
Մեր լաբորատորիայում կարող եք շոշափել կանգառը, եթե ցանկանում եք:
SD-WAN և SD-Access — երկու տարբեր նոր պրոպրիետար մոտեցումներ ցանցերի կառուցման համար։ Առաջիկայում նրանք պետք է միանան մեկ օվերլեյ ցանցի, սակայն առայժմ միայն մոտենում են։ Լոգիկան հետևյալն է. վերցնում ենք 1990-ականների ցանցը և կիրառական բոլոր անհրաժեշտ փ PATCH-ները և ֆունկցիաները՝ սպասելով, որ սա նոր բաց ստանդարտ դառնա դեռ 10 տարի անց:
SD-WAN — դա SDN փ PATCH է տարածված կորպորատիվ ցանցերի համար։ Արդյունաբերությունները առանձին, կառավարման գործընթացը առանձին, հետևաբար կառավարումը հեշտանում է:
Առավելությունները — բոլոր կապի ալիքները ակտիվ օգտագործվում են, ներառյալ աջակցողը։ Պատասխանները կարգավորվում են ավտոպատրիկների միջոցով՝ թե ինչ, ինչ ալիքով և որ առաջնահերթությամբ։ Նոր կետերի տեղադրման պարզեցված ընթացակարգ. կոնֆիգուրացիան կիրառելու փոխարեն — միայն Ծիսքի սերվերի հասցեին ցուցում տալը մեծ ինտերնետում, KROK-ի տվյալ կենտրոնում կամ հաճախորդին, որտեղից ստացվում են կոնֆիգուրացիաները հենց ձեր ցանցի համար:
SD-Access (DNA) — դա տեղական ցանցի կառավարման ավտոմատացում։ Конфигурация из одной точки, վիզարդներ, հարմար ինտերֆייסներ։ Հիմնականում կառուցվում է այլ ցանց այլ կոմունիկացիայով, որն է պրոտոկոլների մակարդակով ձեր ցանցի վերևում, և սահմաններին ապահովվում է հին ցանցերով համատեղելիությունը:
Այս մասին նույնպես կխոսենք ստորև:
Հիմա մի փոքր ցուցադրություններ փորձնական կանգառներում մեր լաբորատորիայում, թե ինչպես է այս ամենը ծնվում և գործում:
Սկսենք SD-WAN-ով։ Հիմնական հնարավորությունները՝
- Նոր կետերի տեղադրման պարզեցում (ZTP) — ենթադրվում է, որ դուք ինչ-որ կերպ սնուցում եք կետի հասցեն սերվերով՝ պարամետրերով։ Կետը կապվում է նրան, ստանում է կոնֆիգուրացիան, կիրառվում է և միանում ձեր կառավարման պանելին։ Նման կերպ ապահովվում է Zero-Touch Provisioning (ZTP)։ Չափազանց սարքավորման տեղադրման համար ցանցային ինժեներին չի անհրաժեշտ տեղում լինել։ Արկածը այն է, որ տեղում ճիշտ գործարկել սարքը և միացնել բոլոր լարերը, հետո սարքավորումն ինքն է միանում համակարգին։ Կոնֆիգուրացիաները կարող են ներբեռնվել DNS-ի հարցումներով ամպում վաճառողի կողմից միացված USB-ահեղականից, կամ բացել հիպերտեքստային անջատիչը նոթբուքից, որը միացված է սարքին Wi-Fi կամ Ethernet-ով:
- Ցանցի ռուտինային կառավարումը հեշտացնելու գործընթաց — կոնֆիգուրացիա գծանշումներից, գլոբալ քաղաքականություն, որի մասին կենտրոնացվող կարգավորման հնարավորություններ, թե հինգ կամ հինգ հազար ֆիլիալներից։ Ամբողջը մեկ վայրից։ Որպեսզի չլինի երկար ճանապարհ — շատ հարմար է նախորդ կոնֆիգուրացիային ավտոմատ վերադառնալը:
