در سالهای اخیر رایانش ابری به یکی از فناوریهای مهم دنیای شبکه تبدیل شده است. سازمانها برای آنکه بتوانند از مزایای بالقوه رایانش ابری استفاده کنند و
مدلهای نوین را جایگزین مدلهای سنتی کنند مجبور هستند با زیرساختهای قدیمی شبکه خداحافظی کنند.
به همین دلیل است که تقاضا برای دسترسی به شبکههای پایدار روزبهروز بیشتر میشود. SD-WAN یکی از بهترین گزینهها در این زمینه است. شبکه نرمافزار-
محور در شبکه گسترده(SD-WAN) سرنامSoftware-Defined Networking in a Wide Area Network که برای سادگی در فهم شبکه گسترده
نرمافزارمحور ترجمه میشود برخلاف شبکههای سنتی سرعت و امنیت شبکه را افزایش میدهد و در عین حال هزینهها و پیچیدگیها را کاهش میدهد، البته به
شرطی که درست پیادهسازی شود.
فناوریSD-WAN چیست؟
SD-WAN نوعی معماری شبکه گسترده مجازی است که برای غلبه بر مشکلات رایج شبکههای گسترده استفاده میشود. در معماری فوق سرپرستان شبکه
میتوانند از راه دور شبکه گسترده نرمافزارمحور را مدیریت یا گسترش دهند. این مفهوم شباهت زیادی به نحوه پیادهسازی شبکه نرمافزارمحور و بهکارگیری
فناوریهای مجازیسازی با هدف بهبود مدیریت و عملکرد مرکز داده دارد. برخی کارشناسان حوزه ارتباطاتSD-WAN را معجزه رایانش ابری توصیف میکنند، زیرا
به شرکتها اجازه میدهد به بهترین شکل از شبکههای گسترده استفاده کنند وSD-WAN را بهطور کامل یا به شکل جزیی جایگزین فناوریهای ارتباطی
گرانقیمتی همچونMPLS کنند. شبکههای گسترده نرمافزار به شرکتها امکان میدهند به شبکههای کامپیوتری خود وسعت بخشیده، شعب مستقر در مناطق
مختلف را به مراکز داده و به یکدیگر متصل کنند و برنامهها و خدمات موردنیاز برای انجام فعالیتهای تجاری را به بهترین شکل پیادهسازی کنند. با توجه به
محدودیتهای فیزیکی موجود همچون پراکندگی شعب و دور بودن آنها از یکدیگر به لحاظ موقعیت مکانی و نیاز به ادغام خدمات ابرمحور ارائه شده توسط
شرکتهای مختلف که اغلب در کشورهای مختلف قرار دارند، پیادهسازی شبکههای گسترده با چالشهای عملیاتی زیادی روبرو است. از آن جمله میتوان به ازدحام،
تاخیر در دریافت بستهها، از دست رفتن بستهها و حتا عدم دسترسی به خدمات اشاره کرد. همچنین، برنامههای مدرنی نظیر تماسهایVoIP، کنفرانسهای
ویدیویی، استریمهای چندرسانهای و برنامههای مجازی به دادههای بلادرنگ نیاز دارند. از سویی دیگر، با شیوع ویروس کرونا شرکتها و کاربران بیشتر از گذشته به
پهنای باند نیاز دارند، به ویژه زمانی که قرار است ویدیوکنفرانسها با کیفیت بالا استریم شوند. برای حل این مشکلات سازمانها مجبور هستند قابلیتهای شبکههای
گسترده را ارتقا دهند؛ اما اینکار باعث میشود تا مدیریت پیچیدهتر، عیبیابی سختتر و هزینهها افزایش پیدا کنند. فناوریSD-WAN برای غلبه بر این مشکلات
پدید آمد. سازمانها میتوانند با جایگزینی مسیریابهای دفاتر شعب(branch routers) با نمونههای مجازی که میتوان از طریق خطمشیهای سطح برنامه آنها را
کنترل کرد و یک شبکه پوششی (شبکهمجازی) ایجاد کرد، وابستگی به لینکها و پهنای باند تجاری را محدود کنند و تنها برای مصارف خاص از پهنای باند تجاری
که هزینهبر است استفاده کنند. در این سناریو پرسنل مستقر در شعب قادر هستند به سادگی شبکه را تنظیم کنند، زیرا بخش اعظمی از کار توسط تیمهای فناوری
اطلاعات در شعبه مرکزی انجام میشود. بهطور مثال، شرکتMEF Forum نوع خاصی ازSD-WAN را پیادهسازی کرده که ترکیبی ازSD-WAN،SD-
WAN Controller وSD-WAN Orchestrator است. SD-WAN Edge یک عملکرد شبکه فیزیکی یا مجازی مستقر در شعبه، دفتر مرکزی، ناحیه یا مرکز
داده مورد نظر است که زیرساختهای ابری خصوصی یا عمومی را به یکدیگر متصل میکند. این شرکت موفق شد اولین استاندارد خدماتSD-WAN بهنامMEF
70 را ارائه کند که ویژگیهای اساسی یک سرویسSD-WAN به همراه الزامات و خدمات موردنیاز را ارائه میکند. SD-WAN Orchestrator که بهطور معمول
شامل ویژگیSD-WAN Controller است برای تنظیم خطمشیهای متمرکز در ارتباط با آدرسهای آیپی استفاده میشوند. آدرسهای آیپی برای تعیین
کاربران برنامهها یا گروهبندی برنامههای مرتبط با یکدیگر استفاده میشوند. این گروهبندی بر مبنای برخی ویژگیهای رایج انجام میشود. بهطور مثال، برنامههای
ویدیو کنفرانس در قالبApplication Flow Group درMEF 70 طبقهبندی میشوند. به ازای هر طبقهبندی انجام شده،SD-WAN Edge بستههای آیپی
وارد شده را درSD-WAN UNI طبقهبندی میکند و بر مبنای پروتکلهای لایه 2 تا 7 مدل مرجعOSI مشخص میکند که بستههای آیپی به چه گروهی
اختصاص دارند. در ادامه بر مبنای خطمشیهای تعیین شده، بستهها را برای برنامه کاربردی ارسال کرده یا آنها را مسدود میکند. فرآیند ارسال بستههای آیپی برای
برنامهها یا کاربران بر مبنای مسیرهای در دسترس که سرعت ایدهآلی دارند انجام میشود. رویکرد فوق تضمین میکند که عملکرد خدمات ارائه شده توسطSD-
WAN منطبق با مفاد مندرج در توافقنامه سطح خدمات است. در یک شبکه گسترده نرمافزارمحور کنترل ارتباطات شبکه، روندهای کار برنامههای کاربردی،
خطمشیها، سازوکارهای امنیتی و مدیریت عمومی از سختافزارهای زیرساختی جدا میشود. در این حالت سرپرست شبکه مجبور نیست برای انجام وظایف خود به
محل استقرار تجهیزات مراجعه کند، زیرا تمامی فرآیندهای کاری از طریق یک کنسول متمرکز مدیریت میشود. در روش سنتی شبکهسازی شعب مختلف، تجهیزات
به شکل فیزیکی در محل نصب، راهاندازی، پیکربندی و آزمایش میشوند. در انتها مهندس شبکه یکبار دیگر همه چیز را بررسی میکند تا مطمئن شود مشکل خاصی
وجود ندارد. این روش برای شرکتهایی که شعب محدودی دارند عملکرد قابل قبولی دارد، اما شرکتهایی که دهها یا صدها شعب دارند که در نواحی جغرافیایی
مختلف مستقر شدهاند باید وقت و زمان زیادی را صرف آمادهسازی شبکههای سنتی کنند. راهکاری کهSD-WAN برای غلبه بر این مشکلات ارائه میکند پیکربندی
خودکار و غیردستی شبکهها است که تحت عنوانZero-touch provisioning از آن نام برده میشود. در این حالت تنها چیزی که دستگاه به آن نیاز دارد یک
اتصال به اینترنت است تا مطابق با الگوی از پیش تعریف شده فرآیند اتصال به سرویس ابرمحور انجام شود. قابلیت آمادهسازی خودکار و غیردستی(ZTD) فرآیند
کشف و تنظیم تجهیزات جدید در شبکه گسترده نرمافزارمحور را ممکن میکند. اینکار، فرآیند استقرار شبکه گسترده نرمافزارمحور در شعبه یا در محل دفتر خدمات
ابری را تسریع و پربازدهتر میکند. سادگی و سهولت استفاده این امکان را فراهم میآورد تا چند شعبه را به شعبه مرکزی متصل کرد یا محیط بزرگی همچون یک
دانشگاه را با استفاده ازSD-WAN پوشش داد، در عین حال اطمینان حاصل کرد که برنامهها در شرایط بهینه کار میکنند و امکان کنترل و مدیریت آنها از طریق
یک رابط متمرکز فراهم است. برعکس شبکههای گسترده سنتی، شبکههای گسترده نرمافزارمحور چابکی را افزایش و هزینهها را کاهش میدهند. شرکت تحقیقاتی
گارتنر میگوید، یک شبکهSD-WAN کارآمد باید چهار ویژگی زیر را داشته باشد:
- SD-WAN باید بتواند از اتصالات مختلف پشتیبانی کند. این اتصالات میتوانندMPLS، شبکه فیبرنوری(Last Mile Fiber Optic Network) یا
شبکه سلولی پر سرعت (4
G ،LTE یا 5باشند. - SD-WAN برای آنکه بتواند بارکاری را به درستی بهاشتراک بگذارد و انعطافپذیری خوبی در شبکه به وجود آورد باید توانایی انتخاب پویای مسیر را داشته
باشد. (مسیرگزینی پویا یعنی شبکه گسترده نرمافزارمحور، ترافیک را به اتصالات خاصی از شبکه ارسال کند. اتصالاتی که الزامات خطمشیهای جاری شبکه از
جمله کیفیت خدمات، کیفیت تجربه، اولویتبندی ترافیک، خطمشیهای امنیتی و سناریوهای جبران نقصرا شامل شود
.) - SD-WAN باید یک رابط کاربری ساده ارائه کند که امکان پیکربندی و مدیریت آن با سهولت انجام شود.
