Ein Stand, den Sie bei uns im Labor anfassen können.SD-WAN und SD-Access sind zwei verschiedene neue proprietĂ€re AnsĂ€tze fĂŒr die Vernetzung. ZukĂŒnftig sollten sie zu einem Overlay-Netzwerk verschmelzen, aber bisher nĂ€hern sie sich nur. Die Logik ist folgende: Wir nehmen ein Netzwerk aus dem Beispiel der neunziger Jahre und erstellen darauf alle erforderlichen Patches und Funktionen, ohne zu warten, bis es nach weiteren zehn Jahren zu einem neuen offenen Standard wird.
SD-WAN ist ein SDN-Patch fĂŒr verteilte Unternehmensnetzwerke. Separat transportieren, separat steuern, damit die Kontrolle vereinfacht wird.
Pluspunkte - Alle KommunikationskanĂ€le werden inklusive Reserve aktiv genutzt. Es gibt eine Weiterleitung von Paketen an Anwendungen: Was, ĂŒber welchen Kanal und mit welcher PrioritĂ€t. Ein vereinfachtes Verfahren zum Bereitstellen neuer Punkte: Anstatt die Konfiguration aufzurollen, geben Sie nur die Adresse des Tsiski-Servers im groĂen Internet, des KROK-Rechenzentrums oder des Kunden an, von dem die Konfigurationen nur fĂŒr Ihr Netzwerk stammen.
SD-Access (DNA) ist eine Automatisierung fĂŒr das lokale Netzwerkmanagement: Konfiguration von einem Punkt aus, Assistenten, praktische Schnittstellen. TatsĂ€chlich wird ein anderes Netzwerk mit einem anderen Transport auf der Protokollebene ĂŒber Ihrem aufgebaut, und an den Umfangsgrenzen wird die KompatibilitĂ€t mit alten Netzwerken sichergestellt.
Wir werden uns im Folgenden ebenfalls damit befassen.
Jetzt gibt es einige Demos auf PrĂŒfstĂ€nden in unserem Labor, wie es aussieht und funktioniert.
Beginnen wir mit dem SD-WAN. Hauptmerkmale:
- Vereinfachung der Bereitstellung neuer Punkte (ZTP) - Es wird davon ausgegangen, dass Sie dem Punkt die Serveradresse mit den Einstellungen irgendwie zufĂŒhren. Ein Punkt klopft darauf, empfĂ€ngt eine Konfiguration, rollt sie und schaltet das Bedienfeld ein. Dies bietet Zero-Touch Provisioning (ZTP). Um das EndgerĂ€t bereitzustellen, muss der Netzwerktechniker nicht zum Standort gehen. Die Hauptsache ist, das GerĂ€t korrekt einzuschalten und alle Kabel daran anzuschlieĂen, dann wird das GerĂ€t selbst mit dem System verbunden. Sie können Konfigurationen ĂŒber DNS-Abfragen in der Cloud des Herstellers von einem angeschlossenen USB-Laufwerk herunterladen oder einen Hyperlink von einem Laptop öffnen, der ĂŒber WLAN oder Ethernet mit dem GerĂ€t verbunden ist.
- Vereinfachung der Routineverwaltung des Netzwerks - eine Konfiguration aus Vorlagen, globale Richtlinien, die zentral fĂŒr mindestens fĂŒnf Niederlassungen konfiguriert werden können, mindestens fĂŒr 5.000. Alles aus einer Hand. Dass es keinen langen Weg gab - eine sehr bequeme Möglichkeit, automatisch zur vorherigen Konfiguration zurĂŒckzukehren.
- Verkehrsmanagement auf Anwendungsebene - GewĂ€hrleistung der QualitĂ€t und kontinuierlichen Aktualisierung von Anwendungssignaturen. Richtlinien werden zentral konfiguriert und zusammengefasst (es ist nicht erforderlich, die Routenkarten fĂŒr jeden Router wie zuvor zu schreiben und zu aktualisieren). Es ist ersichtlich wer, wohin und was sendet.
- Netzwerksegmentierung. UnabhĂ€ngige isolierte VPNs auf der gesamten Infrastruktur - jedes mit eigenem Routing. StandardmĂ€Ăig ist der Datenverkehr zwischen ihnen geschlossen. Sie können nur in verstĂ€ndlichen Netzwerkknoten auf verstĂ€ndliche Datenverkehrstypen zugreifen, indem Sie beispielsweise alles ĂŒber eine groĂe Firewall oder einen Proxy ĂŒbertragen.
- Sichtbarkeit des Netzwerkleistungsverlaufs - Funktionsweise von Anwendungen und KanĂ€len. Es ist sehr nĂŒtzlich, um die Situation zu analysieren und zu korrigieren, noch bevor sich die Benutzer ĂŒber den instabilen Betrieb von Anwendungen beschweren.
- Sichtbarkeit ĂŒber die KanĂ€le - ob sie das Geld wert sind, ob zwei verschiedene Betreiber wirklich zu Ihnen in der Einrichtung kommen oder tatsĂ€chlich, sie durchlaufen dasselbe Netzwerk und bauen sich zur gleichen Zeit ab / fallen ab.
- Sichtbarkeit fĂŒr Cloud-Anwendungen und Steuerung des Datenverkehrs ĂŒber verschiedene darauf basierende KanĂ€le (Cloud Onramp).
- Eine Hardware enthÀlt einen Router und eine Firewall (genauer NGFW). Weniger Hardware - Billiger bei der Bereitstellung eines neuen Zweigs.
Komponenten und Architektur von SD-WAN-Lösungen
EndgerĂ€te sind WAN-Router, die hardwaremĂ€Ăig und virtuell sind.
Orchestratoren sind ein Netzwerkverwaltungstool. Sie werden mit EndgerĂ€teparametern, Verkehrsrouting-Richtlinien und Sicherheitsfunktionen konfiguriert. Die resultierenden Konfigurationen werden automatisch ĂŒber das Steuerungsnetzwerk an die Knoten gesendet. Parallel dazu lauscht der Orchestrator dem Netzwerk und ĂŒberwacht die VerfĂŒgbarkeit von GerĂ€ten, Ports, KommunikationskanĂ€len und Ladeschnittstellen.
Analytics-Tools. Sie erstellen Berichte auf der Grundlage von Daten, die von EndgerĂ€ten gesammelt wurden: Verlauf der QualitĂ€t der KanĂ€le, Netzwerkanwendungen, VerfĂŒgbarkeit von Knoten usw.
Die Controller sind fĂŒr die Anwendung von Richtlinien fĂŒr das Verkehrsrouting auf das Netzwerk verantwortlich. Das nĂ€chstliegende Analogon in herkömmlichen Netzwerken kann als BGP-Routenreflektor betrachtet werden. Die globalen Richtlinien, die der Administrator im Orchestrator konfiguriert, bewirken, dass die Controller die Zusammensetzung ihrer Routingtabellen Ă€ndern und aktualisierte Informationen an die EndgerĂ€te senden.
Was der IT-Service vom SD-WAN erhÀlt:
- Der Sicherungskanal wird stÀndig verwendet (nicht im Leerlauf). Es fÀllt billiger aus, weil Sie zwei weniger dicke KanÀle zulassen können.
- Anwendungsdatenverkehr zwischen KanÀlen automatisch umschalten.
- Administratorzeit: Sie können ein Netzwerk global aufbauen und nicht mit configs durch jedes EisenstĂŒck kriechen.
- Die Geschwindigkeit, mit der neue Zweige entstehen. Sie ist viel höher.
- Geringere Ausfallzeiten beim Austausch toter GerÀte.
- Schnelle Neukonfiguration des Netzwerks fĂŒr neue Dienste.
Was bringt ein Unternehmen mit SD-WAN?
- Garantierte Arbeit von GeschĂ€ftsanwendungen in einem verteilten Netzwerk, auch ĂŒber offene InternetkanĂ€le. Hier geht es um betriebswirtschaftliche Vorhersehbarkeit.
- Sofortiger Support fĂŒr neue GeschĂ€ftsanwendungen im gesamten verteilten Netzwerk, unabhĂ€ngig von der Anzahl der Zweigstellen. Es geht um GeschĂ€ftsgeschwindigkeit.
- Schnelle und sichere Verbindung von Zweigstellen an beliebigen Standorten mithilfe einer beliebigen Verbindungstechnologie (das Internet ist ĂŒberall, Mietleitungen und VPNs jedoch nicht). Hier geht es um die FlexibilitĂ€t des Unternehmens bei der Auswahl eines Standorts.
- Es kann ein Projekt mit Lieferung und Inbetriebnahme sein, oder es kann eine Dienstleistung sein
mit monatlichen Zahlungen von einem IT-Unternehmen, Dienstleister oder Cloud-Betreiber. FĂŒr wen ist es bequem.
Die geschÀftlichen Vorteile von SD-WAN können völlig unterschiedlich sein. Ein Kunde teilte uns beispielsweise mit, dass ein Top-Manager eine Anfrage nach einem direkten Draht zu allen Mitarbeitern eines mehrtausendsten Unternehmens und der FÀhigkeit zur Bereitstellung von Inhalten erhalten habe.
FĂŒr uns war es eine "MilitĂ€roperation". Zu diesem Zeitpunkt lösten wir bereits das Problem der Modernisierung der KSPD. Und wenn wir verstehen, dass wir im Grunde GerĂ€te renovieren mĂŒssen und der Technologie-Stack weiterentwickelt wurde, warum mĂŒssen wir dann dieselben Technologien und Dienstleistungen renovieren, wenn wir noch weiter gehen können?
Ein SD-WAN wird von enikey forces lokal installiert. Dies ist wichtig fĂŒr entfernte Zweigstellen, in denen es möglicherweise keinen normalen Administrator gibt. Senden Sie es per Post, sagen Sie: âKabel 1, stecken Sie es in Box 1, Kabel 2 - in Box 2 und verwechseln Sie es nicht! Verwechseln Sie nicht, # @ $ @%! " Und wenn sie es nicht verwechseln, kommuniziert das GerĂ€t selbst mit dem zentralen Server, ĂŒbernimmt die Konfiguration und wendet sie an, und dieses BĂŒro wird Teil des sicheren Unternehmensnetzwerks. Es ist schön, wenn Sie nicht reisen mĂŒssen, und es ist einfach, das Budget zu rechtfertigen.
Und hier ist der Aufbau des Standes:

Einige Beispiele fĂŒr Anpassungen:
Policy - Globale Verkehrsmanagementregeln. Richtlinienbearbeitung.
Aktivieren Sie eine Verkehrssteuerungsrichtlinie.
Masseneinrichtung grundlegender GerĂ€teparameter (IP-Adressen, DHCP-Pools).Screenshots zur Ăberwachung der Anwendungsleistung
FĂŒr Cloud-Anwendungen.
Details zu Office365.
FĂŒr On-Prem-Anwendungen. Leider konnten wir auf unserem Stand keine Anwendungen mit Fehlern finden (die FEC-Wiederherstellungsrate liegt ĂŒberall bei Null).
ZusĂ€tzlich - Leistung von DatenĂŒbertragungskanĂ€len.Welche Hardware wird auf SD-WAN unterstĂŒtzt?

1. Hardware-Plattformen:
- Cisco vEdge-Router (frĂŒher als Viptela vEdge bezeichnet), auf denen Viptela OS ausgefĂŒhrt wird.
- Integrated Services Router (ISRs) der Serien 1.000 und 4.000 mit IOS XE SD-WAN.
- 1.000 Series Aggregation Services Router (ASR) mit IOS XE SD-WAN.
2. Virtuelle Plattformen:
- 1.000 V Cloud Services Router (CSR) mit IOS XE SD-WAN.
- VEdge Cloud Router mit Viptela OS.
Virtuelle Plattformen können auf Cisco x86-Computerplattformen wie dem Enterprise Network Compute System (ENCS) der 5.000er-Serie, dem Unified Computing System (UCS) und der Cloud Services Platform (CSP) der 5.000er-Serie bereitgestellt werden. Verwenden eines Hypervisors wie KVM oder VMware ESi.
Wie ein neues GerÀt rollt
Die Liste der lizenzierten BereitstellungsgerĂ€te wird entweder von einem Smart Account in Cisco oder von einer CSV-Datei heruntergeladen. Ich werde spĂ€ter versuchen, weitere Screenshots zu erhalten. Jetzt sind keine neuen GerĂ€te fĂŒr die Bereitstellung verfĂŒgbar.
Die Reihenfolge der Schritte, die ein GerÀt wÀhrend der Bereitstellung durchlÀuft.
So rollen Sie ein neues GerÀt / eine neue Konfigurationsmethode
Wir bekommen GerÀte im Smart Account.
Sie können die CSV-Datei herunterladen oder eine nach der anderen herunterladen:

Wir geben die GerÀteparameter ein:

AuĂerdem synchronisieren wir in vManage Daten mit Smart Account. Das GerĂ€t wird in der Liste angezeigt:

Klicken Sie im Dropdown-MenĂŒ gegenĂŒber dem GerĂ€t auf Bootstrap-Konfiguration erstellen
und erhalte die anfÀngliche Konfiguration:

Diese Konfiguration muss dem GerĂ€t zugefĂŒhrt werden. Am einfachsten ist es, ein USB-Flash-Laufwerk mit einer gespeicherten Datei namens ciscosd-wan.cfg an das GerĂ€t anzuschlieĂen. Beim Booten sucht das GerĂ€t nach dieser Datei.

Nach Erhalt der anfÀnglichen Konfiguration kann das GerÀt das Orchester erreichen und von dort eine vollstÀndige Konfiguration abrufen.
Wir schauen uns SD-Access (DNA) an
SD-Access vereinfacht die Konfiguration von Ports und Zugriffsrechten zum Verbinden von Benutzern. Dies geschieht mit Hilfe von Assistenten. Portparameter werden in Bezug auf die Gruppen Administratoren, Buchhaltung, Drucker und nicht auf VLANs und IP-Subnetze festgelegt. Dies minimiert menschliches Versagen. Wenn das Unternehmen beispielsweise viele Niederlassungen in Russland hat und die Zentrale ĂŒberlastet ist, können Sie mit SD-Access weitere Probleme vor Ort lösen. Zum Beispiel dieselben Aufgaben wie bei der Problembehandlung.
FĂŒr IS ist es wichtig, dass SD-Access eine klare Trennung von Benutzern und GerĂ€ten in Gruppen und die Definition von Interaktionsrichtlinien zwischen ihnen, die Autorisierung fĂŒr jede Client-Verbindung zum Netzwerk und die Bereitstellung von "Zugriffsrechten" im gesamten Netzwerk beinhaltet. Wenn Sie diesen Ansatz befolgen, ist die Verwaltung wesentlich einfacher.
Dank der Plug-and-Play-Agenten in den Switches wird auch der Startvorgang fĂŒr neue BĂŒros vereinfacht. Sie mĂŒssen nicht mit der Konsole ĂŒber die Kreuzung rennen oder zum Objekt gehen.
Hier sind einige Konfigurationsbeispiele:

Allgemeiner Status.
Vom Administrator zu betrachtende VorfÀlle.
Automatische Empfehlungen, was in Configs geÀndert werden soll.SD-WAN-Integrationsplan mit SD-Access
Ich habe gehört, dass Tsiska solche PlÀne hat - SD-WAN und SD-Access. Dies sollte die HÀmorrhoiden bei der Behandlung geografisch verteilter und lokaler KSPD erheblich reduzieren.
vManage (SD-WAN Orchestrator) wird ĂŒber die API mit DNA Center (SD-Access Controller) gesteuert.

Mikro- und Makrosegmentierungsrichtlinien werden wie folgt zugeordnet:

Auf Paketebene sieht es so aus:

Wer und was denkt darĂŒber
Wir arbeiten seit 2016 mit SD-WAN in einem separaten Labor, in dem wir verschiedene Lösungen fĂŒr die BedĂŒrfnisse von Handel, Banken, Transport und Industrie testen.
Wir kommunizieren viel mit echten Kunden.
Ich kann sagen, dass der Einzelhandel SD-WAN bereits souverÀn testet, und einige tun dies mit Anbietern (meistens mit Cisco), aber es gibt diejenigen, die versuchen, das Problem selbst zu lösen: Sie schreiben eine eigene Version der Software, die an SD-WAN erinnert.
Auf die eine oder andere Weise möchte jeder zu einer zentralen Verwaltung des gesamten AusrĂŒstungszoos kommen. Dies ist ein Verwaltungspunkt fĂŒr nicht standardmĂ€Ăige Installationen und ein Standard fĂŒr verschiedene Anbieter und verschiedene Technologien. Es ist wichtig, die manuelle Arbeit so gering wie möglich zu halten, da dies zum einen das Risiko des menschlichen Faktors beim Einrichten von GerĂ€ten verringert und zum anderen IT-Serviceressourcen fĂŒr andere Aufgaben freigibt. Normalerweise ist das VerstĂ€ndnis fĂŒr die Notwendigkeit auf sehr lange Aktualisierungszyklen im ganzen Land zurĂŒckzufĂŒhren. Und wenn zum Beispiel der Einzelhandel Alkohol verkauft, braucht sie eine stĂ€ndige Verbindung zum Verkauf. Ein Upgrade oder ein einfacher Nachmittag wirkt sich direkt auf den Umsatz aus.
Jetzt hat der Einzelhandel ein klares VerstĂ€ndnis dafĂŒr entwickelt, fĂŒr welche Aufgaben die IT SD-WAN verwenden wird:
- Schnelle Bereitstellung (hĂ€ufig bei LTE erforderlich, bevor der Kabelanbieter eintraf; hĂ€ufig muss der neue Punkt vom GPC-Administrator in der Stadt angesprochen und anschlieĂend das Center nur ĂŒberprĂŒft und konfiguriert werden).
- Zentrales Management, Kommunikation fĂŒr auslĂ€ndische Einrichtungen.
- Reduzierung der Telekommunikationskosten.
- Verschiedene zusÀtzliche Dienste (DPI-Funktionen ermöglichen die Bereitstellung von PrioritÀtsdatenverkehr aus wichtigen Anwendungen wie Bargeld).
- Arbeite automatisch mit KanÀlen, nicht mit HÀnden.
Und es gibt auch eine KonformitĂ€tsprĂŒfung - alle reden viel darĂŒber, aber niemand nimmt es als Problem wahr. Die Aufrechterhaltung, dass alles korrekt funktioniert, funktioniert auch in diesem Paradigma einwandfrei. Viele glauben, dass sich der gesamte Markt fĂŒr Netzwerktechnologie insgesamt in diese Richtung bewegen wird.
Banks, IMHO, testet beim SD-WAN eher ein neues technologisches Feature. Sie warten auf das Ende der UnterstĂŒtzung frĂŒherer GerĂ€tegenerationen, und erst dann werden sie sich Ă€ndern. Banken haben in der Regel eine besondere AtmosphĂ€re durch KommunikationskanĂ€le, weshalb sie der aktuelle Stand der Branche nicht sonderlich stört. Probleme liegen eher in anderen Ebenen.
Im Gegensatz zum russischen Markt in Europa wird SD-WAN aktiv eingefĂŒhrt. Sie haben teurere KommunikationskanĂ€le, und deshalb bringen europĂ€ische Unternehmen ihren Stapel zu russischen Einheiten. In Russland herrscht eine gewisse StabilitĂ€t, da die Kosten fĂŒr KanĂ€le (auch wenn die Region 25-mal teurer ist als das Zentrum) ganz normal aussehen und keine Fragen aufwerfen. Von Jahr zu Jahr wird das Budget bedingungslos auf die KommunikationskanĂ€le gelegt.
Hier ist ein Beispiel aus der Welt, in dem ein Unternehmen durch SD-WAN auf Tsiska Zeit und Geld gespart hat.
Es gibt eine solche Firma - National Instruments. Ab einem bestimmten Zeitpunkt stellten sie fest, dass das globale Computernetzwerk, das durch die Kombination von 88 Standorten auf der ganzen Welt "erhalten" wurde, ineffektiv war. AuĂerdem mangelte es dem Unternehmen an Bandbreite und Warmwasserleistung. Es gab kein Gleichgewicht zwischen dem kontinuierlichen Wachstum des Unternehmens und dem begrenzten IT-Budget.
Mit SD-WAN konnten die MPLS-Kosten von National Instruments um 25% gesenkt werden (Einsparung von 450.000 USD bis Ende 2018), indem die Bandbreite um 3.075% erhöht wurde.
Nach der EinfĂŒhrung von SD-WAN erhielt das Unternehmen ein intelligentes softwaredefiniertes Netzwerk und ein zentrales Richtlinienmanagement, um den Datenverkehr und die Anwendungsleistung automatisch zu optimieren.
Hier ist ein detaillierter Fall.
Hier ist ein völlig verrĂŒckter Fall, in dem S7 in ein anderes BĂŒro verlegt wurde, als zunĂ€chst alles schwer begann, aber interessanterweise mussten 1.500 Ports neu erstellt werden. Aber dann ist etwas schief gelaufen, und infolgedessen haben sich die Administratoren als die letzten vor Ablauf der Frist herausgestellt, an die alle angehĂ€uften Verzögerungen gerichtet sind.
Lesen Sie mehr auf Englisch:
Auf Russisch: