
W standzie, który można dotknąć w naszym laboratorium, jeśli chcesz.
SD-WAN i SD-Access to dwa różne nowe podejścia do budowy sieci. W przyszłości powinny one połączyć się w jedną sieć nakładkową, ale na razie tylko się zbliżają. Logika jest następująca: bierzemy sieć z lat 90. i nakładamy na nią wszystkie niezbędne poprawki i funkcje, nie czekając, aż za jakieś 10 lat stanie się nowym standardem otwartym.
SD-WAN to poprawka SDN do rozproszonych sieci korporacyjnych. Transport oddzielnie, kontrola oddzielnie, dlatego kontrola jest uproszczona.
Zalety — wszystkie kanały komunikacyjne są aktywnie wykorzystywane, w tym zapasowy. Istnieje routowanie pakietów do aplikacji: co, przez jaki kanał i z jakim priorytetem. Uproszczona procedura wdrażania nowych punktów: zamiast nakładać konfigurację — wystarczy wskazać adres serwera Cisco w dużym Internecie, w centrum danych KROK lub klienta, skąd pobierane są konfiguracje dla twojej sieci.
SD-Access (DNA) to automatyzacja zarządzania siecią lokalną: konfiguracja z jednego miejsca, kreatory, wygodne interfejsy. W rzeczywistości budowana jest inna sieć z innym transportem na poziomie protokołów nad twoją, a na granicach peryferyjnych zapewniana jest kompatybilność ze starymi sieciami.
Z tym również zajmiemy się poniżej.
Teraz trochę demonstracji na testowych stanowiskach w naszym laboratorium, jak to wygląda i działa.
Zacznijmy od SD-WAN. Główne możliwości:
- Uproszczenie wdrożenia nowych punktów (ZTP) — zakłada się, że w jakiś sposób podajesz punktowi adres serwera z ustawieniami. Punkt łączy się z nim, pobiera konfigurację, nakłada ją i włącza się do twojego panelu zarządzania. W ten sposób zapewnia się Zero-Touch Provisioning (ZTP). Aby wdrożyć urządzenie końcowe, inżynier sieciowy nie musi jechać na miejsce. Najważniejsze — w miejscu poprawnie włączyć urządzenie i podłączyć do niego wszystkie kable, a następnie sprzęt sam połączy się z systemem. Można pobrać konfiguracje przez zapytania DNS w chmurze dostawcy z podłączonego dysku USB lub można otworzyć hiperlink z laptopa podłączonego do urządzenia przez Wi-Fi lub Ethernet.
- Uproszczenie rutynowego zarządzania siecią - konfiguracja z szablonów, globalne polityki, które można centralnie konfigurować zarówno dla pięciu oddziałów, jak i dla 5000. Wszystko z jednego miejsca. Aby nie podróżować długo - bardzo wygodna opcja automatycznego powrotu do poprzedniej konfiguracji.
- Zarządzanie ruchem na poziomie aplikacji - zapewnienie jakości oraz ciągłego aktualizowania sygnatur aplikacji. Polityki są konfigurowane i wdrażane centralnie (nie trzeba pisać ani aktualizować map tras dla każdego routera, jak wcześniej). Widać, kto, dokąd i co wysyła.
- Segmentacja sieci. Niezależne izolowane VPN na całej infrastrukturze - każdy z własną trasowaniem. Domyślnie ruch między nimi jest zamknięty, można otwierać dostępy tylko dla zrozumiałych rodzajów ruchu w zrozumiałych węzłach sieci, na przykład, przepuszczając wszystko przez duży firewall lub proxy.
- Widoczność historii jakości pracy sieci - jak działały aplikacje i kanały. Bardzo przydatne do analizy i poprawy sytuacji, zanim zaczną napływać skargi od użytkowników na niestabilność aplikacji.
- Widoczność dla kanałów - czy są warte swojej ceny, czy rzeczywiście do Ciebie przychodzą dwaj różni operatorzy, czy tak naprawdę przechodzą przez tę samą sieć i degradują się/padają jednocześnie.
- Widoczność dla aplikacji w chmurze i kierowania ruchem przez kanały na ich podstawie (Cloud Onramp).
- Jedno urządzenie zawiera router i firewall (dokładnie, NGFW). Mniej sprzętu - tańsze uruchomienie nowego oddziału.
Komponenty i architektura rozwiązań SD-WAN.
Urządzenia końcowe - routery WAN, które mogą być sprzętowe i wirtualne.
Orkiestratory - narzędzia do zarządzania siecią. Na nich konfigurowane są parametry urządzeń końcowych, polityki trasowania ruchu, funkcjonalność bezpieczeństwa. Powstają konfiguracje, które są automatycznie wysyłane przez sieć kontroli do węzłów. Równocześnie orkiestrator monitoruje sieć - dostępność urządzeń, portów, kanałów komunikacyjnych, obciążenie interfejsów.
Narzędzia analityczne. Tworzą raporty na podstawie danych zbieranych z urządzeń końcowych: historia jakości pracy kanałów, aplikacji sieciowych, dostępność węzłów itp.
Kontrolery odpowiadają za stosowanie polityk routingu ruchu w sieci. Ich najbliższym odpowiednikiem w tradycyjnych sieciach można uznać BGP Route Reflector. Globalne polityki, które administrator konfiguruje w orchestratorze, sprawiają, że kontrolery zmieniają skład swoich tabel routingu i wysyłają zaktualizowane informacje do urządzeń końcowych.
Co otrzymuje dział IT z SD-WAN:
- Rezerwowy kanał jest cały czas używany (nie stoi bezczynnie). Wychodzi taniej, ponieważ można pozwolić sobie na dwa mniej wydajne kanały.
- Automatyczne przełączanie ruchu aplikacji między kanałami.
- Czas administratora: można globalnie rozwijać sieć, a nie grzebać przy każdej maszynie z konfiguracjami.
- Szybkość uruchamiania nowych oddziałów. Jest znacznie wyższa.
- Mniej przestojów podczas wymiany uszkodzonego sprzętu.
- Szybkie rekonfigurowanie sieci pod nowe usługi.
Co otrzymuje biznes z SD-WAN:
- Gwarantowana praca aplikacji biznesowych w rozproszonej sieci, w tym przez otwarte kanały internetowe. To kwestia przewidywalności biznesu.
- Natychmiastowe wsparcie dla nowych aplikacji biznesowych w całej rozproszonej sieci, niezależnie od liczby oddziałów. To kwestia szybkości biznesu.
- Szybkie i bezpieczne łączenie oddziałów w dowolnych lokalizacjach z wykorzystaniem wszelkich technologii łączenia (Internet jest wszędzie, a linie dedykowane i VPN — nie). To pytanie o elastyczność biznesu w wyborze lokalizacji.
- Może to być projekt z dostawą i uruchomieniem, a może być usługą
z miesięcznymi płatnościami od firmy IT, operatora telekomunikacyjnego lub dostawcy chmurowego. Każdemu według potrzeb.
Korzyści biznesowe z SD-WAN mogą być bardzo różne, na przykład jeden klient powiedział nam, że od top menedżera wpłynęła prośba o przeprowadzenie bezpośredniej linii z wszystkimi pracownikami wielotysięcznej firmy i możliwością dostarczania treści.
Dla nas to była »operacja wojskowa«. W tamtym momencie już zajmowaliśmy się modernizacją KSPC. A gdy zdajemy sobie sprawę, że musimy zasadniczo zająć się renowacją sprzętu, a stos technologiczny poszedł naprzód, dlaczego mielibyśmy zajmować się renowacją tych samych technologii i usług, skoro można zrobić krok dalej.
SD-WAN jest instalowane na miejscu przez pracowników. To ważne dla zdalnych oddziałów, gdzie może po prostu nie być normalnego administratora. Wysyłacie pocztą, mówicie: „Kabel 1 podłączcie do skrzynki 1, kabel 2 — do skrzynki 2, i nie pomylcie! Nie pomylcie, #@$@%!”. I jeśli tam nie pomylą, to urządzenie samo łączy się z centralnym serwerem, pobiera i stosuje swoje konfiguracje, a ten biuro staje się częścią zabezpieczonej sieci firmy. Miło, że nie trzeba jeździć i łatwo to zdefiniować w budżecie.
A oto schemat stanowiska:

Kilka przykładów konfiguracji:

Polityka — globalne zasady zarządzania ruchem. Edytowanie polityki.

Aktywacja polityki zarządzania ruchem.

Masowa konfiguracja podstawowych parametrów urządzeń (adresy IP, pule DHCP).
Zrzuty ekranowe monitorowania wydajności aplikacji

Dla aplikacji w chmurze.

Szczegółowo dla Office365.

Dla aplikacji lokalnych. Niestety, na naszym stanowisku nie udało się znaleźć aplikacji z błędami (wskaźnik odzyskiwania FEC wszędzie na zerze).

Dodatkowo — wydajność kanałów transmisji danych.
Jakie urządzenia są wspierane przez SD-WAN

1. Platformy sprzętowe:
- Routery Cisco vEdge (wcześniejsza nazwa — Viptela vEdge), działające pod kontrolą systemu operacyjnego Viptela.
- Routery Integrated Services Router (ISR) serii 1 000 i 4 000, działające pod kontrolą IOS XE SD-WAN.
- Router Aggregation Services Router (ASR) serii 1 000, działający pod kontrolą IOS XE SD-WAN.
2. Platformy wirtualne:
- Router Cloud Services Router (CSR) 1 000v, działający pod kontrolą IOS XE SD-WAN.
- Router vEdge Cloud Router, działający pod kontrolą systemu operacyjnego Viptela.
Platformy wirtualne można wdrażać na platformach obliczeniowych Cisco x86, takich jak Enterprise Network Compute System (ENCS) serii 5 000, Unified Computing System (UCS) i Cloud Services Platform (CSP) serii 5 000. Platformy wirtualne mogą też działać na dowolnym urządzeniu x86, korzystającym z hypervisora, takim jak KVM lub VMware ESi.
Jak wprowadza się nowe urządzenie
Lista licencjonowanych urządzeń do wdrożenia jest pobierana ze smart-konta w Cisco lub ładowana plikiem CSV. Postaram się zdobyć więcej zrzutów ekranowych później, obecnie nie mamy nowych urządzeń do wdrożenia.

Kolejność kroków, przez które przechodzi urządzenie podczas wdrożenia.

Jak wprowadza się nowe urządzenie / sposób dostarczania konfiguracji
Rejestrujemy urządzenia w Smart Account.
Można załadować plik CSV lub dodać pojedynczo:

Uzupełniamy parametry urządzenia:

Następnie w vManage synchronizujemy dane z Kontem Smart. Urządzenie pojawia się na liście:

W menu rozwijanym obok urządzenia klikamy Generuj konfigurację rozruchową
i otrzymujemy początkową konfigurację:

Tę konfigurację należy wgrać do urządzenia. Najprostszy sposób to podłączyć do urządzenia pendrive z zapisanym plikiem o nazwie ciscosd-wan.cfg. Podczas uruchamiania urządzenie będzie szukać tego pliku.

Po otrzymaniu początkowej konfiguracji urządzenie będzie mogło skontaktować się z orkiestratorem i uzyskać z niego pełną konfigurację.
Przyglądamy się SD-Access (DNA)
SD-Access upraszcza konfigurację portów i uprawnień dostępu dla użytkowników. Dzieje się to za pomocą kreatorów. Parametry portów są przypisywane do grup „Administratorzy”, „Księgowość”, „Drukarki”, a nie do VLAN i podsieci IP. Minimalizuje to błędy związane z czynnikiem ludzkim. Na przykład, jeśli firma ma wiele oddziałów w Rosji, a centralne biuro jest przeciążone, to SD-Access pozwala na rozwiązywanie większej liczby zadań bezpośrednio na miejscu. Na przykład, te same zadania związane z rozwiązywaniem problemów.
Dla bezpieczeństwa ważne jest, że SD-Access zakłada wyraźny podział użytkowników i urządzeń na grupy oraz określenie polityk interakcji między nimi, autoryzację przy każdym połączeniu klienta z siecią i zapewnienie „praw dostępu” w całej sieci. Przy takim podejściu administracja staje się znacznie prostsza.
Proces uruchamiania dla nowych biur również został uproszczony dzięki agentom Plug-and-Play w switchach. Nie ma potrzeby biegać z konsolą po krosach ani w ogóle wyjeżdżać na miejsce.
Oto przykłady konfiguracji:

Ogólny status.

Incydenty, które administrator powinien przejrzeć.

Automatyczne rekomendacje, co zmienić w konfiguracjach.
Plan integracji SD-WAN z SD-Access
Słyszałem, że Cisco ma takie plany — SD-WAN i SD-Access. To powinno znacząco zmniejszyć problemy z zarządzaniem rozproszonymi geograficznie i lokalnymi KSP.
vManage (orkiestrator SD-WAN) jest zarządzany przez API z DNA Center (kontroler SD-Access).

Polityki mikro- i makrosekwencjonowania są mapowane w następujący sposób:

Na poziomie pakietów wszystko wygląda tak:

Co i co na ten temat sądzi
Zajmujemy się SD-WAN od 2016 roku w osobnym laboratorium, gdzie testujemy różne rozwiązania dla potrzeb detalicznych, banków, transportu i przemysłu.
Bardzo często rozmawiamy z realnymi klientami.
Mogę powiedzieć, że detaliczni klienci już pewnie testują SD-WAN, przy czym niektórzy robią to z dostawcami (najczęściej z Cisco), ale są też tacy, którzy próbują rozwiązać problem samodzielnie: piszą swoją wersję oprogramowania, która funkcjonalnością przypomina SD-WAN.
Wszyscy w mniejszym lub większym stopniu chcą dążyć do centralnego zarządzania całym zoo sprzętowym. To jest jeden punkt administracji dla niestandardowych instalacji oraz standardowych dla różnych dostawców i technologii. Ważne jest, aby zminimalizować ręczną pracę, ponieważ, po pierwsze, zmniejsza to ryzyko błędu ludzkiego przy konfiguracji sprzętu, a po drugie, zwalnia zasoby IT do rozwiązywania innych zadań. Zwykle potrzeba ta pojawia się z powodu bardzo długich cykli aktualizacji w całym kraju. A na przykład, jeśli detalista sprzedaje alkohol, potrzebna jest ciągła komunikacja do sprzedaży. Aktualizacja lub przerwa w ciągu dnia bezpośrednio wpływa na przychody.
Obecnie w detalicznej branży z pewnością uformowane jest zrozumienie, do jakich zadań IT będzie używać SD-WAN:
- Szybkie wdrożenie (często konieczne na LTE do momentu przybycia dostawcy kablowego, często potrzeba, aby nowy punkt był uruchamiany przez administratora w mieście w formie GPH, a potem centrum po prostu monitorowało i konfigurowało).
- Centralne zarządzanie, komunikacja dla zagranicznych obiektów.
- Obniżenie kosztów telekomunikacji.
- Różne usługi dodatkowe (funkcje DPI umożliwiają priorytetowe dostarczanie ruchu z ważnych aplikacji, takich jak kasy).
- Automatyczna praca z kanałami, a nie ręczna.
I jest jeszcze kwestia zgodności — dużo się o tym mówi, ale nikt nie traktuje tego jako problem. Utrzymanie działania, aby wszystko działało poprawnie, również w tej paradygmacie działa dobrze. Wiele osób uważa, że w tym kierunku będzie zmierzać cały rynek technologii sieciowych.
Banki, moim zdaniem, na razie testują SD-WAN głównie jako nową funkcję technologiczną. Czekają na zakończenie wsparcia dla poprzednich generacji sprzętu i dopiero wtedy będą dokonywać zmian. W bankach panuje zupełnie specyficzna atmosfera w kwestii łączności, dlatego obecny stan branży ich niezbyt niepokoi. Problemy raczej leżą w innych obszarach.
W przeciwieństwie do rynku rosyjskiego, w Europie SD-WAN jest wdrażane aktywnie. Mają droższe kanały komunikacyjne, przez co europejskie firmy wprowadzają swoje technologie do rosyjskich oddziałów. W Rosji z kolei panuje pewna stabilność, ponieważ koszty kanałów (nawet gdy region jest 25 razy droższy od centrum) wyglądają całkiem normalnie i nie budzą wątpliwości. Z roku na rok na kanały komunikacyjne bezwarunkowo przeznaczają budżet.
Oto przykład z praktyki globalnej, gdy firma za pomocą SD-WAN na platformie Cisco zaoszczędziła czas i pieniądze.
Jest taka firma — National Instruments. W pewnym momencie zrozumieli, że globalna sieć obliczeniowa, „uzyskana” w wyniku połączenia 88 lokalizacji na całym świecie, była nieefektywna. Oprócz tego firma potrzebowała większej przepustowości i wydajności sieci. Nie było równowagi między ciągłym wzrostem firmy a ograniczonym budżetem IT.
SD-WAN pomogło National Instruments zaoszczędzić 25% wydatków na MPLS (oszczędność 450 tys. dolarów na koniec 2018 roku), zwiększając przepustowość o 3 075%.
Po wdrożeniu SD-WAN firma uzyskała inteligentną sieć definiowaną programowo oraz centralne zarządzanie politykami, aby automatycznie optymalizować ruch i wydajność aplikacji. — szczegółowy przypadek.
Całkowicie szalony przypadek przeniesienia S7 do innego biura, gdy początkowo wszystko zaczęło się ciężko, ale ciekawie — trzeba było przerobić 1,5 tysiąca portów. A potem coś poszło nie tak i w końcu administratorzy byli tymi ostatnimi przed terminem, na których spadły wszystkie nagromadzone opóźnienia.
Przeczytaj więcej po angielsku:
- .
- .
- .
- .
- Natomiast na temat trendów sieciowych na świecie.
Po rosyjsku:
- .
- .
- .
- .
- Mój adres e-mail, jeśli masz pytania lub chcesz przetestować swoje zadania na naszym stanowisku, to mkazakov@croc.ru.
Źródło: habr.com
