{"id":95432,"date":"2020-09-29T07:42:38","date_gmt":"2020-09-29T05:42:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni"},"modified":"2020-09-29T07:42:38","modified_gmt":"2020-09-29T05:42:38","slug":"razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","title":{"rendered":"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>S\u0105dz\u0105c po liczbie pyta\u0144 dotycz\u0105cych SD-WAN, technologia zaczyna si\u0119 na sta\u0142e zadomawia\u0107 w Rosji. Dostawcy, naturalnie, nie zasypiaj\u0105 gruszek w popiele i oferuj\u0105 w\u0142asne koncepcje, a niekt\u00f3rzy odwa\u017cni pionierzy ju\u017c wdra\u017caj\u0105 je w swoich sieciach. <\/p>\n<p>Pracujemy niemal ze wszystkimi dostawcami, a przez kilka lat w naszej laboratorium zd\u0105\u017cy\u0142em zapozna\u0107 si\u0119 z architektur\u0105 ka\u017cdego z du\u017cych producent\u00f3w rozwi\u0105za\u0144 definiowanych programowo. W\u015br\u00f3d nich wyr\u00f3\u017cnia si\u0119 SD-WAN od Fortinet, kt\u00f3re po prostu wbudowa\u0142o funkcjonalno\u015b\u0107 r\u00f3wnowa\u017cenia ruchu mi\u0119dzy kana\u0142ami komunikacyjnymi w oprogramowanie zapory sieciowej. Rozwi\u0105zanie to jest raczej demokratyczne, dlatego zwykle przyci\u0105ga uwag\u0119 firm, kt\u00f3re nie s\u0105 jeszcze gotowe na globalne zmiany, ale chc\u0105 skuteczniej wykorzysta\u0107 swoje kana\u0142y komunikacyjne. <\/p>\n<p>W tym artykule chc\u0119 opowiedzie\u0107, jak konfigurowa\u0107 i pracowa\u0107 z SD-WAN od Fortinet, dla kogo to rozwi\u0105zanie si\u0119 nadaje i z jakimi pu\u0142apkami mo\u017cna si\u0119 tu spotka\u0107. <noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Do najbardziej widocznych graczy na rynku SD-WAN mo\u017cna zaliczy\u0107 dwa typy: <\/p>\n<p>1. Startupy, kt\u00f3re stworzy\u0142y rozwi\u0105zania SD-WAN od podstaw. Najbardziej udane z nich zdobywaj\u0105 ogromny impuls do rozwoju, gdy s\u0105 kupowane przez du\u017ce firmy \u2013 to historia Cisco\/Viptela, VMWare\/VeloCloud, Nuage\/Nokia.<\/p>\n<p>2. Du\u017ce firmy sieciowe, kt\u00f3re stworzy\u0142y rozwi\u0105zania SD-WAN, rozwijaj\u0105c programowalno\u015b\u0107 i zarz\u0105dzanie swoimi tradycyjnymi routerami \u2013 to historia Juniper, Huawei.<\/p>\n<p>Fortinet zdo\u0142a\u0142 znale\u017a\u0107 swoj\u0105 drog\u0119. W oprogramowaniu zapory sieciowej wbudowano funkcjonalno\u015b\u0107 pozwalaj\u0105c\u0105 na \u0142\u0105czenie ich interfejs\u00f3w w wirtualne kana\u0142y oraz r\u00f3wnowa\u017cenie obci\u0105\u017cenia za pomoc\u0105 skomplikowanych algorytm\u00f3w, w por\u00f3wnaniu do tradycyjnej routingu. T\u0119 funkcjonalno\u015b\u0107 nazwano SD-WAN. Czy to, co zrobi\u0142 Fortinet, mo\u017cna nazwa\u0107 SD-WAN? Na rynku stopniowo kszta\u0142tuje si\u0119 przekonanie, \u017ce Software-Defined oznacza oddzielenie Control Plane od Data Plane, wydzielone kontrolery, orkiestratory. Fortinet nie ma nic takiego. Centralne zarz\u0105dzanie jest opcjonalne i oferowane za pomoc\u0105 tradycyjnego narz\u0119dzia Fortimanager. Jednak moim zdaniem, nie warto szuka\u0107 abstrakcyjnej prawdy i traci\u0107 czasu na spory o terminy. W realnym \u015bwiecie ka\u017cde podej\u015bcie ma swoje zalety i wady. Najlepszym wyj\u015bciem jest zrozumienie ich i umiej\u0119tno\u015b\u0107 wyboru rozwi\u0105za\u0144 odpowiadaj\u0105cych zadaniom. <\/p>\n<p>Postaram si\u0119 przedstawi\u0107, jak wygl\u0105da i co potrafi SD-WAN od Fortinet, maj\u0105c zrzuty ekranu w r\u0119ku.<\/p>\n<h3>Jak to wszystko dzia\u0142a <\/h3>\n<p>\nZa\u0142\u00f3\u017cmy, \u017ce macie dwa oddzia\u0142y po\u0142\u0105czone ze sob\u0105 dwiema liniami komunikacyjnymi. Te linie \u0142\u0105cz\u0105 si\u0119 w grup\u0119, podobnie jak standardowe interfejsy Ethernet \u0142\u0105cz\u0105 si\u0119 w LACP-Port-Channel. Starsi pami\u0119taj\u0105 PPP Multilink \u2013 to r\u00f3wnie\u017c odpowiednia analogia. Kana\u0142ami mog\u0105 by\u0107 porty fizyczne, VLAN SVI oraz <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"134\">VPN<\/a> lub tuneli GRE. <\/p>\n<p>VPN lub GRE s\u0105 zazwyczaj wykorzystywane do \u0142\u0105czenia lokalnych sieci oddzia\u0142\u00f3w przez internet. Porty fizyczne s\u0105 wykorzystywane przy istniej\u0105cych po\u0142\u0105czeniach L2 mi\u0119dzy lokalizacjami, lub przy po\u0142\u0105czeniach przez dedykowane MPLS\/VPN, je\u015bli akceptujemy komunikacj\u0119 bez Overlay i szyfrowania. Innym scenariuszem, w kt\u00f3rym w grupie SD-WAN u\u017cywane s\u0105 porty fizyczne, jest r\u00f3wnowa\u017cenie lokalnego wyj\u015bcia u\u017cytkownik\u00f3w do internetu.<\/p>\n<p>Na naszym stoisku znajduj\u0105 si\u0119 cztery zapory ogniowe i dwa tuneli VPN dzia\u0142aj\u0105ce przez dw\u00f3ch \u201eoperator\u00f3w telekomunikacyjnych\u201d. Schemat wygl\u0105da tak:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/db404c731bec1fbda86fbbfc98802762.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTuneli VPN s\u0105 skonfigurowane w trybie interfejsu, tak aby przypomina\u0142y po\u0142\u0105czenia typu Point-to-Point mi\u0119dzy urz\u0105dzeniami z adresami IP na interfejsach P2P, kt\u00f3re mo\u017cna pingowa\u0107, aby upewni\u0107 si\u0119, \u017ce komunikacja za po\u015brednictwem konkretnego tunelu dzia\u0142a. Aby ruch zosta\u0142 zaszyfrowany i przes\u0142any na przeciwleg\u0142\u0105 stron\u0119, wystarczy do niego skierowa\u0107 go w tunel. Alternatywa \u2013 selekcja ruchu do szyfrowania przy u\u017cyciu list podsieci, znacznie komplikuje \u017cycie administratora w miar\u0119 wzrastania z\u0142o\u017cono\u015bci konfiguracji. W du\u017cej sieci do budowy VPN mo\u017cna wykorzysta\u0107 technologi\u0119 ADVPN, analogiczn\u0105 do DMVPN od Cisco lub DVPN od Huawei, co upraszcza konfiguracj\u0119.<\/p>\n<p>                        <b class=\"spoiler_title\">Konfiguracja Site-to-Site VPN dla dw\u00f3ch urz\u0105dze\u0144 z trasowaniem BGP po obu stronach<\/b><br \/>\n                        <code><\/p>\n<p>\u201eCentrum Danych\u201d (DC)<br \/>\n\u201eOddzia\u0142\u201d (BRN)<\/p>\n<p>config system interface<br \/>\n\u2003edytuj \"WAN1\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003ustaw ip 1.1.1.1 255.255.255.252<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw rol\u0119 wan<br \/>\n\u2003\u2003ustaw interfejs \"DC-BRD\"<br \/>\n\u2003\u2003ustaw vlanid 111<br \/>\n\u2003nast\u0119pny <br \/>\n\u2003edytuj \"WAN2\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003ustaw ip 3.3.3.1 255.255.255.252<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw rol\u0119 lan<br \/>\n\u2003\u2003ustaw interfejs \"DC-BRD\"<br \/>\n\u2003\u2003ustaw vlanid 112<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"BRN-Ph1-1\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003ustaw ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw typ tunel<br \/>\n\u2003\u2003ustaw remote-ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003ustaw interfejs \"WAN1\"<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"BRN-Ph1-2\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003ustaw ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw typ tunel<br \/>\n\u2003\u2003ustaw remote-ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003ustaw interfejs \"WAN2\"<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>konfiguracja vpn ipsec phase1-interface<br \/>\n\u2003edytuj \"BRN-Ph1-1\"<br \/>\n\u2003\u2003ustaw interfejs \"WAN1\"<br \/>\n\u2003\u2003ustaw local-gw 1.1.1.1<br \/>\n\u2003\u2003ustaw peertype any<br \/>\n\u2003\u2003ustaw net-device disable<br \/>\n\u2003\u2003ustaw proposal aes128-sha1<br \/>\n\u2003\u2003ustaw dhgrp 2<br \/>\n\u2003\u2003ustaw remote-gw 2.2.2.1<br \/>\n\u2003\u2003ustaw psksecret ***<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"BRN-Ph1-2\"<br \/>\n\u2003\u2003ustaw interfejs \"WAN2\"<br \/>\n\u2003\u2003ustaw local-gw 3.3.3.1<br \/>\n\u2003\u2003ustaw peertype any<br \/>\n\u2003\u2003ustaw net-device disable<br \/>\n\u2003\u2003ustaw proposal aes128-sha1<br \/>\n\u2003\u2003ustaw dhgrp 2<br \/>\n\u2003\u2003ustaw remote-gw 4.4.4.1<br \/>\n\u2003\u2003ustaw psksecret ***<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>konfiguracja vpn ipsec phase2-interface<br \/>\n\u2003edytuj \"BRN-Ph2-1\"<br \/>\n\u2003\u2003ustaw phase1name \"BRN-Ph1-1\"<br \/>\n\u2003\u2003ustaw proposal aes256-sha256<br \/>\n\u2003\u2003ustaw dhgrp 2<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"BRN-Ph2-2\"<br \/>\n\u2003\u2003ustaw phase1name \"BRN-Ph1-2\"<br \/>\n\u2003\u2003ustaw proposal aes256-sha256<br \/>\n\u2003\u2003ustaw dhgrp 2<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 1.1.1.2<br \/>\n\u2003\u2003ustaw urz\u0105dzenie \"WAN1\"<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 3.3.3.2<br \/>\n\u2003\u2003ustaw urz\u0105dzenie \"WAN2\"<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003set as 65002<br \/>\n\u2003set router-id 10.1.7.1<br \/>\n\u2003set ebgp-multipath enable<br \/>\n\u2003config neighbor<br \/>\n\u2003\u2003edytuj \"192.168.254.2\"<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003\u2003edytuj \"192.168.254.4\"<br \/>\n\u2003\u2003\u2003set remote-as 65003<br \/>\n\u2003\u2003next<br \/>\n\u2003end<\/p>\n<p>\u2003config network<br \/>\n\u2003\u2003edit 1<br \/>\n\u2003\u2003\u2003set prefix 10.1.0.0 255.255.0.0<br \/>\n\u2003\u2003next<br \/>\nend <\/p>\n<p>config system interface<br \/>\n\u2003edytuj \"WAN1\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003set ip 2.2.2.1 255.255.255.252<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw rol\u0119 wan<br \/>\n\u2003\u2003ustaw interfejs \"BRN-BRD\"<br \/>\n\u2003\u2003ustaw vlanid 111<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"WAN2\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003set ip 4.4.4.1 255.255.255.252<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw rol\u0119 wan<br \/>\n\u2003\u2003ustaw interfejs \"BRN-BRD\"<br \/>\n\u2003\u2003set vlanid 114<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"DC-Ph1-1\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003set ip 192.168.254.2 255.255.255.255<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw typ tunel<br \/>\n\u2003\u2003set remote-ip 192.168.254.1 255.255.255.255<br \/>\n\u2003\u2003ustaw interfejs \"WAN1\"<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edytuj \"DC-Ph1-2\"<br \/>\n\u2003\u2003ustaw vdom \"Internet\"<br \/>\n\u2003\u2003set ip 192.168.254.4 255.255.255.255<br \/>\n\u2003\u2003ustaw allowaccess ping<br \/>\n\u2003\u2003ustaw typ tunel<br \/>\n\u2003\u2003set remote-ip 192.168.254.3 255.255.255.255<br \/>\n\u2003\u2003ustaw interfejs \"WAN2\"<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>konfiguracja vpn ipsec phase1-interface<br \/>\n\u2003 edytuj \"DC-Ph1-1\"<br \/>\n\u2003\u2003 ustaw interfejs \"WAN1\"<br \/>\n\u2003\u2003 set local-gw 2.2.2.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 1.1.1.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\n\u2003 edytuj \"DC-Ph1-2\"<br \/>\n\u2003\u2003 ustaw interfejs \"WAN2\"<br \/>\n\u2003\u2003 set local-gw 4.4.4.1<br \/>\n\u2003\u2003 set peertype any<br \/>\n\u2003\u2003 set net-device disable<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003\u2003 set remote-gw 3.3.3.1<br \/>\n\u2003\u2003 set psksecret ***<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>konfiguracja vpn ipsec phase2-interface<br \/>\n\u2003 edytuj \"DC-Ph2-1\"<br \/>\n\u2003\u2003 ustaw phase1name \"DC-Ph1-1\"<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\n\u2003 edytuj \"DC2-Ph2-2\"<br \/>\n\u2003\u2003 ustaw phase1name \"DC-Ph1-2\"<br \/>\n\u2003\u2003 set proposal aes128-sha1<br \/>\n\u2003\u2003 set dhgrp 2<br \/>\n\u2003 next<br \/>\nend<\/p>\n<p>config router static<br \/>\n\u2003edit 1<br \/>\n\u2003\u2003set gateway 2.2.2.2<br \/>\n\u2003\u2003ustaw urz\u0105dzenie \"WAN1\"<br \/>\n\u2003nast\u0119pny<br \/>\n\u2003edit 3<br \/>\n\u2003\u2003set gateway 4.4.4.2<br \/>\n\u2003\u2003ustaw urz\u0105dzenie \"WAN2\"<br \/>\n\u2003nast\u0119pny<br \/>\nend<\/p>\n<p>config router bgp<br \/>\n\u2003 set as 65003<br \/>\n\u2003 set router-id 10.200.7.1<br \/>\n\u2003 set ebgp-multipath enable<br \/>\n\u2003 config neighbor<br \/>\n\u2003\u2003 edytuj \"192.168.254.1\"<br \/>\n\u2003\u2003\u2003 set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003\u2003edytuj \"192.168.254.3\"<br \/>\n\u2003\u2003\u2003set remote-as 65002<br \/>\n\u2003\u2003 next<br \/>\n\u2003 end<\/p>\n<p>\u2003 config network<br \/>\n\u2003\u2003 edit 1<br \/>\n\u2003\u2003\u2003 set prefix 10.200.0.0 255.255.0.0<br \/>\n\u2003 \u2003next<br \/>\n end <\/p>\n<p><\/code><\/p>\n<p>Wprowadzam konfiguracj\u0119 w formacie tekstowym, poniewa\u017c uwa\u017cam, \u017ce tak \u0142atwiej skonfigurowa\u0107 VPN. Prawie wszystkie ustawienia po obu stronach s\u0105 takie same, w formacie tekstowym mo\u017cna je skopiowa\u0107 i wklei\u0107. Je\u015bli zrobisz to samo w interfejsie internetowym, \u0142atwo pope\u0142ni\u0107 b\u0142\u0105d - zapomnie\u0107 zaznaczy\u0107 jak\u0105\u015b opcj\u0119, wprowadzi\u0107 nieprawid\u0142ow\u0105 warto\u015b\u0107. <\/p>\n<p>Po dodaniu interfejs\u00f3w do zestawu<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/caab2c83dc97ebeae20ce24cee69dfe6.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nwszystkie trasy i polityki bezpiecze\u0144stwa mog\u0105 si\u0119 do niego odnosi\u0107, zamiast do interfejs\u00f3w, kt\u00f3re wchodz\u0105 w jego sk\u0142ad. Przynajmniej nale\u017cy zezwoli\u0107 na ruch z wewn\u0119trznych sieci do SD-WAN. Przy tworzeniu zasad dla nich mo\u017cna zastosowa\u0107 \u015brodki ochronne, takie jak IPS, oprogramowanie antywirusowe i odszyfrowywanie HTTPS.<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/ef4b4f24e5b7644ad754632082da2b59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDla zestawu konfiguruje si\u0119 zasady SD-WAN. S\u0105 to zasady, kt\u00f3re okre\u015blaj\u0105 algorytm r\u00f3wnowa\u017cenia obci\u0105\u017cenia dla konkretnego ruchu. Podobnie jak polityki routingu w routingu opartym na politykach, tylko \u017ce wynikiem przypisania ruchu do polityki nie jest next-hop lub zwyk\u0142y interfejs wyj\u015bciowy, ale interfejsy dodane do zestawu SD-WAN oraz algorytm r\u00f3wnowa\u017cenia ruchu mi\u0119dzy tymi interfejsami. <\/p>\n<p>Ruch mo\u017cna wydziela\u0107 z og\u00f3lnego strumienia na podstawie informacji L3-L4, rozpoznanych aplikacji, us\u0142ug internetowych (URL i IP), a tak\u017ce rozpoznanych u\u017cytkownik\u00f3w stacji roboczych i laptop\u00f3w. Nast\u0119pnie dla wydzielonego ruchu mo\u017cna przypisa\u0107 jeden z nast\u0119puj\u0105cych algorytm\u00f3w r\u00f3wnowa\u017cenia obci\u0105\u017cenia:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/3744630184aea0b9ffaa471910885736.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW li\u015bcie Preferencje interfejsu wybierane s\u0105 te interfejsy z ju\u017c dodanych do pakietu, kt\u00f3re b\u0119d\u0105 obs\u0142ugiwa\u0107 ten typ ruchu. Dodaj\u0105c nie wszystkie interfejsy, mo\u017cna ograniczy\u0107, przez kt\u00f3re kana\u0142y b\u0119dzie przechodzi\u0107, na przyk\u0142ad, e-mail, je\u015bli nie chcemy obci\u0105\u017ca\u0107 drogich kana\u0142\u00f3w o wysokim SLA. W FortiOS 6.4.1 pojawi\u0142a si\u0119 mo\u017cliwo\u015b\u0107 grupowania interfejs\u00f3w dodanych do pakietu SD-WAN w strefy, tworz\u0105c na przyk\u0142ad jedn\u0105 stref\u0119 do komunikacji z odleg\u0142ymi lokalizacjami, a drug\u0105 \u2013 do lokalnego dost\u0119pu do internetu z u\u017cyciem NAT. Tak, ruch, kt\u00f3ry idzie do zwyk\u0142ego internetu, tak\u017ce mo\u017cna balansowa\u0107.<\/p>\n<h3>O algorytmach balansowania<br \/>\n<\/h3>\n<p>\nJe\u015bli chodzi o to, jak Fortigate (zapora ogniowa od Fortinet) potrafi rozdziela\u0107 ruch mi\u0119dzy kana\u0142ami, istniej\u0105 dwie interesuj\u0105ce opcje, kt\u00f3re nie s\u0105 zbyt rozpowszechnione na rynku:<\/p>\n<p><b>Najni\u017cszy koszt (SLA)<\/b> \u2013 z wszystkich interfejs\u00f3w, kt\u00f3re w danym momencie spe\u0142niaj\u0105 SLA, wybierany jest ten, kt\u00f3ry ma najni\u017cszy koszt (weight) okre\u015blony przez administratora r\u0119cznie; ten tryb nadaje si\u0119 do \u201emasowego\u201d ruchu, takiego jak tworzenie kopii zapasowych i transfer plik\u00f3w. <\/p>\n<p><b>Najlepsza jako\u015b\u0107 (SLA)<\/b> \u2013 ten algorytm, opr\u00f3cz znanych op\u00f3\u017anie\u0144, jittera i strat pakiet\u00f3w, Fortigate do oceny jako\u015bci kana\u0142\u00f3w mo\u017ce r\u00f3wnie\u017c wykorzysta\u0107 aktualne obci\u0105\u017cenie kana\u0142u; ten tryb nadaje si\u0119 do \u201ewra\u017cliwego\u201d ruchu, takiego jak telefonia IP (VoIP) i wideokonferencje.<\/p>\n<p>Do tych algorytm\u00f3w wymagana jest konfiguracja miernika wydajno\u015bci kana\u0142u \u2013 Performance SLA. Ten miernik okresowo (check interval) kontroluje informacje o przestrzeganiu SLA: stratach (packet loss), op\u00f3\u017anieniach (latency) i jitterze (jitter) w kanale komunikacyjnym, \u2013 i mo\u017ce \u201eodrzuci\u0107\u201d te kana\u0142y, kt\u00f3re w danym momencie nie spe\u0142niaj\u0105 progowych warto\u015bci jako\u015bci \u2013 trac\u0105 zbyt wiele pakiet\u00f3w lub wykazuj\u0105 zbyt du\u017ce op\u00f3\u017anienia. Opr\u00f3cz tego miernik monitoruje status kana\u0142u i mo\u017ce tymczasowo usun\u0105\u0107 go z pakietu w przypadku wielokrotnej utraty odpowiedzi (failures before inactive). Po przywr\u00f3ceniu, po kilku kolejnych odpowiedziach (restore link after), miernik automatycznie przywr\u00f3ci kana\u0142 do pakietu, a dane b\u0119d\u0105 znowu przesy\u0142ane przez niego.<\/p>\n<p>Tak wygl\u0105da konfiguracja \u201emiernika\u201d: <\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/455be7a8df6ffab47c6fd5b3a763e5cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW interfejsie internetowym dost\u0119pne s\u0105 protoko\u0142y ICMP-Echo-request, HTTP-GET i DNS request do test\u00f3w. W wierszu polece\u0144 dost\u0119pne s\u0105 dodatkowe opcje: TCP-echo i UDP-echo, a tak\u017ce specjalizowany protok\u00f3\u0142 pomiaru jako\u015bci \u2014 TWAMP.<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/218d9805451cd7eb846d97fc7d95dab5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWyniki pomiar\u00f3w mo\u017cna zobaczy\u0107 r\u00f3wnie\u017c w interfejsie internetowym: <\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/f02ef988ba41f8068656f83996b50085.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nI w wierszu polece\u0144: <\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/8b07ce808da2ee70d675a0fd009c4e10.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Rozwi\u0105zywanie problem\u00f3w<\/h3>\n<p>\nJe\u017celi utworzy\u0142e\u015b regu\u0142\u0119, a to, co dzia\u0142a, nie jest zgodne z oczekiwaniami, warto sprawdzi\u0107 warto\u015b\u0107 Hit Count na li\u015bcie regu\u0142 SD-WAN. Poka\u017ce ona, czy ruch w og\u00f3le trafi\u0142 do tej regu\u0142y:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/a1fceb96cecd09a292e0949b9719335e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa stronie ustawie\u0144 samego miernika mo\u017cna zobaczy\u0107 zmiany parametr\u00f3w kana\u0142u w czasie. Linia przerywana oznacza pr\u00f3g warto\u015bci parametru<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/70f738769673d0a80f7382a3b0dd6b47.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW interfejsie internetowym mo\u017cna zobaczy\u0107, jak rozdziela si\u0119 ruch w zale\u017cno\u015bci od obj\u0119to\u015bci przesy\u0142anych\/odbieranych danych oraz liczby sesji:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/1824160280f684a734d553f152f2153d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOpr\u00f3cz tego istnieje doskona\u0142a mo\u017cliwo\u015b\u0107 \u015bledzenia przej\u015bcia pakiet\u00f3w z maksymaln\u0105 szczeg\u00f3\u0142owo\u015bci\u0105. W pracy w rzeczywistej sieci w konfiguracji urz\u0105dzenia gromadzi si\u0119 wiele polityk routingu, zapory sieciowej oraz rozdzielania ruchu po portach SD-WAN. Wszystko to w spos\u00f3b z\u0142o\u017cony wsp\u00f3\u0142dzia\u0142a ze sob\u0105, a chocia\u017c dostawca przedstawia szczeg\u00f3\u0142owe schematy algorytm\u00f3w przetwarzania pakiet\u00f3w, bardzo wa\u017cne jest, aby mie\u0107 mo\u017cliwo\u015b\u0107 nie budowa\u0107 i weryfikowa\u0107 teorii, ale zobaczy\u0107, dok\u0105d naprawd\u0119 trafia ruch.<\/p>\n<p>Na przyk\u0142ad, nast\u0119pny zestaw polece\u0144<\/p>\n<p><code>diagnostyka debug przep\u0142ywu filtr saddr 10.200.64.15<br \/>\ndiagnostyka debug przep\u0142ywu filtr daddr 10.1.7.2<br \/>\ndiagnostyka debug przep\u0142ywu poka\u017c nazw\u0119-funkcji<br \/>\ndiagnostyka debug w\u0142\u0105cz<br \/>\ndiagnostyka debug \u015blad 2<\/code><\/p>\n<p>Pozwoli \u015bledzi\u0107 dwa pakiety z adresem \u017ar\u00f3d\u0142owym 10.200.64.15 i adresem docelowym 10.1.7.2.<br \/>\nPingujemy 10.7.1.2 z 10.200.64.15 dwa razy i patrzymy na wyj\u015bcie w konsoli.<\/p>\n<p>Pierwszy pakiet:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/eb0f907f41b573df1b4044e13edac140.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDrugi pakiet:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/509f4ac1cf2db597cfe201812a942288.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOto pierwszy pakiet, kt\u00f3ry zosta\u0142 odebrany przez zapor\u0119:<br \/>\n<code>id=20085 trace_id=475 func=print_pkt_detail line=5605 msg=\"vd-Internet:0 odebra\u0142 pakiet(proto=1, 10.200.64.15:42-&gt;10.1.7.2:2048) z DMZ-Office. typ=8, kod=0, id=42, seq=0.\"<br \/>\nVDOM \u2013 Internet, Proto=1 (ICMP), <b>DMZ-Office \u2013 nazwa interfejsu L3. <\/b>Typ=8 \u2013 Echo.<\/code><\/p>\n<p>Dla niego utworzono now\u0105 sesj\u0119:<br \/>\n<code>msg=\"przydziel now\u0105 sesj\u0119-0006a627\"<\/code><\/p>\n<p>I zosta\u0142o wykryte dopasowanie w ustawieniach polityk routingu<br \/>\n<code>msg=\"Dopasuj polityk\u0119 routingu id=2136539137: do 10.1.7.2 przez ifindex-110\"<\/code><\/p>\n<p>Okazuje si\u0119, \u017ce pakiet nale\u017cy wys\u0142a\u0107 do jednego z tuneli VPN:<br \/>\n<code>\"znajd\u017a tras\u0119: flaga=04000000 gw-192.168.254.1 przez DC-Ph1-1\"<\/code><\/p>\n<p>W politykach zapory sieciowej znajdujemy regu\u0142\u0119 zezwalaj\u0105c\u0105:<br \/>\n<code>msg=\"Zezwalane przez Polityka-3:\"<\/code><\/p>\n<p>Pakiet jest szyfrowany i wysy\u0142any do tunelu VPN:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"wej\u015bcie w interfejs IPsec-DC-Ph1-1\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"tunel IPsec-DC-Ph1-1\"<br \/>\nfunc=esp_output4 line=905 msg=\"szyfrowanie\/uwierzytelnianie IPsec\"<\/code><\/p>\n<p>Zaszyfrowany pakiet jest wysy\u0142any do adresu bramy dla tego interfejsu WAN:<br \/>\n<code>msg=\"wy\u015blij do 2.2.2.2 przez intf-WAN1\"<\/code><\/p>\n<p>Dla drugiego pakietu wszystko dzieje si\u0119 analogicznie, ale jest on wysy\u0142any do innego tunelu VPN i opuszcza przez inny port zapory:<br \/>\n<code>func=ipsecdev_hard_start_xmit line=789 msg=\"wej\u015bcie do interfejsu IPsec-DC-Ph1-2\"<br \/>\nfunc=_ipsecdev_hard_start_xmit line=666 msg=\"tunel IPsec-DC-Ph1-2\"<br \/>\nfunc=esp_output4 line=905 msg=\"szyfrowanie\/uwierzytelnianie IPsec\"<br \/>\nfunc=ipsec_output_finish line=622 msg=\"wys\u0142a\u0107 do 4.4.4.2 przez intf-WAN2\"<\/code><\/p>\n<h3>Zalety rozwi\u0105zania<br \/>\n<\/h3>\n<p>\n<b>Niezawodna funkcjonalno\u015b\u0107 i wygodny interfejs. <\/b>Zestaw funkcji dost\u0119pny w FortiOS przed wprowadzeniem SD-WAN pozosta\u0142 w pe\u0142ni. Oznacza to, \u017ce mamy do czynienia z dojrza\u0142ym systemem od sprawdzonego dostawcy zap\u00f3r sieciowych, a nie od nowa opracowanym oprogramowaniem. Z tradycyjnym zestawem funkcji sieciowych oraz intuicyjnym i \u0142atwym w obs\u0142udze interfejsem webowym. Czy wielu dostawc\u00f3w SD-WAN ma na ko\u0144cowych urz\u0105dzeniach na przyk\u0142ad funkcjonalno\u015b\u0107 Remote-Access VPN?<\/p>\n<p><b>Bezpiecze\u0144stwo poziomu 80. <\/b>FortiGate znajduje si\u0119 w czo\u0142\u00f3wce rozwi\u0105za\u0144 w zakresie zap\u00f3r sieciowych. W Internecie mo\u017cna znale\u017a\u0107 wiele materia\u0142\u00f3w dotycz\u0105cych konfiguracji i administracji zaporami, a na rynku pracy jest wielu specjalist\u00f3w ds. bezpiecze\u0144stwa, kt\u00f3rzy ju\u017c opanowali rozwi\u0105zania tego dostawcy.<\/p>\n<p><b>Brak koszt\u00f3w za funkcjonalno\u015b\u0107 SD-WAN. <\/b>Budowa sieci SD-WAN na FortiGate kosztuje tyle samo, co budowa zwyk\u0142ej sieci WAN, poniewa\u017c nie s\u0105 potrzebne \u017cadne dodatkowe licencje do realizacji funkcjonalno\u015bci SD-WAN. <\/p>\n<p><b>Niski pr\u00f3g wej\u015bcia pod wzgl\u0119dem ceny. <\/b>Fortigate ma dobr\u0105 gradacj\u0119 urz\u0105dze\u0144 dla r\u00f3\u017cnych wydajno\u015bci. Najmniejsze i najta\u0144sze modele sprawdz\u0105 si\u0119 doskonale do uruchomienia biura lub punktu sprzeda\u017cy, powiedzmy, dla 3-5 pracownik\u00f3w. Wielu dostawc\u00f3w nie ma takich ma\u0142o wydajnych i dost\u0119pnych modeli. <\/p>\n<p><b>Wysoka wydajno\u015b\u0107. <\/b>Sprowadzenie funkcjonalno\u015bci SD-WAN do r\u00f3wnowa\u017cenia ruchu pozwoli\u0142o firmie wprowadzi\u0107 specjalizowany uk\u0142ad scalony SD-WAN ASIC, dzi\u0119ki kt\u00f3remu dzia\u0142anie SD-WAN nie obni\u017ca wydajno\u015bci zapory sieciowej jako ca\u0142o\u015bci. <\/p>\n<p><b>Mo\u017cliwo\u015b\u0107 zrealizowania ca\u0142ego biura na sprz\u0119cie Fortinet. <\/b>To para zap\u00f3r sieciowych, prze\u0142\u0105cznik\u00f3w i punkt\u00f3w dost\u0119powych Wi-Fi. Takim biurem \u0142atwo i wygodnie zarz\u0105dza\u0107 \u2013 prze\u0142\u0105czniki i punkty dost\u0119powe rejestruj\u0105 si\u0119 na zaporach sieciowych i s\u0105 nimi zarz\u0105dzane. Tak na przyk\u0142ad mo\u017ce wygl\u0105da\u0107 port prze\u0142\u0105cznika z interfejsu zapory sieciowej, kt\u00f3rej ten prze\u0142\u0105cznik jest pod kontrol\u0105:<\/p>\n<p><img decoding=\"async\" alt=\"Analiza najbardziej demokratycznego SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki\" src=\"\/wp-content\/uploads\/2020\/09\/edd23e0aa9a77d3acb7eee22203a423d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Brak kontroler\u00f3w jako pojedynczego punktu awarii. <\/b>Na to zwraca uwag\u0119 sam dostawca, ale mo\u017cna to nazwa\u0107 plusem tylko cz\u0119\u015bciowo, poniewa\u017c u tych dostawc\u00f3w, kt\u00f3rzy maj\u0105 kontrolery, zapewnienie ich odporno\u015bci na awarie nie jest drogie, zazwyczaj oscyluje w cenie niewielkiej ilo\u015bci zasob\u00f3w obliczeniowych w \u015brodowisku wirtualizacji.<\/p>\n<h3>Na co zwraca\u0107 uwag\u0119<br \/>\n<\/h3>\n<p>\n<b>Brak podzia\u0142u na Control Plane i Data Plane<\/b>Oznacza to, \u017ce sie\u0107 nale\u017cy konfigurowa\u0107 albo r\u0119cznie, albo przy u\u017cyciu tradycyjnych narz\u0119dzi zarz\u0105dzania \u2014 FortiManager. U dostawc\u00f3w, kt\u00f3rzy realizuj\u0105 takie oddzielenie, sie\u0107 konfiguruje si\u0119 sama. Administrator mo\u017ce jedynie wymaga\u0107 dostosowania jej topologii, zakazu czego\u015b gdzie\u015b, nic wi\u0119cej. Jednak\u017ce atutem FortiManager jest to, \u017ce potrafi zarz\u0105dza\u0107 nie tylko zaporami sieciowymi, ale tak\u017ce prze\u0142\u0105cznikami i punktami dost\u0119powymi Wi-Fi, czyli praktycznie ca\u0142\u0105 sieci\u0105. <\/p>\n<p><b>Warunkowy wzrost zarz\u0105dzalno\u015bci. <\/b>Z uwagi na to, \u017ce do automatyzacji konfiguracji sieci stosuje si\u0119 tradycyjne narz\u0119dzia, zarz\u0105dzalno\u015b\u0107 sieci po wdro\u017ceniu SD-WAN wzrasta nieznacznie. Z drugiej strony, nowa funkcjonalno\u015b\u0107 staje si\u0119 dost\u0119pna szybciej, poniewa\u017c dostawca najpierw wydaje j\u0105 tylko dla systemu operacyjnego zap\u00f3r sieciowych (co od razu daje mo\u017cliwo\u015b\u0107 korzystania z niej), a dopiero p\u00f3\u017aniej uzupe\u0142nia system zarz\u0105dzania o potrzebne interfejsy.<\/p>\n<p><b>Cz\u0119\u015b\u0107 funkcjonalno\u015bci mo\u017ce by\u0107 dost\u0119pna z poziomu wiersza polece\u0144, ale niedost\u0119pna z poziomu interfejsu webowego. <\/b>Nie jest tak \u017ale czasem zajrze\u0107 do wiersza polece\u0144, aby co\u015b skonfigurowa\u0107, jak \u017ale jest nie zobaczy\u0107 w interfejsie webowym, \u017ce co\u015b ju\u017c zosta\u0142o skonfigurowane z poziomu wiersza polece\u0144. Jednak dotyczy to zazwyczaj najnowszych funkcji, a stopniowo, wraz z aktualizacjami FortiOS, mo\u017cliwo\u015bci interfejsu webowego s\u0105 rozszerzane.<\/p>\n<h3>Dla kogo pasuje<\/h3>\n<p>\n<b>Dla tych, kt\u00f3rzy maj\u0105 niewiele oddzia\u0142\u00f3w.<\/b> Wdro\u017cenie rozwi\u0105zania SD-WAN z\u0142o\u017conymi centralnymi komponentami w sieci z 8-10 oddzia\u0142ami mo\u017ce nie by\u0107 op\u0142acalne \u2013 b\u0119dzie trzeba wyda\u0107 pieni\u0105dze na licencje do urz\u0105dze\u0144 SD-WAN i zasoby systemu wirtualizacji na uruchomienie centralnych komponent\u00f3w. Wolnych zasob\u00f3w obliczeniowych w ma\u0142ej firmie zazwyczaj brakuje. W przypadku Fortinet wystarczy po prostu kupi\u0107 zapory sieciowe. <\/p>\n<p><b>Dla tych, kt\u00f3rzy maj\u0105 bardzo wiele ma\u0142ych oddzia\u0142\u00f3w. <\/b>U wielu dostawc\u00f3w minimalna cena rozwi\u0105zania za oddzia\u0142 jest do\u015b\u0107 wysoka i mo\u017ce okaza\u0107 si\u0119 nieatrakcyjna z perspektywy biznesowej dla ko\u0144cowego klienta. Fortinet oferuje ma\u0142e urz\u0105dzenia w bardzo atrakcyjnej cenie. <\/p>\n<p><b>Dla tych, kt\u00f3rzy nie s\u0105 gotowi na zbyt daleki krok na razie. <\/b>Wdro\u017cenie SD-WAN z kontrolerami, w\u0142asno\u015bciowym routowaniem oraz nowym podej\u015bciem do planowania i zarz\u0105dzania sieci\u0105 mo\u017ce by\u0107 zbyt powa\u017cnym krokiem dla niekt\u00f3rych klient\u00f3w. Tak, takie wdro\u017cenie ostatecznie pomo\u017ce zoptymalizowa\u0107 wykorzystanie kana\u0142\u00f3w komunikacyjnych oraz prac\u0119 administrator\u00f3w, ale najpierw trzeba b\u0119dzie nauczy\u0107 si\u0119 wielu nowych rzeczy. Dla tych, kt\u00f3rzy nie s\u0105 jeszcze gotowi na zmian\u0119 paradygmatu, ale chc\u0105 maksymalnie wykorzysta\u0107 swoje kana\u0142y komunikacyjne, idealnym rozwi\u0105zaniem b\u0119dzie oferta od Fortinet.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/croc\/blog\/520620\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412\u0435\u043d\u0434\u043e\u0440\u044b, \u0435\u0441\u0442\u0435\u0441\u0442\u0432\u0435\u043d\u043d\u043e, \u043d\u0435 \u0434\u0440\u0435\u043c\u043b\u044e\u0442 \u0438 \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u044e\u0442 \u0441\u0432\u043e\u0438 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438, \u0430 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043c\u0435\u043b\u044c\u0447\u0430\u043a\u0438 \u043f\u0435\u0440\u0432\u043e\u043f\u0440\u043e\u0445\u043e\u0434\u0446\u044b \u0443\u0436\u0435 \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442 \u0438\u0445 \u0443 \u0441\u0435\u0431\u044f \u043d\u0430 \u0441\u0435\u0442\u0438. \u041c\u044b \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u043c \u043f\u043e\u0447\u0442\u0438 \u0441\u043e \u0432\u0441\u0435\u043c\u0438 \u0432\u0435\u043d\u0434\u043e\u0440\u0430\u043c\u0438, \u0438 \u0437\u0430 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442 \u0432 \u043d\u0430\u0448\u0435\u0439 \u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u0438 \u044f \u0443\u0441\u043f\u0435\u043b \u043f\u043e\u043a\u043e\u043f\u0430\u0442\u044c\u0441\u044f \u0432 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0435 \u043a\u0430\u0436\u0434\u043e\u0433\u043e \u043a\u0440\u0443\u043f\u043d\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95433,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95432","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-29T05:42:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analiza najbardziej demokratycznego z SD-WAN: architektura, konfiguracja, administracja i pu\u0142apki | ProHoster","description":"S\u0105dz\u0105c po liczbie pyta\u0144, kt\u00f3re zacz\u0119\u0142y do nas nap\u0142ywa\u0107 na temat SD-WAN, technologia zacz\u0119\u0142a na dobre zakorzenia\u0107 si\u0119 w Rosji.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0430\u0437\u0431\u043e\u0440 \u0441\u0430\u043c\u043e\u0433\u043e \u0434\u0435\u043c\u043e\u043a\u0440\u0430\u0442\u0438\u0447\u043d\u043e\u0433\u043e \u0438\u0437 SD-WAN: \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430, \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430, \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438 \u043f\u043e\u0434\u0432\u043e\u0434\u043d\u044b\u0435 \u043a\u0430\u043c\u043d\u0438 | ProHoster","og:description":"\u0421\u0443\u0434\u044f \u043f\u043e \u0447\u0438\u0441\u043b\u0443 \u0432\u043e\u043f\u0440\u043e\u0441\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043d\u0430\u043c \u0441\u0442\u0430\u043b\u0438 \u043f\u0440\u0438\u043b\u0435\u0442\u0430\u0442\u044c \u043f\u043e SD-WAN, \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u044f \u043d\u0430\u0447\u0430\u043b\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u043f\u0440\u0438\u0436\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 \u0420\u043e\u0441\u0441\u0438\u0438.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/razbor-samogo-demokratichnogo-iz-sd-wan-arhitektura-nastrojka-administrirovanie-i-podvodnye-kamni","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-29T05:42:38+00:00","article:modified_time":"2020-09-29T05:42:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95432","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:05:30","updated":"2026-02-04 14:42:07","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/95432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=95432"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/95432\/revisions"}],"predecessor-version":[{"id":156763,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/95432\/revisions\/156763"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/95433"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=95432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=95432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=95432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}