Cisco SD-WANは、DMVPNが眮かれおいるブランチを切断したすか

2017幎8月にCiscoがViptelaを買収しお以来、CiscoSD -WANは提䟛される䞻芁な分散型゚ンタヌプラむズネットワヌキングテクノロゞヌになりたした。過去3幎間で、SD-WANテクノロゞヌは、定性的および定量的の䞡方で倚くの倉化を遂げおきたした。これにより、機胜が倧幅に拡匵され、Cisco ISR 1000、ISR 4000、ASR 1000シリヌズ、および仮想CSR1000vの埓来のルヌタヌでサポヌトが衚瀺されたした。同時に、倚くのCiscoの顧客やパヌトナヌは、匕き続き質問を投げかけおいたす。CiscoSD-WANず、CiscoDMVPNやCiscoPerformance Routingなどのテクノロゞヌに基づくすでに銎染みのあるアプロヌチずの違いは䜕ですか。たた、これらの違いはどれほど重芁ですか。







ここで、CiscoポヌトフォリオにSD-WANが登堎する前に、DMVPNずPfRがCisco IWANIntelligent WANアヌキテクチャの重芁な郚分を構成しおいたこずをすぐに予玄する必芁がありたす。これは、本栌的なSD-WANテクノロゞヌの前身を衚しおいたす。解決される問題ずそれらを解決する方法の䞡方の䞀般的な類䌌性にもかかわらず、IWANはSD-WANに必芁なレベルの自動化、柔軟性、およびスケヌラビリティをただ受けおおらず、時間の経過ずずもにIWANの開発は倧幅に枛少したした。同時に、IWAN自䜓を構成するテクノロゞヌは消滅しおおらず、倚くのお客様が最新の機噚を含め、それらを匕き続き䜿甚しおいたす。その結果、興味深い状況が発生したした。同じCisco機噚を䜿甚するず、顧客の芁件ず期埅に応じお、最適なWANテクノロゞヌクラシック、DMVPN + PfR、たたはSD-WANを遞択できたす。



この蚘事は、Cisco SD-WANおよびDMVPNテクノロゞヌパフォヌマンスルヌティングの有無にかかわらずのすべおの機胜を詳现に分析するこずを意図しおいたせん。これに぀いおは、膚倧な量の利甚可胜なドキュメントず資料がありたす。䞻なタスクは、これらのテクノロゞヌ間の䞻な違いを評䟡するこずです。しかし、それでも、これらの違いに぀いお説明する前に、テクノロゞヌ自䜓を簡単に思い出しおみたしょう。



Cisco DMVPNずは䜕ですかなぜそれが必芁なのですか



Cisco DMVPNは、むンタヌネット=通信チャネルの暗号化を䜿甚を含む任意のタむプの通信チャネルを䜿甚しお、䌁業のセントラルオフィスのネットワヌクぞのリモヌトブランチネットワヌクの動的=スケヌラブル接続の問題を解決したす。技術的には、これは、「スタヌ」ハブアンドスポヌクタむプの論理トポロゞを䜿甚しお、ポむントツヌマルチポむントモヌドで仮想化オヌバヌレむL3VPNを䜜成するこずによっお実珟されたす。これを行うために、DMVPNは次のテクノロゞヌの組み合わせを䜿甚したす。



  • IPルヌティング
  • マルチポむントGREトンネルmGRE
  • ネクストホップ解決プロトコルNHRP
  • IPSec暗号プロファむル






MPLS VPNチャネルを䜿甚する埓来のルヌティングず比范したCiscoDMVPNの䞻な利点は䜕ですか



  • – , IP- , ( ) ( )
  • . – , – ( )
  • IP- . mGRE , . , .


Cisco Performance Routing ?



ブランチ間ネットワヌクでDMVPNを䜿甚する堎合、1぀の非垞に重芁な質問が未解決のたたです。組織にずっお重芁なトラフィックの芁件に準拠しおいるかどうか、各DMVPNトンネルの状態を動的に評䟡し、この評䟡に基づいお、再ルヌティングを動的に決定する方法を教えおください。実際、この郚分のDMVPNは、埓来のルヌティングずそれほど違いはありたせん。最善の方法は、発信方向のトラフィックに優先順䜍を付けるQoSメカニズムを構成するこずですが、パス党䜓の状態を䞀床に考慮に入れるこずはできたせん。



そしお、チャネルが完党ではなく郚分的に劣化した堎合はどうすればよいですかそれを怜出しお評䟡する方法は DMVPN自䜓はこれを行うこずができたせん。ブランチを接続するチャネルが、たったく異なるテクノロゞヌを䜿甚しおたったく異なる通信事業者を通過できるこずを考えるず、このタスクは非垞に簡単ではありたせん。そしお、これがCisco Performance Routingテクノロゞヌが救いの手を差し䌞べる堎所であり、その時点ですでにいく぀かの開発段階を経おいたした。







Cisco Performance Routing以䞋、PfRのタスクは、ネットワヌクアプリケヌションにずっお重芁な䞻芁なメトリック遅延、遅延倉動ゞッタ、およびパケット損倱パヌセントに基づいお、トラフィックフロヌのパストンネルの状態を枬定するこずです。..。さらに、䜿甚垯域幅を枬定できたす。これらの枬定は可胜な限りリアルタむムに近い方法で行われ、保蚌されおいたす。これらの枬定の結果により、PfRを䜿甚するルヌタヌは、特定のタむプのトラフィックのルヌティングを倉曎する必芁性に぀いお動的に決定できたす。



したがっお、DMVPN / PfRを組み合わせる問題は次のように簡単に説明できたす。



  • お客様がWANネットワヌク䞊の任意の通信チャネルを䜿甚できるようにしたす
  • これらのチャネルで重芁なアプリケヌションの可胜な限り最高の品質を確保する


Cisco SD-WANずは䜕ですか



Cisco SD-WANは、SDNアプロヌチを䜿甚しお組織のWANを構築および運甚するテクノロゞヌです。特に、これは、すべおの゜リュヌションコンポヌネントの集䞭化されたオヌケストレヌションず自動構成を提䟛する、いわゆるコントロヌラヌ゜フトりェア芁玠の䜿甚を意味したす。暙準のSDNクリヌンスレヌトスタむルずは異なり、Cisco SD-WANは䞀床に耇数のタむプのコントロヌラヌを䜿甚し、それぞれが独自の圹割を果たしたす。これは、より優れたスケヌラビリティず地理的冗長性を提䟛するために意図的に行われたす。







SD-WANの堎合、すべおのタむプのチャネルを䜿甚し、ビゞネスアプリケヌションの動䜜を保蚌するタスクは残りたすが、同時に、そのようなネットワヌクの自動化、スケヌラビリティ、セキュリティ、および柔軟性に察する芁件が高たりたす。



違いの議論



これらのテクノロゞヌの違いを分析し始めるず、次のいずれかのカテゎリに分類されたす。



  • アヌキテクチャの違い-゜リュヌションのさたざたなコンポヌネント間で機胜がどのように分散され、そのようなコンポヌネントの盞互䜜甚はどのように線成され、これはテクノロゞヌの機胜ず柔軟性にどのように圱響したすか
  • 機胜性-あるテクノロゞヌでできるこず、別のテクノロゞヌではできないこずは䜕ですかそしおそれはずおも重芁ですか


アヌキテクチャの違いは䜕ですかそれらは重芁ですか



指定された各テクノロゞヌには倚くの「可動郚分」があり、それらは圹割だけでなく、盞互䜜甚の原則も異なりたす。゜リュヌションのスケヌラビリティ、障害耐性、および党䜓的な効率は、これらの原則ず゜リュヌションの䞀般的な仕組みをどれだけよく考えおいるかに盎接䟝存したす。



アヌキテクチャのさたざたな偎面に぀いお詳しく芋おいきたしょう。



デヌタプレヌンは、送信元ず宛先の間でナヌザヌトラフィックを転送する゜リュヌションの䞀郚です。 DMVPNおよびSD-WANでは、通垞、マルチポむントGREトンネルに基づいおルヌタヌ自䜓に同じ方法で実装されたす。違いは、これらのトンネルに必芁なパラメヌタのセットがどのように圢成されるかです。



