{"id":95432,"date":"2020-09-29T07:42:38","date_gmt":"2020-09-29T05:42:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni"},"modified":"2020-09-29T07:42:38","modified_gmt":"2020-09-29T05:42:38","slug":"razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","title":{"rendered":"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>A giudicare dal numero di domande che ci arrivano riguardo a SD-WAN, la tecnologia ha iniziato a diffondersi in modo significativo in Russia. I fornitori, naturalmente, non rimangono fermi e presentano le loro soluzioni, mentre alcuni audaci pionieri hanno gi\u00e0 iniziato a implementarle nelle loro reti. <\/p>\n<p>Lavoriamo con quasi tutti i fornitori e, negli ultimi anni, ho avuto l'opportunit\u00e0 di esplorare l'architettura di ogni grande sviluppatore di soluzioni software definite. Un caso a parte \u00e8 rappresentato da SD-WAN di Fortinet, che ha integrato la funzionalit\u00e0 di bilanciamento del traffico tra i canali di comunicazione nel software dei firewall. Questa soluzione \u00e8 piuttosto democratica, quindi spesso viene considerata da aziende che non sono ancora pronte a cambiamenti radicali, ma desiderano utilizzare in modo pi\u00f9 efficiente i loro canali di comunicazione. <\/p>\n<p>In questo articolo voglio spiegare come configurare e lavorare con SD-WAN di Fortinet, a chi \u00e8 destinata questa soluzione e quali insidie potrebbero presentarsi. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>I principali attori del mercato SD-WAN possono essere classificati in due tipologie: <\/p>\n<p>1. Startup che hanno creato soluzioni SD-WAN da zero. Le pi\u00f9 fortunate di queste ottengono un enorme impulso allo sviluppo quando vengono acquisite da grandi aziende \u2013 \u00e8 la storia di Cisco\/Viptela, VMWare\/VeloCloud, Nuage\/Nokia.<\/p>\n<p>2. Grandi fornitori di rete che hanno sviluppato soluzioni SD-WAN, migliorando la programmabilit\u00e0 e la gestibilit\u00e0 dei loro router tradizionali \u2013 \u00e8 la storia di Juniper, Huawei.<\/p>\n<p>Fortinet \u00e8 riuscita a trovare la sua strada. Nel software dei firewall \u00e8 stata integrata una funzionalit\u00e0 che consente di unire le loro interfacce in canali virtuali e bilanciare il carico tra di essi utilizzando algoritmi complessi, rispetto alla consueta routazione. Questa funzionalit\u00e0 \u00e8 stata chiamata SD-WAN. \u00c8 corretto definire ci\u00f2 che ha fatto Fortinet come SD-WAN? Il mercato sta gradualmente comprendendo che Software-Defined significa separazione del Control Plane dal Data Plane, controller dedicati e orchestratori. Fortinet non dispone di nulla di tutto ci\u00f2. La gestione centralizzata \u00e8 opzionale e viene proposta tramite il tradizionale strumento Fortimanager. Tuttavia, dal mio punto di vista, non vale la pena cercare una verit\u00e0 astratta e perdere tempo a discutere di terminologia. Nel mondo reale, ogni approccio ha i propri vantaggi e svantaggi. La cosa migliore \u00e8 comprendere questi aspetti e saper scegliere le soluzioni pi\u00f9 adeguate agli obiettivi. <\/p>\n<p>Prover\u00f2 a illustrare, supportato da screenshot, come appare e cosa pu\u00f2 fare SD-WAN di Fortinet.<\/p>\n<h3>Come funziona tutto <\/h3>\n<p>\nSupponiamo che tu abbia due filiali collegate tra loro tramite due canali di trasmissione dati. Questi canali di trasmissione vengono uniti in un gruppo, simile a come i normali interfacce Ethernet vengono aggregati in LACP-Port-Channel. I veterani ricorderanno PPP Multilink \u2013 anche questa \u00e8 un\u2019analogia appropriata. I canali possono essere porte fisiche, VLAN SVI e anche <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"134\">VPN<\/a> o tunnel GRE. <\/p>\n<p>VPN o GRE vengono normalmente utilizzati per connettere reti locali di filiali attraverso Internet. Le porte fisiche vengono utilizzate quando ci sono connessioni L2 tra i siti, o quando ci si connette attraverso un MPLS\/VPN dedicato, se si \u00e8 disposti a lavorare senza Overlay e crittografia. Un altro scenario in cui i porti fisici vengono utilizzati nel gruppo SD-WAN \u00e8 il bilanciamento dell'uscita locale degli utenti verso Internet.<\/p>\n<p>Nel nostro laboratorio ci sono quattro firewall e due tunnel VPN che lavorano attraverso due \"operatori di rete\". Lo schema appare cos\u00ec:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/db404c731bec1fbda86fbbfc98802762.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nI tunnel VPN sono configurati in modalit\u00e0 interfaccia, in modo da apparire come connessioni Point-to-Point tra dispositivi con indirizzi IP su interfacce P2P, che possono essere pingate per confermare che la connessione attraverso un determinato tunnel funziona. Per crittografare il traffico e inviarlo dall'altra parte, basta instradarlo nel tunnel. L'alternativa \u00e8 filtrare il traffico per la crittografia usando elenchi di sottoreti, complicando notevolmente la vita all'amministratore man mano che la configurazione diventa pi\u00f9 complessa. In una rete estesa, \u00e8 possibile utilizzare la tecnologia ADVPN per la creazione della VPN, che \u00e8 l\u2019analogo del DMVPN di Cisco o del DVPN di Huawei, semplificando cos\u00ec la configurazione.<\/p>\n<p>                        <b class=\"spoiler_title\">Configurazione Site-to-Site VPN per due dispositivi con instradamento BGP su entrambi i lati.<\/b><br \/>\n                        <code><\/p>\n<p>\u00abDC\u00bb (Data Center)<br \/>\n\u00abFiliale\u00bb (BRN)<\/p>\n<p>config system interface<br \/>\n\u2003modifica &quot;WAN1&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 1.1.1.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003imposta interfaccia &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next <br \/>\n\u2003modifica &quot;WAN2&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 3.3.3.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role lan<br \/>\n\u2003\u2003imposta interfaccia &quot;DC-BRD&quot;<br \/>\n\u2003\u2003set vlanid 112<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003set ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003set remote-ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003modifica &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN1&quot;<br \/>\n\u2003\u2003set local-gw 1.1.1.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 2.2.2.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN2&quot;<br \/>\n\u2003\u2003set local-gw 3.3.3.1<br \/>\n\u2003\u2003set peertype any<br \/>\n\u2003\u2003set net-device disable<br \/>\n\u2003\u2003set proposal aes128-sha1<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003\u2003set remote-gw 4.4.4.1<br \/>\n\u2003\u2003set psksecret ***<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003modifica &quot;BRN-Ph2-1&quot;<br \/>\n\u2003\u2003imposta phase1name &quot;BRN-Ph1-1&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;BRN-Ph2-2&quot;<br \/>\n\u2003\u2003imposta phase1name &quot;BRN-Ph1-2&quot;<br \/>\n\u2003\u2003set proposal aes256-sha256<br \/>\n\u2003\u2003set dhgrp 2<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 1.1.1.2<br \/>\n\u2003\u2003imposta dispositivo &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003imposta gateway 3.3.3.2<br \/>\n\u2003\u2003imposta dispositivo &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003imposta as 65002<br \/>\n\u2003imposta router-id 10.1.7.1<br \/>\n\u2003imposta ebgp-multipath enable<br \/>\n\u2003config neighbor<br \/>\n\u2003\u2003modifica &quot;192.168.254.2&quot;<br \/>\n\u2003\u2003\u2003imposta remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003\u2003modifica &quot;192.168.254.4&quot;<br \/>\n\u2003\u2003\u2003imposta remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003fine<\/p>\n<p>\u2003config network<br \/>\n\u2003\u2003modifica 1<br \/>\n\u2003\u2003\u2003imposta prefix 10.1.0.0 255.255.0.0<br \/>\n\u2003\u2003next<br \/>\nend <\/p>\n<p>config system interface<br \/>\n\u2003modifica &quot;WAN1&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003imposta ip 2.2.2.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003imposta interfaccia &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003set vlanid 111<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;WAN2&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003imposta ip 4.4.4.1 255.255.255.252<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set role wan<br \/>\n\u2003\u2003imposta interfaccia &quot;BRN-BRD&quot;<br \/>\n\u2003\u2003imposta vlanid 114<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003imposta ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003imposta remote-ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003modifica &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003imposta vdom &quot;Internet&quot;<br \/>\n\u2003\u2003imposta ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003set allowaccess ping<br \/>\n\u2003\u2003set type tunnel<br \/>\n\u2003\u2003imposta remote-ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003imposta interfaccia &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config vpn ipsec phase1-interface<br \/>\n\u2003 modifica &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 imposta interfaccia &quot;WAN1&quot;<br \/>\n\u2003\u2003 imposta local-gw 2.2.2.1<br \/>\n\u2003\u2003 imposta peertype any<br \/>\n\u2003\u2003 imposta net-device disable<br \/>\n\u2003\u2003 imposta proposal aes128-sha1<br \/>\n\u2003\u2003 imposta dhgrp 2<br \/>\n\u2003\u2003 impara remote-gw 1.1.1.1<br \/>\n\u2003\u2003 imposta psksecret ***<br \/>\n\u2003 next<br \/>\n\u2003 modifica &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 imposta interfaccia &quot;WAN2&quot;<br \/>\n\u2003\u2003 impara local-gw 4.4.4.1<br \/>\n\u2003\u2003 imposta peertype any<br \/>\n\u2003\u2003 imposta net-device disable<br \/>\n\u2003\u2003 imposta proposal aes128-sha1<br \/>\n\u2003\u2003 imposta dhgrp 2<br \/>\n\u2003\u2003 impara remote-gw 3.3.3.1<br \/>\n\u2003\u2003 imposta psksecret ***<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config vpn ipsec phase2-interface<br \/>\n\u2003 modifica &quot;DC-Ph2-1&quot;<br \/>\n\u2003\u2003 imposta phase1name &quot;DC-Ph1-1&quot;<br \/>\n\u2003\u2003 imposta proposal aes128-sha1<br \/>\n\u2003\u2003 imposta dhgrp 2<br \/>\n\u2003 next<br \/>\n\u2003 modifica &quot;DC2-Ph2-2&quot;<br \/>\n\u2003\u2003 imposta phase1name &quot;DC-Ph1-2&quot;<br \/>\n\u2003\u2003 imposta proposal aes128-sha1<br \/>\n\u2003\u2003 imposta dhgrp 2<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003imposta gateway 2.2.2.2<br \/>\n\u2003\u2003imposta dispositivo &quot;WAN1&quot;<br \/>\n\u2003next<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003imposta gateway 4.4.4.2<br \/>\n\u2003\u2003imposta dispositivo &quot;WAN2&quot;<br \/>\n\u2003next<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003 impara as 65003<br \/>\n\u2003 impara router-id 10.200.7.1<br \/>\n\u2003 impara ebgp-multipath enable<br \/>\n\u2003 config neighbor<br \/>\n\u2003\u2003 modifica &quot;192.168.254.1&quot;<br \/>\n\u2003\u2003\u2003 impara remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003\u2003modifica &quot;192.168.254.3&quot;<br \/>\n\u2003\u2003\u2003impara remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003 fine<\/p>\n<p>\u2003 config network<br \/>\n\u2003\u2003 modifica 1<br \/>\n\u2003\u2003\u2003 impara prefix 10.200.0.0 255.255.0.0<br \/>\n\u2003\u2003next<br \/>\n end <\/p>\n<p><\/code><\/p>\n<p>Condivido la configurazione in formato testuale perch\u00e9, secondo me, \u00e8 pi\u00f9 comodo configurare il VPN in questo modo. Quasi tutte le impostazioni sono identiche da entrambe le parti e in formato testuale \u00e8 possibile copiare e incollare. Se si fa lo stesso nell'interfaccia web, \u00e8 facile commettere errori \u2014 dimenticare di spuntare un'opzione o inserire un valore errato. <\/p>\n<p>Dopo aver aggiunto le interfacce nel bundle<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/caab2c83dc97ebeae20ce24cee69dfe6.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\ntutte le rotte e le politiche di sicurezza possono fare riferimento a esso, anzich\u00e9 alle interfacce in esso contenute. \u00c8 essenziale consentire il traffico dalle reti interne allo SD-WAN. Quando si creano regole per esse, \u00e8 possibile applicare misure di sicurezza come IPS, antivirus e decrittazione HTTPS.<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/ef4b4f24e5b7644ad754632082da2b59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer il bundle si configurano le Regole SD-WAN. Queste sono regole che definiscono l'algoritmo di bilanciamento per il traffico specifico. Sono simili alle politiche di routing nel Policy-Based Routing, eccetto che come risultato dell'incontro del traffico con la politica non viene impostato il next-hop o la normale interfaccia di uscita, ma le interfacce aggiunte al bundle SD-WAN insieme all'algoritmo di bilanciamento del traffico tra queste interfacce. <\/p>\n<p>Il traffico pu\u00f2 essere distinto dal flusso generale in base alle informazioni L3-L4, dalle applicazioni riconosciute, dai servizi Internet (URL e IP), nonch\u00e9 dagli utenti riconosciuti delle stazioni di lavoro e dei laptop. Dopo di ci\u00f2, per il traffico distinto \u00e8 possibile assegnare uno dei seguenti algoritmi di bilanciamento:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/3744630184aea0b9ffaa471910885736.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNell'elenco delle Preferenze di Interfaccia si selezionano le interfacce gi\u00e0 aggiunte al bundle che gestiranno questo tipo di traffico. Non aggiungendo tutte le interfacce, si pu\u00f2 limitare il modo in cui, ad esempio, l'email viene gestita, evitando di utilizzare canali costosi con un alto SLA. In FortiOS 6.4.1 \u00e8 stata introdotta la possibilit\u00e0 di raggruppare le interfacce aggiunte al bundle SD-WAN in zone, creando ad esempio una zona per la comunicazione con siti remoti e un'altra per l'accesso locale a Internet utilizzando NAT. S\u00ec, anche il traffico diretto a Internet pu\u00f2 essere bilanciato.<\/p>\n<h3>Sugli algoritmi di bilanciamento<br \/>\n<\/h3>\n<p>\nPer quanto riguarda le modalit\u00e0 con cui Fortigate (il firewall di Fortinet) \u00e8 in grado di suddividere il traffico tra i canali, ci sono due opzioni interessanti, non molto diffuse sul mercato:<\/p>\n<p><b>Lowest Cost (SLA)<\/b> \u2013 tra tutte le interfacce che soddisfano l'SLA in quel momento, viene scelta quella con il peso (cost) pi\u00f9 basso, impostato manualmente dall'amministratore; questa modalit\u00e0 \u00e8 adatta per il traffico 'a volume' come il backup e il trasferimento di file. <\/p>\n<p><b>Best Quality (SLA)<\/b> \u2013 questo algoritmo, oltre ai consueti parametri di latenza, jitter e perdita di pacchetti, pu\u00f2 utilizzare Fortigate anche il carico attuale del canale per valutare la qualit\u00e0; questa modalit\u00e0 \u00e8 adatta per il traffico 'sensibile', come la telefonia IP (VoIP) e la videoconferenza.<\/p>\n<p>Per questi algoritmi \u00e8 necessaria la configurazione di un misuratore delle prestazioni del canale \u2013 Performance SLA. Questo misuratore controlla periodicamente (check interval) le informazioni relative al rispetto dell'SLA: perdite (packet loss), latenza (latency) e jitter (jitter) nel canale, e pu\u00f2 'scartare' quei canali che attualmente non soddisfano i valori soglia di qualit\u00e0 \u2013 perdendo troppi pacchetti o mostrando una latenza eccessiva. Inoltre, il misuratore tiene traccia dello stato del canale e pu\u00f2 temporaneamente rimuoverlo dal bundle in caso di perdite di risposte ripetute (failures before inactive). Al ripristino, dopo aver ricevuto alcune risposte di seguito (restore link after), il misuratore riporter\u00e0 automaticamente il canale nel bundle, e i dati ricominceranno a essere trasmessi attraverso di esso.<\/p>\n<p>Ecco come appare la configurazione del 'misuratore': <\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/455be7a8df6ffab47c6fd5b3a763e5cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNell'interfaccia web, come protocollo per i test sono disponibili ICMP-Echo-request, HTTP-GET e richiesta DNS. Nella riga di comando ci sono opzioni leggermente pi\u00f9 ampie: sono disponibili le opzioni TCP-echo e UDP-echo, nonch\u00e9 un protocollo specializzato per la misurazione della qualit\u00e0: TWAMP.<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/218d9805451cd7eb846d97fc7d95dab5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nI risultati delle misurazioni possono essere visualizzati anche nell'interfaccia web: <\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/f02ef988ba41f8068656f83996b50085.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nE nella riga di comando: <\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/8b07ce808da2ee70d675a0fd009c4e10.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Troubleshooting<\/h3>\n<p>\nSe hai creato una regola e non funziona come previsto, vale la pena controllare il valore Hit Count nell'elenco delle Regole SD-WAN. Questo mostrer\u00e0 se il traffico sta effettivamente colpendo questa regola:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/a1fceb96cecd09a292e0949b9719335e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNella pagina di configurazione del misuratore stesso, \u00e8 possibile vedere la variazione dei parametri della connessione nel tempo. Il valore soglia del parametro \u00e8 indicato con una linea tratteggiata<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/70f738769673d0a80f7382a3b0dd6b47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNell'interfaccia web, puoi osservare come si distribuisce il traffico in base al volume di dati trasmessi\/ricevuti e al numero di sessioni:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/1824160280f684a734d553f152f2153d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOltre a tutto ci\u00f2, c'\u00e8 una fantastica opportunit\u00e0 di tracciare il passaggio dei pacchetti con la massima dettaglio. Lavorando in una rete reale, si accumula un gran numero di politiche di routing, firewall e distribuzione del traffico attraverso le porte SD-WAN. Tutto ci\u00f2 interagisce in modo complesso tra loro e, sebbene il fornitore fornisca diagrammi dettagliati degli algoritmi di elaborazione dei pacchetti, \u00e8 fondamentale avere la possibilit\u00e0 di non costruire e verificare teorie, ma di osservare dove il traffico si dirige realmente.<\/p>\n<p>Ad esempio, il seguente insieme di comandi<\/p>\n<p><code>diagnostica debug flusso filtro saddr 10.200.64.15<br \/>\ndiagnostica debug flusso filtro daddr 10.1.7.2<br \/>\ndiagnostica debug mostra funzione-nome<br \/>\ndiagnostica debug attiva<br \/>\ndiagnostica debug traccia 2<\/code><\/p>\n<p>Permetter\u00e0 di tracciare due pacchetti con l'indirizzo sorgente 10.200.64.15 e l'indirizzo destinatario 10.1.7.2.<br \/>\nPinghiamo 10.7.1.2 da 10.200.64.15 due volte e osserviamo l'output sulla console.<\/p>\n<p>Primo pacchetto:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/eb0f907f41b573df1b4044e13edac140.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSecondo pacchetto:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/509f4ac1cf2db597cfe201812a942288.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEcco che il primo pacchetto \u00e8 stato ricevuto dal firewall:<br \/>\n<code>id=20085 trace_id=475 func=print_pkt_detail line=5605 msg=\"vd-Internet:0 ricevuto un pacchetto(proto=1, 10.200.64.15:42-&gt;10.1.7.2:2048) da DMZ-Office. tipo=8, codice=0, id=42, seq=0.\"<br \/>\nVDOM \u2013 Internet, Proto=1 (ICMP), <b>DMZ-Office \u2013 nome dell'interfaccia L3. <\/b>Tipo=8 \u2013 Echo.<\/code><\/p>\n<p>Per lui \u00e8 stata creata una nuova sessione:<br \/>\n<code>msg=\"allocare una nuova sessione-0006a627\"<\/code><\/p>\n<p>E si \u00e8 scoperto un abbinamento nelle impostazioni delle politiche di routing<br \/>\n<code>msg=\"Abbinare l'id di instradamento della politica=2136539137: a 10.1.7.2 tramite ifindex-110\"<\/code><\/p>\n<p>Si scopre che il pacchetto deve essere inviato in uno dei tunnel VPN:<br \/>\n<code>\"trovare un percorso: flag=04000000 gw-192.168.254.1 tramite DC-Ph1-1\"<\/code><\/p>\n<p>Nelle politiche del firewall viene trovata una regola di autorizzazione:<br \/>\n<code>msg=\"Consentito dalla Politica-3:\"<\/code><\/p>\n<p>Il pacchetto viene crittografato e inviato nel tunnel VPN:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"entra nell'interfaccia IPsec-DC-Ph1-1\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"tunnel IPsec-DC-Ph1-1\"<br \/>\nfunc=esp_output4 line=905 msg=\"IPsec crittografia\/autenticazione\"<\/code><\/p>\n<p>Il pacchetto crittografato viene inviato all'indirizzo del gateway per questa interfaccia WAN:<br \/>\n<code>msg=\"inviare a 2.2.2.2 tramite intf-WAN1\"<\/code><\/p>\n<p>Per il secondo pacchetto, tutto avviene in modo simile, ma viene inviato in un altro tunnel VPN e esce attraverso un'altra porta del firewall:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"entra nell'interfaccia IPsec-DC-Ph1-2\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"tunnel IPsec-DC-Ph1-2\"<br \/>\nfunc=esp_output4 line=905 msg=\"IPsec crittografia\/autenticazione\"<br \/>\nfunc=ipsec_output_finish line=622 msg=\"invio a 4.4.4.2 tramite intf-WAN2\"<\/code><\/p>\n<h3>Vantaggi della soluzione<br \/>\n<\/h3>\n<p>\n<b>Funzionalit\u00e0 affidabile e interfaccia intuitiva. <\/b>Il set di funzionalit\u00e0 disponibili in FortiOS prima dell'introduzione di SD-WAN \u00e8 rimasto completamente inalterato. Ci\u00f2 significa che non stiamo parlando di un software completamente nuovo, ma di un sistema maturo fornito da un venditore di firewall affermato. Con un insieme tradizionale di funzionalit\u00e0 di rete e un'interfaccia web facile e semplice da utilizzare. Quanti fornitori di SD-WAN hanno funzionalit\u00e0 di Remote-Access VPN sui loro dispositivi finali?<\/p>\n<p><b>Sicurezza di livello 80. <\/b>FortiGate \u00e8 tra le migliori soluzioni di firewall. Ci sono molte risorse su Internet riguardanti la configurazione e la gestione dei firewall, e nel mercato del lavoro ci sono molti specialisti di sicurezza gi\u00e0 formati sulle soluzioni di questo fornitore.<\/p>\n<p><b>Nessun costo per le funzionalit\u00e0 SD-WAN. <\/b>Costruire una rete SD-WAN con FortiGate costa tanto quanto costruirne una convenzionale WAN, poich\u00e9 non sono necessarie ulteriori licenze per implementare le funzionalit\u00e0 SD-WAN. <\/p>\n<p><b>Basso costo d'ingresso. <\/b>FortiGate ha una buona gamma di dispositivi per diverse prestazioni. I modelli pi\u00f9 piccoli ed economici possono andare benissimo per allestire un ufficio o un punto vendita, ad esempio, per 3-5 persone. Molti fornitori non hanno modelli a bassa potenza e accessibili. <\/p>\n<p><b>Alta prestazione. <\/b>Ridurre le funzionalit\u00e0 SD-WAN al bilanciamento del traffico ha permesso all'azienda di rilasciare un ASIC SD-WAN specializzato, attraverso il quale il funzionamento di SD-WAN non riduce le prestazioni complessive del firewall. <\/p>\n<p><b>Possibilit\u00e0 di realizzare interamente un ufficio con l'attrezzatura Fortinet. <\/b>Questo include alcuni firewall, switch, e punti di accesso Wi-Fi. Un tale ufficio \u00e8 facile e conveniente da gestire: gli switch e i punti di accesso si registrano nei firewall e vengono gestiti da l\u00ec. Ecco come potrebbe apparire una porta di uno switch dall'interfaccia del firewall che gestisce questo switch:<\/p>\n<p><img decoding=\"async\" alt=\"Analisi del pi\u00f9 accessibile tra gli SD-WAN: architettura, configurazione, amministrazione e insidie\" src=\"\/wp-content\/uploads\/2020\/09\/edd23e0aa9a77d3acb7eee22203a423d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Assenza di controller come punto unico di guasto. <\/b>Il fornitore stesso sottolinea questo aspetto, ma pu\u00f2 essere considerato un vantaggio solo in parte, poich\u00e9 per quei fornitori che hanno dei controller, garantirne l'affidabilit\u00e0 non costa molto, di solito il prezzo \u00e8 limitato a poche risorse di calcolo in un ambiente virtuale.<\/p>\n<h3>Cosa considerare<br \/>\n<\/h3>\n<p>\n<b>Mancanza di separazione tra Control Plane e Data Plane<\/b>. Questo significa che la rete deve essere configurata manualmente o utilizzando strumenti di gestione tradizionali gi\u00e0 esistenti \u2014 FortiManager. Nei casi in cui i fornitori hanno implementato tale divisione, la rete si compone da sola. Il compito dell'amministratore pu\u00f2 essere solo quello di correggere la topologia, vietando qualcosa, e nulla pi\u00f9. Tuttavia, il punto di forza di FortiManager \u00e8 che sa gestire non solo i firewall, ma anche gli switch e i punti di accesso Wi-Fi, quindi praticamente tutta la rete. <\/p>\n<p><b>Crescita condizionata della gestibilit\u00e0. <\/b>Poich\u00e9 per automatizzare la configurazione della rete vengono utilizzati strumenti tradizionali, la gestibilit\u00e0 della rete con l'implementazione di SD-WAN aumenta solo leggermente. D'altra parte, le nuove funzionalit\u00e0 diventano disponibili pi\u00f9 rapidamente, poich\u00e9 il fornitore prima le rilascia solo per il sistema operativo dei firewall (offrendo subito la possibilit\u00e0 di utilizzarle), e solo successivamente completa il sistema di gestione con le interfacce necessarie.<\/p>\n<p><b>Parte delle funzionalit\u00e0 pu\u00f2 essere accessibile dalla linea di comando, ma non dalla interfaccia web. <\/b>Non \u00e8 cos\u00ec inquietante entrare ogni tanto nella linea di comando per configurare qualcosa, quanto \u00e8 preoccupante non vedere nell'interfaccia web che qualcosa \u00e8 gi\u00e0 stato configurato da qualcuno nella linea di comando. Tuttavia, questo di solito riguarda le funzionalit\u00e0 pi\u00f9 recenti e, gradualmente, con gli aggiornamenti di FortiOS, le capacit\u00e0 dell'interfaccia web vengono migliorate.<\/p>\n<h3>A chi si adatta<\/h3>\n<p>\n<b>A chi ha non molti filiali.<\/b> Implementare una soluzione SD-WAN con componenti centrali complessi su una rete di 8-10 filiali potrebbe non valere la pena: bisogner\u00e0 spendere soldi per le licenze per i dispositivi SD-WAN e le risorse del sistema di virtualizzazione per ospitare i componenti centrali. Le risorse computazionali libere in una piccola azienda tendono a essere limitate. Nel caso di Fortinet, \u00e8 sufficiente acquistare semplicemente i firewall. <\/p>\n<p><b>A chi ha un gran numero di piccole filiali. <\/b>Per molti fornitori, il prezzo minimo della soluzione per filiale \u00e8 piuttosto alto e potrebbe risultare poco interessante dal punto di vista commerciale per il cliente finale. Fortinet offre dispositivi piccoli a un prezzo molto allettante. <\/p>\n<p><b>A chi non \u00e8 pronto a fare un grande salto. <\/b>Implementare SD-WAN con controller, routing proprietario, un nuovo approccio alla pianificazione e gestione della rete potrebbe rappresentare un passo troppo significativo per alcuni clienti. S\u00ec, tale implementazione alla fine contribuisce a ottimizzare l'uso dei canali di comunicazione e il lavoro degli amministratori, ma in primo luogo bisogna apprendere molte cose nuove. A chi non \u00e8 ancora pronto per un cambiamento di paradigma, ma vuole ottenere il massimo dai propri canali di comunicazione, si adatta perfettamente la soluzione di Fortinet.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/croc\/blog\/520620\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95433,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95432","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analisi della soluzione SD-WAN pi\u00f9 democratica: architettura, configurazione, amministrazione e insidie | ProHoster","description":"In base al numero di domande che ci sono iniziate a pervenire riguardo a SD-WAN, la tecnologia sembra avere preso piede in modo significativo in Russia.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster","og:description":"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-29T05:42:38+00:00","article:modified_time":"2020-09-29T05:42:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95432","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:05:30","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=95432"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95432\/revisions"}],"predecessor-version":[{"id":156763,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/95432\/revisions\/156763"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/95433"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=95432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=95432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=95432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}