首先感谢很多兄弟们的留言,同时也在这里有二个问题也统一回答一下,有人反驳说SD-WAN还是会抢了专线的生意,这个问题我之前已回答过,我在此呢也再加一句哈,小型企业使用Internet比较多本身使用专线就较少,而大型企业也是专线使用的大头,所以所谓线路成本优劣一目了然,中小企业更多喜欢互联网搞定所有,这对整个专线的大盘子没有什么影响,因为他们本身也不是使用专线的主力军;然后还有想谈谈非互联网收口场景下的SD-WAN的解决方案。今天我们就以所谓高级性价聊聊SD-WAN在POP运营场景下的实战案例。由于展示的为真是企业案例,所以本文章只提供解决方案与思路,具体设涉及企业实施信息省略,忘见谅。开始之前先插播一句我对SD-WAN的整体理解,现在很多厂商都在谈SD-WAN,其中不乏自夸强锐的。SD-WAN的市场越来越大,包括华为这样的巨头也有团队离职单独成立创业公司专做SD-WAN业务,未来SD-WAN必将是更多企业的选择,也是搞网络安全需要了解的,网络安全并不是只是渗透、代码审计、漏扫等等,如果看不懂网络结构不了解网络基础很难搞好网络安全,也做不了大型ICT安全项目,大多时候挣大钱的还是靠ICT类项目,这个问题我们留在以后再聊。题跑回来,说一下SD-WAN的几个必备的基础能力,也就是说要实现是否SD-WAN那就先拿这个标尺量一下。
可通过集中管理平台进行设备、策略等相关配置,可统一向下推,无需网络管理员一台一台的配置。之前与某石油的运维沟通过,他们很多配置还是靠发通知+人工配置,往往变更一些配置需要2月时间之久(全国3w+分支)。
有了集中管控平台减轻工作量,但此平台不应作为新的风险点,当平台故障或升级时不应影响设备的转发能力。SD-WAN基于SDN的理念,我认为这个功能应必须支持。
零配置开局是指在控制器配置好相关内容后,现场的设备即可通过U盘/邮件等方式,快速进行配置,将网工的能力集中在控制器侧即可,降低现场施工人员的要求。
根据应用需求和网络状况选择最佳路径,例如某企业同时有MV和互联网,可以通过此功能将重要业务跑到低带宽的高质量的MV线路上,将普通业务跑到高带宽低质量的互联网上,且线路出现波动时可自动进行切换。
集中上网是指SD-WAN组网中某站点向Overlay下发默认路由,其他站点根据此默认路由进行集中上网。本地上网是指将一些流量直接通过underlay进行上网或业务访问,无需经过overlay。
应用识别功能是智能选路、本地出局等功能的前提,只有能识别出该应用时才可进行选路和本地上网,例如某组网中腾讯会议要通过本地进行上网,其他的网页等要经过集团进行统一访问。
还有一些LAN/WAN融合、SASE、零信任等厂商融合能力,留在以后再说。
POP运营场景进入主题:
其实POP运营场景呢也是有不同区别的,我在这里简单阐释一下:
POP间采用高速专线,构成多区域POP,解决区域(比如南北)互通问题或解决分支间隧道过多问题。
ISP/MSP利用自身资源,组件POP SD-WAN网络,将PE与CE统一通过控制器进行纳管。可按服务形式按月将资源租与用户(多租户方式提供服务),用户间可采用租户形式进行隔离。且大网可部署SASE等增值服务,形成生态。
下面聊一下案例采用的方案:
项目背景:某央企有600+分支,拥有固定办公点的300+ ,无固定办公场所的200+,海外分支50+,原业务全部通过互联网访问,某次护网行动分支被渗透严重。项目签约额:2000W+建设目标:完成全国及海外节点组网,完成总部统一监管,完成网络资源可视、可管、可控,完成统一运营,高利旧基础上完成统一调度与网络安全并重。解决方案:某服务商以服务形式向该央企提供组网服务。计划建设南北两个出口,300+固定场所的分支采用放置硬件盒子的方式进行组网,线路仍使用原互联网线路(无额外线路成本支出)。无固定场所的分支采用就近POP方式进行接入,海外分支通过海外POP加速节点方式接入。该组网以MSP POP方式进行组网,所有分支SD-WAN CE连接至MSP POP节点,所有路由由POP进行选路,MSP POP间存在专线、互联网等多种资源。CE与PE间连线采用互联网方式进行互联,并采用国密算法进行加密。轻资产性价比很高了。后期延续:南北中心建设完成后,所有互联网流量通过南北中心统一上网和安全检测,为了便利业务办公需求,类似腾讯会议、小鱼视频等应用可以从本地出局直接上网。硬件盒子资产可以不要,依然属于MSP,更换设备成本也有MSP承担,以服务形式租用给该企业。南北数据中心建设将按照安全监管要求进行建设,包括提供漏扫、渗透测试等相关服务。
企业利点:采用SDWAN解决方案,可全网统一管理,在区域出口节点部署安全监测设备,增强安全性。全部再用自建方式,设备、资产、线路全部可控,未来结合数据中心等规划实现一张网蓝图。总结:SD-WAN的使用场景还有很多,SD-WAN不仅仅是一项技术,也是一项解决方案,能够最大程度在解决企业统一监管、统一调度、降低一线运维压力等方面发挥重大价值,同样的,SD-WAN也是让整个网络架构越来越安全,网络安全是一个很大的课题也包含了很多的方向,毋庸置疑的是很多搞软安的厂商比如Web安全等等,最后还是会选择回到大型ICT项目赛道中,所以网络安全不是单一的,它包含了很多,但是了解网络架构,看懂网络架构,是非常必要的,网络安全说到底是一门伴生技术,有网络才会有网络安全,有云才会有云安全,网络安全从来都不是孤立存在的,但它也是越来越重要的。