Kırmızı bağlantı çizgileriyle dijital dünya ağı

SD-Access

Kampüs ağınızı kimlik tabanlı politika ve kontrollü segmentasyonla dönüştürün.

Genel Bakış

SD-Access değerlendirmesi, cihazları yeni bir fabric içine taşımaktan daha geniştir. Kullanıcı, uygulama ve cihaz gruplarının erişim ihtiyacı, adres planı ve mevcut ağla birlikte çalışma sınırları aynı tasarımda ele alınır. Amaç, kurumun kabul ettiği erişim kurallarını kablolu ve kablosuz ağda uygulanabilir hale getirmektir. Aşağıdaki küçük saha referansı bu konuşmayı somutlaştırır; kurumunuza ait nihai proje çizimi veya cihaz listesi değildir.

Underlay, overlay ve fabric rolleri

Mevcut yönlendirme ve IP erişilebilirliği, fabric için taşıyıcı temeli oluşturur. Tasarımda cihazların yazılım uyumluluğu, uplink kapasitesi ve MTU gereksinimleri birlikte incelenir. Fabric edge uç cihazların ağa katıldığı noktadır; border dış ağ bağlantısını, control-plane ise uç konumu bilgisini yönetir. Bazı referans modellerde roller aynı cihazda birleşebilir. Bu nedenle topolojideki cihaz sayısını doğrudan kapasite veya yedeklilik garantisi olarak okumayın. Rol dağılımını saha büyüklüğü, bağlantı bağımlılıkları ve işletim sınırlarıyla birlikte değerlendirin.

CISCO · Şekil 29

Cisco SD-Access: küçük saha topolojisi

Cisco tasarım kılavuzunun 29. şekli, kampüs bağlantısını, colocated border/control-plane çiftini, fabric edge düğümlerini ve wireless hizmet bloğunu birlikte gösterir.

Remainder of Campus NetworkEdge firewall AKaynak çizimde kampüsün geri kalanında gösterilen güvenlik duvarı çifti.Edge firewall BKaynakta aynı çiftin ikinci güvenlik duvarı olarak gösterilir.Catalyst CenterKampüs yönetim ve otomasyon bileşeni. Bu çizim ayrı yönetim oturumlarını kablolama olarak göstermez.ISE PAN / MnTKampüsün geri kalanındaki ISE yönetim ve izleme personası.DHCP · DNS · ADKaynak çizimde kampüs tarafında birlikte gösterilen ortak hizmetler.Campus routingÜst kampüs bağlantısı ile iki BN/CP düğümü arasındaki kaynakta gösterilen yönlendirme düğümü.BN / CP ABorder ve control-plane rolleri aynı cihazda bulunur; kaynakta diğer BN/CP ile çapraz bağlantı vardır.BN / CP Bİkinci colocated border/control-plane düğümü, edge ve hizmet bloğuna alternatif fiziksel yol sunar.Local ISE PANKaynak çizimde hizmet bloğuna bağlanan yerel ISE düğümünün etiketi ISE PAN'dır; rolü değiştirilmemiştir.WLCKaynakta hizmet bloğuna Layer 2 port-channel ile bağlanan wireless controller.Services blockSwitch stack veya StackWise Virtual hizmet bloğu; iki BN/CP'ye routed bağlantı ve WLC'ye Layer 2 bağlantı gösterilir.Fabric edge AKaynakta her iki BN/CP'ye ve bir kablolu istemciye bağlı edge düğümü.Fabric edge BKaynakta her iki BN/CP'ye ve fabric access point'e bağlı edge düğümü.Fabric edge CKaynakta her iki BN/CP'ye ve ikinci kablolu istemciye bağlı edge düğümü.Fabric APEdge B'ye kablolu bağlanan AP. Kablosuz istemciler kaynakta radyo sembolleriyle gösterilir, kablo bağlantısı çizilmez.Wired clientKaynakta Fabric edge A'ya bağlı kablolu istemci.Wired clientKaynakta Fabric edge C'ye bağlı kablolu istemci.Wireless clientKaynak çizimdeki kablosuz istemci; fiziksel kablo eklenmemiştir.Wireless clientKaynak çizimdeki ikinci kablosuz istemci; fiziksel kablo eklenmemiştir.BN: Border node · CP: Control plane · AP: Access point · MnT: Monitoring
  • Routed bağlantı
  • Erişim / Layer 2 bağlantısı
Şemayı keşfedin

Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.

Cisco'nun küçük saha fiziksel referans modeli. BN ve CP aynı iki düğümdedir; WLC ve yerel ISE hizmet bloğu üzerinden bağlanır. Kaynakta gösterilmeyen VN veya SGT segmentleri eklenmemiştir.

Segmentasyon ve kimlik hazırlığı

Bir erişim matrisi hazırlayın: hangi kullanıcı veya cihaz grubu hangi uygulamaya ulaşmalı, hangi akış açıkça engellenmelidir? Sanal ağ sınırları ile grup tabanlı izinleri ayrı kararlar olarak ele alın. Kimlik tabanlı mikro segmentasyon hedefleniyorsa ISE entegrasyonu, sertifikalar ve 802.1X akışları pilotun parçası olmalıdır. Yazıcı, kamera veya benzeri cihazların kimlik davranışını kullanıcı bilgisayarlarıyla aynı kabul etmeyin. İstisnaları sahiplik, gerekçe ve gözden geçirme tarihiyle belgeleyin; geniş izinleri kalıcı çözüm haline getirmeyin.

Geçiş öncesi bağımlılık kontrolü

DHCP, DNS, NTP, kimlik servisleri, yönetim erişimi ve dış ağ bağlantıları için sorumlu ekipleri belirleyin. Mevcut ağda çalışan bir uygulama akışını, yeni fabric üzerinde hangi noktaların taşıyacağını yazılı hale getirin. Eski VLAN’larla birlikte çalışma gereken alanlar ile tamamen taşınacak alanları ayırın. Geri dönüş planı yalnız cihaz konfigürasyonundan oluşmamalıdır; adresleme, kablosuz erişim ve uygulama ekiplerinin doğrulaması da bu plana dahil olmalıdır.

Pilot ve kabul senaryoları

Temsil gücü yüksek bir bina, kat veya kullanıcı grubuyla başlayın. Kablolu erişim, kablosuz dolaşım, misafir bağlantısı ve kritik uygulamalar için ölçülebilir kabul adımları tanımlayın. İzin verilen akışlar kadar reddedilmesi gereken erişimleri de sınayın. Kimlik servisi veya uplink erişilemediğinde beklenen davranışı önceden belirleyin. Sonuçları başlangıç ölçümleriyle karşılaştırın; bir cihazın yeşil sağlık göstergesi uçtan uca hizmetin kabul edildiği anlamına gelmez.

İşletim devri ve değişiklik yönetimi

Geçiş sonunda rol bazlı topoloji, erişim matrisi, yönetim yetkileri, geri dönüş adımları ve alarm sahipleri birlikte teslim edilmelidir. İşletim ekibi bir erişim sorununu kimlik doğrulama, politika ve veri yolu boyunca takip edebilmelidir. Politika değişikliklerini kayıt altına almak, konfigürasyon yedeklerini güncel tutmak ve bakım pencerelerini planlamak kurulum kadar önemlidir. Trustnet ile değerlendirme kapsamı netleştirildiğinde ürün seçimi, uygulama adımları ve destek sorumlulukları mevcut ortamın gerçek gereksinimleri üzerinden belirlenir.

Teknoloji Ortaklarımız

Tüm teknoloji ortaklarımız

Hizmetlerimiz

  • Danışmanlık ve Değerlendirme

    Firmanızın iş süreçlerinin kesintisiz ve en verimli şekilde sürmesi için mevcut yapının analizi ve ihtiyaçların belirlenmesinin ardından Trustnet, kurumunuz için en uygun bilgi teknolojilerini çözümünü sunuyor ve sistemlerinizin optimizasyonu ve uygulanması için destek sağlıyor.

  • Mimari Tasarım

    Türkiye’nin önde gelen kuruluşlarındaki proje deneyimimizle her ölçekteki firmanın network, sistem ve güvenlik altyapılarını planlıyor, çözümünü oluşturuyor ve kuruyoruz.

  • Kurulum ve Entegrasyon

    Ağ, sistem ve güvenlik çözümlerini saha hazırlığından kontrollü geçişe ve operasyon devrine kadar birlikte ele alıyoruz.