Готово!
Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook
Ok
Программно-определяемые сети SD-WAN в бизнесе: «серебряная пуля» или измеримый инструмент эффективности?
Когда бизнес рассматривает внедрение SD-WAN, часто он сталкивается с двумя крайностями: либо ожидается, что технология решит все проблемы сети, снизит расходы и повысит доступность без существенных инвестиций, либо – что это дорого, сложно и не дает измеримого преимущества перед традиционными решениями. На практике истина обычно находится где-то в середине.
SD-WAN не является универсальным решением для всех типов инфраструктуры – это инструмент, который дает измеримый эффект в определенных условиях. В одних случаях технология окупается за счет сокращения операционных расходов, в других — не дает преимущества перед традиционными сетями. Задача бизнеса — оценить, какие именно задачи SD-WAN решает в его конкретном случае, и рассчитать совокупную стоимость владения в нужном сценарии. Это и разберем ниже.
Как появилась технология SD-WAN
Традиционные сети эволюционировали от десятка хостов в университетах до глобальной инфраструктуры. По мере роста числа узлов росла и сложность. Появлялись новые протоколы для решения проблем масштабирования на различных уровнях модели OSI — bridging, routing, затем MPLS и др. Cложность управления сервисами в крупных сетях провайдеров становилась более критичной, так как клиенты требовали соблюдения SLA.
Концепция SDN (программно-определяемая сеть) родилась из идеи вынести управление на центральные контроллеры, которые видят всю сеть целиком, рассчитывают топологии и управляют маршрутизаторами программно. SD-WAN — частный случай применения SDN, где главная задача — дать организации возможность управлять сетью быстро и самостоятельно, не полагаясь на длительные сроки внесения изменений со стороны провайдера.
В отличие от традиционных сетей, где каждый маршрутизатор принимает решения локально на основе информации от соседей (например, OSPF и BGP на L3 уровне и даже STP/RSTP на уровне L2), SD-WAN использует централизованный контроллер. Он знает глобальную картину и может распределять трафик по разным путям с учетом текущего состояния каналов — того, что в классической архитектуре практически недостижимо.
В чем отличие от традиционных сетей
Основное свойство SD-WAN — централизованное управление. Появляется единый центр, который видит всю сеть целиком, позволяет создавать оптимальную топологию и управлять трафиком осмысленно.
В традиционных сетях каждый маршрутизатор принимает решения самостоятельно на основе информации от «соседей». У него нет полной картины — только локальный контекст и «вера» в то, что сообщил сосед. SD-WAN-контроллер знает все и может давать маршруты с учетом глобальной картины: один трафик пустить по одному пути, другой — по-другому. На обычных протоколах такое практически невозможно.
|
Критерий |
Традиционная сеть |
SD-WAN |
|
Принятие решений |
Распределенное, на каждом устройстве |
Централизованное, на контроллере |
|
Видимость сети |
Локальная (только соседи) |
Глобальная (вся сеть целиком) |
|
Управление трафиком |
По протоколам маршрутизации (или коммутации) |
По политикам и качеству каналов |
|
Реакция на деградацию |
Ручная |
Автоматическая |
Где SD-WAN дает измеримую пользу
Экономия времени
Если в классической архитектуре на 100 филиалов нужны администраторы на каждом объекте, то с SD-WAN из центра один человек может управлять десятками объектов. Но важно: это применимо не везде – все зависит от компании, ее штата и компетенций.
Балансировка трафика между каналами
В традиционных сетях балансировка (например, между несколькими провайдерами) работает только при полном падении канала. Если канал не упал, а деградирует (работает плохо, с потерями), протоколы BGP/OSPF не могут переключиться автоматически. Администратору приходится вручную заходить и отключать проблемный канал.
SD-WAN отслеживает качество каналов в реальном времени (потери, задержки, джиттер) и автоматически перенаправляет трафик на лучший доступный канал. Это дает:
- повышение доступности связи;
- сокращение времени простоя бизнес-процессов;
- освобождение времени специалистов.
Надежность и SLA
Традиционные сети не могут гарантировать высокий уровень доступности для соединений точка-точка через провайдеров, потому что автоматическое переключение при деградации работает не всегда. SD-WAN позволяет достигать нужных значений SLA за счет автоматических переключений между каналами.
Плата за централизацию — повышенные требования к самому центру управления. Чтобы обеспечить надежность, нужно запускать несколько контроллеров в разных ЦОДах, предусматривать отказоустойчивость. Это дополнительные сложности, но они решаемы.
Также стоит учесть, что надежность не повышается сама по себе. SD-WAN дает инструменты, чтобы компания сама решала, какой уровень SLA ей нужен, и подбирала соответствующую архитектуру. Технология позволяет управлять надежностью, а не просто полагаться на случай.
Неочевидные возможности SD-WAN
Интеграция с виртуализацией и сервисные цепочки
SD-WAN — это не только про связь между объектами, но и построение сервисных цепочек. Трафик разных приложений или пользователей можно направлять через различные виртуальные сервисы:
- офисные пользователи → Secure Web Gateway для безопасного браузинга;
- промышленные сегменты → блокировка выхода в интернет + копия трафика на систему анализа промышленных протоколов и аномалий;
- доступ к серверам → пропуск через WAF для защиты;
- сквозной контроль → NGFW, обеспечивающий демаркацию и функциональность.
Все эти сервисы — виртуальные. Их инстансы запускаются в среде виртуализации по требованию, собираются в цепочку, и контроллер следит, чтобы цепочка оставалась в заданном состоянии.
Эластичность и масштабирование
Вместо покупки физических устройств (файрволов, прокси) можно запускать виртуальные инстансы по мере необходимости:
- выросла нагрузка — запустили несколько экземпляров и распределили трафик;
- нагрузка упала — погасили лишние инстансы, освободили ресурсы.
Это облачный подход: ресурсы доставляются по требованию. Компании не нужно проходить долгий бюджетный цикл (планирование, согласование, выделение денег, закупка, монтаж). Внутреннее ИТ-подразделение может быстро развернуть нужную инфраструктуру для внутреннего заказчика.
Быстрое развертывание сервисов для клиентов (Self-service)
Сервис-провайдеры могут интегрировать SD-WAN с порталом самообслуживания. Клиент через пару кликов подключает не просто доступ в интернет, а доступ с защитой, с дополнительными сервисами. И получает результат не через месяц, а через минуты — как в мобильной связи, когда в личном кабинете включаешь роуминг и он работает сразу.
SD-WAN как инструмент для безопасности
SD-WAN — это инфраструктурная основа для построения сервисных платформ безопасности. Без технологии, подобной SD-WAN, сложно сделать облачную безопасность масштабируемой.
Оверлейная технология
SD-WAN работает поверх чужих каналов (overlay). Это позволяет:
- подключать объекты заказчика к сервисной инфраструктуре (например, к облачным системам безопасности) поверх любых провайдеров;
- не организовывать сложные межпровайдерские VPN-стыки, которые на практике теряют часть функционала и требуют договорённостей между конкурирующими провайдерами;
- объединять каналы от разных провайдеров в единую управляемую инфраструктуру.
Защищенный доступ в интернет как сервис
Пример: сотрудник в офисе выходит в интернет, его трафик проходит через прокси-серверы в облаке, где применяются политики безопасности, проверяется трафик, работает DLP и другие системы. SD-WAN доставляет этот трафик в нужное место с нужным качеством и избавляет от единой точки отказа.
Вместо одного физического файрвола в ЦОДе, через который прогоняется весь трафик (что создает «узкую дверь» и точку отказа), SD-WAN позволяет:
- размещать точки выхода в разных ЦОДах по стране;
- автоматически выбирать ту, которая работает и быстрее;
- масштабироваться горизонтально — подключать новые точки при росте нагрузки, не модернизируя существующие железки.
Для обычной компании (не ИБ-провайдера)
То же самое применимо и для обычной компании, которая строит безопасность in-house. Она может использовать SD-WAN для построения более гибкой и масштабируемой инфраструктуры безопасности. Вместо того чтобы ставить физические файрволы в каждом офисе или пропускать весь трафик через один ЦОД, можно развернуть виртуальные сервисы там, где это нужно, и гибко управлять ими.
Управление рисками и человеческий фактор
Часто мы слышим вопрос: что будет, если администратор ошибется в конфигурации и «раскатит» ее на 100 устройств?
Здесь важно понимать, что люди ошибались и будут ошибаться. SD-WAN не решает эту проблему, но дает инструменты для управления рисками:
- возможность тестирования: можно создать тестовый сервис, добавить тестовые устройства, настроить, убедиться, что работает;
- шаблонизация: когда конфигурация отработана на тесте, ее можно шаблонизировать и раскатывать на все устройства;
- волновое развертывание: изменения выкатываются частями, по расписанию, с проверкой на каждом этапе;
- централизованное обнаружение ошибок: ошибка видна в одном месте (на контроллере), а не прячется по сотне площадок, и её можно исправить централизованно.
Но методология, тестирование и best practices никто не отменял. Автоматизация — это не панацея, а инструмент, который нужно использовать с умом.
В заключение
Отвечая на ключевую гипотезу, SD-WAN — это многогранный инструмент, не являющийся «серебряной пулей». Он не гарантирует автоматического снижения затрат, повышения безопасности или надежности. Вместо этого он дает набор возможностей – экономию времени на администрировании, гибкую инфраструктуру, основу для построения облачных сервисов безопасности и инструмент управления отказоустойчивостью.
Стоит помнить: каждый случай уникален. Технологию нужно подбирать под конкретные бизнес-задачи, считать TCO, оценивать текущие компетенции и реальные потребности. Но в целом SD-WAN — это следующий уровень эволюции сетей, который дает управляемость и возможность выбирать, какой уровень сервиса компания хочет обеспечить.
Подпишитесь на рассылку и будьте в курсе наших последних новостей
