A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

QĂ« nga gushti 2017, kur kompania Cisco bleu kompaninĂ« Viptela, teknologjia kryesore e ofruar pĂ«r organizimin e rrjeteve tĂ« shpĂ«rndara tĂ« korporatave u bĂ« Cisco SD-WAN. NĂ« tre vitet e fundit, teknologjia SD-WAN ka pĂ«rjetuar shumĂ« ndryshime, si nĂ« cilĂ«si ashtu edhe nĂ« sasi. KĂ«shtu mundĂ«sitĂ« funksionale janĂ« zgjeruar ndjeshĂ«m dhe ka ardhur mbĂ«shtetje pĂ«r routerat klasikĂ« tĂ« serive Cisco ISR 1000, ISR 4000, ASR 1000 dhe virtual CSR 1000v. MegjithatĂ«, shumĂ« klientĂ« dhe partnerĂ« tĂ« Cisco vazhdojnĂ« tĂ« pyesin – çfarĂ« dallimesh ka Cisco SD-WAN nga qasjet e njohura tĂ« bazuara nĂ« teknologji si Cisco DMVPN dhe Cisco Performance Routing dhe sa tĂ« rĂ«ndĂ«sishme janĂ« kĂ«to dallime?

KĂ«tu duhet theksuar se para se tĂ« shfaqej SD-WAN nĂ« portofolin e Cisco, DMVPN sĂ« bashku me PfR pĂ«rbĂ«nin njĂ« pjesĂ« kyçe nĂ« arkitekturĂ«n Cisco IWAN (Intelligent WAN), e cila nga ana e saj ishte paraardhĂ«si i teknologjisĂ« plotĂ«suese SD-WAN. Edhe pse ka ngjashmĂ«ri nĂ« detyrat qĂ« zgjidhen dhe metodat e zgjidhjes, IWAN nuk arriti tĂ« kishte nivelin e nevojshĂ«m tĂ« automatizimit, fleksibilitetit dhe shkallĂ«zueshmĂ«risĂ« pĂ«r SD-WAN dhe me kalimin e kohĂ«s, zhvillimi i IWAN u zvogĂ«lua ndjeshĂ«m. MegjithatĂ«, teknologjitĂ« qĂ« e pĂ«rbĂ«jnĂ« IWAN nuk janĂ« zhdukur, dhe shumĂ« klientĂ« vazhdojnĂ« t’i pĂ«rdorin ato me sukses, pĂ«rfshirĂ« nĂ« pajisjet moderne. KĂ«shtu, Ă«shtĂ« krijuar njĂ« situatĂ« interesante – e njĂ«jta pajisje Cisco mund tĂ« zgjedhĂ« teknologjinĂ« mĂ« tĂ« pĂ«rshtatshme pĂ«r ndĂ«rtimin e WAN (klasike, DMVPN+PfR ose SD-WAN) sipas kĂ«rkesave dhe pritshmĂ«rive tĂ« klientĂ«ve.

Ky artikull nuk ka si qĂ«llim tĂ« trajtojĂ« nĂ« detaje tĂ« gjitha karakteristikat e teknologjive Cisco SD-WAN dhe DMVPN (sĂ« bashku ose pa Performance Routing) — pĂ«r kĂ«tĂ« ekziston njĂ« sasi e madhe dokumentesh dhe materialesh tĂ« disponueshme. qĂ«llimi kryesor Ă«shtĂ« tĂ« pĂ«rpiqemi tĂ« vlerĂ«sojmĂ« dallimet kryesore midis kĂ«tyre teknologjive. Por pĂ«rpara se tĂ« kalojmĂ« nĂ« diskutimin e kĂ«tyre dallimeve, le tĂ« kujtojmĂ« shkurtimisht teknologjitĂ« nĂ« vetvete.

ÇfarĂ« Ă«shtĂ« Cisco DMVPN dhe pĂ«rse pĂ«rdoret?

Cisco DMVPN zgjidh problemin e lidhjes dinamike (=me shkallĂ«zim) tĂ« rrjetit tĂ« degĂ«ve tĂ« largĂ«ta me rrjetin e zyrĂ«s qendrore tĂ« kompanisĂ« duke pĂ«rdorur tipe tĂ« ndryshme tĂ« kanaleve tĂ« komunikimit, pĂ«rfshirĂ« Internetin (= me enkriptimin e kanalit tĂ« komunikimit). Kjo realizohet teknikisht duke krijuar njĂ« rrjet tĂ« virtualizuar tĂ« klasĂ«s L3 VPN nĂ« modin pikĂ« – shumĂ« pika (point-to-multipoint) me njĂ« topologji logjike tĂ« tipit 'Ylli' (Hub-n-Spoke). PĂ«r kĂ«tĂ«, DMVPN pĂ«rdor njĂ« kombinim tĂ« teknologjive si:

  • IP routing
  • Tunellet Multipoint GRE (mGRE)
  • Protokolli i Zgjidhjes sĂ« NjutĂ«s (NHRP)
  • Profillet e kriptimit IPSec

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Cilat janë përfitimet kryesore të Cisco DMVPN krahasuar me routing-un klasik duke përdorur kanale MPLS VPN?

  • PĂ«r krijimin e rrjetit ndĂ«rfilial Ă«shtĂ« e mundur tĂ« pĂ«rdoren çdo lloj kanali komunikimi - çdo gjĂ« qĂ« mundĂ«son lidhjen IP mes degĂ«ve, dhe nĂ« tĂ« njĂ«jtĂ«n kohĂ« trafik duhet tĂ« enkriptohet (ku Ă«shtĂ« e nevojshme) dhe tĂ« barazohet (ku Ă«shtĂ« e mundur)
  • Krijohet automatikisht njĂ« topologji e plotĂ« ndĂ«rlidhĂ«se mes degĂ«ve. NĂ« kĂ«tĂ« mĂ«nyrĂ«, midis degĂ«s qendrore dhe degĂ«ve tĂ« largĂ«ta - tunellet janĂ« statike, ndĂ«rsa mes degĂ«ve tĂ« largĂ«ta - tunellet janĂ« dinamike sipas kĂ«rkesĂ«s (kur ka trafik)
  • NĂ« routerat e degĂ«ve qendrore dhe tĂ« largĂ«ta ka njĂ« konfigurim tĂ« njĂ«trajtshĂ«m me saktĂ«si deri te IP-adresave ndĂ«rfaqet. FalĂ« pĂ«rdorimit tĂ« mGRE nuk ka nevojĂ« pĂ«r konfigurimin individual tĂ« dhjetĂ«ra, qindrave ose madje mijĂ«ra tunelesh. Si pasojĂ«, shkallĂ«zueshmĂ«ri e kĂ«naqshme nĂ« dizajn tĂ« duhur.

ÇfarĂ« Ă«shtĂ« Cisco Performance Routing dhe pĂ«rse pĂ«rdoret?

Kur pĂ«rdoret DMVPN nĂ« rrjetin ndĂ«rfilial, mbetet njĂ« pyetje shumĂ« e rĂ«ndĂ«sishme – si tĂ« vlerĂ«sohet nĂ« mĂ«nyrĂ« dinamike gjendja e çdo tuneli DMVPN nĂ« lidhje me pĂ«rputhshmĂ«rinĂ« me kĂ«rkesat e trafikut kritik pĂ«r organizatĂ«n tonĂ« dhe, pĂ«rsĂ«ri nĂ« bazĂ« tĂ« kĂ«saj vlerĂ«simi, tĂ« merret njĂ« vendim dinamik pĂ«r rimarshtrimin? Problemi Ă«shtĂ« se DMVPN nĂ« kĂ«tĂ« aspekt nuk dallon shumĂ« nga routing-u klasik – mĂ« e mira qĂ« mund tĂ« bĂ«jĂ« Ă«shtĂ« tĂ« vendosĂ« mekanizmat QoS qĂ« lejojnĂ« prioritarizimin e trafikut nĂ« drejtim tĂ« daljes, por nuk janĂ« nĂ« gjendje tĂ« shqyrtojnĂ« gjendjen e tĂ«rĂ« rrugĂ«s nĂ« njĂ« moment tĂ« caktuar.

Dhe çfarĂ« bĂ«ni nĂ«se kanali degradohet pjesĂ«risht dhe jo plotĂ«sisht – si ta zbulojmĂ« dhe e vlerĂ«sojmĂ« kĂ«tĂ«? DMVPN vetĂ« nuk e bĂ«n kĂ«tĂ«. Duke pasur parasysh se kanalet qĂ« lidhin degĂ«t mund tĂ« kalojnĂ« pĂ«rmes operatorĂ«ve tĂ« ndryshĂ«m tĂ« komunikimit, duke pĂ«rdorur teknologji tĂ« ndryshme, ky problem bĂ«het shumĂ« i ndĂ«rlikuar. Dhe kĂ«tu ndihmon teknologjia e Cisco Performance Routing, e cila deri nĂ« atĂ« kohĂ« kishte pĂ«rjetuar disa faza tĂ« zhvillimit.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Detyra e Cisco Performance Routing (PfR) qëndron në matjen e gjendjes së rrugëve (tunelave) përkalimit të trafikut bazuar në metrika kyçe, të rëndësishme për aplikacionet rrjetë. vonim, variacioni i vonesës (jitter) dhe humbjet e paketeve (në përqindje).Përveç kësaj, mund të matet dhe brezi i përdorur. Këto matje realizohen sa më afër realitetit që është e mundur dhe justifikueshme, dhe rezultati i këtyre matjeve lejon që routeri në përdorim të PfR të marrë vendime dinamike për nevojën për të ndryshuar rrugën e llojit të caktuar të trafikut.

Prandaj, një përshkrim i shkurtër i kombinimit DMVPN/PfR është si vijon:

  • LejĂ«oni klientin tĂ« pĂ«rdorĂ« çdo tip kanali komunikimi nĂ« rrjetin WAN.
  • Siguroni cilĂ«sinĂ« mĂ« tĂ« lartĂ« tĂ« mundshme pĂ«r aplikacionet e rĂ«ndĂ«sishme nĂ« kĂ«to kanale.

ÇfarĂ« Ă«shtĂ« Cisco SD-WAN?

Cisco SD-WAN është një teknologji e cila përdor qasjen SDN për krijimin dhe funksionimin e rrjetit WAN të organizatës. Kjo përfshin përdorimin e controller-ëve (elementëve programorë) që ofrojnë orkestrimin qendror dhe konfigurimin automatizuar të të gjitha komponenteve të zgjidhjes. Në dallim nga SDN-i kanonik (në stilin Clean Slate), në Cisco SD-WAN përdoren disa lloje controller-ësh, secili me rolin e tij - kjo është bërë me qëllim për të siguruar shkallëzim më të mirë dhe geo-redundancë.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Në rastin e SD-WAN, detyra e përdorimit të çdo lloji kanali dhe siguria e funksionimit të aplikacioneve biznesore mbetet, por kërkesat për automatizim, shkallëzim, siguri dhe fleksibilitet për këtë rrjet zgjerohen.

Diskutimi i dallimeve

Nëse tani fillojmë të analizojmë dallimet e këtyre teknologjive, ato do të bien në njërën nga kategoritë:

  • Dallimet arkitektonike - si janĂ« shpĂ«rndarĂ« funksionet nĂ«pĂ«r komponente tĂ« ndryshme tĂ« zgjidhjes, si Ă«shtĂ« organizuar bashkĂ«punimi i kĂ«tyre komponenteve dhe si ndikon kjo nĂ« mundĂ«sitĂ« dhe fleksibilitetin e teknologjisĂ«?
  • Funksionet funksionale - çfarĂ« mundet njĂ« teknologji, tĂ« cilĂ«n tjetra nuk e mund dot? Dhe a Ă«shtĂ« kjo e rĂ«ndĂ«sishme?

Në çfarë përbëhen dallimet arkitektonike dhe a janë ato kaq të rëndësishme?

Në secilën nga teknologjitë e përmendura ka shumë 'këmbëngulëse', të cilët kanë rol të ndryshëm, por gjithashtu parime të ndryshme bashkëpunimi midis tyre. Nga sa janë menduar këto parime, varet direkt shkallëzimi i zgjidhjes, qëndrueshmëria e saj dhe efikasiteti i përgjithshëm.

Le të shqyrtojmë aspektet e ndryshme të arkitekturës më në detaje:

Data-plane - pjesa e zgjidhjes që është përgjegjëse për transmetimin e trafikut të përdoruesve midis burimit dhe marrësit. Në DMVPN dhe SD-WAN, kjo realizohet në përgjithësi në të njëjtën mënyrë në routerët përmes tunelave Multipoint GRE. Dallimi qëndron në atë se si formohet grupi i nevojshëm i parametrave të këtyre tunelave:

  • nĂ« DMVPN/PfR - Ă«shtĂ« njĂ« hierarki dy-nivelash e nodave me njĂ« topologji tĂ« tipit 'Yll' ose Hub-n-Spoke. Konfigurimi statik i Hub-it dhe lidhja statike e Spoke me Hub-in janĂ« tĂ« detyrueshme, si dhe bashkĂ«punimi nĂ«pĂ«rmjet protokollit NHRP pĂ«r formimin e lidhshmĂ«risĂ« data-plane. Si pasojĂ«, ndryshimet nĂ« Hub- janĂ« shumĂ« tĂ« vĂ«shtira, tĂ« tilla si ndryshimi/lidhja e kanaleve tĂ« reja WAN ose ndryshimi i parametrave tĂ« atyre ekzistuesve.
  • nĂ« SD-WAN - Ă«shtĂ« njĂ« model plotĂ«sisht dinamik pĂ«r zbulimin e parametrave tĂ« tunelave tĂ« vendosura me mbĂ«shtetje nga control-plane (protokolli OMP) dhe orchestration-plane (interaksioni me controller-in vBond pĂ«r detyra zbulimi tĂ« controller-Ă«ve dhe NAT traversal). NĂ« kĂ«tĂ« rast, topologjitĂ« mund tĂ« jenĂ« çfarĂ«do, duke pĂ«rfshirĂ« hierarkike. Brenda topologjisĂ« sĂ« vendosur tĂ« tunelave, Ă«shtĂ« e mundur njĂ« konfigurim fleksibĂ«l i topologjisĂ« logjike nĂ« çdo VPN (VRF) tĂ« veçantĂ«.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Control-plane - funksionet e shkëmbimit, filtrimin dhe modifikimin e informacionit të rrugëve dhe të tjerë midis komponenteve të zgjidhjes.

  • nĂ« DMVPN/PfR - realizohet vetĂ«m midis routerĂ«ve Hub dhe Spoke. ShkĂ«mbimi direkt i informacionit tĂ« rrugĂ«ve midis Spoke nuk Ă«shtĂ« i mundur. Si rezultat, pa njĂ« Hub funksional, nuk mund tĂ« funksionojĂ« control-plane dhe data-plane, qĂ« imponon kĂ«rkesa shtesĂ« pĂ«r disponueshmĂ«rinĂ« e lartĂ« tĂ« Hub-it, tĂ« cilat nuk mund tĂ« pĂ«rmbushen gjithmonĂ«.
  • nĂ« SD-WAN – control-plane nuk i realizohet kurrĂ« direkt mes ruterĂ«ve – interaksioni ndodh mbi bazĂ«n e protokollit OMP dhe patjetĂ«r realizohet pĂ«rmes njĂ« tipi tĂ« veçantĂ« tĂ« kontrolluesit vSmart, qĂ« siguron mundĂ«sinĂ« e balancimit, geo-rezervimit dhe menaxhimit qendror tĂ« ngarkesave tĂ« sinjalit. NjĂ« veçori tjetĂ«r e protokollit OMP Ă«shtĂ« qĂ«ndrueshmĂ«ria e tij e lartĂ« ndaj humbjeve dhe pavarĂ«sia nga shpejtĂ«sia e kanaleve tĂ« komunikimit me kontrolluesit (brenda kufijve tĂ« arsyeshĂ«m, sigurisht). Kjo gjithashtu lejon vendosjen e kontrolluesve SD-WAN nĂ« cloud publik ose privat me qasje pĂ«rmes Internetit.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Policy-plane – pjesa e zgjidhjes qĂ« Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r pĂ«rcaktimin, shpĂ«rndarjen dhe zbatimin e politikave tĂ« menaxhimit tĂ« trafikut nĂ« rrjetin e shpĂ«rndarĂ«.

  • DMVPN – nĂ« fakt kufizohet nĂ« politikat e cilĂ«sisĂ« sĂ« shĂ«rbimit (QoS), qĂ« janĂ« tĂ« konfigurueshme individualisht nĂ« çdo ruter pĂ«rmes CLI ose shablloneve tĂ« InfrastrukturĂ«s Prime.
  • DMVPN/PfR – politikat PfR formohen nĂ« ruterin qendror Master Controller (MC) pĂ«rmes CLI dhe mĂ« pas shpĂ«rndahen automatikisht nĂ« MC tĂ« filialeve. NĂ« kĂ«tĂ« proces pĂ«rdoren tĂ« njĂ«jtat rrugĂ« pĂ«r transferimin e politikave si pĂ«r data-plane. Nuk ka mundĂ«si tĂ« ndahen shkĂ«mbimet e politikave, informacionit tĂ« ĐŒĐ°Ń€ŃˆŃ€Ńƒt e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve. ShpĂ«rndarja e politikave kĂ«rkon domosdoshmĂ«rinĂ« e lidhjes IP midis Hub dhe Spoke. Funksioni MC mund tĂ« bashkohet me ruterin DMVPN nĂ«se Ă«shtĂ« e nevojshme. PĂ«r ndihmĂ« (por jo e kĂ«rkuar) mund tĂ« pĂ«rdoren shabllone tĂ« InfrastrukturĂ«s Prime pĂ«r formimin qendror tĂ« politikave. NjĂ« veçori e rĂ«ndĂ«sishme Ă«shtĂ« qĂ« politika formohet globalisht nĂ« tĂ« gjithĂ« rrjetin nĂ« mĂ«nyrĂ« tĂ« barabartĂ« – politika individuale pĂ«r segmente tĂ« veçanta nuk mbĂ«shtetet.
  • SD-WAN – politikatat e menaxhimit tĂ« trafikut dhe cilĂ«sisĂ« sĂ« shĂ«rbimit pĂ«rcaktohen qendrorisht pĂ«rmes ndĂ«rfaqes grafike Cisco vManage, e cila Ă«shtĂ« e aksesueshme edhe pĂ«rmes Internetit (nĂ«se Ă«shtĂ« e nevojshme). Ato shpĂ«rndahen pĂ«rmes kanaleve tĂ« sinjalit drejtpĂ«rdrejt ose nĂ« mĂ«nyrĂ« tĂ« tĂ«rthortĂ« pĂ«rmes kontrolluesve vSmart (varet nga lloji i politikĂ«s). Ato nuk varen nga lidhshmĂ«ria e data-plane midis ruterĂ«ve, pasi pĂ«rdorin tĂ« gjitha rrugĂ«t e disponueshme pĂ«r transferimin e trafikut midis kontrolluesit dhe ruterit.

    PĂ«r segmente tĂ« ndryshme tĂ« rrjetit, Ă«shtĂ« e mundur formimi fleksibĂ«l i politikave tĂ« ndryshme – sfera e aplikimit tĂ« politikĂ«s pĂ«rcaktohet nga shumĂ« identifikues unikĂ« qĂ« parashikohen nĂ« zgjidhje – numri i filialeve, lloji i aplikacionit, drejtimi i lĂ«vizjes sĂ« trafikut etj.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Orchestration-plane – mekanizmat qĂ« lejojnĂ« komponentĂ«t tĂ« zbulojnĂ« dinamikisht njĂ«ri-tjetrin, tĂ« konfigurojnĂ« dhe tĂ« koordinojnĂ« ndĂ«rveprimin e mĂ«passhĂ«m.

  • nĂ« DMVPN/PfR zbulesa reciproke e ruterĂ«ve bazohet nĂ« konfigurimin statik tĂ« pajisjeve Hub dhe konfigurimin e duhur tĂ« pajisjeve Spoke. Zbulesa dinamike ndodh vetĂ«m pĂ«r Spoke, i cili raporton parametrat e lidhjes sĂ« tij nĂ« pajisjen Hub, e cila gjithashtu Ă«shtĂ« futur paraprakisht nĂ« konfigurimin e Spoke. Pa lidhshmĂ«rinĂ« IP tĂ« Spoke me tĂ« paktĂ«n njĂ« Hub, nuk Ă«shtĂ« e mundur tĂ« formohet as data-plane as control-plane.
  • nĂ« SD-WAN orkestrimi i komponentĂ«ve tĂ« zgjidhjes ndodh pĂ«rmes kontrolluesit vBond, me tĂ« cilin çdo komponent (ruterĂ«t dhe kontrolluesit vManage/vSmart) duhet tĂ« krijojĂ« mĂ« parĂ« lidhshmĂ«rinĂ« IP.

    Fillimisht, komponentĂ«t nuk dinĂ« pĂ«r parametrat e lidhjes sĂ« njĂ«ri-tjetrit – pĂ«r kĂ«tĂ« ata kanĂ« pĂ«r tĂ« nevojitur njĂ« ndĂ«rmjetĂ«s-orkestrues vBond. Parimi i pĂ«rgjithshĂ«m Ă«shtĂ« – çdo komponent nĂ« fazĂ«n fillestare merr informacion (automatikisht ose statikisht) vetĂ«m pĂ«r parametrat e lidhjes me vBond, pastaj vBond e informon ruterin pĂ«r kontrolluesit vManage dhe vSmart (tĂ« zbuluar mĂ« parĂ«), gjĂ« qĂ« bĂ«n tĂ« mundur krijimin automatik tĂ« tĂ« gjitha lidhjeve tĂ« nevojshme tĂ« sinjalit.

    Hapi tjetër është që ruterit të ri i jepet informacion mbi ruterët e tjerë në rrjet përmes shkëmbimit OMP me kontrolluesin vSmart. Në këtë mënyrë, një ruter që fillimisht nuk di asgjë për parametrat e rrjetit mund të zbulojë dhe lidhet automatikisht me kontrolluesit dhe më pas gjithashtu të zbulojë dhe të formojë lidhshmërinë me ruterët e tjerë. Në këtë rast, parametrat e lidhjeve të të gjithë komponentëve fillimisht nuk dihen dhe gjatë procesit të funksionimit mund të ndryshojnë.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Management-plane – pjesa e zgjidhjes qĂ« siguron menaxhim dhe monitorim qendror.

  • DMVPN/PfR – nuk parashikohet njĂ« zgjidhje tĂ« specializuar pĂ«r management-plane. PĂ«r automatizimin dhe monitorimin bazik, mund tĂ« pĂ«rdoren produkte si Cisco Prime Infrastructure. Çdo ruter ka mundĂ«sinĂ« e menaxhimit pĂ«rmes komandĂ«s sĂ« linjĂ«s CLI. Integrimet me sistemet e jashtme pĂ«rmes API nuk parashikohen.
  • SD-WAN – tĂ« gjitha ndĂ«rveprimet dhe monitorimi i zakonshĂ«m realizohet centralisht pĂ«rmes ndĂ«rfaqes grafike tĂ« kontrollit vManage. TĂ« gjitha mundĂ«sitĂ« e zgjidhjes, pa pĂ«rjashtim, janĂ« tĂ« disponueshme pĂ«r konfigurim pĂ«rmes vManage, si dhe pĂ«rmes bibliotekĂ«s sĂ« dokumentuar tĂ« ndĂ«rfaqes sĂ« programimit REST API.

    TĂ« gjitha konfigurimet e rrjetit SD-WAN nĂ« vManage pĂ«rqendrohen nĂ« dy konstruktet kryesore – formimi i template-ve tĂ« pajisjeve (Device Template) dhe formimi i politikĂ«s, e cila pĂ«rcakton logjikĂ«n e funksionimit tĂ« rrjetit dhe pĂ«rpunimit tĂ« trafikut. NdĂ«rkohĂ«, vManage, duke transmetuar politikĂ«n e formuar nga administratorĂ«t, pĂ«rzgjedh automatikisht cilat ndryshime dhe nĂ« cilat pajisje/kontrollues individuale duhet tĂ« realizohen, gjĂ« qĂ« e rrit ndjeshĂ«m efikasitetin dhe shkallĂ«zueshmĂ«rinĂ« e zgjidhjes.

    Përmes ndërfaqes vManage, është e mundur jo vetëm konfigurimi i zgjidhjes Cisco SD-WAN, por gjithashtu monitorimi i plotë i gjendjes së të gjitha komponenteve të zgjidhjes, deri në gjendjen aktuale të metrikeve të tunelëve individualë dhe statistikën e përdorimit të aplikacioneve të ndryshme në bazë të analizës DPI.

    PavarĂ«sisht centralizimit tĂ« ndĂ«rveprimit, tĂ« gjitha komponentĂ«t (kontrolluesit dhe ruterĂ«t) disponojnĂ« gjithashtu njĂ« terminal tĂ« plotĂ« CLI, i cili nevojitet nĂ« fazĂ«n e implementimit ose nĂ« rast situatash tĂ« jashtzakonshme pĂ«r diagnostikim lokal. NĂ« modalitetin e zakonshĂ«m (me prani tĂ« kanalit sinjalizues midis komponentĂ«ve), nĂ« ruterĂ«t, terminali Ă«shtĂ« i disponueshĂ«m vetĂ«m pĂ«r diagnostikim dhe nuk Ă«shtĂ« i disponueshĂ«m pĂ«r ndryshime lokale, gjĂ« qĂ« garanton sigurinĂ« lokale dhe burimin e vetĂ«m tĂ« ndryshimeve nĂ« njĂ« rrjet tĂ« tillĂ« – vManage.

Siguria e integruar – kĂ«tu duhet tĂ« flitet jo vetĂ«m pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve gjatĂ« transmetimit nĂ« kanale tĂ« hapura, por gjithashtu pĂ«r sigurinĂ« e pĂ«rgjithshme tĂ« rrjetit WAN mbi bazĂ«n e teknologjisĂ« sĂ« zgjedhur.

  • nĂ« DMVPN/PfR Ă«shtĂ« parashikuar mundĂ«sia e enkriptimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve dhe protokolleve tĂ« sinjalizimit. Me pĂ«rdorimin e modeleve tĂ« caktuara tĂ« ruterĂ«ve, janĂ« gjithashtu tĂ« disponueshme funksionalitete tĂ« firewall-it me inspektim tĂ« trafikut, IPS/IDS. Ekziston mundĂ«sia e segmentimit tĂ« rrjeteve tĂ« degĂ«ve duke pĂ«rdorur VRF. Ka mundĂ«si autentifikimi (njĂ«-faktor) tĂ« protokolleve tĂ« kontrollit.

    MegjithatĂ«, ruterĂ«t e largĂ«t konsiderohen si elementĂ« tĂ« besueshĂ«m tĂ« rrjetit – dmth. nuk parashikohen dhe nuk merret parasysh rastet e komprometimit fizik tĂ« pajisjeve individuale dhe mundĂ«sia e qasjeve tĂ« paautorizuara nĂ« to, nuk ekziston autentifikimi me dy faktorĂ« pĂ«r komponentĂ«t e zgjidhjes, gjĂ« qĂ« nĂ« rastin e njĂ« rrjeti tĂ« shpĂ«rndarĂ« gjeografikisht mund tĂ« ketĂ« rreziqe tĂ« konsiderueshme shtesĂ«.

  • nĂ« SD-WAN nĂ« pĂ«rputhje me DMVPN Ă«shtĂ« parashikuar mundĂ«sia e enkriptimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve, por me funksionalitete tĂ« zgjeruara tĂ« sigurisĂ« sĂ« rrjetit dhe segmentim L3/VRF (MÇE, IPS/IDS, filtrimi i URL-ve, filtrimi DNS, AMP/TG, SASE, TLS/SSL proxy etj.). NdĂ«rkohĂ«, shkĂ«mbimi i çelĂ«save tĂ« enkriptimit realizohet mĂ« efektivisht pĂ«rmes kontrolluesve vSmart (dhe jo direkt), pĂ«rmes kanaleve tĂ« sinjalizimit tĂ« pĂ«rcaktuara paraprakisht, tĂ« mbrojtura nga enkriptimi DTLS/TLS mbi bazĂ«n e certifikatave tĂ« sigurisĂ«. Kjo, nga ana e vet, garanton sigurinĂ« e kĂ«tij shkĂ«mbimi dhe siguron njĂ« shkallĂ«zim mĂ« tĂ« mirĂ« tĂ« zgjidhjes deri nĂ« dhjetĂ«ra mijĂ«ra pajisje nĂ« njĂ« rrjet.

    Të gjitha lidhjet e sinjalizimit (kontrollues-kontrollues, kontrollues-ruter) gjithashtu janë të mbrojtura mbi bazën e DTLS/TLS. Ruterët furnizohen me certifikata sigurie në prodhim me mundësinë e zëvendësimit/zgjatjes. Autentifikimi me dy faktorë arrihet përmes përmbushjes së detyruar dhe njëkohësisht të dy kushteve për mundësinë e funksionimit të ruterit/kontrolluesit në rrjetin SD-WAN:

    • Certifikata e sigurisĂ« nĂ« fuqi
    • Shtimi tĂ« gjithĂ« komponentĂ«ve nga administratori nĂ« listĂ«n e tĂ« lejuarave tĂ« pajisjeve.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Dallimet funksionale mes SD-WAN dhe DMVPN/PfR

Duke kaluar në diskutimin e dallimeve funksionale, duhet theksuar se shumë nga ato janë vazhdim i atyre arkitekturore - nuk është sekret se gjatë formimit të arkitekturës së zgjidhjes, zhvilluesit drejtohen nga ato mundësi që dëshirojnë të arrijnë si rezultat. Le të shqyrtojmë dallimet më të rëndësishme mes dy teknologjive.

AppQ (CilĂ«sia e Aplikacionit)– funksione qĂ« sigurojnĂ« cilĂ«si nĂ« transmetimin e trafik tĂ« aplikacioneve biznesore.

Funksionet kryesore të teknologjive të shqyrtuara kanë si qëllim të përmirësojnë sa më shumë të jetë e mundur përvojën e përdoruesit gjatë përdorimit të aplikacioneve kritike për biznes në një rrjet të shpërndarë. Kjo është veçanërisht e rëndësishme në kushte kur një pjesë e infrastrukturës nuk kontrollohet nga IT apo madje nuk garanton transmetimin e suksesshëm të të dhënave.

DMVPN nuk ofron vetĂ« mekanizmat e tillĂ«. MĂ« e mira qĂ« mund tĂ« bĂ«het nĂ« njĂ« rrjet klasik DMVPN Ă«shtĂ« klasifikimi i trafikut nga aplikacionet dhe pĂ«rparĂ«simi i tij kur dĂ«rgohet nĂ« drejtim tĂ« kanaleve WAN. Zgjedhja e tunelit DMVPN nĂ« kĂ«tĂ« rast Ă«shtĂ« thjesht e bazuar nĂ« disponueshmĂ«rinĂ« e tij dhe rezultatet e protokollit tĂ« routing-ut. NĂ« kĂ«tĂ« rast, nuk merret parasysh gjendja e kalimit/tunelit dhe degradimi i mundshĂ«m i tij nga pikĂ«pamja e metrikave kryesore, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet rrjetĂ«rore – vonesa, variacioni i vonesĂ«s (jitter) dhe humbjet (%). Si pasojĂ«, krahasimi i drejtpĂ«rdrejtĂ« i DMVPN klasik me SD-WAN pĂ«r zgjidhjen e problemeve AppQ humbet çdo kuptim – DMVPN nuk mund ta zgjidhĂ« kĂ«tĂ« problem. NjĂ« situatĂ« ndryshe krijohet me integrimin e teknologjisĂ« Cisco Performance Routing (PfR) nĂ« kĂ«tĂ« kontekst, duke bĂ«rĂ« krahasimin me Cisco SD-WAN mĂ« tĂ« arsyeshĂ«m.

Para se të kalojmë në diskutimin e ndryshimeve, le të flasim shkurtimisht për ngjashmëritë midis teknologjive. Pra, të dyja teknologjitë:

  • kanĂ« nĂ« dispozicion njĂ« mekanizĂ«m qĂ« lejon vlerĂ«simin dinamik tĂ« gjendjes sĂ« secilit tunel tĂ« vendosur sipas metrikave tĂ« caktuara – sĂ« paku, vonesa, variacioni i vonesĂ«s dhe humbjet e paketave (%)
  • pĂ«rdorin njĂ« grup tĂ« caktuar mjetesh pĂ«r formimin, shpĂ«rndarjen dhe zbatimin e rregullave (politikat) tĂ« menaxhimit tĂ« trafikut, duke marrĂ« parasysh rezultatet e matjes sĂ« gjendjes sĂ« metrikave kryesore tĂ« tunelĂ«ve.
  • klasifikojnĂ« trafikun e aplikacioneve nĂ« nivelet L3-L4 (DSCP) tĂ« modelit OSI ose sipas nĂ«nshkrimeve L7 tĂ« aplikacioneve, bazuar nĂ« mekanizmat e DPI tĂ« integruar nĂ« router.
  • lejojnĂ« qĂ« pĂ«r aplikacionet e rĂ«ndĂ«sishme tĂ« pĂ«rcaktohen vlerat e pragut tĂ« metrikave, rregullat e dĂ«rgimit tĂ« trafikut nĂ« parazgjedhje dhe rregullat e ri-rutimit tĂ« trafikut kur tejkalohen vlerat e pragut.
  • kur inkapsullohet trafiku nĂ« GRE/IPSec, pĂ«rdorin mekanizmin e vendosur nĂ« industri pĂ«r transfertĂ«n e markimeve tĂ« brendshme DSCP nĂ« titullin e jashtĂ«m tĂ« paketĂ«s GRE/IPSEC, duke lejuar sinkronizimin e politikave QoS tĂ« organizatĂ«s dhe operatorit tĂ« komunikimit (nĂ« rastin e njĂ« SLA pĂ«rkatĂ«s).

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Si ndryshojnë mekanizmat e vlerësimit të metrikave të kalimit SD-WAN dhe DMVPN/PfR?

DMVPN/PfR

  • PĂ«r vlerĂ«simin e metrikave standard tĂ« gjendjes sĂ« tunelit pĂ«rdoren sensorĂ« (Probes) aktivĂ« dhe pasivĂ«. AktivĂ«t – ndihmojnĂ« bazuar nĂ« trafikun e pĂ«rdoruesve, pasivĂ«t imitojnĂ« njĂ« trafik tĂ« tillĂ« (nĂ« mungesĂ« tĂ« tij).
  • Rregullimi i hollĂ«sishĂ«m i timerĂ«ve dhe kushteve pĂ«r tĂ« zbuluar degradimin mungon – algoritmi Ă«shtĂ« i fiksuar.
  • PĂ«r mĂ« tepĂ«r, Ă«shtĂ« nĂ« dispozicion matja e bandwidth-it tĂ« pĂ«rdorur nĂ« drejtimin e daljes. Kjo i ofron DMVPN/PfR fleksibilitet tĂ« shtuar nĂ« menaxhimin e trafikut.
  • MegjithatĂ«, disa mekanizma tĂ« PfR, kur metrikat tejkalohen, mbĂ«shteten nĂ« komunikimin e pasmĂ« nĂ« formĂ«n e mesazheve tĂ« veçanta TCA (Threshold Crossing Alert), tĂ« cilat duhet tĂ« vijnĂ« nga marrĂ«si i trafikut nĂ« drejtim tĂ« burimit, qĂ«, nĂ« tĂ« njĂ«jtĂ«n kohĂ«, nĂ«nkupton se gjendja e kanaleve tĂ« matur duhet tĂ« jetĂ« tĂ« paktĂ«n e mjaftueshme pĂ«r dĂ«rgimin e tillĂ« tĂ« mesazheve TCA. Kjo, nĂ« shumicĂ«n e rasteve, nuk paraqet problem, por Ă«shtĂ« e qartĂ« qĂ« nuk mund tĂ« garantohĂ«t.

SD-WAN

  • PĂ«r vlerĂ«simin e metrikave standard tĂ« gjendjes sĂ« tunelit pĂ«rdoret protokolli BFD nĂ« modin echo. NĂ« kĂ«tĂ« rast, njĂ« feedback i veçantĂ« nĂ« formĂ«n e mesazheve TCA ose tĂ« ngjashĂ«m nuk Ă«shtĂ« i nevojshĂ«m – respektohet izolimi i domenit tĂ« dĂ«shtimit. Po ashtu, nuk Ă«shtĂ« e nevojshme qĂ« tĂ« ketĂ« trafik pĂ«rdorues pĂ«r tĂ« vlerĂ«suar gjendjen e tunelit.
  • Ekziston mundĂ«sia e rregullimit tĂ« hollĂ«sishĂ«m tĂ« timerĂ«ve BFD pĂ«r tĂ« rregulluar shpejtĂ«sinĂ« e aktivizimit dhe ndjeshmĂ«rinĂ« e algoritmit ndaj degradimeve tĂ« kanalit tĂ« komunikimit nga disa sekonda deri nĂ« minuta.

    A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

  • NĂ« momentin kur Ă«shtĂ« shkruar ky artikull, nĂ« secilin nga tunelĂ«t Ă«shtĂ« parashikuar vetĂ«m njĂ« seancĂ« BFD. Kjo potencialisht krijon njĂ« granularitet mĂ« tĂ« ulĂ«t nĂ« analizimin e gjendjes sĂ« tunelit. NĂ« tĂ« vĂ«rtetĂ«, kjo mund tĂ« bĂ«het njĂ« kufizim vetĂ«m nĂ« rastin e pĂ«rdorimit tĂ« lidhjeve WAN tĂ« bazuara nĂ« MPLS L2/L3 VPN me SLA tĂ« rĂ«nĂ« dakord pĂ«r QoS – nĂ«se markimi DSCP i trafikut BFD (pasi Ă«shtĂ« inkapsuluar nĂ« IPSec/GRE) do tĂ« pĂ«rputhej me radhĂ«n me pĂ«rparĂ«si tĂ« lartĂ« nĂ« rrjetin e operatorit tĂ« komunikimit, kjo mund tĂ« ndikojĂ« nĂ« saktĂ«sinĂ« dhe shpejtĂ«sinĂ« e zbulimit tĂ« degradimeve pĂ«r trafikun me prioritet tĂ« ulĂ«t. NĂ« kĂ«tĂ« rast, ka mundĂ«si ndryshimi tĂ« markimit tĂ« BFD pĂ«r uljen e rrezikut tĂ« ndodhisĂ« sĂ« situatave tĂ« tilla. NĂ« versionet e ardhshme tĂ« softuerit Cisco SD-WAN pritet tĂ« ketĂ« njĂ« rregullim mĂ« tĂ« hollĂ« tĂ« BFD, si dhe mundĂ«sinĂ« e aktivizimit tĂ« disa seancave BFD nĂ« kuadĂ«r tĂ« njĂ« tuneli me vlera tĂ« veçanta DSCP (pĂ«r aplikacione tĂ« ndryshme).
  • BFD gjithashtu lejon vlerĂ«simin e madhĂ«sisĂ« maksimale tĂ« paketave qĂ« mund tĂ« transmetohen pĂ«rmes njĂ« tuneli tĂ« caktuar pa fragmentim. Kjo lejon qĂ« SD-WAN tĂ« vendosĂ« dinamikisht parametra si MTU dhe TCP MSS Adjust, pĂ«r tĂ« shfrytĂ«zuar sa mĂ« shumĂ« mundĂ«sitĂ« e disponueshme tĂ« bandwidth-it nĂ« çdo kanal.
  • NĂ« SD-WAN, gjithashtu ekziston opsioni pĂ«r tĂ« sinkronizuar QoS me operatorĂ«t e komunikimit jo vetĂ«m mbi bazĂ«n e fushĂ«s L3 DSCP, por edhe mbi bazĂ«n e vlerave L2 CoS, tĂ« cilat mund tĂ« formohen automatikisht nĂ« rrjetin filial nga pajisje tĂ« specializuara — pĂ«r shembull, telefonat IP.

Si dallojnë mundësitë, metodat e identifikimit dhe zbatimi i politikave AppQ?

Politikat DMVPN/PfR:

  • PĂ«rcaktohen nĂ« router-in(e) e filialit qendror (CQ) pĂ«rmes komandave CLI ose shabllonĂ«ve tĂ« konfigurimeve CLI. Krijimi i shabllonĂ«ve CLI kĂ«rkon pĂ«rgatitje dhe njohuri mbi sintaksĂ«n e politikave.

    A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

  • PĂ«rcaktohen globalisht pa mundĂ«si individuale pĂ«r personalizim/nĂ« pĂ«rmbushje tĂ« kĂ«rkesave tĂ« segmenteve tĂ« veçanta tĂ« rrjetit.
  • Krijimi interaktiv i politikave nĂ« ndĂ«rfaqen grafike nuk Ă«shtĂ« parashikuar.
  • Ndjekja e ndryshimeve, trashĂ«gimia, krijimi i disa versioneve tĂ« politikave pĂ«r ndĂ«rprerje tĂ« shpejtĂ« nuk Ă«shtĂ« parashikuar.
  • Shperndahen automatikisht nĂ« router-at e degĂ«ve tĂ« largĂ«ta. NĂ« kĂ«tĂ« rast, pĂ«rdoren tĂ« njĂ«jtat kanale tĂ« komunikimit si pĂ«r transmetimin e tĂ« dhĂ«nave tĂ« pĂ«rdoruesit. NĂ« mungesĂ« tĂ« njĂ« kanali komunikimi midis qendrĂ«s dhe degĂ«s tĂ« largĂ«t, shpĂ«rndarja/modifikimi i politikave nuk mund tĂ« kryhet.
  • Zbatohen nĂ« çdo router dhe kur Ă«shtĂ« e nevojshme modifikojnĂ« rezultatin e protokolleve standarde tĂ« routing, duke pasur njĂ« prioritet mĂ« tĂ« lartĂ«.
  • PĂ«r rastet kur tĂ« gjitha kanalet WAN tĂ« filialit pĂ«rjetojnĂ« humbje tĂ« dukshme tĂ« trafikut, mekanizmat e kompensimit nuk janĂ« parashikuar..

Politikat SD-WAN:

  • PĂ«rcaktohen nĂ« ndĂ«rfaqen grafike vManage pĂ«rmes njĂ« asistenti interaktiv tĂ« shabllonĂ«ve.
  • MbĂ«shtesin krijimin e disa politikave, kopjimin, trashĂ«giminĂ«, kalimin midis politikave nĂ« kohĂ« reale.
  • MbĂ«shtesin personalizimin individual tĂ« politikave pĂ«r segmente tĂ« ndryshme (filialet) tĂ« rrjetit.
  • Shperndahen duke pĂ«rdorur çdo kanal sinjalizimi tĂ« disponueshĂ«m midis kontrolleve dhe routerĂ«ve dhe/ose vSmart — nuk varen drejtpĂ«rdrejt nga lidhshmĂ«ria e planeve tĂ« dhĂ«nave mes routerĂ«ve. SidoqoftĂ«, kĂ«rkohet lidhshmĂ«ria IP midis vetĂ« routerĂ«ve dhe kontrolleve.

    A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

  • PĂ«r rastet kur tĂ« gjitha kanalet e disponueshme tĂ« filialit pĂ«rjetojnĂ« humbje tĂ« dukshme tĂ« tĂ« dhĂ«nave, qĂ« tejkalojnĂ« pragjet e pranueshme pĂ«r aplikacionet kritike, Ă«shtĂ« e mundur pĂ«rdorimi i mekanizmave shtesĂ« qĂ« rrisin besueshmĂ«rinĂ« e transmetimit:
    • FEC (Korrigjimi i Gabimit pĂ«rpara) – pĂ«rdor njĂ« algoritĂ«m tĂ« veçantĂ« tĂ« kodimit mbipĂ«rçues. Kur transmetoni trafik kritik pĂ«rmes kanaleve me njĂ« pĂ«rqindje tĂ« konsiderueshme humbjesh, FEC mund tĂ« aktivizohet automatikisht dhe lejon, sipas nevojĂ«s, rikthimin e pjesĂ«ve tĂ« humbura tĂ« tĂ« dhĂ«nave. Kjo rrit pĂ«rdorimin e bandwidth-it nĂ« mĂ«nyrĂ« tĂ« parĂ«ndĂ«sishme, por rrit ndjeshĂ«m besueshmĂ«rinĂ«.

      A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

    • Duplicimi i rrjedhave tĂ« tĂ« dhĂ«nave – pĂ«rveç FEC, politika mund tĂ« parashikojĂ« duplicimin automatik tĂ« trafikut tĂ« aplikacioneve tĂ« zgjedhura nĂ« rastin e njĂ« niveli shumĂ« mĂ« tĂ« rĂ«ndĂ« tĂ« humbjeve, tĂ« cilat nuk mund tĂ« kompensohen me anĂ« tĂ« FEC. NĂ« kĂ«tĂ« rast, tĂ« dhĂ«nat e zgjedhura do tĂ« transmetohen pĂ«rmes tĂ« gjitha tunelĂ«ve nĂ« drejtim tĂ« filialit-marrĂ«s me njĂ« deduplikim pasues (heqjen e kopjeve tĂ« panevojshme tĂ« paketeve). Mekanizmi rrit ndjeshĂ«m pĂ«rdorimin e kanaleve, por gjithashtu rrit ndjeshĂ«m besueshmĂ«rinĂ« e transmetimit.

Mundësitë Cisco SD-WAN, pa analoge direkte në DMVPN/PfR

Arkitektura e zgjidhjes Cisco SD-WAN në disa raste lejon arritjen e mundësive, realizimi i të cilave brenda DMVPN/PfR është ose jashtëzakonisht e vështirë, ose e papërshtatshme për shkak të burimeve të nevojshme, ose në fakt e pamundur. Le të shqyrtojmë ato që janë më interesante prej tyre:

Inxhinieria e Trafikut (TE)

TE përfshin mekanizma që lejojnë devijimin e trafikut nga rruga standarde, të formuar nga protokollet e routing. TE shpesh përdoret për të siguruar disponueshmërinë e lartë të shërbimeve rrjetërore, për shkak të aftësisë për të shkuar shpejt dhe/ose paraprakisht në trafikun e rëndësishëm në një rrugë alternative (jo të ndërthurrur), me qëllim sigurimin e një cilësie më të mirë shërbimi ose shpejtësisë së rikuperimit në rast të dështimit në rrugën kryesore.

Sfidha e realizimit tĂ« TE qĂ«ndron nĂ« nevojĂ«n pĂ«r tĂ« pĂ«rllogaritur dhe rezervuar (kontrolluar) paraprakisht njĂ« rrugĂ« alternative. NĂ« rrjetet MPLS tĂ« operatosve tĂ« komunikacionit, ky problem zgjidhet duke pĂ«rdorur teknologji si MPLS Traffic-Engineering me zgjerime tĂ« protokolleve IGP dhe protokollit RSVP. Gjithashtu, sĂ« fundmi, teknologjia Segment Routing po fiton gjithnjĂ« e mĂ« shumĂ« popullaritet, e cila Ă«shtĂ« mĂ« e optimizuar pĂ«r konfigurim dhe orkestrim tĂ« centralizuar. NĂ« rrjetet klasike WAN, kĂ«to teknologji, zakonisht, nuk janĂ« tĂ« pranishme ose janĂ« tĂ« limituara nĂ« pĂ«rdorimin e mekanizmave hop-by-hop si Policy-Based Routing (PBR), tĂ« cilat kanĂ« aftĂ«sinĂ« tĂ« drejtojnĂ« trafik, por e realizojnĂ« kĂ«tĂ« nĂ« çdo router veçmas – pa marrĂ« parasysh gjendjen e pĂ«rgjithshme tĂ« rrjetit ose rezultatet e PBR nĂ« hapat e mĂ«parshĂ«m ose tĂ« mĂ«vonshĂ«m. Rezultati i pĂ«rdorimit tĂ« kĂ«tyre varianteve TE Ă«shtĂ« i dhimbshĂ«m - MPLS TE, pĂ«r shkak tĂ« kompleksitetit tĂ« konfigurimit dhe operimit, zakonisht pĂ«rdoret vetĂ«m nĂ« pjesĂ«n mĂ« kritike tĂ« rrjetit (nĂ« thelb), ndĂ«rsa PBR pĂ«rdoret nĂ« router tĂ« veçuar pa mundĂ«sinĂ« pĂ«r tĂ« formuar njĂ« politikĂ« tĂ« vetme PBR nĂ« tĂ« gjithĂ« rrjetin. Kjo i referohet gjithashtu rrjeteve tĂ« bazuara nĂ« DMVPN.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

SD-WAN nĂ« kĂ«tĂ« drejtim ofron njĂ« zgjidhje shumĂ« mĂ« elegante, e cila jo vetĂ«m qĂ« Ă«shtĂ« e lehtĂ« pĂ«r tu konfigururar, por gjithashtu shkallĂ«zohet nĂ« mĂ«nyrĂ« tĂ« konsiderueshme mĂ« mirĂ«. Kjo Ă«shtĂ« rezultat i arkitekturave tĂ« pĂ«rdorura control-plane dhe policy-plane. Implementimi i policy-plane nĂ« SD-WAN lejon pĂ«rcaktimin qendror tĂ« politikĂ«s TE – cili trafik Ă«shtĂ« i interesuar? pĂ«r cilat VPN? pĂ«rmes cilave nyje/tuneli duhet ose ndryshe ndalohet tĂ« formohet njĂ« rrugĂ« alternative? Nga ana tjetĂ«r, centralizimi i menaxhimit tĂ« control-plane mbi bazĂ«n e kontrolerĂ«ve vSmart lejon modifikimin e rezultateve tĂ« rrugĂ«zimit, pa pasur nevojĂ« pĂ«r konfigurime tĂ« pajisjeve tĂ« veçanta – routerat tashmĂ« shohin vetĂ«m rezultatin e logjikĂ«s qĂ« Ă«shtĂ« formuar nĂ« ndĂ«rfaqen vManage dhe Ă«shtĂ« dĂ«rguar pĂ«r aplikim nĂ« vSmart.

Service-chaining (Zinxhirët e shërbimeve)

Formimi i zinxhirëve të shërbimeve është një detyrë edhe më e punës intensive në rrugëzimin klasik, sesa mekanizmi i përshkruar tashmë Traffic-Engineering. Sepse në këtë rast, është e nevojshme të formohet jo vetëm një rrugë e veçantë për një aplikacion të caktuar rrjet, por gjithashtu të sigurohet mundësia për të derdhur trafikun nga rrjeti në nyje të caktuara (ose në të gjitha) të rrjetit SD-WAN për të trajtuar me një aplikacion ose shërbim të veçantë (MSE, Balancimi, Cache, Inspektimi i trafikut etj.). Në këtë proces, duhet të ketë mundësinë për të kontrolluar gjendjen e këtyre shërbimeve të jashtme, për të parandaluar situatat e black-holing, si dhe duhen mekanizma që lejojnë vendosjen e këtyre shërbimeve të jashtme të ngjashme në lokacione të ndryshme gjeo-lokale me mundësinë që rrjeti të zgjedhë automatikisht nyjën më optimale të shërbimit për trajtimin e trafikut të degës së caktuar. Në rastin e Cisco SD-WAN, është mjaft e lehtë të arrihet kjo, duke krijuar një politikë qendrore përkatëse, e cila "ngjit" të gjitha aspektet e zinxhirit të shërbimit të synuar në një njësi dhe ndërron automatikisht logjikën e data-plane dhe control-plane vetëm aty dhe atëherë ku është e nevojshme.

A do ta heqë Cisco SD-WAN degën ku qëndron DMVPN?

Aftësia për të formuar një përpunim gjeo-ndarë të trafikut të llojeve të zgjedhura të aplikacioneve në një renditje të caktuar në pajisje të specializuara (por që nuk kanë lidhje me rrjetin SD-WAN vetë) është, ndoshta, demonstrimi më i qartë i përparësive të Cisco SD-WAN ndaj teknologjive klasike dhe madje disa zgjidhjeve alternative të SD-WAN nga prodhues të tjerë.

ÇfarĂ« doli pĂ«rfundimisht?

Sigurisht, edhe DMVPN (në bashkëpunim ose pa Performance Routing) dhe Cisco SD-WAN zgjidhin në fund të fundit detyra shumë të ngjashme në lidhje me rrjetin WAN të shpërndarë të organizatës. Ndërkohë, dallimet e rëndësishme arkitekturore dhe funksionale të teknologjisë Cisco SD-WAN e çojnë procesin e zgjidhjes së këtyre detyrave në një nivel cilësor tjetër. Në përmbledhje, mund të theksohen këto ndryshime të rëndësishme midis teknologjive SD-WAN dhe DMVPN/PfR:

  • DMVPN/PfR nĂ« pĂ«rgjithĂ«si pĂ«rdorin teknologji tĂ« provuara me kohĂ« pĂ«r ndĂ«rtimin e rrjeteve VPN tĂ« mbivendosur dhe nĂ« pjesĂ«n e data-plane janĂ« tĂ« ngjashme me teknologjinĂ« mĂ« moderne SD-WAN, megjithatĂ«, ka disa kufizime nĂ« formĂ«n e konfigurimit tĂ« detyrueshĂ«m statik tĂ« routerave dhe zgjedhja e topologjive Ă«shtĂ« e limituar nĂ« Hub-n-Spoke. NĂ« anĂ«n tjetĂ«r, DMVPN/PfR kanĂ« disa funksionalitete qĂ« deri tani nuk janĂ« tĂ« disponueshme brenda SD-WAN (fjalĂ« Ă«shtĂ« pĂ«r per-application BFD).
  • NĂ« kuadĂ«r tĂ« teknologjisĂ« control-plane, ndĂ«rlikimet janĂ« tĂ«rĂ«sisht tĂ« ndryshme. Duke marrĂ« parasysh pĂ«rpunimin e centralizuar tĂ« protokolleve sinjalizuese, SD-WAN lejon, sidomos, tĂ« zvogĂ«lojĂ« ndjeshĂ«m fushat e dĂ«shtimit dhe tĂ« "dgjeg" procesin e transferimit tĂ« trafikut tĂ« pĂ«rdoruesit nga ndĂ«rveprimi sinjalizues – njĂ« mungesĂ« pĂ«rkohshme e kontrolluesve nuk ndikon nĂ« mundĂ«sinĂ« e transferimit tĂ« trafikut tĂ« pĂ«rdoruesit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, njĂ« mungesĂ« pĂ«rkohshme e ndonjĂ« filiali (pĂ«rfshirĂ« qendrorin) nuk ndikon nĂ« mundĂ«sinĂ« qĂ« filialet e tjera tĂ« ndĂ«rveprojnĂ« me njĂ«ra-tjetrĂ«n dhe me kontrolluesit.
  • Arkitektura e formimit dhe aplikimit tĂ« politikave pĂ«r menaxhimin e trafikut nĂ« rastin e SD-WAN gjithashtu tejkalon atĂ« nĂ« DMVPN/PfR – rezerva gjeografike janĂ« implementuar ndjeshĂ«m mĂ« mirĂ«, nuk ka lidhje me Hub-in, mĂ« shumĂ« mundĂ«si pĂ«r konfigurim tĂ« avancuar tĂ« politikave, lista e skenarĂ«ve tĂ« menaxhimit tĂ« trafikut gjithashtu Ă«shtĂ« ndjeshĂ«m mĂ« e madhe.
  • Procesi i orkestrimit tĂ« zgjidhjes Ă«shtĂ« gjithashtu ndjeshĂ«m i ndryshĂ«m. DMVPN supozon ekzistencĂ«n e parametrave tĂ« njohur paraprakisht, tĂ« cilĂ«t duhet tĂ« pasqyrohen ndonjĂ«herĂ« nĂ« konfigurim, çka e kufizon disi fleksibilitetin e zgjidhjes dhe mundĂ«sinĂ« e ndryshimeve dinamik. Nga ana tjetĂ«r, SD-WAN Ă«shtĂ« i bazuar nĂ« parimin se nĂ« momentin fillestar tĂ« lidhjes, router-i "nuk di asgjĂ«" rreth kontrolluesve tĂ« tij, por di "kĂ« tĂ« pyet" – kjo Ă«shtĂ« e mjaftueshme jo vetĂ«m pĂ«r tĂ« vendosur automatikisht lidhjen me kontrolluesit, por edhe pĂ«r tĂ« formuar automatikisht njĂ« topologji tĂ« plotĂ« tĂ« pĂ«rhapjes sĂ« dhĂ«nave, e cila mund tĂ« konfigurohet/ndryshohet fleksibĂ«l mĂ« pas me anĂ« tĂ« politikave.
  • NĂ« aspektin e menaxhimit tĂ« centralizuar, automatizimit dhe monitorimit, SD-WAN parashikohet tĂ« tejkalojĂ« mundĂ«sitĂ« e DMVPN/PfR, tĂ« cilat u zhvilluan nĂ«pĂ«rmjet teknologjive klasike dhe nĂ« njĂ« masĂ« tĂ« madhe mbĂ«shteten nĂ« komandĂ«n e linjĂ«s sĂ« komandĂ«s (CLI) dhe pĂ«rdorimin e sistemeve NMS tĂ« bazuara nĂ« shabllone.
  • NĂ« SD-WAN, krahasuar me DMVPN, kĂ«rkesat e sigurisĂ« kanĂ« arritur njĂ« nivel tjetĂ«r cilĂ«sor. Parimet kryesore – besueshmĂ«ria zero, shkallĂ«zueshmĂ«ria dhe autentifikimi me dy faktorĂ«.

Nga këto përfundime të thjeshta, mund të krijohet një përshtypje e gabuar se krijimi i një rrjeti mbi bazën e DMVPN/PfR ka humbur sot çdo aktualitet. Kjo sigurisht nuk është krejt saktë. Për shembull, në rastet kur në rrjet përdoren shumë pajisje të vjetra dhe nuk ka mundësi për t'i zëvendësuar ato, DMVPN mund të lejojë bashkimin e pajisjeve "të vjetra" dhe "të reja" në një rrjet gjeo-distribuar me shumë nga përfitimet e përmendura më lart.

Nga ana tjetĂ«r, duhet tĂ« mbahet mend se tĂ« gjithĂ« routerĂ«t korporativĂ« aktualĂ« tĂ« Cisco, tĂ« bazuar nĂ« IOS XE (ISR 1000, ISR 4000, ASR 1000, CSR 1000v) sot mbĂ«shtesin çdo mod tĂ« funksionimit – dhe ruterimin klasik, dhe DMVPN, dhe SD-WAN – zgjedhja pĂ«rcaktohet nga nevojat aktuale dhe kuptimi se nĂ« çdo moment nĂ« atĂ« pajisje tĂ« njĂ«jtĂ« mund tĂ« fillohet tĂ« shkohet drejt njĂ« teknologjie mĂ« tĂ« avancuar.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster