŒhendatud kahe andmeedastuskanaliga. Need andmeedastuskanalid ĂŒhendatakse rĂŒhmaks, sarnaselt sellele, kuidas tavalised Etherneti liidesed ĂŒhendatakse LACP-Port-Channel'i kaudu. Kogenud kasutajad meenutavad PPP Multilinki – see on samuti sobiv analoog. Kanaliteks vĂ”ivad olla fĂŒĂŒsilised portid, VLAN SVI ning samuti VPN vĂ”i GRE-tunnelid.

VPN vĂ”i GRE kasutatakse tavaliselt kohalikest vĂ”rkudest filiaalide ĂŒhendamiseks ĂŒle interneti. FĂŒĂŒsilisi porte kasutatakse siis, kui teenused on L2-ĂŒhenduste kaudu omavahel seotud vĂ”i kui ĂŒhendus on eraldiseisva MPLS/VPN kaudu, kui me ei soovi ĂŒlekatte ja krĂŒpteerimist. Veel ĂŒks stsenaarium, kus SD-WAN-grupis kasutatakse fĂŒĂŒsilisi porte, on kasutajate kohaliku Interneti-ĂŒhenduse tasakaalustamine.

Meie stendis on neli tulemĂŒĂŒri ja kaks VPN-tunnelit, mis töötavad kahe "teenusepakkuja" kaudu. Skeem nĂ€eb vĂ€lja selline:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

VPN-tunnelid on seadistatud liidese reĆŸiimis, nii et need sarnanevad punkt-punkt ĂŒhendustega seadmete vahel, millel on IP-aadressid P2P-liideseid, mida saab pingida ja veenduda, et ĂŒhendus konkreetse tunneli kaudu töötab. Selleks, et liiklus krĂŒpteeritaks ja suunduks teisele poole, piisab selle marsruutimisest tunnelisse. Alternatiiviks on liikluse filtreerimine krĂŒpteerimiseks alamvĂ”rgu loendite abil, mis segab administraatorit, kui konfiguratsioon muutub keerukamaks. Suures vĂ”rgus VPN-i loomiseks saab kasutada ADVPN-tehnoloogiat, mis on sarnane Cisco DMVPN-le vĂ”i Huawei DVPN-ile, lihtsustades seadistamist.

Site-to-Site VPN konfigureerimine kahes seadmes, kus mÔlemal pool on BGP marsruutimine

"Andmekeskus" (DC)
"Filiaal" (BRN)

konfigureeri sĂŒsteemi liides
 muuda "WAN1"
  seata vdom "Internet"
  seata ip 1.1.1.1 255.255.255.252
  seata lubatud juurdepÀÀs ping
  seata roll wan
  seata liides "DC-BRD"
  seata vlanid 111
 jĂ€rgmine
 muuda "WAN2"
  seata vdom "Internet"
  seata ip 3.3.3.1 255.255.255.252
  seata lubatud juurdepÀÀs ping
  seata roll lan
  seata liides "DC-BRD"
  seata vlanid 112
 jĂ€rgmine
 muuda "BRN-Ph1-1"
  seata vdom "Internet"
  seata ip 192.168.254.1 255.255.255.255
  seata lubatud juurdepÀÀs ping
  seata tĂŒĂŒp tunnel
  seata remote-ip 192.168.254.2 255.255.255.255
  seata liides "WAN1"
 jĂ€rgmine
 muuda "BRN-Ph1-2"
  seata vdom "Internet"
  seata ip 192.168.254.3 255.255.255.255
  seata lubatud juurdepÀÀs ping
  seata tĂŒĂŒp tunnel
  seata remote-ip 192.168.254.4 255.255.255.255
  seata liides "WAN2"
 jĂ€rgmine
lÔpeta

konfigureeri vpn ipsec phase1-liides
 muuda "BRN-Ph1-1"
  seata liides "WAN1"
  seata kohalik-gw 1.1.1.1
  seata peervĂ€lja puit
  seata net-seade keelatud
  seata ettepanek aes128-sha1
  seata dhgrp 2
  seata remote-gw 2.2.2.1
  seata psksecret ***
 jĂ€rgmine
 muuda "BRN-Ph1-2"
  seata liides "WAN2"
  seata kohalik-gw 3.3.3.1
  seata peervĂ€lja puit
  seata net-seade keelatud
  seata ettepanek aes128-sha1
  seata dhgrp 2
  seata remote-gw 4.4.4.1
  seata psksecret ***
 jĂ€rgmine
lÔpeta

konfigureeri vpn ipsec phase2-liides
 muuda "BRN-Ph2-1"
  set phase1name "BRN-Ph1-1"
  set proposal aes256-sha256
  seata dhgrp 2
 jĂ€rgmine
 edit "BRN-Ph2-2"
  set phase1name "BRN-Ph1-2"
  set proposal aes256-sha256
  seata dhgrp 2
 jĂ€rgmine
lÔpeta

config router static
 edit 1
  set gateway 1.1.1.2
  set device "WAN1"
 jĂ€rgmine
 edit 3
  set gateway 3.3.3.2
  set device "WAN2"
 jĂ€rgmine
lÔpeta

config router bgp
 set as 65002
 set router-id 10.1.7.1
 set ebgp-multipath enable
 config neighbor
  edit "192.168.254.2"
   set remote-as 65003
  next
  edit "192.168.254.4"
   set remote-as 65003
  next
 end

 config network
  edit 1
   set prefix 10.1.0.0 255.255.0.0
  next
lÔpeta

konfigureeri sĂŒsteemi liides
 muuda "WAN1"
  seata vdom "Internet"
  set ip 2.2.2.1 255.255.255.252
  seata lubatud juurdepÀÀs ping
  seata roll wan
  set interface "BRN-BRD"
  seata vlanid 111
 jĂ€rgmine
 muuda "WAN2"
  seata vdom "Internet"
  set ip 4.4.4.1 255.255.255.252
  seata lubatud juurdepÀÀs ping
  seata roll wan
  set interface "BRN-BRD"
  set vlanid 114
 jĂ€rgmine
 edit "DC-Ph1-1"
  seata vdom "Internet"
  set ip 192.168.254.2 255.255.255.255
  seata lubatud juurdepÀÀs ping
  seata tĂŒĂŒp tunnel
  set remote-ip 192.168.254.1 255.255.255.255
  seata liides "WAN1"
 jĂ€rgmine
 edit "DC-Ph1-2"
  seata vdom "Internet"
  set ip 192.168.254.4 255.255.255.255
  seata lubatud juurdepÀÀs ping
  seata tĂŒĂŒp tunnel
  set remote-ip 192.168.254.3 255.255.255.255
  seata liides "WAN2"
 jĂ€rgmine
lÔpeta

konfigureeri vpn ipsec phase1-liides
  edit "DC-Ph1-1"
   set interface "WAN1"
   set local-gw 2.2.2.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 1.1.1.1
   set psksecret ***
  next
  edit "DC-Ph1-2"
   set interface "WAN2"
   set local-gw 4.4.4.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 3.3.3.1
   set psksecret ***
  next
lÔpeta

konfigureeri vpn ipsec phase2-liides
  edit "DC-Ph2-1"
   set phase1name "DC-Ph1-1"
   set proposal aes128-sha1
   set dhgrp 2
  next
  edit "DC2-Ph2-2"
   set phase1name "DC-Ph1-2"
   set proposal aes128-sha1
   set dhgrp 2
  next
lÔpeta

config router static
 edit 1
  set gateway 2.2.2.2
  et device "WAN1"
 jĂ€rgmine
 edit 3
  set gateway 4.4.4.2
  set device "WAN2"
 jĂ€rgmine
lÔpeta

config router bgp
  set as 65003
  set router-id 10.200.7.1
  set ebgp-multipath enable
  config neighbor
   edit "192.168.254.1"
    set remote-as 65002
   next
  edit "192.168.254.3"
   set remote-as 65002
   next
  end

  config network
   edit 1
    set prefix 10.200.0.0 255.255.0.0
   next
lÔpeta

Ma toon konfigureerimise tekstiversioonis, sest minu arvates on nii VPN-i seadistamine mugavam. Peaaegu kĂ”ik seaded mĂ”lemal pool on ĂŒhesugused, tekstiversioonis saab neid lihtsalt kopeerida ja kleepida. Kui teha sama veebiliidese kaudu, on lihtne viga teha — unustada kuskil mĂ€rk, sisestada vale vÀÀrtus.

Peale seda, kui oleme liidesed bundi juurde lisanud

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

vÔivad kÔik marsruudid ja turvapoliitikad viidata sellele, mitte sealsetele liidetele. VÀhemalt tuleb lubada liiklus sisevÔrkudest SD-WAN-ile. Nende jaoks reeglite koostamisel saab rakendada turvameetmeid, nagu IPS, viirusetÔrje ja HTTPS-i avamine.

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Bundi jaoks seadistatakse SD-WAN reeglid. Need reeglid mÀÀravad tasakaalustamise algoritmi konkreetse liikluse jaoks. Need on sarnased marsruutimise poliitikatele, Policy-Based Routing'is, ainult et tulemuseks, kui liiklus kuulub poliitika alla, ei ole next-hop vÔi tavaline vÀljaminev liides, vaid SD-WAN bundli lisatud liidesed, pluss liikluse tasakaalustamise algoritm nende vahel.

Traffic can be distinguished from the general flow based on L3-L4 information, recognized applications, internet services (URLs and IPs), as well as by identified users of workstations and laptops. After that, one of the following load balancing algorithms can be assigned to the distinguished traffic:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

In the Interface Preference list, select the interfaces from those already added to the bundle that will serve this type of traffic. By not adding all interfaces, you can restrict which channels, for example, your email travels through if you don't want it to burden expensive channels with high SLA. In FortiOS 6.4.1, it became possible to group interfaces added to the SD-WAN bundle into zones, creating, for example, one zone for connecting to remote sites and another for local internet access using NAT. Yes, the traffic going to the regular internet can also be balanced.

About load balancing algorithms

Regarding how Fortigate (the firewall from Fortinet) splits traffic between channels, there are two interesting options that are not very common on the market:

Lowest Cost (SLA) – among all interfaces satisfying SLA at the moment, the one with the lowest cost, defined by the administrator manually, is selected; this mode is suitable for 'bulk' traffic, such as backups and file transfers.

Best Quality (SLA) – this algorithm, in addition to the usual delay, jitter, and packet loss, can also use the current channel load for quality assessment; this mode is suitable for 'sensitive' traffic, such as VoIP and video conferencing.

Need for Performance SLA configuration arises for these algorithms. This measurement tool periodically checks SLA compliance information: packet loss, latency, and jitter, and can 'reject' those channels that currently do not meet the quality threshold — losing too many packets or having excessive latency. Additionally, the tool monitors the channel's status and may temporarily remove it from the bundle in case of repeated response losses. Upon recovery, after several consecutive responses, the tool automatically returns the channel to the bundle, allowing data transmission to resume.

This is what the ‘measurer’ setup looks like:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

In the web interface, ICMP-Echo-request, HTTP-GET, and DNS request are available as testing protocols. The command line offers slightly more options: TCP-echo and UDP-echo are available, along with a specialized quality measurement protocol — TWAMP.

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Measurement results can be viewed in the web interface:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

And in the command line:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Troubleshooting

If a rule was created but everything doesn't work as expected, it's worth checking the Hit Count value in the SD-WAN Rules list. It will show whether the traffic is hitting this rule at all:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

On the configuration page of the measurer itself, you can see the change in channel parameters over time. The threshold value of the parameter is indicated by a dashed line.

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

In the web interface, you can view how traffic is distributed by the volume of transmitted/received data and the number of sessions:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

In addition to all this, there is an excellent opportunity to track packet passage with maximum detail. In a real network setting, the device configuration accumulates numerous routing policies, firewall rules, and traffic distribution across SD-WAN ports. All of this interacts in complex ways, and while the vendor provides detailed flowcharts of packet processing algorithms, it is crucial to have the ability to observe where exactly the traffic is actually going instead of just building and verifying theories.

For example, the following set of commands

diagnoosige silumifiltri algallika 10.200.64.15
diagnoosige silumifiltri sihtpunkt 10.1.7.2
diagnoosige silumi nÀita funktsiooni-nime
diagnoosige silum lubamine
diagnoosige silum jÀlgimine 2

Will allow tracking two packets from source address 10.200.64.15 to destination address 10.1.7.2.
Pingime adresse 10.7.1.2 RII 10.200.64.15 kaks korda ja vaatame tulemusi konsoolis.

Esimene pakett:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Teine pakett:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Siin on esimene pakett, mille vĂ”ttis vastu tulemĂŒĂŒr:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 sai paketti (proto=1, 10.200.64.15:42->10.1.7.2:2048) DMZ-Office'ist. tĂŒĂŒp=8, kood=0, id=42, jĂ€rjekord=0."
VDOM – Internet, Proto=1 (ICMP), DMZ-Office – L3-liidese nimi. Type=8 – Echo.

Selle jaoks loodi uus seanss:
msg="allocate a new session-0006a627"

Ja avastati, et marsruutimise poliitikate seadetes on kattuvus
msg="Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110"

Selgub, et pakett tuleb saata ĂŒhe VPN-tunneli kaudu:
"find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1"

TulemĂŒĂŒripoliitikates leitakse lubav reegel:
msg="Allowed by Policy-3:"

Pakett krĂŒpteeritakse ja saadetakse VPN-tunneli kaudu:
funktsioon=ipsecdev_hard_start_xmit rida=789 sÔnum="sisenen IPsec liidesesse-DC-Ph1-1"
funktsioon=_ipsecdev_hard_start_xmit rida=666 sÔnum="IPsec tunnel-DC-Ph1-1"
funktsioon=esp_output4 rida=905 sĂ”num="IPsec krĂŒpteerimine/autentimine"

KrĂŒpteeritud pakett saadetakse selle WAN-liidese jaoks mĂ”eldud vĂ€rava aadressile:
msg="send to 2.2.2.2 via intf-WAN1"

Teise paketi puhul toimub kĂ”ik sarnaselt, kuid see saadetakse teise VPN-tunneli kaudu ja vĂ€ljub teise porti tulemĂŒĂŒrist:
func=ipsecdev_hard_start_xmit line=789 msg="sisene IPsec liides-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-2"
funktsioon=esp_output4 rida=905 sĂ”num="IPsec krĂŒpteerimine/autentimine"
func=ipsec_output_finish line=622 msg="saada 4.4.4.2 kaudu intf-WAN2"

Lahenduse eelised

UsaldusvÀÀrne funktsionaalsus ja mugav liides. FortiOS-i funktsioonide loetelu on tĂ€ielikult sĂ€ilinud alates SD-WAN-i ilmumisest. See tĂ€hendab, et meil on mitte uuesti arendatud tarkvara, vaid kĂŒps sĂŒsteem usaldusvÀÀrselt tulemĂŒĂŒrivendorilt. Traditsiooniliste vĂ”rgufunktsioonide komplektiga, mugava ja lihtsalt omandatava veebiliidese. Kas paljusid SD-WAN-i tootjaid on oma lĂ”ppseadmetes nĂ€iteks Remote-Access VPN funktsioon?

Turvalisus tasemel 80. FortiGate kuulub parimate tulemĂŒĂŒrilahenduste hulka. Internetis on palju materjale tulemĂŒĂŒride seadistamise ja haldamise kohta ning tööturul on palju julgeolekuspetsialiste, kes on juba omandanud selle tootja lahendused.

SD-WAN funktsiooni puhul nullkulu. SD-WAN-vÔrgu rajamine FortiGate'i peale maksab sama palju kui tavalise WAN-vÔrgu rajamine, kuna SD-WAN-funktsiooni rakendamiseks ei ole vaja tÀiendavaid litsentse.

Madala hinna barjÀÀr. Fortigate'il on erinevate tootlikkuse jaoks head seadmete klassifikatsioonid. KĂ”ige madalamad ja odavamaid mudeleid saab kasutada, et rajada kontor vĂ”i mĂŒĂŒgikoht nĂ€iteks 3–5 töötajale. Paljudel tootjatel selliseid madala tootlikkuse ja taskukohaseid mudeleid lihtsalt ei ole.

KĂ”rge tootlikkus. SD-WAN funktsiooni vĂ€hendamine liikluse tasakaalustamiseks on vĂ”imaldanud ettevĂ”ttel vabastada spetsialiseeritud SD-WAN ASIC, mille tĂ”ttu ei vĂ€henda SD-WAN töötamise tulemust tulemĂŒĂŒri ĂŒldiselt.

VĂ”ime rakendada kontorit tĂ€ielikult Fortineti seadmetel. See on paar tulemĂŒĂŒre, lĂŒlitid, Wi-Fi ligipÀÀsupunktid. Sellist kontorit on lihtne ja mugav hallata – lĂŒlitid ja ligipÀÀsupunktid registreeritakse tulemĂŒĂŒrides ning hallatakse sealt. NĂ€iteks vĂ”ib selline vĂ€lja nĂ€ha lĂŒliti port tulemĂŒĂŒri kasutajaliidese kaudu, millega see lĂŒliti on hallatav:

Demokraatliku SD-WAN'i analĂŒĂŒs: arhitektuur, seadistamine, haldamine ja allveelaevad

Kontrollerite puudumine, kui ainus rike koht. Sellele rĂ”hutab tĂ€helepanu mĂŒĂŒja ise, kuid seda saab nimetada plussiks vaid osaliselt, kuna nendel mĂŒĂŒjatel, kellel kontrollerid on, on nende talitlushĂ€ire kindlustamine suhteliselt odav, enamasti vĂ€ikese arvu arvutusressursside maksumuse ulatuses virtualiseerimise keskkonnas.

Millele tÀhelepanu pöörata

Kontrollplaani ja andmeplaani puudumine. See tĂ€hendab, et vĂ”rku tuleb seadistada kas kĂ€sitsi vĂ”i juba olemasolevate traditsiooniliste haldustööriistadega – FortiManager. Neil mĂŒĂŒjatel, kellel see eristus on loodud, koguneb vĂ”rk iseenesest. Administraatoril vĂ”ib olla vajalik vaid korrigeerida selle topoloogiat, midagi kuskil keelata, mitte rohkem. Kuid FortiManageri eeliseks on see, et see suudab hallata mitte ainult tulemĂŒĂŒre, vaid ka lĂŒliteid ja Wi-Fi ligipÀÀsupunkte, seega praktiliselt kogu vĂ”rku.

HĂŒpoteetiline kasv haldamise osas. Kuna vĂ”rgu seadistamise automatiseerimiseks kasutatakse traditsioonilisi vahendeid, haldamise tase vĂ”rgu juurutamisega SD-WAN-is suureneb vaid veidi. Teisest kĂŒljest, uus funktsionaalsus muutub kergemini kĂ€ttesaadavaks, kuna mĂŒĂŒja vabastab selle esmalt ainult tulemĂŒĂŒride opsĂŒsteemile (mis annab kohe vĂ”imaluse selle kasutamiseks) ja alles seejĂ€rel tĂ€iendab juhtimissĂŒsteemi vajalike liideste abil.

Osad funktsioonid vÔivad olla saadaval kÀsurealt, kuid pole kÀttesaadavad veebiliidesest. Pole nii hirmutav vahel kÀsureale minna midagi seadistama, kui see on hirmutav mitte nÀha veebiliideses, et midagi on juba seadistatud kÀsurealt. Kuid see puudutab tavaliselt kÔige uusi funktsioone ja jÀrk-jÀrgult, koos FortiOS'i uuendustega, saadakse veebiliidese vÔimalused jÀrk-jÀrgult kÀtte.

Kellele sobib

Neile, kellel ei ole palju filiaale. SD-WAN lahenduse rakendamine keerukate kesksete komponentidega 8-10 harukontoris ei pruugi tasuda – tuleb kulutada raha SD-WAN seadmete litsentside ja virtualiseerimissĂŒsteemi ressursside peale kesksete komponentide paigutamiseks. VĂ€ikestel ettevĂ”tetel on tavaliselt vabu arvutusressursse vĂ€he. Fortineti puhul piisab lihtsalt tulemĂŒĂŒride ostmisest.

Neile, kellel on vĂ€ga palju vĂ€ikeseid harukontoreid. Paljude mĂŒĂŒjate minimaalne hind lahenduse kohta harukontori kohta on piisavalt kĂ”rge ja ei pruugi olla lĂ”ppkasutaja ettevĂ”tte jaoks atraktiivne. Fortinet pakub vĂ€ikeseid seadmeid vĂ€ga soodsa hinnaga.

Neile, kes ei ole veel valmis liiga kaugele astuma. SD-WAN rakendamine kontrolleritega, patenteeritud marsruutimisega, uue lÀhenemisega vÔrgu kavandamisele ja haldamisele vÔib osutuda mÔne kliendi jaoks liiga tÔsiseks sammuks. Jah, selline rakendamine aitab lÔpuks optimeerida sidekanalite kasutust ja administraatorite tööd, kuid esmalt tuleb Ôppida palju uut. Neile, kes ei ole veel paradigma muutuseks valmis, kuid soovivad oma sidekanalitest rohkem vÀlja pigistada, sobib Fortineti lahendus suurepÀraselt.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster