
Seinale, mida saab puudutada meie laboris, kui soovite.
SD-WAN ja SD-Access on kaks erinevat uut patenteeritud lĂ€henemist vĂ”rkude loomisele. Tulevikus peaksid need sulanduma ĂŒhte overlay-vĂ”rku, kuid praegu on nad alles lĂ€henemas. Loogika on selline: vĂ”tame 1990. aastate vĂ”rgud ja kasutame neile kĂ”iki vajalikke plaastrite ja funktsioonide kihtimist, mitte oodates, kuni see kĂŒmne aasta pĂ€rast muutub uuteks avatud standarditeks.
SD-WAN on SDN-i plaastriks jaotatud ettevÔttevÔrkudele. Transport on eraldi, kontroll on eraldi, seega on kontroll lihtsam.
Eelised â kĂ”ik sidekanalid on aktiivselt kasutuses, sealhulgas varus. Paketirouting rakendusteni: mis lĂ€heb, lĂ€bi millise kanali ja millise prioriteediga. Uute punktide juurutamise lihtsustatud protseduur: konfi lisamise asemel tuleb ainult mĂ€rkida Cisco serveri aadress, suurtesse andmekeskustesse KROK vĂ”i kliendi juures, kust saadakse konfit tĂ€pselt teie vĂ”rgu jaoks.
SD-Access (DNA) on lokaalse vĂ”rgu haldamise automatiseerimine: konfiguratsioon ĂŒhest kohast, wizard'id, mugavad liidesed. Tegelikult luuakse teine vĂ”rk teise transpordiga protokollide tasemel teie peale, ja piiriĂŒlese ĂŒhilduvuse tagamiseks vanade vĂ”rkudega.
Sellega tegeleme allpool.
NĂŒĂŒd natuke demonstration'it testseintel meie laboris, kuidas see vĂ€lja nĂ€eb ja töötab.
Alustame SD-WANist. Peamised vÔimed:
- Uute punktide juurutamise lihtsustamine (ZTP) â eeldatakse, et te edastate punktile serveri aadressi koos seadistustega. Punkt pöördub selle poole, saab konfi, rakendab selle ja lĂŒlitub teie juhtpaneeli. Nii tagatakse Zero-Touch Provisioning (ZTP). LĂ”ppseadme juurutamiseks ei pea vĂ”rgutehniline insener kohapeale sĂ”itma. Peamine on, et seadme kohaselt Ă”igesti sisse lĂŒlitad ja kĂ”ik kaablid ĂŒhendad, seejĂ€rel ĂŒhildub varustus ise sĂŒsteemiga. Konfiguraate saab laadida lĂ€bi DNS-pĂ€ringute pilve mĂŒĂŒja juures ĂŒhendatud USB-mĂ€lupulgalt, vĂ”i avada hĂŒperlinki sĂŒlearvutist, mis on seadmele Wi-Fi vĂ”i Etherneti kaudu ĂŒhendatud.
- VĂ”rgu haldamise lihtsustamine â konfigureerimine ĆĄabloonide pĂ”hjal, globaalsete poliitikate seadistamine, mida saab keskselt hallata isegi viies haru vĂ”i 5 000. KĂ”ik ĂŒhest kohast. Et pikk teekond vĂ€lja jĂ€tta â vĂ€ga mugav automaatse tagasipöördumise valik eelneva konfiguratsiooni juurde.
- Rakendustasandi liikluse juhtimine â kvaliteedi tagamine ja rakenduste allkirjade pidev vĂ€rskendamine. Poliitikad seadistatakse ja rakendatakse keskselt (ei pea kirjutama ega vĂ€rskendama marsruutimarte iga ruuteri jaoks, nagu varem). NĂ€ha, kes, kuhu ja mida saadab.
- VĂ”rgu segmenteerimine. Iseseisvad isoleeritud VPN-id kogu infrastruktuuri ulatuses â igaĂŒhel oma marsruutimine. Vaikimisi on nende vahel liiklus suletud, juurdepÀÀsud saab avada ainult arusaadavatele liiklustĂŒĂŒpidele arusaadavates vĂ”rgu sĂ”lmedes, nĂ€iteks lastes kĂ”ik lĂ€bi suure tulemĂŒĂŒride vĂ”i proksi.
- VĂ”rgu töö kvaliteedi ajaloo nĂ€htavus â kuidas rakendused ja kanalid töötasid. VĂ€ga kasulik olukorra analĂŒĂŒsimiseks ja parandamiseks enne, kui kasutajatelt hakkavad kaebused rakenduste ebastabiilsuse kohta saabuma.
- Kanalite nĂ€htavus â kas need on oma raha vÀÀrt, kas objektile tuleb tĂ”eliselt kaks erinevat operaatorit vĂ”i lĂ€hevad nad tegelikult lĂ€bi ĂŒhe ja sama vĂ”rgustiku ning langevad samaaegselt.
- NÀhtavus pilverakendustele ja liikluse juhtimine lÀbi selle vÔi teise kanali pÔhjal (Cloud Onramp).
- Ăhes seadmes on sisseehitatud ruuter ja tulemĂŒĂŒr (tĂ€psemalt, NGFW). VĂ€hem seadmeid â odavam uue haru kĂ€ivitamine.
SD-WAN lahenduste komponendid ja arhitektuur.
LĂ”ppseadmed â WAN-ruuterid, mis vĂ”ivad olla nii riistvaralised kui ka virtuaalsed.
Orkestratoorid â vĂ”rgu haldamise vahend. Nendel seadistatakse lĂ”ppseadmete parameetrid, liikluse marsruutimise poliitikad, turvafunktsioonid. Saavad konfigureeritud failid, mis saadetakse automaatselt ĂŒle kontrollvĂ”rgu sĂ”lmedesse. Samal ajal kuulab orkestratoor vĂ”rgus ja teeb jĂ€lgimist â seadmete, portide, sidekanalite kĂ€ttesaadavust, liideste koormust.
AnalĂŒĂŒsivahendid. Koostavad aruandeid lĂ”ppseadmest kogutud andmete pĂ”hjal: kanalite töö kvaliteedi ajalugu, vĂ”rgu rakendused, sĂ”lmede kĂ€ttesaadavus jne.
Kontrollerid vastutavad liikluse suunamisreeglite rakendamise eest vÔrgus. Nende lÀhim analoog traditsioonilistes vÔrkudes on BGP Route Reflector. Globaalne poliitika, mille administraator seadistab orkestratsioonis, paneb kontrollerid muutma oma marsruudilauad ning saatma uuendatud teavet lÔppseadmetele.
Mida saab IT-teenus SD-WAN-ilt:
- VaruĂŒhendus on pidevalt kasutuses (ei seisa). See osutub odavamaks, kuna on vĂ”imalik lubada kaks vĂ€hem vĂ”imsat ĂŒhendust.
- Rakenduste liikluse automaatne ĂŒleviimine kanalite vahel.
- Aja kokkuhoid administraatorilt: saab globaalset vÔrku arendada, mitte ei pea igas seadmes konfiguratsioonidega ringi liikuma.
- Uute filiaalide kÀivitamise kiirus. See on oluliselt kÔrgem.
- VĂ€hem seisakuid sureva varustuse asendamise ajal.
- Kiire vĂ”rgu ĂŒmberkonfigureerimine uute teenuste toetamiseks.
Mida saab Àri SD-WAN-ilt:
- Kohandatud Ă€ri rakenduste garanteeritud toimimine jaotatud vĂ”rgus, sealhulgas avatud internetiĂŒhenduste kaudu. See toob kaasa Ă€ri prognoositavuse.
- Tööstuse uute rakenduste kohene toimetamine kogu jaotatud vÔrgus olenemata filiaalide arvust. See toob kaasa Àri kiirus.
- Kiire ja turvaline filiaalide ĂŒhendamine igasugustes kaugkohtades, kasutades igasuguseid ĂŒhendustehnoloogiaid (internet on kĂ”ikjal, kuid eraliinid ja VPN-id ei pruugi olla). See toob kaasa Ă€ri paindlikkuse asukoha valimisel.
- See vÔib olla projekt, mis sisaldab varustuse tarnimist ja seadistamist, vÔi teenus
kuukontode kohustustega IT-ettevÔtte, sideoperaatori vÔi pilveoperaatori poolt. Kuidas kellelegi sobib.
Ări kasu SD-WAN-ist vĂ”ib olla tĂ€iesti erinev, nĂ€iteks ĂŒtles ĂŒks klient, et tippjuhtkonnalt tuli soov korraldada otseĂŒlekanne kĂ”igiga, kes töötavad tuhat inimest hĂ”lmavas ettevĂ”ttes, ja sisu edastamise vĂ”imalus.
Meie jaoks oli see nagu 'sĂ”jaline operatsioon'. Sel hetkel lahendasime juba KSPD moderniseerimise ĂŒlesannet. Ja kui me mĂ”istame, et pĂ”himĂ”tteliselt on meil vaja varustuse uuendamisega tegeleda ning tehnoloogiline tase on edasi lĂ€inud, miks tegeleme sama tehnoloogia ja teenuste uuendamisega, kui saame astuda veel kaugemale.
SD-WAN seadmeinstallimise teeb kergemaks ainelise meeskonna töö. See on oluline kaugfiliĂĄlide jaoks, kus vĂ”ib lihtsalt mitte olla normaalset administraatorit. Saadate posti teel, ĂŒtlete: âKaabel 1 ĂŒhendage karbiga 1, kaabel 2 â karbiga 2 ja Ă€rge segage! Ărge segage, #@$@%!â. Kui seal ei segata, siis seade ĂŒhendub ise keskserveriga, haarab ja rakendab oma seadistused ning sellest kontorist saab osa ettevĂ”tte kaitstud vĂ”rgust. Tore on, kui ei pea sĂ”itma ja kergesti saab eelarves pĂ”hjendada.
Siin on seadme skeem:

Natuke nÀiteid seadistamisest:

Poliitika â globaalne reeglistik liikluse haldamiseks. Poliitika redigeerimine.

Liikluse haldamise poliitika aktiveerimine.

Seadmete peamiste parameetrite massiline seadistamine (IP-aadressid, DHCP basseinid).
Rakenduste töö efektiivsuse jÀlgimise ekraanipildid

Pilve rakenduste jaoks.

Detsembri jaoks Office365.

On-prem rakenduste jaoks. Kahjuks ei leidnud meie seadmel rakendusi, kus oleks vigu (FEC Recovery rate kÔikjal null).

Lisaks â andmeedastuse kanalite efektiivsus.
Millised seadmed on SD-WAN-iga ĂŒhilduvad

1. Riistvaraplatvormid:
- Cisco vEdge ruuterid (varasem nimi â Viptela vEdge), töötavad Viptela operatsioonisĂŒsteemi all.
- Integrated Services Router (ISR) seeria 1 000 ja 4 000 ruuterid, mis töötavad IOS XE SD-WAN operatsioonisĂŒsteemi all.
- Aggregation Services Router (ASR) seeria 1 000 ruuter, mis töötab IOS XE SD-WAN operatsioonisĂŒsteemi all.
2. Virtuaalsed platvormid:
- Cloud Services Router (CSR) 1 000v ruuter, mis töötab IOS XE SD-WAN operatsioonisĂŒsteemi all.
- vEdge Cloud Router, mis töötab Viptela operatsioonisĂŒsteemi all.
Virtuaalseid platvorme saab kasutada Cisco x86 arvutusplatvormidel, nĂ€iteks Enterprise Network Compute System (ENCS) seeria 5 000, Unified Computing System (UCS) ja Cloud Services Platform (CSP) seeria 5 000. Virtuaalsed platvormid vĂ”ivad samuti töötada igasugustel x86 seadmetel, mis kasutavad hĂŒperviisut, nagu KVM vĂ”i VMware ESi.
Kuidas seadme seadistamine toimub
Protokollitud seadmete loend allalaaditakse kas Cisco nutikonto kaudu vĂ”i laaditakse ĂŒles CSV-failina. Proovin hiljem rohkem ekraanipilte hankida, praegu pole meil uusi seadmeid paigaldamiseks.

Sammud, mille kaudu seade lÀbib paigaldamise protsessis.

Kuidas seadme seadistamine toimub / seadistuse saatmise meetod
Registreerime seadmed Smart Accountis.
Saame laadida CSV-faili vĂ”i ĂŒkshaaval:

TĂ€idame seadme parameetrid:

JĂ€rgmisena sĂŒnkroniseerime vManage'is andmed Smart Account'iga. Seade ilmub nimekirja:

KĂ€ivitage allalaadimismenĂŒĂŒs seadme vastas Generate Bootstrap Configuration
ja saame algse konfiguratsiooni:

See konfigureerimine tuleb seadmele edastada. Lihtsaim viis on ĂŒhendada seadmega USB-mĂ€lupulk, kus on salvestatud fail nimega ciscosd-wan.cfg. Seade otsib laadimise ajal seda faili.

Saades algse konfiguratsiooni, saab seade ĂŒhenduda orkestriga ja saada sealt tĂ€ieliku konfiguratsiooni.
Vaatame SD-Accessi (DNA)
SD-Access lihtsustab portide ja juurdepÀÀsude seadistamist kasutajate ĂŒhendamiseks. Seda tehakse abivahendite kaudu. Portide parameetrid mÀÀratakse rĂŒhmadele «Administraatorid», «Raamatupidamine», «Printerid» ja mitte VLAN-ide ja IP-alaneti jĂ€rgi. See vĂ€hendab inimfaktoriga seotud vigu. NĂ€iteks kui ettevĂ”ttel on palju filiaale Venemaal ja keskne kontor on ĂŒlekoormatud, vĂ”imaldab SD-Access lahendada rohkem ĂŒlesandeid just kohapeal. NĂ€iteks samad probleemide lahendamise ĂŒlesanded.
IB jaoks on oluline, et SD-Access eeldab selget kasutajate ja seadmete grupiti eristamist ning poliitikate mÀÀratlemist nende vahel, autoriseerimist igasuguste klientide vĂ”rku ĂŒhendamisel ja «juurdepÀÀsuĂ”iguste» tagamist kogu vĂ”rgus. Sellise lĂ€henemisega on haldamine palju lihtsam.
Uute kontorite kĂ€ivitamisprotsess on ka lihtsustatud tĂ€nu Plug-and-Play-agentidele lĂŒlitites. Ei ole vaja joosta ristmete juurde koos konsooliga, ega isegi kohapeal kĂ€ia.
Siin on seadistamise nÀidised:

Ăldine staatus.

Juhtumid, mida peaks haldur vaatama.

Automaatne soovitus, mida konfiguratsioonides muuta.
SD-WANi ja SD-Accessi integreerimise plaan
Olen kuulnud, et Cisco-l on sellised plaanid â SD-WAN ja SD-Access. See peaks oluliselt vĂ€hendama raskusi territoriaalselt jaotatud ja kohalike KSPD-de haldamisel.
vManage (SD-WAN orkestrator) haldab API kaudu DNA Center'i (SD-Accessi kontroller).

Mikro- ja makrosegmentatsiooni poliitikad kaardistatakse jÀrgmiselt:

Pakettide tasemel nÀeb see vÀlja jÀrgmiselt:

Kuidas ja mida selle kohta mÔeldakse
Meie tegeleme SD-WAN-iga alates 2016. aastast eraldi laboris, kus testime erinevaid lahendusi ja vajadusi jaemĂŒĂŒgis, pankades, transpordis ja tööstuses.
Suhtleme vÀga palju reaalsete klientidega.
VĂ”in öelda, et jaemĂŒĂŒk testib juba kindlalt SD-WAN-i, mĂ”ned teevad seda tarnijatega (enamasti Cisco'ga), kuid on ka neid, kes proovivad probleemi ise lahendada: kirjutavad oma tarkvaraversioonid, mille funktsionaalsus sarnaneb SD-WAN-iga.
KĂ”ik soovivad mingil mÀÀral jĂ”uda keskse haldamiseni kogu seadmete mitmekesisuse osas. See on ĂŒks halduspunt, mis sobib mitte-standardsete paigalduste ja erinevate tarnijate ning tehnoloogiate standardsete seadmete jaoks. On oluline vĂ€hendada kĂ€sitsi tööd, sest see, esiteks, vĂ€hendab inimfaktori riski seadmete seadistamisel ja teiseks vabastab IT-resursid teiste ĂŒlesannete tĂ€itmiseks. Tavaliselt mĂ”istetakse selle vajadust pika uuendustsĂŒkli tĂ”ttu kogu riigis. NĂ€iteks kui jaemĂŒĂŒk mĂŒĂŒb alkoholi, siis on tal pidev side mĂŒĂŒgi jaoks vajalik. Uuendamine vĂ”i seisak pĂ€eval mĂ”jutab otse sissetulekut.
Praegu on jaemĂŒĂŒgis selgelt vĂ€lja kujunenud arusaam, milliseid ĂŒlesandeid IT plaanib SD-WAN-i kasutada:
- Kiire juurutamine (tihti on see vajalik LTE kaudu enne kaabelteenuse osutaja saabumist, sageli on vajalik, et uus punkt tÔuseks esindaja poolt linnas, ning siis keskus vaatab ja konfigureerib).
- Keskne haldamine, side vÀlisobjektide jaoks.
- Telekommunikatsiooni kulude vÀhendamine.
- Erinevad lisateenused (DPI-funktsioonid vĂ”imaldavad prioriseerida liiklust olulistest rakendustest nagu kassasĂŒsteem).
- Töötamine kanalitega automaatselt, mitte kÀsitsi.
Ja on olemas ka vastavuse kontroll â paljud rÀÀgivad sellest, kuid keegi ei peeta seda probleemiks. KĂ”ik ei tööta korrektselt, ka see paradigma toimib normaalselt. Paljud arvavad, et kogu vĂ”rgu tehnoloogiate turg hakkab sinna suunas liikuma.
Pangad, arvan, et pangad hetkel testivad SD-WAN-i pigem kui uut tehnoloogia omadust. Oodatakse eelmiste pĂ”lvkondade seadmete toe lĂ”ppemist ja alles siis hakatakse muutma. Panganduses on ĂŒldse oma eriline Ă”hkkond sidekanalite osas, seega praegune olukord valdkonnas neid ei hĂ€iri. Probleemid on pigem teistes valdkondades.
Erinevalt Venemaa turust rakendatakse Euroopas SD-WAN-i aktiivselt. Neil on sidekanalid kallimad ja seetĂ”ttu toovad Euroopa ettevĂ”tted oma tehnoloogia Venemaa osakondadesse. Venemaal on mingil mÀÀral stabiilsus, kuna sidekanalite kulud (isegi kui piirkond on 25 korda kallim kui keskus) nĂ€ivad tĂ€iesti normaalsed ja ei tekita kĂŒsimusi. Aastast aastasse eraldatakse sidekanalitele automaatselt eelarve.
Siin on nÀide globaalsest praktikast, kus ettevÔte sÀÀstis SD-WAN-i kaudu Ciscolt aega ja raha.
On selline ettevĂ”te nagu National Instruments. Teatud hetkel hakkasid nad mĂ”istma, et ĂŒlemaailmne arvutivĂ”rgustik, mis oli saadud 88 asukoha ĂŒhendamisel, oli ebaefektiivne. Lisaks puudus ettevĂ”ttel lĂ€bilaskevĂ”ime ja GVS-i jĂ”udlus. Ei olnud tasakaalu ettevĂ”tte pideva kasvu ja piiratud IT-eelarve vahel.
SD-WAN aitas National Instruments vÀhendada MPLS-i kulusid 25% (450 000 dollari kokkuhoid 2018. aasta lÔikes), suurendades lÀbilaskevÔimet 3075% vÔrra.
SD-WAN-i rakendamise tulemusena sai ettevĂ”te nutika tarkvaraga mÀÀratud vĂ”rgustiku ja keskse poliitika juhtimise, et automaatselt optimeerida liiklust ja rakenduste jĂ”udlust. â detailne juhtumiuuring.
hĂ€mmastav juhtum S7 kolimisest teise bĂŒroosse, kui kĂ”ik algas raskelt, kuid huvitavalt â oli vaja ĂŒmber teha 1,5 tuhat porti. Ja siis lĂ€ksid asjad valesti ning lĂ”puks jĂ€id adminnid viimasteks, kellele kĂ”ik kuhjunud viivitused langesid enne tĂ€htaega.
Loe rohkem inglise keeles:
- .
- .
- .
- .
- Ja siin on maailmas toimuvate vÔrgutrendide kohta.
Venekeeles:
- .
- .
- .
- .
- Minu e-post, kui teil on kĂŒsimusi vĂ”i soovite oma ĂŒlesandeid meie stendil proovida, on mkazakov@croc.ru.
Allikas: habr.com
