Që nga gushti 2017, kur kompania Cisco bleu kompaninë Viptela, teknologjia kryesore e ofruar për organizimin e rrjeteve korporative të shpërndara u bë Cisco SD-WAN. Gjatë tre viteve të kaluara, teknologjia SD-WAN ka kaluar nëpër shumë ndryshime, si në cilësi ashtu edhe në sasi. Kështu, mundësitë funksionale janë zgjeruar ndjeshëm dhe ka pasur mbështetje për router-at klasikë të serive Cisco ISR 1000, ISR 4000, ASR 1000 dhe virtual CSR 1000v. Në të njëjtën kohë, shumë klientë dhe partnerë të Cisco vazhdojnë të pyesin - cila është dallimi midis Cisco SD-WAN dhe qasjeve të njohura të bazuara në teknologji si Cisco DMVPN dhe Cisco Performance Routing dhe sa të rëndësishme janë këto dallime?
KĂ«tu menjĂ«herĂ« duhet tĂ« theksohet se para shfaqjes sĂ« SD-WAN nĂ« portofolin e Cisco, DMVPN sĂ« bashku me PfR pĂ«rbĂ«nin njĂ« pjesĂ« kyçe nĂ« arkitekturĂ«n Cisco IWAN (Intelligent WAN), e cila, nga ana tjetĂ«r, pĂ«rbĂ«nte paraardhĂ«sin e teknologjisĂ« plotĂ«sisht tĂ« zhvilluar SD-WAN. NdĂ«rsa ka njĂ« ngjashmĂ«ri tĂ« pĂ«rgjithshme, si nĂ« detyrat qĂ« zgjidhen ashtu edhe nĂ« mĂ«nyrat e zgjidhjes sĂ« tyre, IWAN nuk arriti asnjĂ«herĂ« nivelin e nevojshĂ«m tĂ« automatizimit, fleksibilitetit dhe shkallĂ«zueshmĂ«risĂ« pĂ«r SD-WAN dhe me kalimin e kohĂ«s, zhvillimi i IWAN u reduktua ndjeshĂ«m. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, vetĂ« teknologjitĂ« pĂ«rbĂ«rĂ«se tĂ« IWAN nuk kanĂ« zhdukur, dhe shumĂ« klientĂ« vazhdojnĂ« tâi pĂ«rdorin ato me sukses, duke pĂ«rfshirĂ« nĂ« pajisjet moderne. NĂ« fund, njĂ« situatĂ« interesante Ă«shtĂ« krijuar - e njĂ«jta pajisje Cisco lejon tĂ« zgjidhet teknologjia mĂ« e pĂ«rshtatshme pĂ«r ndĂ«rtimin e WAN (klasike, DMVPN+PfR ose SD-WAN) nĂ« pĂ«rputhje me kĂ«rkesat dhe pritshmĂ«ritĂ« e klientĂ«ve.
Ky artikull nuk ka si qëllim të diskutojë hollësisht të gjitha veçoritë e teknologjive Cisco SD-WAN dhe DMVPN (se bashku ose pa Performance Routing) - për këtë ka një sasi të madhe dokumentesh dhe materialesh në dispozicion. Detyra kryesore është të përpiqemi të vlerësojmë dallimet kyçe të këtyre teknologjive. Megjithatë, para se të kalojmë në diskutimin e këtyre dallimeve, le të kujtojmë shkurtimisht se çfarë janë këto teknologji.
ĂfarĂ« Ă«shtĂ« Cisco DMVPN dhe pĂ«r çfarĂ« nevojitet?
Cisco DMVPN zgjidh problemin e lidhjes dinamike (=shkallĂ«zuese) tĂ« rrjetit tĂ« degĂ«s sĂ« largĂ«t me rrjetin e zyrĂ«s qendrore tĂ« biznesit duke pĂ«rdorur lloje tĂ« ndryshme kanalesh komunikimi, pĂ«rfshirĂ« Internetin (=me enkriptimin e kanalit tĂ« komunikimit). Teknikisht, kjo realizohet duke krijuar njĂ« rrjet tĂ« virtualizuar tĂ« llojit L3. VPN nĂ« modin pikĂ« â shumĂ« pikĂ« (point-to-multipoint) me njĂ« topologji logjike tĂ« tipit "Yll" (Hub-n-Spoke). PĂ«r kĂ«tĂ«, DMVPN pĂ«rdor njĂ« kombinim tĂ« teknologjive tĂ« mĂ«poshtme:
- IP routing
- TĂ« fundit GRE tunelesh (mGRE)
- Protokolli i Zgjidhjes së Hapur të Nëndheshëm (NHRP)
- Profillet Crypto IPSec

Cilat janë përparësitë kryesore të Cisco DMVPN në krahasim me rrugëtimin klasik duke përdorur kanale MPLS VPN?
- PĂ«r tĂ« krijuar njĂ« rrjet ndĂ«r-zyrash, çdo kanal komunikimi mund tĂ« pĂ«rdoret â çdo gjĂ« qĂ« Ă«shtĂ« nĂ« gjendje tĂ« sigurojĂ« lidhshmĂ«ri IP midis degĂ«ve, ndĂ«rkohĂ« qĂ« trafik do tĂ« enkriptohet (atje ku Ă«shtĂ« e nevojshme) dhe do tĂ« balancohet (atje ku Ă«shtĂ« e mundur).
- Automatikisht formohet njĂ« topologji plotĂ«sisht e lidhur midis degĂ«ve. NĂ« kĂ«tĂ« rast, ndĂ«rmjet degĂ«s qendrore dhe asaj tĂ« largĂ«t â ka tunelĂ« statikĂ«, ndĂ«rsa midis degĂ«ve tĂ« largĂ«ta â tunelĂ« dinamikĂ« sipas kĂ«rkesĂ«s (kur ka trafik).
- Në routerat e zyrës qendrore dhe të degës së largët ka një konfigurim të njëtrajtshëm me përputhje deri te IP-adresat interfesi. Falë përdorimit të mGRE, nuk ka nevojë për konfigurim të veçantë të dhjetëra, qindra ose madje mijëra tunelesh. Si pasojë, një shkallëzim të denjë në dizajn të duhur.
ĂfarĂ« Ă«shtĂ« Cisco Performance Routing dhe pse Ă«shtĂ« e nevojshme?
Duke pĂ«rdorur DMVPN nĂ« rrjetin ndĂ«r-zyrash, mbetet njĂ« pyetje shumĂ« e rĂ«ndĂ«sishme e pazgjidhur â si tĂ« vlerĂ«sojmĂ« dinamikisht gjendjen e secilit nga tunelĂ«t DMVPN nĂ« lidhje me kĂ«rkesat kritike pĂ«r trafikun tonĂ« dhe pĂ«rsĂ«ri, nĂ« bazĂ« tĂ« kĂ«saj vlerĂ«simi, tĂ« marrim vendim dinamik pĂ«r rimarshtrimin? TĂ« gjithĂ« din, se DMVPN nĂ« kĂ«tĂ« aspekt ndoshta Ă«shtĂ« pak ndryshe nga rrugĂ«timi klasik â mĂ« e mira qĂ« mund tĂ« bĂ«jmĂ« Ă«shtĂ« tĂ« konfigurojmĂ« mekanizmat QoS, tĂ« cilat do tĂ« lejojnĂ« prioritizimin e trafikut nĂ« drejtimin e daljes, por nuk janĂ« nĂ« gjendje tĂ« marrin parasysh gjendjen e tĂ« gjithĂ« rrugĂ«s nĂ« momentin e caktuar.
ĂfarĂ« duhet tĂ« bĂ«ni nĂ«se kanali degradohet pjesĂ«risht, dhe jo plotĂ«sisht â si ta zbulojmĂ« dhe vlerĂ«sojmĂ« atĂ«? DMVPN vetĂ« nuk Ă«shtĂ« nĂ« gjendje ta bĂ«jĂ« kĂ«tĂ«. Duke marrĂ« parasysh qĂ« kanalet qĂ« lidhin filialet mund tĂ« kalojnĂ« pĂ«rmes operatorĂ«ve tĂ« ndryshĂ«m tĂ« komunikimeve, duke pĂ«rdorur teknologji tĂ« ndryshme, kjo detyrĂ« bĂ«het jashtĂ«zakonisht sfiduese. KĂ«tu vjen nĂ« ndihmĂ« teknologjia Cisco Performance Routing, e cila pĂ«r atĂ« kohĂ« kishte kaluar disa faza zhvillimi.

Detyra e Cisco Performance Routing (nĂ« vijim PfR) Ă«shtĂ« tĂ« masĂ« gjendjen e rrugĂ«ve (tunelĂ«ve) tĂ« kalimit tĂ« trafikut mbi bazĂ«n e metrikave kyçe, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet e rrjetit â vonimi, variacioni i vonimit (jxheti) dhe humbjet e paketave (nĂ« pĂ«rqindje). ShtesĂ« mund tĂ« matet gjithashtu shfrytĂ«zimi i bandĂ«s sĂ« kapacitetit. KĂ«to matje bĂ«hen sa mĂ« afĂ«r kohĂ«s reale (aq sa Ă«shtĂ« e mundur dhe e arsyeshme) dhe rezultati i kĂ«tyre matjeve lejon routerin qĂ« pĂ«rdor PfR tĂ« marrĂ« vendime dinamike pĂ«r nevojĂ«n pĂ«r tĂ« ndryshuar rrugĂ«timin e njĂ« lloji tĂ« caktuar tĂ« trafikut.
Pra, detyra e kombinimit DMVPN/PfR mund të përshkruhet shkurtimisht si vijon:
- Të lejojë klientin të përdorë çdo kanal komunikimi në rrjetin WAN
- Të sigurojë cilësinë maksimale të mundshme për aplikacionet e rëndësishme në këto kanale
ĂfarĂ« Ă«shtĂ« Cisco SD-WAN?
Cisco SD-WAN Ă«shtĂ« njĂ« teknologji qĂ« pĂ«rdor qasjen SDN pĂ«r tĂ« krijuar dhe operuar rrjetin WAN tĂ« organizatĂ«s. Kjo nĂ«nkupton veçanĂ«risht pĂ«rdorimin e ashtuquajturve kontrollorĂ« (elemente softuerĂ«sh), tĂ« cilĂ«t sigurojnĂ« orkestrimin qendror dhe konfigurimin e automatizuar tĂ« tĂ« gjithĂ« komponenteve tĂ« zgjidhjes. Ndryshe nga SDN klasike (nĂ« stilin Clean Slate), Cisco SD-WAN pĂ«rdor menjĂ«herĂ« disa lloje kontrollorĂ«sh, secili prej tĂ« cilĂ«ve plotĂ«son rolin e tij â kjo Ă«shtĂ« bĂ«rĂ« qĂ«llimisht pĂ«r tĂ« siguruar njĂ« shkallĂ«zim mĂ« tĂ« mirĂ« dhe rezervim gjeografik.

Në rastin e SD-WAN, detyra e përdorimit të çdo lloji kanalesh dhe siguria e funksionimit të aplikacioneve të biznesit ruhet, por gjithashtu zgjerohen kërkesat për automatizim, shkallëzim, siguri dhe fleksibilitet të këtij rrjeti.
Diskutimi i dallimeve
Nëse tani fillojmë të analizojmë dallimet e këtyre teknologjive, ato do të bien në një nga kategoritë:
- Dallimet arkitektonike â si shpĂ«rndahen funksionet nĂ«pĂ«r komponentĂ«t e ndryshĂ«m tĂ« zgjidhjes, si organizohet interaksioni i kĂ«tyre komponentĂ«ve dhe si ndikon kjo nĂ« mundĂ«sitĂ« dhe fleksibilitetin e teknologjisĂ«?
- Funksionet - çfarë mund të ofrojë një teknologji që tjetra nuk mundet? A është vërtet kaq e rëndësishme?
Cilat janë dallimet arkitektonike dhe a janë ato kaq të rëndësishme?
Ădo teknologji tĂ« pĂ«rmendur ka shumĂ« 'pjesĂ« lĂ«vizĂ«se', tĂ« cilat kanĂ« jo vetĂ«m role tĂ« ndryshme, por edhe principe tĂ« ndryshme tĂ« interaksionit me njĂ«ra-tjetrĂ«n. Sa mĂ« mirĂ« tĂ« mendohen kĂ«to principe, aq mĂ« drejtpĂ«rdrejtĂ« varet shkallĂ«zueshmĂ«ria, qĂ«ndrueshmĂ«ria ndaj defekteve dhe efikasiteti i pĂ«rgjithshĂ«m i zgjidhjes.
Le të shqyrtojmë aspektet e ndryshme të arkitekturës më në detaje:
Data-plane - pjesa e zgjidhjes që merret me transferimin e trafikut të përdoruesit midis burimit dhe marrësit. Në DMVPN dhe SD-WAN implementohet në përgjithësi në mënyrë të ngjashme në routerat e bazuar në tunelin Multipoint GRE. Diferenca është se çfarë e formon grupin e nevojshëm të parametrave të këtyre tunelëve:
- në DMVPN/PfR - kjo është një hierarki dy-nivelesh me një topologji të tipit 'Ylli' ose Hub-n-Spoke. Konfigurimi statik i Hub-it dhe lidhja statike e Spoke me Hub-in janë të detyrueshme, si dhe interaksioni përmes protokollit NHRP për formimin e lidhjes data-plane. Si pasojë, ndryshimet në Hub janëtejet të vështira, si për shembull ndryshimi/lidhja e kanaleve të reja WAN ose ndryshimi i parametrave ekzistues.
- në SD-WAN - kjo është një model plotësisht dinamik i zbulimit të parametrave të tunelëve të vendosur, mbështetur në control-plane (protokolli OMP) dhe orchestration-plane (interaksioni me kontrolluesin vBond për detyrat e zbulimit të kontrolluesve dhe kalimi NAT). Në këtë rast, topologjitë e imponuara mund të jenë të çfarëdoshme, përfshirë ato hierarkike. Brenda topologjisë së vendosur të tunelëve, është e mundur të konfigurohet fleksibël topologjia logjike në çdo VPN të veçantë (VRF).

Control-plane - funksionet e ndarjes, filtrimit dhe modifikimit të informacionit mbi rrugët dhe informacionit tjetër midis komponentëve të zgjidhjes.
- në DMVPN/PfR - realizohet vetëm midis routerave Hub dhe Spoke. Ndarja e drejtpërdrejtë e informacionit të rrugëve midis Spoke-ve është e pamundur. Si pasojë, pa një Hub aktiv, nuk është e mundur funksionimi i control-plane dhe data-plane., e cila i vendos kërkesa shtesë mbi Hub për disponueshmëri të lartë, të cilat nuk mund të përmbushen gjithmonë.
- nĂ« SD-WAN â komunikimi i planit tĂ« kontrollit nuk pĂ«rcillet kurrĂ« drejtpĂ«rdrejt midis ruterĂ«ve â ndĂ«rlidhja ndodh mbi bazĂ«n e protokollit OMP dhe patjetĂ«r realizohet pĂ«rmes njĂ« lloji tĂ« veçantĂ« kontrolluesi vSmart, i cili siguron mundĂ«sinĂ« e balancimit, rezervimit geo dhe menaxhimit tĂ« centralizuar tĂ« ngarkesĂ«s sĂ« sinjalizimit. NjĂ« veçori tjetĂ«r e protokollit OMP Ă«shtĂ« qĂ«ndrueshmĂ«ria e tij e lartĂ« ndaj humbjeve dhe pavarĂ«sia nga shpejtĂ«sia e kanalit tĂ« komunikimit me kontrolluesit (brenda kufijve tĂ« arsyeshĂ«m, natyrisht). Kjo gjithashtu lejon vendosjen e kontrolluesve SD-WAN nĂ« re publike ose private me qasje pĂ«rmes Internetit.

Policy-plane â pjesa e zgjidhjes qĂ« pĂ«rgjigjet pĂ«r pĂ«rcaktimin, shpĂ«rndarjen dhe zbatimin e politikave tĂ« menaxhimit tĂ« trafikut nĂ« njĂ« rrjet tĂ« shpĂ«rndarĂ«.
- DMVPN â nĂ« thelb Ă«shtĂ« e kufizuar nga politikat e cilĂ«sisĂ« sĂ« shĂ«rbimit (QoS), tĂ« cilat konfigurohen individualisht nĂ« çdo ruter pĂ«rmes CLI ose shablloneve Prime Infrastructure.
- DMVPN/PfR â politikat PfR formohen nĂ« ruterin e centralizuar Master Controller (MC) pĂ«rmes CLI dhe pastaj shpĂ«rndahen automatikisht nĂ« MC-tĂ« filial. NdĂ«rkohĂ«, pĂ«rdoren tĂ« njĂ«jtat rrugĂ« pĂ«r shpĂ«rndarjen e politikave, si pĂ«r planin e tĂ« dhĂ«nave. Nuk ka mundĂ«si pĂ«r tĂ« ndarĂ« shkĂ«mbimin e politikave, informacionin ruter dhe tĂ« dhĂ«nat e pĂ«rdoruesve. ShpĂ«rndarja e politikave kĂ«rkon domosdoshmĂ«risht qĂ« tĂ« ketĂ« IP-lidhje midis Hub dhe Spoke. Funksioni MC mund tĂ« kombinohet me ruterin DMVPN sipas nevojĂ«s. PĂ«rdorimi i shablloneve Prime Infrastructure pĂ«r formimin e centralizuar tĂ« politikave Ă«shtĂ« i mundur (por jo i detyrueshĂ«m). NjĂ« veçori e rĂ«ndĂ«sishme Ă«shtĂ« qĂ« politika formohet globalisht njĂ«lloj pĂ«r tĂ«rĂ« rrjetin â politikat individuale pĂ«r segmente tĂ« veçanta nuk mbĂ«shteten.
- SD-WAN Politikat e menaxhimit të trafikut dhe cilësisë së shërbimit përcaktohen në mënyrë qendrore përmes ndërfaqes grafike Cisco vManage, e cila është e aksesueshme edhe përmes internetit (sipaska nevojës). Ato shpërndahen nëpër kanale sinjalizuese drejtpërdrejt ose nëpërmjet kontrolerëve vSmart (varet nga lloji i politikës). Nuk varen nga lidhshmëria e data-plane midis route-rave, pasi përdorin të gjitha rrugët e disponueshme për transmetimin e trafikut midis kontrolerit dhe router-it.
PĂ«r segmente tĂ« ndryshme tĂ« rrjetit Ă«shtĂ« e mundur formimi fleksibĂ«l i politikave tĂ« ndryshme â fusha e aplikimit tĂ« politikĂ«s pĂ«rcaktohet nga njĂ« numĂ«r i madh identifikatorĂ«sh unikĂ«, tĂ« parashikuar nĂ« zgjidhje â numri i degĂ«s, lloji i aplikacionit, drejtimi i lĂ«vizjes sĂ« trafikut, etj.

Orkestra mekanizmat që lejojnë komponentët të zbulojnë njëri-tjetrin në mënyrë dinamike, të konfigurojnë dhe të koordinojnë ndërveprimin e mëtejshëm.
- në DMVPN/PfR Zbulimi i ndërsjellë i router-eve bazohet në konfigurimin statik të pajisjeve Hub dhe konfigurimin përkatës të pajisjeve Spoke. Zbulimi dinamik ndodh vetëm për Spoke, i cili raporton parametra të lidhjes ndaj pajisjes Hub, e cila gjithashtu është e përfshirë paraprakisht në konfigurimin e Spoke. Pa lidhshmërinë IP të Spoke me të paktën një Hub, nuk është e mundur të formohet as data-plane, as control-plane.
- në SD-WAN Orkestra e komponentëve të zgjidhjes ndodh duke përdorur kontrollin vBond, me të cilin çdo komponent (router-e dhe kontrolerë vManage/vSmart) duhet të ketë vendosur paraprakisht lidhshmërinë IP.
Fillimisht, komponentĂ«t nuk dinĂ« pĂ«r parametrat e lidhjes sĂ« njĂ«ri-tjetrit â pĂ«r kĂ«tĂ« iu nevojitet njĂ« ndĂ«rmjetĂ«s-orKestrator vBond. Principi i pĂ«rgjithshĂ«m Ă«shtĂ« si mĂ« poshtĂ« â çdo komponent nĂ« fazĂ«n fillestare tĂ« zbulon (autmatikisht ose statikisht) vetĂ«m parametrat e lidhjes me vBond, mĂ« pas vBond i njofton router-it pĂ«r kontrolerĂ«t vManage dhe vSmart (tĂ« zbuluar mĂ« parĂ«), çka e bĂ«n tĂ« mundshme vendosjen automatike tĂ« tĂ« gjitha lidhjeve sinjalizuese tĂ« nevojshme.
Hapi tjetĂ«r, ĐŒĐ°ŃŃŃŃŃОзаŃĐŸŃ ĐœĐŸĐČ ŃĐ·ĐœĐ°ĐČа ĐŸ ĐŽŃŃĐłĐžĐŒ ĐŒĐ°ŃŃŃŃŃОзаŃĐŸŃĐ°ĐŒ ĐČ ŃĐ”ŃŃÙ ŃĐ”ŃДз OMP-ĐŸĐ±ĐŒĐ”Đœ Ń ĐșĐŸĐœŃŃĐŸĐ»Đ»Đ”ŃĐŸĐŒ vSmart. йаĐșĐžĐŒ ĐŸĐ±ŃĐ°Đ·ĐŸĐŒ ĐŒĐ°ŃŃŃŃŃОзаŃĐŸŃ, бДз ĐżŃДЎĐČаŃĐžŃДлŃĐœĐŸĐč ĐžĐœŃĐŸŃĐŒĐ°ŃОО ĐŸ паŃĐ°ĐŒĐ”ŃŃĐžĐŒĐ° ŃĐ”ŃŃĐž, ŃĐżĐŸŃĐŸĐ±ĐœŃ ĐżĐŸĐ»ĐœĐŸŃŃŃŃ Đ°ĐČŃĐŸĐŒĐ°ŃŃĐșĐž ĐŸĐ±ĐœĐ°ŃŃжОŃĐž Đž ĐżĐŸĐŽĐșĐ»ŃŃĐžŃŃŃŃ Đș ĐșĐŸĐœŃŃĐŸĐ»Đ»Đ”ŃĐ°ĐŒ, а ŃаĐșжД аĐČŃĐŸĐŒĐ°ŃĐžŃĐ”ŃĐșĐž ĐŸĐ±ĐœĐ°ŃŃжОŃĐž Đž ŃŃŃĐ°ĐœĐŸĐČĐžŃŃ ŃĐČŃĐ·ĐœĐŸŃŃŃ Ń ĐŸŃŃалŃĐœŃĐŒĐž ĐŒĐ°ŃŃŃŃŃОзаŃĐŸŃĐ°ĐŒĐž. ĐŃĐž ŃŃĐŸĐŒ паŃĐ°ĐŒĐ”ŃŃŃ ĐżĐŸĐŽĐșĐ»ŃŃĐ”ĐœĐžĐč ĐČŃĐ”Ń ĐșĐŸĐŒĐżĐŸĐœĐ”ĐœŃ ĐœĐ°Ń ĐžĐ·ĐœĐ°ŃалŃĐœĐŸ ĐœĐ”ĐžĐ·ĐČĐ”ŃŃĐœŃ Đž ĐŒĐŸĐłŃŃ ĐžĐ·ĐŒĐ”ĐœĐžŃŃŃŃ ĐČ ĐżŃĐŸŃĐ”ŃŃĐ” ŃĐșŃплŃаŃаŃОО.

Menaxhimi i planeve â pjesa e zgjidhjes qĂ« ofron menaxhim dhe monitorim tĂ« centralizuar.
- DMVPN/PfR â nuk parashikohet njĂ« zgjidhje tĂ« specializuar pĂ«r menaxhimin e planeve. PĂ«r automatizimin dhe monitorimin bazĂ«, Ă«shtĂ« e mundur tĂ« pĂ«rdoren produkte si Cisco Prime Infrastructure. Ădo ĐŒĐ°ŃŃŃŃŃОзаŃĐŸŃ ka mundĂ«si menaxhimi pĂ«rmes komandĂ«s CLI. Integrimet me sisteme tĂ« jashtme pĂ«rmes API-sĂ« nuk parashikohen.
- SD-WAN â tĂ« gjitha ndĂ«rveprimet dhe monitorimet e zakonshme realizohen nĂ« mĂ«nyrĂ« tĂ« centralizuar pĂ«rmes ndĂ«rfaqes grafike tĂ« kontrolluesit vManage. TĂ« gjitha mundĂ«sitĂ« e zgjidhjes, pa pĂ«rjashtim, janĂ« tĂ« disponueshme pĂ«r konfigurim pĂ«rmes vManage, si dhe pĂ«rmes njĂ« biblioteke tĂ« plotĂ« tĂ« dokumentuar tĂ« ndĂ«rfaqes programore REST API.
TĂ« gjitha konfigurimet e rrjetit SD-WAN nĂ« vManage pĂ«rfshijnĂ« dy struktura kryesore â formimin e template-ve tĂ« pajisjeve (Device Template) dhe formimin e politikĂ«s qĂ« pĂ«rcakton logjikĂ«n e funksionimit tĂ« rrjetit dhe pĂ«rpunimit tĂ« trafikut. Duke qenĂ« kĂ«shtu, vManage, duke transmetuar politikĂ«n e formuar nga administrator, zgjedh automatikisht se cilat ndryshime dhe nĂ« cilat pajisje/kontrollues individuale duhet tĂ« bĂ«hen, duke rritur ndjeshĂ«m efikasitetin dhe shkallĂ«zueshmĂ«rinĂ« e zgjidhjes.
Përmes ndërfaqes vManage është e disponueshme jo vetëm konfigurimi i zgjidhjes Cisco SD-WAN, por edhe monitorimi i plotë i gjendjes së të gjitha komponenteve të zgjidhjes deri në gjendjen aktuale të metrikeve të tunelave individuale dhe statistikave të përdorimit të aplikacioneve të ndryshme bazuar në analizën DPI.
MegjithĂ«se ndĂ«rveprimi Ă«shtĂ« i centralizuar, tĂ« gjithĂ« komponentĂ«t (kontrolluesit dhe routerĂ«t) kanĂ« gjithashtu njĂ« komandĂ« tĂ« plotĂ« CLI, e cila Ă«shtĂ« e nevojshme nĂ« fazĂ«n e implementimit ose nĂ« rast tĂ« njĂ« situate emergjente pĂ«r diagnostikimin lokal. NĂ« modin normal (nĂ« prani tĂ« njĂ« kanali sinjalizimi midis komponentĂ«ve), komanda Ă«shtĂ« e disponueshme vetĂ«m pĂ«r diagnostikim nĂ« routerĂ« dhe nuk Ă«shtĂ« e aksesueshme pĂ«r ndryshime lokale, gjĂ« qĂ« garanton sigurinĂ« lokale dhe burimin e vetĂ«m tĂ« ndryshimeve nĂ« njĂ« rrjet tĂ« tillĂ« â vManage.
Siguria e integruar â kĂ«tu flitet jo vetĂ«m pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve gjatĂ« transferimit pĂ«rmes kanaleve tĂ« hapura, por edhe pĂ«r sigurinĂ« e pĂ«rgjithshme tĂ« rrjetit WAN bazuar nĂ« teknologjinĂ« e zgjedhur.
- në DMVPN/PfR Parashikohet mundësia e enkriptimit të të dhënave të përdoruesve dhe protokolleve të sinjalizimit. Kur përdoren modele të veçanta routerësh, janë gjithashtu të disponueshme funksione të firewall-it me inspektimin e trafikut, IPS/IDS. Ekziston mundësia e segmentimit të rrjeteve degësore duke përdorur VRF. Ka mundësi autentikimi (në një faktor) për protokollet e kontrollit.
Me gjithĂ« kĂ«tĂ«, routeri i largĂ«t konsiderohet si njĂ« element i besueshĂ«m i rrjetit â dmth. nuk supozohen dhe nuk merren parasysh rastet e kompromitimit fizik tĂ« pajisjeve tĂ« veçanta dhe mundĂ«sia e aksesit tĂ« paautorizuar nĂ« to, nuk ka autentikim me dy faktorĂ« tĂ« komponentĂ«ve tĂ« zgjidhjes, qĂ« nĂ« rastin e njĂ« rrjeti gjeografikisht tĂ« shpĂ«rndarĂ« mund tĂ« sjellĂ« rreziqe tĂ« mĂ«dha shtesĂ«.
- në SD-WAN Si një analogji me DMVPN, parashikohet mundësia e enkriptimit të të dhënave të përdoruesve, por me funksione të fuqishme të sigurisë së rrjetit dhe segmentimit L3/VRF (MSE, IPS/IDS, filtrimi i URL-ve, filtrimi i DNS, AMP/TG, SASE, TLS/SSL proxy etj.). Në këtë mënyrë, shkëmbimi i çelësave të enkriptimit bëhet më efikas përmes kontrolluesve vSmart (e jo direkt), përmes kanaleve të paracaktuara të sinjalizimit, të mbrojtura me enkriptimin DTLS/TLS të bazuar në certifikatat e sigurisë. Kjo nga ana e saj garanton sigurinë e këtij shkëmbimi dhe siguron një shkallëzueshmëri më të mirë të zgjidhjes deri në dhjetëra mijëra pajisje në një rrjet.
Të gjitha lidhjet sinjalizuese (kontroller-kontroller, kontroller router) gjithashtu janë të mbrojtura mbi bazën e DTLS/TLS. Routerat janë të pajisur me certifikata sigurie gjatë prodhimit me mundësi për zëvendësim/zhvillim. Autentikimi me dy faktorë arrihet përmes përmbushjes së detyrueshme dhe njëkohshme të dy kushteve për funksionimin e routerit/kontrollerit në rrjetin SD-WAN:
- Certifikatë sigurie e vlefshme
- Shqyrtimi dhe kuptimi i qartë nga administratori i çdo komponente në listën e bardhë të pajisjeve të lejuara.

Dallimet funksionale midis SD-WAN dhe DMVPN/PfR
Duke kaluar nĂ« diskutimin e dallimeve funksionale, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se shumĂ« prej tyre janĂ« vazhdim i dallimeve arkitektonike â nuk Ă«shtĂ« sekret se gjatĂ« formimit tĂ« arkitekturĂ«s sĂ« zgjidhjes, zhvilluesit tĂ«rheqin nga ato mundĂ«si qĂ« dĂ«shirojnĂ« tĂ« arrijnĂ« nĂ« fund. Le tĂ« shqyrtojmĂ« dallimet mĂ« tĂ« rĂ«ndĂ«sishme midis dy teknologjive.
AppQ (CilĂ«sia e Aplikacionit) â funksionet e sigurimit tĂ« cilĂ«sisĂ« sĂ« transmetimit tĂ« trafikut tĂ« aplikacioneve tĂ« biznesit
Funksionet kryesore të teknologjive të diskutuar janë të orientuara për të përmirësuar sa më shumë të jetë e mundur përvojën e përdoruesit gjatë përdorimit të aplikacioneve kritike për biznes në një rrjet të shpërndarë. Kjo është veçanërisht e rëndësishme në kushte kur një pjesë e infrastruktuarës nuk kontrollohet nga IT ose madje nuk garanton një transmetim të suksesshëm të të dhënave.
DMVPN vetĂ« nuk ofron mekanizma tĂ« tillĂ«. MĂ« e mira qĂ« mund tĂ« bĂ«het nĂ« njĂ« rrjet klasike DMVPN Ă«shtĂ« tĂ« klasifikosh trafik outbound sipas aplikacioneve dhe tĂ« prioritizosh atĂ« gjatĂ« transmetimit nĂ« drejtim tĂ« kanaleve WAN. Zgjedhja e tunelit DMVPN nĂ« kĂ«tĂ« rast Ă«shtĂ« e bazuar vetĂ«m nĂ« disponibilitetin e tij dhe rezultatin e punĂ«s sĂ« protokolleve tĂ« ruterimit. NĂ« kĂ«tĂ« pikĂ«, nuk merret parasysh gjendja e plotĂ« e rrugĂ«s/tunelit dhe mundĂ«sia e degradimit tĂ« pjesshĂ«m tĂ« tij nga pikĂ«pamja e metrikave kyçe, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet rrjetĂ«rore â vonesa, variacioni i vonesĂ«s (jitter) dhe humbjet (%). PĂ«r kĂ«tĂ« arsye, krahasimi direkt i DMVPN klasike me SD-WAN nĂ« aspektin e zgjidhjes sĂ« detyrave AppQ humbet çdo kuptim â DMVPN nuk mund ta zgjidhĂ« kĂ«tĂ« problem. Me shtimin nĂ« kĂ«tĂ« kontekst tĂ« teknologjisĂ« Cisco Performance Routing (PfR), situata ndryshon dhe krahasimi me Cisco SD-WAN bĂ«het mĂ« i arsyeshĂ«m.
Para se kalojmë në diskutimin e dallimeve, lehtë për të përmbledhur se ku teknologjitë janë të ngjashme. Pra, të dyja teknologjitë:
- kanë në dispozicion një mekanizëm që lejon vlerësimin dinamik të gjendjes së çdo tunele të instaluar në raport me metrikat e caktuara - së paku, vonesa, variacioni i vonesës dhe humbja e paketeve (%).
- përdorin një grup të caktuar mjetesh për formimin, shpërndarjen dhe zbatimin e rregullave (politikave) të menaxhimit të trafikut duke marrë parasysh rezultatin e matjes së gjendjes së metrikave kyç të tuneleve.
- klasifikojnë trafikun e aplikacioneve në nivelet L3-L4 (DSCP) të modelit OSI ose sipas nënshkrimeve L7 të aplikacioneve në përputhje me mekanizmat DPI të brendshëm në router.
- lejojnë për aplikacione të rëndësishme përcaktimin e vlerave prag të metrikave, rregullave të transferimit të trafikut në mënyrë të paracaktuar, rregullave të ri-rutimit të trafikut në rast se tejkalohen vlerat prag.
- kur inkapsulojnë trafik në GRE/IPSec përdorin një mekanizëm të vendosur në industri për të transferuar etiketimin e brendshëm DSCP në titullin e paketës GRE/IPSec, që lejon sinkronizimin e politikave QoS të organizatës dhe operatorit të komunikimit (nëse ka SLA përkatëse).

Si ndryshojnë mekanizmat e vlerësimit të metrikave të kalimit SD-WAN dhe DMVPN/PfR?
DMVPN/PfR
- Për vlerësimin e metrikave standarde të gjendjes së tunelit përdoren si sensore aktive ashtu edhe pasive (Probes). Aktive - bazuar në trafikun e përdoruesit, pasive emulojnë një trafik të tillë (në mungesë të tij).
- Rregullimi i hollë i timerëve dhe kushteve të identifikimit të degradimit është i munguar - algoritmi është i fiksuar.
- Për më tepër, është e mundur të matet gjerësia e brezit të përdorur në drejtimin e daljes. Kjo e bën DMVPN/PfR më fleksibël në menaxhimin e trafikut.
- Në këtë rast, disa mekanizma PfR, në rast se metrikat tejkalohen, mbështeten në kthim të sinjalizimit në formën e mesazheve speciale TCA (Threshold Crossing Alert), të cilat duhet të vijnë nga marrësi i trafikut drejt burimit, që njëkohësisht nënkupton se gjendjet e kanaleve të matur duhet të jenë të paktën të mjaftueshme për të transmetuar këto mesazhe TCA. Që në shumicën e rasteve nuk është një problem, por natyrisht, nuk mund të garantohët.
SD-WAN
- PĂ«r vlerĂ«simin e vazhdueshĂ«m tĂ« metrikeve standard tĂ« gjendjes sĂ« tunelit pĂ«rdoret protokolli BFD nĂ« modin echo. NĂ« kĂ«tĂ« rast, nuk kĂ«rkohet njĂ« reagim i posaçëm nĂ« formĂ«n e mesazheve TCA ose tĂ« ngjashme â respektohet izolimi i domenĂ«ve tĂ« dĂ«shtimit. Gjithashtu, nuk kĂ«rkohet prania e trafikut tĂ« pĂ«rdoruesit pĂ«r vlerĂ«simin e gjendjes sĂ« tunelit.
- Ekziston mundësia për të bërë një konfigurim të hollë të timerëve BFD për të rregulluar shpejtësinë e aktivizimit dhe ndjeshmërinë e algoritmit ndaj degradimeve të kanaleve të komunikimit nga disa sekonda në minuta.

- NĂ« momentin e shkruarjes sĂ« kĂ«tij artikulli, nĂ« çdo tunel Ă«shtĂ« parashikuar vetĂ«m njĂ« sesion BFD. Kjo potencialisht krijon njĂ« granularitet mĂ« tĂ« ulĂ«t nĂ« analizĂ«n e gjendjes sĂ« tunelit. NĂ« tĂ« vĂ«rtetĂ«, kjo mund tĂ« bĂ«het njĂ« kufizim vetĂ«m nĂ« raste tĂ« pĂ«rdorimit tĂ« njĂ« lidhjeje WAN mbi njĂ« VPN MPLS L2/L3 me njĂ« SLA QoS tĂ« miratuar â nĂ«se markimi DSCP i trafikut BFD (pas enkapsulimit nĂ« IPSec/GRE) pĂ«rputhet me radhĂ«n me pĂ«rprioritet tĂ« lartĂ« nĂ« rrjetin e operatorit tĂ« komunikimit, atĂ«herĂ« kjo mund tĂ« ndikojĂ« nĂ« saktĂ«sinĂ« dhe shpejtĂ«sinĂ« e identifikimit tĂ« degradimeve pĂ«r trafikun me pĂ«rprioritet tĂ« ulĂ«t. MegjithatĂ«, ekziston mundĂ«sia pĂ«r tĂ« ndryshuar markimin e BFD-nĂ« sipas paracaktimeve pĂ«r tĂ« zvogĂ«luar rrezikun e ndodhjes sĂ« situatave tĂ« tilla. NĂ« versionet e ardhshme tĂ« softuerit Cisco SD-WAN pritet qĂ« tĂ« ketĂ« mundĂ«si mĂ« tĂ« hollĂ«sishme pĂ«r konfigurimin e BFD, si dhe mundĂ«sinĂ« pĂ«r tĂ« nisur disa sesione BFD nĂ« kuadĂ«r tĂ« njĂ« tuneli me vlera tĂ« ndryshme DSCP (pĂ«r aplikacione tĂ« ndryshme).
- BFD gjithashtu lejon vlerësimin e madhësisë maksimale të paketës, e cila mund të dërgohet përmes një tuneli të caktuar pa fraksionim. Kjo lejon SD-WAN të konfigurojë dinamikisht parametra të tillë si MTU dhe Rregullimin e TCP MSS, për të shfrytëzuar maksimalisht gjerësinë e bandës së disponueshme në çdo kanal.
- NĂ« SD-WAN gjithashtu Ă«shtĂ« e disponueshme mundĂ«sia e sinkronizimit tĂ« QoS me operatorĂ«t e komunikimit jo vetĂ«m mbi bazĂ«n e fushĂ«s L3 DSCP, por edhe mbi bazĂ«n e vlerave L2 CoS, tĂ« cilat mund tĂ« krijohen automatikisht nĂ« rrjetin e degĂ«ve nga pajisje tĂ« specializuara â pĂ«r shembull, telefonat IP.
Si dallohen mundësitë, mënyrat e përcaktimit dhe zbatimit të politikave AppQ?
Politikat DMVPN/PfR:
- Përcaktohen në routerin(-ët) e degës qendrore (QF) përmes komandës CLI ose CLI-sabloneve të konfigurimeve. Formimi i sabloneve CLI kërkon përgatitje dhe njohuri të sintaksës së politikave.

- Përcaktohen globalisht pa mundësi personalizimi/ndryshimi për kërkesat e segmenteve të ndryshme të rrjetit.
- Formimi interaktiv i politikave në ndërfaqen grafike nuk janë të parashikuara.
- Ndjekja e ndryshimeve, trashëgimia, krijimi i versioneve të shumta të politikave për kalim të shpejtë nuk janë të parashikuara.
- Shpërndahen automatikisht në routerat e degëve të largëta. Në këtë rast, përdoren të njëjtat kanale komunikimi si për shpërndarjen e të dhënave të përdoruesve. Në rast se nuk ka kanale komunikimi mes qendrës dhe degës së largët, shpërndarja/ndryshimi i politikave nuk është e mundur.
- Aplikohen në çdo router dhe, kur është e nevojshme, modifikojnë rezultatin e protokolleve standarde të rrugëzimit, duke pasur prioritet më të lartë.
- Për rastet kur të gjithë kanalet WAN të degës përjetojnë humbje të konsiderueshme të trafikut, mekanizmat e kompensimit nuk janë të parashikuara.
Politikat SD-WAN:
- Përcaktohen në ndërfaqen grafike vManage përmes një ndihmës interaktiv për shabllonat.
- Mbështesin krijimin e politikave të shumta, kopjimin, trashëgiminë dhe kalimin midis politikave në kohë reale.
- Mbështesin personalizimin e politikave për segmente të ndryshme (dega) të rrjetit
- Shpërndahen, duke përdorur çdo kanal sinjalizimi të disponueshëm midis kontrolluesit dhe routerit dhe/ose vSmart - nuk varen direkt nga lidhja data-plane midis routerave. Megjithatë, kërkohet natyrisht lidhshmëria IP midis vetë routerit dhe kontrolluesve.

- Për rastet kur të gjithë kanalet e disponueshme të degës përjetojnë humbje të konsiderueshme të të dhënave që tejkalojnë pragjet e pranueshme për aplikacionet kritike, është e mundur të përdoren mekanizma shtesë që rrisin besueshmërinë e transferimit:
- FEC (Korrigjimi i Gabimeve të Avancuara) - përdor një algoritëm të veçantë kodimi të tepërt. Në momentin e transmetimit të trafikut kritik përmes kanaleve me një përqindje të rëndësishme humbjesh, FEC mund të aktivizohet automatikisht dhe lejon, kur është e nevojshme, rikuperimin e pjesës së humbur të të dhënave. Kjo rrit në mënyrë të vogël bandën e përdorur, por rrit në mënyrë të konsiderueshme besueshmërinë.

- Dublikimi i rrjedhave të të dhënave Së bashku me politikën FEC, mund të parashikohet gjithashtu dyfishimi automatik i trafikut të aplikacioneve të zgjedhura në rastin e nivelit edhe më të lartë humbjesh, të cilat nuk mund të kompensohen me anë të FEC. Në këtë rast, të dhënat e zgjedhura do të transmetohen përmes të gjithë tunelëve në drejtim të filiales pranues me pastrimin e dyfishtë (heqjen e kopjeve të tepërta të pacjeve). Mekanizmi rrit ndjeshëm shfrytëzimin e kanaleve, por gjithashtu rrit ndjeshëm besueshmërinë e transmetimit.
- FEC (Korrigjimi i Gabimeve të Avancuara) - përdor një algoritëm të veçantë kodimi të tepërt. Në momentin e transmetimit të trafikut kritik përmes kanaleve me një përqindje të rëndësishme humbjesh, FEC mund të aktivizohet automatikisht dhe lejon, kur është e nevojshme, rikuperimin e pjesës së humbur të të dhënave. Kjo rrit në mënyrë të vogël bandën e përdorur, por rrit në mënyrë të konsiderueshme besueshmërinë.
Aftësitë e Cisco SD-WAN, pa analoge të drejtpërdrejta në DMVPN/PfR
Architektura e zgjidhjes Cisco SD-WAN në disa raste lejon marrjen e mundësive, realizimi i të cilave brenda DMVPN/PfR është ose jashtëzakonisht i vështirë, ose i papërshtatshëm për shkak të punës së nevojshme, ose krejtësisht i pamundur. Le të shqyrtojmë më interesante nga ato:
Inxhinieria e trafikut (TE)
TE përfshin mekanizma, të cilët lejojnë devijimin e trafikut nga rruga standarde, e formuar nga protokollet e routingut. TE shpesh përdoret për të siguruar disponueshmëri të lartë të shërbimeve rrjet, për shkak të aftësisë për të kaluar shpejt dhe/apo paraprakisht trafikun e rëndësishëm në një rrugë alternative (që nuk ndërthuret), me qëllim që të sigurohet një cilësi më e mirë e shërbimit ose një shpejtësi më e shpejtë e rikuperimit në rast dështimi në rrugën kryesore.
Vështirësia e realizimit të TE përfshin nevojën për të llogaritur dhe rezervuar paraprakisht (validuar) një rrugë alternative. Në rrjetet MPLS të operatorëve të komunikimit, kjo detyrë zgjidhet duke përdorur teknologji të tilla si MPLS Traffic-Engineering me zgjerime për protokollet IGP dhe protokollin RSVP. Gjithashtu, për të fundit, teknologjia Segment Routing po fiton gjithnjë e më shumë popullaritet, e cila është më e optimizuar për konfigurim dhe orkestrim të centralizuar. Në rrjetet klasike WAN, këto teknologji, zakonisht, nuk janë të pranishme ose janë reduktuar në përdorimin e mekanizmave hop-by-hop si Policy-Based Routing (PBR), të cilët mund të devijojnë trafik, por e realizojnë këtë në çdo router veçmas - pa pasur parasysh gjendjen e përgjithshme të rrjetit apo rezultatin PBR në hapat e mëparshëm ose të mëvonshëm. Rezultati i aplikimit të këtyre varianteve të TE nuk është premtues - MPLS TE, për shkak të kompleksitetit në konfigurim dhe funksionim, përdoret zakonisht vetëm në pjesën më kritike të rrjetit (në bërthamë), ndërsa PBR përdoret në router të veçantë pa mundësi për të formuar një politikë të unifikuar PBR në të gjithë rrjetin. Kjo është e qartë edhe për rrjetet mbi bazën e DMVPN.

SD-WAN ofron në këtë aspekt një zgjidhje shumë më elegante, e cila jo vetëm që konfigurorohet lehtësisht, por gjithashtu shkallëzohet shumë më mirë. Kjo është rezultat i arkitekturave të përdorura për control-plane dhe policy-plane. Realizimi i policy-plane në SD-WAN lejon përcaktimin central të politikës TE - cili trafik na intereson? për cilat VPN? përmes cilave nodosh/kanale është e nevojshme apo përkundrazi e ndaluar të formohet një rrugë alternative? Nga ana tjetër, centralizimi i menaxhimit të control-plane mbi bazën e kontrolerëve vSmart lejon modifikimin e rezultateve të rrugës, pa nevojën për konfigurimin e pajisjeve të veçanta - routerat tashmë shohin vetëm rezultatin e logjikës që është formuar në ndërfaqen e vManage dhe është transmetuar për aplikim në vSmart.
Service-chaining (Zinxhirët e Shërbimeve)
Formimi i zinxhirëve të shërbimeve është një detyrë edhe më e vështirë në rrugëtinë klasike sesa mekanizmi i përshkruar i Menaxhimit të Trafikut. Në këtë rast, është e nevojshme jo vetëm të formohet një itinerar i veçantë për një aplikacion të caktuar rrjetesh, por gjithashtu të sigurohet mundësia e daljes së trafikut nga rrjeti në pika të caktuara (apo në të gjitha) të rrjetit SD-WAN për përpunim nga një aplikacion ose shërbim të veçantë (MCSE, Balancimi, Keshimi, Inspektimi i Trafikut etj.). Në këtë drejtim, është e nevojshme të ketë mundësi për të kontrolluar gjendjen e këtyre shërbimeve të jashtme, për të shmangur situatat e black-holing, dhe gjithashtu janë të nevojshme mekanizma që lejojnë vendosjen e këtyre shërbimeve të njëjta në lokacione të ndryshme gjeografike me mundësinë që rrjeti të zgjidhë automatikisht nodin më optimal të shërbimeve për përpunimin e trafikut nga çdo filiale. Në rastin e Cisco SD-WAN, kjo arrihet mjaft lehtë duke krijuar një politikë përqendrore përkatëse, e cila do të 'bashkojë' të gjitha aspektet e zinxhirit të shërbimeve në një tërësi dhe do të ndryshojë automatikisht logjikën e data-plane dhe control-plane atje ku është e nevojshme.

Aftësia për të formuar përpunimin gjeo-shpërndarës të trafikut për lloje të caktuara aplikacionesh në një renditje të caktuar në pajisje të specializuara (por që nuk kanë lidhje me vetë rrjetin SD-WAN) - kjo ndoshta është demonstrimi më ilustrues i avantazheve të Cisco SD-WAN mbi teknologjitë klasike dhe madje disa zgjidhje alternative SD-WAN të prodhuesve të tjerë.
ĂfarĂ« nĂ« pĂ«rfundim?
Kjo është evidente se DMVPN (në mënyrë të përbashkët ose pa Performance Routing) dhe Cisco SD-WAN përfundimisht zgjidhin detyra shumë të ngjashme në lidhje me rrjetin e shpërndarë WAN të organizatës. Në këtë kontekst, dallimet arkitekturore dhe funksionale të teknologjisë Cisco SD-WAN e çojnë procesin e zgjidhjes së këtyre detyrave në një nivel tjetër cilësor. Duke përmbledhur, mund të theksohen këto dallime të rëndësishme midis teknologjive SD-WAN dhe DMVPN/PfR:
- DMVPN/PfR në përgjithësi përdorin teknologji të provuar me kohën për ndërtimin e rrjeteve VPN të shtrirë dhe në pjesën e data-plane janë të ngjashme me teknologjinë më moderne SD-WAN, ndërkohë që ka disa kufizime siç janë konfigurimi statik i detyrueshëm i ruterëve dhe zgjedhja e topologjive e kufizuar në Hub-n-Spoke. Nga ana tjetër, DMVPN/PfR ka disa funksionalitete që për momentin nuk janë të disponueshme në kuadër të SD-WAN (bëhet fjalë për per-application BFD).
- Në kuadër të teknologjisë control-plane ndryshojnë në mënyrë thelbësore. Duke marrë parasysh përpunimin e centralizuar të protokolleve të sinjalit, SD-WAN lejon, për shembull, të ngushtohen ndjeshëm domenet e dështimit dhe të 'shkëputet' procesi i transmetimit të trafikut të përdoruesit nga ndërveprimi i sinjalit - mosdisponueshmëria temporale e kontrolleve nuk ndikon në mundësinë e transmetimit të trafikut të përdoruesit. Në të njëjtën kohë, mosdisponueshmëria temporale e ndonjë filiali (përfshirë atë qendror) nuk ndikon në mundësinë e filialëve të tjerë për të bashkëvepruar me njëri-tjetrin dhe me kontrollet.
- Arkitektura e formimit dhe zbatimit të politikave të menaxhimit të trafikut në rastin e SD-WAN gjithashtu e tejkalon atë në DMVPN/PfR - është realizuar shumë më mirë rezervimi geo, nuk ka lidhje me Hub-in, ka më shumë mundësi për përshtatjen e politikave, lista e skenarëve të zbatuar për menaxhimin e trafikut gjithashtu është shumë më e gjerë.
- Procesi i orkestrimit të zgjidhjes gjithashtu ndryshon ndjeshëm. DMVPN supozon praninë e parametrave të njohur paraprakisht, të cilët duhet të pasqyrohen ndonjëherë në konfigurim, gjë që kufizon pak fleksibilitetin e zgjidhjes dhe mundësinë për ndryshime dinamike. Nga ana tjetër, SD-WAN bazohet në parimin se në momentin fillestar të lidhjes, ruteri 'nuk di asgjë' për kontrollet e tij, por di 'kë mund të pyesë' - kjo është e mjaftueshme jo vetëm për të vendosur automatikisht një lidhje me kontrollet, por edhe për të formuar automatikisht një topologji data-plane të plotë, e cila mund të rregullohet/ndryshohet me fleksibilitet përmes politikave.
- NĂ« aspektin e menaxhimit tĂ« centralizuar, automatizimit dhe monitorimit, SD-WAN pritet tĂ« tejkalojĂ« mundĂ«sitĂ« e DMVPN/PfR, tĂ« cilat janĂ« rezultat i zhvillimit tĂ« teknologjive klasike dhe mbĂ«shteten nĂ« masĂ« tĂ« madhe nĂ« komandĂ«n e linjĂ«s CLI dhe pĂ«rdorimin e sistemeve NMS tĂ« bazuara nĂ« ŃĐ°Đ±Đ»ĐŸĐœĐž.
- NĂ« SD-WAN krahasuar me DMVPN, kĂ«rkesat pĂ«r sigurinĂ« kanĂ« arritur njĂ« nivel cilĂ«sor tjetĂ«r. Parimet kryesore â besimi zero, shkallĂ«zueshmĂ«ria dhe autentikimi me dy faktorĂ«.
Nga këto përfundime të thjeshta mund të krijohet një përshtypje e gabuar që krijimi i një rrjeti mbi bazën e DMVPN/PfR ka humbur sot çdo relevancë. Kjo natyrisht nuk është plotësisht e saktë. Për shembull, në rastet kur rrjeti përdor shumë pajisje të vjetra dhe nuk ka mundësi për t'i zëvendësuar ato, DMVPN mund të lejojë bashkimin e pajisjeve "të vjetra" dhe "të reja" në një rrjet të gjerë-geografik me një numër të madh përfitimesh të përshkruara më sipër.
Nga ana tjetĂ«r, duhet tĂ« mbahet mend se tĂ« gjitha rrugĂ«zat mĂ« tĂ« fundit tĂ« Cisco qĂ« mbĂ«shteten nĂ« IOS XE (ISR 1000, ISR 4000, ASR 1000, CSR 1000v) mbĂ«shtesin sot çdo mod tĂ« funksionimit â dhe ruterat klasikĂ« dhe DMVPN dhe SD-WAN â zgjedhja pĂ«rcaktohet nga nevojat aktuale dhe kuptimi se nĂ« çdo moment nĂ« tĂ« njĂ«jtin ekip mund tĂ« fillohet tĂ« lĂ«vizet drejt njĂ« teknologjie mĂ« tĂ« avancuar.
Burimi: habr.com




