SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Lo stand che puoi toccare nel nostro laboratorio, se lo desideri.

SD-WAN e SD-Access sono due approcci proprietari diversi per la costruzione delle reti. In futuro dovrebbero fondersi in un'unica rete overlay, ma per ora si stanno solo avvicinando. La logica è la seguente: prendiamo una rete degli anni '90 e applichiamo tutti i patch e le funzionalità necessarie, senza aspettare che questo diventi un nuovo standard aperto tra dieci anni.

SD-WAN è un patch SDN per reti aziendali distribuite. Il trasporto è separato dal controllo, quindi il controllo è semplificato.

I vantaggi: tutte le linee di comunicazione sono utilizzate attivamente, incluso il backup. C'è il routing dei pacchetti verso le applicazioni: cosa, attraverso quale canale e con quale priorità. Procedura semplificata per il deployment di nuovi punti: invece di applicare la configurazione, si fornisce solo l'indirizzo del server Cisco su Internet, nel centro dati KROK o del cliente, da cui si ottengono le configurazioni specifiche per la propria rete.

SD-Access (DNA) è l'automazione della gestione della rete locale: configurazione da un unico punto, wizard, interfacce convenienti. Di fatto, viene costruita una rete diversa con un altro trasporto a livello di protocolli sopra la tua, e ai confini del perimetro si garantisce la compatibilità con le vecchie reti.

Ciò verrà affrontato anche più avanti.

Ora alcune dimostrazioni su banchi di prova nel nostro laboratorio, per vedere come appare e funziona.

Iniziamo con SD-WAN. Principali funzionalità:

  • Semplificazione del deployment di nuovi punti (ZTP) — si presume che in qualche modo fornisci al punto l'indirizzo del server con le impostazioni. Il punto contatta il server, riceve la configurazione, la applica e si collega al tuo pannello di controllo. In questo modo si garantisce il Zero-Touch Provisioning (ZTP). Per attivare un dispositivo finale, l'ingegnere di rete non deve recarsi sul posto. L'importante è accendere correttamente il dispositivo e collegare tutti i cavi; da quel momento, l'attrezzatura si connetterà autonomamente al sistema. È possibile caricare le configurazioni tramite richieste DNS nel cloud del fornitore da un'unità USB connessa, oppure aprire un collegamento ipertestuale da un laptop connesso al dispositivo via Wi-Fi o Ethernet.
  • Semplificazione dell'amministrazione di rete di routine: configurazione da modelli, politiche globali, configurazioni centralizzate per cinque filiali o per 5.000. Tutto da un unico posto. Per non dover percorrere una lunga strada: un'opzione molto comoda di ripristino automatico della configurazione precedente.
  • Gestione del traffico a livello applicativo: garanzia di qualità e aggiornamento continuo delle firme delle applicazioni. Le politiche sono configurate e applicate centralmente (non è necessario scrivere e aggiornare le route per ogni router, come in passato). È possibile vedere chi sta inviando cosa e dove.
  • Segmentazione della rete. VPN isolate e indipendenti su tutta l'infrastruttura: ciascuna con la propria routing. Di default, il traffico tra di esse è protetto; si possono aprire accessi solo a tipologie di traffico comprensibili nei nodi di rete, ad esempio consentendo tutto attraverso un grande firewall o proxy.
  • Visibilità della storia della qualità del funzionamento della rete: come hanno lavorato le applicazioni e i canali. Molto utile per analizzare e correggere la situazione prima che gli utenti inizino a lamentarsi di un funzionamento instabile delle applicazioni.
  • Visibilità dei canali: valgono i soldi spesi? È reale che nel sito ci siano due operatori diversi, o passano effettivamente attraverso la stessa rete e degradano/cadono simultaneamente.
  • Visibilità per applicazioni cloud e traffico di steering attraverso vari canali basato su di esso (Cloud Onramp).
  • Un dispositivo include un router e un firewall (più precisamente, NGFW). Meno dispositivi: meno costoso implementare una nuova filiale.

Componenti e architettura delle soluzioni SD-WAN.

Dispositivi finali: router WAN, che possono essere hardware o virtuali.

Orchestratori: strumenti per la gestione della rete. Su di essi sono configurati i parametri dei dispositivi finali, le politiche di routing del traffico, le funzionalità di sicurezza. Si ottengono configurazioni che vengono automaticamente inviate attraverso la rete di controllo ai nodi. Parallelamente, l'orchestratore monitora la rete e fa supervisione: disponibilità di dispositivi, porte, canali di comunicazione e carico delle interfacce.

Strumenti di analisi. Creano report basati sui dati raccolti dai dispositivi finali: storia della qualità di funzionamento dei canali, delle applicazioni di rete, disponibilità dei nodi, ecc.

I controller sono responsabili dell'applicazione delle politiche di instradamento del traffico sulla rete. Il loro equivalente più vicino nelle reti tradizionali può essere considerato il BGP Route Reflector. Le politiche globali che l'amministratore configura nell'orchestratore, portano i controller a modificare il contenuto delle loro tabelle di routing e a inviare informazioni aggiornate ai dispositivi finali.

Cosa ottiene il servizio IT da SD-WAN:

  1. Il canale di backup è costantemente utilizzato (non è inattivo). Risulta più economico, poiché si possono permettere due canali meno robusti.
  2. Commutazione automatica del traffico delle applicazioni tra i canali.
  3. Tempo dell'amministratore: si può sviluppare la rete a livello globale, invece di dover intervenire su ogni singolo dispositivo con le configurazioni.
  4. Velocità di apertura di nuovi filiali. È significativamente più alta.
  5. Minori tempi di inattività durante la sostituzione di attrezzature guaste.
  6. Riconfigurazione rapida della rete per nuovi servizi.

Cosa ottiene l'azienda da SD-WAN:

  1. Funzionamento garantito delle applicazioni aziendali su una rete distribuita, anche attraverso canali internet aperti. Questo riguarda la prevedibilità del business.
  2. Supporto istantaneo per nuove applicazioni aziendali su tutta la rete distribuita, indipendentemente dal numero di filiali. Questo riguarda la velocità del business.
  3. Collegamento rapido e sicuro delle filiali in qualsiasi località remota utilizzando qualsiasi tecnologia di connessione (Internet è ovunque, mentre le linee dedicate e VPN non lo sono). Questo riguarda la flessibilità dell'azienda nella scelta della località.
  4. Può trattarsi di un progetto con fornitura e avviamento, oppure di un servizio
    con pagamenti mensili da parte di un'azienda IT, di un operatore di telecomunicazioni o di un operatore cloud. A seconda di cosa è più conveniente.

I benefici per l'azienda derivanti da SD-WAN possono essere estremamente vari, per esempio, un cliente ci ha detto che un dirigente ha richiesto di organizzare una diretta con tutti i dipendenti di una grande azienda e la possibilità di distribuire contenuti.

Per noi è stata "un'operazione militare". In quel momento stavamo già affrontando la questione della modernizzazione dell'hardware. E quando comprendiamo che dobbiamo in realtà dedicarci alla ristrutturazione dell'attrezzatura, mentre lo stack tecnologico è andato avanti, perché dovremmo occuparci della ristrutturazione delle stesse tecnologie e dei servizi, se possiamo fare un passo avanti.

SD-WAN viene installato localmente dal personale di Enikeev. Questo è importante per le filiali remote, dove potrebbe non esserci un amministratore esperto. Inviate tramite posta, dite: «Collegate il cavo 1 alla scatola 1, il cavo 2 alla scatola 2, e non sbagliate! Non sbagliate, #@$@%!». E se lì non sbagliano, il dispositivo si collega automaticamente al server centrale, scarica e applica le proprie configurazioni, e quest'ufficio diventa parte della rete protetta dell'azienda. È piacevole non dover viaggiare e giustificare facilmente nel budget.

Ecco lo schema del banco di prova:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Alcuni esempi di configurazione:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
La politica è una regola globale per la gestione del traffico. Modifica della politica.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Attivazione della politica di gestione del traffico.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Configurazione massiva dei parametri principali dei dispositivi (indirizzi IP, pool DHCP).

Screenshot del monitoraggio delle prestazioni delle applicazioni

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Per le applicazioni in cloud.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Dettagliato per Office365.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Per le applicazioni on-premises. Sfortunatamente, nel nostro banco di prova non siamo riusciti a trovare applicazioni con errori (il tasso di recupero FEC è ovunque a zero).

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Inoltre - prestazioni dei canali di trasmissione dati.

Quali dispositivi sono supportati su SD-WAN

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

1. Piattaforme hardware:

  • Router Cisco vEdge (precedentemente conosciuto come Viptela vEdge), funzionanti con il sistema operativo Viptela.
  • Router Integrated Services Router (ISR) delle serie 1 000 e 4 000, funzionanti con IOS XE SD-WAN.
  • Router Aggregation Services Router (ASR) della serie 1 000, funzionante con IOS XE SD-WAN.

2. Piattaforme virtuali:

  • Router Cloud Services Router (CSR) 1 000v, funzionante con IOS XE SD-WAN.
  • Router vEdge Cloud, funzionante con il sistema operativo Viptela.

Le piattaforme virtuali possono essere implementate su piattaforme di calcolo Cisco x86, ad esempio, il sistema Enterprise Network Compute System (ENCS) della serie 5 000, il sistema Unified Computing System (UCS) e la piattaforma Cloud Services della serie 5 000. Le piattaforme virtuali possono anche funzionare su qualsiasi dispositivo x86 che utilizza un hypervisor, come KVM o VMware ESi.

Come si installa un nuovo dispositivo

L'elenco dei dispositivi con licenza per l'implementazione viene scaricato dal proprio smart account di Cisco o caricato tramite file CSV. Cercherò di ottenere più screenshot in seguito, attualmente non abbiamo nuovi dispositivi per l'implementazione.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Sequenza di passaggi che il dispositivo attraversa durante l'implementazione.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Come si installa un nuovo dispositivo/modalità di consegna della configurazione

Registriamo i dispositivi nel Smart Account.

È possibile caricare un file CSV oppure uno alla volta:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Compiliamo i parametri del dispositivo:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

In seguito, sincronizziamo i dati con Smart Account in vManage. Il dispositivo appare nella lista:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Nel menu a discesa accanto al dispositivo premiamo su Genera Configurazione Bootstrap
e otteniamo la configurazione iniziale:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Questa configurazione deve essere caricata sul dispositivo. Il modo più semplice è collegare una chiavetta USB con il file salvato chiamato ciscosd-wan.cfg. Durante l'avvio, il dispositivo cercherà questo file.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Una volta ottenuta la configurazione iniziale, il dispositivo potrà contattare l'orchestratore e ricevere da esso una configurazione completa.

Diamo un'occhiata a SD-Access (DNA)

SD-Access semplifica la configurazione delle porte e dei diritti di accesso per la connessione degli utenti. Questo avviene tramite wizard. I parametri delle porte sono definiti in relazione ai gruppi "Amministratori", "Contabilità", "Stampanti", e non a VLAN e sotto-reti IP. Questo minimizza gli errori legati al fattore umano. Se, ad esempio, un'azienda ha molte filiali in Russia e l'ufficio centrale è congestionato, SD-Access consente di affrontare un numero maggiore di compiti direttamente sul campo. Ad esempio, le stesse attività di troubleshooting.

Per la sicurezza informatica, è importante che SD-Access preveda una chiara separazione tra utenti e dispositivi in gruppi e la definizione di politiche di interazione tra di essi, l'autenticazione ad ogni connessione del cliente alla rete e la garanzia di "diritti di accesso" in tutta la rete. Seguendo questo approccio, la gestione diventa molto più semplice.

Il processo di avvio per nuovi uffici è stato semplificato grazie agli agenti Plug-and-Play negli switch. Non è necessario correre tra i vari punti con una console, né dover andare fisicamente nel luogo.

Ecco esempi di configurazione:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Stato generale.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Incidenti che meritano di essere visionati dall'amministratore.

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche
Raccomandazioni automatiche su cosa modificare nelle configurazioni.

Piano per l'integrazione di SD-WAN con SD-Access

Ho sentito che Cisco ha tali piani — SD-WAN e SD-Access. Questo dovrebbe ridurre notevolmente i problemi nella gestione di CSPD distribuiti territorialmente e locali.

vManage (orchestratore SD-WAN) è gestito tramite API con DNA Center (controllore SD-Access).

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Le politiche di micro- e macro-segmentazione sono mappate nel seguente modo:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

A livello di pacchetti, tutto appare così:

SD-WAN e DNA a supporto dell'amministratore: caratteristiche architettoniche e pratiche

Chi e cosa ne pensa riguardo a questo

Ci occupiamo di SD-WAN dal 2016 in un laboratorio dedicato, dove testiamo diverse soluzioni per le esigenze del retail, banche, trasporti e industria.

Comunichiamo molto con i clienti reali.

Posso dire che il retail sta già testando con sicurezza SD-WAN; alcuni lo fanno con fornitori (spesso con Cisco), ma ci sono anche quelli che cercano di risolvere la questione autonomamente: scrivono la propria versione del software, simile a SD-WAN.

Tutti vogliono arrivare a una gestione centralizzata di tutta la varietà di apparecchiature. Questo rappresenta un unico punto di amministrazione per installazioni non standard e standard per diversi fornitori e tecnologie. È importante ridurre il lavoro manuale, poiché questo, in primo luogo, riduce il rischio umano nella configurazione delle apparecchiature, e in secondo luogo, libera risorse IT per affrontare altre attività. Di solito, la comprensione della necessità nasce a causa di cicli di aggiornamento molto lunghi in tutto il paese. E, ad esempio, se il retail commercio alcolici, ha bisogno di una connessione costante per le vendite. L'aggiornamento o un'interruzione durante il giorno influisce direttamente sui ricavi.

Attualmente, nel retail è ben definita la comprensione di quali compiti l'IT utilizzerà SD-WAN:

  1. Implementazione rapida (spesso necessaria su LTE fino all'arrivo del fornitore di cavo, spesso necessaria affinché un nuovo punto venga configurato dall'amministratore in città tramite GPH, e poi il centro semplicemente controlla e configura).
  2. Gestione centralizzata, comunicazione per oggetti all'estero.
  3. Riduzione dei costi delle telecomunicazioni.
  4. Diverse funzionalità aggiuntive (le funzionalità DPI consentono di dare priorità al traffico delle applicazioni importanti come quelle delle casse).
  5. Gestione automatica dei canali, non manuale.

C'è anche un controllo della conformità — molti ne parlano, ma nessuno lo percepisce come un problema. Mantenere che tutto funzioni correttamente è altresì considerato parte di questa logica. Molti ritengono che in questa direzione si muoverà l'intero mercato delle tecnologie di rete.

Le banche, secondo me, al momento stanno testando SD-WAN più come una nuova funzionalità tecnologica. Stanno aspettando la fine del supporto per le generazioni precedenti di attrezzature e solo allora inizieranno a cambiare. Le banche hanno una loro atmosfera particolare riguardo i canali di comunicazione, quindi lo stato attuale del settore non le preoccupa troppo. I problemi si trovano piuttosto in altre dimensioni.

A differenza del mercato russo, in Europa SD-WAN viene implementato attivamente. Hanno costi delle comunicazioni più elevati e quindi le aziende europee portano il loro stack nelle filiali russe. In Russia c'è una certa stabilità, poiché il costo delle comunicazioni (anche quando la regione è 25 volte più cara rispetto al centro) è comunque accettabile e non solleva interrogativi. Ogni anno si prevede senza riserve un budget per i canali di comunicazione.

Ecco un esempio dalla pratica mondiale, quando un'azienda ha risparmiato tempo e denaro grazie a SD-WAN su Cisco.

C'è un'azienda, National Instruments. A un certo punto, si sono resi conto che la rete informatica globale, "ottenuta" a seguito della fusione di 88 sedi in tutto il mondo, era inefficace. Inoltre, mancavano capacità di banda e prestazioni. Non c'era equilibrio tra la crescita continua dell'azienda e il budget IT limitato.

SD-WAN ha aiutato National Instruments a ridurre le spese per MPLS del 25% (risparmio di 450.000 dollari alla fine del 2018), aumentando la larghezza di banda del 3.075%.

Alla fine dell'implementazione di SD-WAN, l'azienda ha ottenuto una rete intelligente definita dal software e una gestione centralizzata delle politiche per ottimizzare automaticamente il traffico e le prestazioni delle applicazioni. Qui — caso dettagliato.

Qui c'è un caso completamente inedito del trasloco di S7 in un altro ufficio, in cui inizialmente tutto è iniziato in modo difficile, ma interessante: dovevano riconfigurare 1.500 porte. Ma poi alcune cose sono andate male e alla fine gli amministratori si sono trovati a essere gli ultimi, proprio prima della scadenza, su cui si accumulano tutti i ritardi.

Leggi di più in inglese:

In russo:

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster