A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Që nga gushti 2017, kur kompania Cisco bleu kompaninë Viptela, teknologjia kryesore e ofruar për organizimin e rrjeteve korporative të shpërndara u bë Cisco SD-WAN. Gjatë tre viteve të kaluara, teknologjia SD-WAN ka kaluar nëpër shumë ndryshime, si në cilësi ashtu edhe në sasi. Kështu, mundësitë funksionale janë zgjeruar ndjeshëm dhe ka pasur mbështetje për router-at klasikë të serive Cisco ISR 1000, ISR 4000, ASR 1000 dhe virtual CSR 1000v. Në të njëjtën kohë, shumë klientë dhe partnerë të Cisco vazhdojnë të pyesin - cila është dallimi midis Cisco SD-WAN dhe qasjeve të njohura të bazuara në teknologji si Cisco DMVPN dhe Cisco Performance Routing dhe sa të rëndësishme janë këto dallime?

KĂ«tu menjĂ«herĂ« duhet tĂ« theksohet se para shfaqjes sĂ« SD-WAN nĂ« portofolin e Cisco, DMVPN sĂ« bashku me PfR pĂ«rbĂ«nin njĂ« pjesĂ« kyçe nĂ« arkitekturĂ«n Cisco IWAN (Intelligent WAN), e cila, nga ana tjetĂ«r, pĂ«rbĂ«nte paraardhĂ«sin e teknologjisĂ« plotĂ«sisht tĂ« zhvilluar SD-WAN. NdĂ«rsa ka njĂ« ngjashmĂ«ri tĂ« pĂ«rgjithshme, si nĂ« detyrat qĂ« zgjidhen ashtu edhe nĂ« mĂ«nyrat e zgjidhjes sĂ« tyre, IWAN nuk arriti asnjĂ«herĂ« nivelin e nevojshĂ«m tĂ« automatizimit, fleksibilitetit dhe shkallĂ«zueshmĂ«risĂ« pĂ«r SD-WAN dhe me kalimin e kohĂ«s, zhvillimi i IWAN u reduktua ndjeshĂ«m. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, vetĂ« teknologjitĂ« pĂ«rbĂ«rĂ«se tĂ« IWAN nuk kanĂ« zhdukur, dhe shumĂ« klientĂ« vazhdojnĂ« t’i pĂ«rdorin ato me sukses, duke pĂ«rfshirĂ« nĂ« pajisjet moderne. NĂ« fund, njĂ« situatĂ« interesante Ă«shtĂ« krijuar - e njĂ«jta pajisje Cisco lejon tĂ« zgjidhet teknologjia mĂ« e pĂ«rshtatshme pĂ«r ndĂ«rtimin e WAN (klasike, DMVPN+PfR ose SD-WAN) nĂ« pĂ«rputhje me kĂ«rkesat dhe pritshmĂ«ritĂ« e klientĂ«ve.

Ky artikull nuk ka si qëllim të diskutojë hollësisht të gjitha veçoritë e teknologjive Cisco SD-WAN dhe DMVPN (se bashku ose pa Performance Routing) - për këtë ka një sasi të madhe dokumentesh dhe materialesh në dispozicion. Detyra kryesore është të përpiqemi të vlerësojmë dallimet kyçe të këtyre teknologjive. Megjithatë, para se të kalojmë në diskutimin e këtyre dallimeve, le të kujtojmë shkurtimisht se çfarë janë këto teknologji.

ÇfarĂ« Ă«shtĂ« Cisco DMVPN dhe pĂ«r çfarĂ« nevojitet?

Cisco DMVPN zgjidh problemin e lidhjes dinamike (=shkallĂ«zuese) tĂ« rrjetit tĂ« degĂ«s sĂ« largĂ«t me rrjetin e zyrĂ«s qendrore tĂ« biznesit duke pĂ«rdorur lloje tĂ« ndryshme kanalesh komunikimi, pĂ«rfshirĂ« Internetin (=me enkriptimin e kanalit tĂ« komunikimit). Teknikisht, kjo realizohet duke krijuar njĂ« rrjet tĂ« virtualizuar tĂ« llojit L3. VPN nĂ« modin pikĂ« – shumĂ« pikĂ« (point-to-multipoint) me njĂ« topologji logjike tĂ« tipit "Yll" (Hub-n-Spoke). PĂ«r kĂ«tĂ«, DMVPN pĂ«rdor njĂ« kombinim tĂ« teknologjive tĂ« mĂ«poshtme:

  • IP routing
  • TĂ« fundit GRE tunelesh (mGRE)
  • Protokolli i Zgjidhjes sĂ« Hapur tĂ« NĂ«ndheshĂ«m (NHRP)
  • Profillet Crypto IPSec

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Cilat janë përparësitë kryesore të Cisco DMVPN në krahasim me rrugëtimin klasik duke përdorur kanale MPLS VPN?

  • PĂ«r tĂ« krijuar njĂ« rrjet ndĂ«r-zyrash, çdo kanal komunikimi mund tĂ« pĂ«rdoret – çdo gjĂ« qĂ« Ă«shtĂ« nĂ« gjendje tĂ« sigurojĂ« lidhshmĂ«ri IP midis degĂ«ve, ndĂ«rkohĂ« qĂ« trafik do tĂ« enkriptohet (atje ku Ă«shtĂ« e nevojshme) dhe do tĂ« balancohet (atje ku Ă«shtĂ« e mundur).
  • Automatikisht formohet njĂ« topologji plotĂ«sisht e lidhur midis degĂ«ve. NĂ« kĂ«tĂ« rast, ndĂ«rmjet degĂ«s qendrore dhe asaj tĂ« largĂ«t – ka tunelĂ« statikĂ«, ndĂ«rsa midis degĂ«ve tĂ« largĂ«ta – tunelĂ« dinamikĂ« sipas kĂ«rkesĂ«s (kur ka trafik).
  • NĂ« routerat e zyrĂ«s qendrore dhe tĂ« degĂ«s sĂ« largĂ«t ka njĂ« konfigurim tĂ« njĂ«trajtshĂ«m me pĂ«rputhje deri te IP-adresat interfesi. FalĂ« pĂ«rdorimit tĂ« mGRE, nuk ka nevojĂ« pĂ«r konfigurim tĂ« veçantĂ« tĂ« dhjetĂ«ra, qindra ose madje mijĂ«ra tunelesh. Si pasojĂ«, njĂ« shkallĂ«zim tĂ« denjĂ« nĂ« dizajn tĂ« duhur.

ÇfarĂ« Ă«shtĂ« Cisco Performance Routing dhe pse Ă«shtĂ« e nevojshme?

Duke pĂ«rdorur DMVPN nĂ« rrjetin ndĂ«r-zyrash, mbetet njĂ« pyetje shumĂ« e rĂ«ndĂ«sishme e pazgjidhur – si tĂ« vlerĂ«sojmĂ« dinamikisht gjendjen e secilit nga tunelĂ«t DMVPN nĂ« lidhje me kĂ«rkesat kritike pĂ«r trafikun tonĂ« dhe pĂ«rsĂ«ri, nĂ« bazĂ« tĂ« kĂ«saj vlerĂ«simi, tĂ« marrim vendim dinamik pĂ«r rimarshtrimin? TĂ« gjithĂ« din, se DMVPN nĂ« kĂ«tĂ« aspekt ndoshta Ă«shtĂ« pak ndryshe nga rrugĂ«timi klasik – mĂ« e mira qĂ« mund tĂ« bĂ«jmĂ« Ă«shtĂ« tĂ« konfigurojmĂ« mekanizmat QoS, tĂ« cilat do tĂ« lejojnĂ« prioritizimin e trafikut nĂ« drejtimin e daljes, por nuk janĂ« nĂ« gjendje tĂ« marrin parasysh gjendjen e tĂ« gjithĂ« rrugĂ«s nĂ« momentin e caktuar.

ÇfarĂ« duhet tĂ« bĂ«ni nĂ«se kanali degradohet pjesĂ«risht, dhe jo plotĂ«sisht – si ta zbulojmĂ« dhe vlerĂ«sojmĂ« atĂ«? DMVPN vetĂ« nuk Ă«shtĂ« nĂ« gjendje ta bĂ«jĂ« kĂ«tĂ«. Duke marrĂ« parasysh qĂ« kanalet qĂ« lidhin filialet mund tĂ« kalojnĂ« pĂ«rmes operatorĂ«ve tĂ« ndryshĂ«m tĂ« komunikimeve, duke pĂ«rdorur teknologji tĂ« ndryshme, kjo detyrĂ« bĂ«het jashtĂ«zakonisht sfiduese. KĂ«tu vjen nĂ« ndihmĂ« teknologjia Cisco Performance Routing, e cila pĂ«r atĂ« kohĂ« kishte kaluar disa faza zhvillimi.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Detyra e Cisco Performance Routing (nĂ« vijim PfR) Ă«shtĂ« tĂ« masĂ« gjendjen e rrugĂ«ve (tunelĂ«ve) tĂ« kalimit tĂ« trafikut mbi bazĂ«n e metrikave kyçe, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet e rrjetit – vonimi, variacioni i vonimit (jxheti) dhe humbjet e paketave (nĂ« pĂ«rqindje). ShtesĂ« mund tĂ« matet gjithashtu shfrytĂ«zimi i bandĂ«s sĂ« kapacitetit. KĂ«to matje bĂ«hen sa mĂ« afĂ«r kohĂ«s reale (aq sa Ă«shtĂ« e mundur dhe e arsyeshme) dhe rezultati i kĂ«tyre matjeve lejon routerin qĂ« pĂ«rdor PfR tĂ« marrĂ« vendime dinamike pĂ«r nevojĂ«n pĂ«r tĂ« ndryshuar rrugĂ«timin e njĂ« lloji tĂ« caktuar tĂ« trafikut.

Pra, detyra e kombinimit DMVPN/PfR mund të përshkruhet shkurtimisht si vijon:

  • TĂ« lejojĂ« klientin tĂ« pĂ«rdorĂ« çdo kanal komunikimi nĂ« rrjetin WAN
  • TĂ« sigurojĂ« cilĂ«sinĂ« maksimale tĂ« mundshme pĂ«r aplikacionet e rĂ«ndĂ«sishme nĂ« kĂ«to kanale

ÇfarĂ« Ă«shtĂ« Cisco SD-WAN?

Cisco SD-WAN Ă«shtĂ« njĂ« teknologji qĂ« pĂ«rdor qasjen SDN pĂ«r tĂ« krijuar dhe operuar rrjetin WAN tĂ« organizatĂ«s. Kjo nĂ«nkupton veçanĂ«risht pĂ«rdorimin e ashtuquajturve kontrollorĂ« (elemente softuerĂ«sh), tĂ« cilĂ«t sigurojnĂ« orkestrimin qendror dhe konfigurimin e automatizuar tĂ« tĂ« gjithĂ« komponenteve tĂ« zgjidhjes. Ndryshe nga SDN klasike (nĂ« stilin Clean Slate), Cisco SD-WAN pĂ«rdor menjĂ«herĂ« disa lloje kontrollorĂ«sh, secili prej tĂ« cilĂ«ve plotĂ«son rolin e tij – kjo Ă«shtĂ« bĂ«rĂ« qĂ«llimisht pĂ«r tĂ« siguruar njĂ« shkallĂ«zim mĂ« tĂ« mirĂ« dhe rezervim gjeografik.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Në rastin e SD-WAN, detyra e përdorimit të çdo lloji kanalesh dhe siguria e funksionimit të aplikacioneve të biznesit ruhet, por gjithashtu zgjerohen kërkesat për automatizim, shkallëzim, siguri dhe fleksibilitet të këtij rrjeti.

Diskutimi i dallimeve

Nëse tani fillojmë të analizojmë dallimet e këtyre teknologjive, ato do të bien në një nga kategoritë:

  • Dallimet arkitektonike – si shpĂ«rndahen funksionet nĂ«pĂ«r komponentĂ«t e ndryshĂ«m tĂ« zgjidhjes, si organizohet interaksioni i kĂ«tyre komponentĂ«ve dhe si ndikon kjo nĂ« mundĂ«sitĂ« dhe fleksibilitetin e teknologjisĂ«?
  • Funksionet - çfarĂ« mund tĂ« ofrojĂ« njĂ« teknologji qĂ« tjetra nuk mundet? A Ă«shtĂ« vĂ«rtet kaq e rĂ«ndĂ«sishme?

Cilat janë dallimet arkitektonike dhe a janë ato kaq të rëndësishme?

Çdo teknologji tĂ« pĂ«rmendur ka shumĂ« 'pjesĂ« lĂ«vizĂ«se', tĂ« cilat kanĂ« jo vetĂ«m role tĂ« ndryshme, por edhe principe tĂ« ndryshme tĂ« interaksionit me njĂ«ra-tjetrĂ«n. Sa mĂ« mirĂ« tĂ« mendohen kĂ«to principe, aq mĂ« drejtpĂ«rdrejtĂ« varet shkallĂ«zueshmĂ«ria, qĂ«ndrueshmĂ«ria ndaj defekteve dhe efikasiteti i pĂ«rgjithshĂ«m i zgjidhjes.

Le të shqyrtojmë aspektet e ndryshme të arkitekturës më në detaje:

Data-plane - pjesa e zgjidhjes që merret me transferimin e trafikut të përdoruesit midis burimit dhe marrësit. Në DMVPN dhe SD-WAN implementohet në përgjithësi në mënyrë të ngjashme në routerat e bazuar në tunelin Multipoint GRE. Diferenca është se çfarë e formon grupin e nevojshëm të parametrave të këtyre tunelëve:

  • nĂ« DMVPN/PfR - kjo Ă«shtĂ« njĂ« hierarki dy-nivelesh me njĂ« topologji tĂ« tipit 'Ylli' ose Hub-n-Spoke. Konfigurimi statik i Hub-it dhe lidhja statike e Spoke me Hub-in janĂ« tĂ« detyrueshme, si dhe interaksioni pĂ«rmes protokollit NHRP pĂ«r formimin e lidhjes data-plane. Si pasojĂ«, ndryshimet nĂ« Hub janĂ«tejet tĂ« vĂ«shtira, si pĂ«r shembull ndryshimi/lidhja e kanaleve tĂ« reja WAN ose ndryshimi i parametrave ekzistues.
  • nĂ« SD-WAN - kjo Ă«shtĂ« njĂ« model plotĂ«sisht dinamik i zbulimit tĂ« parametrave tĂ« tunelĂ«ve tĂ« vendosur, mbĂ«shtetur nĂ« control-plane (protokolli OMP) dhe orchestration-plane (interaksioni me kontrolluesin vBond pĂ«r detyrat e zbulimit tĂ« kontrolluesve dhe kalimi NAT). NĂ« kĂ«tĂ« rast, topologjitĂ« e imponuara mund tĂ« jenĂ« tĂ« çfarĂ«doshme, pĂ«rfshirĂ« ato hierarkike. Brenda topologjisĂ« sĂ« vendosur tĂ« tunelĂ«ve, Ă«shtĂ« e mundur tĂ« konfigurohet fleksibĂ«l topologjia logjike nĂ« çdo VPN tĂ« veçantĂ« (VRF).

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Control-plane - funksionet e ndarjes, filtrimit dhe modifikimit të informacionit mbi rrugët dhe informacionit tjetër midis komponentëve të zgjidhjes.

  • nĂ« DMVPN/PfR - realizohet vetĂ«m midis routerave Hub dhe Spoke. Ndarja e drejtpĂ«rdrejtĂ« e informacionit tĂ« rrugĂ«ve midis Spoke-ve Ă«shtĂ« e pamundur. Si pasojĂ«, pa njĂ« Hub aktiv, nuk Ă«shtĂ« e mundur funksionimi i control-plane dhe data-plane., e cila i vendos kĂ«rkesa shtesĂ« mbi Hub pĂ«r disponueshmĂ«ri tĂ« lartĂ«, tĂ« cilat nuk mund tĂ« pĂ«rmbushen gjithmonĂ«.
  • nĂ« SD-WAN – komunikimi i planit tĂ« kontrollit nuk pĂ«rcillet kurrĂ« drejtpĂ«rdrejt midis ruterĂ«ve – ndĂ«rlidhja ndodh mbi bazĂ«n e protokollit OMP dhe patjetĂ«r realizohet pĂ«rmes njĂ« lloji tĂ« veçantĂ« kontrolluesi vSmart, i cili siguron mundĂ«sinĂ« e balancimit, rezervimit geo dhe menaxhimit tĂ« centralizuar tĂ« ngarkesĂ«s sĂ« sinjalizimit. NjĂ« veçori tjetĂ«r e protokollit OMP Ă«shtĂ« qĂ«ndrueshmĂ«ria e tij e lartĂ« ndaj humbjeve dhe pavarĂ«sia nga shpejtĂ«sia e kanalit tĂ« komunikimit me kontrolluesit (brenda kufijve tĂ« arsyeshĂ«m, natyrisht). Kjo gjithashtu lejon vendosjen e kontrolluesve SD-WAN nĂ« re publike ose private me qasje pĂ«rmes Internetit.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Policy-plane – pjesa e zgjidhjes qĂ« pĂ«rgjigjet pĂ«r pĂ«rcaktimin, shpĂ«rndarjen dhe zbatimin e politikave tĂ« menaxhimit tĂ« trafikut nĂ« njĂ« rrjet tĂ« shpĂ«rndarĂ«.

  • DMVPN – nĂ« thelb Ă«shtĂ« e kufizuar nga politikat e cilĂ«sisĂ« sĂ« shĂ«rbimit (QoS), tĂ« cilat konfigurohen individualisht nĂ« çdo ruter pĂ«rmes CLI ose shablloneve Prime Infrastructure.
  • DMVPN/PfR – politikat PfR formohen nĂ« ruterin e centralizuar Master Controller (MC) pĂ«rmes CLI dhe pastaj shpĂ«rndahen automatikisht nĂ« MC-tĂ« filial. NdĂ«rkohĂ«, pĂ«rdoren tĂ« njĂ«jtat rrugĂ« pĂ«r shpĂ«rndarjen e politikave, si pĂ«r planin e tĂ« dhĂ«nave. Nuk ka mundĂ«si pĂ«r tĂ« ndarĂ« shkĂ«mbimin e politikave, informacionin ruter dhe tĂ« dhĂ«nat e pĂ«rdoruesve. ShpĂ«rndarja e politikave kĂ«rkon domosdoshmĂ«risht qĂ« tĂ« ketĂ« IP-lidhje midis Hub dhe Spoke. Funksioni MC mund tĂ« kombinohet me ruterin DMVPN sipas nevojĂ«s. PĂ«rdorimi i shablloneve Prime Infrastructure pĂ«r formimin e centralizuar tĂ« politikave Ă«shtĂ« i mundur (por jo i detyrueshĂ«m). NjĂ« veçori e rĂ«ndĂ«sishme Ă«shtĂ« qĂ« politika formohet globalisht njĂ«lloj pĂ«r tĂ«rĂ« rrjetin – politikat individuale pĂ«r segmente tĂ« veçanta nuk mbĂ«shteten.
  • SD-WAN Politikat e menaxhimit tĂ« trafikut dhe cilĂ«sisĂ« sĂ« shĂ«rbimit pĂ«rcaktohen nĂ« mĂ«nyrĂ« qendrore pĂ«rmes ndĂ«rfaqes grafike Cisco vManage, e cila Ă«shtĂ« e aksesueshme edhe pĂ«rmes internetit (sipaska nevojĂ«s). Ato shpĂ«rndahen nĂ«pĂ«r kanale sinjalizuese drejtpĂ«rdrejt ose nĂ«pĂ«rmjet kontrolerĂ«ve vSmart (varet nga lloji i politikĂ«s). Nuk varen nga lidhshmĂ«ria e data-plane midis route-rave, pasi pĂ«rdorin tĂ« gjitha rrugĂ«t e disponueshme pĂ«r transmetimin e trafikut midis kontrolerit dhe router-it.

    PĂ«r segmente tĂ« ndryshme tĂ« rrjetit Ă«shtĂ« e mundur formimi fleksibĂ«l i politikave tĂ« ndryshme – fusha e aplikimit tĂ« politikĂ«s pĂ«rcaktohet nga njĂ« numĂ«r i madh identifikatorĂ«sh unikĂ«, tĂ« parashikuar nĂ« zgjidhje – numri i degĂ«s, lloji i aplikacionit, drejtimi i lĂ«vizjes sĂ« trafikut, etj.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Orkestra mekanizmat që lejojnë komponentët të zbulojnë njëri-tjetrin në mënyrë dinamike, të konfigurojnë dhe të koordinojnë ndërveprimin e mëtejshëm.

  • nĂ« DMVPN/PfR Zbulimi i ndĂ«rsjellĂ« i router-eve bazohet nĂ« konfigurimin statik tĂ« pajisjeve Hub dhe konfigurimin pĂ«rkatĂ«s tĂ« pajisjeve Spoke. Zbulimi dinamik ndodh vetĂ«m pĂ«r Spoke, i cili raporton parametra tĂ« lidhjes ndaj pajisjes Hub, e cila gjithashtu Ă«shtĂ« e pĂ«rfshirĂ« paraprakisht nĂ« konfigurimin e Spoke. Pa lidhshmĂ«rinĂ« IP tĂ« Spoke me tĂ« paktĂ«n njĂ« Hub, nuk Ă«shtĂ« e mundur tĂ« formohet as data-plane, as control-plane.
  • nĂ« SD-WAN Orkestra e komponentĂ«ve tĂ« zgjidhjes ndodh duke pĂ«rdorur kontrollin vBond, me tĂ« cilin çdo komponent (router-e dhe kontrolerĂ« vManage/vSmart) duhet tĂ« ketĂ« vendosur paraprakisht lidhshmĂ«rinĂ« IP.

    Fillimisht, komponentĂ«t nuk dinĂ« pĂ«r parametrat e lidhjes sĂ« njĂ«ri-tjetrit – pĂ«r kĂ«tĂ« iu nevojitet njĂ« ndĂ«rmjetĂ«s-orKestrator vBond. Principi i pĂ«rgjithshĂ«m Ă«shtĂ« si mĂ« poshtĂ« – çdo komponent nĂ« fazĂ«n fillestare tĂ« zbulon (autmatikisht ose statikisht) vetĂ«m parametrat e lidhjes me vBond, mĂ« pas vBond i njofton router-it pĂ«r kontrolerĂ«t vManage dhe vSmart (tĂ« zbuluar mĂ« parĂ«), çka e bĂ«n tĂ« mundshme vendosjen automatike tĂ« tĂ« gjitha lidhjeve sinjalizuese tĂ« nevojshme.

    Hapi tjetĂ«r, ĐŒĐ°Ń€ŃˆŃ€ŃƒŃ‚ĐžĐ·Đ°Ń‚ĐŸŃ€ ĐœĐŸĐČ ŃƒĐ·ĐœĐ°ĐČа ĐŸ ĐŽŃ€ŃƒĐłĐžĐŒ ĐŒĐ°Ń€ŃˆŃ€ŃƒŃ‚ĐžĐ·Đ°Ń‚ĐŸŃ€Đ°ĐŒ ĐČ ŃĐ”Ń‚ŃŒÙŠ чДрДз OMP-ĐŸĐ±ĐŒĐ”Đœ с ĐșĐŸĐœŃ‚Ń€ĐŸĐ»Đ»Đ”Ń€ĐŸĐŒ vSmart. йаĐșĐžĐŒ ĐŸĐ±Ń€Đ°Đ·ĐŸĐŒ ĐŒĐ°Ń€ŃˆŃ€ŃƒŃ‚ĐžĐ·Đ°Ń‚ĐŸŃ€, бДз прДЎĐČĐ°Ń€ĐžŃ‚Đ”Đ»ŃŒĐœĐŸĐč ĐžĐœŃ„ĐŸŃ€ĐŒĐ°Ń†ĐžĐž ĐŸ ĐżĐ°Ń€Đ°ĐŒĐ”Ń‚Ń€ĐžĐŒĐ° ŃĐ”Ń‚ŃŒĐž, ŃĐżĐŸŃĐŸĐ±ĐœŃ‹ ĐżĐŸĐ»ĐœĐŸŃŃ‚ŃŒŃŽ аĐČŃ‚ĐŸĐŒĐ°Ń‚ŃĐșĐž ĐŸĐ±ĐœĐ°Ń€ŃƒĐ¶ĐžŃ‚Đž Đž ĐżĐŸĐŽĐșĐ»ŃŽŃ‡ĐžŃ‚ŃŒŃŃ Đș ĐșĐŸĐœŃ‚Ń€ĐŸĐ»Đ»Đ”Ń€Đ°ĐŒ, а таĐșжД аĐČŃ‚ĐŸĐŒĐ°Ń‚ĐžŃ‡Đ”ŃĐșĐž ĐŸĐ±ĐœĐ°Ń€ŃƒĐ¶ĐžŃ‚Đž Đž ŃƒŃŃ‚Đ°ĐœĐŸĐČоть сĐČŃĐ·ĐœĐŸŃŃ‚ŃŒ с ĐŸŃŃ‚Đ°Đ»ŃŒĐœŃ‹ĐŒĐž ĐŒĐ°Ń€ŃˆŃ€ŃƒŃ‚ĐžĐ·Đ°Ń‚ĐŸŃ€Đ°ĐŒĐž. Про ŃŃ‚ĐŸĐŒ ĐżĐ°Ń€Đ°ĐŒĐ”Ń‚Ń€Ń‹ ĐżĐŸĐŽĐșĐ»ŃŽŃ‡Đ”ĐœĐžĐč ĐČсДх ĐșĐŸĐŒĐżĐŸĐœĐ”ĐœŃ‚ ĐœĐ°Ńˆ ĐžĐ·ĐœĐ°Ń‡Đ°Đ»ŃŒĐœĐŸ ĐœĐ”ĐžĐ·ĐČĐ”ŃŃ‚ĐœŃ‹ Đž ĐŒĐŸĐłŃƒŃ‚ ĐžĐ·ĐŒĐ”ĐœĐžŃ‚ŃŒŃŃ ĐČ ĐżŃ€ĐŸŃ†Đ”ŃŃĐ” эĐșŃĐżĐ»ŃƒĐ°Ń‚Đ°Ń†ĐžĐž.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Menaxhimi i planeve – pjesa e zgjidhjes qĂ« ofron menaxhim dhe monitorim tĂ« centralizuar.

  • DMVPN/PfR – nuk parashikohet njĂ« zgjidhje tĂ« specializuar pĂ«r menaxhimin e planeve. PĂ«r automatizimin dhe monitorimin bazĂ«, Ă«shtĂ« e mundur tĂ« pĂ«rdoren produkte si Cisco Prime Infrastructure. Çdo ĐŒĐ°Ń€ŃˆŃ€ŃƒŃ‚ĐžĐ·Đ°Ń‚ĐŸŃ€ ka mundĂ«si menaxhimi pĂ«rmes komandĂ«s CLI. Integrimet me sisteme tĂ« jashtme pĂ«rmes API-sĂ« nuk parashikohen.
  • SD-WAN – tĂ« gjitha ndĂ«rveprimet dhe monitorimet e zakonshme realizohen nĂ« mĂ«nyrĂ« tĂ« centralizuar pĂ«rmes ndĂ«rfaqes grafike tĂ« kontrolluesit vManage. TĂ« gjitha mundĂ«sitĂ« e zgjidhjes, pa pĂ«rjashtim, janĂ« tĂ« disponueshme pĂ«r konfigurim pĂ«rmes vManage, si dhe pĂ«rmes njĂ« biblioteke tĂ« plotĂ« tĂ« dokumentuar tĂ« ndĂ«rfaqes programore REST API.

    TĂ« gjitha konfigurimet e rrjetit SD-WAN nĂ« vManage pĂ«rfshijnĂ« dy struktura kryesore – formimin e template-ve tĂ« pajisjeve (Device Template) dhe formimin e politikĂ«s qĂ« pĂ«rcakton logjikĂ«n e funksionimit tĂ« rrjetit dhe pĂ«rpunimit tĂ« trafikut. Duke qenĂ« kĂ«shtu, vManage, duke transmetuar politikĂ«n e formuar nga administrator, zgjedh automatikisht se cilat ndryshime dhe nĂ« cilat pajisje/kontrollues individuale duhet tĂ« bĂ«hen, duke rritur ndjeshĂ«m efikasitetin dhe shkallĂ«zueshmĂ«rinĂ« e zgjidhjes.

    Përmes ndërfaqes vManage është e disponueshme jo vetëm konfigurimi i zgjidhjes Cisco SD-WAN, por edhe monitorimi i plotë i gjendjes së të gjitha komponenteve të zgjidhjes deri në gjendjen aktuale të metrikeve të tunelave individuale dhe statistikave të përdorimit të aplikacioneve të ndryshme bazuar në analizën DPI.

    MegjithĂ«se ndĂ«rveprimi Ă«shtĂ« i centralizuar, tĂ« gjithĂ« komponentĂ«t (kontrolluesit dhe routerĂ«t) kanĂ« gjithashtu njĂ« komandĂ« tĂ« plotĂ« CLI, e cila Ă«shtĂ« e nevojshme nĂ« fazĂ«n e implementimit ose nĂ« rast tĂ« njĂ« situate emergjente pĂ«r diagnostikimin lokal. NĂ« modin normal (nĂ« prani tĂ« njĂ« kanali sinjalizimi midis komponentĂ«ve), komanda Ă«shtĂ« e disponueshme vetĂ«m pĂ«r diagnostikim nĂ« routerĂ« dhe nuk Ă«shtĂ« e aksesueshme pĂ«r ndryshime lokale, gjĂ« qĂ« garanton sigurinĂ« lokale dhe burimin e vetĂ«m tĂ« ndryshimeve nĂ« njĂ« rrjet tĂ« tillĂ« – vManage.

Siguria e integruar – kĂ«tu flitet jo vetĂ«m pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve gjatĂ« transferimit pĂ«rmes kanaleve tĂ« hapura, por edhe pĂ«r sigurinĂ« e pĂ«rgjithshme tĂ« rrjetit WAN bazuar nĂ« teknologjinĂ« e zgjedhur.

  • nĂ« DMVPN/PfR Parashikohet mundĂ«sia e enkriptimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve dhe protokolleve tĂ« sinjalizimit. Kur pĂ«rdoren modele tĂ« veçanta routerĂ«sh, janĂ« gjithashtu tĂ« disponueshme funksione tĂ« firewall-it me inspektimin e trafikut, IPS/IDS. Ekziston mundĂ«sia e segmentimit tĂ« rrjeteve degĂ«sore duke pĂ«rdorur VRF. Ka mundĂ«si autentikimi (nĂ« njĂ« faktor) pĂ«r protokollet e kontrollit.

    Me gjithĂ« kĂ«tĂ«, routeri i largĂ«t konsiderohet si njĂ« element i besueshĂ«m i rrjetit – dmth. nuk supozohen dhe nuk merren parasysh rastet e kompromitimit fizik tĂ« pajisjeve tĂ« veçanta dhe mundĂ«sia e aksesit tĂ« paautorizuar nĂ« to, nuk ka autentikim me dy faktorĂ« tĂ« komponentĂ«ve tĂ« zgjidhjes, qĂ« nĂ« rastin e njĂ« rrjeti gjeografikisht tĂ« shpĂ«rndarĂ« mund tĂ« sjellĂ« rreziqe tĂ« mĂ«dha shtesĂ«.

  • nĂ« SD-WAN Si njĂ« analogji me DMVPN, parashikohet mundĂ«sia e enkriptimit tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve, por me funksione tĂ« fuqishme tĂ« sigurisĂ« sĂ« rrjetit dhe segmentimit L3/VRF (MSE, IPS/IDS, filtrimi i URL-ve, filtrimi i DNS, AMP/TG, SASE, TLS/SSL proxy etj.). NĂ« kĂ«tĂ« mĂ«nyrĂ«, shkĂ«mbimi i çelĂ«save tĂ« enkriptimit bĂ«het mĂ« efikas pĂ«rmes kontrolluesve vSmart (e jo direkt), pĂ«rmes kanaleve tĂ« paracaktuara tĂ« sinjalizimit, tĂ« mbrojtura me enkriptimin DTLS/TLS tĂ« bazuar nĂ« certifikatat e sigurisĂ«. Kjo nga ana e saj garanton sigurinĂ« e kĂ«tij shkĂ«mbimi dhe siguron njĂ« shkallĂ«zueshmĂ«ri mĂ« tĂ« mirĂ« tĂ« zgjidhjes deri nĂ« dhjetĂ«ra mijĂ«ra pajisje nĂ« njĂ« rrjet.

    Të gjitha lidhjet sinjalizuese (kontroller-kontroller, kontroller router) gjithashtu janë të mbrojtura mbi bazën e DTLS/TLS. Routerat janë të pajisur me certifikata sigurie gjatë prodhimit me mundësi për zëvendësim/zhvillim. Autentikimi me dy faktorë arrihet përmes përmbushjes së detyrueshme dhe njëkohshme të dy kushteve për funksionimin e routerit/kontrollerit në rrjetin SD-WAN:

    • CertifikatĂ« sigurie e vlefshme
    • Shqyrtimi dhe kuptimi i qartĂ« nga administratori i çdo komponente nĂ« listĂ«n e bardhĂ« tĂ« pajisjeve tĂ« lejuara.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Dallimet funksionale midis SD-WAN dhe DMVPN/PfR

Duke kaluar nĂ« diskutimin e dallimeve funksionale, Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« theksohet se shumĂ« prej tyre janĂ« vazhdim i dallimeve arkitektonike — nuk Ă«shtĂ« sekret se gjatĂ« formimit tĂ« arkitekturĂ«s sĂ« zgjidhjes, zhvilluesit tĂ«rheqin nga ato mundĂ«si qĂ« dĂ«shirojnĂ« tĂ« arrijnĂ« nĂ« fund. Le tĂ« shqyrtojmĂ« dallimet mĂ« tĂ« rĂ«ndĂ«sishme midis dy teknologjive.

AppQ (CilĂ«sia e Aplikacionit) – funksionet e sigurimit tĂ« cilĂ«sisĂ« sĂ« transmetimit tĂ« trafikut tĂ« aplikacioneve tĂ« biznesit

Funksionet kryesore të teknologjive të diskutuar janë të orientuara për të përmirësuar sa më shumë të jetë e mundur përvojën e përdoruesit gjatë përdorimit të aplikacioneve kritike për biznes në një rrjet të shpërndarë. Kjo është veçanërisht e rëndësishme në kushte kur një pjesë e infrastruktuarës nuk kontrollohet nga IT ose madje nuk garanton një transmetim të suksesshëm të të dhënave.

DMVPN vetĂ« nuk ofron mekanizma tĂ« tillĂ«. MĂ« e mira qĂ« mund tĂ« bĂ«het nĂ« njĂ« rrjet klasike DMVPN Ă«shtĂ« tĂ« klasifikosh trafik outbound sipas aplikacioneve dhe tĂ« prioritizosh atĂ« gjatĂ« transmetimit nĂ« drejtim tĂ« kanaleve WAN. Zgjedhja e tunelit DMVPN nĂ« kĂ«tĂ« rast Ă«shtĂ« e bazuar vetĂ«m nĂ« disponibilitetin e tij dhe rezultatin e punĂ«s sĂ« protokolleve tĂ« ruterimit. NĂ« kĂ«tĂ« pikĂ«, nuk merret parasysh gjendja e plotĂ« e rrugĂ«s/tunelit dhe mundĂ«sia e degradimit tĂ« pjesshĂ«m tĂ« tij nga pikĂ«pamja e metrikave kyçe, tĂ« rĂ«ndĂ«sishme pĂ«r aplikacionet rrjetĂ«rore – vonesa, variacioni i vonesĂ«s (jitter) dhe humbjet (%). PĂ«r kĂ«tĂ« arsye, krahasimi direkt i DMVPN klasike me SD-WAN nĂ« aspektin e zgjidhjes sĂ« detyrave AppQ humbet çdo kuptim – DMVPN nuk mund ta zgjidhĂ« kĂ«tĂ« problem. Me shtimin nĂ« kĂ«tĂ« kontekst tĂ« teknologjisĂ« Cisco Performance Routing (PfR), situata ndryshon dhe krahasimi me Cisco SD-WAN bĂ«het mĂ« i arsyeshĂ«m.

Para se kalojmë në diskutimin e dallimeve, lehtë për të përmbledhur se ku teknologjitë janë të ngjashme. Pra, të dyja teknologjitë:

  • kanĂ« nĂ« dispozicion njĂ« mekanizĂ«m qĂ« lejon vlerĂ«simin dinamik tĂ« gjendjes sĂ« çdo tunele tĂ« instaluar nĂ« raport me metrikat e caktuara - sĂ« paku, vonesa, variacioni i vonesĂ«s dhe humbja e paketeve (%).
  • pĂ«rdorin njĂ« grup tĂ« caktuar mjetesh pĂ«r formimin, shpĂ«rndarjen dhe zbatimin e rregullave (politikave) tĂ« menaxhimit tĂ« trafikut duke marrĂ« parasysh rezultatin e matjes sĂ« gjendjes sĂ« metrikave kyç tĂ« tuneleve.
  • klasifikojnĂ« trafikun e aplikacioneve nĂ« nivelet L3-L4 (DSCP) tĂ« modelit OSI ose sipas nĂ«nshkrimeve L7 tĂ« aplikacioneve nĂ« pĂ«rputhje me mekanizmat DPI tĂ« brendshĂ«m nĂ« router.
  • lejojnĂ« pĂ«r aplikacione tĂ« rĂ«ndĂ«sishme pĂ«rcaktimin e vlerave prag tĂ« metrikave, rregullave tĂ« transferimit tĂ« trafikut nĂ« mĂ«nyrĂ« tĂ« paracaktuar, rregullave tĂ« ri-rutimit tĂ« trafikut nĂ« rast se tejkalohen vlerat prag.
  • kur inkapsulojnĂ« trafik nĂ« GRE/IPSec pĂ«rdorin njĂ« mekanizĂ«m tĂ« vendosur nĂ« industri pĂ«r tĂ« transferuar etiketimin e brendshĂ«m DSCP nĂ« titullin e paketĂ«s GRE/IPSec, qĂ« lejon sinkronizimin e politikave QoS tĂ« organizatĂ«s dhe operatorit tĂ« komunikimit (nĂ«se ka SLA pĂ«rkatĂ«se).

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Si ndryshojnë mekanizmat e vlerësimit të metrikave të kalimit SD-WAN dhe DMVPN/PfR?

DMVPN/PfR

  • PĂ«r vlerĂ«simin e metrikave standarde tĂ« gjendjes sĂ« tunelit pĂ«rdoren si sensore aktive ashtu edhe pasive (Probes). Aktive - bazuar nĂ« trafikun e pĂ«rdoruesit, pasive emulojnĂ« njĂ« trafik tĂ« tillĂ« (nĂ« mungesĂ« tĂ« tij).
  • Rregullimi i hollĂ« i timerĂ«ve dhe kushteve tĂ« identifikimit tĂ« degradimit Ă«shtĂ« i munguar - algoritmi Ă«shtĂ« i fiksuar.
  • PĂ«r mĂ« tepĂ«r, Ă«shtĂ« e mundur tĂ« matet gjerĂ«sia e brezit tĂ« pĂ«rdorur nĂ« drejtimin e daljes. Kjo e bĂ«n DMVPN/PfR mĂ« fleksibĂ«l nĂ« menaxhimin e trafikut.
  • NĂ« kĂ«tĂ« rast, disa mekanizma PfR, nĂ« rast se metrikat tejkalohen, mbĂ«shteten nĂ« kthim tĂ« sinjalizimit nĂ« formĂ«n e mesazheve speciale TCA (Threshold Crossing Alert), tĂ« cilat duhet tĂ« vijnĂ« nga marrĂ«si i trafikut drejt burimit, qĂ« njĂ«kohĂ«sisht nĂ«nkupton se gjendjet e kanaleve tĂ« matur duhet tĂ« jenĂ« tĂ« paktĂ«n tĂ« mjaftueshme pĂ«r tĂ« transmetuar kĂ«to mesazhe TCA. QĂ« nĂ« shumicĂ«n e rasteve nuk Ă«shtĂ« njĂ« problem, por natyrisht, nuk mund tĂ« garantohĂ«t.

SD-WAN

  • PĂ«r vlerĂ«simin e vazhdueshĂ«m tĂ« metrikeve standard tĂ« gjendjes sĂ« tunelit pĂ«rdoret protokolli BFD nĂ« modin echo. NĂ« kĂ«tĂ« rast, nuk kĂ«rkohet njĂ« reagim i posaçëm nĂ« formĂ«n e mesazheve TCA ose tĂ« ngjashme – respektohet izolimi i domenĂ«ve tĂ« dĂ«shtimit. Gjithashtu, nuk kĂ«rkohet prania e trafikut tĂ« pĂ«rdoruesit pĂ«r vlerĂ«simin e gjendjes sĂ« tunelit.
  • Ekziston mundĂ«sia pĂ«r tĂ« bĂ«rĂ« njĂ« konfigurim tĂ« hollĂ« tĂ« timerĂ«ve BFD pĂ«r tĂ« rregulluar shpejtĂ«sinĂ« e aktivizimit dhe ndjeshmĂ«rinĂ« e algoritmit ndaj degradimeve tĂ« kanaleve tĂ« komunikimit nga disa sekonda nĂ« minuta.

    A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

  • NĂ« momentin e shkruarjes sĂ« kĂ«tij artikulli, nĂ« çdo tunel Ă«shtĂ« parashikuar vetĂ«m njĂ« sesion BFD. Kjo potencialisht krijon njĂ« granularitet mĂ« tĂ« ulĂ«t nĂ« analizĂ«n e gjendjes sĂ« tunelit. NĂ« tĂ« vĂ«rtetĂ«, kjo mund tĂ« bĂ«het njĂ« kufizim vetĂ«m nĂ« raste tĂ« pĂ«rdorimit tĂ« njĂ« lidhjeje WAN mbi njĂ« VPN MPLS L2/L3 me njĂ« SLA QoS tĂ« miratuar – nĂ«se markimi DSCP i trafikut BFD (pas enkapsulimit nĂ« IPSec/GRE) pĂ«rputhet me radhĂ«n me pĂ«rprioritet tĂ« lartĂ« nĂ« rrjetin e operatorit tĂ« komunikimit, atĂ«herĂ« kjo mund tĂ« ndikojĂ« nĂ« saktĂ«sinĂ« dhe shpejtĂ«sinĂ« e identifikimit tĂ« degradimeve pĂ«r trafikun me pĂ«rprioritet tĂ« ulĂ«t. MegjithatĂ«, ekziston mundĂ«sia pĂ«r tĂ« ndryshuar markimin e BFD-nĂ« sipas paracaktimeve pĂ«r tĂ« zvogĂ«luar rrezikun e ndodhjes sĂ« situatave tĂ« tilla. NĂ« versionet e ardhshme tĂ« softuerit Cisco SD-WAN pritet qĂ« tĂ« ketĂ« mundĂ«si mĂ« tĂ« hollĂ«sishme pĂ«r konfigurimin e BFD, si dhe mundĂ«sinĂ« pĂ«r tĂ« nisur disa sesione BFD nĂ« kuadĂ«r tĂ« njĂ« tuneli me vlera tĂ« ndryshme DSCP (pĂ«r aplikacione tĂ« ndryshme).
  • BFD gjithashtu lejon vlerĂ«simin e madhĂ«sisĂ« maksimale tĂ« paketĂ«s, e cila mund tĂ« dĂ«rgohet pĂ«rmes njĂ« tuneli tĂ« caktuar pa fraksionim. Kjo lejon SD-WAN tĂ« konfigurojĂ« dinamikisht parametra tĂ« tillĂ« si MTU dhe Rregullimin e TCP MSS, pĂ«r tĂ« shfrytĂ«zuar maksimalisht gjerĂ«sinĂ« e bandĂ«s sĂ« disponueshme nĂ« çdo kanal.
  • NĂ« SD-WAN gjithashtu Ă«shtĂ« e disponueshme mundĂ«sia e sinkronizimit tĂ« QoS me operatorĂ«t e komunikimit jo vetĂ«m mbi bazĂ«n e fushĂ«s L3 DSCP, por edhe mbi bazĂ«n e vlerave L2 CoS, tĂ« cilat mund tĂ« krijohen automatikisht nĂ« rrjetin e degĂ«ve nga pajisje tĂ« specializuara — pĂ«r shembull, telefonat IP.

Si dallohen mundësitë, mënyrat e përcaktimit dhe zbatimit të politikave AppQ?

Politikat DMVPN/PfR:

  • PĂ«rcaktohen nĂ« routerin(-Ă«t) e degĂ«s qendrore (QF) pĂ«rmes komandĂ«s CLI ose CLI-sabloneve tĂ« konfigurimeve. Formimi i sabloneve CLI kĂ«rkon pĂ«rgatitje dhe njohuri tĂ« sintaksĂ«s sĂ« politikave.

    A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

  • PĂ«rcaktohen globalisht pa mundĂ«si personalizimi/ndryshimi pĂ«r kĂ«rkesat e segmenteve tĂ« ndryshme tĂ« rrjetit.
  • Formimi interaktiv i politikave nĂ« ndĂ«rfaqen grafike nuk janĂ« tĂ« parashikuara.
  • Ndjekja e ndryshimeve, trashĂ«gimia, krijimi i versioneve tĂ« shumta tĂ« politikave pĂ«r kalim tĂ« shpejtĂ« nuk janĂ« tĂ« parashikuara.
  • ShpĂ«rndahen automatikisht nĂ« routerat e degĂ«ve tĂ« largĂ«ta. NĂ« kĂ«tĂ« rast, pĂ«rdoren tĂ« njĂ«jtat kanale komunikimi si pĂ«r shpĂ«rndarjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve. NĂ« rast se nuk ka kanale komunikimi mes qendrĂ«s dhe degĂ«s sĂ« largĂ«t, shpĂ«rndarja/ndryshimi i politikave nuk Ă«shtĂ« e mundur.
  • Aplikohen nĂ« çdo router dhe, kur Ă«shtĂ« e nevojshme, modifikojnĂ« rezultatin e protokolleve standarde tĂ« rrugĂ«zimit, duke pasur prioritet mĂ« tĂ« lartĂ«.
  • PĂ«r rastet kur tĂ« gjithĂ« kanalet WAN tĂ« degĂ«s pĂ«rjetojnĂ« humbje tĂ« konsiderueshme tĂ« trafikut, mekanizmat e kompensimit nuk janĂ« tĂ« parashikuara.

Politikat SD-WAN:

  • PĂ«rcaktohen nĂ« ndĂ«rfaqen grafike vManage pĂ«rmes njĂ« ndihmĂ«s interaktiv pĂ«r shabllonat.
  • MbĂ«shtesin krijimin e politikave tĂ« shumta, kopjimin, trashĂ«giminĂ« dhe kalimin midis politikave nĂ« kohĂ« reale.
  • MbĂ«shtesin personalizimin e politikave pĂ«r segmente tĂ« ndryshme (dega) tĂ« rrjetit
  • ShpĂ«rndahen, duke pĂ«rdorur çdo kanal sinjalizimi tĂ« disponueshĂ«m midis kontrolluesit dhe routerit dhe/ose vSmart - nuk varen direkt nga lidhja data-plane midis routerave. MegjithatĂ«, kĂ«rkohet natyrisht lidhshmĂ«ria IP midis vetĂ« routerit dhe kontrolluesve.

    A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

  • PĂ«r rastet kur tĂ« gjithĂ« kanalet e disponueshme tĂ« degĂ«s pĂ«rjetojnĂ« humbje tĂ« konsiderueshme tĂ« tĂ« dhĂ«nave qĂ« tejkalojnĂ« pragjet e pranueshme pĂ«r aplikacionet kritike, Ă«shtĂ« e mundur tĂ« pĂ«rdoren mekanizma shtesĂ« qĂ« rrisin besueshmĂ«rinĂ« e transferimit:
    • FEC (Korrigjimi i Gabimeve tĂ« Avancuara) - pĂ«rdor njĂ« algoritĂ«m tĂ« veçantĂ« kodimi tĂ« tepĂ«rt. NĂ« momentin e transmetimit tĂ« trafikut kritik pĂ«rmes kanaleve me njĂ« pĂ«rqindje tĂ« rĂ«ndĂ«sishme humbjesh, FEC mund tĂ« aktivizohet automatikisht dhe lejon, kur Ă«shtĂ« e nevojshme, rikuperimin e pjesĂ«s sĂ« humbur tĂ« tĂ« dhĂ«nave. Kjo rrit nĂ« mĂ«nyrĂ« tĂ« vogĂ«l bandĂ«n e pĂ«rdorur, por rrit nĂ« mĂ«nyrĂ« tĂ« konsiderueshme besueshmĂ«rinĂ«.

      A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

    • Dublikimi i rrjedhave tĂ« tĂ« dhĂ«nave SĂ« bashku me politikĂ«n FEC, mund tĂ« parashikohet gjithashtu dyfishimi automatik i trafikut tĂ« aplikacioneve tĂ« zgjedhura nĂ« rastin e nivelit edhe mĂ« tĂ« lartĂ« humbjesh, tĂ« cilat nuk mund tĂ« kompensohen me anĂ« tĂ« FEC. NĂ« kĂ«tĂ« rast, tĂ« dhĂ«nat e zgjedhura do tĂ« transmetohen pĂ«rmes tĂ« gjithĂ« tunelĂ«ve nĂ« drejtim tĂ« filiales pranues me pastrimin e dyfishtĂ« (heqjen e kopjeve tĂ« tepĂ«rta tĂ« pacjeve). Mekanizmi rrit ndjeshĂ«m shfrytĂ«zimin e kanaleve, por gjithashtu rrit ndjeshĂ«m besueshmĂ«rinĂ« e transmetimit.

Aftësitë e Cisco SD-WAN, pa analoge të drejtpërdrejta në DMVPN/PfR

Architektura e zgjidhjes Cisco SD-WAN në disa raste lejon marrjen e mundësive, realizimi i të cilave brenda DMVPN/PfR është ose jashtëzakonisht i vështirë, ose i papërshtatshëm për shkak të punës së nevojshme, ose krejtësisht i pamundur. Le të shqyrtojmë më interesante nga ato:

Inxhinieria e trafikut (TE)

TE përfshin mekanizma, të cilët lejojnë devijimin e trafikut nga rruga standarde, e formuar nga protokollet e routingut. TE shpesh përdoret për të siguruar disponueshmëri të lartë të shërbimeve rrjet, për shkak të aftësisë për të kaluar shpejt dhe/apo paraprakisht trafikun e rëndësishëm në një rrugë alternative (që nuk ndërthuret), me qëllim që të sigurohet një cilësi më e mirë e shërbimit ose një shpejtësi më e shpejtë e rikuperimit në rast dështimi në rrugën kryesore.

Vështirësia e realizimit të TE përfshin nevojën për të llogaritur dhe rezervuar paraprakisht (validuar) një rrugë alternative. Në rrjetet MPLS të operatorëve të komunikimit, kjo detyrë zgjidhet duke përdorur teknologji të tilla si MPLS Traffic-Engineering me zgjerime për protokollet IGP dhe protokollin RSVP. Gjithashtu, për të fundit, teknologjia Segment Routing po fiton gjithnjë e më shumë popullaritet, e cila është më e optimizuar për konfigurim dhe orkestrim të centralizuar. Në rrjetet klasike WAN, këto teknologji, zakonisht, nuk janë të pranishme ose janë reduktuar në përdorimin e mekanizmave hop-by-hop si Policy-Based Routing (PBR), të cilët mund të devijojnë trafik, por e realizojnë këtë në çdo router veçmas - pa pasur parasysh gjendjen e përgjithshme të rrjetit apo rezultatin PBR në hapat e mëparshëm ose të mëvonshëm. Rezultati i aplikimit të këtyre varianteve të TE nuk është premtues - MPLS TE, për shkak të kompleksitetit në konfigurim dhe funksionim, përdoret zakonisht vetëm në pjesën më kritike të rrjetit (në bërthamë), ndërsa PBR përdoret në router të veçantë pa mundësi për të formuar një politikë të unifikuar PBR në të gjithë rrjetin. Kjo është e qartë edhe për rrjetet mbi bazën e DMVPN.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

SD-WAN ofron në këtë aspekt një zgjidhje shumë më elegante, e cila jo vetëm që konfigurorohet lehtësisht, por gjithashtu shkallëzohet shumë më mirë. Kjo është rezultat i arkitekturave të përdorura për control-plane dhe policy-plane. Realizimi i policy-plane në SD-WAN lejon përcaktimin central të politikës TE - cili trafik na intereson? për cilat VPN? përmes cilave nodosh/kanale është e nevojshme apo përkundrazi e ndaluar të formohet një rrugë alternative? Nga ana tjetër, centralizimi i menaxhimit të control-plane mbi bazën e kontrolerëve vSmart lejon modifikimin e rezultateve të rrugës, pa nevojën për konfigurimin e pajisjeve të veçanta - routerat tashmë shohin vetëm rezultatin e logjikës që është formuar në ndërfaqen e vManage dhe është transmetuar për aplikim në vSmart.

Service-chaining (Zinxhirët e Shërbimeve)

Formimi i zinxhirëve të shërbimeve është një detyrë edhe më e vështirë në rrugëtinë klasike sesa mekanizmi i përshkruar i Menaxhimit të Trafikut. Në këtë rast, është e nevojshme jo vetëm të formohet një itinerar i veçantë për një aplikacion të caktuar rrjetesh, por gjithashtu të sigurohet mundësia e daljes së trafikut nga rrjeti në pika të caktuara (apo në të gjitha) të rrjetit SD-WAN për përpunim nga një aplikacion ose shërbim të veçantë (MCSE, Balancimi, Keshimi, Inspektimi i Trafikut etj.). Në këtë drejtim, është e nevojshme të ketë mundësi për të kontrolluar gjendjen e këtyre shërbimeve të jashtme, për të shmangur situatat e black-holing, dhe gjithashtu janë të nevojshme mekanizma që lejojnë vendosjen e këtyre shërbimeve të njëjta në lokacione të ndryshme gjeografike me mundësinë që rrjeti të zgjidhë automatikisht nodin më optimal të shërbimeve për përpunimin e trafikut nga çdo filiale. Në rastin e Cisco SD-WAN, kjo arrihet mjaft lehtë duke krijuar një politikë përqendrore përkatëse, e cila do të 'bashkojë' të gjitha aspektet e zinxhirit të shërbimeve në një tërësi dhe do të ndryshojë automatikisht logjikën e data-plane dhe control-plane atje ku është e nevojshme.

A do të presë Cisco SD-WAN degën mbi të cilën qëndron DMVPN?

Aftësia për të formuar përpunimin gjeo-shpërndarës të trafikut për lloje të caktuara aplikacionesh në një renditje të caktuar në pajisje të specializuara (por që nuk kanë lidhje me vetë rrjetin SD-WAN) - kjo ndoshta është demonstrimi më ilustrues i avantazheve të Cisco SD-WAN mbi teknologjitë klasike dhe madje disa zgjidhje alternative SD-WAN të prodhuesve të tjerë.

ÇfarĂ« nĂ« pĂ«rfundim?

Kjo është evidente se DMVPN (në mënyrë të përbashkët ose pa Performance Routing) dhe Cisco SD-WAN përfundimisht zgjidhin detyra shumë të ngjashme në lidhje me rrjetin e shpërndarë WAN të organizatës. Në këtë kontekst, dallimet arkitekturore dhe funksionale të teknologjisë Cisco SD-WAN e çojnë procesin e zgjidhjes së këtyre detyrave në një nivel tjetër cilësor. Duke përmbledhur, mund të theksohen këto dallime të rëndësishme midis teknologjive SD-WAN dhe DMVPN/PfR:

  • DMVPN/PfR nĂ« pĂ«rgjithĂ«si pĂ«rdorin teknologji tĂ« provuar me kohĂ«n pĂ«r ndĂ«rtimin e rrjeteve VPN tĂ« shtrirĂ« dhe nĂ« pjesĂ«n e data-plane janĂ« tĂ« ngjashme me teknologjinĂ« mĂ« moderne SD-WAN, ndĂ«rkohĂ« qĂ« ka disa kufizime siç janĂ« konfigurimi statik i detyrueshĂ«m i ruterĂ«ve dhe zgjedhja e topologjive e kufizuar nĂ« Hub-n-Spoke. Nga ana tjetĂ«r, DMVPN/PfR ka disa funksionalitete qĂ« pĂ«r momentin nuk janĂ« tĂ« disponueshme nĂ« kuadĂ«r tĂ« SD-WAN (bĂ«het fjalĂ« pĂ«r per-application BFD).
  • NĂ« kuadĂ«r tĂ« teknologjisĂ« control-plane ndryshojnĂ« nĂ« mĂ«nyrĂ« thelbĂ«sore. Duke marrĂ« parasysh pĂ«rpunimin e centralizuar tĂ« protokolleve tĂ« sinjalit, SD-WAN lejon, pĂ«r shembull, tĂ« ngushtohen ndjeshĂ«m domenet e dĂ«shtimit dhe tĂ« 'shkĂ«putet' procesi i transmetimit tĂ« trafikut tĂ« pĂ«rdoruesit nga ndĂ«rveprimi i sinjalit - mosdisponueshmĂ«ria temporale e kontrolleve nuk ndikon nĂ« mundĂ«sinĂ« e transmetimit tĂ« trafikut tĂ« pĂ«rdoruesit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, mosdisponueshmĂ«ria temporale e ndonjĂ« filiali (pĂ«rfshirĂ« atĂ« qendror) nuk ndikon nĂ« mundĂ«sinĂ« e filialĂ«ve tĂ« tjerĂ« pĂ«r tĂ« bashkĂ«vepruar me njĂ«ri-tjetrin dhe me kontrollet.
  • Arkitektura e formimit dhe zbatimit tĂ« politikave tĂ« menaxhimit tĂ« trafikut nĂ« rastin e SD-WAN gjithashtu e tejkalon atĂ« nĂ« DMVPN/PfR - Ă«shtĂ« realizuar shumĂ« mĂ« mirĂ« rezervimi geo, nuk ka lidhje me Hub-in, ka mĂ« shumĂ« mundĂ«si pĂ«r pĂ«rshtatjen e politikave, lista e skenarĂ«ve tĂ« zbatuar pĂ«r menaxhimin e trafikut gjithashtu Ă«shtĂ« shumĂ« mĂ« e gjerĂ«.
  • Procesi i orkestrimit tĂ« zgjidhjes gjithashtu ndryshon ndjeshĂ«m. DMVPN supozon praninĂ« e parametrave tĂ« njohur paraprakisht, tĂ« cilĂ«t duhet tĂ« pasqyrohen ndonjĂ«herĂ« nĂ« konfigurim, gjĂ« qĂ« kufizon pak fleksibilitetin e zgjidhjes dhe mundĂ«sinĂ« pĂ«r ndryshime dinamike. Nga ana tjetĂ«r, SD-WAN bazohet nĂ« parimin se nĂ« momentin fillestar tĂ« lidhjes, ruteri 'nuk di asgjĂ«' pĂ«r kontrollet e tij, por di 'kĂ« mund tĂ« pyesĂ«' - kjo Ă«shtĂ« e mjaftueshme jo vetĂ«m pĂ«r tĂ« vendosur automatikisht njĂ« lidhje me kontrollet, por edhe pĂ«r tĂ« formuar automatikisht njĂ« topologji data-plane tĂ« plotĂ«, e cila mund tĂ« rregullohet/ndryshohet me fleksibilitet pĂ«rmes politikave.
  • NĂ« aspektin e menaxhimit tĂ« centralizuar, automatizimit dhe monitorimit, SD-WAN pritet tĂ« tejkalojĂ« mundĂ«sitĂ« e DMVPN/PfR, tĂ« cilat janĂ« rezultat i zhvillimit tĂ« teknologjive klasike dhe mbĂ«shteten nĂ« masĂ« tĂ« madhe nĂ« komandĂ«n e linjĂ«s CLI dhe pĂ«rdorimin e sistemeve NMS tĂ« bazuara nĂ« ŃˆĐ°Đ±Đ»ĐŸĐœĐž.
  • NĂ« SD-WAN krahasuar me DMVPN, kĂ«rkesat pĂ«r sigurinĂ« kanĂ« arritur njĂ« nivel cilĂ«sor tjetĂ«r. Parimet kryesore – besimi zero, shkallĂ«zueshmĂ«ria dhe autentikimi me dy faktorĂ«.

Nga këto përfundime të thjeshta mund të krijohet një përshtypje e gabuar që krijimi i një rrjeti mbi bazën e DMVPN/PfR ka humbur sot çdo relevancë. Kjo natyrisht nuk është plotësisht e saktë. Për shembull, në rastet kur rrjeti përdor shumë pajisje të vjetra dhe nuk ka mundësi për t'i zëvendësuar ato, DMVPN mund të lejojë bashkimin e pajisjeve "të vjetra" dhe "të reja" në një rrjet të gjerë-geografik me një numër të madh përfitimesh të përshkruara më sipër.

Nga ana tjetĂ«r, duhet tĂ« mbahet mend se tĂ« gjitha rrugĂ«zat mĂ« tĂ« fundit tĂ« Cisco qĂ« mbĂ«shteten nĂ« IOS XE (ISR 1000, ISR 4000, ASR 1000, CSR 1000v) mbĂ«shtesin sot çdo mod tĂ« funksionimit – dhe ruterat klasikĂ« dhe DMVPN dhe SD-WAN – zgjedhja pĂ«rcaktohet nga nevojat aktuale dhe kuptimi se nĂ« çdo moment nĂ« tĂ« njĂ«jtin ekip mund tĂ« fillohet tĂ« lĂ«vizet drejt njĂ« teknologjie mĂ« tĂ« avancuar.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster