SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Statīvs, kuram, ja vēlaties, varat pieskarties mūsu laboratorijā.

SD-WAN un SD-Access ir divas dažādas jaunas patentētas pieejas tÄ«klu veidoÅ”anai. Nākotnē tiem vajadzētu apvienoties vienā pārklājuma tÄ«klā, taču pagaidām tie tikai tuvojas. LoÄ£ika ir Ŕāda: mēs ņemam 1990. gadu tÄ«klu un izlaižam tajā visus nepiecieÅ”amos ielāpus un funkcijas, negaidot, kad tas kļūs par jaunu atvērto standartu vēl pēc 10 gadiem.

SD-WAN ir SDN ielāps izplatÄ«tajiem uzņēmumu tÄ«kliem. Transports ir atseviŔķs, vadÄ«ba ir atseviŔķa, tāpēc vadÄ«ba ir vienkārÅ”ota.

Plusi - aktÄ«vi tiek izmantoti visi komunikācijas kanāli, arÄ« rezerves kanāli. Ir pakeÅ”u marÅ”rutÄ“Å”ana uz lietojumprogrammām: kas, pa kuru kanālu un ar kādu prioritāti. VienkārÅ”ota procedÅ«ra jaunu punktu izvietoÅ”anai: tā vietā, lai ieviestu konfigurāciju, vienkārÅ”i norādiet Cisco servera adresi lielajā internetā, CROC datu centra vai klienta adresi, no kuras tiek ņemtas tieÅ”i jÅ«su tÄ«klam paredzētās konfigurācijas.

SD-Access (DNA) ir lokālā tÄ«kla pārvaldÄ«bas automatizācija: konfigurācija no viena punkta, vedņi, ērtas saskarnes. Faktiski cits tÄ«kls ir izveidots ar citu transportu protokola lÄ«menÄ« virs jÅ«su, un perimetra robežās tiek nodroÅ”ināta saderÄ«ba ar vecākiem tÄ«kliem.

Mēs arī to aplūkosim tālāk.

Tagad daži demonstrējumi mūsu laboratorijas testu stendos, kā tas izskatās un darbojas.

Sāksim ar SD-WAN. Galvenās iezīmes:

  • Jaunu punktu (ZTP) izvietoÅ”anas vienkārÅ”oÅ”ana - tiek pieņemts, ka jÅ«s kaut kādā veidā padodat punktu ar servera adresi ar iestatÄ«jumiem. Punkts pieklauvē pie tā, saņem konfigurāciju, sarullē to un ir iekļauts jÅ«su vadÄ«bas panelÄ«. Tas nodroÅ”ina Zero-Touch Provisioning (ZTP). Lai izvietotu galapunktu, tÄ«kla inženierim nav jādodas uz vietni. Galvenais ir pareizi ieslēgt ierÄ«ci uz vietas un pievienot tai visus kabeļus, tad iekārta automātiski pieslēgsies sistēmai. Varat lejupielādēt konfigurācijas, izmantojot DNS vaicājumus piegādātāja mākonÄ« no pievienotā USB diska, vai arÄ« varat atvērt hipersaiti no klēpjdatora, kas savienots ar ierÄ«ci, izmantojot Wi-Fi vai Ethernet.
  • Ikdienas tÄ«kla administrÄ“Å”anas vienkārÅ”oÅ”ana - konfigurācija no veidnēm, globālās politikas, centralizēti konfigurēts vismaz piecām filiālēm, vismaz 5. Viss no vienas vietas. Lai izvairÄ«tos no ilga brauciena, ir ļoti ērta iespēja automātiski atgriezties pie iepriekŔējās konfigurācijas.
  • Lietojumprogrammu lÄ«meņa trafika pārvaldÄ«ba ā€” kvalitatÄ«vas un nepārtrauktas lietojumprogrammu parakstu atjaunināŔanas nodroÅ”ināŔana. Politikas tiek konfigurētas un ieviestas centralizēti (nav nepiecieÅ”ams rakstÄ«t un atjaunināt marÅ”ruta kartes katram marÅ”rutētājam, kā iepriekÅ”). Var redzēt, kas ko, kur un ko sÅ«ta.
  • TÄ«kla segmentācija. NeatkarÄ«gi izolēti VPN visā infrastruktÅ«rā ā€” katrs ar savu marÅ”rutÄ“Å”anu. Pēc noklusējuma satiksme starp tām ir slēgta; jÅ«s varat atvērt piekļuvi tikai saprotamiem trafika veidiem saprotamos tÄ«kla mezglos, piemēram, visu izlaižot caur lielu ugunsmÅ«ri vai starpniekserveri.
  • TÄ«kla kvalitātes vēstures redzamÄ«ba ā€” kā darbojās lietojumprogrammas un kanāli. Ä»oti noderÄ«gi, lai analizētu un labotu situāciju pat pirms lietotāji sāk saņemt sÅ«dzÄ«bas par lietojumprogrammu nestabilo darbÄ«bu.
  • RedzamÄ«ba dažādos kanālos ā€” vai tie ir naudas vērti, vai divi dažādi operatori patieŔām ierodas jÅ«su vietnē, vai arÄ« tie faktiski iet caur vienu un to paÅ”u tÄ«klu un vienlaikus degradējas/krÄ«t.
  • Mākoņu lietojumprogrammu redzamÄ«ba un trafika vadÄ«Å”ana pa noteiktiem kanāliem, pamatojoties uz to (Cloud Onramp).
  • Viena aparatÅ«ra satur marÅ”rutētāju un ugunsmÅ«ri (precÄ«zāk, NGFW). Mazāk aparatÅ«ras vienÄ«bu nozÄ«mē, ka ir lētāk atvērt jaunu filiāli.

SD-WAN risinājumu komponenti un arhitektūra

Gala ierÄ«ces ir WAN marÅ”rutētāji, kas var bÅ«t aparatÅ«ras vai virtuāli.

OrÄ·estratori ir tÄ«kla pārvaldÄ«bas rÄ«ks. Tie ir konfigurēti ar gala ierÄ«ces parametriem, trafika marÅ”rutÄ“Å”anas politikām un droŔības funkcionalitāti. IegÅ«tās konfigurācijas tiek automātiski nosÅ«tÄ«tas uz mezgliem caur vadÄ«bas tÄ«klu. Paralēli orÄ·estrētājs klausās tÄ«klu un uzrauga ierīču, portu, sakaru kanālu pieejamÄ«bu un saskarnes ielādi.

Analīzes rīki. Viņi veido pārskatus, pamatojoties uz datiem, kas savākti no gala ierīcēm: kanālu kvalitātes vēsture, tīkla lietojumprogrammas, mezglu pieejamība utt.

Kontrolieri ir atbildÄ«gi par trafika marÅ”rutÄ“Å”anas politiku piemēroÅ”anu tÄ«klā. To tuvāko analogu tradicionālajos tÄ«klos var uzskatÄ«t par BGP Route Reflector. Globālās politikas, ko administrators konfigurē orÄ·estrētājā, liek kontrolieriem mainÄ«t marÅ”rutÄ“Å”anas tabulu sastāvu un nosÅ«tÄ«t atjauninātu informāciju gala ierÄ«cēm.

Ko IT pakalpojums iegūst no SD-WAN:

  1. Rezerves kanāls tiek pastāvīgi izmantots (nav dīkstāvē). Tas izrādās lētāk, jo jūs varat atļauties divus mazāk biezus kanālus.
  2. Automātiska lietojumprogrammu trafika pārslēgÅ”ana starp kanāliem.
  3. Administratora laiks: varat attīstīt tīklu globāli, nevis pārmeklēt katru aparatūras daļu ar konfigurācijām.
  4. Jaunu zaru audzÄ“Å”anas ātrums. Viņa ir daudz garāka.
  5. Mazāks dīkstāves laiks, nomainot miruŔo aprīkojumu.
  6. Ātri pārkonfigurējiet tīklu jauniem pakalpojumiem.

Ko uzņēmums iegūst no SD-WAN:

  1. Garantēta biznesa lietojumprogrammu darbība izkliedētā tīklā, tostarp caur atvērtiem interneta kanāliem. Tas ir par biznesa paredzamību.
  2. Tūlītējs atbalsts jaunām biznesa lietojumprogrammām visā izplatītajā tīklā neatkarīgi no filiāļu skaita. Tas ir par biznesa ātrumu.
  3. Ātrs un droÅ”s filiāļu savienojums jebkurā attālā vietā, izmantojot jebkādas savienojuma tehnoloÄ£ijas (internets ir visur, bet nomātās lÄ«nijas un VPN nav). Tas attiecas uz uzņēmējdarbÄ«bas elastÄ«bu atraÅ”anās vietas izvēlē.
  4. Tas varētu bÅ«t projekts ar piegādi un nodoÅ”anu ekspluatācijā, vai arÄ« tas varētu bÅ«t pakalpojums
    ar ikmēneÅ”a maksājumiem no IT uzņēmuma, telekomunikāciju operatora vai mākoņa operatora. KurÅ” jums ir ērts.

SD-WAN biznesa priekÅ”rocÄ«bas var bÅ«t pilnÄ«gi atŔķirÄ«gas, piemēram, viens klients mums pastāstÄ«ja, ka augstākā lÄ«meņa vadÄ«tājs saņēmis pieprasÄ«jumu pēc tieŔās lÄ«nijas ar visiem daudztÅ«kstoÅ” uzņēmuma darbiniekiem un iespēju piegādāt saturu.

Mums tā bija "militāra operācija". Tajā brÄ«dÄ« jau risinājām CSPD modernizācijas problēmu. Un, ja mēs saprotam, ka mums principā ir jāiesaistās iekārtu atjaunoÅ”anā un tehnoloÄ£iju kaudze ir pavirzÄ«jusies uz priekÅ”u, kāpēc mums bÅ«tu jāiesaistās to paÅ”u tehnoloÄ£iju un pakalpojumu atjaunoÅ”anā, ja mēs varam spert soli tālāk.

SD-WAN uz vietas instalēja Enikey. Tas ir svarÄ«gi attālām filiālēm, kur var vienkārÅ”i nebÅ«t parasta administratora. NosÅ«tiet pa pastu, sakiet: ā€œIespraudiet 1. kabeli 1. kastē, 2. kabeli 2. kastē un nejauciet to! NeapjÅ«k, #@$@%!ā€ Un, ja viņi to nesajauc, pati ierÄ«ce sazinās ar centrālo serveri, paņem un piemēro tās konfigurācijas, un Å”is birojs kļūst par daļu no uzņēmuma droŔā tÄ«kla. Ir patÄ«kami, kad nav jāceļo un ir viegli attaisnot savu budžetu.

Šeit ir statīva diagramma:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Daži konfigurācijas piemēri:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Politika - globālie satiksmes pārvaldÄ«bas noteikumi. Politikas rediģēŔana.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Aktivizēt satiksmes kontroles politiku.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Ierīces pamatparametru masveida konfigurācija (IP adreses, DHCP pūli).

Lietojumprogrammu veiktspējas uzraudzības ekrānuzņēmumi

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Mākoņa lietojumprogrammām.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Sīkāka informācija par Office365.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Vietējām lietojumprogrammām. Diemžēl mÅ«su stendā nevarējām atrast lietojumprogrammas ar kļūdām (FEC atkopÅ”anas lÄ«menis visur ir nulle).

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Papildus - datu pārraides kanālu veiktspēja.

Kāda aparatūra tiek atbalstīta SD-WAN

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

1. AparatÅ«ras platformas:

  • Cisco vEdge marÅ”rutētāji (iepriekÅ” Viptela vEdge), kuros darbojas Viptela OS.
  • 1. un 000. sērijas integrēto pakalpojumu marÅ”rutētāji (ISR), kuros darbojas IOS XE SD-WAN.
  • Aggregation Services Router (ASR) 1 sērija, kurā darbojas IOS XE SD-WAN.

2. Virtuālās platformas:

  • Mākoņpakalpojumu marÅ”rutētājs (CSR) 1 v, kurā darbojas IOS XE SD-WAN.
  • vEdge Cloud Router, kurā darbojas Viptela OS.

Virtuālās platformas var izvietot Cisco x86 skaitļoÅ”anas platformās, piemēram, Enterprise Network Compute System (ENCS) 5 sērijā, Unified Computing System (UCS) un Cloud Services Platform (CSP) 000 sērijā. Virtuālās platformas var darboties arÄ« jebkurā x5 ierÄ«cē. izmantojot hipervizoru, piemēram, KVM vai VMware ESi.

Kā darbojas jauna ierīce

IzvietoÅ”anai licencēto ierīču saraksts tiek lejupielādēts no Cisco viedkonta vai augÅ”upielādēts kā CSV fails. Vēlāk mēģināŔu iegÅ«t vairāk ekrānuzņēmumu, jo paÅ”laik mums nav nevienas jaunas ierÄ«ces, ko izvietot.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Darbību secība, ko ierīce veic izvietoŔanas laikā.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Kā tiek ieviesta jauna ierīces/konfigurācijas piegādes metode

Mēs pievienojam ierīces viedajam kontam.

Varat lejupielādēt CSV failu vai lejupielādēt pa vienam:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Ievadiet ierīces parametrus:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Pēc tam vManage mēs sinhronizējam datus ar viedo kontu. Ierīce parādās sarakstā:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Nolaižamajā izvēlnē pretÄ« ierÄ«cei noklikŔķiniet uz Ä¢enerēt sāknÄ“Å”anas konfigurāciju
un iegūstiet sākotnējo konfigurāciju:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Å Ä« konfigurācija ir jāievada ierÄ«cē. VienkārŔākais veids ir ierÄ«cei pievienot zibatmiņas disku ar saglabātu failu ar nosaukumu ciscosd-wan.cfg. SāknÄ“Å”anas laikā ierÄ«ce meklēs Å”o failu.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Saņemot sākotnējo konfigurāciju, ierīce varēs sasniegt orķestrētāju un no turienes saņemt pilnu konfigurāciju.

Mēs skatāmies uz SD piekļuvi (DNS)

SD-Access ļauj ērti konfigurēt pieslēgvietas un piekļuves tiesÄ«bas lietotājiem, kas savienojas. Tas tiek darÄ«ts, izmantojot vedņus. Portu parametri tiek iestatÄ«ti saistÄ«bā ar grupām ā€œAdministratoriā€, ā€œGrāmatvedÄ«baā€, ā€œPrinteriā€, nevis ar VLAN un IP apakÅ”tÄ«kliem. Tas samazina cilvēku kļūdas. Ja, piemēram, uzņēmumam ir daudz filiāļu visā Krievijā, bet centrālais birojs ir pārslogots, tad SD-Access ļauj atrisināt vairāk problēmu lokāli. Piemēram, tās paÅ”as problēmas saistÄ«bā ar traucējummeklÄ“Å”anu.

Informācijas droŔībai ir svarÄ«gi, lai SD-Access ietvertu skaidru lietotāju un ierīču sadalÄ«Å”anu grupās un mijiedarbÄ«bas politiku definÄ“Å”anu starp tām, autorizāciju jebkuram klienta savienojumam ar tÄ«klu un ā€œpiekļuves tiesÄ«buā€ nodroÅ”ināŔanu visā tÄ«klā. Ja sekojat Å”ai pieejai, administrÄ“Å”ana kļūst daudz vienkārŔāka.

Jaunu biroju palaiÅ”anas process ir arÄ« vienkārÅ”ots, pateicoties slēdžos esoÅ”ajiem Plug-and-Play aÄ£entiem. Nav jāskrien pa krosu ar pulti vai vispār jādodas uz vietu.

Šeit ir konfigurācijas piemēri:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Vispārējais statuss.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Negadījumi, kas administratoram jāpārskata.

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse
Automātiski ieteikumi, ko mainīt konfigurācijās.

Plāns SD-WAN integrÄ“Å”anai ar SD-piekļuvi

Dzirdēju, ka Cisco ir tādi plāni - SD-WAN un SD-Access. Tam vajadzētu ievērojami samazināt hemoroīdu skaitu, pārvaldot ģeogrāfiski izplatītus un vietējos CSPD.

vManage (SD-WAN orķestrētājs) tiek pārvaldīts, izmantojot API no DNS centra (SD-piekļuves kontrolieris).

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Mikro- un makrosegmentācijas politikas tiek kartētas Ŕādi:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

Pakotnes līmenī viss izskatās Ŕādi:

SD-WAN un DNS, lai palīdzētu administratoram: arhitektūras funkcijas un prakse

KurŔ par to domā un ko?

Jau kopÅ” 2016. gada strādājam pie SD-WAN atseviŔķā laboratorijā, kurā testējam dažādus risinājumus mazumtirdzniecÄ«bas, banku, transporta un rÅ«pniecÄ«bas vajadzÄ«bām.

Mēs daudz komunicējam ar reāliem klientiem.

Varu teikt, ka mazumtirdzniecÄ«ba jau pārliecinoÅ”i testē SD-WAN, un daži to dara kopā ar pārdevējiem (visbiežāk ar Cisco), taču ir arÄ« tādi, kas mēģina atrisināt problēmu paÅ”i: viņi raksta savu versiju. programmatÅ«ra, kuras funkcionalitāte ir lÄ«dzÄ«ga SD-WAN.

Ikviens tā vai citādi vēlas panākt visa zoodārza aprÄ«kojuma centralizētu pārvaldÄ«bu. Å is ir viens administrācijas punkts nestandarta instalācijām un standarta instalācijām dažādiem piegādātājiem un dažādām tehnoloÄ£ijām. SvarÄ«gi ir maksimāli samazināt roku darbu, jo, pirmkārt, tas samazina cilvēciskā faktora risku iekārtu uzstādÄ«Å”anā, otrkārt, atbrÄ«vo IT servisa resursus citu uzdevumu risināŔanai. RaksturÄ«gi, ka nepiecieÅ”amÄ«ba tiek atzÄ«ta pēc ļoti gariem atjaunoÅ”anas cikliem visā valstÄ«. Un, piemēram, ja mazumtirgotājs tirgo alkoholu, tad tam nepiecieÅ”ama pastāvÄ«ga komunikācija pārdoÅ”anai. AtjaunināŔana vai dÄ«kstāve dienas laikā tieÅ”i ietekmē ieņēmumus.

Tagad mazumtirdzniecībā ir skaidra izpratne par to, kādi IT uzdevumi izmantos SD-WAN:

  1. Ātra izvietoÅ”ana (bieži vien tas ir nepiecieÅ”ams LTE pirms kabeļtelevÄ«zijas pakalpojumu sniedzēja ieraÅ”anās, bieži vien ir nepiecieÅ”ams, lai pilsētas administrators, izmantojot GPC, izvirza jauno punktu, un tad centrs vienkārÅ”i skatās un konfigurē).
  2. Centralizēta vadÄ«ba, komunikācija sveÅ”iem objektiem.
  3. Telekomunikāciju izmaksu samazināŔana.
  4. Dažādi papildu pakalpojumi (DPI funkcijas ļauj noteikt prioritāti trafika piegādei no svarīgām lietojumprogrammām, piemēram, kases aparātiem).
  5. Strādājiet ar kanāliem automātiski, nevis manuāli.

Un ir arÄ« atbilstÄ«bas pārbaude - visi par to daudz runā, bet neviens to neuztver kā problēmu. UzturÄ“Å”ana, ka viss darbojas pareizi, darbojas arÄ« Å”ajā paradigmā. Daudzi uzskata, ka viss tÄ«kla tehnoloÄ£iju tirgus virzÄ«sies Å”ajā virzienā.

Bankas, IMHO, paÅ”laik testē SD-WAN drÄ«zāk kā jaunu tehnoloÄ£isku lÄ«dzekli. Viņi gaida, kad beigsies atbalsts iepriekŔējo paaudžu tehnikai un tikai tad mainÄ«sies. Bankām parasti ir sava Ä«paÅ”a gaisotne caur komunikācijas kanāliem, tāpēc paÅ”reizējais nozares stāvoklis tās Ä«paÅ”i netraucē. Problēmas drÄ«zāk slēpjas citās lidmaŔīnās.

AtŔķirÄ«bā no Krievijas tirgus Eiropā tiek aktÄ«vi ieviests SD-WAN. Viņu saziņas kanāli ir dārgāki, un tāpēc Eiropas uzņēmumi savu kaudzi nogādā Krievijas nodaļās. Krievijā ir zināma stabilitāte, jo kanālu izmaksas (pat tad, ja reÄ£ions ir 25 reizes dārgāks par centru) izskatās diezgan normāli un nerada jautājumus. Gadu no gada komunikācijas kanāliem ir bezierunu budžets.

Šeit ir piemērs no pasaules prakses, kad uzņēmums ietaupīja laiku un naudu, izmantojot Cisco SD-WAN.

Ir tāda kompānija - National Instruments. Kādā brÄ«dÄ« viņi sāka saprast, ka globālais datortÄ«kls, kas ā€œiegÅ«tsā€, apvienojot 88 vietnes visā pasaulē, ir neefektÄ«vs. Turklāt uzņēmumam trÅ«ka karstā Å«dens piegādes jaudas un veiktspējas. Nebija lÄ«dzsvara starp uzņēmuma nepārtraukto izaugsmi un ierobežoto IT budžetu.

SD-WAN palÄ«dzēja National Instruments samazināt MPLS izmaksas par 25% (450. gada beigās ietaupot 2018 3 ASV dolāru), paplaÅ”inot joslas platumu par 075%.

SD-WAN ievieÅ”anas rezultātā uzņēmums saņēma viedu programmatÅ«ras definētu tÄ«klu un centralizētu politikas pārvaldÄ«bu, lai automātiski optimizētu trafiku un lietojumprogrammu veiktspēju. Å eit - detalizēts gadÄ«jums.

TieÅ”i Å”eit galÄ«gi traks gadÄ«jums ar S7 pārvietoÅ”anu uz citu ofisu, kad sākumā viss sākās grÅ«ti, bet interesanti - vajadzēja pārtaisÄ«t 1,5 tÅ«kstoÅ”us portu. Bet tad kaut kas nogāja greizi un rezultātā admini izrādÄ«jās pēdējie pirms termiņa, uz kuriem krÄ«t visas uzkrātās kavÄ“Å”anās.

Lasi vairāk angļu valodā:

Krieviski:

Avots: www.habr.com

Pievieno komentāru