SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Stend, mida saad meie laboris puudutada, kui soovid.

SD-WAN ja SD-Access on kaks erinevat uut patenteeritud lähenemist võrkude ülesehitamiseks. Tulevikus peaksid need liituma ühe ülekandetehnoloogia võrguga, kuid praegu nad alles lähenevad. Loogika on selline: võtame 1990ndate aastate tüüpvõrgu ja lisame sellele vajalikud plaastrid ja funktsioonid, ilma et peaks ootama, kuni see kümne aasta pärast uus avatud standard saab.

SD-WAN on SDN plaastriks hajutatud ettevõttevõrkudele. Transport eraldi, kontroll eraldi, seega kontroll lihtsustub.

Plusspunktid — kõik suhtluskanalid on aktiivselt kasutuses, sealhulgas varuvõimalused. Pakettide suunamine rakendusteni: mis, läbi millise kanali ja millise prioriteediga. Lihtsustatud uute punktide juurutamise protseduur: konfigureerimise laadimise asemel tuleb lihtsalt näidata Cisco serveri aadressi Suures Internetis, KROKI andmekeskuses või kliendil, kust saadakse konfigureerimised just teie võrgule.

SD-Access (DNA) — see on kohalikuv võrgu haldamise automatiseerimine: konfigureerimine ühest punktist, nõustajad, mugavad liidesed. Tegelikult luuakse teie võrgu peale teine, erineva transpordiga protokollide tasandil ning perimeetri piiril tagatakse ühilduvus vanade võrkudega.

Sellega tegeleme ka allpool.

Nüüd natuke demo-testide labis, kuidas see välja näeb ja töötab.

Alustame SD-WAN-iga. Põhilised võimalused:

  • Uute punktide juurutamise lihtsustamine (ZTP) — eeldatakse, et te kuidagi edastate punktile serveri aadressi koos seadistustega. Punkt ühendub selle juurde, saab konfigureerimise, paigaldab selle ja lülitub teie juhtpaneelisse. Sel viisil tagatakse Zero-Touch Provisioning (ZTP). Lõpp-seadmestiku juurutamiseks ei pea võrguinsener kohapeale minema. Oluline on, et seadmed on õigesti sisse lülitatud ja kõik kaablid on ühendatud; edasi ühendub riistvara iseseisvalt süsteemiga. Konfiguratsioonide laadimine võib toimuda DNS-päringute kaudu tootja pilves olevast USB-mäluseadmest või saab avada hüperlinki sülearvutist, mis on seadmega ühendatud Wi-Fi või Etherneti kaudu.
  • Võrguhalduse rutiinide lihtsustamine — konfiguratsioon mallidest, globaalne poliitika, mida saab keskseid seadistada nii viiele filiaalile kui ka 5000-le. Kõik ühest kohast. Pikad teekonnad välistamiseks — mugav automaatse eelmine konfiguratsioonile naasmise valik.
  • Rakenduste tasandi liikluse haldamine — kvaliteedi tagamine ja rakenduste allkirjade pidev uuendamine. Poliitikad seadistatakse ja rakendatakse keskelt (ei ole enam vaja kirjutada ja uuendada marsruudikaarte iga ruuteri jaoks nagu varem). Näha, kes, kuhu ja mida saadab.
  • Võrgu segmenteerimine. Sõltumatud isoleeritud VPN-id kogu infrastruktuuri kohal — igaühel oma marsruutimine. Vaikimisi on nende vahel liiklus suletud, juurdepääsu saab avada ainult arusaadavatele liiklustüüpidele arusaadavates võrgusõlmedes, näiteks suunates kõik läbi suure tulekahju seina või proksi.
  • Võrgu töö kvaliteedi ajaloo nähtavus — kuidas rakendused ja kanalid töötasid. Väga kasulik olukorra analüüsimiseks ja parandamiseks, enne kui kasutajatelt hakkavad saabuma kaebused rakenduste ebastabiilsuse kohta.
  • Kanalite nähtavus — kas need on oma raha väärt, kas teie objektile tõeliselt tulevad kaks erinevat operaatorit, või lähevad nad tegelikult läbi ühe ja sama võrgu ning kukuvad kokku samaaegselt.
  • Nähtavus pilve rakenduste ja steering-trafiku kohta läbi erinevate kanalite selle põhjal (Cloud Onramp).
  • Ühes seadmes on sisseehitatud marsruuter ja tulemüür (täpsemalt NGFW). Vähem seadmeid — odavam uue haru käivitamine.

SD-WAN lahenduste komponendid ja arhitektuur.

Lõpp-seadmed — WAN-marsruuterid, mis võivad olla nii riistvaralised kui ka virtuaalsed.

Orkestratorid — võrgu haldamise vahendid. Nendes seadistatakse lõpp-seadmete parameetrid, rikutud marsruutimise poliitikad, turvafunktsioonid. Tulemuseks on konfiguratsioonid, mis saadetakse automaatselt kontrollvõrgu kaudu sõlmedesse. Samal ajal kuulab orkestrator võrku ja teeb jälgimist — seadmete, portide, sidekanalite kättesaadavus, liideste koormus.

Analüütikavahendid. Koostavad aruandeid andmete põhjal, mis kogutakse lõpp-seadmetest: kanalite töö kvaliteedi ajalugu, võrgu rakenduste kättesaadavus, sõlmede ja s.t.p.

Kontrollerid vastutavad liiklusrežiimide rakendamise eest võrgus. Nende lähim analoog traditsioonilistes võrkudes on BGP Route Reflector. Globaalne poliitika, mille administraator seadistab orkestreerijas, põhjustab kontrollereid muutma oma marsruutimistabelite sisu ja saatma värskendatud teavet lõppseadmetele.

Mida saavad IT-teenused SD-WANilt:

  1. Varu kanal on pidevalt kasutuses (ei seisa tühjana). See on odavam, kuna saab lubada kaks vähem mahukat kanalit.
  2. Automaatne rakenduste liikluse vahetamine kanalite vahel.
  3. Administraatori aeg: saab globaalselt võrku arendada, mitte ronida iga riistvara peal konfigureerimistega.
  4. Uute filiaalide käivitamise kiirus. See on märgatavalt suurem.
  5. Vähem seisakuid aegunud seadmete vahetamise ajal.
  6. Kiire võrguseadmise ümber konfigureerimine uute teenuste jaoks.

Mida saab äri SD-WANilt:

  1. Käimasolevate ärirakenduste tagamine jaotatud võrgus, sealhulgas avatud internetikanalite kaudu. See on äri ennustatavuse kohta.
  2. Kiire toetus uutele ärirakendustele kogu jaotatud võrgus, sõltumata harukontorite arvust. See räägib ärikiirusest.
  3. Kiire ja turvaline harukontorite ühendamine mistahes kaugas asukohtades, kasutades erinevaid ühendustehnoloogiaid (Internet on igal pool, kuid eraliinid ja VPN-id ei ole). See räägib ettevõtte paindlikkusest asukoha valikul.
  4. See võib olla projekt tarnimise ja käivitamisega, või võib-olla teenus
    kuus makset IT-ettevõttelt, sideteenuse osutajalt või pilveteenuse osutajalt. Kellele kuidas sobib.

SD-WAN-i eelised ettevõtetele võivad olla täiesti erinevad, näiteks ütles üks tellija meile, et tippjuhtkonnalt tuli soov korraldada otseülekanne kõigile tuhandetele töötajatele koos sisulevi võimalusega.

Meie jaoks oli see "sõjaväeoperatsioon". Sel hetkel töötasime juba koos KSPD moderniseerimise ülesande kallal. Ja kui me mõistame, et peame sisuliselt tegelema seadmete renoveerimisega, kuid tehnoloogiline tugi on kaugele jõudnud, miks peaksime tegelema sama tehnoloogia ja teenuste renoveerimisega, kui saame astuda edasi.

SD-WAN paigaldatakse kohapeal enikeede poolt. See on oluline kaugetes filiaalides, kus korralikku adminni lihtsalt ei pruugi olla. Saadate posti teel, ütlete: „Kaabel 1 pistke kasti 1, kaabel 2 - kasti 2, ja ärge segage neid! Ärge segage, #@$@%!“. Ja kui seal ei segata, siis seade ühendub automaatselt keskserveriga, laadib ja rakendab oma konfiguratsioonid ning see büroo muutub osa ettevõtte kaitstud võrgust. On tore, kui ei pea sõitma ja on lihtne eelarves põhjendada.

Ja siin on stendi skeem:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Mõned seadistamise näited:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Poliitika - globaalne liikluse haldamise reegli kogum. Poliitika redigeerimine.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Liikluse haldamise poliitika aktiveerimine.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Massiline seadmete põhiseadete (IP-aadressid, DHCP basseinid) seadistamine.

Rakenduste jõudluse jälgimise ekraanipildid

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Pilve rakenduste jaoks.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Detailne Office365 jaoks.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
On-prem rakenduste jaoks. Kahjuks ei leidnud meie stendilt rakendusi, millel oleks vigu (FEC Recovery rate on kõikjal nullis).

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Täiendavalt - andmeedastuskanalite jõudlus.

Millised seadmed toetavad SD-WAN-i

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

1. Riistvaraplatvormid:

  • Cisco vEdge ruuterid (varem tuntud kui Viptela vEdge), töötavad Viptela operatsioonisüsteemis.
  • Integreeritud teenuste ruuterid (ISR) seeriad 1000 ja 4000, töötavad IOS XE SD-WAN operatsioonisüsteemis.
  • Kogumisteenuste ruuter (ASR) seeria 1000, töötav IOS XE SD-WAN operatsioonisüsteemis.

2. Virtuaalsed platvormid:

  • Pilveteenuste ruuter (CSR) 1000v, töötav IOS XE SD-WAN operatsioonisüsteemis.
  • vEdge pilveruuter, töötav Viptela operatsioonisüsteemis.

Virtuaalseid platvorme saab käitada Cisco x86 arvutiplatvormidel, näiteks Enterprise Network Compute System (ENCS) seeria 5000, Unified Computing System (UCS) ja Cloud Services Platform (CSP) seeria 5000. Virtuaalsed platvormid võivad samuti töötada mis tahes x86 seadmes, mis kasutab hüperviisorit, näiteks KVM või VMware ESi.

Kuidas uude seadmesse sisu laadida

Loetelu litsentseeritud seadmetest juurutamiseks laaditakse üles kas Cisco nutikonto kaudu või CSV-failina. Üritan rohkem ekraanipilte hiljem hankida, praegu pole meil uusi seadmeid juurutamiseks.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Seadme juurutamisel läbimise etappide järjestus.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Kuidas uude seadmesse sisu laadida/kонтфигураatsiooni edastamise meetod

Käivitame seadmed Smart Accountis.

CSV-faili saab üles laadida või ka ühehaaval:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Täidame seadme parameetrid:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Järgmisena sünkroniseerime vManage'is andmed Smart Accountiga. Seade ilmub nimekirja:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Langetame seadme nime kõrval valikust Generate Bootstrap Configuration
ja saame algse konfiguratsiooni:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Seda konfiguratsiooni tuleb seadmele edastada. Kõige lihtsam viis on ühendada seadmega USB-mälupulk, millel on salvestatud fail nimega ciscosd-wan.cfg. Seadme käivitamisel otsib see faili.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Saades algse konfiguratsiooni, suudab seade ühenduda orkestreerijaga ja saada sealt täieliku konfiguratsiooni.

Vaatele SD-Access (DNA)

SD-Access lihtsustab portide ja juurdepääsuõiguste seadistamist kasutajate ühendamiseks. See toimub abivahendite kaudu. Portide parameetrid seotakse gruppide 'Administraatorid', 'Raamatupidamine', 'Printerid' ja mitte VLANi ja IP-alamvõrkudega. See vähendab inimfaktoriga seotud vigu. Kui näiteks ettevõttel on palju filiaale Venemaal ja peamine kontor on ülekoormatud, siis SD-Access võimaldab lahendada rohkem ülesandeid just kohapeal. Näiteks samu probleemide lahendamise ülesandeid.

IB jaoks on oluline, et SD-Access eeldab selget eraldamist kasutajatest ja seadmetest rühmadesse ning nendevaheliste suhtlemispoliitikate määratlemist, autoriseerimist igasuguste klientide ühenduste korral ning "õiguste" tagamist kogu võrgus. Kui sellest lähenemisviisist kinni pidada, muutub haldamine oluliselt lihtsamaks.

Uute kontorite käivitamise protsess on samuti lihtsustatud Plug-and-Play agentide abil switch'ides. Konsolideenud üleminekud ei ole vajalikud, vaja on vaid kohal olla.

Siin on seadistamise näidised:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Üldine staatus.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Johnalid, mida peaks administreerija vaatama.

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika
Automaatne soovitus, mida konfigureerimistes muuta.

Plaani koostamine SD-WAN integreerimiseks SD-Accessiga.

Olen kuulnud, et Cisco'l on sellised plaanid — SD-WAN ja SD-Access. See peaks märkimisväärselt vähendama muret territoriaalselt jaotatud ning kohalike KSPD haldamisel.

vManage (SD-WAN orkestreerija) juhitakse API abil DNA Center'ist (SD-Access kontrollpunkt).

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Mikro- ja makrosegmentimise poliitikad kaardistatakse järgmiselt:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Pakettide tasandil näeb see välja järgmine:

SD-WAN ja DNA abiks administraatorile: arhitektuuri omadused ja praktika

Kuidas ja mida arvatakse sellest?

Oleme tegelenud SD-WAN-iga alates 2016. aastast eraldi laboris, kus katsetame erinevaid lahendusi jaotuse, pankade, transpordi ja tööstuse vajadustele.

Käime palju suhtlemises reaalskliendidega.

Võin öelda, et jaotusturg testib juba kindlalt SD-WAN-i, kusjuures mõned teevad seda enda teenusepakkujatega (kõige sagedamini — Cisco), aga on ka neid, kes üritavad probleemi ise lahendada: kirjutavad oma versiooni tarkvarast, mille funktsionaalsus sarnaneb SD-WAN-iga.

Kõik soovivad mingil moel jõuda kogu seadmete looma keskse haldamise juurde. See on üks administratiivne punkt ebatavaliste paigalduste ja standardsete lahenduste jaoks erinevate teenusepakkujate ning erinevate tehnoloogiate puhul. Oluline on vähendada käsitööd, sest see vähendab inimesefaktori riski seadmete konfigureerimisel ja vabastab IT-resursse muude ülesannete lahendamiseks. Tõhususe vajadus saab tavaliselt selgeks väga pikkade värskendustsüklite tõttu kogu riigis. Näiteks kui jaotusturg müüb alkoholi, siis vajab ta pidevat ühendust müügiks. Värskendused või seiskamine päeval mõjutab otseselt tulusid.

Praegu on jaemüügis selgelt mõistetud, millega IT-s kasutatakse SD-WAN-i:

  1. Kiire juurutamine (tihti vajalik LTE-s enne kaabelteenuse pakkuja saabumist, tihti vajalik, et uus punkt saaks linnas GPH kaudu admini poolt üles tõstetud, ja seejärel vaatab keskus lihtsalt ja konfigureerib).
  2. Keskne haldus, side välisobjektidega.
  3. Telekommunikatsiooni kulude vähendamine.
  4. Erinevad lisateenused (DPI-omadused võimaldavad andmeedastust prioriseerida oluliste rakenduste nagu kassasüsteemide puhul).
  5. Kanalite automaatne haldamine, mitte käsitsi.

Ja on veel ka vastavuse kontroll – kõik räägivad sellest, kuid keegi ei käsitle seda probleemina. See, et kõik töötab korrektselt, sobib samuti sellesse paradigma. Paljud usuvad, et see suund on kogu võrgutehnoloogia turu tulevik.

Pangad testivad SD-WANi pigem kui uut tehnoloogilist funktsiooni. Nad ootavad, kuni varasema generatsiooni seadmete toetus lõpeb, ning alles siis plaanivad muudatusi. Pangandussektoris on suhtluskanalite puhul omaette rütm, seetõttu ei häiri neid praegune olukord tööstuses eriti. Probleemid on pigem teistes valdkondades.

Erinevalt Venemaa turust juurutatakse Euroopas SD-WANi aktiivselt. Seal on sidekanalid kallimad, seega toovad Euroopa ettevõtted oma tehnoloogia venekeelsetesse osakondadesse. Venemaal on aga mingi stabiilsus, kuna sidekanalite hinnad (isegi kui regionaalne hind on 25 korda kallim kui keskuses) paistavad täiesti normaalsed ja ei tekita küsimusi. Igal aastal eraldatakse sidekanalite jaoks muretult eelarve.

Siin on näide ülemaailmsest praktikast, kus ettevõte säästis SD-WANi abil Cisco platvormil aega ja raha.

On olemas ettevõte – National Instruments. Teatud hetkel hakkasid nad mõistma, et globaalne arvutusvõrk, mis oli saadud 88 asutuse liitmisel üle kogu maailma, oli ebaefektiivne. Lisaks puudus ettevõttel piisav ribalaius ja WAN-i jõudlus. Puudus tasakaal ettevõtte pideva kasvu ja piiratud IT-eelarve vahel.

SD-WAN aitas National Instrumentsi MPLS-i kulusid vähendada 25% (säästes 450 tuhat dollarit 2018. aasta lõikes) ja suurendas ribalaiust 3,075%.

SD-WAN-i rakendamise tulemusena sai ettevõte nutika programmiga määratletud võrgu ja tsentraliseeritud poliitikate haldamise, et automaatselt optimeerida liiklust ja rakenduste jõudlust. Siin — üksikasjalik juhtum.

Siin täiesti uskumatu juhtum S7 kolimisest teise büroosse, kus alguses kulges kõik raskelt, kuid huvitavalt – tuli ümber teha 1,5 tuhat porti. Kuid siis läks midagi valesti ja lõpuks olid administraatorid viimased, kes say avalikustamise tähtaja eel, keda tabasid kõik kumulativeeritud viivitused.

Loe rohkem inglise keeles:

Venekeeles:

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster