Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Sądząc po liczbie pytań dotyczących SD-WAN, technologia zaczyna się na stałe zadomawiać w Rosji. Dostawcy, naturalnie, nie zasypiają gruszek w popiele i oferują własne koncepcje, a niektórzy odważni pionierzy już wdrażają je w swoich sieciach.

Pracujemy niemal ze wszystkimi dostawcami, a przez kilka lat w naszej laboratorium zdążyłem zapoznać się z architekturą każdego z dużych producentów rozwiązań definiowanych programowo. Wśród nich wyróżnia się SD-WAN od Fortinet, które po prostu wbudowało funkcjonalność równoważenia ruchu między kanałami komunikacyjnymi w oprogramowanie zapory sieciowej. Rozwiązanie to jest raczej demokratyczne, dlatego zwykle przyciąga uwagę firm, które nie są jeszcze gotowe na globalne zmiany, ale chcą skuteczniej wykorzystać swoje kanały komunikacyjne.

W tym artykule chcę opowiedzieć, jak konfigurować i pracować z SD-WAN od Fortinet, dla kogo to rozwiązanie się nadaje i z jakimi pułapkami można się tu spotkać.

Do najbardziej widocznych graczy na rynku SD-WAN można zaliczyć dwa typy:

1. Startupy, które stworzyły rozwiązania SD-WAN od podstaw. Najbardziej udane z nich zdobywają ogromny impuls do rozwoju, gdy są kupowane przez duże firmy – to historia Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia.

2. Duże firmy sieciowe, które stworzyły rozwiązania SD-WAN, rozwijając programowalność i zarządzanie swoimi tradycyjnymi routerami – to historia Juniper, Huawei.

Fortinet zdołał znaleźć swoją drogę. W oprogramowaniu zapory sieciowej wbudowano funkcjonalność pozwalającą na łączenie ich interfejsów w wirtualne kanały oraz równoważenie obciążenia za pomocą skomplikowanych algorytmów, w porównaniu do tradycyjnej routingu. Tę funkcjonalność nazwano SD-WAN. Czy to, co zrobił Fortinet, można nazwać SD-WAN? Na rynku stopniowo kształtuje się przekonanie, że Software-Defined oznacza oddzielenie Control Plane od Data Plane, wydzielone kontrolery, orkiestratory. Fortinet nie ma nic takiego. Centralne zarządzanie jest opcjonalne i oferowane za pomocą tradycyjnego narzędzia Fortimanager. Jednak moim zdaniem, nie warto szukać abstrakcyjnej prawdy i tracić czasu na spory o terminy. W realnym świecie każde podejście ma swoje zalety i wady. Najlepszym wyjściem jest zrozumienie ich i umiejętność wyboru rozwiązań odpowiadających zadaniom.

Postaram się przedstawić, jak wygląda i co potrafi SD-WAN od Fortinet, mając zrzuty ekranu w ręku.

Jak to wszystko działa

Załóżmy, że macie dwa oddziały połączone ze sobą dwiema liniami komunikacyjnymi. Te linie łączą się w grupę, podobnie jak standardowe interfejsy Ethernet łączą się w LACP-Port-Channel. Starsi pamiętają PPP Multilink – to również odpowiednia analogia. Kanałami mogą być porty fizyczne, VLAN SVI oraz VPN lub tuneli GRE.

VPN lub GRE są zazwyczaj wykorzystywane do łączenia lokalnych sieci oddziałów przez internet. Porty fizyczne są wykorzystywane przy istniejących połączeniach L2 między lokalizacjami, lub przy połączeniach przez dedykowane MPLS/VPN, jeśli akceptujemy komunikację bez Overlay i szyfrowania. Innym scenariuszem, w którym w grupie SD-WAN używane są porty fizyczne, jest równoważenie lokalnego wyjścia użytkowników do internetu.

Na naszym stoisku znajdują się cztery zapory ogniowe i dwa tuneli VPN działające przez dwóch „operatorów telekomunikacyjnych”. Schemat wygląda tak:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Tuneli VPN są skonfigurowane w trybie interfejsu, tak aby przypominały połączenia typu Point-to-Point między urządzeniami z adresami IP na interfejsach P2P, które można pingować, aby upewnić się, że komunikacja za pośrednictwem konkretnego tunelu działa. Aby ruch został zaszyfrowany i przesłany na przeciwległą stronę, wystarczy do niego skierować go w tunel. Alternatywa – selekcja ruchu do szyfrowania przy użyciu list podsieci, znacznie komplikuje życie administratora w miarę wzrastania złożoności konfiguracji. W dużej sieci do budowy VPN można wykorzystać technologię ADVPN, analogiczną do DMVPN od Cisco lub DVPN od Huawei, co upraszcza konfigurację.

Konfiguracja Site-to-Site VPN dla dwóch urządzeń z trasowaniem BGP po obu stronach

„Centrum Danych” (DC)
„Oddział” (BRN)

config system interface
 edytuj "WAN1"
  ustaw vdom "Internet"
  ustaw ip 1.1.1.1 255.255.255.252
  ustaw allowaccess ping
  ustaw rolę wan
  ustaw interfejs "DC-BRD"
  ustaw vlanid 111
 następny
 edytuj "WAN2"
  ustaw vdom "Internet"
  ustaw ip 3.3.3.1 255.255.255.252
  ustaw allowaccess ping
  ustaw rolę lan
  ustaw interfejs "DC-BRD"
  ustaw vlanid 112
 następny
 edytuj "BRN-Ph1-1"
  ustaw vdom "Internet"
  ustaw ip 192.168.254.1 255.255.255.255
  ustaw allowaccess ping
  ustaw typ tunel
  ustaw remote-ip 192.168.254.2 255.255.255.255
  ustaw interfejs "WAN1"
 następny
 edytuj "BRN-Ph1-2"
  ustaw vdom "Internet"
  ustaw ip 192.168.254.3 255.255.255.255
  ustaw allowaccess ping
  ustaw typ tunel
  ustaw remote-ip 192.168.254.4 255.255.255.255
  ustaw interfejs "WAN2"
 następny
end

konfiguracja vpn ipsec phase1-interface
 edytuj "BRN-Ph1-1"
  ustaw interfejs "WAN1"
  ustaw local-gw 1.1.1.1
  ustaw peertype any
  ustaw net-device disable
  ustaw proposal aes128-sha1
  ustaw dhgrp 2
  ustaw remote-gw 2.2.2.1
  ustaw psksecret ***
 następny
 edytuj "BRN-Ph1-2"
  ustaw interfejs "WAN2"
  ustaw local-gw 3.3.3.1
  ustaw peertype any
  ustaw net-device disable
  ustaw proposal aes128-sha1
  ustaw dhgrp 2
  ustaw remote-gw 4.4.4.1
  ustaw psksecret ***
 następny
end

konfiguracja vpn ipsec phase2-interface
 edytuj "BRN-Ph2-1"
  ustaw phase1name "BRN-Ph1-1"
  ustaw proposal aes256-sha256
  ustaw dhgrp 2
 następny
 edytuj "BRN-Ph2-2"
  set phase1name "BRN-Ph1-2"
  ustaw proposal aes256-sha256
  ustaw dhgrp 2
 następny
end

config router static
 edit 1
  set gateway 1.1.1.2
  set device "WAN1"
 następny
 edit 3
  set gateway 3.3.3.2
  set device "WAN2"
 następny
end

config router bgp
 set as 65002
 set router-id 10.1.7.1
 set ebgp-multipath enable
 config neighbor
  edit "192.168.254.2"
   set remote-as 65003
  next
  edit "192.168.254.4"
   set remote-as 65003
  next
 end

 config network
  edit 1
   set prefix 10.1.0.0 255.255.0.0
  next
end

config system interface
 edytuj "WAN1"
  ustaw vdom "Internet"
  set ip 2.2.2.1 255.255.255.252
  ustaw allowaccess ping
  ustaw rolę wan
  set interface "BRN-BRD"
  ustaw vlanid 111
 następny
 edytuj "WAN2"
  ustaw vdom "Internet"
  set ip 4.4.4.1 255.255.255.252
  ustaw allowaccess ping
  ustaw rolę wan
  set interface "BRN-BRD"
  set vlanid 114
 następny
 edit "DC-Ph1-1"
  ustaw vdom "Internet"
  set ip 192.168.254.2 255.255.255.255
  ustaw allowaccess ping
  ustaw typ tunel
  set remote-ip 192.168.254.1 255.255.255.255
  ustaw interfejs "WAN1"
 następny
 edit "DC-Ph1-2"
  ustaw vdom "Internet"
  set ip 192.168.254.4 255.255.255.255
  ustaw allowaccess ping
  ustaw typ tunel
  set remote-ip 192.168.254.3 255.255.255.255
  ustaw interfejs "WAN2"
 następny
end

konfiguracja vpn ipsec phase1-interface
  edit "DC-Ph1-1"
   set interface "WAN1"
   set local-gw 2.2.2.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 1.1.1.1
   set psksecret ***
  next
  edit "DC-Ph1-2"
   set interface "WAN2"
   set local-gw 4.4.4.1
   set peertype any
   set net-device disable
   set proposal aes128-sha1
   set dhgrp 2
   set remote-gw 3.3.3.1
   set psksecret ***
  next
end

konfiguracja vpn ipsec phase2-interface
  edit "DC-Ph2-1"
   set phase1name "DC-Ph1-1"
   set proposal aes128-sha1
   set dhgrp 2
  next
  edit "DC2-Ph2-2"
   set phase1name "DC-Ph1-2"
   set proposal aes128-sha1
   set dhgrp 2
  next
end

config router static
 edit 1
  set gateway 2.2.2.2
  et device "WAN1"
 następny
 edit 3
  set gateway 4.4.4.2
  set device "WAN2"
 następny
end

config router bgp
  set as 65003
  set router-id 10.200.7.1
  set ebgp-multipath enable
  config neighbor
   edit "192.168.254.1"
    set remote-as 65002
   next
  edit "192.168.254.3"
   set remote-as 65002
   next
  end

  config network
   edit 1
    set prefix 10.200.0.0 255.255.0.0
   next
end

Wprowadzam konfigurację w formacie tekstowym, ponieważ uważam, że tak łatwiej skonfigurować VPN. Prawie wszystkie ustawienia po obu stronach są takie same, w formacie tekstowym można je skopiować i wkleić. Jeśli zrobisz to samo w interfejsie internetowym, łatwo popełnić błąd - zapomnieć zaznaczyć jakąś opcję, wprowadzić nieprawidłową wartość.

Po dodaniu interfejsów do zestawu

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

wszystkie trasy i polityki bezpieczeństwa mogą się do niego odnosić, zamiast do interfejsów, które wchodzą w jego skład. Przynajmniej należy zezwolić na ruch z wewnętrznych sieci do SD-WAN. Przy tworzeniu zasad dla nich można zastosować środki ochronne, takie jak IPS, oprogramowanie antywirusowe i odszyfrowywanie HTTPS.

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Dla zestawu konfiguruje się zasady SD-WAN. Są to zasady, które określają algorytm równoważenia obciążenia dla konkretnego ruchu. Podobnie jak polityki routingu w routingu opartym na politykach, tylko że wynikiem przypisania ruchu do polityki nie jest next-hop lub zwykły interfejs wyjściowy, ale interfejsy dodane do zestawu SD-WAN oraz algorytm równoważenia ruchu między tymi interfejsami.

Ruch można wydzielać z ogólnego strumienia na podstawie informacji L3-L4, rozpoznanych aplikacji, usług internetowych (URL i IP), a także rozpoznanych użytkowników stacji roboczych i laptopów. Następnie dla wydzielonego ruchu można przypisać jeden z następujących algorytmów równoważenia obciążenia:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

W liście Preferencje interfejsu wybierane są te interfejsy z już dodanych do pakietu, które będą obsługiwać ten typ ruchu. Dodając nie wszystkie interfejsy, można ograniczyć, przez które kanały będzie przechodzić, na przykład, e-mail, jeśli nie chcemy obciążać drogich kanałów o wysokim SLA. W FortiOS 6.4.1 pojawiła się możliwość grupowania interfejsów dodanych do pakietu SD-WAN w strefy, tworząc na przykład jedną strefę do komunikacji z odległymi lokalizacjami, a drugą – do lokalnego dostępu do internetu z użyciem NAT. Tak, ruch, który idzie do zwykłego internetu, także można balansować.

O algorytmach balansowania

Jeśli chodzi o to, jak Fortigate (zapora ogniowa od Fortinet) potrafi rozdzielać ruch między kanałami, istnieją dwie interesujące opcje, które nie są zbyt rozpowszechnione na rynku:

Najniższy koszt (SLA) – z wszystkich interfejsów, które w danym momencie spełniają SLA, wybierany jest ten, który ma najniższy koszt (weight) określony przez administratora ręcznie; ten tryb nadaje się do „masowego” ruchu, takiego jak tworzenie kopii zapasowych i transfer plików.

Najlepsza jakość (SLA) – ten algorytm, oprócz znanych opóźnień, jittera i strat pakietów, Fortigate do oceny jakości kanałów może również wykorzystać aktualne obciążenie kanału; ten tryb nadaje się do „wrażliwego” ruchu, takiego jak telefonia IP (VoIP) i wideokonferencje.

Do tych algorytmów wymagana jest konfiguracja miernika wydajności kanału – Performance SLA. Ten miernik okresowo (check interval) kontroluje informacje o przestrzeganiu SLA: stratach (packet loss), opóźnieniach (latency) i jitterze (jitter) w kanale komunikacyjnym, – i może „odrzucić” te kanały, które w danym momencie nie spełniają progowych wartości jakości – tracą zbyt wiele pakietów lub wykazują zbyt duże opóźnienia. Oprócz tego miernik monitoruje status kanału i może tymczasowo usunąć go z pakietu w przypadku wielokrotnej utraty odpowiedzi (failures before inactive). Po przywróceniu, po kilku kolejnych odpowiedziach (restore link after), miernik automatycznie przywróci kanał do pakietu, a dane będą znowu przesyłane przez niego.

Tak wygląda konfiguracja „miernika”:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

W interfejsie internetowym dostępne są protokoły ICMP-Echo-request, HTTP-GET i DNS request do testów. W wierszu poleceń dostępne są dodatkowe opcje: TCP-echo i UDP-echo, a także specjalizowany protokół pomiaru jakości — TWAMP.

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Wyniki pomiarów można zobaczyć również w interfejsie internetowym:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

I w wierszu poleceń:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Rozwiązywanie problemów

Jeżeli utworzyłeś regułę, a to, co działa, nie jest zgodne z oczekiwaniami, warto sprawdzić wartość Hit Count na liście reguł SD-WAN. Pokaże ona, czy ruch w ogóle trafił do tej reguły:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Na stronie ustawień samego miernika można zobaczyć zmiany parametrów kanału w czasie. Linia przerywana oznacza próg wartości parametru

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

W interfejsie internetowym można zobaczyć, jak rozdziela się ruch w zależności od objętości przesyłanych/odbieranych danych oraz liczby sesji:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Oprócz tego istnieje doskonała możliwość śledzenia przejścia pakietów z maksymalną szczegółowością. W pracy w rzeczywistej sieci w konfiguracji urządzenia gromadzi się wiele polityk routingu, zapory sieciowej oraz rozdzielania ruchu po portach SD-WAN. Wszystko to w sposób złożony współdziała ze sobą, a chociaż dostawca przedstawia szczegółowe schematy algorytmów przetwarzania pakietów, bardzo ważne jest, aby mieć możliwość nie budować i weryfikować teorii, ale zobaczyć, dokąd naprawdę trafia ruch.

Na przykład, następny zestaw poleceń

diagnostyka debug przepływu filtr saddr 10.200.64.15
diagnostyka debug przepływu filtr daddr 10.1.7.2
diagnostyka debug przepływu pokaż nazwę-funkcji
diagnostyka debug włącz
diagnostyka debug ślad 2

Pozwoli śledzić dwa pakiety z adresem źródłowym 10.200.64.15 i adresem docelowym 10.1.7.2.
Pingujemy 10.7.1.2 z 10.200.64.15 dwa razy i patrzymy na wyjście w konsoli.

Pierwszy pakiet:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Drugi pakiet:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Oto pierwszy pakiet, który został odebrany przez zaporę:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 otrzymano pakiet(proto=1, 10.200.64.15:42->10.1.7.2:2048) z DMZ-Office. typ=8, kod=0, id=42, seq=0."
VDOM – Internet, Proto=1 (ICMP), DMZ-Office – nazwa interfejsu L3. Typ=8 – Echo.

Dla niego utworzono nową sesję:
msg="alokowanie nowej sesji-0006a627"

I zostało wykryte dopasowanie w ustawieniach polityk routingu
msg="Dopasowanie polityki routingu id=2136539137: do 10.1.7.2 przez ifindex-110"

Okazuje się, że pakiet należy wysłać do jednego z tuneli VPN:
"znalezienie trasy: flag=04000000 gw-192.168.254.1 przez DC-Ph1-1"

W politykach zapory sieciowej znajdujemy regułę zezwalającą:
msg="Zezwolenie przez Politykę-3:"

Pakiet jest szyfrowany i wysyłany do tunelu VPN:
func=ipsecdev_hard_start_xmit line=789 msg="wejście do interfejsu IPsec-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="tunel IPsec-DC-Ph1-1"
func=esp_output4 line=905 msg="szyfrowanie/autoryzacja IPsec"

Zaszyfrowany pakiet jest wysyłany do adresu bramy dla tego interfejsu WAN:
msg="wysłano do 2.2.2.2 przez intf-WAN1"

Dla drugiego pakietu wszystko dzieje się analogicznie, ale jest on wysyłany do innego tunelu VPN i opuszcza przez inny port zapory:
func=ipsecdev_hard_start_xmit line=789 msg="wejście do interfejsu IPsec-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="tunel IPsec-DC-Ph1-2"
func=esp_output4 line=905 msg="szyfrowanie/autoryzacja IPsec"
func=ipsec_output_finish line=622 msg="wysyłanie do 4.4.4.2 przez intf-WAN2"

Zalety rozwiązania

Niezawodna funkcjonalność i wygodny interfejs. Zestaw funkcji dostępny w FortiOS przed wprowadzeniem SD-WAN pozostał w pełni. Oznacza to, że mamy do czynienia z dojrzałym systemem od sprawdzonego dostawcy zapór sieciowych, a nie od nowa opracowanym oprogramowaniem. Z tradycyjnym zestawem funkcji sieciowych oraz intuicyjnym i łatwym w obsłudze interfejsem webowym. Czy wielu dostawców SD-WAN ma na końcowych urządzeniach na przykład funkcjonalność Remote-Access VPN?

Bezpieczeństwo poziomu 80. FortiGate znajduje się w czołówce rozwiązań w zakresie zapór sieciowych. W Internecie można znaleźć wiele materiałów dotyczących konfiguracji i administracji zaporami, a na rynku pracy jest wielu specjalistów ds. bezpieczeństwa, którzy już opanowali rozwiązania tego dostawcy.

Brak kosztów za funkcjonalność SD-WAN. Budowa sieci SD-WAN na FortiGate kosztuje tyle samo, co budowa zwykłej sieci WAN, ponieważ nie są potrzebne żadne dodatkowe licencje do realizacji funkcjonalności SD-WAN.

Niski próg wejścia pod względem ceny. Fortigate ma dobrą gradację urządzeń dla różnych wydajności. Najmniejsze i najtańsze modele sprawdzą się doskonale do uruchomienia biura lub punktu sprzedaży, powiedzmy, dla 3-5 pracowników. Wielu dostawców nie ma takich mało wydajnych i dostępnych modeli.

Wysoka wydajność. Sprowadzenie funkcjonalności SD-WAN do równoważenia ruchu pozwoliło firmie wprowadzić specjalizowany układ scalony SD-WAN ASIC, dzięki któremu działanie SD-WAN nie obniża wydajności zapory sieciowej jako całości.

Możliwość zrealizowania całego biura na sprzęcie Fortinet. To para zapór sieciowych, przełączników i punktów dostępowych Wi-Fi. Takim biurem łatwo i wygodnie zarządzać – przełączniki i punkty dostępowe rejestrują się na zaporach sieciowych i są nimi zarządzane. Tak na przykład może wyglądać port przełącznika z interfejsu zapory sieciowej, której ten przełącznik jest pod kontrolą:

Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pułapki

Brak kontrolerów jako pojedynczego punktu awarii. Na to zwraca uwagę sam dostawca, ale można to nazwać plusem tylko częściowo, ponieważ u tych dostawców, którzy mają kontrolery, zapewnienie ich odporności na awarie nie jest drogie, zazwyczaj oscyluje w cenie niewielkiej ilości zasobów obliczeniowych w środowisku wirtualizacji.

Na co zwracać uwagę

Brak podziału na Control Plane i Data PlaneOznacza to, że sieć należy konfigurować albo ręcznie, albo przy użyciu tradycyjnych narzędzi zarządzania — FortiManager. U dostawców, którzy realizują takie oddzielenie, sieć konfiguruje się sama. Administrator może jedynie wymagać dostosowania jej topologii, zakazu czegoś gdzieś, nic więcej. Jednakże atutem FortiManager jest to, że potrafi zarządzać nie tylko zaporami sieciowymi, ale także przełącznikami i punktami dostępowymi Wi-Fi, czyli praktycznie całą siecią.

Warunkowy wzrost zarządzalności. Z uwagi na to, że do automatyzacji konfiguracji sieci stosuje się tradycyjne narzędzia, zarządzalność sieci po wdrożeniu SD-WAN wzrasta nieznacznie. Z drugiej strony, nowa funkcjonalność staje się dostępna szybciej, ponieważ dostawca najpierw wydaje ją tylko dla systemu operacyjnego zapór sieciowych (co od razu daje możliwość korzystania z niej), a dopiero później uzupełnia system zarządzania o potrzebne interfejsy.

Część funkcjonalności może być dostępna z poziomu wiersza poleceń, ale niedostępna z poziomu interfejsu webowego. Nie jest tak źle czasem zajrzeć do wiersza poleceń, aby coś skonfigurować, jak źle jest nie zobaczyć w interfejsie webowym, że coś już zostało skonfigurowane z poziomu wiersza poleceń. Jednak dotyczy to zazwyczaj najnowszych funkcji, a stopniowo, wraz z aktualizacjami FortiOS, możliwości interfejsu webowego są rozszerzane.

Dla kogo pasuje

Dla tych, którzy mają niewiele oddziałów. Wdrożenie rozwiązania SD-WAN złożonymi centralnymi komponentami w sieci z 8-10 oddziałami może nie być opłacalne – będzie trzeba wydać pieniądze na licencje do urządzeń SD-WAN i zasoby systemu wirtualizacji na uruchomienie centralnych komponentów. Wolnych zasobów obliczeniowych w małej firmie zazwyczaj brakuje. W przypadku Fortinet wystarczy po prostu kupić zapory sieciowe.

Dla tych, którzy mają bardzo wiele małych oddziałów. U wielu dostawców minimalna cena rozwiązania za oddział jest dość wysoka i może okazać się nieatrakcyjna z perspektywy biznesowej dla końcowego klienta. Fortinet oferuje małe urządzenia w bardzo atrakcyjnej cenie.

Dla tych, którzy nie są gotowi na zbyt daleki krok na razie. Wdrożenie SD-WAN z kontrolerami, własnościowym routowaniem oraz nowym podejściem do planowania i zarządzania siecią może być zbyt poważnym krokiem dla niektórych klientów. Tak, takie wdrożenie ostatecznie pomoże zoptymalizować wykorzystanie kanałów komunikacyjnych oraz pracę administratorów, ale najpierw trzeba będzie nauczyć się wielu nowych rzeczy. Dla tych, którzy nie są jeszcze gotowi na zmianę paradygmatu, ale chcą maksymalnie wykorzystać swoje kanały komunikacyjne, idealnym rozwiązaniem będzie oferta od Fortinet.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster