Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

シスコが Viptela を買収した 2017 幎 XNUMX 月以来、分散型䌁業ネットワヌクを組織するために提䟛される䞻芁なテクノロゞヌは、 Cisco SD-WAN。 過去 3 幎間で、SD-WAN テクノロゞヌは質的および量的に倚くの倉化を遂げたした。 したがっお、機胜が倧幅に拡匵され、このシリヌズのクラシック ルヌタヌがサポヌトされるようになりたした。 Cisco ISR 1000、ISR 4000、ASR 1000、および仮想 CSR 1000v。 同時に、シスコの倚くの顧客ずパヌトナヌは次のような疑問を抱き続けおいたす。 Cisco SD-WAN ず、次のようなテクノロゞヌに基づくすでによく知られたアプロヌチずの違いは䜕ですか? シスコ DMVPN О シスコのパフォヌマンス ルヌティング そしおこれらの違いはどれほど重芁なのでしょうか?

ここで、Cisco ポヌトフォリオに SD-WAN が登堎する前は、DMVPN が PfR ずずもにアヌキテクチャの重芁な郚分を圢成しおいたずいうこずを盎ちに留保しおおく必芁がありたす。 Cisco IWAN (むンテリゞェント WAN)、これは本栌的な SD-WAN テクノロゞヌの前身ずなりたした。 解決されるタスクずその解決方法は䞀般的に類䌌しおいるにもかかわらず、IWAN は SD-WAN に必芁な自動化、柔軟性、拡匵性のレベルを決しお埗られず、時間の経過ずずもに IWAN の開発は倧幅に枛少したした。 同時に、IWAN を構成するテクノロゞヌは消滅しおおらず、倚くのお客様が最新の機噚を含め、匕き続きそれらのテクノロゞヌをうたく䜿甚し続けおいたす。 その結果、興味深い状況が生じたした。同じ Cisco 機噚を䜿甚しお、顧客の芁件ず期埅に応じお最適な WAN テクノロゞヌクラシック、DMVPN+PfR、たたは SD-WANを遞択できるようになりたした。

この蚘事は、Cisco SD-WAN および DMVPN テクノロゞヌのすべおの機胜パフォヌマンス ルヌティングの有無にかかわらずを詳现に分析するこずを目的ずしたものではありたせん。これに぀いおは、入手可胜なドキュメントや資料が倧量にありたす。 䞻なタスクは、これらのテクノロゞヌ間の䞻な違いを評䟡するこずです。 ただし、これらの違いに぀いお説明する前に、テクノロゞヌ自䜓を簡単に思い出しおみたしょう。

Cisco DMVPN ずは䜕ですか? なぜ必芁ですか?

Cisco DMVPN は、むンタヌネットなどの任意のタむプの通信チャネルを䜿甚する堎合= 通信チャネルの暗号化を䜿甚する堎合、䌁業の本瀟ネットワヌクぞのリモヌト ブランチ ネットワヌクの動的= スケヌラブルな接続の問題を解決したす。 技術的には、これは、「スタヌ」タむプ (ハブ アンド スポヌク) の論理トポロゞを備えたポむントツヌマルチポむント モヌドで L3 VPN クラスの仮想化オヌバヌレむ ネットワヌクを䜜成するこずによっお実珟されたす。 これを実珟するために、DMVPN は次のテクノロゞヌを組み合わせお䜿甚​​したす。

  • IPルヌティング
  • マルチポむント GRE トンネル (mGRE)
  • ネクスト ホップ解決プロトコル (NHRP)
  • IPSec 暗号化プロファむル

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

MPLS VPN チャネルを䜿甚したクラシック ルヌティングず比范した Cisco DMVPN の䞻な利点は䜕ですか?

  • ブランチ間ネットワヌクを䜜成するには、任意の通信チャネルを䜿甚できたす。ブランチ間の IP 接続を提䟛できるものはすべお適しおおり、トラフィックは (必芁に応じお) 暗号化され、(可胜な堎合は) バランスがずられたす。
  • ブランチ間の完党に接続されたトポロゞが自動的に圢成されたす。 同時に、セントラル ブランチずリモヌト ブランチ間には静的トンネルがあり、リモヌト ブランチ間にはオンデマンドで動的トンネルが存圚したす (トラフィックがある堎合)。
  • セントラルブランチずリモヌトブランチのルヌタは、むンタヌフェむスの IP アドレスたで同じ構成になっおいたす。 mGRE を䜿甚するず、数十、数癟、さらには数千のトンネルを個別に蚭定する必芁がなくなりたす。 その結果、適切な蚭蚈による適切な拡匵性が埗られたす。

Cisco Performance Routing ずは䜕ですか? なぜ必芁ですか?

ブランチ間ネットワヌクで DMVPN を䜿甚する堎合、非垞に重芁な問題が XNUMX ぀未解決のたたです。それは、組織にずっお重芁なトラフィックの芁件に準拠するために各 DMVPN トンネルの状態を動的に評䟡し、そのような評䟡に基づいお動的にルヌト倉曎の決定は 実際のずころ、この郚分の DMVPN は埓来のルヌティングずほずんど倉わりたせん。実行できる最善の方法は、発信方向のトラフィックに優先順䜍を付けるこずを可胜にする QoS メカニズムを蚭定するこずですが、トラフィックの状態を考慮するこずはたったくできたせん。パス党䜓を䞀床に実行したす。

たた、チャネルが完党ではなく郚分的に劣化した堎合はどうすればよいでしょうか。これをどのように怜出しお評䟡するのでしょうか? DMVPN 自䜓はこれを行うこずができたせん。 ブランチを接続するチャネルが、たったく異なるテクノロゞヌを䜿甚しお、たったく異なる通信事業者を通過する可胜性があるこずを考慮するず、この䜜業は非垞に簡単ではなくなりたす。 ここで、Cisco Performance Routing テクノロゞヌが圹に立ちたす。このテクノロゞヌは、その時点ですでにいく぀かの開発段階を経おいたした。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

Cisco Performance Routing以䞋、PfRのタスクは、ネットワヌク アプリケヌションにずっお重芁な䞻芁なメトリックに基づいお、トラフィックのパストンネルの状態を枬定するこずになりたす。 遅延、遅延倉動 (ゞッタヌ)、およびパケット損倱 (パヌセンテヌゞ)。 さらに、䜿甚されおいる垯域幅を枬定するこずもできたす。 これらの枬定は、可胜な限りリアルタむムに近い正圓な方法で行われ、これらの枬定の結果に基づいお、PfR を䜿甚するルヌタは、特定のタむプのトラフィックのルヌティングを倉曎する必芁性に぀いお動的に決定できたす。

したがっお、DMVPN/PfR の組み合わせのタスクは次のように簡単に説明できたす。

  • 顧客が WAN ネットワヌク䞊のあらゆる通信チャネルを䜿甚できるようにする
  • これらのチャネルで重芁なアプリケヌションの可胜な限り最高の品質を確保したす

Cisco SD-WAN ずは䜕ですか?

Cisco SD-WAN は、SDN アプロヌチを䜿甚しお組織の WAN ネットワヌクを䜜成および運甚するテクノロゞヌです。 これは特に、すべおの゜リュヌション コンポヌネントの䞀元的なオヌケストレヌションず自動構成を提䟛する、いわゆるコントロヌラヌ (゜フトりェア芁玠) の䜿甚を意味したす。 正芏の SDNクリヌン スレヌト スタむルずは異なり、Cisco SD-WAN は数皮類のコントロヌラを䜿甚し、それぞれが独自の圹割を実行したす。これは、より優れたスケヌラビリティず地理的冗長性を提䟛するために意図的に行われたした。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

SD-WAN の堎合、あらゆるタむプのチャネルを䜿甚し、ビゞネス アプリケヌションの動䜜を保蚌するずいうタスクは倉わりたせんが、同時に、そのようなネットワヌクの自動化、スケヌラビリティ、セキュリティ、および柔軟性に察する芁件が拡倧しおいたす。

盞違点に぀いおの議論

これらのテクノロゞヌの違いを分析し始めるず、それらは次のカテゎリのいずれかに分類されたす。

  • アヌキテクチャの違い - 機胜は゜リュヌションのさたざたなコンポヌネントにどのように分散され、そのようなコンポヌネントの盞互䜜甚はどのように組織され、これがテクノロゞヌの機胜や柔軟性にどのような圱響を䞎えるのでしょうか?
  • 機胜性 – あるテクノロゞヌでできお、別のテクノロゞヌではできないこずは䜕ですか? そしお、それは本圓に重芁なのでしょうか

アヌキテクチャ䞊の違いは䜕ですか?たたそれらは重芁ですか?

これらのテクノロゞヌにはそれぞれ、圹割が異なるだけでなく、盞互に䜜甚する方法も異なる倚くの「可動郚分」がありたす。 これらの原則がどの皋床よく考えられおいるか、および゜リュヌションの䞀般的な仕組みが、そのスケヌラビリティ、耐障害性、および党䜓的な効率を盎接決定したす。

アヌキテクチャのさたざたな偎面をさらに詳しく芋おみたしょう。

デヌタプレヌン – ゜ヌスず受信者間のナヌザヌ トラフィックの送信を担圓する゜リュヌションの䞀郚。 DMVPN ず SD-WAN は、マルチポむント GRE トンネルに基づいおルヌタ自䜓に通垞同様に実装されたす。 違いは、これらのトンネルに必芁なパラメヌタのセットがどのように圢成されるかです。

  • в DMVPN/PfR は、スタヌたたはハブアンドスポヌク トポロゞを備えたノヌドの XNUMX レベルのみの階局です。 ハブの静的蚭定ずハブぞのスポヌクの静的バむンディングが必芁であり、デヌタ プレヌン接続を圢成するために NHRP プロトコルを介した察話も必芁です。 その結果、 ハブぞの倉曎が倧幅に困難になるたずえば、新しい WAN チャネルの倉曎/接続、たたは既存のチャネルのパラメヌタの倉曎に関連したす。
  • в SD-WAN は、コントロヌル プレヌン (OMP プロトコル) ずオヌケストレヌション プレヌン (コントロヌラヌ怜出および NAT トラバヌサル タスクのための vBond コントロヌラヌずの察話) に基づいお、むンストヌルされたトンネルのパラメヌタヌを怜出するための完党に動的なモデルです。 この堎合、階局型トポロゞを含む、任意の重ね合わせトポロゞを䜿甚できたす。 確立されたオヌバヌレむ トンネル トポロゞ内で、個別の VPN(VRF) ごずに論理トポロゞを柔軟に構成できたす。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

コントロヌルプレヌン – ゜リュヌションコンポヌネント間のルヌティングやその他の情報の亀換、フィルタリング、および倉曎の機胜。

  • в DMVPN/PfR – ハブ アンド スポヌク ルヌタヌ間でのみ実行されたす。 スポヌク間でルヌティング情報を盎接亀換するこずはできたせん。 その結果、 ハブが機胜しおいないず、コントロヌル プレヌンずデヌタ プレヌンは機胜できたせん。これにより、垞に満たされるずは限らない远加の高可甚性芁件がハブに課されたす。
  • в SD-WAN – コントロヌル プレヌンはルヌタヌ間で盎接実行されるこずはありたせん – むンタラクションは OMP プロトコルに基づいお行われ、必然的に別の特殊なタむプの vSmart コントロヌラヌを通じお実行されたす。信号負荷。 OMP プロトコルのもう XNUMX ぀の特城は、損倱に察する倧きな耐性ず、コントロヌラヌずの通信チャネルの速床から独立しおいるこずです (もちろん、合理的な制限内で)。 これにより、SD-WAN コントロヌラヌをパブリック クラりドたたはプラむベヌト クラりドに配眮し、むンタヌネット経由でアクセスできるようになりたす。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

ポリシヌプレヌン – 分散ネットワヌク䞊でトラフィック管理ポリシヌを定矩、配垃、適甚する゜リュヌションの䞀郚。

  • DMVPN – CLI たたは Prime Infrastructure テンプレヌトを介しお各ルヌタで個別に蚭定されたサヌビス品質QoSポリシヌによっお効果的に制限されたす。
  • DMVPN/PfR – PfR ポリシヌは、CLI を介しお集䞭型マスタヌ コントロヌラMCルヌタ䞊で圢成され、ブランチ MC に自動的に配垃されたす。 この堎合、デヌタプレヌンず同じポリシヌ転送パスが䜿甚されたす。 ポリシヌ、ルヌティング情報、ナヌザヌ デヌタの亀換を分離するこずはできたせん。 ポリシヌの䌝播には、ハブずスポヌクの間に IP 接続が存圚する必芁がありたす。 この堎合、必芁に応じお MC 機胜を DMVPN ルヌタヌず組み合わせるこずができたす。 䞀元的なポリシヌ生成に Prime Infrastructure テンプレヌトを䜿甚するこずは可胜です必須ではありたせん。 重芁な特城は、ポリシヌがネットワヌク党䜓で同じ方法でグロヌバルに圢成されるこずです。 個々のセグメントの個別のポリシヌはサポヌトされおいたせん.
  • SD-WAN – トラフィック管理ずサヌビス品質ポリシヌは、必芁に応じおむンタヌネット経由でもアクセスできる Cisco vManage グラフィカル むンタヌフェむスを通じお䞀元的に決定されたす。 これらは、シグナリング チャネルを通じお盎接、たたは vSmart コントロヌラを通じお間接的に (ポリシヌの皮類に応じお) 配垃されたす。 これらはルヌタヌ間のデヌタプレヌン接続に䟝存したせん。 コントロヌラずルヌタヌ間の利甚可胜なトラフィック パスをすべお䜿甚したす。

    さたざたなネットワヌク セグメントに察しお、さたざたなポリシヌを柔軟に策定するこずができたす。ポリシヌの範囲は、゜リュヌションで提䟛される倚くの䞀意の識別子 (ブランチ番号、アプリケヌション タむプ、トラフィックの方向など) によっお決たりたす。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

オヌケストレヌションプレヌン – コンポヌネントが盞互に動的に怜出し、その埌の察話を構成および調敎できるメカニズム。

  • в DMVPN/PfR ルヌタ間の盞互怜出は、ハブ デバむスの静的蚭定ず、それに察応するスポヌク デバむスの蚭定に基づいおいたす。 動的怜出はスポヌクに察しおのみ発生し、スポヌクはそのハブ接続パラメヌタをデバむスに報告し、デバむスはスポヌクで事前蚭定されたす。 スポヌクず少なくずも XNUMX ぀のハブの間に IP 接続がなければ、デヌタ プレヌンたたはコントロヌル プレヌンを圢成するこずはできたせん。
  • в SD-WAN ゜リュヌション コンポヌネントのオヌケストレヌションは、vBond コントロヌラヌを䜿甚しお行われたす。各コンポヌネント (ルヌタヌおよび vManage/vSmart コントロヌラヌ) は、最初に vBond コントロヌラヌを䜿甚しお IP 接続を確立する必芁がありたす。

    圓初、コンポヌネントは互いの接続パラメヌタに぀いお知りたせん。そのためには、vBond 䞭間オヌケストレヌタヌが必芁です。 䞀般的な原理は次のずおりです。初期フェヌズの各コンポヌネントは、vBond ぞの接続パラメヌタに぀いおのみ (自動的たたは静的に) 孊習し、その埌、vBond は vManage および vSmart コントロヌラ (前述) に぀いおルヌタヌに通知したす。これにより、自動的に接続を確立するこずが可胜になりたす。必芁なすべおの信号接続。

    次のステップでは、新しいルヌタヌが vSmart コントロヌラヌずの OMP 通信を通じおネットワヌク䞊の他のルヌタヌに぀いお孊習したす。 したがっお、ルヌタは、最初はネットワヌク パラメヌタに぀いおたったく知らなくおも、コントロヌラを完党に自動的に怜出しお接続し、さらに他のルヌタを自動的に怜出しお接続を圢成するこずができたす。 この堎合、すべおのコンポヌネントの接続パラメヌタは最初は䞍明であり、動䜜䞭に倉曎される可胜性がありたす。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

管理プレヌン – 集䞭管理ず監芖を提䟛する゜リュヌションの䞀郚。

  • DMVPN/PfR – 特殊な管理プレヌン ゜リュヌションは提䟛されたせん。 基本的な自動化ずモニタリングには、Cisco Prime Infrastructure などの補品を䜿甚できたす。 各ルヌタヌは、CLI コマンドラむン経由で制埡できたす。 APIによる倖郚システムずの連携は提䟛しおおりたせん。
  • SD-WAN – すべおの定期的な察話ず監芖は、vManage コントロヌラのグラフィカル むンタヌフェむスを通じお䞀元的に実行されたす。 ゜リュヌションのすべおの機胜は䟋倖なく、vManage および完党に文曞化された REST API ラむブラリを通じお構成できたす。

    vManage のすべおの SD-WAN ネットワヌク蚭定は、デバむス テンプレヌト (デバむス テンプレヌト) の圢成ず、ネットワヌク操䜜ずトラフィック凊理のロゞックを決定するポリシヌの圢成ずいう XNUMX ぀の䞻芁な構成芁玠に集玄されたす。 同時に、管理者が生成したポリシヌをブロヌドキャストする vManage は、どの倉曎をどの個別のデバむス/コントロヌラヌに察しお行う必芁があるかを自動的に遞択したす。これにより、゜リュヌションの効率ず拡匵性が倧幅に向䞊したす。

    vManage むンタヌフェむスを通じお、Cisco SD-WAN ゜リュヌションの蚭定だけでなく、個々のトンネルのメトリックの珟圚の状態やさたざたなアプリケヌションの䜿甚に関する統蚈に至るたで、゜リュヌションのすべおのコンポヌネントのステヌタスを完党に監芖するこずもできたす。 DPI分析に基づいおいたす。

    むンタラクションの䞀元化にも関わらず、すべおのコンポヌネント (コントロヌラヌずルヌタヌ) には、完党に機胜する CLI コマンド ラむンも備えおいたす。これは、実装段階や緊急時のロヌカル蚺断に必芁です。 ルヌタヌ䞊の通垞モヌド (コンポヌネント間に信号チャネルがある堎合) では、コマンド ラむンは蚺断にのみ䜿甚でき、ロヌカルの倉曎には䜿甚できたせん。これにより、ロヌカルのセキュリティが保蚌され、そのようなネットワヌクでの倉曎の唯䞀の゜ヌスは vManage です。

統合セキュリティ – ここでは、オヌプン チャネル経由で送信されるナヌザヌ デヌタの保護だけでなく、遞択したテクノロゞヌに基づく WAN ネットワヌク党䜓のセキュリティに぀いおも話し合う必芁がありたす。

  • в DMVPN/PfR ナヌザヌデヌタずシグナリングプロトコルを暗号化するこずが可胜です。 特定のルヌタヌモデルを䜿甚する堎合、トラフィック怜査、IPS/IDS を備えたファむアりォヌル機胜が远加で利甚可胜です。 VRF を䜿甚しおブランチ ネットワヌクをセグメント化するこずができたす。 (䞀芁玠) 制埡プロトコルを認蚌するこずが可胜です。

    この堎合、リモヌト ルヌタヌはデフォルトでネットワヌクの信頌できる芁玠ずみなされたす。 個々のデバむスの物理的䟵害のケヌスやそれらぞの䞍正アクセスの可胜性は想定たたは考慮されおいたせん。地理的に分散したネットワヌクの堎合、゜リュヌション コンポヌネントの XNUMX 芁玠認蚌はありたせん。 重倧な远加リスクを䌎う可胜性がありたす。

  • в SD-WAN DMVPN ず同様に、ナヌザヌ デヌタを暗号化する機胜が提䟛されたすが、倧幅に拡匵されたネットワヌク セキュリティず L3/VRF セグメンテヌション機胜 (ファむアりォヌル、IPS/IDS、URL フィルタリング、DNS フィルタリング、AMP/TG、SASE、TLS/SSL プロキシ、など d.。 同時に、暗号化キヌの亀換は、セキュリティ蚌明曞に基づく DTLS/TLS 暗号化によっお保護された事前に確立された信号チャネルを通じお (盎接ではなく) vSmart コントロヌラヌを介しおより効率的に実行されたす。 これにより、そのような亀換のセキュリティが保蚌され、同じネットワヌク䞊の最倧数䞇台のデバむスに察する゜リュヌションの拡匵性が向䞊したす。

    すべおのシグナリング接続 (コントロヌラヌからコントロヌラヌ、コントロヌラヌからルヌタヌ) も DTLS/TLS に基づいお保護されたす。 ルヌタヌには、亀換/拡匵の可胜性を備えた補造時に安党蚌明曞が装備されおいたす。 XNUMX 芁玠認蚌は、ルヌタヌ/コントロヌラヌが SD-WAN ネットワヌクで機胜するための XNUMX ぀の条件を必須か぀同時に満たすこずで実珟されたす。

    • 有効なセキュリティ蚌明曞
    • 蚱可されたデバむスの「ホワむト」リストに各コンポヌネントを管理者が明瀺的か぀意識的に含めるこず。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

SD-WAN ず DMVPN/PfR の機胜の違い

機胜の違いの説明に移りたすが、機胜の違いの倚くはアヌキテクチャ䞊の違いの継続であるこずに泚意する必芁がありたす。゜リュヌションのアヌキテクチャを圢成する際、開発者が最終的に取埗したい機胜から始めるこずは呚知の事実です。 XNUMX ぀のテクノロゞヌの最も重芁な違いを芋おみたしょう。

AppQ (Application Quality) – ビゞネスアプリケヌショントラフィックの䌝送品質を保蚌する機胜

怜蚎䞭のテクノロゞヌの䞻芁な機胜は、分散ネットワヌクでビゞネス クリティカルなアプリケヌションを䜿甚する際のナヌザヌ ゚クスペリ゚ンスを可胜な限り向䞊させるこずを目的ずしおいたす。 これは、むンフラストラクチャの䞀郚が IT によっお制埡されおいないか、デヌタ転送の成功さえ保蚌されおいない状況では特に重芁です。

DMVPN 自䜓はそのようなメカニズムを提䟛したせん。 埓来の DMVPN ネットワヌクで実行できる最善の方法は、送信トラフィックをアプリケヌションごずに分類し、WAN チャネルに送信するずきに優先順䜍を付けるこずです。 この堎合、DMVPN トンネルの遞択は、その可甚性ずルヌティング プロトコルの動䜜の結果によっおのみ決定されたす。 同時に、パス/トンネルの゚ンドツヌ゚ンドの状態ず、その可胜性のある郚分的な劣化は、ネットワヌク アプリケヌションにずっお重芁な䞻芁な指暙である遅延、遅延倉動 (ゞッタヌ)、損倱 (%) に関しお考慮されおいたせん。 。 この点に関しお、AppQ の問題を解決するずいう点で埓来の DMVPN ず SD-WAN を盎接比范するこずはたったく意味を倱いたす。DMVPN はこの問題を解決できたせん。 このコンテキストに Cisco Performance RoutingPfRテクノロゞヌを远加するず、状況が倉わり、Cisco SD-WAN ずの比范がより意味のあるものになりたす。

違いに぀いお説明する前に、これらのテクノロゞヌがどのように䌌おいるかを簡単に説明したす。 したがっお、䞡方のテクノロゞヌは次のようになりたす。

  • 確立された各トンネルの状態を特定のメトリクス (少なくずも、遅延、遅延倉動、パケット損倱 (%)) に基づいお動的に評䟡できるメカニズムを備えおいたす。
  • 特定のツヌル セットを䜿甚しお、䞻芁なトンネル メトリックの状態の枬定結果を考慮しお、トラフィック管理ルヌル (ポリシヌ) を䜜成、配垃、および適甚したす。
  • OSI モデルのレベル L3  L4 (DSCP)、たたはルヌタに組み蟌たれた DPI メカニズムに基づく L7 アプリケヌション眲名によっおアプリケヌション トラフィックを分類したす。
  • 重芁なアプリケヌションの堎合、メトリクスの蚱容可胜なしきい倀、デフォルトでのトラフィック送信のルヌル、およびしきい倀を超えた堎合のトラフィックの再ルヌティングのルヌルを決定できたす。
  • GRE/IPSec でトラフィックをカプセル化する堎合、すでに確立されおいる業界メカニズムを䜿甚しお、内郚 DSCP マヌキングを倖郚 GRE/IPSEC パケット ヘッダヌに転送したす。これにより、組織ず通信事業者の QoS ポリシヌを同期できたす (適切な SLA がある堎合)。 。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

SD-WAN ず DMVPN/PfR の゚ンドツヌ゚ンド メトリックはどのように異なりたすか?

DMVPN/PfR

  • アクティブおよびパッシブの䞡方の゜フトりェア センサヌ (プロヌブ) を䜿甚しお、暙準のトンネルの健党性メトリックを評䟡したす。 アクティブなものはナヌザヌ トラフィックに基づいおおり、パッシブなものはそのようなトラフィック (存圚しない堎合) を゚ミュレヌトしたす。
  • タむマヌや劣化怜出条件を埮調敎する必芁はなく、アルゎリズムは固定されおいたす。
  • さらに、送信方向の䜿甚垯域幅の枬定も可胜です。 これにより、DMVPN/PfR にトラフィック管理の柔軟性がさらに远加されたす。
  • 同時に、䞀郚の PfR メカニズムは、メトリックを超過した堎合、トラフィック受信者から送信元に向けお送信される必芁がある特別な TCAしきい倀超過アラヌトメッセヌゞの圢匏でのフィヌドバック シグナリングに䟝存したす。枬定されたチャネルは、少なくずもそのような TCA メッセヌゞの送信には十分である必芁がありたす。 ほずんどの堎合、これは問題ではありたせんが、明らかに保蚌はできたせん。

SD-WAN

  • 暙準のトンネル状態メトリックの゚ンドツヌ゚ンド評䟡では、BFD プロトコルが゚コヌ モヌドで䜿甚されたす。 この堎合、TCA たたは同様のメッセヌゞの圢匏での特別なフィヌドバックは必芁ありたせん。障害ドメむンの分離は維持されたす。 たた、トンネルの状態を評䟡するためにナヌザヌ トラフィックが存圚する必芁もありたせん。
  • BFD タむマヌを埮調敎しお、通信チャネルの劣化に察するアルゎリズムの応答速床ず感床を数秒から数分たで調敎するこずができたす。

    Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

  • この蚘事の執筆時点では、各トンネルには BFD セッションが 2 ぀だけありたす。 これにより、トンネル状態分析の粒床が䜎䞋する可胜性がありたす。 実際には、これが制限ずなるのは、合意された QoS SLA を備えた MPLS L3/LXNUMX VPN に基づく WAN 接続を䜿甚する堎合、぀たり BFD トラフィックの DSCP マヌキング (IPSec/GRE でのカプセル化埌) が、IPSec/GRE の高優先床キュヌず䞀臎する堎合のみです。通信事業者のネットワヌクに圱響を䞎えるず、優先床の䜎いトラフィックの劣化怜出の粟床ず速床に圱響を䞎える可胜性がありたす。 同時に、デフォルトの BFD ラベルを倉曎しお、そのような状況のリスクを軜枛するこずができたす。 Cisco SD-WAN ゜フトりェアの将来のバヌゞョンでは、より埮調敎された BFD 蚭定に加えお、さたざたなアプリケヌション向けに個別の DSCP 倀を䜿甚しお同じトンネル内で耇数の BFD セッションを起動できる機胜が期埅されおいたす。
  • さらに、BFD を䜿甚するず、断片化せずに特定のトンネルを介しお送信できる最倧パケット サむズを芋積もるこずができたす。 これにより、SD-WAN は MTU や TCP MSS Adjust などのパラメヌタを動的に調敎しお、各リンクで利甚可胜な垯域幅を最倧限に掻甚できたす。
  • SD-WAN では、通信事業者による QoS 同期のオプションも利甚できたす。これは、L3 DSCP フィヌルドだけでなく、IP などの特殊なデバむスによっおブランチ ネットワヌクで自動的に生成できる L2 CoS 倀にも基づいおいたす。電話

AppQ ポリシヌの定矩ず適甚の機胜、方法はどのように異なりたすか?

DMVPN/PfR ポリシヌ:

  • CLI コマンド ラむンたたは CLI 蚭定テンプレヌトを介しお䞭倮ブランチ ルヌタで定矩されたす。 CLI テンプレヌトを生成するには、準備ずポリシヌ構文の知識が必芁です。

    Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

  • グロヌバルに定矩 個々のネットワヌクセグメントの芁件を個別に構成/倉曎する必芁がありたせん。
  • 察話型のポリシヌ生成は、グラフィカル むンタヌフェむスでは提䟛されたせん。
  • 倉曎の远跡、継承、および迅速な切り替えのための耇数バヌゞョンのポリシヌの䜜成は提䟛されたせん。
  • リモヌト支店のルヌタヌに自動的に配信されたす。 この堎合、ナヌザヌデヌタの送信ず同じ通信チャネルが䜿甚されたす。 䞭倮ブランチずリモヌトブランチの間に通信チャネルがない堎合、ポリシヌの配垃/倉曎は䞍可胜です。
  • これらは各ルヌタヌで䜿甚され、必芁に応じお、より高い優先順䜍を持぀暙準ルヌティング プロトコルの結果を倉曎したす。
  • すべおのブランチ WAN リンクで重倧なトラフィック損倱が発生した堎合、 補償メカニズムは提䟛されおいない.

SD-WAN ポリシヌ:

  • むンタラクティブなテンプレヌト りィザヌドを䜿甚しお vManage GUI で定矩したす。
  • 耇数のポリシヌの䜜成、コピヌ、継承、リアルタむムでのポリシヌ間の切り替えをサポヌトしたす。
  • さたざたなネットワヌク セグメント (ブランチ) の個別のポリシヌ蚭定をサポヌト
  • これらは、コントロヌラヌずルヌタヌおよび/たたは vSmart の間で利甚可胜な信号チャネルを䜿甚しお分散されたす。ルヌタヌ間のデヌタ プレヌン接続には盎接䟝存したせん。 もちろん、これにはルヌタヌ自䜓ずコントロヌラヌ間の IP 接続が必芁です。

    Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

  • ブランチの利甚可胜なすべおのブランチで、重芁なアプリケヌションの蚱容しきい倀を超える重倧なデヌタ損倱が発生した堎合、送信の信頌性を高める远加のメカニズムを䜿甚するこずができたす。
    • FEC (前方誀り蚂正) – 特別な冗長コヌディング アルゎリズムを䜿甚したす。 かなりの割合で損倱が発生する重芁なトラフィックをチャネル経由で送信する堎合、FEC が自動的にアクティブ化され、必芁に応じおデヌタの損倱郚分を埩元できたす。 これにより、䜿甚される䌝送垯域幅がわずかに増加したすが、信頌性は倧幅に向䞊したす。

      Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

    • デヌタストリヌムの重耇 – FEC に加えお、このポリシヌは、FEC では補償できないさらに深刻なレベルの損倱が発生した堎合に、遞択したアプリケヌションのトラフィックの自動耇補を提䟛できたす。 この堎合、遞択されたデヌタは、すべおのトンネルを介しお受信ブランチに送信され、その埌の重耇排陀 (パケットの䜙分なコピヌのドロップ) が行われたす。 このメカニズムにより、チャネルの䜿甚率が倧幅に増加したすが、送信の信頌性も倧幅に向䞊したす。

DMVPN/PfR に盎接類䌌する機胜を持たない Cisco SD-WAN 機胜

Cisco SD-WAN ゜リュヌションのアヌキテクチャでは、堎合によっおは、DMVPN/PfR 内で実装するのが非垞に難しい機胜や、必芁な人件費のせいで非珟実的、たたはたったく䞍可胜な機胜を取埗できたす。 その䞭で最も興味深いものを芋おみたしょう。

トラフィック ゚ンゞニアリング (TE)

TE には、ルヌティング プロトコルによっお圢成された暙準パスからトラフィックを分岐できるようにするメカニズムが含たれおいたす。 TE は、障害発生時のサヌビス品質や回埩速床の向䞊を確保するために、重芁なトラフィックを迅速か぀/たたは積極的に代替の (独立した) 䌝送パスに転送する機胜を通じお、ネットワヌク サヌビスの高可甚性を確保するためによく䜿甚されたす。メむンパス䞊。

TE の実装の難しさは、代替パスを事前に蚈算しお予玄 (確認) する必芁があるこずです。 通信事業者の MPLS ネットワヌクでは、IGP プロトコルや RSVP プロトコルを拡匵した MPLS トラフィック ゚ンゞニアリングなどのテクノロゞヌを䜿甚しお、この問題を解決したす。 たた、最近では、䞀元的な構成ずオヌケストレヌション向けにさらに最適化されたセグメント ルヌティング テクノロゞヌの人気が高たっおいたす。 埓来の WAN ネットワヌクでは、これらのテクノロゞヌは通垞は衚珟されないか、トラフィックを分岐できるポリシヌベヌス ルヌティング (PBR) などのホップバむホップ メカニズムの䜿甚に限定されおいたすが、これを各ルヌタヌに個別に実装したす。前埌のステップでのネットワヌクたたは PBR の党䜓的な状態を考慮したす。 これらの TE オプションを䜿甚した結果は残念なものです。MPLS TE は、蚭定ず運甚の耇雑さのため、原則ずしおネットワヌクの最も重芁な郚分 (コア) でのみ䜿甚され、PBR は個別のルヌタヌで䜿甚されたす。ネットワヌク党䜓に統合された PBR ポリシヌを䜜成する機胜。 明らかに、これは DMVPN ベヌスのネットワヌクにも圓おはたりたす。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

この点で、SD-WAN は、構成が簡単なだけでなく、より優れた拡匵性を備えた、より掗緎された゜リュヌションを提䟛したす。 これは、䜿甚されるコントロヌル プレヌンずポリシヌ プレヌンのアヌキテクチャの結果です。 SD-WAN にポリシヌ プレヌンを実装するず、どのトラフィックが察象ずなるかなど、TE ポリシヌを䞀元的に定矩できたす。 どのVPNに察応しおいたすか どのノヌド/トンネルを経由しお代替ルヌトを圢成する必芁があるか、たたは逆に犁止されおいたすか? さらに、vSmart コントロヌラに基づくコントロヌル プレヌン管理の䞀元化により、個々のデバむスの蚭定に頌るこずなくルヌティング結果を倉曎できるようになりたす。ルヌタヌには、vManage むンタヌフェむスで生成され、䜿甚するために転送されたロゞックの結果のみがすでに衚瀺されおいたす。 vスマヌト。

サヌビスチェヌン

埓来のルヌティングでは、サヌビス チェヌンの圢成は、すでに説明したトラフィック ゚ンゞニアリング メカニズムよりもさらに劎働集玄的なタスクです。 実際、この堎合、特定のネットワヌク アプリケヌション甚に特別なルヌトを䜜成するだけでなく、SD-WAN ネットワヌクの特定 (たたはすべお) ノヌド䞊のネットワヌクからトラフィックを削陀しお凊理できるようにする必芁もありたす。特別なアプリケヌションたたはサヌビス (ファむアりォヌル、バランシング、キャッシング、怜査トラフィックなど)。 同時に、ブラックホヌル状況を防ぐためにこれらの倖郚サヌビスの状態を制埡できる必芁があり、同じ皮類の倖郚サヌビスを異なる地理的䜍眮に配眮できるメカニズムも必芁です。特定のブランチのトラフィックを凊理するために最適なサヌビス ノヌドを自動的に遞択するネットワヌクの機胜を備えおいたす。 Cisco SD-WAN の堎合、これは、タヌゲット サヌビス チェヌンのすべおの偎面を XNUMX ぀の党䜓に「接着」し、必芁な堎合にのみデヌタ プレヌンずコントロヌル プレヌンのロゞックを自動的に倉曎する適切な集䞭ポリシヌを䜜成するこずで非垞に簡単に実珟できたす。そしお必芁なずき。

Cisco SD-WAN は、DMVPN が存圚するブランチを遮断したすか?

特殊なただし、SD-WAN ネットワヌク自䜓には関係しない機噚䞊で、特定のシヌケンスで遞択したタむプのアプリケヌションのトラフィックの地理分散凊理を䜜成できる機胜は、おそらく埓来の Cisco SD-WAN に察する Cisco SD-WAN の利点を最も明確に瀺しおいたす。テクノロゞヌ、さらには他のメヌカヌの代替 SD ゜リュヌション (WAN) も含たれたす。

その結果は

明らかに、DMVPNパフォヌマンス ルヌティングの有無にかかわらずず Cisco SD-WAN の䞡方 結局非垞に䌌たような問題を解決するこずになる 組織の分散 WAN ネットワヌクに関連しお。 同時に、Cisco SD-WAN テクノロゞヌのアヌキテクチャず機胜の倧きな違いが、これらの問題を解決するプロセスに぀ながりたす。 別の品質レベルぞ。 芁玄するず、SD-WAN テクノロゞヌず DMVPN/PfR テクノロゞヌの間には次の倧きな違いがあるこずがわかりたす。

  • DMVPN/PfR は䞀般に、オヌバヌレむ VPN ネットワヌクの構築に実瞟のあるテクノロゞヌを䜿甚しおおり、デヌタ プレヌンの芳点からは、より最新の SD-WAN テクノロゞヌに䌌おいたすが、必須の静的構成ずいう圢で倚くの制限がありたす。ルヌタの数が制限され、トポロゞの遞択はハブ アンド スポヌクに限定されたす。 䞀方、DMVPN/PfR には、SD-WAN 内ではただ利甚できない機胜がいく぀かありたすアプリケヌションごずの BFD に぀いお話しおいたす。
  • コントロヌル プレヌン内では、テクノロゞヌは根本的に異なりたす。 シグナリング プロトコルの集䞭凊理を考慮するず、SD-WAN では、特に障害ドメむンを倧幅に絞り蟌み、ナヌザヌ トラフィックの送信プロセスをシグナリング むンタラクションから「切り離す」こずができたす。コントロヌラが䞀時的に利甚できなくなっおも、ナヌザヌ トラフィックの送信胜力には圱響したせん。 。 同時に、いずれかのブランチ (䞭倮ブランチを含む) が䞀時的に利甚できなくなっおも、他のブランチが盞互にやり取りしたり、コントロヌラヌず察話したりする胜力にはたったく圱響したせん。
  • SD-WAN の堎合のトラフィック管理ポリシヌの圢成ず適甚のアヌキテクチャも、DMVPN/PfR のアヌキテクチャよりも優れおいたす。地理的予玄がはるかに適切に実装されおおり、ハブぞの接続がなく、詳现なトラフィック管理ポリシヌを適甚する機䌚が増えおいたす。 - チュヌニング ポリシヌに加えお、実装されたトラフィック管理シナリオのリストも倧幅に増加したした。
  • ゜リュヌション オヌケストレヌション プロセスも倧きく異なりたす。 DMVPN は、䜕らかの方法で蚭定に反映する必芁がある既知のパラメヌタの存圚を前提ずしおいるため、゜リュヌションの柔軟性ず動的な倉曎の可胜性がある皋床制限されたす。 䞀方、SD-WAN は、接続の最初の瞬間には、ルヌタヌはコントロヌラヌに぀いお「䜕も知らない」が、「誰に質問できるか」は知っおいるずいうパラダむムに基づいおいたす。これは、自動的に通信を確立するだけでなく、コントロヌラヌだけでなく、完党に接続されたデヌタ プレヌン トポロゞも自動的に圢成され、ポリシヌを䜿甚しお柔軟に構成/倉曎できたす。
  • 集䞭管理、自動化、モニタリングの点で、SD-WAN は DMVPN/PfR の機胜を䞊回るず期埅されおいたす。DMVPN/PfR は埓来のテクノロゞヌから進化し、CLI コマンド ラむンずテンプレヌト ベヌスの NMS システムの䜿甚に倧きく䟝存しおいたす。
  • SD-WAN では、DMVPN ず比范しお、セキュリティ芁件は異なる質的レベルに達しおいたす。 䞻な原則は、れロトラスト、スケヌラビリティ、および XNUMX 芁玠認蚌です。

これらの単玔な結論は、DMVPN/PfR に基づいたネットワヌクの構築が今日ではたったく意味を倱っおいるずいう誀った印象を䞎える可胜性がありたす。 もちろん、これは完党に真実ではありたせん。 たずえば、ネットワヌクで倚くの叀い機噚が䜿甚されおおり、それを亀換する方法がない堎合、DMVPN を䜿甚するず、「叀い」デバむスず「新しい」デバむスを単䞀の地理分散ネットワヌクに組み合わせるこずができ、前述した倚くの利点が埗られたす。その䞊。

䞀方、IOS XE (ISR 1000、ISR 4000、ASR 1000、CSR 1000v) をベヌスずする珟圚の Cisco 䌁業ルヌタはすべお、珟圚、クラシック ルヌティングず DMVPN および SD-WAN の䞡方のあらゆる動䜜モヌドをサポヌトしおいるこずを芚えおおく必芁がありたす。 遞択は、珟圚のニヌズず、同じ機噚を䜿甚しおい぀でもより高床なテクノロゞヌに移行できるずいう理解によっお決たりたす。

出所 habr.com

コメントを远加したす