SD-WAN: связность филиалов, ЦОДов и облаков

Обложка

Цикл «Виды связности и SDN», часть 12. Предыдущая часть: «SDN в Kubernetes: Flannel, Calico, Cilium и OVN-Kubernetes».

Ось: область — филиалы и выбор пути (SD-WAN).

Если между офисом и ЦОДом поднять два VPN-туннеля, мы получим резервную связность. SD-WAN появляется, когда система централизованно описывает политики, измеряет качество путей и автоматически выбирает транспорт для разных потоков.

Underlay остаётся разным

Филиал может иметь:

SD-WAN строит общий overlay и скрывает различия от приложений, но учитывает реальное качество каждого канала.

Active/standby

Основной туннель используется постоянно, резервный включается после отказа. Просто и предсказуемо, но оплаченный резерв большую часть времени простаивает.

Критично правильно определить отказ. Наличие линка Ethernet и даже доступность gateway не означают, что удалённый сервис достижим.

Active/active

Несколько путей используются одновременно. Потоки распределяются по политике, ECMP или измеренным характеристикам.

Нельзя бездумно отправлять пакеты одного TCP-сеанса разными маршрутами с сильно отличающейся задержкой: reordering ухудшит производительность. Обычно путь выбирается на поток или применяется специальная техника packet steering.

Пробы SLA

Система измеряет:

Для голоса важны задержка и jitter, для резервного копирования — полоса, для терминального доступа — loss и latency. Один универсальный показатель «канал зелёный» недостаточен.

Маршрутизация по приложению

Политика может сказать:

Для этого нужны классификация, измерения и механизм безопасно изменить forwarding.

Локальный выход (local breakout)

Не весь Интернет-трафик нужно возить через центральный ЦОД. Локальный выход снижает задержку и нагрузку на backbone.

Но политики безопасности, DNS, фильтрация и журналирование должны работать одинаково на всех филиалах. Иначе local breakout превращает каждый офис в отдельный маленький периметр, который надо обслуживать.

Топология

Небольшая сеть может использовать два центральных хаба.

Распределённая компания — региональные хабы и контролируемый inter-region backbone.

Прямые dynamic tunnels между филиалами полезны для голоса и локального обмена, но не обязаны подниматься между каждой парой.

Control plane и отказ

Orchestrator хранит намерение (intent) и распространяет конфигурацию. Локальное устройство должно продолжать forwarding по последней рабочей политике при потере управления.

Проверяем отдельно:

Что можно собрать самостоятельно

Базовый вариант:

Это уже способно дать хорошую связность. Но придётся самостоятельно решать orchestration, безопасное обновление политик, инвентарь, откат и единое представление состояния.

Коммерческий SD-WAN продаёт именно эту операционную упаковку, а не неизвестный науке вид туннеля.

Где это ломается

В финальной части соберём программу диагностики и начнём ломать нашу лабораторию одинаковыми способами.

Предыдущая часть: «SDN в Kubernetes: Flannel, Calico, Cilium и OVN-Kubernetes»

Оглавление цикла: «SDN без магии: карта видов связности»

Следующая часть: «Диагностика SDN и лаборатория отказов»

Схема

#network #selfhosting