Bir overlay, birden fazla sorumluluk
Cisco Catalyst SD-WAN; orchestration, management, control ve data plane görevlerini ayırır. Validator ilk katılım ve bağlantı orkestrasyonuna, Manager merkezi yönetim ve izlemeye, Controller kontrol bilgisine, WAN Edge ise trafiğin taşınmasına odaklanır. Bu ayrım, bir yönetim oturumunun kullanıcı trafiğinin geçtiği yol ile aynı şey olmadığını gösterir.
Örnek topolojinin yerleşimini okuyun
Cisco tasarım kılavuzundaki Şekil 10, Site 101’de iki WAN Edge ve Site 102’de bir WAN Edge gösterir. Üçü de biz-internet ve mpls taşıyıcılarına bağlıdır. Site 1 içinde Manager, iki Controller ve Validator bulunur. IaaS router’ları ve SaaS bulutu da çizime dahildir. Şekildeki Site ID ve System IP değerleri referans örneğinin etiketleridir; Trustnet müşteri ortamına ait adresler değildir.
Cisco SD-WAN: yayımlanmış örnek topoloji
Yakınlaştırarak kaynak çizimin rollerini ve bağlantılarını inceleyin.
- IPsec · biz-internet
- IPsec · mpls
- Control plane · DTLS / TLS
Düğüme tıklayarak rolünü inceleyin. Şemayı sürükleyebilir veya düğmelerle yakınlaştırabilirsiniz.
Cisco'nun Site 101, Site 102 ve Site 1 referans çizimi. System IP adresleri kaynaktan aynen alınmıştır. Kesikli kontrol bağlantıları bileşen grubunda sonlanır; kaynakta gösterilmeyen tekil controller kabloları eklenmez.
Kesikli çizgi ile veri yolu aynı şeyi anlatmaz
Şekilde kesikli çizgiler DTLS/TLS kontrol düzlemini, diğer taşıyıcı yolları ise IPsec veri düzlemini ayırt eder. OMP; rota, next-hop, anahtar ve politika bilgisini Controller ve edge’ler arasında taşır. Kullanıcı paketlerinin taşınması WAN Edge’in görevidir. Kontrol bileşenleri alanına giden çizgiler kaynakta tek tek Controller portlarına bağlanmadığından, yeniden çizimde de bu ayrıntı eklenmemiştir.
Uygulama politikası ölçümle ilişkilidir
BFD, veri düzlemi tünellerinde erişilebilirliği ve yol özelliklerini izler. Kayıp, gecikme ve jitter ölçümleri uygulama odaklı yönlendirmede tanımlanan SLA sınıflarıyla değerlendirilir. Birden fazla taşıyıcı bulunması, her uygulama için aynı yolun seçileceği anlamına gelmez. Gerçek seçim davranışı uygulanan politika ve ölçümlere bağlıdır; şemadaki çizgiler tek başına bir SLA veya geçiş süresi garantisi vermez.
Merkez, şube ve bulut için trafik ihtiyaçlarını çıkarın
SD-WAN tasarımına başlamadan önce hangi uygulamanın hangi lokasyonda kullanıldığını ve hangi kaynağa bağlandığını belirleyin. Merkezdeki bir uygulama, SaaS servisi ve buluttaki özel iş yükü aynı çıkış kararını gerektirmeyebilir. Katalogdaki MPLS, internet ve mobil bağlantı seçenekleri bu ihtiyaçları karşılamak için değerlendirilir; her lokasyona aynı taşıyıcı seti zorunlu olarak atanmaz. Mevcut bağlantı kapasitesi, adresleme, güvenlik kontrolleri ve uygulama sahipleri birlikte kaydedilmelidir. Böylece hedef topoloji yalnız cihaz yerleşimi olmaktan çıkar ve uygulama akışlarının hangi durumda hangi yol üzerinden çalışmasının beklendiğini açıklayan bir tasarım haline gelir.
Segmentasyon ve güvenlik politikalarını birlikte okuyun
SD-WAN segmentasyonu, uygulama veya organizasyon ihtiyaçlarının ayrı yönlendirme bağlamlarında ele alınmasına yardımcı olur. Ancak segmentin tanımlanmış olması, gerekli iletişimin kendiliğinden doğru sınırlandığını göstermez. Kullanıcı grubu, uygulama hedefi, servis bağımlılığı ve dış erişim politikası birlikte incelenmelidir. Güvenlik kontrolünün edge üzerinde veya başka bir noktada uygulanması seçilen mimariye göre netleştirilir. Kabul planında gerekli akışlar çalışmalı, segmentler arası istenmeyen iletişim engellenmelidir. Kaynak örnek çizimine kurumunuza ait olduğu bilinmeyen segment adları eklenmemiştir; gerçek segmentasyon modeli proje gereksinimleri ve doğrulanmış ürün kapsamıyla belirlenir.
Devreye alma, değişiklik ve geri dönüş planı
Merkezî yönetim, cihazları daha tutarlı yapılandırmaya yardımcı olur; yine de değişiklik sahipliğine ihtiyaç vardır. Bir şube devreye alınırken kimlik ve katılım koşulları, taşıyıcı erişimi, hedef konfigürasyon ve yönetim görünürlüğü kontrol edilir. İlk pilotta gerçek kullanıcı işlemleri ve ilgili hata senaryoları denenmelidir. Daha sonra sahalara yayılım sırası, bakım penceresi ve geri dönüş koşulları belirlenir. Politika değişikliğinin hangi lokasyon ve uygulamaları etkilediği anlaşılmadan geniş kapsamlı uygulama yapılmamalıdır. Operasyon ekibi önceki konfigürasyona nasıl dönüleceğini ve hangi ölçümün karar için kullanılacağını bilmelidir.
Operasyonu yalnız tünel durumuyla değerlendirmeyin
Bir tünelin açık olması, kullanıcının işlemini tamamlayabildiğini göstermez. Uygulama erişimi, yol kalitesi, politika seçimi ve olay kayıtları birlikte değerlendirilmelidir. MPLS veya internet bağlantısı kesildiğinde oluşan davranış gerçek konfigürasyon ve yük koşullarıyla ölçülür. Trustnet’in katalogdaki analiz, tasarım, uygulama ve operasyon desteği yaklaşımı bu teknik kararları kabul ve destek devriyle birleştirir. Operasyon kaydı lokasyon, uygulama sahibi ve müdahale sorumlusunu içermelidir. Böylece alarmın kaynağı ile etkilenen iş akışı arasında ilişki kurulabilir ve destek ekibi sorunu yalnız cihaz durumundan tahmin etmek zorunda kalmaz.



