SD-WAN Pros and Cons
Advantages of SD-WAN:
-
Performance: SD-WAN increases business agility and assures application performance.
-
Costs: SD-WAN removes expensive routing hardware and provides developers the freedom of choice without vendor lock-in constraints, bringing substantial savings. And it can leverage lower-cost services to reduce WAN connectivity costs.
-
No Geographic Restrictions: SD-WAN erases geographic boundaries and can add and remove connections at any site based on business needs.
-
Visibility and Control: SD-WAN can control the network more proactively and enable enterprises to mix and match connections based on content priorities.
-
Operation: SD-WAN simplifies operations through zero-touch provisioning and cloud-based management.
Disadvantages of SD-WAN:
-
Security: SD-WAN lacks on-site security features. SD-WAN makes every branch connected to the Internet, leaving every site open to attacks. And a data breach on one site could affect the entire organization.
-
Errors: SD-WANs may experience jitter and packet loss.
Зачем переходить на SD-WAN
Представьте, что у вас FMCG-компания с офисами в 120 странах мира и 12 тысяч сотрудников, как у одного нашего клиента. Вам нужно установить по всей сети новую систему безопасности, к примеру. Если делать это отдельно в каждом офисе или даже стране, может уйти много времени. Единственный выход: внедрять решения централизованно.
Специализированное оборудование в офисах заменяется на более универсальное — и, значит, более дешевое. Для универсальных устройств (CPE) задают начальную конфигурацию, привозят к клиенту, подключают, после чего они сами находят контроллер и получают настройки удаленно из облака.
Всю работу по настройке устройств, обеспечению безопасности и работе с приложениями выполняют SD-WAN- контроллеры и оркестраторы. Даже если устройств очень много, сетью просто управлять.
Вы можете включать дополнительные услуги, такие как фаервол, антивирус, голосовой шлюз, роутер, вайфай, через личный кабинет на сайте и экономить время.
***
Мы поможем разобраться в том, какие бизнес-задачи стоят перед вами и вашей инфраструктурой, какие технологии и показатели, приложения сильнее всего повлияют на ваш бизнес, а потом будем отслеживать их до и после изменений на всех уровнях: от сети до конечных пользователей.
Если у вас есть вопросы, задайте их нашим экспертам.
PAN-OS Security with SD-WAN Functionality
The SD-WAN plugin is integrated
with PAN-OS, so that you get the security features of a PAN-OS firewall
and SD-WAN functionality from a single vendor. The SD-WAN overlay
supports dynamic, intelligent path selection based on applications
and services and the conditions of links that each application or
service is allowed to use. The path health monitoring for each link
includes latency, jitter, and packet loss. Granular application
and service controls allow you to prioritize applications based on
whether the application is mission-critical, latency-sensitive,
or meets certain health criteria, for example. Dynamic path selection
avoids brownout and node failure problems because sessions fail
over to a better performing path in less than one second.
The
SD-WAN overlay works with all PAN-OS security features, such as
User-ID and App-ID, to provide complete security control to branch
offices. The full suite of App-ID capabilities (App-ID decoder,
App-ID cache, and source/destination external dynamic list
IP address lists) identifies applications for application-based control
of SD-WAN traffic. You can deploy the firewall with Zero Trust segmentation of
traffic. You can configure and manage SD-WAN centrally from the
Panorama web interface or the Panorama REST API.
You may have
cloud-based services and instead of having your internet traffic
flow from branches to the hub to the cloud, you want the internet
traffic to flow directly from branches to the cloud using a directly
connected ISP. Such access from a branch to the internet is Direct
Internet Access (DIA). You don’t need to spend your hub bandwidth
and money on internet traffic. The branch firewall is already doing security,
so you don’t need the hub firewall to enforce security on internet
traffic. Use DIA on branches for SaaS, web browsing, or heavy-bandwidth
applications that shouldn’t be backhauled to a hub. The following
figure illustrates a DIA virtual interface consisting of three links
from the branch to the cloud. The figure also illustrates a VPN
tunnel virtual interface consisting of four links that connect the
branch to the hub at the headquarters.
Две схемы подключения
Классическая схема подключения филиала или точки продаж к корпоративной сети выглядит так: основной канал – дорогой, но гарантирующий стабильное качество, тот самый IP/MPLS VPN, и запасной канал – созданный поверх дешевого интернет-соединения. При нормальном режиме работы основного канала запасной канал простаивает.
«Самый популярный запрос российских ритейлеров – как использовать запасной канал, пока основной стабильно работает, – рассказывает Александр Сигачев. – Ведь основной канал может «падать» всего на несколько часов пару раз в месяц, а оплачивать его приходится постоянно. Традиционные маршрутизаторы сложно настроить так, чтобы сгрузить на них часть трафика, к тому же такие конфигурации тяжело поддерживать. Решения SD-WAN предусматривают постоянное использование обоих каналов».
Как это работает? Администратор сети с помощью политик определяет, что часть трафика, не слишком чувствительная к качеству канала, приоритетно использует резервный канал. В отличие от традиционной сети, политики в SD-WAN задаются централизованно. Одна и та же политика сообщит всем роутерам, что электронную почту и трафик, связанный с обменом файлами, нужно пропускать через резервный канал, пока он доступен, освободив полосу пропускания основного. Такой подход может позволить отказаться от очередного апгрейда дорогостоящего канала, а значит, сэкономить деньги.
Еще один сценарий – тот самый отказ от IP/MPLS VPN. Вместо одного канала с гарантией качества можно использовать два или три интернет-соединения – по кабелю и через LTE. Ни один из каналов не гарантирует качества передачи данных, но деградация качества на этих каналах происходит не одновременно. SD-WAN за счет постоянного отслеживания качества каналов позволяет автоматически переключать чувствительный трафик на тот канал, который удовлетворяет его запросам в текущий момент. Некоторые решения предлагают дупликацию пакетов за счет одновременной передачи его копии по нескольким каналам.
«Для защиты от потерь можно один и тот же пакет данных передать одновременно по двум нестабильным каналам и быть уверенными, что по одному из них он точно дойдет, – говорит Александр Сигачев. – Мы израсходуем больше пропускной способности каналов, но избежим ошибок, повторных передач и связанных с этим сбоев в работе сервисов
Это особенно важно при банковских транзакциях, когда карту прокатывают на платежном терминале. Если будет сбой связи, терминал выдаст ошибку, очередь клиентов затормозится».
Circle K на SD-WAN
Circle K – сеть автозаправок с минимаркетами и минимаркетов, объединяющая около 3600 точек. Является частью компании Alimentation Couche-Tard Inc., крупного ритейлера в индустрии топлива, продуктов питания и продовольственных товаров. Внедрение SD-WAN обусловлено тем, что заправки часто стоят в местах со слабыми каналами связи – в полях около автотрасс. Из-за нестабильной работы каналов связи платежи на кассах не всегда проходили с первого раза. Circle K стали использовать LTE-модемы в качестве запасных каналов и таким образом повысили надежность работы и сократили время простоя при обработке платежей.
MPLS Basics
MPLS (Multiprotocol Label Switching) is a protocol for efficient network traffic flow between multiple locations. MPLS operates similarly on Ethernet switches and routers, sitting between layers 2 and layer 3 networks. MPLS uses labels with important information so that traffic can be delivered to its destination without the need for in-depth packet analysis by routers. This enables fast packet forwarding and routing within a network, eliminating the inefficiencies of traditional Internet routing. In the MPLS network, the MPLS switch transfers data by popping off its label and sending the packet to the next switch label in the sequence. MPLS network provides customers with a method of prioritizing traffic, thus bringing a sense of traffic predictability within the network. This allows users to leverage a single network connection for multiple applications, providing high-performance and reliable connectivity for critical application traffic.
As illustrated in the figure, time-sensitive applications such as video and voice can take the highest priority while less critical applications would take the lowest priority and still function properly.
Преимущества SD-WAN
Технология SD-WAN имеет много новых функций, использование которых в сценарии распределенных сетей может сильно сократить операционные расходы и повысить эффективность. Ее гибкость, масштабируемость и простота внедрения дает весомые преимущества перед традиционными выделенными глобальными сетями или другими технологиями виртуальных частных сетей.
Традиционные WAN-сети обеспечивают очень высокую скорость, надежность и устойчивость, однако к их минусам можно отнести очень высокую стоимость (прокладка кабеля от 150 до 500 рублей за метр) и долгий срок выполнения работы (от недели до нескольких месяцев).
Более экономичный вариант – виртуальная частная сеть (VPN) точка-точка между двумя объектами через сеть Интернет, но он делает неудобным связь и управление большим числом удаленных филиалов.
Архитектура SD-WAN стремится решить многие проблемы описанных технологий WAN, делая процесс создания такой сети более гибким. Также к ее преимуществу можно отнести возможность построения поверх любого канала, будь то выделенная линия или Интернет, централизованное управление и настройка с помощью контроллера. Даже если ваша WAN-сеть использует MPLS, SD-WAN поможет задействовать ее ресурсы с наибольшим эффектом.
Что делает архитектуру SD-WAN серьезным конкурентом другим способам – это его функции, направленные на агрегацию, выбор и настройку пути следования трафика. Какие преимущества дает такая технология:
- В традиционных WAN-сетях динамические протоколы маршрутизации довольно грубо управляют трафиком, направляя его как поток воды по заданному руслу. SD-WAN абстрагирует технологии маршрутизации, безопасности и физические устройства, создавая логическое подключение, в котором можно как угодно управлять трафиком, гарантировать доставку пакетов, балансировать нагрузку и оптимизировать линки.
- Для использования SD-WAN нет необходимости наполнять стойку дорогостоящим сетевым оборудованием. В большинстве случаев необходимы лишь небольшие SD-WAN-устройства, коммутаторы доступа или беспроводные точки доступа.
- SD-WAN-сеть не только легко развернуть, но также легко ею управлять, осуществлять поиск и устранение неисправностей за счет наличия контроллера, который берет эти задачи на себя. За счет агрегации нескольких каналов, достигается высокая отказоустойчивость, неисправность можно устранять в рабочем порядке без падения производительности или отключения каких-либо сервисов.
Еще одно преимущество SD-WAN – применение виртуализированых WAN, которые позволяют легко сегментировать пользователей внутри WAN. Раньше было невозможно сделать это без использования Dynamic Multipoint VPN (DMVPN) поверх существующей WAN-сети. Теперь SD-WAN позволяет предоставить такую услугу клиентам, которые хотят изолировать трафик от дата-центра до подключенных к WAN филиалов.
Конечно, у SD-WAN есть и минусы:
- Во-первых, это использование Интернета для передачи данных. Ни одна агрегация нескольких интернет-соединений не сможет обеспечить такой же уровень надежности и безопасности, как выделенная линия.
- Во-вторых, оборудование SD-WAN принимает только ethernet-соединения, исключая некоторые схемы подключения.
- В-третьих, решения разных поставщиков SD-WAN несовместимы, а значит, свободно менять их по необходимости не такая простая задача.
Технологии меняются и со временем появляются все более совершенные способы коммутации и управления трафиком. Как системы DPI для операторов связи, так и SD-WAN для компаний с распределенными сетями дают возможность использовать каналы связи с максимальной эффективностью и надежностью.
Более подробную информацию о преимуществах СКАТ DPI, ее эффективном использовании на сетях операторов связи, а также о миграции с других платформ вы можете узнать у специалистов компании VAS Experts, разработчика и поставщика системы анализа трафика СКАТ DPI.
Подписывайтесь на рассылку новостей блога, чтобы не пропустить новые материалы.
How Do Cloud-based SD-WAN Services Address Those Challenges?
The emerging option is to converge security and networking functions together into cloud-scale software. All Internet and WAN traffic is sent to and received from the provider’s point of presence (PoP) running the software. PoPs, in turn, communicate over their own backbone, avoiding the performance problems associated with the Internet core. This approach is known as SD-WAN as a service or SD-WAN 3.0.
The important point is that the challenges of running both networking and security stacks at the branch office are alleviated. The SD-WAN devices in this case form from a “thin edge” with minimal processing. The main task that these devices perform is to assess packets to determine whether they should be sent to the Internet, to the MPLS links or elsewhere. With the core security and networking process done in the cloud, SD-WAN as a service can continue to inspect traffic at line rate regardless of the traffic volumes or enabled features.
При чем тут NetDevOps
В «Инфосистемы Джет» мы больше пяти лет профессионально занимаемся SD-WAN. Перепробовали множество решений на рынке, но остановились именно на решении от компании Cisco Systems, которая и стала нашим ключевым партнером.
Это один из мировых лидеров в области сетевых технологий. Компания больше трех лет активно двигается в сторону NetDevOps. Для упрощения процессов освоения таких концепций и подходов, как CI/CD, RESTCONF, Python, Ansible, Git и Cisco API на уровне заказчиков и партнеров, в Cisco Systems разработали такой ресурс, как DevNet.
DevNet — огромное количество документации (в т.ч. по SD-WAN и его автоматизации), всевозможные песочницы и лаборатории, видеолекции, курсы и сообщество профессионалов для обмена информацией, наработками и решениями.
В «Инфосистемы Джет» есть сертифицированные специалисты по Cisco DevNet, а это значит, что мы можем еще больше автоматизировать SD-WAN, разрабатывая под заказ конкретного клиента волшебную кнопку «Сделать красиво». Помимо этого, управляющие компоненты развернуты у нас в облаке, и это позволяет буквально на следующий день запускать пилотные проекты на площадках заказчиков. Можем оказывать услугу «Managed SD-WAN» из своего облака, а можем развернуть все решение on-premise. Еще один жирный плюс в карму — у нас один из лучших Сервисных центров в России.
MPLS Pros and Cons
Advantages of MPLS:
-
High Performance: MPLS predetermines network paths and transports traffic only along the paths. And it uses labels to isolate packets and assign a higher priority to important network traffic, which eliminates the complexity of routing traffic and provides higher performance.
-
Reliability: MPLS ensures reliable delivery of packets and maintains the quality of real-time protocols.
Disadvantages of MPLS:
-
Time-consuming Deployment: Configuring and deploying MPLS circuits is a slow process. Organizations using MPLS have difficulty reacting quickly to sudden increases in bandwidth demands.
-
Cost: With MPLS, the price per bandwidth is much higher than a broadband Internet connection.
-
Accessibility: It is made exclusive for point-to-point connectivity, meaning that cloud applications and SaaS cannot be accessed directly using MPLS.
Торговая площадка
IT сайт Сетевой мир делит рынок поставщиков SD-WAN на три группы: известные поставщики сетей, которые добавляют продукты SD-WAN к своим предложениям, специалисты WAN, которые начинают интегрировать функциональность SD-WAN в свои продукты, и стартапы, ориентированные конкретно на рынок SD-WAN .
В качестве альтернативы, обзор рынка от Nemertes Research группирует поставщиков SD-WAN по категориям на основе их исходного технологического пространства, а именно: «поставщики SD-WAN для чистой игры», «поставщики оптимизации WAN», «поставщики агрегации каналов» и «общие поставщики сетей». В то время как вторая категория Network World (стартапы, ориентированные конкретно на рынок SD-WAN) в целом эквивалентна категории Nemertes «Чистые поставщики SD-WAN», Nemertes предлагает более подробный обзор уже существующих WAN и сетевых поставщиков в целом.
Кроме того, Nemertes Research также описывает внутреннюю сторону рынка SD-WAN, описывая иди в магазин стратегия выхода провайдеров связи на рынок SD-WAN. К таким поставщикам относятся «поставщики услуг« сеть как услуга »,« операторы связи или телекоммуникационные компании »,« сети доставки контента »и« поставщики защищенных глобальных сетей ».
Открытый исходный код
MEF 70 стандартизирует сервисные атрибуты SD-WAN и использует стандартные протоколы маршрутизации IPv4 и IPv6. Службы SD-WAN также используют стандартные протоколы шифрования IPsec. Дополнительная стандартизация для других функций SD-WAN и связанных функций безопасности, не охватываемых MEF 70, находится в стадии разработки на форуме MEF. Доступно несколько решений SD-WAN с открытым исходным кодом и реализации SD-WAN с открытым исходным кодом. Например, у Linux Foundation есть три проекта, которые пересекаются с рынком SD-WAN и помогают ему: ONAP, OpenDaylight Project, и вольфрамовая ткань (ранее Juniper Networks ‘OpenContrail).
Требуемые характеристики
Исследовательская компания Gartner определила SD-WAN как имеющую четыре обязательных характеристики:
- Возможность поддержки нескольких типов подключения, таких как MPLS, Волоконно-оптическая сеть «Последняя миля» или через высокоскоростные сотовые сети, например 4G LTE и 5G беспроводные технологии
- Возможность динамического выбора пути для распределения нагрузки и обеспечения отказоустойчивости.
- Простой интерфейс, который легко настраивать и управлять
- Возможность поддержать VPN, а также сторонние сервисы, такие как контроллеры оптимизации WAN, межсетевые экраны и веб-шлюзы.
Что такое SD-WAN
Программно-определяемая WAN-сеть (SD-WAN) – это не совсем технология, а скорее подход к проектированию и развертыванию глобальной сети предприятия, который использует программно-определяемые сети (SDN) для поиска наиболее эффективного способа маршрутизации трафика и управления им.
SD-WAN переносит точку управления трафиком с физических устройств на программное обеспечение SDN, используя его гибкость, скорость и масштабируемость. Суть подхода заключается в том, чтобы объединить в виртуальную фабрику несколько защищенных соединений, организованных на различных физических каналах. Причем к этим каналам не предъявляются высокие требования, это может быть даже сотовый широкополосный доступ 4G или LTE. Интеллектуальная программная составляющая контроллера позволяет управлять сетью и трафиком в реальном времени. Сетевому администратору нет необходимости физически находиться в удаленном филиале – он получает централизованное управление через контроллер, что сводит к минимуму или полностью устраняет ручную настройку сетевых устройств и ускоряет решение возникающих проблем.
Услуги SD-WAN у различных поставщиков отличаются, но большинство из них поддерживают гибридные глобальные сети – динамическую маршрутизацию трафика по частным и публичным линкам, таким как MPLS, LTE или беспроводные сети. Архитектура SD-WAN позволяет администратору более рационально использовать арендованные дорогостоящие MPLS-каналы, отправляя трафик с низким приоритетом по более дешевым публичным интернет-каналам, обеспечивая хорошее качество связи для наиболее критичных и чувствительных приложений, таких как VoIP, например. Также данный подход не требует высокой квалификации инженеров для настройки, уменьшая суммарные расходы на WAN.
Для реализации SD-WAN можно применять существующие широко известные технологии и протоколы, такие как DMVPN, PFR, BGP, EIGRP, NBAR, WAAS. Управление сетью происходит с использованием контроллера (оркестратора), который осуществляет настройку сетевых устройств и распределение трафика. Также на контроллере задаются правила и политики для различных классов трафика, параметры безопасности, QoS и другие характеристики. С помощью контроллера можно осуществлять мониторинг за состоянием сети в реальном времени и в автоматическом режиме изменять топологию сети в зависимости от текущей загрузки линков, а также использовать полученные данные для аналитики.
Такая технология очень похожа на глубокий анализ пакетов в системах DPI, который применяется для инспекции и классификации трафика операторов связи и его последующей обработки согласно задаче, стоящей перед компанией.
SD-WAN standard
- APIs – this is why you can browse this website from any standard browser
- On-the-wire protocols – this relates to the structure of the packet, the transport protocols used and encryption algorithms
- Large vendors are not always happy to participate in this initiative, while they usually lead and fund standard bodies, they don’t always fully comply with the standards created. A good example for this are VoIP products, while the leading product vendors (some happen also to be leading networking vendors) lead many of the IETF standards, their products don’t interwork with edge devices (phones) of other vendors thus create a strong vendor lock-in
- The protocol structure of SD-WAN products is typically specific (proprietary) based on the SD-WAN vendor. Although SD-WAN vendors use standard protocols in their products, they add proprietary elements to the protocol, add-on that increase reliability, allow for better network monitoring and other features
- Also on the management and configuration side, SD-WAN products differ in what they offer avoiding the option to standardize the management layer
- Efforts for creating an SD-WAN standard have been placed on areas that are not necessarily required to be standardized, the SD-WAN product itself and the features of an SD-WAN service should be left for the industry, avoiding standards in the product level will allow for variety and innovation
- MEF – work is focused on 2 areas:
- MEF 70 defines an SD-WAN standard for SD-WAN services and its service attributes. This SD-WAN service standard is part of the MEF 3.0 service framework. This standard is geared towards SD-WAN service providers and enterprises contemplating on which service to use. The challenge of defining a service (in general and to greater extent by an organization with many paying members) is the need to answer the requests of competing service providers typically resulting in a low common denominator of the requirements. Having said that, this work does help enterprises who are starting their SD-WAN study in the journey to define their needs but should not be the only resource used for this purpose
- LSO – Life Cycle Orchestration – This work goes beyond SD-WAN as its goal is to standardize the management and control across all network domains responsible for delivering an end-to-end Connectivity Service (e.g., Carrier Ethernet, IP VPN, MPLS, etc.). An SD-WAN product can implement the relevant APIs to allow for unified management of multiple SD-WAN vendors. These APIs haven’t been widely adopted by SD-WAN companies to be included in their products
- IETF – The IETF is the standards body that practically defines the internet and networking protocols, hence, it is probably the right entity to take the lead on defining an SD-WAN protocol. The IETF has focused on defining YANG models for an SD-WAN service provider services orchestrator to provision, configure, and manage the components of an SD-WAN service
- ONUG – In 2019 ONUG has changed its mission with regards to SD-WAN standard, it decided not to work on an SD-WAN protocol standard but rather focus on the orchestration level for integrating SD-WAN connectivity into hybrid multi-cloud environments
How Does SD-WAN Work?
An SD-WAN is built on the very powerful idea of separating the network services (such as cable, xDSL, 4G/LTE) from the applications that the organization wants to use. This independence enables the network to be configured to more efficiently optimize those applications.
In an SD-WAN, a specialized appliance at the site’s edge connects to the network services, typically MPLS and at least two Internet services. Across those services, the SD-WAN appliance joins a network of encrypted tunnels — the overlay — with other SD-WAN appliances. Policies configured at a central console are pushed out and enforced by the appliances using policy-based routing algorithms. As traffic comes to the appliance, the SD-WAN software evaluates the performance and availability of the underlying network services, directing packets across the optimum service at any one time and pre-configured application policies dynamically select the optimum tunnel for a specific session based on a number of priorities and network conditions.
The world of SD-WANs is evolving. Variations on the basic concept focusing on where the lion’s share of the networking and security processing is done are creating a rich set of vendor and service provider choices for organizations ready to move from legacy WAN services.
Advanced SD-WAN functionality for SASE
In 2019, Gartner coined the term secure access service edge, or SASE, that brings a more secure and flexible way to perform advanced security inspection directly in the cloud, instead of backhauling application traffic to a data center before forwarding it to the cloud.
SASE combines SD-WAN with necessary cloud-delivered security functions, otherwise known as Security Service Edge (SSE). SSE defines the set of security services that help deliver on the security vision of SASE.
Ultimately, the goal of SASE is to deliver the best end-user quality of experience for cloud-hosted applications without compromising security. After working with many enterprises that have designed and deployed their SASE architectures, we’ve learned that basic SD-WAN functionality falls short. An SD-WAN with advanced networking capabilities is required to fully enable SASE:
- Identify application traffic on the first packet and granularly steer it to enforce both QoS and security policies as defined by business intent
- Keep cloud application definitions and TCP/IP address ranges up to date, automatically, every day
- Automate orchestration between the SD-WAN and cloud-delivered security services from a single console to make it easy
- Automatically failover to a secondary cloud security enforcement point to avoid any application interruption
- Automatically reconfigure secure connections to cloud security enforcement points if a newer, closer location to the branch becomes available
- Enable customers to adopt cloud security services—and their SASE implementations—at their own pace
- And most importantly, provide the freedom of choice to deploy new security innovations as they become available from any vendor to easily address unknown future threats