Nga numri i pyetjeve që kemi filluar të marrim për SD-WAN, duket se kjo teknologji po zë vend seriozisht në Rusi. Natyrisht, vendorët nuk po rrinë duarkryq dhe po ofrojnë konceptet e tyre, ndërsa disa pionierë të guximshëm tashmë po i zbatojnë ato në rrjetet e tyre.
Ne punojmĂ« pothuajse me tĂ« gjithĂ« vendorĂ«t dhe, gjatĂ« disa viteve, nĂ« laboratorin tonĂ« kam pasur mundĂ«si tĂ« shqyrtoj arkitekturĂ«n e çdo zhvilluesi tĂ« madh tĂ« zgjidhjeve software-defined. Disi mĂ« vete qĂ«ndron SD-WAN nga Fortinet, i cili thjesht ka integruar funksionalitetin e balancimit tĂ« trafikut midis kanaleve tĂ« komunikimit nĂ« softuerin e firewalleve. Kjo Ă«shtĂ« mĂ« tepĂ«r njĂ« zgjidhje demokratike, ndaj zakonisht tĂ«rheq vĂ«mendjen e kompanive qĂ« ende nuk janĂ« gati pĂ«r ndryshime globale, por duan tâi pĂ«rdorin mĂ« me efikasitet kanalet e tyre tĂ« komunikimit.
Në këtë artikull dua të tregoj si të konfigurohet dhe të përdoret SD-WAN nga Fortinet, për kë është i përshtatshëm ky zgjidhje dhe me çfarë vështirësish të fshehura mund të përballeni këtu.
Lojtarët më të dukshëm të tregut SD-WAN mund të ndahen në një nga dy kategoritë:
1. Startup-et qĂ« krijuan zgjidhje SD-WAN nga e para. MĂ« tĂ« suksesshmit prej tyre marrin njĂ« shtysĂ« tĂ« jashtĂ«zakonshme pĂ«r zhvillim pasi blihen nga kompani tĂ« mĂ«dha â kjo Ă«shtĂ« historia e Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia
2. VendorĂ«t e mĂ«dhenj tĂ« rrjeteve qĂ« krijuan zgjidhje SD-WAN duke zhvilluar programueshmĂ«rinĂ« dhe menaxhueshmĂ«rinĂ« e routerĂ«ve tĂ« tyre tradicionalĂ« â kjo Ă«shtĂ« historia e Juniper, Huawei
Fortinet arriti tĂ« gjejĂ« qasjen e vet. NĂ« softuerin e firewall-eve u integrua funksionaliteti qĂ« lejon bashkimin e ndĂ«rfaqeve tĂ« tyre nĂ« kanale virtuale dhe balancimin e ngarkesĂ«s mes tyre me algoritme mĂ« tĂ« avancuara krahasuar me rutimin e zakonshĂ«m. PikĂ«risht ky funksionalitet u quajt SD-WAN. A mund tĂ« quhet SD-WAN ajo qĂ« ka bĂ«rĂ« Fortinet? NĂ« treg po formohet gradualisht kuptimi se Software-Defined nĂ«nkupton ndarjen e Control Plane nga Data Plane, si edhe pĂ«rdorimin e kontrollorĂ«ve dhe orkestratorĂ«ve tĂ« dedikuar. Te Fortinet nuk ka asgjĂ« tĂ« tillĂ«. Menaxhimi i centralizuar Ă«shtĂ« opsional dhe ofrohet pĂ«rmes mjetit tradicional Fortimanager. Por, sipas mendimit tim, nuk ia vlen tĂ« kĂ«rkohet njĂ« e vĂ«rtetĂ« abstrakte dhe tĂ« humbet kohĂ« me debate mbi termat. NĂ« botĂ«n reale, çdo qasje ka avantazhet dhe mangĂ«sitĂ« e veta. Zgjidhja mĂ« e mirĂ« Ă«shtĂ« tâi kuptoni ato dhe tĂ« dini tĂ« zgjidhni zgjidhje qĂ« pĂ«rputhen me detyrat tuaja.
Do të përpiqem të tregoj me ndihmën e screenshot-eve se si duket dhe çfarë mund të bëjë SD-WAN nga Fortinet.
Si është ndërtuar gjithçka
Supozojmë se keni dy degë, të lidhura mes tyre me dy kanale të transmetimit të të dhënave. Këto kanale bashkohen në një grup, njësoj siç bashkohen ndërfaqet e zakonshme Ethernet në LACP-Port-Channel. Ata që e mbajnë mend prej kohësh PPP Multilink do ta njohin këtë si një analogji të përshtatshme. Kanalet mund të jenë porte fizike, VLAN SVI, si edhe VPN ose tunele GRE.
VPN ose GRE, si rregull, përdoren për lidhjen e rrjeteve lokale të degëve përmes internetit. Ndërsa portet fizike përdoren kur ka lidhje L2 mes site-ve, ose kur lidhja realizohet përmes MPLS/VPN të dedikuar, nëse na mjafton komunikimi pa Overlay dhe pa enkriptim. Një tjetër skenar ku në grupin SD-WAN përdoren porte fizike është balancimi i daljes lokale të përdoruesve në internet.
Në mjedisin tonë testues ka katër firewall-e dhe dy tunele VPN, që punojnë përmes dy «operatorëve të komunikimeve». Skema duket kështu:

Tunelet VPN janë konfiguruar në modalitetin e ndërfaqes, në mënyrë që të duken si lidhje Point-to-Point midis pajisjeve me adresa IP në ndërfaqet P2P, të cilat mund të pingohen për të verifikuar që lidhja përmes një tuneli të caktuar funksionon. Që trafiku të enkriptohet dhe të dërgohet në anën tjetër, mjafton ta rutoni në tunel. Alternativa, pra përzgjedhja e trafikut për enkriptim me ndihmën e listave të nënrrjeteve, e ndërlikon shumë punën e administratorit sa më kompleks të bëhet konfigurimi. Në një rrjet të madh, për ndërtimin e VPN mund të përdoret teknologjia ADVPN, një analog i DMVPN nga Cisco ose DVPN nga Huawei, që lejon thjeshtimin e konfigurimit.
Konfigurimi Site-to-Site VPN për dy pajisje me rutim BGP në të dy anët
«Qendra e të dhënave» (DC)
«Dega» (BRN)
config system interface
âedit "WAN1"
ââset vdom "Internet"
ââset ip 1.1.1.1 255.255.255.252
ââset allowaccess ping
ââset role wan
ââset interface "DC-BRD"
ââset vlanid 111
ânext
âedit "WAN2"
ââset vdom "Internet"
ââset ip 3.3.3.1 255.255.255.252
ââset allowaccess ping
ââset role lan
ââset interface "DC-BRD"
ââset vlanid 112
ânext
âedit "BRN-Ph1-1"
ââset vdom "Internet"
ââset ip 192.168.254.1 255.255.255.255
ââset allowaccess ping
ââset type tunnel
ââset remote-ip 192.168.254.2 255.255.255.255
ââset interface "WAN1"
ânext
âedit "BRN-Ph1-2"
ââset vdom "Internet"
ââset ip 192.168.254.3 255.255.255.255
ââset allowaccess ping
ââset type tunnel
ââset remote-ip 192.168.254.4 255.255.255.255
ââset interface "WAN2"
ânext
end
config vpn ipsec phase1-interface
âedit "BRN-Ph1-1"
ââset interface "WAN1"
ââset local-gw 1.1.1.1
ââset peertype any
ââset net-device disable
ââset proposal aes128-sha1
ââset dhgrp 2
ââset remote-gw 2.2.2.1
ââset psksecret ***
ânext
âedit "BRN-Ph1-2"
ââset interface "WAN2"
ââset local-gw 3.3.3.1
ââset peertype any
ââset net-device disable
ââset proposal aes128-sha1
ââset dhgrp 2
ââset remote-gw 4.4.4.1
ââset psksecret ***
ânext
end
config vpn ipsec phase2-interface
âedit "BRN-Ph2-1"
ââset phase1name "BRN-Ph1-1"
ââset proposal aes256-sha256
ââset dhgrp 2
ânext
âedit "BRN-Ph2-2"
ââset phase1name "BRN-Ph1-2"
ââset proposal aes256-sha256
ââset dhgrp 2
ânext
end
config router static
âedit 1
ââset gateway 1.1.1.2
ââset device "WAN1"
ânext
âedit 3
ââset gateway 3.3.3.2
ââset device "WAN2"
ânext
end
config router bgp
âset as 65002
âset router-id 10.1.7.1
âset ebgp-multipath enable
âconfig neighbor
ââedit "192.168.254.2"
âââset remote-as 65003
âânext
ââedit "192.168.254.4"
âââset remote-as 65003
âânext
âend
âconfig network
ââedit 1
âââset prefix 10.1.0.0 255.255.0.0
âânext
end
config system interface
âedit "WAN1"
ââset vdom "Internet"
ââset ip 2.2.2.1 255.255.255.252
ââset allowaccess ping
ââset role wan
ââset interface "BRN-BRD"
ââset vlanid 111
ânext
âedit "WAN2"
ââset vdom "Internet"
ââset ip 4.4.4.1 255.255.255.252
ââset allowaccess ping
ââset role wan
ââset interface "BRN-BRD"
ââset vlanid 114
ânext
âedit "DC-Ph1-1"
ââset vdom "Internet"
ââset ip 192.168.254.2 255.255.255.255
ââset allowaccess ping
ââset type tunnel
ââset remote-ip 192.168.254.1 255.255.255.255
ââset interface "WAN1"
ânext
âedit "DC-Ph1-2"
ââset vdom "Internet"
ââset ip 192.168.254.4 255.255.255.255
ââset allowaccess ping
ââset type tunnel
ââset remote-ip 192.168.254.3 255.255.255.255
ââset interface "WAN2"
ânext
end
config vpn ipsec phase1-interface
â edit "DC-Ph1-1"
ââ set interface "WAN1"
ââ set local-gw 2.2.2.1
ââ set peertype any
ââ set net-device disable
ââ set proposal aes128-sha1
ââ set dhgrp 2
ââ set remote-gw 1.1.1.1
ââ set psksecret ***
â next
â edit "DC-Ph1-2"
ââ set interface "WAN2"
ââ set local-gw 4.4.4.1
ââ set peertype any
ââ set net-device disable
ââ set proposal aes128-sha1
ââ set dhgrp 2
ââ set remote-gw 3.3.3.1
ââ set psksecret ***
â next
end
config vpn ipsec phase2-interface
â edit "DC-Ph2-1"
ââ set phase1name "DC-Ph1-1"
ââ set proposal aes128-sha1
ââ set dhgrp 2
â next
â edit "DC2-Ph2-2"
ââ set phase1name "DC-Ph1-2"
ââ set proposal aes128-sha1
ââ set dhgrp 2
â next
end
config router static
âedit 1
ââset gateway 2.2.2.2
ââet device "WAN1"
ânext
âedit 3
ââset gateway 4.4.4.2
ââset device "WAN2"
ânext
end
config router bgp
â set as 65003
â set router-id 10.200.7.1
â set ebgp-multipath enable
â config neighbor
ââ edit "192.168.254.1"
âââ set remote-as 65002
ââ next
ââedit "192.168.254.3"
âââset remote-as 65002
ââ next
â end
â config network
ââ edit 1
âââ set prefix 10.200.0.0 255.255.0.0
â âpasues
end
Po e jap konfigurimin nĂ« formĂ« teksti, sepse sipas mendimit tim kĂ«shtu Ă«shtĂ« mĂ« e pĂ«rshtatshme tĂ« konfigurohet VPN. Pothuajse tĂ« gjitha cilĂ«simet nĂ« tĂ« dy anĂ«t janĂ« tĂ« njĂ«jta, dhe nĂ« format tekstual mund tĂ« bĂ«hen thjesht me copy-paste. NĂ«se bĂ«ni tĂ« njĂ«jtĂ«n gjĂ« nĂ« ndĂ«rfaqen web, Ă«shtĂ« e lehtĂ« tĂ« gaboni â tĂ« harroni ndonjĂ« checkbox diku ose tĂ« vendosni njĂ« vlerĂ« tĂ« gabuar.
Pasi kemi shtuar ndërfaqet në bundle

të gjitha rrugët dhe politikat e sigurisë mund t'i referohen atij, dhe jo ndërfaqeve që përfshihen në të. Të paktën, duhet të lejohet trafiku nga rrjetet e brendshme drejt SD-WAN. Gjatë krijimit të rregullave për to, mund të aplikohen masa mbrojtëse si IPS, antivirus dhe inspektimi i HTTPS.

Për bundle konfigurohen rregullat SD-WAN Rules. Këto janë rregulla që përcaktojnë algoritmin e balancimit për trafik specifik. Ato janë të ngjashme me politikat e rutimit në Policy-Based Routing, vetëm se si rezultat i përputhjes së trafikut me politikën nuk caktohet next-hop ose një ndërfaqe e zakonshme dalëse, por ndërfaqet e shtuara në SD-WAN bundle plus algoritmi i balancimit të trafikut midis këtyre ndërfaqeve.
Trafiku mund të veçohet nga rrjedha e përgjithshme sipas informacionit L3-L4, sipas aplikacioneve të identifikuara, shërbimeve të internetit (URL dhe IP), si edhe sipas përdoruesve të identifikuar të stacioneve të punës dhe laptopëve. Pas kësaj, për trafikun e veçuar mund të caktohet një nga algoritmet e mëposhtme të balancimit:

Në listën Interface Preference zgjidhen ato ndërfaqe, nga ato që janë shtuar tashmë në bundle, të cilat do të shërbejnë për këtë lloj trafiku. Duke mos shtuar të gjitha ndërfaqet, mund të kufizoni saktësisht se nëpër cilat kanale kalon, fjala vjen, posta elektronike, nëse nuk doni të ngarkoni me të kanalet e shtrenjta me SLA të lartë. Në FortiOS 6.4.1 u shtua mundësia për të grupuar ndërfaqet e shtuara në SD-WAN bundle në zona, duke krijuar, për shembull, një zonë për lidhje me lokacionet e largëta dhe një tjetër për akses lokal në internet duke përdorur NAT. Po, po, edhe trafiku që shkon në internetin e zakonshëm mund të balancohet.
Rreth algoritmeve të balancimit
Sa i përket mënyrës se si Fortigate (firewall nga Fortinet) mund ta ndajë trafikun ndërmjet kanaleve, ka dy opsione interesante që nuk janë shumë të përhapura në treg:
Lowest Cost (SLA) â nga tĂ« gjitha ndĂ«rfaqet qĂ« aktualisht pĂ«rmbushin SLA, zgjidhet ajo me peshĂ«n (cost) mĂ« tĂ« ulĂ«t, tĂ« caktuar manualisht nga administratori; ky regjim Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r trafik me volum tĂ« lartĂ«, si kopjet rezervĂ« dhe transferimi i skedarĂ«ve.
CilĂ«sia mĂ« e mirĂ« (SLA) â pĂ«rveç vonesĂ«s, jitter-it dhe humbjes sĂ« paketave, ky algoritĂ«m lejon qĂ« Fortigate tĂ« pĂ«rdorĂ« edhe ngarkesĂ«n aktuale tĂ« kanalit pĂ«r tĂ« vlerĂ«suar cilĂ«sinĂ« e lidhjeve; ky regjim Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r trafik tĂ« ndjeshĂ«m, si IP-telefonia (VoIP) dhe videokonferencat.
PĂ«r kĂ«to algoritme kĂ«rkohet konfigurimi i matĂ«sit tĂ« performancĂ«s sĂ« kanalit tĂ« komunikimit â Performance SLA. Ky matĂ«s kontrollon periodikisht (check interval) informacionin mbi pĂ«rmbushjen e SLA: humbjen e paketave (packet loss), vonesĂ«n (latency) dhe jitter-in (jitter) nĂ« kanalin e komunikimit, â dhe mund tĂ« ârefuzojĂ«â ato kanale qĂ« nĂ« atĂ« moment nuk pĂ«rmbushin vlerat prag tĂ« cilĂ«sisĂ«, pra humbasin shumĂ« paketa ose kanĂ« vonesĂ« tepĂ«r tĂ« lartĂ«. PĂ«rveç kĂ«saj, matĂ«si monitoron edhe statusin e kanalit dhe mund ta heqĂ« pĂ«rkohĂ«sisht atĂ« nga bundle nĂ« rast tĂ« humbjes sĂ« pĂ«rsĂ«ritur tĂ« pĂ«rgjigjeve (failures before inactive). Pas rikthimit, pas disa pĂ«rgjigjeve tĂ« marra radhazi (restore link after), matĂ«si do ta kthejĂ« automatikisht kanalin nĂ« bundle dhe tĂ« dhĂ«nat do tĂ« fillojnĂ« sĂ«rish tĂ« transmetohen pĂ«rmes tij.
KĂ«shtu duket konfigurimi i âmatĂ«sitâ:

NĂ« ndĂ«rfaqen web, si protokolle pĂ«r testim janĂ« tĂ« disponueshme ICMP-Echo-request, HTTP-GET dhe DNS request. NĂ« rreshtin e komandĂ«s ka pak mĂ« shumĂ« opsione: ofrohen TCP-echo dhe UDP-echo, si edhe protokolli i specializuar pĂ«r matjen e cilĂ«sisĂ« â TWAMP.

Rezultatet e matjeve mund të shihen edhe në ndërfaqen web:

Edhe në rreshtin e komandës:

Diagnostikim
Nëse keni krijuar një rregull, por gjithçka nuk funksionon siç pritej, ia vlen të kontrolloni vlerën Hit Count në listën e SD-WAN Rules. Ajo do të tregojë nëse trafiku hyn fare në këtë rregull:

Në faqen e konfigurimit të vetë matësit mund të shihni ndryshimin e parametrave të kanalit me kalimin e kohës. Vija me ndërprerje tregon vlerën prag të parametrit

Në ndërfaqen web mund të shihni se si shpërndahet trafiku sipas vëllimit të të dhënave të dërguara/marra dhe sipas numrit të sesioneve:

Përveç të gjitha këtyre, ekziston një mundësi e shkëlqyer për të gjurmuar kalimin e paketave me nivel maksimal detajimi. Gjatë punës në një rrjet real, në konfigurimin e pajisjes grumbullohen shumë politika të rutimit, të firewall-it dhe të shpërndarjes së trafikut në portet SD-WAN. Të gjitha këto ndërveprojnë në mënyrë komplekse me njëra-tjetrën dhe, megjithëse prodhuesi ofron diagrame të detajuara të algoritmeve të përpunimit të paketave, është shumë e rëndësishme të mos ndërtohen dhe verifikohen vetëm teori, por të shihet se ku përfundon realisht trafiku.
Për shembull, grupi i mëposhtëm i komandave
diagnose debug flow filtro saddr 10.200.64.15
diagnose debug flow filtro daddr 10.1.7.2
diagnose debug flow shfaq emrin e funksionit
diagnose debug aktivizo
diagnose debug trace 2
Do të mundësojë gjurmimin e dy paketave me adresë burimi 10.200.64.15 dhe adresë destinacioni 10.1.7.2.
Bëjmë ping te 10.7.1.2 nga 10.200.64.15 dy herë dhe shohim daljen në konsolë.
Paketa e parë:

Paketa e dytë:

Ja ku paketa e parë u mor nga firewall-i:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 mori një paketë (proto=1, 10.200.64.15:42->10.1.7.2:2048) nga DMZ-Office. type=8, code=0, id=42, seq=0."
VDOM â Internet, Proto=1 (ICMP), DMZ-Office â emri i ndĂ«rfaqes L3. Type=8 â Echo.
Për të u krijua një sesion i ri:
msg="allocate a new session-0006a627"
Dhe u zbulua përputhje me cilësimet e politikave të rutimit
msg="Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110"
Rezulton se paketa duhet të dërgohet në një nga tunelet VPN:
"find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1"
Në politikat e firewall-it u gjet një rregull lejues:
msg="Allowed by Policy-3:"
Paketa kriptohet dhe dërgohet në tunelin VPN:
func=ipsecdev_hard_start_xmit line=789 msg="hyrje në ndërfaqen IPsec-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="tuneli IPsec-DC-Ph1-1"
func=esp_output4 line=905 msg="kriptim/autentikim IPsec"
Paketa e kriptuar dërgohet në adresën e gateway-t për këtë ndërfaqe WAN:
msg="send to 2.2.2.2 via intf-WAN1"
Për paketën e dytë gjithçka ndodh në mënyrë të ngjashme, por ajo dërgohet në një tunel tjetër VPN dhe kalon përmes një porti tjetër të firewall-it:
func=ipsecdev_hard_start_xmit line=789 msg="hyrje në ndërfaqen IPsec-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="tuneli IPsec-DC-Ph1-2"
func=esp_output4 line=905 msg="kriptim/autentikim IPsec"
func=ipsec_output_finish line=622 msg="dërgo te 4.4.4.2 përmes intf-WAN2"
Përparësitë e zgjidhjes
Funksionalitet i besueshĂ«m dhe ndĂ«rfaqe e pĂ«rshtatshme. Grupi i funksioneve qĂ« ekzistonte nĂ« FortiOS para shfaqjes sĂ« SD-WAN Ă«shtĂ« ruajtur plotĂ«sisht. Kjo do tĂ« thotĂ« se nuk kemi tĂ« bĂ«jmĂ« me njĂ« softuer tĂ« zhvilluar nga e para, por me njĂ« sistem tĂ« pjekur nga njĂ« prodhues i provuar i firewall-eve. Me njĂ« paketĂ« tradicionale funksionesh tĂ« rrjetit dhe njĂ« ndĂ«rfaqe web tĂ« pĂ«rshtatshme e tĂ« lehtĂ« pĂ«r tâu mĂ«suar. Sa prodhues SD-WAN ofrojnĂ« nĂ« pajisjet fundore, pĂ«r shembull, funksionalitetin Remote-Access VPN?
Siguri e nivelit 80. FortiGate renditet ndër zgjidhjet kryesore për firewall. Në internet ka shumë materiale për konfigurimin dhe administrimin e firewall-eve, ndërsa në tregun e punës ka mjaft specialistë të sigurisë që tashmë i kanë përvetësuar zgjidhjet e këtij prodhuesi.
Kosto zero për funksionalitetin SD-WAN. Ndërtimi i një rrjeti SD-WAN mbi FortiGate kushton po aq sa ndërtimi i një rrjeti të zakonshëm WAN mbi të, pasi nuk nevojiten licenca shtesë për të përdorur funksionalitetin SD-WAN.
Prag i ulët hyrjeje për sa i përket kostos. FortiGate ofron një gamë të mirë pajisjesh për nivele të ndryshme performance. Modelet më bazë dhe më të përballueshme janë plotësisht të përshtatshme për të ngritur një zyrë ose një pikë shitjeje, për shembull, për 3-5 punonjës. Te shumë vendorë, modele kaq të thjeshta, me performancë të ulët dhe me çmim të arritshëm, thjesht mungojnë.
Performancë e lartë. Reduktimi i funksionalitetit SD-WAN në balancimin e trafikut i ka lejuar kompanisë të nxjerrë një ASIC të specializuar SD-WAN, falë të cilit funksionimi i SD-WAN nuk e ul performancën e firewall-it në tërësi.
MundĂ«sia pĂ«r tĂ« ndĂ«rtuar tĂ« gjithĂ« zyrĂ«n mbi pajisjet Fortinet. BĂ«het fjalĂ« pĂ«r njĂ« palĂ« firewall-e, switch-e dhe pika aksesi WiâFi. NjĂ« zyrĂ« e tillĂ« administrohet lehtĂ« dhe me komoditet: switch-et dhe pikat e aksesit regjistrohen nĂ« firewall-e dhe menaxhohen prej tyre. Ja si, pĂ«r shembull, mund tĂ« duket njĂ« port switch-i nga ndĂ«rfaqja e firewall-it pĂ«rmes sĂ« cilĂ«s menaxhohet ky switch:

Mungesa e kontrollorëve si pikë e vetme dështimi. Këtë e thekson vetë vendori, por kjo mund të quhet avantazh vetëm pjesërisht, sepse te ata vendorë që kanë kontrollorë, sigurimi i tolerancës ndaj dështimit për to kushton pak dhe, në shumicën e rasteve, kufizohet te çmimi i një sasie të vogël burimesh kompjuterike në mjedisin e virtualizimit.
ĂfarĂ« duhet tĂ« keni parasysh
Mungesa e ndarjes mes Control Plane dhe Data Plane. Kjo do tĂ« thotĂ« se rrjeti duhet tĂ« konfigurohet ose manualisht, ose duke pĂ«rdorur mjetet tradicionale tĂ« menaxhimit qĂ« ekzistonin tashmĂ« â FortiManager. Te vendorĂ«t ku kjo ndarje Ă«shtĂ« zbatuar, rrjeti ndĂ«rtohet vetĂ«. Administratorit mund tâi duhet vetĂ«m tĂ« korrigjojĂ« topologjinĂ« e tij, tĂ« ndalojĂ« diçka diku, dhe asgjĂ« mĂ« shumĂ«. MegjithatĂ«, pika e fortĂ« e FortiManager Ă«shtĂ« se ai mund tĂ« menaxhojĂ« jo vetĂ«m firewall-et, por edhe switch-et dhe pikat e aksesit WiâFi, pra praktikisht tĂ« gjithĂ« rrjetin.
Rritje relative e menaxhueshmërisë. Meqenëse për automatizimin e konfigurimit të rrjetit përdoren mjete tradicionale, menaxhueshmëria e rrjetit me implementimin e SD-WAN rritet vetëm pak. Nga ana tjetër, funksionaliteti i ri bëhet i disponueshëm më shpejt, pasi prodhuesi fillimisht e lëshon vetëm për sistemin operativ të firewall-eve (gjë që lejon përdorimin e tij menjëherë), dhe vetëm më pas e plotëson sistemin e menaxhimit me ndërfaqet e nevojshme.
Një pjesë e funksionalitetit mund të jetë e disponueshme nga rreshti i komandës, por jo nga ndërfaqja web. Nuk është edhe aq problem të hysh herë pas here në rreshtin e komandës për të konfiguruar diçka; më problematike është të mos shohësh në ndërfaqen web se dikush ka konfiguruar tashmë diçka nga rreshti i komandës. Megjithatë, kjo zakonisht ka të bëjë me funksionet më të reja dhe, me përditësimet e FortiOS, mundësitë e ndërfaqes web plotësohen gradualisht.
Për kë është i përshtatshëm
PĂ«r ata qĂ« nuk kanĂ« shumĂ« degĂ«. Implementimi i njĂ« zgjidhjeje SD-WAN me komponentĂ« qendrorĂ« kompleksĂ« nĂ« njĂ« rrjet me 8â10 degĂ« mund tĂ« mos ia vlejĂ« â do tĂ« duhet tĂ« shpenzohen para pĂ«r licencat e pajisjeve SD-WAN dhe burime tĂ« sistemit tĂ« virtualizimit pĂ«r vendosjen e komponentĂ«ve qendrorĂ«. Burimet e lira llogaritĂ«se nĂ« njĂ« kompani tĂ« vogĂ«l zakonisht janĂ« tĂ« kufizuara. NĂ« rastin e Fortinet, mjafton thjesht tĂ« blihen firewall-et.
Për ata që kanë shumë degë të vogla. Te shumë prodhues, çmimi minimal i zgjidhjes për një degë është mjaft i lartë dhe mund të mos jetë tërheqës nga pikëpamja e biznesit të klientit përfundimtar. Fortinet ofron pajisje të vogla me një çmim shumë tërheqës.
Për ata që ende nuk janë gati të hedhin një hap shumë të madh. Implementimi i SD-WAN me kontrollorë, rutim proprietar dhe një qasje të re ndaj planifikimit dhe menaxhimit të rrjetit mund të jetë një hap tepër i madh për disa klientë. Po, një implementim i tillë në fund do të ndihmojë në optimizimin e përdorimit të kanaleve të komunikimit dhe të punës së administratorëve, por në fillim do të duhet të mësohen shumë gjëra të reja. Për ata që ende nuk janë gati për ndryshimin e paradigmës, por duan të nxjerrin më shumë nga kanalet e tyre të komunikimit, zgjidhja e Fortinet është pikërisht ajo që duhet.
Burimi: habr.com
