QĂ« nga gushti 2017, kur kompania Cisco bleu kompaninĂ« Viptela, teknologjia kryesore e ofruar pĂ«r organizimin e rrjeteve tĂ« shpĂ«rndara tĂ« korporatave u bĂ« Cisco SD-WAN. NĂ« tre vitet e fundit, teknologjia SD-WAN ka pĂ«rjetuar shumĂ« ndryshime, si nĂ« cilĂ«si ashtu edhe nĂ« sasi. KĂ«shtu mundĂ«sitĂ« funksionale janĂ« zgjeruar ndjeshĂ«m dhe ka ardhur mbĂ«shtetje pĂ«r routerat klasikĂ« tĂ« serive Cisco ISR 1000, ISR 4000, ASR 1000 dhe virtual CSR 1000v. MegjithatĂ«, shumĂ« klientĂ« dhe partnerĂ« tĂ« Cisco vazhdojnĂ« tĂ« pyesin â çfarĂ« dallimesh ka Cisco SD-WAN nga qasjet e njohura tĂ« bazuara nĂ« teknologji si Cisco DMVPN dhe Cisco Performance Routing dhe sa tĂ« rĂ«ndĂ«sishme janĂ« kĂ«to dallime?
KĂ«tu duhet theksuar se para se tĂ« shfaqej SD-WAN nĂ« portofolin e Cisco, DMVPN sĂ« bashku me PfR pĂ«rbĂ«nin njĂ« pjesĂ« kyçe nĂ« arkitekturĂ«n Cisco IWAN (Intelligent WAN), e cila nga ana e saj ishte paraardhĂ«si i teknologjisĂ« plotĂ«suese SD-WAN. Edhe pse ka ngjashmĂ«ri nĂ« detyrat qĂ« zgjidhen dhe metodat e zgjidhjes, IWAN nuk arriti tĂ« kishte nivelin e nevojshĂ«m tĂ« automatizimit, fleksibilitetit dhe shkallĂ«zueshmĂ«risĂ« pĂ«r SD-WAN dhe me kalimin e kohĂ«s, zhvillimi i IWAN u zvogĂ«lua ndjeshĂ«m. MegjithatĂ«, teknologjitĂ« qĂ« e pĂ«rbĂ«jnĂ« IWAN nuk janĂ« zhdukur, dhe shumĂ« klientĂ« vazhdojnĂ« tâi pĂ«rdorin ato me sukses, pĂ«rfshirĂ« nĂ« pajisjet moderne. KĂ«shtu, Ă«shtĂ« krijuar njĂ« situatĂ« interesante â e njĂ«jta pajisje Cisco mund tĂ« zgjedhĂ« teknologjinĂ« mĂ« tĂ« pĂ«rshtatshme pĂ«r ndĂ«rtimin e WAN (klasike, DMVPN+PfR ose SD-WAN) sipas kĂ«rkesave dhe pritshmĂ«rive tĂ« klientĂ«ve.
Ky artikull nuk ka si qĂ«llim tĂ« trajtojĂ« nĂ« detaje tĂ« gjitha karakteristikat e teknologjive Cisco SD-WAN dhe DMVPN (sĂ« bashku ose pa Performance Routing) â pĂ«r kĂ«tĂ« ekziston njĂ« sasi e madhe dokumentesh dhe materialesh tĂ« disponueshme. qĂ«llimi kryesor Ă«shtĂ« tĂ« pĂ«rpiqemi tĂ« vlerĂ«sojmĂ« dallimet kryesore midis kĂ«tyre teknologjive. Por pĂ«rpara se tĂ« kalojmĂ« nĂ« diskutimin e kĂ«tyre dallimeve, le tĂ« kujtojmĂ« shkurtimisht teknologjitĂ« nĂ« vetvete.
ĂfarĂ« Ă«shtĂ« Cisco DMVPN dhe pĂ«rse pĂ«rdoret?
Cisco DMVPN zgjidh problemin e lidhjes dinamike (=me shkallĂ«zim) tĂ« rrjetit tĂ« degĂ«ve tĂ« largĂ«ta me rrjetin e zyrĂ«s qendrore tĂ« kompanisĂ« duke pĂ«rdorur tipe tĂ« ndryshme tĂ« kanaleve tĂ« komunikimit, pĂ«rfshirĂ« Internetin (= me enkriptimin e kanalit tĂ« komunikimit). Kjo realizohet teknikisht duke krijuar njĂ« rrjet tĂ« virtualizuar tĂ« klasĂ«s L3 VPN nĂ« modin pikĂ« â shumĂ« pika (point-to-multipoint) me njĂ« topologji logjike tĂ« tipit 'Ylli' (Hub-n-Spoke). PĂ«r kĂ«tĂ«, DMVPN pĂ«rdor njĂ« kombinim tĂ« teknologjive si:
- IP routing
- Tunellet Multipoint GRE (mGRE)
- Protokolli i Zgjidhjes së Njutës (NHRP)
- Profillet e kriptimit IPSec

Cilat janë përfitimet kryesore të Cisco DMVPN krahasuar me routing-un klasik duke përdorur kanale MPLS VPN?
- Për krijimin e rrjetit ndërfilial është e mundur të përdoren çdo lloj kanali komunikimi - çdo gjë që mundëson lidhjen IP mes degëve, dhe në të njëjtën kohë trafik duhet të enkriptohet (ku është e nevojshme) dhe të barazohet (ku është e mundur)
- Krijohet automatikisht një topologji e plotë ndërlidhëse mes degëve. Në këtë mënyrë, midis degës qendrore dhe degëve të largëta - tunellet janë statike, ndërsa mes degëve të largëta - tunellet janë dinamike sipas kërkesës (kur ka trafik)
- Në routerat e degëve qendrore dhe të largëta ka një konfigurim të njëtrajtshëm me saktësi deri te IP-adresave ndërfaqet. Falë përdorimit të mGRE nuk ka nevojë për konfigurimin individual të dhjetëra, qindrave ose madje mijëra tunelesh. Si pasojë, shkallëzueshmëri e kënaqshme në dizajn të duhur.
ĂfarĂ« Ă«shtĂ« Cisco Performance Routing dhe pĂ«rse pĂ«rdoret?
Kur pĂ«rdoret DMVPN nĂ« rrjetin ndĂ«rfilial, mbetet njĂ« pyetje shumĂ« e rĂ«ndĂ«sishme â si tĂ« vlerĂ«sohet nĂ« mĂ«nyrĂ« dinamike gjendja e çdo tuneli DMVPN nĂ« lidhje me pĂ«rputhshmĂ«rinĂ« me kĂ«rkesat e trafikut kritik pĂ«r organizatĂ«n tonĂ« dhe, pĂ«rsĂ«ri nĂ« bazĂ« tĂ« kĂ«saj vlerĂ«simi, tĂ« merret njĂ« vendim dinamik pĂ«r rimarshtrimin? Problemi Ă«shtĂ« se DMVPN nĂ« kĂ«tĂ« aspekt nuk dallon shumĂ« nga routing-u klasik â mĂ« e mira qĂ« mund tĂ« bĂ«jĂ« Ă«shtĂ« tĂ« vendosĂ« mekanizmat QoS qĂ« lejojnĂ« prioritarizimin e trafikut nĂ« drejtim tĂ« daljes, por nuk janĂ« nĂ« gjendje tĂ« shqyrtojnĂ« gjendjen e tĂ«rĂ« rrugĂ«s nĂ« njĂ« moment tĂ« caktuar.
Dhe çfarĂ« bĂ«ni nĂ«se kanali degradohet pjesĂ«risht dhe jo plotĂ«sisht â si ta zbulojmĂ« dhe e vlerĂ«sojmĂ« kĂ«tĂ«? DMVPN vetĂ« nuk e bĂ«n kĂ«tĂ«. Duke pasur parasysh se kanalet qĂ« lidhin degĂ«t mund tĂ« kalojnĂ« pĂ«rmes operatorĂ«ve tĂ« ndryshĂ«m tĂ« komunikimit, duke pĂ«rdorur teknologji tĂ« ndryshme, ky problem bĂ«het shumĂ« i ndĂ«rlikuar. Dhe kĂ«tu ndihmon teknologjia e Cisco Performance Routing, e cila deri nĂ« atĂ« kohĂ« kishte pĂ«rjetuar disa faza tĂ« zhvillimit.

Detyra e Cisco Performance Routing (PfR) qëndron në matjen e gjendjes së rrugëve (tunelave) përkalimit të trafikut bazuar në metrika kyçe, të rëndësishme për aplikacionet rrjetë. vonim, variacioni i vonesës (jitter) dhe humbjet e paketeve (në përqindje).Përveç kësaj, mund të matet dhe brezi i përdorur. Këto matje realizohen sa më afër realitetit që është e mundur dhe justifikueshme, dhe rezultati i këtyre matjeve lejon që routeri në përdorim të PfR të marrë vendime dinamike për nevojën për të ndryshuar rrugën e llojit të caktuar të trafikut.
Prandaj, një përshkrim i shkurtër i kombinimit DMVPN/PfR është si vijon:
- Lejëoni klientin të përdorë çdo tip kanali komunikimi në rrjetin WAN.
- Siguroni cilësinë më të lartë të mundshme për aplikacionet e rëndësishme në këto kanale.
ĂfarĂ« Ă«shtĂ« Cisco SD-WAN?
Cisco SD-WAN është një teknologji e cila përdor qasjen SDN për krijimin dhe funksionimin e rrjetit WAN të organizatës. Kjo përfshin përdorimin e controller-ëve (elementëve programorë) që ofrojnë orkestrimin qendror dhe konfigurimin automatizuar të të gjitha komponenteve të zgjidhjes. Në dallim nga SDN-i kanonik (në stilin Clean Slate), në Cisco SD-WAN përdoren disa lloje controller-ësh, secili me rolin e tij - kjo është bërë me qëllim për të siguruar shkallëzim më të mirë dhe geo-redundancë.

Në rastin e SD-WAN, detyra e përdorimit të çdo lloji kanali dhe siguria e funksionimit të aplikacioneve biznesore mbetet, por kërkesat për automatizim, shkallëzim, siguri dhe fleksibilitet për këtë rrjet zgjerohen.
Diskutimi i dallimeve
Nëse tani fillojmë të analizojmë dallimet e këtyre teknologjive, ato do të bien në njërën nga kategoritë:
- Dallimet arkitektonike - si janë shpërndarë funksionet nëpër komponente të ndryshme të zgjidhjes, si është organizuar bashkëpunimi i këtyre komponenteve dhe si ndikon kjo në mundësitë dhe fleksibilitetin e teknologjisë?
- Funksionet funksionale - çfarë mundet një teknologji, të cilën tjetra nuk e mund dot? Dhe a është kjo e rëndësishme?
Në çfarë përbëhen dallimet arkitektonike dhe a janë ato kaq të rëndësishme?
Në secilën nga teknologjitë e përmendura ka shumë 'këmbëngulëse', të cilët kanë rol të ndryshëm, por gjithashtu parime të ndryshme bashkëpunimi midis tyre. Nga sa janë menduar këto parime, varet direkt shkallëzimi i zgjidhjes, qëndrueshmëria e saj dhe efikasiteti i përgjithshëm.
Le të shqyrtojmë aspektet e ndryshme të arkitekturës më në detaje:
Data-plane - pjesa e zgjidhjes që është përgjegjëse për transmetimin e trafikut të përdoruesve midis burimit dhe marrësit. Në DMVPN dhe SD-WAN, kjo realizohet në përgjithësi në të njëjtën mënyrë në routerët përmes tunelave Multipoint GRE. Dallimi qëndron në atë se si formohet grupi i nevojshëm i parametrave të këtyre tunelave:
- në DMVPN/PfR - është një hierarki dy-nivelash e nodave me një topologji të tipit 'Yll' ose Hub-n-Spoke. Konfigurimi statik i Hub-it dhe lidhja statike e Spoke me Hub-in janë të detyrueshme, si dhe bashkëpunimi nëpërmjet protokollit NHRP për formimin e lidhshmërisë data-plane. Si pasojë, ndryshimet në Hub- janë shumë të vështira, të tilla si ndryshimi/lidhja e kanaleve të reja WAN ose ndryshimi i parametrave të atyre ekzistuesve.
- në SD-WAN - është një model plotësisht dinamik për zbulimin e parametrave të tunelave të vendosura me mbështetje nga control-plane (protokolli OMP) dhe orchestration-plane (interaksioni me controller-in vBond për detyra zbulimi të controller-ëve dhe NAT traversal). Në këtë rast, topologjitë mund të jenë çfarëdo, duke përfshirë hierarkike. Brenda topologjisë së vendosur të tunelave, është e mundur një konfigurim fleksibël i topologjisë logjike në çdo VPN (VRF) të veçantë.

Control-plane - funksionet e shkëmbimit, filtrimin dhe modifikimin e informacionit të rrugëve dhe të tjerë midis komponenteve të zgjidhjes.
- në DMVPN/PfR - realizohet vetëm midis routerëve Hub dhe Spoke. Shkëmbimi direkt i informacionit të rrugëve midis Spoke nuk është i mundur. Si rezultat, pa një Hub funksional, nuk mund të funksionojë control-plane dhe data-plane, që imponon kërkesa shtesë për disponueshmërinë e lartë të Hub-it, të cilat nuk mund të përmbushen gjithmonë.
- nĂ« SD-WAN â control-plane nuk i realizohet kurrĂ« direkt mes ruterĂ«ve â interaksioni ndodh mbi bazĂ«n e protokollit OMP dhe patjetĂ«r realizohet pĂ«rmes njĂ« tipi tĂ« veçantĂ« tĂ« kontrolluesit vSmart, qĂ« siguron mundĂ«sinĂ« e balancimit, geo-rezervimit dhe menaxhimit qendror tĂ« ngarkesave tĂ« sinjalit. NjĂ« veçori tjetĂ«r e protokollit OMP Ă«shtĂ« qĂ«ndrueshmĂ«ria e tij e lartĂ« ndaj humbjeve dhe pavarĂ«sia nga shpejtĂ«sia e kanaleve tĂ« komunikimit me kontrolluesit (brenda kufijve tĂ« arsyeshĂ«m, sigurisht). Kjo gjithashtu lejon vendosjen e kontrolluesve SD-WAN nĂ« cloud publik ose privat me qasje pĂ«rmes Internetit.

Policy-plane â pjesa e zgjidhjes qĂ« Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r pĂ«rcaktimin, shpĂ«rndarjen dhe zbatimin e politikave tĂ« menaxhimit tĂ« trafikut nĂ« rrjetin e shpĂ«rndarĂ«.
- DMVPN â nĂ« fakt kufizohet nĂ« politikat e cilĂ«sisĂ« sĂ« shĂ«rbimit (QoS), qĂ« janĂ« tĂ« konfigurueshme individualisht nĂ« çdo ruter pĂ«rmes CLI ose shablloneve tĂ« InfrastrukturĂ«s Prime.
- DMVPN/PfR â politikat PfR formohen nĂ« ruterin qendror Master Controller (MC) pĂ«rmes CLI dhe mĂ« pas shpĂ«rndahen automatikisht nĂ« MC tĂ« filialeve. NĂ« kĂ«tĂ« proces pĂ«rdoren tĂ« njĂ«jtat rrugĂ« pĂ«r transferimin e politikave si pĂ«r data-plane. Nuk ka mundĂ«si tĂ« ndahen shkĂ«mbimet e politikave, informacionit tĂ« ĐŒĐ°ŃŃŃŃt e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve. ShpĂ«rndarja e politikave kĂ«rkon domosdoshmĂ«rinĂ« e lidhjes IP midis Hub dhe Spoke. Funksioni MC mund tĂ« bashkohet me ruterin DMVPN nĂ«se Ă«shtĂ« e nevojshme. PĂ«r ndihmĂ« (por jo e kĂ«rkuar) mund tĂ« pĂ«rdoren shabllone tĂ« InfrastrukturĂ«s Prime pĂ«r formimin qendror tĂ« politikave. NjĂ« veçori e rĂ«ndĂ«sishme Ă«shtĂ« qĂ« politika formohet globalisht nĂ« tĂ« gjithĂ« rrjetin nĂ« mĂ«nyrĂ« tĂ« barabartĂ« â politika individuale pĂ«r segmente tĂ« veçanta nuk mbĂ«shtetet.
- SD-WAN â politikatat e menaxhimit tĂ« trafikut dhe cilĂ«sisĂ« sĂ« shĂ«rbimit pĂ«rcaktohen qendrorisht pĂ«rmes ndĂ«rfaqes grafike Cisco vManage, e cila Ă«shtĂ« e aksesueshme edhe pĂ«rmes Internetit (nĂ«se Ă«shtĂ« e nevojshme). Ato shpĂ«rndahen pĂ«rmes kanaleve tĂ« sinjalit drejtpĂ«rdrejt ose nĂ« mĂ«nyrĂ« tĂ« tĂ«rthortĂ« pĂ«rmes kontrolluesve vSmart (varet nga lloji i politikĂ«s). Ato nuk varen nga lidhshmĂ«ria e data-plane midis ruterĂ«ve, pasi pĂ«rdorin tĂ« gjitha rrugĂ«t e disponueshme pĂ«r transferimin e trafikut midis kontrolluesit dhe ruterit.
PĂ«r segmente tĂ« ndryshme tĂ« rrjetit, Ă«shtĂ« e mundur formimi fleksibĂ«l i politikave tĂ« ndryshme â sfera e aplikimit tĂ« politikĂ«s pĂ«rcaktohet nga shumĂ« identifikues unikĂ« qĂ« parashikohen nĂ« zgjidhje â numri i filialeve, lloji i aplikacionit, drejtimi i lĂ«vizjes sĂ« trafikut etj.

Orchestration-plane â mekanizmat qĂ« lejojnĂ« komponentĂ«t tĂ« zbulojnĂ« dinamikisht njĂ«ri-tjetrin, tĂ« konfigurojnĂ« dhe tĂ« koordinojnĂ« ndĂ«rveprimin e mĂ«passhĂ«m.
- në DMVPN/PfR zbulesa reciproke e ruterëve bazohet në konfigurimin statik të pajisjeve Hub dhe konfigurimin e duhur të pajisjeve Spoke. Zbulesa dinamike ndodh vetëm për Spoke, i cili raporton parametrat e lidhjes së tij në pajisjen Hub, e cila gjithashtu është futur paraprakisht në konfigurimin e Spoke. Pa lidhshmërinë IP të Spoke me të paktën një Hub, nuk është e mundur të formohet as data-plane as control-plane.
- në SD-WAN orkestrimi i komponentëve të zgjidhjes ndodh përmes kontrolluesit vBond, me të cilin çdo komponent (ruterët dhe kontrolluesit vManage/vSmart) duhet të krijojë më parë lidhshmërinë IP.
Fillimisht, komponentĂ«t nuk dinĂ« pĂ«r parametrat e lidhjes sĂ« njĂ«ri-tjetrit â pĂ«r kĂ«tĂ« ata kanĂ« pĂ«r tĂ« nevojitur njĂ« ndĂ«rmjetĂ«s-orkestrues vBond. Parimi i pĂ«rgjithshĂ«m Ă«shtĂ« â çdo komponent nĂ« fazĂ«n fillestare merr informacion (automatikisht ose statikisht) vetĂ«m pĂ«r parametrat e lidhjes me vBond, pastaj vBond e informon ruterin pĂ«r kontrolluesit vManage dhe vSmart (tĂ« zbuluar mĂ« parĂ«), gjĂ« qĂ« bĂ«n tĂ« mundur krijimin automatik tĂ« tĂ« gjitha lidhjeve tĂ« nevojshme tĂ« sinjalit.
Hapi tjetër është që ruterit të ri i jepet informacion mbi ruterët e tjerë në rrjet përmes shkëmbimit OMP me kontrolluesin vSmart. Në këtë mënyrë, një ruter që fillimisht nuk di asgjë për parametrat e rrjetit mund të zbulojë dhe lidhet automatikisht me kontrolluesit dhe më pas gjithashtu të zbulojë dhe të formojë lidhshmërinë me ruterët e tjerë. Në këtë rast, parametrat e lidhjeve të të gjithë komponentëve fillimisht nuk dihen dhe gjatë procesit të funksionimit mund të ndryshojnë.

Management-plane â pjesa e zgjidhjes qĂ« siguron menaxhim dhe monitorim qendror.
- DMVPN/PfR â nuk parashikohet njĂ« zgjidhje tĂ« specializuar pĂ«r management-plane. PĂ«r automatizimin dhe monitorimin bazik, mund tĂ« pĂ«rdoren produkte si Cisco Prime Infrastructure. Ădo ruter ka mundĂ«sinĂ« e menaxhimit pĂ«rmes komandĂ«s sĂ« linjĂ«s CLI. Integrimet me sistemet e jashtme pĂ«rmes API nuk parashikohen.
- SD-WAN â tĂ« gjitha ndĂ«rveprimet dhe monitorimi i zakonshĂ«m realizohet centralisht pĂ«rmes ndĂ«rfaqes grafike tĂ« kontrollit vManage. TĂ« gjitha mundĂ«sitĂ« e zgjidhjes, pa pĂ«rjashtim, janĂ« tĂ« disponueshme pĂ«r konfigurim pĂ«rmes vManage, si dhe pĂ«rmes bibliotekĂ«s sĂ« dokumentuar tĂ« ndĂ«rfaqes sĂ« programimit REST API.
TĂ« gjitha konfigurimet e rrjetit SD-WAN nĂ« vManage pĂ«rqendrohen nĂ« dy konstruktet kryesore â formimi i template-ve tĂ« pajisjeve (Device Template) dhe formimi i politikĂ«s, e cila pĂ«rcakton logjikĂ«n e funksionimit tĂ« rrjetit dhe pĂ«rpunimit tĂ« trafikut. NdĂ«rkohĂ«, vManage, duke transmetuar politikĂ«n e formuar nga administratorĂ«t, pĂ«rzgjedh automatikisht cilat ndryshime dhe nĂ« cilat pajisje/kontrollues individuale duhet tĂ« realizohen, gjĂ« qĂ« e rrit ndjeshĂ«m efikasitetin dhe shkallĂ«zueshmĂ«rinĂ« e zgjidhjes.
Përmes ndërfaqes vManage, është e mundur jo vetëm konfigurimi i zgjidhjes Cisco SD-WAN, por gjithashtu monitorimi i plotë i gjendjes së të gjitha komponenteve të zgjidhjes, deri në gjendjen aktuale të metrikeve të tunelëve individualë dhe statistikën e përdorimit të aplikacioneve të ndryshme në bazë të analizës DPI.
PavarĂ«sisht centralizimit tĂ« ndĂ«rveprimit, tĂ« gjitha komponentĂ«t (kontrolluesit dhe ruterĂ«t) disponojnĂ« gjithashtu njĂ« terminal tĂ« plotĂ« CLI, i cili nevojitet nĂ« fazĂ«n e implementimit ose nĂ« rast situatash tĂ« jashtzakonshme pĂ«r diagnostikim lokal. NĂ« modalitetin e zakonshĂ«m (me prani tĂ« kanalit sinjalizues midis komponentĂ«ve), nĂ« ruterĂ«t, terminali Ă«shtĂ« i disponueshĂ«m vetĂ«m pĂ«r diagnostikim dhe nuk Ă«shtĂ« i disponueshĂ«m pĂ«r ndryshime lokale, gjĂ« qĂ« garanton sigurinĂ« lokale dhe burimin e vetĂ«m tĂ« ndryshimeve nĂ« njĂ« rrjet tĂ« tillĂ« â vManage.
Siguria e integruar â kĂ«tu duhet tĂ« flitet jo vetĂ«m pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve gjatĂ« transmetimit nĂ« kanale tĂ« hapura, por gjithashtu pĂ«r sigurinĂ« e pĂ«rgjithshme tĂ« rrjetit WAN mbi bazĂ«n e teknologjisĂ« sĂ« zgjedhur.
- në DMVPN/PfR është parashikuar mundësia e enkriptimit të të dhënave të përdoruesve dhe protokolleve të sinjalizimit. Me përdorimin e modeleve të caktuara të ruterëve, janë gjithashtu të disponueshme funksionalitete të firewall-it me inspektim të trafikut, IPS/IDS. Ekziston mundësia e segmentimit të rrjeteve të degëve duke përdorur VRF. Ka mundësi autentifikimi (një-faktor) të protokolleve të kontrollit.
MegjithatĂ«, ruterĂ«t e largĂ«t konsiderohen si elementĂ« tĂ« besueshĂ«m tĂ« rrjetit â dmth. nuk parashikohen dhe nuk merret parasysh rastet e komprometimit fizik tĂ« pajisjeve individuale dhe mundĂ«sia e qasjeve tĂ« paautorizuara nĂ« to, nuk ekziston autentifikimi me dy faktorĂ« pĂ«r komponentĂ«t e zgjidhjes, gjĂ« qĂ« nĂ« rastin e njĂ« rrjeti tĂ« shpĂ«rndarĂ« gjeografikisht mund tĂ« ketĂ« rreziqe tĂ« konsiderueshme shtesĂ«.
- nĂ« SD-WAN nĂ« pĂ«rputhje me DMVPN Ă«shtĂ« parashikuar mundĂ«sia e enkriptimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve, por me funksionalitete tĂ« zgjeruara tĂ« sigurisĂ« sĂ« rrjetit dhe segmentim L3/VRF (MĂE, IPS/IDS, filtrimi i URL-ve, filtrimi DNS, AMP/TG, SASE, TLS/SSL proxy etj.). NdĂ«rkohĂ«, shkĂ«mbimi i çelĂ«save tĂ« enkriptimit realizohet mĂ« efektivisht pĂ«rmes kontrolluesve vSmart (dhe jo direkt), pĂ«rmes kanaleve tĂ« sinjalizimit tĂ« pĂ«rcaktuara paraprakisht, tĂ« mbrojtura nga enkriptimi DTLS/TLS mbi bazĂ«n e certifikatave tĂ« sigurisĂ«. Kjo, nga ana e vet, garanton sigurinĂ« e kĂ«tij shkĂ«mbimi dhe siguron njĂ« shkallĂ«zim mĂ« tĂ« mirĂ« tĂ« zgjidhjes deri nĂ« dhjetĂ«ra mijĂ«ra pajisje nĂ« njĂ« rrjet.
Të gjitha lidhjet e sinjalizimit (kontrollues-kontrollues, kontrollues-ruter) gjithashtu janë të mbrojtura mbi bazën e DTLS/TLS. Ruterët furnizohen me certifikata sigurie në prodhim me mundësinë e zëvendësimit/zgjatjes. Autentifikimi me dy faktorë arrihet përmes përmbushjes së detyruar dhe njëkohësisht të dy kushteve për mundësinë e funksionimit të ruterit/kontrolluesit në rrjetin SD-WAN:
- Certifikata e sigurisë në fuqi
- Shtimi të gjithë komponentëve nga administratori në listën e të lejuarave të pajisjeve.

Dallimet funksionale mes SD-WAN dhe DMVPN/PfR
Duke kaluar në diskutimin e dallimeve funksionale, duhet theksuar se shumë nga ato janë vazhdim i atyre arkitekturore - nuk është sekret se gjatë formimit të arkitekturës së zgjidhjes, zhvilluesit drejtohen nga ato mundësi që dëshirojnë të arrijnë si rezultat. Le të shqyrtojmë dallimet më të rëndësishme mes dy teknologjive.
AppQ (CilĂ«sia e Aplikacionit)â funksione qĂ« sigurojnĂ« cilĂ«si nĂ« transmetimin e trafik tĂ« aplikacioneve biznesore.
Funksionet kryesore të teknologjive të shqyrtuara kanë si qëllim të përmirësojnë sa më shumë të jetë e mundur përvojën e përdoruesit gjatë përdorimit të aplikacioneve kritike për biznes në një rrjet të shpërndarë. Kjo është veçanërisht e rëndësishme në kushte kur një pjesë e infrastrukturës nuk kontrollohet nga IT apo madje nuk garanton transmetimin e suksesshëm të të dhënave.
DMVPN nuk ofron vetĂ« mekanizmat e tillĂ«. MĂ« e mira qĂ« mund tĂ« bĂ«het nĂ« njĂ« rrjet klasik DMVPN Ă«shtĂ« klasifikimi i trafikut nga aplikacionet dhe pĂ«rparĂ«simi i tij kur dĂ«rgohet nĂ« drejtim tĂ« kanaleve WAN. Zgjedhja e tunelit DMVPN nĂ« kĂ«tĂ« rast Ă«shtĂ« thjesht e bazuar nĂ« disponueshmĂ«rinĂ« e tij dhe rezultatet e protokollit tĂ« routing-ut. NĂ« kĂ«tĂ« rast, nuk merret parasysh gjendja e kalimit/tunelit dhe degradimi i mundshĂ«m i tij nga pikĂ«pamja e metrikave kryesore, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet rrjetĂ«rore â vonesa, variacioni i vonesĂ«s (jitter) dhe humbjet (%). Si pasojĂ«, krahasimi i drejtpĂ«rdrejtĂ« i DMVPN klasik me SD-WAN pĂ«r zgjidhjen e problemeve AppQ humbet çdo kuptim â DMVPN nuk mund ta zgjidhĂ« kĂ«tĂ« problem. NjĂ« situatĂ« ndryshe krijohet me integrimin e teknologjisĂ« Cisco Performance Routing (PfR) nĂ« kĂ«tĂ« kontekst, duke bĂ«rĂ« krahasimin me Cisco SD-WAN mĂ« tĂ« arsyeshĂ«m.
Para se të kalojmë në diskutimin e ndryshimeve, le të flasim shkurtimisht për ngjashmëritë midis teknologjive. Pra, të dyja teknologjitë:
- kanĂ« nĂ« dispozicion njĂ« mekanizĂ«m qĂ« lejon vlerĂ«simin dinamik tĂ« gjendjes sĂ« secilit tunel tĂ« vendosur sipas metrikave tĂ« caktuara â sĂ« paku, vonesa, variacioni i vonesĂ«s dhe humbjet e paketave (%)
- përdorin një grup të caktuar mjetesh për formimin, shpërndarjen dhe zbatimin e rregullave (politikat) të menaxhimit të trafikut, duke marrë parasysh rezultatet e matjes së gjendjes së metrikave kryesore të tunelëve.
- klasifikojnë trafikun e aplikacioneve në nivelet L3-L4 (DSCP) të modelit OSI ose sipas nënshkrimeve L7 të aplikacioneve, bazuar në mekanizmat e DPI të integruar në router.
- lejojnë që për aplikacionet e rëndësishme të përcaktohen vlerat e pragut të metrikave, rregullat e dërgimit të trafikut në parazgjedhje dhe rregullat e ri-rutimit të trafikut kur tejkalohen vlerat e pragut.
- kur inkapsullohet trafiku në GRE/IPSec, përdorin mekanizmin e vendosur në industri për transfertën e markimeve të brendshme DSCP në titullin e jashtëm të paketës GRE/IPSEC, duke lejuar sinkronizimin e politikave QoS të organizatës dhe operatorit të komunikimit (në rastin e një SLA përkatës).

Si ndryshojnë mekanizmat e vlerësimit të metrikave të kalimit SD-WAN dhe DMVPN/PfR?
DMVPN/PfR
- PĂ«r vlerĂ«simin e metrikave standard tĂ« gjendjes sĂ« tunelit pĂ«rdoren sensorĂ« (Probes) aktivĂ« dhe pasivĂ«. AktivĂ«t â ndihmojnĂ« bazuar nĂ« trafikun e pĂ«rdoruesve, pasivĂ«t imitojnĂ« njĂ« trafik tĂ« tillĂ« (nĂ« mungesĂ« tĂ« tij).
- Rregullimi i hollĂ«sishĂ«m i timerĂ«ve dhe kushteve pĂ«r tĂ« zbuluar degradimin mungon â algoritmi Ă«shtĂ« i fiksuar.
- Për më tepër, është në dispozicion matja e bandwidth-it të përdorur në drejtimin e daljes. Kjo i ofron DMVPN/PfR fleksibilitet të shtuar në menaxhimin e trafikut.
- Megjithatë, disa mekanizma të PfR, kur metrikat tejkalohen, mbështeten në komunikimin e pasmë në formën e mesazheve të veçanta TCA (Threshold Crossing Alert), të cilat duhet të vijnë nga marrësi i trafikut në drejtim të burimit, që, në të njëjtën kohë, nënkupton se gjendja e kanaleve të matur duhet të jetë të paktën e mjaftueshme për dërgimin e tillë të mesazheve TCA. Kjo, në shumicën e rasteve, nuk paraqet problem, por është e qartë që nuk mund të garantohët.
SD-WAN
- PĂ«r vlerĂ«simin e metrikave standard tĂ« gjendjes sĂ« tunelit pĂ«rdoret protokolli BFD nĂ« modin echo. NĂ« kĂ«tĂ« rast, njĂ« feedback i veçantĂ« nĂ« formĂ«n e mesazheve TCA ose tĂ« ngjashĂ«m nuk Ă«shtĂ« i nevojshĂ«m â respektohet izolimi i domenit tĂ« dĂ«shtimit. Po ashtu, nuk Ă«shtĂ« e nevojshme qĂ« tĂ« ketĂ« trafik pĂ«rdorues pĂ«r tĂ« vlerĂ«suar gjendjen e tunelit.
- Ekziston mundësia e rregullimit të hollësishëm të timerëve BFD për të rregulluar shpejtësinë e aktivizimit dhe ndjeshmërinë e algoritmit ndaj degradimeve të kanalit të komunikimit nga disa sekonda deri në minuta.

- NĂ« momentin kur Ă«shtĂ« shkruar ky artikull, nĂ« secilin nga tunelĂ«t Ă«shtĂ« parashikuar vetĂ«m njĂ« seancĂ« BFD. Kjo potencialisht krijon njĂ« granularitet mĂ« tĂ« ulĂ«t nĂ« analizimin e gjendjes sĂ« tunelit. NĂ« tĂ« vĂ«rtetĂ«, kjo mund tĂ« bĂ«het njĂ« kufizim vetĂ«m nĂ« rastin e pĂ«rdorimit tĂ« lidhjeve WAN tĂ« bazuara nĂ« MPLS L2/L3 VPN me SLA tĂ« rĂ«nĂ« dakord pĂ«r QoS â nĂ«se markimi DSCP i trafikut BFD (pasi Ă«shtĂ« inkapsuluar nĂ« IPSec/GRE) do tĂ« pĂ«rputhej me radhĂ«n me pĂ«rparĂ«si tĂ« lartĂ« nĂ« rrjetin e operatorit tĂ« komunikimit, kjo mund tĂ« ndikojĂ« nĂ« saktĂ«sinĂ« dhe shpejtĂ«sinĂ« e zbulimit tĂ« degradimeve pĂ«r trafikun me prioritet tĂ« ulĂ«t. NĂ« kĂ«tĂ« rast, ka mundĂ«si ndryshimi tĂ« markimit tĂ« BFD pĂ«r uljen e rrezikut tĂ« ndodhisĂ« sĂ« situatave tĂ« tilla. NĂ« versionet e ardhshme tĂ« softuerit Cisco SD-WAN pritet tĂ« ketĂ« njĂ« rregullim mĂ« tĂ« hollĂ« tĂ« BFD, si dhe mundĂ«sinĂ« e aktivizimit tĂ« disa seancave BFD nĂ« kuadĂ«r tĂ« njĂ« tuneli me vlera tĂ« veçanta DSCP (pĂ«r aplikacione tĂ« ndryshme).
- BFD gjithashtu lejon vlerësimin e madhësisë maksimale të paketave që mund të transmetohen përmes një tuneli të caktuar pa fragmentim. Kjo lejon që SD-WAN të vendosë dinamikisht parametra si MTU dhe TCP MSS Adjust, për të shfrytëzuar sa më shumë mundësitë e disponueshme të bandwidth-it në çdo kanal.
- NĂ« SD-WAN, gjithashtu ekziston opsioni pĂ«r tĂ« sinkronizuar QoS me operatorĂ«t e komunikimit jo vetĂ«m mbi bazĂ«n e fushĂ«s L3 DSCP, por edhe mbi bazĂ«n e vlerave L2 CoS, tĂ« cilat mund tĂ« formohen automatikisht nĂ« rrjetin filial nga pajisje tĂ« specializuara â pĂ«r shembull, telefonat IP.
Si dallojnë mundësitë, metodat e identifikimit dhe zbatimi i politikave AppQ?
Politikat DMVPN/PfR:
- Përcaktohen në router-in(e) e filialit qendror (CQ) përmes komandave CLI ose shabllonëve të konfigurimeve CLI. Krijimi i shabllonëve CLI kërkon përgatitje dhe njohuri mbi sintaksën e politikave.

- Përcaktohen globalisht pa mundësi individuale për personalizim/në përmbushje të kërkesave të segmenteve të veçanta të rrjetit.
- Krijimi interaktiv i politikave në ndërfaqen grafike nuk është parashikuar.
- Ndjekja e ndryshimeve, trashëgimia, krijimi i disa versioneve të politikave për ndërprerje të shpejtë nuk është parashikuar.
- Shperndahen automatikisht në router-at e degëve të largëta. Në këtë rast, përdoren të njëjtat kanale të komunikimit si për transmetimin e të dhënave të përdoruesit. Në mungesë të një kanali komunikimi midis qendrës dhe degës të largët, shpërndarja/modifikimi i politikave nuk mund të kryhet.
- Zbatohen në çdo router dhe kur është e nevojshme modifikojnë rezultatin e protokolleve standarde të routing, duke pasur një prioritet më të lartë.
- Për rastet kur të gjitha kanalet WAN të filialit përjetojnë humbje të dukshme të trafikut, mekanizmat e kompensimit nuk janë parashikuar..
Politikat SD-WAN:
- Përcaktohen në ndërfaqen grafike vManage përmes një asistenti interaktiv të shabllonëve.
- Mbështesin krijimin e disa politikave, kopjimin, trashëgiminë, kalimin midis politikave në kohë reale.
- Mbështesin personalizimin individual të politikave për segmente të ndryshme (filialet) të rrjetit.
- Shperndahen duke pĂ«rdorur çdo kanal sinjalizimi tĂ« disponueshĂ«m midis kontrolleve dhe routerĂ«ve dhe/ose vSmart â nuk varen drejtpĂ«rdrejt nga lidhshmĂ«ria e planeve tĂ« dhĂ«nave mes routerĂ«ve. SidoqoftĂ«, kĂ«rkohet lidhshmĂ«ria IP midis vetĂ« routerĂ«ve dhe kontrolleve.

- Për rastet kur të gjitha kanalet e disponueshme të filialit përjetojnë humbje të dukshme të të dhënave, që tejkalojnë pragjet e pranueshme për aplikacionet kritike, është e mundur përdorimi i mekanizmave shtesë që rrisin besueshmërinë e transmetimit:
- FEC (Korrigjimi i Gabimit pĂ«rpara) â pĂ«rdor njĂ« algoritĂ«m tĂ« veçantĂ« tĂ« kodimit mbipĂ«rçues. Kur transmetoni trafik kritik pĂ«rmes kanaleve me njĂ« pĂ«rqindje tĂ« konsiderueshme humbjesh, FEC mund tĂ« aktivizohet automatikisht dhe lejon, sipas nevojĂ«s, rikthimin e pjesĂ«ve tĂ« humbura tĂ« tĂ« dhĂ«nave. Kjo rrit pĂ«rdorimin e bandwidth-it nĂ« mĂ«nyrĂ« tĂ« parĂ«ndĂ«sishme, por rrit ndjeshĂ«m besueshmĂ«rinĂ«.

- Duplicimi i rrjedhave tĂ« tĂ« dhĂ«nave â pĂ«rveç FEC, politika mund tĂ« parashikojĂ« duplicimin automatik tĂ« trafikut tĂ« aplikacioneve tĂ« zgjedhura nĂ« rastin e njĂ« niveli shumĂ« mĂ« tĂ« rĂ«ndĂ« tĂ« humbjeve, tĂ« cilat nuk mund tĂ« kompensohen me anĂ« tĂ« FEC. NĂ« kĂ«tĂ« rast, tĂ« dhĂ«nat e zgjedhura do tĂ« transmetohen pĂ«rmes tĂ« gjitha tunelĂ«ve nĂ« drejtim tĂ« filialit-marrĂ«s me njĂ« deduplikim pasues (heqjen e kopjeve tĂ« panevojshme tĂ« paketeve). Mekanizmi rrit ndjeshĂ«m pĂ«rdorimin e kanaleve, por gjithashtu rrit ndjeshĂ«m besueshmĂ«rinĂ« e transmetimit.
- FEC (Korrigjimi i Gabimit pĂ«rpara) â pĂ«rdor njĂ« algoritĂ«m tĂ« veçantĂ« tĂ« kodimit mbipĂ«rçues. Kur transmetoni trafik kritik pĂ«rmes kanaleve me njĂ« pĂ«rqindje tĂ« konsiderueshme humbjesh, FEC mund tĂ« aktivizohet automatikisht dhe lejon, sipas nevojĂ«s, rikthimin e pjesĂ«ve tĂ« humbura tĂ« tĂ« dhĂ«nave. Kjo rrit pĂ«rdorimin e bandwidth-it nĂ« mĂ«nyrĂ« tĂ« parĂ«ndĂ«sishme, por rrit ndjeshĂ«m besueshmĂ«rinĂ«.
Mundësitë Cisco SD-WAN, pa analoge direkte në DMVPN/PfR
Arkitektura e zgjidhjes Cisco SD-WAN në disa raste lejon arritjen e mundësive, realizimi i të cilave brenda DMVPN/PfR është ose jashtëzakonisht e vështirë, ose e papërshtatshme për shkak të burimeve të nevojshme, ose në fakt e pamundur. Le të shqyrtojmë ato që janë më interesante prej tyre:
Inxhinieria e Trafikut (TE)
TE përfshin mekanizma që lejojnë devijimin e trafikut nga rruga standarde, të formuar nga protokollet e routing. TE shpesh përdoret për të siguruar disponueshmërinë e lartë të shërbimeve rrjetërore, për shkak të aftësisë për të shkuar shpejt dhe/ose paraprakisht në trafikun e rëndësishëm në një rrugë alternative (jo të ndërthurrur), me qëllim sigurimin e një cilësie më të mirë shërbimi ose shpejtësisë së rikuperimit në rast të dështimit në rrugën kryesore.
Sfidha e realizimit tĂ« TE qĂ«ndron nĂ« nevojĂ«n pĂ«r tĂ« pĂ«rllogaritur dhe rezervuar (kontrolluar) paraprakisht njĂ« rrugĂ« alternative. NĂ« rrjetet MPLS tĂ« operatosve tĂ« komunikacionit, ky problem zgjidhet duke pĂ«rdorur teknologji si MPLS Traffic-Engineering me zgjerime tĂ« protokolleve IGP dhe protokollit RSVP. Gjithashtu, sĂ« fundmi, teknologjia Segment Routing po fiton gjithnjĂ« e mĂ« shumĂ« popullaritet, e cila Ă«shtĂ« mĂ« e optimizuar pĂ«r konfigurim dhe orkestrim tĂ« centralizuar. NĂ« rrjetet klasike WAN, kĂ«to teknologji, zakonisht, nuk janĂ« tĂ« pranishme ose janĂ« tĂ« limituara nĂ« pĂ«rdorimin e mekanizmave hop-by-hop si Policy-Based Routing (PBR), tĂ« cilat kanĂ« aftĂ«sinĂ« tĂ« drejtojnĂ« trafik, por e realizojnĂ« kĂ«tĂ« nĂ« çdo router veçmas â pa marrĂ« parasysh gjendjen e pĂ«rgjithshme tĂ« rrjetit ose rezultatet e PBR nĂ« hapat e mĂ«parshĂ«m ose tĂ« mĂ«vonshĂ«m. Rezultati i pĂ«rdorimit tĂ« kĂ«tyre varianteve TE Ă«shtĂ« i dhimbshĂ«m - MPLS TE, pĂ«r shkak tĂ« kompleksitetit tĂ« konfigurimit dhe operimit, zakonisht pĂ«rdoret vetĂ«m nĂ« pjesĂ«n mĂ« kritike tĂ« rrjetit (nĂ« thelb), ndĂ«rsa PBR pĂ«rdoret nĂ« router tĂ« veçuar pa mundĂ«sinĂ« pĂ«r tĂ« formuar njĂ« politikĂ« tĂ« vetme PBR nĂ« tĂ« gjithĂ« rrjetin. Kjo i referohet gjithashtu rrjeteve tĂ« bazuara nĂ« DMVPN.

SD-WAN nĂ« kĂ«tĂ« drejtim ofron njĂ« zgjidhje shumĂ« mĂ« elegante, e cila jo vetĂ«m qĂ« Ă«shtĂ« e lehtĂ« pĂ«r tu konfigururar, por gjithashtu shkallĂ«zohet nĂ« mĂ«nyrĂ« tĂ« konsiderueshme mĂ« mirĂ«. Kjo Ă«shtĂ« rezultat i arkitekturave tĂ« pĂ«rdorura control-plane dhe policy-plane. Implementimi i policy-plane nĂ« SD-WAN lejon pĂ«rcaktimin qendror tĂ« politikĂ«s TE â cili trafik Ă«shtĂ« i interesuar? pĂ«r cilat VPN? pĂ«rmes cilave nyje/tuneli duhet ose ndryshe ndalohet tĂ« formohet njĂ« rrugĂ« alternative? Nga ana tjetĂ«r, centralizimi i menaxhimit tĂ« control-plane mbi bazĂ«n e kontrolerĂ«ve vSmart lejon modifikimin e rezultateve tĂ« rrugĂ«zimit, pa pasur nevojĂ« pĂ«r konfigurime tĂ« pajisjeve tĂ« veçanta â routerat tashmĂ« shohin vetĂ«m rezultatin e logjikĂ«s qĂ« Ă«shtĂ« formuar nĂ« ndĂ«rfaqen vManage dhe Ă«shtĂ« dĂ«rguar pĂ«r aplikim nĂ« vSmart.
Service-chaining (Zinxhirët e shërbimeve)
Formimi i zinxhirëve të shërbimeve është një detyrë edhe më e punës intensive në rrugëzimin klasik, sesa mekanizmi i përshkruar tashmë Traffic-Engineering. Sepse në këtë rast, është e nevojshme të formohet jo vetëm një rrugë e veçantë për një aplikacion të caktuar rrjet, por gjithashtu të sigurohet mundësia për të derdhur trafikun nga rrjeti në nyje të caktuara (ose në të gjitha) të rrjetit SD-WAN për të trajtuar me një aplikacion ose shërbim të veçantë (MSE, Balancimi, Cache, Inspektimi i trafikut etj.). Në këtë proces, duhet të ketë mundësinë për të kontrolluar gjendjen e këtyre shërbimeve të jashtme, për të parandaluar situatat e black-holing, si dhe duhen mekanizma që lejojnë vendosjen e këtyre shërbimeve të jashtme të ngjashme në lokacione të ndryshme gjeo-lokale me mundësinë që rrjeti të zgjedhë automatikisht nyjën më optimale të shërbimit për trajtimin e trafikut të degës së caktuar. Në rastin e Cisco SD-WAN, është mjaft e lehtë të arrihet kjo, duke krijuar një politikë qendrore përkatëse, e cila "ngjit" të gjitha aspektet e zinxhirit të shërbimit të synuar në një njësi dhe ndërron automatikisht logjikën e data-plane dhe control-plane vetëm aty dhe atëherë ku është e nevojshme.

Aftësia për të formuar një përpunim gjeo-ndarë të trafikut të llojeve të zgjedhura të aplikacioneve në një renditje të caktuar në pajisje të specializuara (por që nuk kanë lidhje me rrjetin SD-WAN vetë) është, ndoshta, demonstrimi më i qartë i përparësive të Cisco SD-WAN ndaj teknologjive klasike dhe madje disa zgjidhjeve alternative të SD-WAN nga prodhues të tjerë.
ĂfarĂ« doli pĂ«rfundimisht?
Sigurisht, edhe DMVPN (në bashkëpunim ose pa Performance Routing) dhe Cisco SD-WAN zgjidhin në fund të fundit detyra shumë të ngjashme në lidhje me rrjetin WAN të shpërndarë të organizatës. Ndërkohë, dallimet e rëndësishme arkitekturore dhe funksionale të teknologjisë Cisco SD-WAN e çojnë procesin e zgjidhjes së këtyre detyrave në një nivel cilësor tjetër. Në përmbledhje, mund të theksohen këto ndryshime të rëndësishme midis teknologjive SD-WAN dhe DMVPN/PfR:
- DMVPN/PfR në përgjithësi përdorin teknologji të provuara me kohë për ndërtimin e rrjeteve VPN të mbivendosur dhe në pjesën e data-plane janë të ngjashme me teknologjinë më moderne SD-WAN, megjithatë, ka disa kufizime në formën e konfigurimit të detyrueshëm statik të routerave dhe zgjedhja e topologjive është e limituar në Hub-n-Spoke. Në anën tjetër, DMVPN/PfR kanë disa funksionalitete që deri tani nuk janë të disponueshme brenda SD-WAN (fjalë është për per-application BFD).
- NĂ« kuadĂ«r tĂ« teknologjisĂ« control-plane, ndĂ«rlikimet janĂ« tĂ«rĂ«sisht tĂ« ndryshme. Duke marrĂ« parasysh pĂ«rpunimin e centralizuar tĂ« protokolleve sinjalizuese, SD-WAN lejon, sidomos, tĂ« zvogĂ«lojĂ« ndjeshĂ«m fushat e dĂ«shtimit dhe tĂ« "dgjeg" procesin e transferimit tĂ« trafikut tĂ« pĂ«rdoruesit nga ndĂ«rveprimi sinjalizues â njĂ« mungesĂ« pĂ«rkohshme e kontrolluesve nuk ndikon nĂ« mundĂ«sinĂ« e transferimit tĂ« trafikut tĂ« pĂ«rdoruesit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, njĂ« mungesĂ« pĂ«rkohshme e ndonjĂ« filiali (pĂ«rfshirĂ« qendrorin) nuk ndikon nĂ« mundĂ«sinĂ« qĂ« filialet e tjera tĂ« ndĂ«rveprojnĂ« me njĂ«ra-tjetrĂ«n dhe me kontrolluesit.
- Arkitektura e formimit dhe aplikimit tĂ« politikave pĂ«r menaxhimin e trafikut nĂ« rastin e SD-WAN gjithashtu tejkalon atĂ« nĂ« DMVPN/PfR â rezerva gjeografike janĂ« implementuar ndjeshĂ«m mĂ« mirĂ«, nuk ka lidhje me Hub-in, mĂ« shumĂ« mundĂ«si pĂ«r konfigurim tĂ« avancuar tĂ« politikave, lista e skenarĂ«ve tĂ« menaxhimit tĂ« trafikut gjithashtu Ă«shtĂ« ndjeshĂ«m mĂ« e madhe.
- Procesi i orkestrimit tĂ« zgjidhjes Ă«shtĂ« gjithashtu ndjeshĂ«m i ndryshĂ«m. DMVPN supozon ekzistencĂ«n e parametrave tĂ« njohur paraprakisht, tĂ« cilĂ«t duhet tĂ« pasqyrohen ndonjĂ«herĂ« nĂ« konfigurim, çka e kufizon disi fleksibilitetin e zgjidhjes dhe mundĂ«sinĂ« e ndryshimeve dinamik. Nga ana tjetĂ«r, SD-WAN Ă«shtĂ« i bazuar nĂ« parimin se nĂ« momentin fillestar tĂ« lidhjes, router-i "nuk di asgjĂ«" rreth kontrolluesve tĂ« tij, por di "kĂ« tĂ« pyet" â kjo Ă«shtĂ« e mjaftueshme jo vetĂ«m pĂ«r tĂ« vendosur automatikisht lidhjen me kontrolluesit, por edhe pĂ«r tĂ« formuar automatikisht njĂ« topologji tĂ« plotĂ« tĂ« pĂ«rhapjes sĂ« dhĂ«nave, e cila mund tĂ« konfigurohet/ndryshohet fleksibĂ«l mĂ« pas me anĂ« tĂ« politikave.
- Në aspektin e menaxhimit të centralizuar, automatizimit dhe monitorimit, SD-WAN parashikohet të tejkalojë mundësitë e DMVPN/PfR, të cilat u zhvilluan nëpërmjet teknologjive klasike dhe në një masë të madhe mbështeten në komandën e linjës së komandës (CLI) dhe përdorimin e sistemeve NMS të bazuara në shabllone.
- NĂ« SD-WAN, krahasuar me DMVPN, kĂ«rkesat e sigurisĂ« kanĂ« arritur njĂ« nivel tjetĂ«r cilĂ«sor. Parimet kryesore â besueshmĂ«ria zero, shkallĂ«zueshmĂ«ria dhe autentifikimi me dy faktorĂ«.
Nga këto përfundime të thjeshta, mund të krijohet një përshtypje e gabuar se krijimi i një rrjeti mbi bazën e DMVPN/PfR ka humbur sot çdo aktualitet. Kjo sigurisht nuk është krejt saktë. Për shembull, në rastet kur në rrjet përdoren shumë pajisje të vjetra dhe nuk ka mundësi për t'i zëvendësuar ato, DMVPN mund të lejojë bashkimin e pajisjeve "të vjetra" dhe "të reja" në një rrjet gjeo-distribuar me shumë nga përfitimet e përmendura më lart.
Nga ana tjetĂ«r, duhet tĂ« mbahet mend se tĂ« gjithĂ« routerĂ«t korporativĂ« aktualĂ« tĂ« Cisco, tĂ« bazuar nĂ« IOS XE (ISR 1000, ISR 4000, ASR 1000, CSR 1000v) sot mbĂ«shtesin çdo mod tĂ« funksionimit â dhe ruterimin klasik, dhe DMVPN, dhe SD-WAN â zgjedhja pĂ«rcaktohet nga nevojat aktuale dhe kuptimi se nĂ« çdo moment nĂ« atĂ« pajisje tĂ« njĂ«jtĂ« mund tĂ« fillohet tĂ« shkohet drejt njĂ« teknologjie mĂ« tĂ« avancuar.
Burimi: habr.com




