Duke numrit të pyetjeve që kemi filluar të marrim në lidhje me SD-WAN, teknologjia ka filluar të fitojë një vend të fortë në Rusi. Sigurisht, ofruesit e shërbimeve nuk po qëndrojnë pas dhe po ofrojnë konceptet e tyre, ndërsa disa guximtarë pionierë tashmë i kanë implementuar ato në rrjetet e tyre.
Ne punojmë me pothuajse të gjithë ofruesit dhe, brenda pak viteve në laboratorin tonë, kam pasur mundësinë të shqyrtoj arkitekturën e çdo zhvilluesi të madh të zgjidhjeve me bazë programore. SD-WAN nga Fortinet është disi i veçantë, pasi thjesht ka integruar funksionalitetin e balancimit të trafikut midis kanaleve të komunikimit në softin e firewalleve. Ky zgjidhje është më demokratike, prandaj zakonisht shqyrtohet nga kompanitë që ende nuk janë të gatshme për ndryshime të mëdha, por që duan të përdorin më efikasisht kanalet e komunikimit.
Në këtë artikull, dua të flas për si të konfiguroj dhe të punoj me SD-WAN nga Fortinet, për kë është e përshtatshme kjo zgjidhje dhe me cilat pengesa potenciale mund të përballeni këtu.
Lojtarët më të dukshëm në tregun e SD-WAN mund të ndahen në një nga dy lloje:
1. Startupet qĂ« krijuan zgjidhje SD-WAN nga zero. Ato mĂ« tĂ« suksesshmet pĂ«rfitojnĂ« njĂ« shtysĂ« tĂ« madhe zhvillimi pas blerjes nga kompani tĂ« mĂ«dha â kjo Ă«shtĂ« historia e Cisco/Viptela, VMWare/VeloCloud, Nuage/Nokia.
2. Pontet e mĂ«dha tĂ« rrjetit qĂ« krijuan zgjidhje SD-WAN, duke zhvilluar programueshmĂ«rinĂ« dhe menaxhueshmĂ«rinĂ« e routerĂ«ve tĂ« tyre tradicionalĂ« â kjo Ă«shtĂ« historia e Juniper, Huawei.
Fortinet arriti të gjejë rrugën e saj. Në softin e firewalleve është inkorporuar një funksionalitet që lejon bashkimin e interfazave të tyre në kanale virtuale dhe balancimin mes tyre të ngarkesës me anë të algoritmeve të ndërlikuara, krahasuar me ruterat e zakonshëm. Ky funksionalitet u quajt SD-WAN. A mund të quhet ajo që bëri Fortinet SD-WAN? Në treg po formohet gradualisht një kuptim që Software-Defined nënkupton ndarjen e Control Plane nga Data Plane, controller të dedikuar, orkestrues. Fortinet nuk ka asgjë të tillë. Menaxhimi qendror është opsional dhe ofrohet me anë të mjeteve tradicionale si Fortimanager. Por, sipas mendimit tim, nuk duhet të kërkohet një të vërtetë abstrakte dhe të humbasim kohë në polemika mbi terma. Në botën reale, çdo qasje ka avantazhet dhe disavantazhet e saj. Zgjedhja më e mirë është të kuptojmë ato dhe të dimë të zgjedhim zgjidhjet që i përgjigjen detyrave.
Do të provoj të tregoj se si duket dhe çfarë di të bëjë SD-WAN nga Fortinet me screenshot në duar.
Si funksionon gjithçka
Supozoni se keni dy degë, të lidhura mes tyre me dy kanale transmetimi të të dhënave. Këto kanale të të dhënave bashkohen në një grup, ashtu siç bashkohen interfeset Ethernet të zakonshme në LACP-Port-Channel. Ata që kanë qenë këtu për një kohë të gjatë do të kujtojnë PPP Multilink - një analogji gjithashtu e përshtatshme. Kanale mund të jenë porte fizike, VLAN SVI gjithashtu VPN ose tunelë GRE.
VPN ose GRE, zakonisht përdoren kur lidhen rrjetet lokale të degëve përmes internetit. Në anën tjetër, portet fizike përdoren kur ka lidhje L2 ndërmjet vendeve, ose kur lidhen përmes një MPLS/VPN të dedikuar, nëse jemi të kënaqur me lidhjen pa Overlay dhe enkriptim. Një skenar tjetër, ku përdoren porte fizike në grupin SD-WAN, është balancimi i daljeve lokale të përdoruesve në internet.
Në stendën tonë ka katër firewall-e dhe dy tunelë VPN, duke punuar përmes dy "operatave të komunikimit". Skema duket kështu:

VPN tunellet janĂ« konfiguruar nĂ« mĂ«nyrĂ« interfaci, nĂ« mĂ«nyrĂ« qĂ« tĂ« duken si lidhje Point-to-Point midis pajisjeve me adresa IP nĂ« interface P2P, tĂ« cilat mund tĂ« pingohen dhe tĂ« verifikohet qĂ« komunikimi pĂ«rmes njĂ« tuneli tĂ« caktuar funksionon. PĂ«r tĂ« siguruar qĂ« trafiku tĂ« kriptohet dhe tĂ« kalojĂ« nĂ« anĂ«n tjetĂ«r, Ă«shtĂ« e mjaftueshme ta rrugĂ«zojmĂ« atĂ« nĂ« tunel. Alternativa â pĂ«rzgjedhja e trafikut pĂ«r kriptim pĂ«rmes listave tĂ« nĂ«nrrjeteve, ndĂ«rlikon administratĂ«n me rritjen e kompleksitetit tĂ« konfigurimit. NĂ« njĂ« rrjet tĂ« madh, pĂ«r ndĂ«rtimin e VPN-sĂ« mund tĂ« pĂ«rdoret teknologjia ADVPN, e ngjashme me DMVPN nga Cisco ose DVPN nga Huawei, qĂ« lejon thjeshtimin e konfigurimit.
Konfigurimi i Site-to-Site VPN për dy pajisje me rrugëzimin BGP nga të dy anët
«Qendër të të Dhënave» (DC)
«Degë» (BRN)
konfiguro sistemin e ndërfaqes
âredakto "WAN1"
ââvendos vdom "Internet"
ââvendos ip 1.1.1.1 255.255.255.252
ââvendos lejoqasje ping
ââvendos rol wan
ââvendos ndĂ«rfaqen "DC-BRD"
ââvendos vlanid 111
ânĂ« vijim
âredakto "WAN2"
ââvendos vdom "Internet"
ââvendos ip 3.3.3.1 255.255.255.252
ââvendos lejoqasje ping
ââvendos rol lan
ââvendos ndĂ«rfaqen "DC-BRD"
ââvendos vlanid 112
ânĂ« vijim
âredakto "BRN-Ph1-1"
ââvendos vdom "Internet"
ââvendos ip 192.168.254.1 255.255.255.255
ââvendos lejoqasje ping
ââvendos llojin tunel
ââvendos ip-tĂ« largĂ« 192.168.254.2 255.255.255.255
ââvendos ndĂ«rfaqen "WAN1"
ânĂ« vijim
âredakto "BRN-Ph1-2"
ââvendos vdom "Internet"
ââvendos ip 192.168.254.3 255.255.255.255
ââvendos lejoqasje ping
ââvendos llojin tunel
ââvendos ip-tĂ« largĂ« 192.168.254.4 255.255.255.255
ââvendos ndĂ«rfaqen "WAN2"
ânĂ« vijim
end
konfiguro vpn ipsec faza1-interfejs
âredakto "BRN-Ph1-1"
ââvendos ndĂ«rfaqen "WAN1"
ââvendos lokal-gw 1.1.1.1
ââvendos peertype çdo
ââvendos pajisjen e rrjetit nĂ« ndalim
ââvendos propozimin aes128-sha1
ââvendos dhgrp 2
ââvendos ip-nĂ« e largĂ«t 2.2.2.1
ââvendos psksecret ***
ânĂ« vijim
âredakto "BRN-Ph1-2"
ââvendos ndĂ«rfaqen "WAN2"
ââvendos ip-nĂ« lokale 3.3.3.1
ââvendos peertype çdo
ââvendos pajisjen e rrjetit nĂ« ndalim
ââvendos propozimin aes128-sha1
ââvendos dhgrp 2
ââvendos ip-nĂ« e largĂ«t 4.4.4.1
ââvendos psksecret ***
ânĂ« vijim
end
konfiguro vpn ipsec faza2-interfaci
âredakto "BRN-Ph2-1"
ââvendos emrin e fazĂ«s1 "BRN-Ph1-1"
ââvendos propozimin aes256-sha256
ââvendos dhgrp 2
ânĂ« vijim
âredakto "BRN-Ph2-2"
ââvendos emrin e fazĂ«s1 "BRN-Ph1-2"
ââvendos propozimin aes256-sha256
ââvendos dhgrp 2
ânĂ« vijim
end
konfiguro router-in statik
âredakto 1
ââvendos gateway 1.1.1.2
ââvendos pajisjen "WAN1"
ânĂ« vijim
âredakto 3
ââvendos gateway 3.3.3.2
ââvendos pajisjen "WAN2"
ânĂ« vijim
end
konfiguro router-in bgp
âvendos as 65002
âvendos router-id 10.1.7.1
âvendos ebgp-multipath çaktivizuar
konfiguro fq
ââredakto "192.168.254.2"
âââvendos as-nĂ« e largĂ«t 65003
âânext
ââredakto "192.168.254.4"
âââvendos as-nĂ« e largĂ«t 65003
âânext
âend
konfiguro rrjetin
ââredakto 1
âââvendos prefixin 10.1.0.0 255.255.0.0
âânext
end
konfiguro sistemin e ndërfaqes
âredakto "WAN1"
ââvendos vdom "Internet"
ââvendos ip 2.2.2.1 255.255.255.252
ââvendos lejoqasje ping
ââvendos rol wan
ââvendos interfacin "BRN-BRD"
ââvendos vlanid 111
ânĂ« vijim
âredakto "WAN2"
ââvendos vdom "Internet"
ââvendos ip 4.4.4.1 255.255.255.252
ââvendos lejoqasje ping
ââvendos rol wan
ââvendos interfacin "BRN-BRD"
ââvendos vlanid 114
ânĂ« vijim
redakto "DC-Ph1-1"
ââvendos vdom "Internet"
ââvendos ip 192.168.254.2 255.255.255.255
ââvendos lejoqasje ping
ââvendos llojin tunel
ââvendos ip-nĂ« e largĂ«t 192.168.254.1 255.255.255.255
ââvendos ndĂ«rfaqen "WAN1"
ânĂ« vijim
redakto "DC-Ph1-2"
ââvendos vdom "Internet"
ââvendos ip 192.168.254.4 255.255.255.255
ââvendos lejoqasje ping
ââvendos llojin tunel
ââvendos ip-nĂ« e largĂ«t 192.168.254.3 255.255.255.255
ââvendos ndĂ«rfaqen "WAN2"
ânĂ« vijim
end
konfiguro vpn ipsec faza1-interfejs
â redakto "DC-Ph1-1"
ââ vendos interfacin "WAN1"
ââ vendos ip-nĂ« lokale 2.2.2.1
ââ vendos peertype çdo
ââ vendos pajisjen e rrjetit nĂ« ndalim
ââ vendos propozimin aes128-sha1
ââ vendos dhgrp 2
ââ vendos ip-nĂ« e largĂ«t 1.1.1.1
ââ vendos psksecret ***
â next
â redakto "DC-Ph1-2"
ââ vendos interfacin "WAN2"
ââ vendos ip-nĂ« lokale 4.4.4.1
ââ vendos peertype çdo
ââ vendos pajisjen e rrjetit nĂ« ndalim
ââ vendos propozimin aes128-sha1
ââ vendos dhgrp 2
ââ vendos ip-nĂ« e largĂ«t 3.3.3.1
ââ vendos psksecret ***
â next
end
konfiguro vpn ipsec faza2-interfaci
â redakto "DC-Ph2-1"
ââ vendos emrin e fazĂ«s1 "DC-Ph1-1"
ââ vendos propozimin aes128-sha1
ââ vendos dhgrp 2
â next
â redakto "DC2-Ph2-2"
ââ vendos emrin e fazĂ«s1 "DC-Ph1-2"
ââ vendos propozimin aes128-sha1
ââ vendos dhgrp 2
â next
end
konfiguro router-in statik
âredakto 1
ââvendos gateway 2.2.2.2
ââet pajisje "WAN1"
ânĂ« vijim
âredakto 3
ââvendos gateway 4.4.4.2
ââvendos pajisjen "WAN2"
ânĂ« vijim
end
konfiguro router-in bgp
â vendos as 65003
â vendos router-id 10.200.7.1
â vendos ebgp-multipath çaktivizuar
â konfiguro fq
ââ redakto "192.168.254.1"
âââ vendos as-nĂ« e largĂ«t 65002
ââ next
ââredakto "192.168.254.3"
âââvendos as-nĂ« e largĂ«t 65002
ââ next
â end
â konfiguro rrjetin
ââ redakto 1
âââ vendos prefixin 10.200.0.0 255.255.0.0
â ânĂ«
end
Të dhënat i jap në formën tekstuale, sepse, sipas mendimit tim, kështu është më e lehtë të konfigurosh VPN. Pothuajse të gjitha konfigurimet janë të njëjta nga të dyja anët, dhe në formën tekstuale mund të realizohen me kopjim-ngjitje. Nëse e bëni të njëjtën gjë në ndërfaqen e uebit, është e lehtë të gaboni - të harroni ndonjë kutinë, të vendosni një vlerë të gabuar.
Pas shtimit të interfazëve në paketë

të gjitha rrugët dhe politikat e sigurisë mund të referohen tek ajo, e jo tek njësi të veçanta. Të paktën, duhet të lejohet trafiku nga rrjetet e brendshme në SD-WAN. Kur krijoni rregulla për to, mund të aplikoni masa mbrojtëse, si IPS, antivirus dhe zbulimin e HTTPS.

Për paketën konfigurohen Rregullat SD-WAN. Këto janë rregulla që përcaktojnë algoritmin e balancimit për trafik specifik. Ato janë të ngjashme me politikat e routing në Routing i Bazuar në Politika, vetëm në vend të rezultateve të përkufizimit të trafikut, nuk vendoset next-hop ose njësi e zakonshme dalëse, por ndërfaqet e shtyra në paketën SD-WAN plus algoritmi i balancimit të trafikut mes këtyre ndërfaqeve.
Traficin mund të ndahet nga fluksi i përgjithshëm sipas informacionit L3-L4, aplikacioneve të njohura, shërbimeve të internetit (URL dhe IP), si dhe sipas përdoruesve të njohur të stacioneve të punës dhe laptopëve. Pas kësaj, për trafik të ndarë mund të caktohet një nga algoritmet e mëposhtme të balansimit:

NĂ« listĂ«n e PreferencĂ«s nga Interface zgjidhen ato interfaces nga ata qĂ« janĂ« shtuar nĂ« paketĂ«, tĂ« cilat do tĂ« shĂ«rbejnĂ« pĂ«r kĂ«tĂ« lloj trafiku. Duke shtuar jo tĂ« gjitha interfaces, mund tĂ« kufizoni pĂ«r kanalet pĂ«rmes tĂ« cilave kalon, pĂ«r shembull, emaili, nĂ«se nuk dĂ«shiron ta ngarkosh atĂ« me kanale tĂ« shtrenjta me SLA tĂ« lartĂ«. NĂ« FortiOS 6.4.1 Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« grupuar interfaces, tĂ« shtuar nĂ« paketĂ«n SD-WAN nĂ« zona, duke krijuar, pĂ«r shembull, njĂ« zonĂ« pĂ«r lidhjet me vendet e largĂ«ta dhe njĂ« tjetĂ«r â pĂ«r aksesin lokal nĂ« internet duke pĂ«rdorur NAT. Po, edhe trafiku qĂ« shkon nĂ« internet tĂ« zakonshĂ«m mund tĂ« balancohet.
Rreth algoritmeve të balansimit
Sa i përket mënyrës se si Fortigate (firewall nga Fortinet) mund të ndajë trafik mes kanaleve, ka dy mundësi interesante, të cilat nuk janë shumë të zakonshme në treg:
Kostoja mĂ« e ulĂ«t (SLA) â nga tĂ« gjitha ndĂ«rfaqet qĂ« pĂ«rmbushin SLA nĂ« kĂ«tĂ« moment, zgjidhet ajo me kostot (cost) mĂ« tĂ« ulĂ«t, e cila Ă«shtĂ« caktuar manualisht nga administrator. Ky mod i pĂ«rshtatet trafikut "mĂ« voluminoz", siç Ă«shtĂ« back-up dhe transferi i skedarĂ«ve.
CilĂ«sia mĂ« e MirĂ« (SLA) â ky algoritem, pĂ«rveç vonesave, jitter-it dhe humbjeve tĂ« paketave, Fortigate mund tĂ« pĂ«rdorĂ« edhe ngarkesĂ«n aktuale tĂ« kanaleve pĂ«r tĂ« vlerĂ«suar cilĂ«sinĂ« e tyre; ky mod Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r trafikun "delikat", si telefonia IP (VoIP) dhe videokonferenca.
PĂ«r kĂ«to algoritmo, kĂ«rkohet konfigurimi i matĂ«sit tĂ« performancĂ«s sĂ« kanaleve tĂ« komunikimit â Performance SLA. Ky matĂ«s kontrollon periodikisht (check interval) informacionin mbi pĂ«rmbushjen e SLA: humbjet (packet loss), vonesĂ«n (latency) dhe jitter-in (jitter) nĂ« kanal, â dhe mund tĂ« "refuzojĂ«" ato kanale qĂ« aktualisht nuk pĂ«rmbushin vlerat minimale tĂ« cilĂ«sisĂ« â humbin shumĂ« pakete ose japin vonesa tĂ« mĂ«dha. PĂ«rveç kĂ«saj, matĂ«si monitoron statusin e kanalit dhe mund ta pĂ«rjashtojĂ« pĂ«rkohĂ«sisht nga bundle nĂ« rast tĂ« humbjeve tĂ« pĂ«rsĂ«ritura tĂ« pĂ«rgjigjeve (failures before inactive). Pas rikthimit, pas disa pĂ«rgjigjeve radhazi (restore link after), matĂ«si automatikisht do ta ri-integrojĂ« kanalin nĂ« bundle, dhe tĂ« dhĂ«nat do tĂ« fillojnĂ« pĂ«rsĂ«ri tĂ« transmetohen pĂ«rmes tij.
Këtu është si duket konfigurimi i "matësit":

NĂ« ndĂ«rfaqen web, si protokoll pĂ«r testet janĂ« tĂ« disponueshme ICMP-Echo-request, HTTP-GET dhe DNS request. NĂ« komandĂ«n e linjĂ«s, opsionet janĂ« pak mĂ« shumĂ«: janĂ« tĂ« disponueshme opsionet TCP-echo dhe UDP-echo, si dhe protokolli i specializuar pĂ«r matjen e cilĂ«sisĂ« â TWAMP.

Rezultatet e matjeve mund të shihen edhe në ndërfaqen web:

Dhe në komandën e linjës:

Troubleshooting
Nëse keni krijuar një rregull, por gjithçka nuk funksionon siç pritej, është mirë të shikoni vlerën e Hit Count në listën e Rregullave SD-WAN. Kjo do të tregojë nëse trafiku hyn në këtë rregull apo jo:

Në faqen e cilësimeve të matësit vetë, mund të shihni ndryshimin e parametrave të kanalit në kohë. Vlera prag është treguar me vijë të ndjeshme.

Në ndërfaqen web mund të shihni si shpërndahet trafiku sipas volumit të të dhënave të dërguara/pranuara dhe numrit të seancave:

Për më tepër, ka një mundësi të shkëlqyer për të ndjekur kalimin e paketave me detaje maksimale. Kur punoni në një rrjet real, konfigurimi i pajisjes akumulon shumë politika të ruterit, firewall-it dhe shpërndarjes së trafikut për portat SD-WAN. Të gjitha këto ndërveprojnë në mënyra komplekse, dhe, megjithëse furnizuesi ofron skema të detajuara të algoritmeve të përpunimit të paketave, është shumë e rëndësishme të keni mundësinë të mos ndërtosh dhe kontrollosh teoritë, por të shikosh se ku shkon realisht trafiku.
Për shembull, grupi i ardhshëm i komandave
diagnosticë filtër fluksi saddr 10.200.64.15
diagnosticë filtër fluksi daddr 10.1.7.2
diagnosticë trego fluksin e funksionit
diagnosticë aktivizo debugimin
diagnosticë gjurmë 2
do të ndihmojë në ndjekjen e dy paketave me adresën e burimit 10.200.64.15 dhe adresën e marrësit 10.1.7.2.
Ne pingojmë 10.7.1.2 nga 10.200.64.15 dy herë dhe shikojmë daljen në konsolë.
Paketa e parë:

Paketa e dytë:

Ja paketa e parë e marrë nga muri i zjarrit:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 mori një paketë(proto=1, 10.200.64.15:42->10.1.7.2:2048) nga DMZ-Office. lloji=8, kodi=0, id=42, seq=0."
VDOM â Internet, Proto=1 (ICMP), DMZ-Office â emri i ndĂ«rfaqes L3. Lloji=8 â Echo.
Për të, është krijuar një seancë e re:
msg="nderprese një seancë të re-0006a627"
Doli që kishte një përputhje në cilësimet e politikave të rrugës
msg="Përputh politika e rrugës id=2136539137: për 10.1.7.2 përmes ifindex-110"
Kuptohet se paketa duhet të dërgohet në një nga tunelët VPN:
"gjej një rrugë: flag=04000000 gw-192.168.254.1 përmes DC-Ph1-1"
Në politikat e murit të zjarrit zbulohet një rregull miratues:
msg="Lejuar nga Politika-3:"
Paketa enkriptohet dhe dërgohet në tunelin VPN:
func=ipsecdev_hard_start_xmit line=789 msg="hyj në ndërfaqen IPsec-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="tunele IPsec-DC-Ph1-1"
func=esp_output4 line=905 msg="IPsec enkriptim/autentikim"
Paketa e enkriptuar dërgohet në adresën e portit për këtë ndërfaqe WAN:
msg="dërgo në 2.2.2.2 përmes intf-WAN1"
Për paketa e dytë, gjithçka ndodh në mënyrë të ngjashme, por ajo dërgohet në një tunel VPN tjetër dhe largohet përmes një porte tjetër të murit të zjarrit:
func=ipsecdev_hard_start_xmit line=789 msg="hyj në ndërfaqen IPsec-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="tuneli IPsec-DC-Ph1-2"
func=esp_output4 line=905 msg="IPsec enkriptim/autentikim"
func=ipsec_output_finish line=622 msg="dërgo te 4.4.4.2 përmes intf-WAN2"
Avantazhet e zgjidhjes
Funksionaliteti të besueshëm dhe ndërfaqe e lehtë për t'u përdorur. Grupi i funksioneve që ishte në FortiOS para shfaqjes së SD-WAN është ruajtur plotësisht. Kjo do të thotë që ne kemi një soft të zhvilluar më parë, një sistem të pjekur nga një ofrues i besueshëm të firewall-eve. Me një grup të zakonshëm funksionesh rrjeti dhe një ndërfaqe web të lehtë dhe të thjeshtë për t'u mësuar. A kanë shumë ofrues SD-WAN funksionalitetin Remote-Access VPN në pajisjet e tyre përfundimtare?
Siguria e nivelit 80. FortiGate është midis zgjidhjeve më të mira për firewall. Në internet ka shumë materiale për konfigurimin dhe administrimin e firewalleve, dhe në tregun e punës ka mjaft specialistë të sigurisë që kanë mësuar zgjidhjet e ofruesit.
Ămimi zero pĂ«r funksionalitetin SD-WAN. TĂ« ndĂ«rtosh njĂ« rrjet SD-WAN mbi FortiGate kushton po aq sa tĂ« ndĂ«rtosh njĂ« rrjet tĂ« zakonshĂ«m WAN mbi tĂ«, pasi nuk nevojiten licenca shtesĂ« pĂ«r tĂ« realizuar funksionalitetin SD-WAN.
Të hysh me koston e ulët. Fortigate ofron një klasifikim të mirë të pajisjeve për performancë të ndryshme. Modelet më të vogla dhe më të lira janë të përshtatshme për të vendosur një zyrë ose një pikë shitjeje, për shembull, për 3-5 punonjës. Shumë ofrues nuk kanë model të tillë me performancë të ulët dhe çmime të arsyeshme.
Performancë e lartë. Përmbledhja e funksionalitetit SD-WAN në balancimin e trafikut i ka lejuar kompanisë të lëshojë një SD-WAN ASIC të specializuar, i cili siguron që funksionimi i SD-WAN nuk e ul performancën e përgjithshme të firewall-it.
MundĂ«sia pĂ«r tĂ« realizuar njĂ« zyrĂ« plotĂ«sisht me pajisje nga Fortinet. Kjo pĂ«rfshin çiftin e firewalleve, switch-at dhe aksesoret Wi-Fi. TĂ« menaxhosh njĂ« zyrĂ« tĂ« tillĂ« Ă«shtĂ« e lehtĂ« dhe e pĂ«rshtatshme â switch-at dhe aksesoret regjistrohen tek firewalle dhe menaxhohen prej andej. KĂ«shtu, pĂ«r shembull, mund tĂ« duket porta e switch-it nga ndĂ«rfaqja e firewalle-it, me tĂ« cilĂ«n ky switch menaxhohet:

Mungesa e kontrolleve si një pikë e vetme dështimi. Kjo theksohet nga vetë ofruesi, por kjo mund të quhet përfitim vetëm pjesërisht, sepse për ofruesit që kanë kontrollet, sigurimi i qëndrueshmërisë së tyre është i përballueshëm, shumicën e herëve në çmimin e një sasi të vogël burimesh llogaritëse në një ambient virtualizimi.
ĂfarĂ« tĂ« keni parasysh
Mungesa e ndarjes sĂ« Control Plane dhe Data Plane. Kjo do tĂ« thotĂ« se rrjeti duhet tĂ« konfigurohet ose manualisht, ose duke pĂ«rdorur mjete tradicionale menaxhimi qĂ« tashmĂ« ekzistojnĂ« â FortiManager. Te ofruesit qĂ« kanĂ« tĂ« implementuar njĂ« ndarje tĂ« tillĂ«, rrjeti krijohet automatikisht. Administratori mund tĂ« ketĂ« nevojĂ« vetĂ«m tĂ« rregullojĂ« topologjinĂ« e tij, tĂ« ndalojĂ« diçka diku, dhe jo mĂ« shumĂ«. MegjithatĂ«, avantazhi i FortiManager Ă«shtĂ« se ai di tĂ« menaxhojĂ« jo vetĂ«m firewall-et, por edhe switch-at dhe piketat e Wi-Fi, pra thuajse gjithĂ« rrjetin.
Rritja e supozuar e menaxhueshmërisë. Pasi për shkak se mjetet tradicionale përdoren për automatizimin e konfigurimit të rrjetit, menaxhueshmëria e rrjetit me zbatimin e SD-WAN rritet pak. Nga ana tjetër, funksionaliteti i ri bëhet i disponueshëm më shpejt, pasi ofruesi e lëshon atë fillimisht vetëm për sistemin operativ të firewall-it (duke dhënë menjëherë mundësinë për përdorim), dhe më pas e plotëson me ndërfaqet e nevojshme për sistemin e menaxhimit.
Disa funksionalitete mund të jenë të disponueshme nga linja e komandës, por jo nga ndërfaqja web. Nuk është aq e frikshme të hysh ndonjëherë në linjën e komandës për të bërë një konfigurim, sa është e frikshme të mos shohësh në ndërfaqen web se diçka është konfiguruar tashmë nga linja e komandës. Por kjo zakonisht i përket veçanërisht karakteristikave më të reja dhe gradualisht, me përditësimet e FortiOS, mundësitë e ndërfaqes web përmirësohen.
Kush i përshtatet
Atij, qĂ« nuk ka shumĂ« degĂ«. Implementimi i zgjidhjes SD-WAN me komponentĂ« kompleksĂ« qendrorĂ« pĂ«r njĂ« rrjet nĂ« 8-10 degĂ« mund tĂ« mos ia vlejĂ« â do tĂ« duhet tĂ« shpenzoni para pĂ«r licencat e pajisjeve SD-WAN dhe burimet e sistemit tĂ« virtualizimit pĂ«r vendosjen e komponentĂ«ve qendrorĂ«. Burimet e lira kompjuterike pĂ«r njĂ« kompani tĂ« vogĂ«l zakonisht janĂ« tĂ« kufizuara. NĂ« rastin e Fortinet, mjafton tĂ« blini firewall-e.
Për ata që kanë shumë degë të vogla. Te shumë ofrues, çmimi minimal i zgjidhjes për degë është mjaft i lartë dhe mund të jetë i papëlqyer për biznesin e porositësit përfundimtar. Fortinet ofron pajisje të vogla me një çmim shumë tërheqës.
Për ata që nuk janë ende të gatshëm të hedhin një hap të madh. Implementimi i SD-WAN me kontrollorët, rrugëzimin e pronarit, qasjen e re në planifikim dhe menaxhimin e rrjetit mund të jetë një hap shumë serioz për disa klientë. Po, ky implementim përfundimisht do të ndihmojë në optimizimin e përdorimit të kanaleve të komunikimit dhe në punën e administratorëve, por fillimisht do të duhet të mësojnë shumë të reja. Ata që nuk janë ende gati për një ndryshim paradigme, por duan të nxjerrin më shumë nga kanalet e tyre të komunikimit, do ta gjejnë zgjidhjen nga Fortinet të përshtatshme.
Burimi: habr.com