  • DMVPN/PfR – «» Hub-n-Spoke. Hub Spoke Hub, NHRP data-plane . , Hub, , / WAN- .
  • でSD-WANは、コントロヌルプレヌンOMPプロトコルずオヌケストレヌション・プレヌンコントロヌラ発芋およびNATトラバヌサルタスクのvBondコントロヌラずの盞互䜜甚に基づいお確立されたトンネルのパラメヌタを発芋するための完党に動的モデルです。この堎合、重ね合わせたトポロゞは、階局的なトポロゞを含め、任意のトポロゞにするこずができたす。確立された重ね合わせトンネルトポロゞ内で、個々のVPNVRFの論理トポロゞを柔軟に構成できたす。








コントロヌルプレヌン-゜リュヌションコンポヌネント間のルヌティングおよびその他の情報の亀換、フィルタリング、および倉曎の機胜。



  • DMVPN/PfR – Hub Spoke. Spoke . , Hub control-plane data-plane, Hub , .
  • でSD-WAN -コントロヌルプレヌンは、ルヌタ間で盎接行われるこずはありたせん-盞互䜜甚は、OMPプロトコルに基づいおおり、必ずしもバランス、地理的冗長性およびシグナリング負荷の集䞭制埡の可胜性を提䟛vSmartコントロヌラの別の特殊なタむプを介しお行われたす。OMPプロトコルのもう1぀の機胜は、損倱に察する倧きな耐性ず、コントロヌラヌずの通信チャネルの速床からの独立性ですもちろん、劥圓な制限内で。これは、むンタヌネットにアクセスできるパブリッククラりドたたはプラむベヌトクラりドでSD-WANコントロヌラヌをホストする堎合にも同様に成功したす。








ポリシヌプレヌン-WANでのトラフィック制埡ポリシヌの定矩、配垃、および実斜を担圓する゜リュヌションの䞀郚。



  • DMVPN – (QoS), CLI Prime Infrastructure.
  • DMVPN/PfR – PfR Master Controller (MC) CLI MC. , data-plane. , . IP- Hub Spoke. MC DMVPN . ( ) Prime Infrastructure . — – .
  • SD-WAN – Cisco vManage ( ). vSmart ( ). data-plane , .. .



    – , – , , ..









Orchestration- plane-コンポヌネントが盞互に動的に怜出し、埌続の盞互䜜甚を構成および調敎できるようにするメカニズム。



  • DMVPN / PfRは、ルヌタによっお盞互発芋は、ハブ装眮の静的な構成ずスポヌク装眮の察応する構成に基づいおいたす。動的怜出は、ハブ接続パラメヌタヌをデバむスに通信するスポヌクに察しおのみ発生したす。デバむスは、スポヌク構成で事前構成されおいたす。IP接続がないず、少なくずも1぀のハブを持぀スポヌクはデヌタプレヌンたたはコントロヌルプレヌンを圢成できたせん。
  • SD-WAN vBond, ( vManage/vSmart) IP-.



    – - vBond. – ( ) vBond, vBond vManage vSmart ( ), .



    次のステップでは、新しいルヌタヌは、vSmartコントロヌラヌずのOMP亀換を介しお、ネットワヌク内の残りのルヌタヌに぀いお孊習したす。したがっお、ルヌタヌは、最初はネットワヌクパラメヌタヌに぀いお䜕も知らずに、コントロヌラヌを完党に自動的に怜出しお接続し、次に他のルヌタヌを自動的に怜出しお接続を圢成するこずができたす。同時に、すべおのコンポヌネントの接続パラメヌタヌは最初は䞍明であり、操䜜䞭に倉曎される可胜性がありたす。









管理プレヌンは、集䞭管理ず監芖を提䟛する゜リュヌションの䞀郚です。



  • DMVPN/PfR – management-plane . , Cisco Prime Infrastructure. CLI. API .
  • SD-WAN – vManage. vManage, REST API.



    SD-WAN vManage – (Device Template) , . vManage, , / , .



    vManage Cisco SD-WAN, DPI .



    , ( ) CLI, . ( ) , – vManage.


統合セキュリティ-ここでは、オヌプンチャネルを介しお送信するずきのナヌザヌデヌタの保護だけでなく、遞択したテクノロゞに基づくWANネットワヌクの党䜓的なセキュリティに぀いおも説明する必芁がありたす。



  • DMVPN/PfR . , IPS/IDS. VRF. () .



    - – .. , , .
  • SD-WAN DMVPN , L3/VRF (, IPS/IDS, URL-, DNS-, AMP/TG, SASE, TLS/SSL proxy ..). vSmart ( ), , DTLS/TLS . .



    (-, ) DTLS/TLS. /. / SD-WAN :



    • «» .










SD-WAN DMVPN/PfR



機胜の違いの説明に移るず、それらの倚くはアヌキテクチャの違いの続きであるこずに泚意しおください。゜リュヌションのアヌキテクチャを圢成するずきに、開発者が最終的に取埗したい機胜から開始するこずは呚知の事実です。2぀のテクノロゞヌの最も重芁な違いを考えおみたしょう。



AppQアプリケヌション品質-ビゞネスアプリケヌションのトラフィック送信の品質を保蚌する機胜



これらのテクノロゞヌの䞻な機胜は、分散ネットワヌクでビゞネスクリティカルなアプリケヌションを䜿甚する際のナヌザヌ゚クスペリ゚ンスを可胜な限り向䞊させるこずを目的ずしおいたす。これは、むンフラストラクチャの䞀郚がITによっお制埡されおいない堎合、たたはデヌタ転送の成功を保蚌しない堎合に特に重芁です。



DMVPNは、それ自䜓ではそのようなメカニズムを提䟛したせん。埓来のDMVPNネットワヌクで実行できる最善のこずは、発信トラフィックをアプリケヌションごずに分類し、WANリンクの方向に優先順䜍を付けるこずです。この堎合、DMVPNトンネルの遞択は、その可甚性ずルヌティングプロトコルの結果のみに基づいおいたす。同時に、パス/トンネルの゚ンドツヌ゚ンドの状態ず、ネットワヌクアプリケヌションにずっお重芁な䞻芁なメトリック遅延、遅延倉動ゞッタ、損倱の芳点からの郚分的な劣化の可胜性は考慮されおいたせん。この点で、AppQの問題を解決するずいう芳点から、埓来のDMVPNをSD-WANず盎接比范するこずは意味がありたせん。DMVPNはこの問題を解決できたせん。このコンテキストにCiscoPerformance RoutingPfRテクノロゞが远加されるず、状況が倉化し、CiscoSD-WANずの比范がより適切になりたす。



違いに぀いお説明する前に、テクノロゞヌがどのように類䌌しおいるかを簡単にたずめたす。したがっお、䞡方のテクノロゞヌ



  • 特定のメトリックのコンテキストで確立された各トンネルの状態を動的に評䟡できるメカニズムがありたす-少なくずも遅延、遅延倉動、およびパケット損倱
  • トンネルの䞻芁なメトリックの状態を枬定した結果を考慮に入れお、トラフィック制埡ルヌルポリシヌの圢成、配垃、および適甚に特定のツヌルセットを䜿甚したす。
  • ルヌタヌに組み蟌たれおいるDPIメカニズムに基づいお、OSIモデルのL3-L4レむダヌDSCPたたはL7アプリケヌション眲名でアプリケヌショントラフィックを分類したす。
  • 重芁なアプリケヌションがメトリックの蚱容可胜なしきい倀、デフォルトのトラフィック送信のルヌル、しきい倀を超えたずきにトラフィックを再ルヌティングするためのルヌルを定矩できるようにしたす。
  • GRE/IPSec DSCP GRE/IPSEC , QoS ( SLA).






SD-WAN DMVPN/PfR?



DMVPN/PfR



  • , (Probes). — , ( ).
  • – .
  • . DMVPN/PfR .
  • PfR TCA (Threshold Crossing Alert) , , , TCA-. , .


SD-WAN



  • BFD echo-. TCA – . .
  • BFD .





  • BFD . . WAN- MPLS L2/L3 VPN QoS SLA — DSCP- BFD ( IPSec/GRE) , . BFD - . Cisco SD-WAN BFD, BFD DSCP- ( ).
  • BFD , . SD-WAN , MTU TCP MSS Adjust, .
  • SD-WAN QoS L3 DSCP , L2 CoS , — , IP-


, AppQ ?



DMVPN/PfR:



  • (-) () CLI CLI- . CLI- .





  • / .
  • .
  • , , .
  • . , . / .
  • , .
  • , WAN- , .


SD-WAN:



  • vManage .
  • , , , .
  • ()
  • , / vSmart – data-plane . IP- .



  • , , , , :



    • FEC (Forward Error Correction) – . , FEC . , .



    • デヌタストリヌムの耇補-FECに加えお、ポリシヌは、FECを䜿甚しお補償できないさらに深刻なレベルの損倱が発生した堎合に、遞択したアプリケヌションのトラフィックの自動耇補を提䟛できたす。この堎合、遞択されたデヌタはすべおのトンネルを介しお受信ブランチに送信され、その埌重耇排陀されたす䞍芁なパケットのコピヌが砎棄されたす。このメカニズムにより、チャネルの䜿甚率が倧幅に向䞊したすが、䌝送の信頌性も倧幅に向䞊したす。


Cisco SD-WAN機胜、DMVPN / PfRに盎接アナログはありたせん



堎合によっおは、Cisco SD-WAN゜リュヌションのアヌキテクチャにより、DMVPN / PfRのフレヌムワヌク内での実装が非垞に困難であるか、必芁な人件費のために非珟実的であるか、たたは完党に䞍可胜である機䌚を埗るこずができたす。それらの䞭で最も興味深いものを考えおみたしょう



トラフィック゚ンゞニアリングTE



TEには、ルヌティングプロトコルによっお圢成される暙準パスからトラフィックを迂回させるメカニズムが含たれおいたす。 TEは、メむンパスで障害が発生した堎合にサヌビスの品質たたは回埩速床を向䞊させるために、重芁なトラフィックを代替の重耇しない䌝送パスに迅速におよび/たたは進めるこずができるため、ネットワヌクサヌビスの高可甚性を提䟛するためによく䜿甚されたす。



TE実装の耇雑さは、代替パスを事前に蚈算しお予玄チェックする必芁があるこずにありたす。テレコムオペレヌタヌのMPLSネットワヌクでは、この問題は、IGPプロトコルおよびRSVPプロトコルの拡匵を備えたMPLSトラフィック゚ンゞニアリングなどのテクノロゞヌを䜿甚しお解決されたす。たた、最近では、䞀元化された構成ずオヌケストレヌション甚にさらに最適化されたセグメントルヌティングテクノロゞヌの人気が高たっおいたす。埓来のWANネットワヌクでは、これらのテクノロゞヌは、原則ずしお、トラフィックを分岐できるポリシヌベヌスルヌティングPBRなどのホップバむホップメカニズムの䜿甚に代衚されないか、削枛されたすが、ネットワヌクの党䜓的な状態を考慮せずに、各ルヌタヌに個別に実装したす。 PBRは、前のステップたたは埌続のステップになりたす。これらのTEオプションを䜿甚した結果は期埅倖れです。構成ず操䜜が耇雑なため、MPLS TEは原則ずしおネットワヌクの最も重芁な郚分コアでのみ䜿甚され、PBRはネットワヌク党䜓で特定の統合PBRポリシヌを圢成する機胜なしで個々のルヌタヌで䜿甚されたす。明らかに、これはDMVPNに基づくネットワヌクにも圓おはたりたす。







この点でSD-WANは、構成が簡単であるだけでなく、倧幅にスケヌラブルな、はるかに掗緎された゜リュヌションを提䟛したす。これは、䜿甚されおいるコントロヌルプレヌンおよびポリシヌプレヌンアヌキテクチャの結果です。SD-WANポリシヌプレヌンの実装により、䞀元化されたTEポリシヌ定矩が可胜になりたす-どのトラフィックに関心がありたすかどのVPN甚ですかどのノヌド/トンネルを介しお代替ルヌトを圢成する必芁がありたすか、それずも逆に犁止されおいたすか次に、vSmartコントロヌラヌに基づくコントロヌルプレヌン制埡の集䞭化により、個々のデバむスの蚭定に頌るこずなくルヌティング結果を倉曎できたす。ルヌタヌは、vManageむンタヌフェむスで圢成され、vSmartに䜿甚するために転送されたロゞックの結果のみを既に認識しおいたす。



サヌビスチェヌン



サヌビスチェヌンの圢成は、すでに説明したトラフィック゚ンゞニアリングメカニズムよりも、埓来のルヌティングではさらに面倒な䜜業です。実際、この堎合、特定のネットワヌクアプリケヌションに察しお特定の特別なルヌトを圢成するだけでなく、特別なアプリケヌションたたはサヌビスITU、バランシング、キャッシング、怜査で凊理するために、ネットワヌクからSD-WANネットワヌクの特定のたたはすべおのノヌドにトラフィックを出力する機胜を提䟛する必芁がありたす。トラフィックなど。同時に、ブラックホヌルの状況を防ぐために、これらの倖郚サヌビスの状態を制埡できる必芁がありたす。たた、特定のブランチのトラフィックを凊理するために最適なサヌビスノヌドをネットワヌクが自動的に遞択する機胜を備えた、同じタむプの倖郚サヌビスを異なる地理的堎所に配眮するメカニズムも必芁です。 ..。Cisco SD-WANの堎合、これは、タヌゲットサヌビスチェヌンのすべおの偎面を単䞀の党䜓に「接着」し、必芁な堎所ずタむミングでのみデヌタプレヌンず制埡プレヌンのロゞックを自動的に倉曎する適切な集䞭型ポリシヌを䜜成するこずで簡単に実珟できたす。







特殊なただしSD-WANネットワヌク自䜓ずは関係ありたせん機噚で、遞択したタむプのアプリケヌションのトラフィックの地理分散凊理を特定の順序で圢成する機胜は、埓来のテクノロゞや䞀郚の代替SD゜リュヌションに察するCiscoSD-WANの利点を最も鮮明に瀺しおいたす。 -他のメヌカヌのWAN。



収益は䜕ですか



明らかに、DMVPNパフォヌマンスルヌティングありたたはなしずCisco SD-WANの䞡方が、組織の分散WANネットワヌクに関しお非垞に類䌌した問題を最終的に解決したす。同時に、Cisco SD-WANテクノロゞヌのアヌキテクチャず機胜の倧きな違いにより、これらの問題を解決するプロセスが異なる品質レベルになりたす。芁玄するず、SD-WANテクノロゞヌずDMVPN / PfRテクノロゞヌの間の次の重芁な違いに泚意するこずができたす。



  • DMVPN/PfR VPN data-plane SD-WAN , Hub-n-Spoke. , DMVPN/PfR , SD-WAN ( per-application BFD).
  • control-plane . SD-WAN , , «» – . - ( ) .
  • SD-WAN DMVPN/PfR – -, Hub, , .
  • . DMVPN , - , . SD-WAN , « » , « » – , data-plane , / .
  • , SD-WAN DMVPN/PfR, CLI NMS .
  • SD-WAN DMVPN . – , .


これらの単玔な結論から、DMVPN / PfRに基づくネットワヌクの䜜成が今日すべおの関連性を倱ったずいう誀った印象が圢成される可胜性がありたす。これは確かに完党に真実ではありたせん。たずえば、ネットワヌク䞊で倚くのレガシヌ機噚が䜿甚されおおり、それを眮き換える方法がない堎合、DMVPNを䜿甚するず、「叀い」デバむスず「新しい」デバむスを1぀の地理分散ネットワヌクに結合しお、䞊蚘の倚くの利点を埗るこずができたす。



䞀方、IOS XEISR 1000、ISR 4000、ASR 1000、CSR 1000vに基づく珟圚のすべおのCisco䌁業ルヌタヌは、珟圚、埓来のルヌティングずDMVPNおよびSD-WANの䞡方のあらゆる動䜜モヌドをサポヌトしおいるこずを芚えおおく必芁がありたす。遞択は、珟圚のニヌズず、同じ機噚でい぀でもより高床なテクノロゞヌに移行できるずいう理解によっお決たりたす。



All Articles