2023年12月6日发(作者:)

·142·DOI:10.19551/1672-9129.2021.09.134关于部署SD-WAN项目的总结杜剑波(埃森哲(中国)有限公司 上海 200020)摘要:由于云技术的不断被应用,当前的广域网连接的弊端也开始显现出来。连接不够灵活、部署周期长、带宽费用高等原因制约着企业云转型的灵活发展。为此,网络界需要一种能快速部署、费用较低但又安全可靠的的方案来代替传统的专线型广域网。本文通过对我司进行广域网迁移改造中的一些技术难点供业界讨论。关键词:SD-WAN;广域网转型;网络虚拟化中图分类号:TP393.0   文献标识码:A   文章编号:1672-9129(2021)09-0142-02  1 项目概述软件定义网络(SDN)和网络功能虚拟化(NFV)是最新的网络转型方向。其中SDN通过将控制平面与转发平面分离来管理网络。企业使用软件通过中心控制服务器来配置和管理网络功能。这种方法创建了动态、敏捷、安全和可扩展的网络架构,这些网络使用新型数据中心的虚拟化基础架构来快速响应不断变化的业务需求。而NFV将功能与专有硬件设备(路由器,防火墙,VPN服务器器等)分离,并提供了相等的网络功能而无需专用硬件WAN)。软件定义广域网方案。则是一种SDN和NFV功能相结合的广域网组网解决(SD-传统广域网(WAN)体系结构(如MPLS网)具有组网的简单Internet、安全、网络数据流优化等特性,但在公司采用云或利用性在不断增加发布应用的情况下产生了局限性,从而导致更高的管理和维护成本。随着网络的复杂。为了确保企业在许多情况下的可靠性(MPLS),质量(QoS)的专线-但同时相当昂贵,但是MPLS线路提供有保证的隐私和服务现在通常基于多协议标签交换,这就促使企业寻找可以通过公共互联网路由低优先级流量的解决方案,从而为高优先级的关键任务通信节省专用线路。作为业界领先的IT服务公司我们公司大部分的业务系统已(CAPEX)、经上云。确保无缝的云迁移、减少运营费用支出络组的重要任务网络快速部署并改善了用户协作能力成为了网,传统的MPLS架构已经难以支持业务系统的快速迭代WAN、灵活部署的需求。为此,我们将广域网往本文将对方向迁移SD-SD。-WAN关键技术进行阐述,然后就从传统广域网迁移至SD-WAN的关键难题进行分析并寻找解决方法,解决的技术难题以及取得的成果等几方面来对广域网迁移项目做综合阐述2 。本人在该项目中担任项目经理及网络架构师的角色本人在项目职责及个人技术专长,负责SD-WAN网络的架构设计及项目协调工作。本人从事网络工作已经(CCIE20余年家(CCIERoutingandSwitching),通过了思科认证路由交换网络专家和思科认证服务供应商网络专司的网络设计Service、实施及运维具有扎实的网络理论和实践经Provider)认证。负责了诸多世界500强公验。本次广域网改造就是基于本人对公司目前数字化转型的趋势及当前网络遇到的挑战而提出的改进建议,主要目的在于通过网络运维敏捷转型实现网络快速部署、敏捷管理的新一代网络架构体系3 软件定义的广域网关于SD-WAN。体系结构(SD-WAN)是一种虚拟的WAN体系结构,它使企业可以利用灵活的通信层(如MPLS,5G/4G移动网络和光纤、宽带互联网服务等)来安全地进行部署将最终用户连接到面向数据的应用程序WAN,如图1所示。SD-保数据在采用中心控制器SD-WAN网络内可以高效、HUB节点、Gateway、智能、网关等节点安全地传输,,确并提供服务质量保障服务(QoS),这提高了应用程序性能从而提高了企WAN业生产力、敏捷同网络线路平台将帮助,并且提供一站式广域网管理IT部门轻松连接性并降低、集成优化和管理所有不了IT运营成本。SD-、动态路径优化、云应用程序快速链接、分布式云安全性和网络即服务(NaaS)服务。(已无法再实现当前企业数字化转型的需要人工智能或机器学习SD-WAN中的云、)下一代防火墙的集成可以代替(NGFW)MPLS,和数据分析。SD后者的功能-WAN的目标是一站式管理,通过安全、简化的连接以最有效的方式访问应用程序和资源。因此,企业可以自动化、集中和简化其网络管理功能4G/LTE•支持多种连接类型的能力。SD-WAN充分利用了云的最大优势(包括MPLS,帧中继和:5G/••集中配置的应用程序无线通信),可提供良好的用户体验•易于配置和管理的直观界面置)•减少轻松,IT高度可扩展的自动配置对硬件的依赖(多达10,000多个位所有元素SD-WAN,即集中式管理包含构建和管理满足各种业务需求的覆盖的、应用程序策略、路由和接口支持、分析和安全性等。而且,由于它是通过云集成的,因此无论将工作负载扩展到私有云还是公共云或SaaS(软件即服务),都可以轻松实现工作流和多云连接。凭借其分布式接入点和标准硬件优势,SD-WAN是MPLS的可靠、适应性强且具有成本效益的替代方案。如图1所示,SD-WAN体系结构具有确保资源分配、自动和动态路径路由的能力,从而优化了负载平衡和弹性。SD-WAN可通过实时检测中断来减少网络停机时间,如果通信路径之一中断或发生故障,边缘节点自动将数据路径路由到可用链接可保持网络无缝运行,从而最大程度地降低生产率损失,这对于关键的IT基础设施是至关重要的。SD-WAN支持多个安全的高性能连接,并允许在这些连接之间共享负载。根据网络条件调整数据流的可扩展性和灵活性可在多种操作条件下提供最佳的服务质量4 从传统的迁移至。MPLSSD-WAN或者点对点专线迁移到重点问题与解决方案的阐述SD-WAN有几个重点问题需要特别解决,否则对用户的使用体验将是灾难性的。4.1网络质量保障。从传统的MPLS或者点对点专线迁移到基于互联网的访问,由于互联网的特性质量保障不如专线,如果不能提供一个较好的网络环境那对用户的体验无疑是巨大的影响了应用的打开速度(1)难点分析。。公司大部分应用在国外;协同办公工具TEAMS,网络质量直接及VC质量如何保障(2)。解决方案。我们解决国际互联网出口慢的问题,通·143·过我们分析得出传统的互联网专线到国外网站经常会出现丢包、抖动等情况的原因在于国际互联网出口的种种问题,对于普通应用的具体表现为网页打开慢,身份验证失败;对于语音来说,丢包和抖动则是致命性的,将导致没有声音、音质变差等情况。为了解决这个问题,我们采用了电信CN2GIA(BGPAS4809)、联通A网(BGPAS9929)。如图2所示,BGP4809和BGP9929的BGPpeering都能和国外运营商BGP直接对接,路由优化较好具有较优的国际出口质量,通过SD-WAN智能算法加持两者相辅相成能达到基于Inter-net所能达到的最低的网络时延和抖动,已经能满足我们的语音质量的要求。未来解决协作办公工具语音和视频对网络抖动的要求,我们根据应用需求进行QoS配置,SD-WANCPE设备通过网络状态监测选择最优路径进行转发,从而保障通过基于容易收到攻击导致网络断网、线路拥塞等不稳定的情况;怎么保证通过SD-WAN节点进入内网的数据流量是安全的(2)解决方案。为了解决Internet线路被攻击的问题,我们通过配置网络互连端口的安全,防止来自网络外部的网络扫描(如ping,port-scan等),并只允许接收从内部发起TCP链接(如图4所示)。对于可能的DDOS攻击,我们采用了多线拨号上网的动态IP策略,在出现被攻击的情况可以迅速进行IP地址更换。Internet由于的TEMASSD-WAN采用了智能网络的稳定性和可靠性DNS根据我们所在区域分配。服务器,对大陆来说理想位置在于香港或者新加坡节点,但是我们分析发现TEAMS的DNS经常会返回美国的TEAMS服务器,这导致网络时延较长切抖动增加的情况,为此我们将DNS别名进行了强制指定,让其只连接到新加坡节点,保证TEAMS服务器最佳的连通性。SD4.上,-怎么更加高效的使用互联网线路带宽成为了必要的考虑WAN2网络使用效率的优化之后,企业内网和互联网访问流量都跑在互联网。在迁移到了基于互联网的选项。出发(1),那核心节点的带宽使用率太大难点分析。如果将所有的流量都跑到核心节点再;核心节点的带宽价格较高,(2)用他来访问国内网站对优质带宽资源太浪费解决方案。基于日常办公上网行为的分析我们不难发现,有将近60%的Internet访问是访问国内Internet资源,如果仅仅为了提高公司的应用速度而在所有的办公室节点部署CN2案。为此,我们在国内部署了两个网络GIA和联通A网显然并不是一个高性价比的方HUB节点,这两个节点的主要作用是中继来自国内的其他办公室的应用流量,并将这些流量通过WANCN2GIA或者联通A网发往国外的SD-用,这直接由本地路由出局到节点以访问云上应用(如图Internet。3所示这样既保证了访问)。对于非公司应公司国外应用的效率也提高了访问国内网站的效率,并且节省了成本。4.3-SD-WAN节点的安全。由于互联网的开放特性,SD怎么提升WAN作为互联网的第一入口点其本身也暴露在公网之上(1)SD-WAN节点的安全变得至关重要。,难点分析。SD-WAN节点直接接入公网,其本身对于可能的黑客攻击,我们启用了SD-WAN设备的防火墙功能,及时阻隔可能的潜在网络攻击。鉴于公司对信息安全的严格要求,我们在每台SD-WAN边缘设备额外配置了FortiGate下一代防火墙。Splunk通过安全运营中心发现潜在高风险攻击自动进行攻击阻断并上报信息Splunk进行日志分析及Splunk与防火墙联动,在(SOC),由SOC人员对潜在的攻击行为信息分析并进一步升级5 。通过项目总结SD-WAN网络部署,项目顺利的实现了从传统网络到基于互联网的Internet展提供了有力的保障并且节约了成本first战略,为公司业务的快速发。此项目的主要成果有:的SD1)-WAN充分证明在国内互联网的场景下可以完美代替传统的点对点专线或者,使用基于互联网MPLS网络。公司对于网络质量要求较高的协作工具如微软TEAMS或者视频会议思科VC均没有出现质量不能接受的情况,显示了SD-WAN中的优化算法对由于互联网传输层的抖动具有良好的补偿。用户反馈问题数量与之前差别不大甚至有些许下降点专线或者2)大大节省了网络的运营费用。MPLS线路,线路成本十分巨大。之前由于使用了点对,SD-WAN方案通过办公室采用普通企业上网专线及核心节点采用高品质专线相结合的办法,者线路带宽冗余有问题的情况3)网络冗余大大提高极大的降低了网络成本。之前有些站点采用了单专线或。,我们通过这个项目将省下来的钱进行线路更换,将原来的互联网精品专线替换成普通的上网专线并实现了双线路路由优化(即目标IP是电信的走电信线路出局,如果目标IP是联通则走联通线路出局),既提高了网络的冗余也省了费用SD部署-WAN4)培养了,团队成员在摸索中完成了一次知识更新项目,SD从前期的资料收集-WAN人才。。由于这是公司内部第一个、学习、实验、,架构设计到通过理论加实践的方式将自己所学所想落到实际项目中。项目的顺利交付对于大家也是一次完美的考试,大家也都顺利“毕业”了。参考文献网一体化[1]王瑾.:政企业务遇瓶颈,SD-WANBGP[2]唐宏[J].,通信世界朱华虹,曹维华,2017(16).助运营商实现云,等.基于SDN科学[3]路由优化方案,2017.顾炯.运营商[J].SD电信科学-WAN部署的难点分析,2016,32(3).的大型IP网络[J].电信作者简介:杜剑波(1980年7月1日),男,汉族,福建泉州,本科,网络工程师,研究方向:高等网络体系结构、证券快速交易网络设计及网络虚拟化。