Cisco Catalyst SD-WAN: Kontrol ve Veri Yollarını Anlamak

Makale

Cisco Catalyst SD-WAN: Kontrol ve Veri Yollarını Anlamak

Cisco’nun örnek topolojisi üzerinden yönetim bileşenlerini, WAN Edge rollerini ve MPLS/internet taşıyıcılarını birlikte okuyun.

Cisco Catalyst SD-WAN
01

Bir overlay, birden fazla sorumluluk

Cisco Catalyst SD-WAN; orchestration, management, control ve data plane görevlerini ayırır. Validator ilk katılım ve bağlantı orkestrasyonuna, Manager merkezi yönetim ve izlemeye, Controller kontrol bilgisine, WAN Edge ise trafiğin taşınmasına odaklanır. Bu ayrım, bir yönetim oturumunun kullanıcı trafiğinin geçtiği yol ile aynı şey olmadığını gösterir.

02

Örnek topolojinin yerleşimini okuyun

Cisco tasarım kılavuzundaki Şekil 10, Site 101’de iki WAN Edge ve Site 102’de bir WAN Edge gösterir. Üçü de biz-internet ve mpls taşıyıcılarına bağlıdır. Site 1 içinde Manager, iki Controller ve Validator bulunur. IaaS router’ları ve SaaS bulutu da çizime dahildir. Şekildeki Site ID ve System IP değerleri referans örneğinin etiketleridir; Trustnet müşteri ortamına ait adresler değildir.

CISCO · Şekil 10

Cisco SD-WAN: yayımlanmış örnek topoloji

Yakınlaştırarak kaynak çizimin rollerini ve bağlantılarını inceleyin.

Private Cloud · Site 101Control components · Site 1IaaS CloudSite 102DC hostsVeri merkezi sunucuları kaynakta ortak bir rack grubu olarak gösterilir.DC switchVeri merkezi sunucu grubunu iki WAN Edge'e bağlayan switch.WAN Edge10.101.0.1Site 101'in ilk WAN Edge'i; biz-internet ve mpls taşıyıcıları kaynaktaki gibi korunur.WAN Edge10.101.0.2Site 101'in ikinci WAN Edge'i; aynı site içindeki edge'ler arasına kaynakta olmayan IPsec tüneli eklenmez.ManagerKaynakta Site 1 içindeki yönetim bileşeni.Controller AKaynakta gösterilen iki SD-WAN Controller'dan biri.Controller BKaynakta gösterilen ikinci SD-WAN Controller.ValidatorKaynakta kontrol bileşenleriyle birlikte gösterilen onboarding/orchestration rolü.Kaynak çizimde kontrol bileşenleri alanında sonlanan birinci kesikli bağlantının ucu.Kaynakta ikinci veri merkezi WAN Edge'inin kontrol bağlantısı için çizilen grup ucu.Kaynakta Site 102 kontrol bağlantısının grup içindeki ucu.biz-internetKaynak çizimdeki public internet taşıyıcısı. Gri yollar bu taşıyıcıdaki IPsec veri düzlemini temsil eder.mplsKaynak çizimdeki private MPLS taşıyıcısı; turuncu yollar bu taşıyıcıdaki veri düzlemini gösterir.IaaS router AKaynak çizimde IaaS alanından internet taşıyıcısına bağlanan birinci router.IaaS router BKaynak çizimde aynı IaaS alanındaki ikinci router.WAN Edge10.102.0.1Site 102'nin WAN Edge'i. Kaynaktaki public ve private taşıyıcı bağlantıları korunur.SwitchKaynakta Site 102 WAN Edge'i ile istemci arasındaki switch.ClientKaynak çizimde Site 102 içinde gösterilen istemci.SaaS CloudKaynak SaaS bulutunda Office 365, Google, Dropbox ve Salesforce gösterilir; bağımsız bir public bağlantı internet taşıyıcısına gider.Google Cloud · Microsoft AzureAmazon Web ServicesOffice 365 · Google · Dropbox · SalesforceSource System IPs · Site IDs · biz-internet / mpls transport colors
  • IPsec · biz-internet
  • IPsec · mpls
  • Control plane · DTLS / TLS
Şemayı keşfedin

Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.

Cisco'nun Site 101, Site 102 ve Site 1 referans çizimi. System IP adresleri kaynaktan aynen alınmıştır. Kesikli kontrol bağlantıları bileşen grubunda sonlanır; kaynakta gösterilmeyen tekil controller kabloları eklenmez.

03

Kesikli çizgi ile veri yolu aynı şeyi anlatmaz

Şekilde kesikli çizgiler DTLS/TLS kontrol düzlemini, diğer taşıyıcı yolları ise IPsec veri düzlemini ayırt eder. OMP; rota, next-hop, anahtar ve politika bilgisini Controller ve edge’ler arasında taşır. Kullanıcı paketlerinin taşınması WAN Edge’in görevidir. Kontrol bileşenleri alanına giden çizgiler kaynakta tek tek Controller portlarına bağlanmadığından, yeniden çizimde de bu ayrıntı eklenmemiştir.

04

Uygulama politikası ölçümle ilişkilidir

BFD, veri düzlemi tünellerinde erişilebilirliği ve yol özelliklerini izler. Kayıp, gecikme ve jitter ölçümleri uygulama odaklı yönlendirmede tanımlanan SLA sınıflarıyla değerlendirilir. Birden fazla taşıyıcı bulunması, her uygulama için aynı yolun seçileceği anlamına gelmez. Gerçek seçim davranışı uygulanan politika ve ölçümlere bağlıdır; şemadaki çizgiler tek başına bir SLA veya geçiş süresi garantisi vermez.

05

Merkez, şube ve bulut için trafik ihtiyaçlarını çıkarın

SD-WAN tasarımına başlamadan önce hangi uygulamanın hangi lokasyonda kullanıldığını ve hangi kaynağa bağlandığını belirleyin. Merkezdeki bir uygulama, SaaS servisi ve buluttaki özel iş yükü aynı çıkış kararını gerektirmeyebilir. Katalogdaki MPLS, internet ve mobil bağlantı seçenekleri bu ihtiyaçları karşılamak için değerlendirilir; her lokasyona aynı taşıyıcı seti zorunlu olarak atanmaz. Mevcut bağlantı kapasitesi, adresleme, güvenlik kontrolleri ve uygulama sahipleri birlikte kaydedilmelidir. Böylece hedef topoloji yalnız cihaz yerleşimi olmaktan çıkar ve uygulama akışlarının hangi durumda hangi yol üzerinden çalışmasının beklendiğini açıklayan bir tasarım haline gelir.

06

Segmentasyon ve güvenlik politikalarını birlikte okuyun

SD-WAN segmentasyonu, uygulama veya organizasyon ihtiyaçlarının ayrı yönlendirme bağlamlarında ele alınmasına yardımcı olur. Ancak segmentin tanımlanmış olması, gerekli iletişimin kendiliğinden doğru sınırlandığını göstermez. Kullanıcı grubu, uygulama hedefi, servis bağımlılığı ve dış erişim politikası birlikte incelenmelidir. Güvenlik kontrolünün edge üzerinde veya başka bir noktada uygulanması seçilen mimariye göre netleştirilir. Kabul planında gerekli akışlar çalışmalı, segmentler arası istenmeyen iletişim engellenmelidir. Kaynak örnek çizimine kurumunuza ait olduğu bilinmeyen segment adları eklenmemiştir; gerçek segmentasyon modeli proje gereksinimleri ve doğrulanmış ürün kapsamıyla belirlenir.

07

Devreye alma, değişiklik ve geri dönüş planı

Merkezî yönetim, cihazları daha tutarlı yapılandırmaya yardımcı olur; yine de değişiklik sahipliğine ihtiyaç vardır. Bir şube devreye alınırken kimlik ve katılım koşulları, taşıyıcı erişimi, hedef konfigürasyon ve yönetim görünürlüğü kontrol edilir. İlk pilotta gerçek kullanıcı işlemleri ve ilgili hata senaryoları denenmelidir. Daha sonra sahalara yayılım sırası, bakım penceresi ve geri dönüş koşulları belirlenir. Politika değişikliğinin hangi lokasyon ve uygulamaları etkilediği anlaşılmadan geniş kapsamlı uygulama yapılmamalıdır. Operasyon ekibi önceki konfigürasyona nasıl dönüleceğini ve hangi ölçümün karar için kullanılacağını bilmelidir.

08

Operasyonu yalnız tünel durumuyla değerlendirmeyin

Bir tünelin açık olması, kullanıcının işlemini tamamlayabildiğini göstermez. Uygulama erişimi, yol kalitesi, politika seçimi ve olay kayıtları birlikte değerlendirilmelidir. MPLS veya internet bağlantısı kesildiğinde oluşan davranış gerçek konfigürasyon ve yük koşullarıyla ölçülür. Trustnet’in katalogdaki analiz, tasarım, uygulama ve operasyon desteği yaklaşımı bu teknik kararları kabul ve destek devriyle birleştirir. Operasyon kaydı lokasyon, uygulama sahibi ve müdahale sorumlusunu içermelidir. Böylece alarmın kaynağı ile etkilenen iş akışı arasında ilişki kurulabilir ve destek ekibi sorunu yalnız cihaz durumundan tahmin etmek zorunda kalmaz.

Teknik kaynaklar

İLGİLİ İÇERİKLER

Tümünü Gör