
Standi që mund ta preki në laboratorin tonë, nëse dëshiron.
SD-WAN dhe SD-Access janë dy qasje të ndryshme të reja pronësore për ndërtimin e rrjeteve. Në të ardhmen, ato pritet të bashkohen në një rrjet overlay, por për tani po i afrohen njëra-tjetrës. Logjika është kjo: marrim një rrjet nga vitet 1990 dhe e pajisim me të gjitha patches dhe karakteristikat e nevojshme, pa pritur që kjo të bëhet një standard i ri i hapur pas 10 vitesh.
SD-WAN është një patch SDN për rrjetet korporative të shpërndara. Transporti veçohet, kontrolli veçohet, kështu që kontrolli bëhet më i lehtë.
Avantazhet janĂ« se tĂ« gjitha kanalet e komunikimit pĂ«rdoren aktivisht, pĂ«rfshirĂ« atĂ« rezervĂ«. Ka ruter tĂ« paketave drejt aplikacioneve: çfarĂ« po kalon, pĂ«rmes cilit kanal dhe me cilin prioritet. Procedura e thjeshtuar e krijimit tĂ« pikave tĂ« reja: pĂ«rveçse shkarkoni konfigurimin â vetĂ«m duke treguar adresĂ«n e serverit Cisco nĂ« internetin e gjerĂ«, QendrĂ«n e TĂ« DhĂ«nave KROK ose klientin, nga ku merren konfigurimet pĂ«r rrjetin tuaj.
SD-Access (DNA) â Ă«shtĂ« automatizimi i menaxhimit tĂ« rrjetit lokal: konfigurimi nga njĂ« pikĂ«, asistentĂ«, ndĂ«rfaqe miqĂ«sore. NĂ« fakt, ndĂ«rtohet njĂ« rrjet tjetĂ«r me njĂ« transport tĂ« ndryshĂ«m nĂ« nivelin e protokolleve mbi tĂ« tuajin, dhe nĂ« kufijtĂ« e perimeterit sigurohet pĂ«rputhshmĂ«ria me rrjetet e vjetra.
Me këtë do të merremi më poshtë.
Tani disa demonstrata në stendat e testimit në laboratorin tonë, si duket dhe si funksionon.
Le të fillojmë me SD-WAN. Mundësitë kryesore:
- Thjeshtimi i shpĂ«rndarjes sĂ« pikave tĂ« reja (ZTP) â supozohet se ju nĂ« njĂ«farĂ« mĂ«nyre i jepni pikĂ«s adresĂ«n e serverit me konfigurimet. Pika lidhet me tĂ«, merr konfigurimin, aplikon atĂ« dhe aktivizohet nĂ« panelin tuaj tĂ« menaxhimit. KĂ«shtu sigurohet Zero-Touch Provisioning (ZTP). PĂ«r tĂ« shpĂ«rndarĂ« njĂ« pajisje tĂ« fundit, inxhinieri i rrjetit nuk ka nevojĂ« tĂ« shkojĂ« nĂ« vend. E rĂ«ndĂ«sishme Ă«shtĂ« qĂ« nĂ« vend tĂ« aktivizohet siç duhen pajisjet dhe tĂ« lidhen tĂ« gjitha kabllot, mĂ« pas pajisja do tĂ« lidhet vetĂ« me sistemin. Konfigurimet mund tĂ« ngarkohen pĂ«rmes kĂ«rkesave DNS nĂ« cloud-in e ofruesit nga njĂ« USB i lidhur, ose mund tĂ« hapni njĂ« hyperlink nga laptopi i lidhur me pajisjen pĂ«rmes Wi-Fi ose Ethernet.
- Thjeshtimi i administratĂ«s sĂ« rrjetit â konfigurime nga shabllone, politika globale, tĂ« cilat mund tĂ« konfigurohen nĂ« mĂ«nyrĂ« tĂ« centralizuar pĂ«r deri nĂ« pesĂ« filiale ose deri nĂ« 5,000. TĂ« gjitha nga njĂ« vend. PĂ«r tĂ« shmangur rrugĂ«t e gjata â njĂ« opsion shumĂ« i dobishĂ«m pĂ«r rikthim automatik nĂ« konfigurimin e mĂ«parshĂ«m.
- Menaxhimi i trafikut nĂ« nivelin e aplikacioneve â sigurimi i cilĂ«sisĂ« dhe pĂ«rditĂ«simin e vazhdueshĂ«m tĂ« nĂ«nshkrimeve tĂ« aplikacioneve. Politikat konfigurohen dhe aplikohen nĂ« mĂ«nyrĂ« tĂ« centralizuar (nuk Ă«shtĂ« e nevojshme tĂ« shkruhet dhe pĂ«rditĂ«sohet njĂ« hartĂ« rruge pĂ«r çdo router, siç ndodhte mĂ« parĂ«). Dallohet se kush, ku dhe çfarĂ« dĂ«rgon.
- Segmentimi i rrjetit. VPN-tĂ« e izoluara dhe tĂ« pavarura mbi tĂ«rĂ« infrastrukturĂ«n â secila me rrugĂ«zim tĂ« saj. Me default, trafiku midis tyre Ă«shtĂ« i bllokuar, mund tĂ« hapen qasje vetĂ«m pĂ«r lloje tĂ« njohura tĂ« trafikut nĂ« nyjet e njohura tĂ« rrjetit, pĂ«r shembull, duke lejuar gjithçka pĂ«rmes njĂ« firewall-i tĂ« madh ose njĂ« proxy.
- DukshmĂ«ria e historisĂ« sĂ« cilĂ«sisĂ« sĂ« funksionimit tĂ« rrjetit â si funksiononin aplikacionet dhe kanalet. ShumĂ« e dobishme pĂ«r analizĂ«n dhe korrigjimin e situatĂ«s para se tĂ« fillojnĂ« tĂ« vijnĂ« ankesa nga pĂ«rdoruesit pĂ«r funksionimin e paqĂ«ndrueshĂ«m tĂ« aplikacioneve.
- DukshmĂ«ria pĂ«r kanale â a e meritojnĂ« investimin, a vijnĂ« realisht dy operatorĂ« tĂ« ndryshĂ«m nĂ« objektin tuaj, apo ata faktikisht kalojnĂ« pĂ«rmes tĂ« njĂ«jtit rrjet dhe degradohen/hedhin poshtĂ« nĂ« tĂ« njĂ«jtĂ«n kohĂ«.
- Dukshmëria për aplikacionet në re dhe trafikun e steering-it në bazë të kanaleve të ndryshme (Cloud Onramp).
- NjĂ« pajisje pĂ«rfshin njĂ« router dhe njĂ« firewall (nĂ« fakt, NGFW). MĂ« pak pajisje â mĂ« e lirĂ« pĂ«r tĂ« hapur njĂ« degĂ« tĂ« re.
Komponentët dhe arkitektura e zgjidhjeve SD-WAN.
Dispozita pĂ«rfundimtare â routerat WAN, tĂ« cilat janĂ« si harduerike ashtu dhe virtuale.
Orkestruesit â mjete pĂ«r menaxhimin e rrjetit. Atje konfigurohen parametrat e pajisjeve pĂ«rfundimtare, politikat e ruterimit tĂ« trafikut, funksionaliteti i sigurisĂ«. Krijohen konfigurime qĂ« dĂ«rgohen automatikisht nĂ«pĂ«r rrjetin e kontrollit nĂ« nyja. Paralelisht, orkestruesi dĂ«gjon rrjetin dhe bĂ«n monitorim â aksesueshmĂ«rinĂ« e pajisjeve, porteve, kanaleve tĂ« komunikimit, ngarkesĂ«n e interfecave.
Mjetet analitike. Krijojnë raportet bazuar në të dhënat e mbledhura nga pajisjet përfundimtare: historinë e cilësisë së punës së kanaleve, aplikacioneve rrjetore, aksesueshmërinë e nyjave etj.
Kontrolluesit janë përgjegjës për implementimin e politikave të ruterimit të trafikut në rrjet. Një analog i afërt në rrjetet tradicionale mund të jetë BGP Route Reflector. Politikat globale, të cilat admini i konfigurion në orkestrator, rezultojnë në ndryshimin e përmbajtjes së tabelave të ruterimit nga kontrolluesit dhe shpërndajnë informacionin e azhurnuar në skajet e pajisjeve.
ĂfarĂ« fiton shĂ«rbimi IT nga SD-WAN:
- Kanal rezervë përdoret vazhdimisht (nuk është i papunë). Bëhet më i lirë, pasi mund të lejojmë dy kanale më të dobëta.
- Kalimi automatik i trafikut të aplikacioneve midis kanaleve.
- Koha e administratorit: mund të zhvillohet globalisht rrjeti, në vend që të merret me çdo pajisje me konfigurime.
- Shpejtësia e ngritjes së degëve të reja. Ajo është shumë më e lartë.
- Më pak kohëzgjatje në kohën e zëvendësimit të pajisjeve që kanë ndërruar jetë.
- Rikonfigurim i shpejtë i rrjetit për shërbime të reja.
ĂfarĂ« fiton biznesi nga SD-WAN:
- Punë e garantuar e aplikacioneve të biznesit në një rrjet të shpërndarë, përfshirë përmes kanaleve të hapura të internetit. Kjo ka të bëjë me parashikueshmërinë e biznesit.
- Mbështetje e menjëhershme për aplikacione të reja biznesi në të gjithë rrjetin e shpërndarë, pavarësisht numrit të degëve. Kjo ka të bëjë me shpejtësinë e biznesit.
- Lidhje e shpejtë dhe e sigurt e degëve në çdo lokacion të largët duke përdorur çdo teknologji lidhjeje (Interneti është kudo, ndërsa linjat e dedikuara dhe VPN nuk janë). Kjo ka të bëjë me fleksibilitetin e biznesit në zgjedhjen e lokacionit.
- Kjo mund të jetë një projekt me furnizim dhe aktivizim, ose mund të jetë një shërbim
me pagesa mujore nga një kompani IT, operatori i komunikimeve, ose ofruesi i shërbimeve në cloud. Ashtu siç është më së mirës për ju.
Përfitimet e biznesit nga SD-WAN mund të jenë krejtësisht të ndryshme; për shembull, një klient na tha se menaxheri i lartë kishte kërkuar një linjë të drejtpërdrejtë me të gjithë punonjësit e një kompanie me mijëra punonjës dhe mundësinë për të shpërndarë përmbajtje.
Për ne, kjo ishte një "operacion ushtarak". Në atë kohë, ne ishim tashmë duke u marrë me projektin e modernizimit të KSPT-së. Dhe kur kuptojmë se na nevojitet të merremi me rinovimin e pajisjeve, dhe infrastruktura teknologjike ka avancuar, përse duhet të merremi me rinovimin e teknologjive dhe shërbimeve të njëjta kur mund të shkojmë përpara.
SD-WAN instalohet nga ekipi i enikeve. Kjo është e rëndësishme për degët e largëta, ku mund të mos ketë një administrator të duhur. Dërgoni me email, thoni: «Kabli 1 futeni në kutinë 1, kabli 2 në kutinë 2, dhe mos e ngatërroni! Mos e ngatërroni, #@$@%!». Dhe nëse atje nuk e ngatërrojnë, pajisja vetë lidhet me serverin qendror, merr dhe aplikon konfigurimet e saj, dhe ky zyrë bëhet pjesë e rrjetit të sigurt të kompanisë. E bukur kur nuk duhet të udhëtosh dhe është lehtë të arsyetohet në buxhet.
Këtu është skema e standit:

Disa shembuj konfigurimi:

Politika është rregulla globale për menaxhimin e trafikut. Redaktimi i politikës.

Aktivizimi i politikës për menaxhimin e trafikut.

Konfigurimi masiv i parametrave baza të pajisjeve (adresat IP, grupe DHCP).
Kopje ekrani të monitorimit të performancës së aplikacioneve

Për aplikacionet në cloud.

Detajisht për Office365.

Për aplikacionet on-prem. Fatkeqësisht, në standin tonë nuk arritëm të gjenim aplikacione me gabime (FEC Recovery rate në gjithë është zero).

Shtesë - performanca e kanaleve të transmetimit të të dhënave.
Cilat pajisje mbështeten në SD-WAN

1. Platforma harduerike:
- Ruterat Cisco vEdge (emri i mĂ«parshĂ«m â Viptela vEdge), qĂ« funksionon nĂ«n sistemin operacional Viptela.
- Ruterat Integrated Services Router (ISR) seritë 1 000 dhe 4 000, që funksionojnë nën IOS XE SD-WAN.
- Ruterat Aggregation Services Router (ASR) serisë 1 000, që funksionon nën IOS XE SD-WAN.
2. Platforma virtuale:
- Ruterat Cloud Services Router (CSR) 1 000v, që funksionon nën IOS XE SD-WAN.
- Ruterat vEdge Cloud, që funksionon nën sistemin operacional Viptela.
Platformat virtuale mund të vendosen në platformat kompjuterike Cisco x86, të tilla si Enterprise Network Compute System (ENCS) seritë 5 000, Unified Computing System (UCS) dhe Cloud Services Platform (CSP) seritë 5 000. Platformat virtuale gjithashtu mund të funksionojnë në çdo pajisje x86 që përdor hypervizorin, si KVM ose VMware ESi.
Si të instaloni një pajisje të re
Lista e pajisjeve të licencuara për vendosje shkarkohet nga smart-account në Cisco, ose ngarkohet me një skedë CSV. Do të mundohem të siguroj më shumë kapëse ekranesh më vonë, aktualisht nuk kemi pajisje të reja për vendosje.

Rendi i hapave që kalon pajisja gjatë vendosjes.

Si të instaloni një pajisje të re/metoda e dorëzimit të konfigurimit
Shtojmë pajisjet në Smart Account.
Mund të ngarkoni skedarin CSV, ose një nga një:

Plotësojmë parametrat e pajisjes:

Më pas në vManage sinkronizojmë të dhënat me Smart Account. Pajisja shfaqet në listë:

Në menunë që shfaqet përballë pajisjes klikoni Generate Bootstrap Configuration
dhe marrim konfigurimin fillestar:

Ky konfigurim duhet t'i jepet pajisjes. Mënyra më e thjeshtë është të lidhni një flash drive me skedarin e ruajtur me emrin ciscosd-wan.cfg. Gjatë ngarkimit pajisja do të kërkojë këtë skedar.

Pasi të marrë konfigurimin fillestar, pajisja do të mund të arrijë orkestratorin dhe të marrë një konfigurim të plotë nga aty.
Shikojmë në SD-Access (DNA)
SD-Access e thjeshton konfigurimin e porteve dhe të drejtave të aksesit për lidhjen e përdoruesve. Kjo bëhet përmes wizardëve. Parametrat e porteve përcaktohen në lidhje me grupe si "Administratorët", "Financat", "Printerët", e jo për VLAN dhe nënrrjeta IP. Kjo minimizon gabimet që lidhen me faktorët njerëzorë. Nëse, për shembull, kompania ka shumë filiale në Rusi, ndërsa zyra qendrore është e ngarkuar, atëherë SD-Access lejon zgjidhjen e më shumë problemeve pikërisht në vend. Për shembull, për problemet e trajtimit të gabimeve.
Për menaxhimin e IT është e rëndësishme që SD-Access parashikon ndarje të qartë të përdoruesve dhe pajisjeve në grupe dhe përcaktimin e politikave të marrëdhënies mes tyre, autorizimin në çdo lidhje të klientëve me rrjetin dhe sigurinë e "të drejtave të aksesit" në të gjithë rrjetin. Nëse ndiqni një qasje të tillë, administrimi bëhet shumë më i lehtë.
Procesi i fillimit për zyrat e reja gjithashtu është përmirësuar falë agjentëve Plug-and-Play në switch-e. Nuk është e nevojshme të shkuash në terren me një konsolë, duke e bërë këtë mjaft më të lehtë.
Ja disa shembuj të konfigurimit:

Statusi i përgjithshëm.

Incidentet që administratorët duhet të shqyrtojnë.

Rekomandime automatike për ndryshime në konfigurime.
Plani për integrimin e SD-WAN me SD-Access
Kam dĂ«gjuar se Cisco ka plane tĂ« tilla â SD-WAN dhe SD-Access. Kjo pritet tĂ« zvogĂ«lojĂ« ndjeshĂ«m problemet nĂ« menaxhimin e qendrave tĂ« shpĂ«rndara dhe tĂ« lokalizuara tĂ« shĂ«rbimeve.
vManage (orchestratori SD-WAN) menaxhohet përmes API-së nga DNA Center (kontrolluesi i SD-Access).

Politikat e mikro- dhe makro-segmentation janë hartuar në këtë mënyrë:

Në nivelin e paketave, gjithçka duket kështu:

Cili është mendimi dhe qëndrimi në lidhje me këtë?
Ne jemi duke u marrë me SD-WAN që nga viti 2016 në një laborator të veçantë, ku testojmë variante të ndryshme zgjidhjesh për nevojat e pakicës, bankave, transportit dhe industrisë.
Kemi shumë biseda me klientë realë.
Mund të them se sektori i pakicës tashmë e teston SD-WAN me siguri, dhe disa e bëjnë këtë me furnizuesit (më shpesh me Cisco), por ka edhe ata që përpiqen ta zgjidhin problemin vetë: shkruajnë versionin e tyre të softuerit, i cili është i ngjashëm në funksionalitet me SD-WAN.
TĂ« gjithĂ«, nĂ« njĂ« mĂ«nyrĂ« ose nĂ« njĂ« tjetĂ«r, duan tĂ« arrijnĂ« njĂ« menaxhim tĂ« centralizuar tĂ« tĂ« gjithĂ« paisjeve tĂ« ndryshme. Kjo Ă«shtĂ« njĂ« pikĂ« administrimi pĂ«r instalimet jo standarde dhe standarde pĂ«r furnizues tĂ« ndryshĂ«m dhe teknologji tĂ« ndryshme. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« minimizojmĂ« punĂ«n manuale, sepse, sĂ« pari, kjo zvogĂ«lon rrezikun e faktorĂ«ve njerĂ«zorĂ« gjatĂ« konfigurimit tĂ« paisjeve, dhe sĂ« dyti, çliron burimet e departamentit tĂ« IT-sĂ« pĂ«r tĂ« zgjidhur detyra tĂ« tjera. Zakonisht, kuptimi i nevojĂ«s vjen nga ciklet shumĂ« tĂ« gjata tĂ« pĂ«rditĂ«simit nĂ« tĂ« gjithĂ« vendin. Dhe, pĂ«r shembull, nĂ«se sektori i pakicĂ«s tregton alkool, i nevojitet njĂ« lidhje e vazhdueshme pĂ«r shitjet. NjĂ« pĂ«rditĂ«sim ose ndalesĂ« gjatĂ« ditĂ«s ndikon drejtpĂ«rdrejt nĂ« tĂ« ardhurat.
Tani është e qartë se për cilat detyra IT do të përdorë SD-WAN:
- Zhvillimi i shpejtë ( shpesh kërkohet në LTE deri sa të vijë ofruesi i kabllit, shpesh nevojitet që pika e re të ngrihet nga administratori në qytet nëpërmjet GPH, dhe pastaj qendra thjesht e monitoron dhe e konfiguron).
- Menaxhimi i centralizuar, lidhja për objektet jashtë vendit.
- Reducimi i kostove të telekomunikacionit.
- Shërbime të ndryshme shtesë (funksionet DPI ofrojnë mundësinë për të prioritarizuar trafikun nga aplikacione të rëndësishme si p.sh. ato të cashier-it).
- Puna me kanalet automatikisht, dhe jo manualisht.
Ka edhe një kontroll për përputhshmërinë - shumë flasin për të, por askush nuk e percepton si një problem. Mbajtja e funksionimit të gjithçkaje në mënyrë të saktë gjithashtu funksionon mirë në këtë paradigmë. Shumë mendojnë se tregu i teknologjive të rrjetit do të lëvizë drejt kësaj drejtimi.
Bankat, sipas mendimit tim, për momentin po e testojnë SD-WAN më shumë si një veçori të re teknologjike. Presin përfundimin e mbështetjes për gjeneratat e mëparshme të pajisjeve dhe vetëm atëherë do të ndryshojnë. Bankat në të vërtetë kanë një atmosferë të veçantë lidhur me kanalet e komunikimit, prandaj gjendja aktuale e industrisë nuk i shqetëson shumë. Problemet më tepër ndodhen në nivele të tjera.
Ndryshe nga tregu rus, nĂ« EvropĂ« SD-WAN Ă«shtĂ« duke u implementuar aktivisht. NĂ« kontinentin e tyre kanalet e komunikimit janĂ« mĂ« tĂ« shtrenjta, prandaj kompanitĂ« evropiane sjellin stakun e tyre nĂ« degĂ«t ruse. NĂ« Rusi ka njĂ«farĂ« stabiliteti, sepse kostot e kanaleve (edhe kur rajoni Ă«shtĂ« 25 herĂ« mĂ« i shtrenjtĂ« se qendra) duken fare normale dhe nuk shkaktojnĂ« pyetje. Ădo vit pĂ«r kanalet e komunikimit aprovohet njĂ« buxhet i pakontestueshĂ«m.
Ja një shembull nga praktika globale, kur një kompani e kursyen kohë dhe para nëpërmjet SD-WAN në Cisco.
Kaçka kompani e njohur â National Instruments. NĂ« njĂ« moment tĂ« caktuar, ata filluan tĂ« kuptonin se rrjeti global kompjuterik, qĂ« ishte rezultat i bashkimit tĂ« 88 vendeve nĂ« mbarĂ« botĂ«n, ishte i papĂ«rshtatshĂ«m. PĂ«rveç kĂ«saj, kompania iu mungonte kapaciteti dhe performanca e GVS. Nuk kishte njĂ« balancĂ« mes rritjes sĂ« vazhdueshme tĂ« kompanisĂ« dhe buxhetit tĂ« kufizuar IT.
SD-WAN ndihmoi në zvogëlimin e kostove të National Instruments për MPLS me 25% (kursim prej 450,000 dollarësh në fund të vitit 2018), duke zgjeruar kapacitetin e shkarkimit me 3,075%.
Pas implementimit tĂ« SD-WAN, kompania mori njĂ« rrjet inteligjent tĂ« definuar nga programi dhe menaxhim tĂ« centralizuar tĂ« politikave pĂ«r tĂ« optimizuar automatikisht trafikun dhe performancĂ«n e aplikacioneve. â rast i detajuar.
njĂ« rast krejt i çmendur pĂ«r zhvendosjen e S7 nĂ« njĂ« zyrĂ« tjetĂ«r, kur gjithçka filloi ngadalĂ«, por interesante â duhej tĂ« rikoheshin 1,500 porte. Dhe pastaj, diçka nuk shkoi siç duhej dhe nĂ« fund, administratorĂ«t u bĂ«nĂ« ata tĂ« fundit para afatit, mbi tĂ« cilĂ«t ranĂ« tĂ« gjithĂ« vonesat e akumuluara.
Lexoni më shumë në anglisht:
- .
- .
- .
- .
- Ndërsa për trendet rrjetore në botë.
NĂ« shqip:
- .
- .
- .
- .
- Emaili im, nëse keni pyetje ose dëshironi të testoni detyrat tuaja në qëndrin tonë, është mkazakov@croc.ru.
Burimi: habr.com
