
Uno stand che puoi toccare nel nostro laboratorio, se vuoi.
SD-WAN e SD-Access sono due approcci proprietari diversi per la costruzione delle reti. In futuro dovrebbero fondersi in un'unica rete overlay, ma per ora si avvicinano solo. L'idea è: prendiamo una rete degli anni '90 e applichiamo tutte le patch e le funzionalità necessarie, senza aspettare che questo diventi un nuovo standard aperto tra dieci anni.
SD-WAN è una patch SDN per le reti aziendali distribuite. Trasporto separato, controllo separato, quindi il controllo viene semplificato.
I vantaggi — tutti i canali di comunicazione sono utilizzati attivamente, compreso il backup. Ci sono routing dei pacchetti fino alle applicazioni: cosa, attraverso quale canale e con quale priorità. Procedura semplificata per il deployment di nuovi punti: invece di applicare una configurazione — basta indicare l'indirizzo del server Cisco su Internet, nel Data Center KROK o del cliente, da cui si ottengono le configurazioni specifiche per la tua rete.
SD-Access (DNA) è un'automazione della gestione delle reti locali: configurazione da un unico punto, wizard, interfacce intuitive. In pratica, viene costruita una rete diversa con un altro trasporto a livello di protocolli sopra la vostra e ai confini del perimetro viene garantita la compatibilità con le vecchie reti.
Affronteremo anche questo più avanti.
Ora alcune dimostrazioni su banchi di prova nei nostri laboratori, su come appare e funziona.
Iniziamo con SD-WAN. Funzionalità principali:
- Semplificazione del deployment di nuovi punti (ZTP) – si presume che in qualche modo si fornisca al punto l'indirizzo del server con le impostazioni. Il punto effettua una richiesta, riceve la configurazione, la applica e si integra nel vostro pannello di controllo. In questo modo, si garantisce il Zero-Touch Provisioning (ZTP). Per implementare un dispositivo terminale, l’ingegnere di rete non deve recarsi sul posto. L'importante è accendere correttamente il dispositivo sul posto e connetterlo a tutti i cavi; successivamente, l'attrezzatura si collegherà automaticamente al sistema. È possibile caricare le configurazioni tramite richieste DNS nel cloud del fornitore da un'unità USB collegata, oppure si può aprire un hyperlink da un laptop connesso al dispositivo tramite Wi-Fi o Ethernet.
- Semplificazione dell'amministrazione della rete — configurazioni da modelli, politiche globali e impostazioni centralizzate per cinque filiali o anche per 5.000. Tutto gestito da un unico posto. Per evitare percorsi lunghi — c'è un'ottima opzione di ripristino automatico della configurazione precedente.
- Gestione del traffico a livello delle applicazioni — garantire la qualità e l'aggiornamento costante delle firme delle applicazioni. Le politiche sono configurate e applicate centralmente (non è necessario scrivere e aggiornare le mappe di instradamento per ogni router, come si faceva in passato). È visibile chi, dove e cosa sta inviando.
- Segmentazione della rete. VPN indipendenti e isolate su tutta l'infrastruttura — ognuna con la propria instradazione. Di default, il traffico tra di loro è chiuso, con possibilità di aprire accessi solo a tipi di traffico riconoscibili in nodi di rete specifici, ad esempio, consentendo di passare tutto attraverso un grande firewall o un proxy.
- Visibilità della storia della qualità operativa della rete — come hanno funzionato le applicazioni e i canali. Molto utile per analizzare e risolvere la situazione prima che gli utenti inizino a segnalare problemi di stabilità delle applicazioni.
- Visibilità dei canali: valgono il loro prezzo? I due operatori che accedono al vostro oggetto sono realmente distinti, oppure passano effettivamente attraverso la stessa rete e degradano/falliscono contemporaneamente?
- Visibilità per applicazioni cloud e traffico steering attraverso i canali basati su questo (Cloud Onramp).
- Un dispositivo combina un router e un firewall (più precisamente, NGFW). Meno dispositivi significano costi inferiori per l'apertura di una nuova sede.
Componenti e architettura delle soluzioni SD-WAN.
Dispositivi finali: router WAN, che possono essere hardware o virtuali.
Orchestratori: strumenti di gestione della rete. Qui si configurano i parametri dei dispositivi finali, le politiche di routing del traffico e le funzionalità di sicurezza. Vengono generati dei configurazioni che vengono automaticamente inviate attraverso la rete di controllo ai nodi. Contemporaneamente, l'orchestratore monitora la rete e controlla la disponibilità dei dispositivi, delle porte, dei canali, e il carico delle interfacce.
Strumenti analitici. Creano report basati sui dati raccolti dai dispositivi finali: cronologia della qualità dei canali, delle applicazioni di rete, disponibilità dei nodi, ecc.
I controller si occupano dell'applicazione delle politiche di instradamento del traffico sulla rete. Il loro più diretto equivalente nelle reti tradizionali è l'BGP Route Reflector. Le politiche globali configurate dall'amministratore nell'orchestratore portano i controllori a modificare il contenuto delle loro tabelle di instradamento e a inviare informazioni aggiornate ai dispositivi finali.
Cosa ottiene il servizio IT da SD-WAN:
- Il canale di backup è costantemente utilizzato (non inattivo). Risulta più economico, poiché si possono permettere due canali meno ampi.
- Switching automatico del traffico delle applicazioni tra i canali.
- Tempo per l'amministratore: è possibile sviluppare la rete a livello globale, anziché dover configurare ogni singolo dispositivo.
- Velocità nell'apertura di nuove filiali. È significativamente più alta.
- Meno interruzioni durante la sostituzione delle apparecchiature guaste.
- Riconfigurazione rapida della rete per nuovi servizi.
Cosa ottiene l'azienda da SD-WAN:
- Funzionamento garantito delle applicazioni aziendali su una rete distribuita, inclusi i canali Internet aperti. Si tratta di prevedibilità per il business.
- Supporto immediato per nuove applicazioni aziendali su tutta la rete distribuita, indipendentemente dal numero di filiali. Questo riguarda la velocità del business.
- Connessione rapida e sicura delle filiali in qualsiasi località remota utilizzando qualsiasi tecnologia di connessione (Internet è ovunque, mentre le linee dedicate eVPN non sempre disponibili). Questo riguarda la flessibilità del business nella scelta della posizione.
- Può trattarsi di un progetto con fornitura e avviamento, oppure di un servizio
con pagamenti mensili da parte di un'azienda IT, di un operatore di telecomunicazioni o di un fornitore cloud. Comodo per tutti.
I benefici per le aziende derivanti da SD-WAN possono essere molto vari, ad esempio, un cliente ci ha detto che è stata richiesta dall'alta direzione l'organizzazione di una diretta con tutti i dipendenti di una grande azienda e la possibilità di fornire contenuti.
Per noi è stata un'«operazione militare». In quel momento stavamo già affrontando il problema della modernizzazione della rete. E quando ci rendiamo conto che dobbiamo occuparci della ristrutturazione dell'hardware, e che stack tecnologico è avanzato, perché continuare a ristrutturare le stesse tecnologie e servizi, se possiamo progredire oltre.
SD-WAN viene installato localmente dai nostri tecnici. Questo è importante per le filiali remote, dove potrebbe non esserci un buon amministratore. Spedisci via posta e dì: «Collega il cavo 1 alla scatola 1, il cavo 2 alla scatola 2, e non confondere! Non confondere, #@$@%!». E se non ci sono confusioni, il dispositivo si connette autonomamente al server centrale, riceve e applica le proprie configurazioni, e quest'ufficio diventa parte della rete protetta dell'azienda. È comodo non dover viaggiare e giustificare facilmente nel budget.
Ecco lo schema del setup:

Alcuni esempi di configurazione:

Politica — regole globali per la gestione del traffico. Modifica della politica.

Attivazione della politica di gestione del traffico.

Configurazione di massa dei parametri principali dei dispositivi (indirizzi IP, pool DHCP).
Screenshot del monitoraggio delle prestazioni delle applicazioni

Per applicazioni cloud.

Dettagliatamente per Office365.

Per applicazioni on-prem. Purtroppo, nel nostro setup non siamo riusciti a trovare applicazioni con errori (il tasso di recupero FEC è sempre a zero).

In aggiunta — prestazioni dei canali di trasmissione dei dati.
Quali dispositivi sono supportati su SD-WAN

1. Piattaforme hardware:
- Router Cisco vEdge (precedentemente noto come Viptela vEdge), che opera con il sistema operativo Viptela.
- Router Integrated Services Router (ISR) delle serie 1 000 e 4 000, che operano con IOS XE SD-WAN.
- Router Aggregation Services Router (ASR) della serie 1 000, che opera con IOS XE SD-WAN.
2. Piattaforme virtuali:
- Router Cloud Services Router (CSR) 1 000v, che opera con IOS XE SD-WAN.
- Router vEdge Cloud, che opera con il sistema operativo Viptela.
Le piattaforme virtuali possono essere implementate su piattaforme di calcolo Cisco x86, come il Enterprise Network Compute System (ENCS) della serie 5 000, il Unified Computing System (UCS) e la Cloud Services Platform (CSP) della serie 5 000. Le piattaforme virtuali possono anche operare su qualsiasi dispositivo x86 che utilizza un hypervisor come KVM o VMware ESi.
Come si configura un nuovo dispositivo
L'elenco dei dispositivi autorizzati per l'implementazione viene scaricato dal proprio smart account Cisco o caricato tramite un file CSV. Cercherò di ottenere più schermate in seguito, al momento non abbiamo nuovi dispositivi per l'implementazione.

Sequenza di passaggi che il dispositivo attraversa durante l'implementazione.

Come si configura un nuovo dispositivo/modalità di consegna della configurazione
Attiviamo i dispositivi nel Smart Account.
È possibile caricare un file CSV, oppure uno alla volta:

Compiliamo i parametri del dispositivo:

Successivamente, in vManage sincronizziamo i dati con lo Smart Account. Il dispositivo appare nell'elenco:

Nel menu a discesa accanto al dispositivo, facciamo clic su Generate Bootstrap Configuration
e otteniamo la configurazione iniziale:

Questa configurazione deve essere caricata sul dispositivo. Il modo più semplice è collegare al dispositivo una chiavetta USB con il file salvato chiamato ciscosd-wan.cfg. Durante l'avvio, il dispositivo cercherà questo file.

Una volta ricevuta la configurazione iniziale, il dispositivo sarà in grado di contattare l'orchestratore e ricevere una configurazione completa.
Diamo uno sguardo a SD-Access (DNA)
SD-Access semplifica la configurazione delle porte e dei diritti di accesso per la connessione degli utenti. Questo avviene tramite wizard. I parametri delle porte vengono definiti in relazione ai gruppi "Amministratori", "Contabilità", "Stampanti", anziché a VLAN e subnet IP. Ciò minimizza gli errori legati al fattore umano. Ad esempio, se un'azienda ha molte filiali in Russia e l'ufficio centrale è sovraccarico, SD-Access consente di affrontare più compiti proprio sul campo. Ad esempio, le stesse attività di troubleshooting.
Per la sicurezza delle informazioni, è importante che SD-Access preveda una chiara suddivisione di utenti e dispositivi in gruppi e la definizione di politiche di interazione tra di essi, autorizzazione ad ogni connessione client alla rete e garanzia dei "diritti di accesso" su tutta la rete. Seguendo questo approccio, l'amministrazione diventa molto più semplice.
Il processo di avvio per i nuovi uffici è stato semplificato grazie agli agenti Plug-and-Play negli switch. Non è necessario correre tra i rack con la console, né tantomeno recarsi fisicamente sul posto.
Ecco alcuni esempi di configurazione:

Stato generale.

Incidenti da esaminare per l'amministratore.

Raccomandazioni automatiche su cosa modificare nelle configurazioni.
Piano per l'integrazione di SD-WAN con SD-Access
Ho sentito che Cisco ha dei piani riguardo a SD-WAN e SD-Access. Questo dovrebbe ridurre notevolmente le difficoltà nella gestione dei sistemi distribuiti geograficamente e locali.
vManage (l' orchestratore di SD-WAN) è gestito tramite API da DNA Center (il controllore di SD-Access).

Le politiche di micro e macro-segmentazione sono mappate nel seguente modo:

A livello di pacchetti, appare in questo modo:

Cosa pensano gli altri riguardo a questo argomento?
Ci occupiamo di SD-WAN dal 2016 in un laboratorio dedicato, dove testiamo diverse soluzioni per le esigenze di retail, banche, trasporti e industria.
Comunicazione frequente con reali clienti.
Posso dire che il retail sta già testando con sicurezza SD-WAN; alcuni lo fanno con fornitori (spesso con Cisco), ma ci sono anche coloro che tentano di risolvere la questione autonomamente: sviluppano la propria versione del software, che funzionalmente ricorda SD-WAN.
Tutti, in un modo o nell'altro, vogliono arrivare a una gestione centralizzata di tutta la varietà di attrezzature. È un'unica interfaccia di amministrazione per installazioni non standard e standard per diversi fornitori e tecnologie. È importante minimizzare il lavoro manuale, perché questo riduce, da un lato, il rischio di errori umani durante la configurazione dell'attrezzatura e, dall'altro lato, libera risorse del servizio IT per affrontare altre problematiche. Di solito, la consapevolezza della necessità arriva a causa dei cicli di aggiornamento molto lunghi in tutto il paese. Ad esempio, se il retail vende alcolici, ha bisogno di comunicazioni costanti per le vendite. Aggiornamenti o fermi durante il giorno influenzano direttamente i ricavi.
Attualmente nel commercio c'è una chiara comprensione delle esigenze IT relative all'uso di SD-WAN:
- Implementazione rapida (spesso necessaria su LTE prima che arrivi il provider via cavo, spesso necessaria affinché un nuovo punto venga attivato da un amministratore in città tramite contratto a progetto, e poi il centro lo gestisce e configura).
- Gestione centralizzata, comunicazione per siti all’estero.
- Riduzione dei costi telecom.
- Vari servizi aggiuntivi (le funzionalità DPI consentono di dare priorità al traffico delle applicazioni importanti come quelle di cassa).
- Gestione automatica dei canali, senza intervento manuale.
Inoltre, c'è una verifica di compliance — tutti ne parlano, ma nessuno la considera un problema. Mantenere che tutto funzioni correttamente si inserisce bene in questa prospettiva. Molti ritengono che l'intero mercato delle tecnologie di rete si muoverà in questa direzione.
Le banche, a mio avviso, stanno ancora testando l'SD-WAN più come una nuova funzionalità tecnologica. Aspettano la fine del supporto per le generazioni precedenti di attrezzature e solo allora inizieranno a cambiare. Le banche hanno un'atmosfera particolare riguardo ai canali di comunicazione, quindi la situazione attuale del settore non le preoccupa molto. I problemi risiedono piuttosto in altre sfere.
A differenza del mercato russo, in Europa l'SD-WAN viene implementato attivamente. Lì i costi dei canali di comunicazione sono più elevati, quindi le aziende europee portano il loro stack nelle filiali russe. In Russia, invece, c'è una certa stabilità, perché il costo dei canali (anche quando la regione è 25 volte più costosa rispetto al centro) è abbastanza normale e non solleva domande. Di anno in anno, si prevede senza esitazioni il budget per i canali di comunicazione.
Ecco un esempio dalla pratica mondiale, in cui un'azienda ha risparmiato tempo e denaro grazie all'SD-WAN su Cisco.
C'è un'azienda chiamata National Instruments. A un certo punto sono arrivati a comprendere che la rete globale di calcolo, «ottenuta» attraverso la fusione di 88 sedi in tutto il mondo, era inefficace. Inoltre, l'azienda mancava di capacità e prestazioni della rete. Non c'era equilibrio tra la crescita continua dell'azienda e il budget IT limitato.
SD-WAN ha aiutato National Instruments a ridurre i costi MPLS del 25% (risparmiando 450.000 dollari nel 2018), ampliando la larghezza di banda del 3.075%.
Dopo l'implementazione di SD-WAN, l'azienda ha ottenuto una rete intelligentemente definita dal software e una gestione centralizzata delle politiche, per ottimizzare automaticamente il traffico e le prestazioni delle applicazioni. — un caso dettagliato.
Un caso davvero straordinario di trasloco di S7 in un altro ufficio, dove inizialmente tutto è iniziato in modo difficile, ma interessante: bisognava rifare 1.500 porte. Poi, le cose non sono andate come previsto e alla fine gli amministratori sono stati gli ultimi, prima della scadenza, su cui sono piovuti tutti i ritardi accumulati.
Leggi di più in inglese:
- .
- .
- .
- .
- Ecco sulle tendenze di rete nel mondo.
In russo:
- .
- .
- .
- .
- La mia email, se hai domande o vuoi testare le tue esigenze sul nostro stand, è mkazakov@croc.ru.
Fonte: habr.com
