Технология SD-WAN¶
Обзор¶
Технология SD-WAN (Software-Defined WAN) — это программно-определяемое решение для управления распределенными корпоративными сетями. SD-WAN строит зашифрованную виртуальную сеть поверх других каналов (MPLS, LTE, Ethernet и т.д.). В отличие от традиционных WAN-сетей SD-WAN не требует индивидуальной настройки каждого узла сети, поскольку все операции осуществляются из единой точки.
Роли маршрутизаторов в сети SD-WAN
Маршрутизаторы в сети SD-WAN выполняют две роли: центральный контроллер или узел CPE на площадке клиента (Customer Premises Equipment). Устройства с разными ролями настраиваются отдельно.
Центральный контроллер управляет всей сетевой инфраструктурой: создает топологию, регистрирует в сети SD-WAN новые узлы CPE и отправляет созданные конфигурации на узлы CPE для применения.
Узел CPE находится на площадке клиента и выполняет команды от контроллера либо самостоятельно работает над задачами в соответствии с архитектурой системы: передает телеметрические данные, синхронизируется с локальными политиками, обрабатывает внутренний трафик, отслеживает состояние внутренних интерфейсов и каналов связи. Если связь с контроллером потеряется, узел CPE будет добавлять события в буфер до восстановления соединения, когда появится возможность передать показания центральному контроллеру.
Режимы работы маршрутизаторов
В сети SD-WAN устройства работают в трех режимах: Stand-Alone, Remote Network Node и Central Network Controller. В режимах Remote Network Mode и Central Network Controller связь полностью зашифрована. По умолчанию все новые устройства в сети SD-WAN играют роль CPE и работают в режиме Stand-Alone.
Stand-Alone — в этом режиме устройства функционируют как традиционные маршрутизаторы без централизованного управления по SD-WAN. Такие устройства настраиваются локально через интерфейс командной строки или API. В этом режиме удобно развертывать оборудование для тестирования, временной эксплуатации или интегрировать устаревшие системы в сеть SD-WAN.
Remote Network Node — в этом режиме работают узлы CPE. После включения режима узел CPE автоматически подключится к контроллеру по указанным параметрам, зарегистрируется и получит сертификат для безопасного соединения. Если параметры контроллера не заданы, узел CPE останется в режиме Stand-Alone.
Дополнительно в этом режиме можно задать локальную конфигурацию, которая характерна только для конкретной удаленной локации. Однако при этом приоритет останется за центральной конфигурацией.
Если после нескольких попыток узел CPE не сможет подключиться к контроллеру, он откатится на аварийную конфигурацию, то есть последнюю успешно сохраненную конфигурацию, полученную от контроллера. Аварийная конфигурация перезаписывается при каждом успешном подключении к контроллеру.
Central Network Controller — в этом режиме работают центральные контроллеры. Устройства принимают подключения от узлов CPE, управляют глобальными конфигурациями и координируют работу всей группы подключенных устройств.
Топологии
ПО Факел может строить сеть SD-WAN в двух топологиях: Hub and Spoke (группа с централизованным управлением) и Full Mesh (полносвязная группа).
Топология Hub and Spoke использует централизованную модель с выделенными hub-устройствами и периферийными spoke-узлами. В этой топологии центральный контроллер будет выполнять роль шлюза (gw) по отношению к CPE. В этом сценарии легче управлять узлами CPE и проще вводить в эксплуатацию новые узлы. Однако в таком случае несколько увеличивается латентность между периферийными узлами.
В топологии Full Mesh система создает прямые туннели между всеми участвующими устройствами по принципу «каждый с каждым», все устройства выполняют роль CPE. В такой топологии латентность минимальна, а избыточность путей повышает отказоустойчивость всей системы.
WAN-каналы
WAN-каналы — это абстракция над сетевым интерфейсом SD-WAN, обозначающая выходные каналы связи из интерфейса SD-WAN в Интернет через провайдера ISP. Если в WAN-канал добавить интерфейс SD-WAN, то такой интерфейс станет выходным для всех туннелей вне топологии.
Вы можете задать параметры для отслеживания состояния и качества WAN-канала, чтобы маршрутизатор автоматически управлял маршрутами в зависимости от состояния WAN-канала.
Ресурсы
Ресурсы — это абстракция устройств в локальной сети за границей маршрутизаторов сети SD-WAN. Вы можете указать параметры SD-WAN, которые будут применяться к трафику, направляемому к определенному ресурсу. Например, если маршрутизатор увидит, что трафик направляется в определенную подсеть с ресурсами, то он направит такой трафик через канал с определенной топологией и через определенный туннель.
Ресурсы указываются как одинарный IP-адрес, диапазон адресов или как приложения.
Регистрация устройств
Чтобы управлять устройствами через сеть SD-WAN, их необходимо предварительно зарегистрировать. Зарегистрировать маршрутизатор Факел в сети SD-WAN можно двумя способами: вручную и автоматически через ZTP (Zero Touch Provisioning).
При ручной регистрации администратору понадобится физический доступ к маршрутизаторам Факел, чтобы зарегистрировать узел CPE на контроллере. Сначала на контроллере необходимо добавить узел CPE в состав топологии SD-WAN. После этого на контроллере необходимо выпустить токен для узла CPE. На узле CPE необходимо указать IP-адрес, порт и токен контроллера. Узел CPE подключится к контроллеру, зарегистрируется и получит от контроллера актуальную конфигурацию сети SD-WAN.
При регистрации через ZTP узел CPE будет получать конфигурацию от контроллера удаленно через ZTP Hub. В этом случае нет необходимости присутствовать физически и настраивать узел CPE вручную.
ZTP Hub выступает в роли посредника между контроллером и узлом CPE. Его основная задача — передать токен контроллера узлу CPE, чтобы он смог безопасно подключиться к контроллеру и получить от него конфигурацию сети SD-WAN.
Каждый способ настройки подробно описан в соответствующем разделе: Ручная настройка SD-WAN и Настройка SD-WAN через ZTP .
Шифрование
Соединения в сети SD-WAN работают на двух защищенных каналах: служебном и управляющем. Пользовательский трафик туннелируется через протокол IPSec с алгоритмом шифрования AES-256.
Служебный канал работает на анонимном протоколе TLS и используется контроллером для первичной аутентификации и регистрации узлов CPE. По этому протоколу контроллер генерирует и распределяют токены доступа для CPE, выпускает сертификаты, обменивается ключами шифрования с узлами CPE.
Управляющий канал работает на протоколе двусторонней аутентификации mTLS 1.3 и используется контроллером и узлами CPE для постоянного обмена управляющими командами, мониторинговой информацией и телеметрией.
Шаблоны конфигурации
Чтобы быстро развернуть и применить настройки на удаленных устройствах, используйте шаблоны конфигураций. Шаблон конфигурации составляется в формате JSON и включает в себя множество параметров настройки. Чтобы создать шаблон конфигурации, используйте команду: configure template <text>
Все изменения проходят валидацию и снабжаются временными метками для контроля целостности и учета истории изменений. Шаблон поддерживает переменные в виде слов или словосочетаний на английском языке формата: ${%VARIABLE%}. После применения все исходные настройки на узле CPE будут удалены и перезаписаны. Убедитесь, что шаблон содержит все необходимые настройки.