- Մասերի մակարդակի վրա տրաֆիկի կառավարման գործընթաց — որակի ապահովում և շարունակական թարմացման սիգնատուրաների գործընթաց։ Քաղաքականությունները կարգավորվում և կիրառվում են կենտրոնացվողորեն (նախկինում յուրաքանչյուր երթուղիչի үшін երթուղումն ու թարմացումը գրելու անհրաժեշտություն չկա): Տեսնում եք, ով, ուր և ինչը ուղարկում է:
- Նետային սեգմենտացիա: Անկախ, մեկուսացված VPN-ներ բոլոր ենթակառուցվածքների վրա՝ յուրաքանչյուրը իր երթուղման հետ: Ձեռնարկով տրանզիտը փակ է, կարելի է բացել մուտքերը միայն հասկանալի տիպերի տրանզիտի համար, օրինակ՝ ամեն ինչ անցկացնելով մեծ վաճառնոր սրբանցոն կամ պրոքսիի միջոցով:
- Թվային հարթակի որակները տեսիլնության՝ ինչպես են աշխատում ծրագրերը և ալիքները: Շատ օգտակար է իրավիճակի վերլուծության և շտկման համար, մինչև օգտատերերից բողոքներ են սկսել ստացվել ծրագրերի անկայուն աշխատանքի մասին:
- Ալիքների տեսիլություն՝ արժե՞ն իրենց փողերը, իրականում երկու տարբեր օպերատորներ գալիս ե՞ն, թե չէ նրանք փաստորեն անցնում են նույն ցանցի միջոցով և միասին վատթարանում են/հրձակում:
- Աղյուսը՝ մ Cloud Onramp-ի հիման վրա մառախուղային ծրագրերի և steering-տրանզիտի տեսիլություն:
- Մեկ սարքավորում ունի ռաուտեր և հակաթողուն (ճիշտ կլինի, NGFW): Փոքր սարքավորումներ՝ արահետի նոր մաքրելը ավելի էժան է:
SD-WAN լուծումների բաղադրիչները և ճարտարապետությունը:
Վերջնական սարքեր՝ WAN-ռաուտերներ, որոնք կարող են լինել սարքային և վիրտուալ:
Օրկեստրատորներ՝ ցանցի կառավարման միջոց: Գրանցում են վերջնական սարքերի պարամետրերը, երթուղման տրանզիտի քաղաքականությունները, անվտանգության գործառույթը: Ստացվում են կոնֆիգուրացիաներ, որոնք ավտոմատ կերպով ուղարկվում են ցանցի վերահսկման միջոցով հանգույցներին: Միաժամանակ, օրկեստրատորը լսում է ցանցն ու կատարում մոնիտորինգ՝ սարքերի, պորտերի, կապի ալիքների մատչելիությունը, ինտերֆեյսների վարձակալությունը:
Վերլուծության միջոցներ: Կատարում են հաշվետվություններ՝ վերջնական սարքերից հավաքված տվյալների հիման վրա՝ ալիքների, ցանցային ծրագրերի, հանգույցների մատչելիության և այլն:
Կառավարիչները պատասխանատվություն են տալիս երթուղման քաղաքականությունները ցանցում կիրառելու համար: Դրա մոտավոր համարը՝ ավանդական ցանցերում BGP Route Reflector: Համաշխարհային քաղաքականությունները, որոնք ադմինիստրատորը կարգավորում է օրկեստրատորում, հանգեցնում են նրան, որ կառավարիչները փոխում են իրենց երթուղման աղյուսակները և ուղարկում են նորացված տեղեկատվությունը վերջնական սարքերին:
ԱՎ տեխնիկական ծառայությունն ստանում է SD-WAN-ից:
- Այսօր չհիվանդանալու թերթը մշտապես օգտագործվում է (չեթե չի չանել): Կախվածությունը նորմալ է, քանի որ կարող եք թույլ տալ երկու ավելի քիչ ճարպային ալիքներ:
- Տրանզիտի ավտոմատ փոխադրում ծրագրերի միջև ալիքների:
- Ադմինիստրատորների ժամանակը: Կարող եք համաշխարհային ցանցը զարգացնել, այլ ոչ տնակ առ մեկ կառույցը:
- Նոր ֆիլիաների բարձրացման արագությունը: Այն զգալիորեն բարձր է:
- Միշտ կրճատումներ, երբ մահացած սարքավորումը փոխարինվում է:
- Արագ վերաբաշխում ցանցը նոր ծառայությունների տակ:
Բիզնեսը SD-WAN-ից ստանում է:
- Գործնական ծրագրերի երաշխավորված աշխատանք հանրային ցանցում, այդ թվում՝ բաց ինտերնետային ալիքներով: Սա բիզնեսի կանխատեսելիության մասին է:
- Անվտանգ և արագ աջակցություն նոր բիզնես ծրագրերի համար ամբողջ ցանցում, անկախ գործակալությունների քանակից: Սա բիզնեսի արագության մասին է.
- Արագ և ապահով միացում հեռավոր տեղերում՝ ցանկացած միացման տեխնոլոգիաների օգտագործմամբ (Ինտերնետն ամենուրեք կա, բայց աշխարհիս մասշտաբով գծային և VPN միացումներ չեն): Սա բիզնեսի ցանցի ընտրության ճ flexibility's մասին է.
- Սա կարող է լինել նախագիծ մատակարարման և կապալառության համար, կամ կարող է լինել ծառայություն
անտառային ամսական վճարումներով IT ընկերությունից, հաղորդակցության օպերատորից կամ մ облачных оператораенән: Ով ինչպես հարմար է.
SD-WAN-ի գործոնները կարող են լինեն յուրահատուկ, օրինակ, մեկ պատվիրատու մեզ ասաց, որ վերադարձից ավելի բարձր ղեկավարությունը հարցնում էր, թե ինչպես իրականացնել ուղիղ կապ ասոցիացիայի բոլոր աշխատողների հետ՝ բազմահազար ընկերությունում և կարողանալով բովանդակություն տրամադրել:
Մեր համար դա «Գործողության քաղաք» էր: Այդ պահին մենք արդեն լուծում էինք КПСД-ի արդիականացման խնդիրը: Իսկ երբ մենք հասկանում ենք, որ մեզ իսկապես անհրաժեշտ է սարքավորումների վերականգնում, և տեխնոլոգիական հզորությունը որեւէ որակի մաս չի մնում, ինչու եմ զբաղվել այդ նույն տեխնոլոգիաների և ծառայությունների վերականգնումով, երբ կարող ենք առաջ գնալ:
SD-WAN-ը տեղում տեղիք է տալիս ներքին աշխատակիցների ռեսուրսներով: Սա կարևոր է հեռավոր գրասենյակների համար, որտեղ պարզապես կարող է չլինել լավ ադմին: Գործածեք փոստով, ասեք. «Կաբել 1-ը միացրեք 1-րդ տողի մեջ, կաբել 2-ը՝ 2-րդը, եւ մի շփոթեք! Մի շփոթեք, #@$@%!»: Եվ եթե այնտեղ շփոթելու չեն, ապա սարքը ինքն իրեն կապում է կենտրոնական սերվերին, ստանում և կիրառում իր կոնֆիգուրացիաները, և այս գրասենյակը դառնում է ընկերության պաշտպանված ցանցի մասը. Ցանկալի է, երբ անհրաժեշտ չէ ճանապարհորդել և հեշտ է հիմնավորել բյուջեում:
Իրականում աղջկա պատկերացումը:

Քիչ օրինակներ կարգավորելու:

Քաղաքականություն- գլոբալ տրաֆիկի կառավարիչ կանոնները: Քաղաքականության փոփոխում.

Տրաֆիկի կառավարման քաղաքականության ակտիվացում.

Սարքի հիմնական պարամետրերի (IP հասցեներ, DHCP խմբեր) զանգվածային կարգավորում.
Նկարչում իրականացված ծրագրի կատարողակաների մոնիտորինգի սքրինշոտներ

Ապահով ծառայություններ ամպային ծրագրերի համար.

Բացի այդ առավել մանրամասն համար Office365.

On-prem ծրագրերի համար: Ցավոք, մեր ցուցադրությունում չհաջողվեց գտնել ծրագրեր սխալներով (FEC Recovery rate բոլորի վրա զրո):

Ավելին - տվյալ փոխանցման ալիքների կատարողականություն.
SD-WAN-ի վրա հենվող սարքերի աջակցվող սարքեր

1. Սարքային պլատֆորմներ:
- Cisco vEdge ռոուտերները (նախկին անվանումը՝ Viptela vEdge), որոնք աշխատում են Viptela OS-ի մարզում:
- Integrated Services Router (ISR) 1000 և 4000 շարքի ռոուտերները, որոնք աշխատում են IOS XE SD-WAN-ի մարզում.
- Aggregation Services Router (ASR) 1000 շարքի ռոուտեր, որը աշխատում է IOS XE SD-WAN-ի մարզում.
2. Վիրտուալ պլատֆորմներ:
- Cloud Services Router (CSR) 1000v ռոուտեր, որը աշխատում է IOS XE SD-WAN-ի մարզում.
- vEdge Cloud Router, որը աշխատում է Viptela OS-ի մարզում.
Վիրտուալ հարթակները կարող են տեղադրվել Cisco x86 հաշվարկային հարթակների վրա, օրինակ՝ Enterprise Network Compute System (ENCS) 5000 սերիայի, Unified Computing System (UCS) և Cloud Services Platform (CSP) 5000 սերիայի վրա: Վիրտուալ հարթակները ևս կարող են աշխատել ցանկացած x86 սարքում, որը օգտագործում է հիպերվիզոր, ինչպես KVM կամ VMware ESi:
Ինչպես տեղադրել նոր սարքը
Ձեռնարկված սարքերի ցուցակը ներբեռնում է Smart Account-ից Cisco-ից կամ ներբեռնում CSV ֆայլով: Ավելի շատ սքրինշոթեր կփորձեմ գտնել ավելի ուշ, այժմ չունենք նոր սարքեր տեղադրելու համար:

Սարքի տեղադրման ընթացքում անցած քայլերի последовательность:

Ինչպես տեղադրել նոր սարք/կոնֆիգի անցկացման եղանակը
Գրանցում ենք սարքերը Smart Account-ում:
Գրավոր CSV ֆայլը կարող եք ներբեռնել կամ միանվագ:

Լրացնում ենք սարքի պարամետրերը:

Հետագայում vManage-ից համաձայնեցնում ենք տվյալները Smart Account-ի հետ: Սարքը հայտնվում է ցուցակում:

Վայրէջքի մենյուից սարքի կողքին սեղմեք Generate Bootstrap Configuration
և ստանում ենք սկզբնական կոնֆիգը:

Այս կոնֆիգը անհրաժեշտ է լրացնել սարքին: Այս ամենից ամենակ简单 տարբերակը — սարքին միացնել USB քսակը, որտեղ պահված է ciscosd-wan.cfg անունով ֆայլը: Լիցքաթափման ժամանակ սարքը կփնտրի այս ֆայլը:

Սկզբնական կոնֆիգը ստանալով, սարքը կկարողանա կապվել օರ್ಕեստրատորի հետ և ստանալ լիարժեք կոնֆիգուրացում:
Նայում ենք SD-Access (DNA)-ին
SD-Access-ը հեշտացնում է պորտերի և իրավունքների կարգավորումը օգտվողների կապի համար: Սա կատարվում է առաջնորդի միջոցով: Պորտերի պարամետրերը սահմանվում են «Վարչապետներ», «Հաշվապահություն», «ԱՆՎԱՆԱԿԱՐԴԵՐ» խմբերի հետ, այլ ոչ VLAN և IP ենթածանցերի հետ: Սա նվազեցնում է մարդկային գործոնի հետ կապված սխալները: Օրինակ, եթե ընկերության բազմաթիվ մասնաճյուղեր կան Ռուսաստանի տարածքում, իսկ կենտրոնական գրասենյակը overloaded է, ապա SD-Access-ը թույլ է տալիս իրականացնել ավելի շատ խնդիրներ հենց տեղերում: Օրինակ, նույն խնդիրները մեր խնդիրների լուծման մասով.
Քննարկման համար կարևոր է, որ SD-Access-ը ենթադրում է օգտագործողների և սարքերի հստակ բաժանում խմբերի վրա և նրանց միջև փոխգործակցության քաղաքականություն սահմանելը, պատշաճություն ցանկացած հաճախորդի միացումի ժամանակ ցանցին և «իրավունքներ» տրամադրելու համար ողջ ցանցում: Եթե հետևվես այս մոտեցմանը, ապա ադմինիստրացումը դառնում է շատ ավելի պարզ:
Նոր գրասենյակների գործարկման գործընթացը նույնպես պարզեցվել է Plug-and-Play գործակալների միջոցով.switch-ներում: Պողոսների հետ կոնսոլի դեպքում Ավելի լուծման անհրաժեշտություն չկա եւ ביצ_LITERAL__ նվերը.
Ահա մի քանի օրինակ կարգավորման համար:

Ընդհանուր վիճակ.

Ինցիդենտներ, որոնք պետք է տեսնեն ադմինիստրատորները.

Ավտոմատ առաջարկություններ, թե ինչ փոփոխել կոնֆիգներում.
SD-WAN-ի և SD-Access-ի ինտեգրելու եզրափակիչ պլանը
Ունեմ լսել, որ Cisco-ը նման ծրագրեր ունի — SD-WAN և SD-Access: Դա պետք է զգալիորեն նվազեցնի տարածքային տարածված և տեղական KSPD-ների կառավարումը.
vManage (SD-WAN orchestrator) управляется через API с DNA Center (SD-Access controller).

Политики микро- и макросегментации сопоставляются следующим образом:

На уровне пакетов всё выглядит так:

Кто и как об этом думает
Мы занимаемся SD-WAN с 2016 года в отдельной лаборатории, где тестируем различные решения для розницы, банков, транспорта и промышленности.
Мы активно общаемся с реальными клиентами.
Можно сказать, что розница уже уверенно тестирует SD-WAN, и некоторые из них сотрудничают с вендорами (чаще всего — с Cisco), но есть и такие, кто пытается решить вопрос самостоятельно: разрабатывают собственное программное обеспечение, похожее на SD-WAN.
Все стремятся к централизованному управлению всем ассортиментом оборудования. Это единственная точка администрирования для нестандартных установок и стандартных для разных вендоров и технологий. Важно минимизировать ручную работу, поскольку это, во-первых, уменьшает риск человеческой ошибки при настройке оборудования, а во-вторых, освобождает ресурсы IT-отдела для работы над другими задачами. Обычно понимание необходимости приходит из-за длительных циклов обновлений по всей стране. А, например, если розница продаёт алкоголь, им нужна постоянная связь для продаж. Обновление или простой в течение дня значительно влияют на выручку.
В настоящее время в рознице чётко понимают, для каких задач IT будет использовать SD-WAN:
- Быстрое развертывание (часто необходимо на LTE до прихода кабельного провайдера, часто требуется, чтобы новая точка разворачивалась администратором в городе по ГПХ, а затем центр просто наблюдал и настраивал).
- Централизованное управление, связь для зарубежных объектов.
- Снижение затрат на телекоммуникации.
- Различные дополнительные сервисы (DPI-функции позволяют приоритетно передавать трафик от важных приложений, таких как кассовые системы).
- Автоматическая работа с каналами, а не вручную.
И есть ещё проверка на комплаенс — многие говорят об этом, но никто не воспринимает как проблему. Поддержание корректной работы также нормально работает в этой парадигме. Многие считают, что в эту сторону будет двигаться весь рынок сетевых технологий.
Банки, по моему мнению, пока тестируют SD-WAN скорее как новую технологическую особенность. Ждут завершения поддержки предыдущих поколений оборудования и только тогда будут вносить изменения. У банков вообще своя особая атмосфера по каналам связи, поэтому текущее состояние отрасли их не беспокоит. Проблемы скорее лежат в других плоскостях.
Արևմտյան Եվրոպայի շուկայից տարբերությամբ SD-WAN-ը մուտք են գործում ակտիվորեն: Այնտեղ կապերի գները ավելի թանկ են, ուստի եվրոպական ընկերությունները ներկայացնում են իրենց տեխնոլոգիաները ռուսական բաժիններում: Ռուսաստանում էլ կա որոշակի կայունություն, քանի որ կապերի գները (հանրապես, երբ մարզը 25 անգամ բարձր է կենտրոնի գներից) բավական ընդունելի են ու հարցեր չեն առաջացնում: Հիմնախմբին սահուն անցնում են կապերի համար նախատեսված բյուջեյները:
Ահա մի օրինակ միջազգային պրակտիկայից, երբ ընկերությունը SD-WAN-ի շնորհիվ Cisco-ի վրա tiết նպատակի և գումար խնայել:
Կա մի ընկերություն՝ National Instruments: Հաճախակի պահին նրանք սկսեցին հասկանալ, որ 88 վայրերի շնորհիվ ստեղծված գլոբալ հաշվարկային ցանցը՝ իրենց միավորումից, անտեղի է: Բացի այդ, ընկերությունն ու վերընթանում էր ցածր հզորության եւ արդյունավետության: Հայտնի է, որ ընկերության շարունակական աճը դժվարանում էր սահմանափակ IT բյուջեով:
SD-WAN-ը օգնեց National Instruments-ի խնայել MPLS-ի ծախսերը 25%-ով (2018 թվականի արդյունքներով՝ 450 հազար դոլար), ընդլայնելով թողունակությունը 3,075%-ով:
SD-WAN-ը իրականացնումից հետո ընկերությունը ձեռք է բերել խելացի ծրագրային սահմանափակումներով ցանց եւ կենտրոնացված ազդակիր կառավարվող քաղաքականություններ, որպեսզի ավտոմատ կերպով օպտիմալացնի երթևեկությունը եւ հավելվածների արտադրողականությունը: — մանրամասն դեպք:
անհավատալի դեպք S7-ի տեղափոխման մասին մեկ այլ գրասենյակում, երբ ամեն ինչ սկզբում դժվար էր, բայց հետաքրքիր — պետք էր վերափոխել 1,500 պորտեր: Բայց ապա ինչ-որ բան սխալ գնաց, եւ արդյունքում ադմինիստրատորները վերջիններիս էին, ովքեր ժամկետից առաջ քիչ թե շատ բոլոր ուշացումները կուտակում էին:
Հեռու կարդալ ի ներշոգման մասին:
- .
- .
- .
- .
- Ենթադրյալ աշխարհի ցանցային միտումների մասին:
Հայերեն:
- .
- .
- .
- .
- Իմ էլ. փոստը, եթե հարցեր ունեք կամ ցանկանում եք փորձարկել ձեր խնդիրները մեր ցուցադրությունում, — mkazakov@croc.ru.
Ընտանիք: habr.com
