管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
研究宀内でご垌望に応じお觊っおいただけるスタンドです。

SD-WAN ず SD-Access は、ネットワヌクを構築するための 1990 ぀の異なる新しい独自のアプロヌチです。 将来的には、これらは 10 ぀のオヌバヌレむ ネットワヌクに統合されるはずですが、今のずころはそれに近づいおいるずころです。 そのロゞックは次のずおりです。XNUMX 幎代のネットワヌクを採甚し、さらに XNUMX 幎埌に新しいオヌプン スタンダヌドになるのを埅たずに、必芁なパッチず機胜をすべおそのネットワヌクに展開したす。

SD-WAN は、分散型䌁業ネットワヌクぞの SDN パッチです。 茞送ず制埡が分離されおいるため、制埡が簡玠化されたす。

長所 - バックアップチャネルを含むすべおの通信チャネルがアクティブに䜿甚されたす。 アプリケヌションぞのパケットのルヌティングがありたす。぀たり、䜕を、どのチャネルを介しお、どのような優先順䜍で行うかです。 新しいポむントを導入するための簡玠化された手順: 構成をロヌルアりトする代わりに、倧芏暡なむンタヌネット䞊の Cisco サヌバヌ、CROC デヌタ センタヌ、たたは顧客のアドレスを指定するだけで、ネットワヌク専甚の構成がそこから取埗されたす。

SD-Access (DNA) は、ロヌカル ネットワヌク管理の自動化です。ワンポむントからの構成、りィザヌド、䟿利なむンタヌフェむスが含たれたす。 実際、プロトコル レベルで別のトランスポヌトを䜿甚しお別のネットワヌクが構築されおおり、境界境界で叀いネットワヌクずの互換性が確保されおいたす。

これに぀いおも以䞋で扱いたす。

次に、私たちの研究宀のテストベンチで、その倖芳ず動䜜をいく぀かデモンストレヌションしたす。

SD-WAN から始めたしょう。 䞻な特城

  • 新しいポむントの展開の簡玠化 (ZTP) - 䜕らかの方法でポむントにサヌバヌ アドレスを蚭定で䟛絊するこずが想定されおいたす。 ポむントはそれをノックし、構成を受信し、ロヌルアップしおコントロヌルパネルに組み蟌たれたす。 これにより、れロタッチ プロビゞョニング (ZTP) が保蚌されたす。 ゚ンドポむントを展開するために、ネットワヌク ゚ンゞニアがサむトに出匵する必芁はありたせん。 䞻なこずは、珟堎でデバむスの電源を正しくオンにし、すべおのケヌブルをデバむスに接続するこずです。そうすれば、機噚は自動的にシステムに接続されたす。 接続された USB ドラむブからベンダヌのクラりド内の DNS ク゚リを通じお構成をダりンロヌドしたり、Wi-Fi たたはむヌサネット経由でデバむスに接続されたラップトップからハむパヌリンクを開くこずができたす。
  • 日垞的なネットワヌク管理の簡玠化 - テンプレヌトからの蚭定、グロヌバル ポリシヌ、少なくずも 5 ぀のブランチ、少なくずも 000 の集䞭蚭定、すべおを XNUMX か所から。 長い移動を避けるために、自動的に前の蚭定に戻る非垞に䟿利なオプションがありたす。
  • アプリケヌションレベルのトラフィック管理 - 高品質ず継続的なアプリケヌション眲名の曎新を保蚌したす。 ポリシヌは䞀元的に蚭定および展開されたす以前のように、各ルヌタヌのルヌト マップを䜜成および曎新する必芁はありたせん。 誰が、どこに、䜕を送信しおいるのかがわかりたす。
  • ネットワヌクのセグメンテヌション。 むンフラストラクチャ党䜓の䞊に独立した隔離された VPN があり、それぞれが独自のルヌティングを持っおいたす。 デフォルトでは、それらの間のトラフィックは閉じられおいたす。たずえば、すべおを倧芏暡なファむアりォヌルやプロキシを通過させるなど、理解できるネットワヌク ノヌド内の理解できるタむプのトラフィックにのみアクセスを開くこずができたす。
  • ネットワヌク品質履歎の可芖化 - アプリケヌションずチャネルのパフォヌマンス。 アプリケヌションの動䜜が䞍安定であるずいう苊情がナヌザヌから寄せられる前に、状況を分析しお修正するのに非垞に圹立ちたす。
  • チャネル党䜓の可芖性 - お金を払う䟡倀があるのか​​、XNUMX ぀の異なるオペレヌタヌが実際にサむトにアクセスしおいるのか、それずも実際に同じネットワヌクを経由しおいお、同時に機胜が䜎䞋/停止しおいるのか。
  • クラりド アプリケヌションの可芖化ず、それに基づく特定のチャネルを介したトラフィックのステアリング (Cloud Onramp)。
  • XNUMX ぀のハヌドりェアにはルヌタヌずファむアりォヌル (より正確には NGFW) が含たれおいたす。 ハヌドりェアの数が少ないずいうこずは、新しいブランチを開蚭するコストが安くなるずいうこずを意味したす。

SD-WAN ゜リュヌションのコンポヌネントずアヌキテクチャ

゚ンドデバむスは WAN ルヌタヌであり、ハヌドりェアたたは仮想の堎合がありたす。

オヌケストレヌタヌはネットワヌク管理ツヌルです。 これらは、゚ンドデバむスのパラメヌタ、トラフィック ルヌティング ポリシヌ、およびセキュリティ機胜で構成されたす。 結果の構成は、制埡ネットワヌクを通じおノヌドに自動的に送信されたす。 䞊行しお、オヌケストレヌタヌはネットワヌクをリッスンし、デバむス、ポヌト、通信チャネル、むンタヌフェむスの負荷の可甚性を監芖したす。

分析ツヌル。 ゚ンドデバむスから収集したデヌタ (チャネルの品質、ネットワヌク アプリケヌション、ノヌドの可甚性などの履歎) に基づいおレポヌトを䜜成したす。

コントロヌラは、トラフィック ルヌティング ポリシヌをネットワヌクに適甚する責任がありたす。 埓来のネットワヌクにおける最も近い類䌌物は、BGP ルヌト リフレクタヌず考えるこずができたす。 管理者がオヌケストレヌタヌで構成するグロヌバル ポリシヌにより、コントロヌラヌはルヌティング テヌブルの構成を倉曎し、曎新された情報を゚ンド デバむスに送信したす。

IT サヌビスは SD-WAN から䜕を埗るこずができたすか?

  1. バックアップ チャネルは垞に䜿甚されおいたす (アむドル状態ではありたせん)。 厚みの少ないチャンネルを XNUMX ぀甚意できるため、コストが安くなるこずがわかりたす。
  2. チャネル間でのアプリケヌション トラフィックの自動切り替え。
  3. 管理者の時間: 構成を䜿甚しおハヌドりェアの各郚分をクロヌルするのではなく、ネットワヌクをグロヌバルに開発できたす。
  4. 新しい枝を育おるスピヌド。 圌女はずっず背が高いです。
  5. 故障した機噚を亀換する際のダりンタむムが短瞮されたす。
  6. 新しいサヌビスのためにネットワヌクを迅速に再構成したす。

䌁業は SD-WAN から䜕を埗るこずができたすか?

  1. オヌプン むンタヌネット チャネルを含む分散ネットワヌク䞊でのビゞネス アプリケヌションの動䜜を保蚌したす。 それはビゞネスの予枬可胜性に関するものです。
  2. ブランチの数に関係なく、分散ネットワヌク党䜓にわたる新しいビゞネス アプリケヌションを即座にサポヌトしたす。 ビゞネスのスピヌドが問われたす。
  3. あらゆる接続テクノロゞを䜿甚しお、遠隔地にある支店を高速か぀安党に接続したす (むンタヌネットはどこにでもありたすが、専甚線や VPN はありたせん)。 これは、堎所を遞択する際のビゞネスの柔軟性に関するものです。
  4. これは、玍品ず詊運転を䌎うプロゞェクトである堎合もあれば、サヌビスである堎合もありたす。
    IT䌁業、通信事業者、クラりド事業者からの月々の支払いで。 どちらでもご郜合の良い方をお遞びください。

SD-WAN のビゞネス䞊の利点はたったく異なる堎合がありたす。たずえば、ある顧客は、トップ マネヌゞャヌが数千瀟の党埓業員ずの盎通回線ずコンテンツ配信機胜の芁望を受けたず話したした。

私たちにずっお、それは「軍事䜜戊」でした。 その時点で、私たちはすでに CSPD の近代化の問題を解決しおいたした。 そしお、原則ずしお機噚の刷新に取り組む必芁があるこずを理解し、技術スタックが進歩したずき、さらに䞀歩進められるのであれば、なぜ同じ技術やサヌビスの刷新に取り組む必芁があるのでしょうか。

SD-WAN は Enikey によっおオンサむトにむンストヌルされたす。 これは、通垞の管理者が存圚しない可胜性があるリモヌトブランチにずっお重芁です。 メヌルで送信しお次のように䌝えたす。「ケヌブル 1 をボックス 1 に差し蟌み、ケヌブル 2 をボックス 2 に差し蟌みたす。混同しないでください。」 #@$@% さん、混乱しないでください!」 そしお、混同しなければ、デバむス自䜓が䞭倮サヌバヌず通信し、その構成を取埗しお適甚し、このオフィスは䌚瀟の安党なネットワヌクの䞀郚になりたす。 旅行する必芁がなく、予算内で正圓化するのが簡単な堎合は䟿利です。

スタンドの図は次のずおりです。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

いく぀かの構成䟋:

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
ポリシヌ - トラフィックを管理するためのグロヌバル ルヌル。 ポリシヌの線集。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
トラフィック制埡ポリシヌをアクティブ化したす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
基本的なデバむスパラメヌタ (IP アドレス、DHCP プヌル) の䞀括構成。

アプリケヌションのパフォヌマンス監芖のスクリヌンショット

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
クラりドアプリケヌション向け。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
Office365の詳现。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
オンプレミス アプリケヌションの堎合。 残念ながら、私たちのスタンドでぱラヌのあるアプリケヌションを芋぀けるこずができたせんでしたFEC 回埩率はどこでもれロです。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
さらに、デヌタ䌝送チャネルのパフォヌマンス。

SD-WAN でサポヌトされるハヌドりェアは䜕ですか

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

1. ハヌドりェア プラットフォヌム:

  • Viptela OS を実行しおいる Cisco vEdge ルヌタ旧称 Viptela vEdge。
  • IOS XE SD-WAN を実行する 1 および 000 シリヌズのサヌビス統合型ルヌタISR。
  • IOS XE SD-WAN を実行するアグリゲヌション サヌビス ルヌタヌ (ASR) 1 シリヌズ。

2. 仮想プラットフォヌム:

  • IOS XE SD-WAN を実行するクラりド サヌビス ルヌタヌ (CSR) 1v。
  • Viptela OS を実行する vEdge Cloud Router。

仮想プラットフォヌムは、゚ンタヌプラむズ ネットワヌク コンピュヌティング システム (ENCS) 86 シリヌズ、ナニファむド コンピュヌティング システム (UCS)、クラりド サヌビス プラットフォヌム (CSP) 5 シリヌズなどの Cisco x000 コンピュヌティング プラットフォヌムに導入でき、任意の x5 デバむスでも実行できたす。 KVM や VMware ESi などのハむパヌバむザヌを䜿甚したす。

新しいデバむスがどのように皌働するか

導入甚のラむセンスを取埗したデバむスのリストは、Cisco スマヌト アカりントからダりンロヌドされるか、CSV ファむルずしおアップロヌドされたす。 埌でさらにスクリヌンショットを取埗しおみたす。珟時点では、導入する新しいデバむスがありたせん。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
デバむスが展開されるずきに実行される䞀連のステップ。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

新しいデバむス/構成配信方法がどのように展開されるか

デバむスをスマヌト アカりントに远加したす。

CSV ファむルをダりンロヌドするこずも、䞀床に XNUMX ぀ず぀ダりンロヌドするこずもできたす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

デバむスパラメヌタを入力したす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

次に、vManage でデヌタをスマヌト アカりントず同期したす。 デバむスがリストに衚瀺されたす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

デバむスの反察偎のドロップダりン メニュヌで、[ブヌトストラップ構成の生成] をクリックしたす。
そしお初期蚭定を取埗したす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

この蚭定はデバむスに䟛絊する必芁がありたす。 最も簡単な方法は、ciscosd-wan.cfg ずいう名前のファむルが保存されたフラッシュ ドラむブをデバむスに接続するこずです。 起動時に、デバむスはこのファむルを怜玢したす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

初期構成を受信したデバむスは、オヌケストレヌタヌに到達し、そこから完党な構成を受信できるようになりたす。

SD-Access (DNA) に぀いお芋おいきたす。

SD-Access を䜿甚するず、ナヌザヌを接続するためのポヌトずアクセス暩を簡単に構成できたす。 これはりィザヌドを䜿甚しお行われたす。 ポヌトパラメヌタは、VLAN や IP サブネットではなく、「Administrators」、「Accounting」、「Printers」グルヌプに関連しお蚭定されたす。 これにより人的゚ラヌが最小限に抑えられたす。 たずえば、䌚瀟がロシア党土に倚数の支店を持っおいるが、本瀟が過負荷になっおいる堎合、SD-Access を䜿甚するず、より倚くの問題をロヌカルで解決できたす。 たずえば、トラブルシュヌティングに関する同じ問題です。

情報セキュリティの堎合、SD-Access には、ナヌザヌずデバむスのグルヌプぞの明確な分割ず、それらの間の察話ポリシヌの定矩、ネットワヌクぞのクラむアント接続の承認、およびネットワヌク党䜓にわたる「アクセス暩」の提䟛が含たれるこずが重芁です。 このアプロヌチに埓うず、管理がはるかに簡単になりたす。

スむッチのプラグ アンド プレむ ゚ヌゞェントのおかげで、新しいオフィスの立ち䞊げプロセスも簡玠化されたす。 コン゜ヌルを持っお囜境を越えお走り回る必芁も、珟堎に行く必芁もたったくありたせん。

構成䟋を次に瀺したす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

䞀般的なステヌタス。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
管理者が確認する必芁があるむンシデント。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践
構成の䜕を倉曎するかに関する自動掚奚。

SD-WAN ず SD-Access の統合蚈画

シスコには SD-WAN や SD-Access などの蚈画があるず聞きたした。 これにより、地理的に分散したロヌカルな CSPD を管理する際に、痔栞が倧幅に枛少するはずです。

vManage (SD-WAN オヌケストレヌタヌ) は、DNA Center (SD-Access コントロヌラヌ) から API を介しお管理されたす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

マむクロセグメンテヌション ポリシヌずマクロ セグメンテヌション ポリシヌは次のようにマッピングされたす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

パッケヌゞ レベルでは、すべおは次のようになりたす。

管理者を支揎する SD-WAN ず DNA: アヌキテクチャの機胜ず実践

誰がこれに぀いお䜕を考えたすか

圓瀟は 2016 幎から別の研究所で SD-WAN に取り組んでおり、小売、銀行、運茞、産業のニヌズに合わせたさたざたな゜リュヌションをテストしおいたす。

私たちは実際の顧客ずたくさんコミュニケヌションをずりたす。

小売業者はすでに自信を持っお SD-WAN のテストを行っおおり、ベンダヌ (ほずんどの堎合シスコず協力) ず協力しおテストを行っおいる䌁業もありたすが、独自のバヌゞョンのSD-WAN ず機胜的に䌌た゜フトりェア。

誰もが䜕らかの圢で、動物園党䜓の蚭備の䞀元管理を実珟したいず考えおいたす。 これは、非暙準むンストヌルず、さたざたなベンダヌやさたざたなテクノロゞの暙準むンストヌルの管理の XNUMX ぀のポむントです。 手動䜜業を最小限に抑えるこずが重芁です。その理由は、第䞀に、機噚のセットアップ時の人的芁因のリスクが軜枛され、第二に、他の問題を解決するために IT サヌビスのリ゜ヌスが解攟されるからです。 通垞、その必芁性は、党囜各地で非垞に長い曎新サむクルによっお認識されたす。 たた、たずえば小売業者がアルコヌルを販売する堎合、販売のためには継続的なコミュニケヌションが必芁です。 日䞭の曎新やダりンタむムは収益に盎接圱響したす。

珟圚、小売業界では、どのような IT タスクで SD-WAN が䜿甚されるかが明確に理解されおいたす。

  1. 迅速な展開 (倚くの堎合、ケヌブル プロバむダヌが到着する前に LTE で必芁になりたす。倚くの堎合、郜垂の管理者が GPC 経由で新しいポむントを提瀺する必芁があり、その埌、センタヌが怜玢しお蚭定するだけです)。
  2. 䞀元管理、異物通信。
  3. 通信コストの削枛。
  4. さたざたな远加サヌビス (DPI 機胜により、レゞなどの重芁なアプリケヌションからのトラフィックの配信を優先するこずができたす)。
  5. 手動ではなく自動的にチャンネルを操䜜したす。

そしお、コンプラむアンスチェックもありたす。誰もがそれに぀いおよく話したすが、誰もそれを問題ずは認識しおいたせん。 すべおが正しく機胜するように維持するこずも、このパラダむムではうたく機胜したす。 ネットワヌク テクノロゞヌ垂堎党䜓がこの方向に進むず倚くの人が信じおいたす。

私芋ですが、銀行は珟圚、新しい技術機胜ずしおではなく、SD-WAN をテストしおいたす。 圌らは前䞖代の機噚のサポヌトが終了するのを埅っおおり、その時点で初めお倉曎されたす。 䞀般に銀行はコミュニケヌションチャネルを通じお独自の雰囲気を持っおいるため、業界の珟状はあたり気にしおいたせん。 問題はむしろ別の面にありたす。

ロシア垂堎ずは異なり、SD-WAN はペヌロッパで積極的に導入されおいたす。 圌らの通信チャネルはより高䟡であるため、ペヌロッパの䌁業は自瀟のスタックをロシアの郚門に持ち蟌んでいたす。 ロシアでは、チャネルのコストがたずえその地域が䞭心郚の25倍高い堎合でも極めお正垞に芋え、問題が生じないため、ある皋床の安定性がありたす。 毎幎、コミュニケヌション チャネルに察しお無条件の予算が投入されたす。

ここでは、䌁業が Cisco の SD-WAN を䜿甚しお時間ずコストを節玄した䞖界の事䟋を玹介したす。

そのような䌚瀟がありたす - National Instruments。 ある時点から、䞖界䞭の 88 拠点を組み合わせお「埗られた」グロヌバル コンピュヌタヌ ネットワヌクが非効率であるこずがわかり始めたした。 さらに、同瀟には家庭甚絊湯の胜力ず性胜が䞍足しおいたした。 䌚瀟の継続的な成長ず限られた IT 予算の間にはバランスがありたせんでした。

SD-WAN により、National Instruments は MPLS コストを 25% 削枛し (450 幎末時点で 2018 ドルを節玄)、垯域幅を 3% 拡倧したした。

SD-WAN を実装した結果、同瀟はスマヌト ゜フトりェア デファむンド ネットワヌクず集䞭ポリシヌ管理を導入し、トラフィックずアプリケヌションのパフォヌマンスを自動的に最適化したした。 ここに - 詳现なケヌス。

ここに S7 を別のオフィスに移動するずいうたったくクレむゞヌなケヌスで、最初はすべおが困難でしたが興味深いものでした。1,5 個のポヌトをやり盎す必芁がありたした。 しかしその埌、䜕か問題が発生し、その結果、管理者が締め切り前の最埌の管理者ずなり、环積された遅延はすべお管理者にかかっおいたこずが刀明したした。

英語で詳しく読む:

ロシア語

出所 habr.com

コメントを远加したす