- SD-WAN باید بتواند از شبکههای خصوصی مجازی و سرویسهای ثالت شبیه به کنترلکنندههای بهینهساز شبکه گسترده، دیوارهای آتش و دروازههای
وب پشتیبانی کند
.
مزایای بهکارگیریSD-WAN چیست؟
در چند سال گذشته شبکههای گسترده نرمافزارمحور قابلیتهای ذاتی خود را به اثبات رساندند، اما پس از شیوع ویروس کرونا و لزوم فاصلهگذاری اجتماعی که
دورکاری کارمندان یک سازمان را به همراه داشت، اهمیت پیادهسازی هرچه سریعترSD-WAN در سازمانهای مختلف دوچندان شد. SD-WAN بیشتر به
دلیل مزایای زیر مورد توجه سازمانهای بزرگ و حتا کسبوکارهای کوچک قرار گرفته است:
- ارائه خدمات نرمافزاری، نظارت و رفع مشکلات در شعب بدون از دست دادن زمان.
- اولویتبندی و تخصیص ترافیک به شبکه که بهبود عملکرد نرمافزارها و کارمندان را به همراه دارد.
- جایگزینی نرمافزارهای هوشمند به جای سختافزارهای گرانقیمت با هدف صرفهجویی در هزینهها.
- مدیریت متمرکز با هدف مشاهده جزییات مختلف که به سرپرستان شبکه کمک میکند با سهولت بیشتری شبکه را مدیریت کنند و ترافیک را متناسب
با میزان مصرف برنامههای کاربردی یا دستگاهها به آن تخصیص دهند
. - با توجه به اینکه شبکههای گسترده نرمافزارمحور را میتوان روی سختافزارCOTS سرنامCommercial Off-The-Shelf اجرا کرد و از اتصالات
خصوصی و عمومی برای هدایت ترافیک استفاده کرد، گزینههای بیشتری در انتخاب نوع اتصالات و فروشندهها در دسترس است
. - خودترمیمیو افزونگیبا جبران نقصسریع، زمانی که خاموشی بر اتصالات شبکه گسترده تاثیر میگذارد.
- امنیت یکپارچه با کمک راهکارهای برتر تامینکنندگان ثالث از جمله آنهایی که در حوزه امنیت نرمافزار در قالب خدمات فعال هستند.
- استقرار سریع که سبب میشود هنگام آنلاین شدن برنامهها در شعب دفاتر یا تغییر پیکربندیها کسبوکار چابک باشد. آمادهسازی خودکار بدون دخالت
دست اجازه میدهد تا سایتها بهجای ساعتها یا روزها، ظرف چند دقیقه توسط کارکنان محلی برپا شوند
.
یک راهحل مبتنی برSD-WAN چه قابلیتهایی ارائه میکند؟
- شرکتهای فعال در زمینه ارائه راهحلهایSD-WAN قابلیتهای مختلفی برای محصولات خود در نظر میگیرند، با اینحال یک شبکه
گسترده نرمافزارمحور ایدهال باید ویژگیهای زیر را ارائه کند
: - دستگاه چه به شکل مجازی یا فیزیکی باید بیش از یک منبعWAN را پشتیبانی کند.
- SD-WAN باید بتواند از تمامی منابع شبکه گسترده به شکل همزمان استفاده کند.
- باید دارای راهحلهای نرمافزاری باشد که نحوه استفاده از منابعWAN را مدیریت کند. بهطور مثال، قادر به ارسال ترافیکHTTP برای
- یک روترSD-WAN مناسب باید بتواند ترافیک ورودی را همانند ترافیک خروجی متعادل کند و تمامی منابع دریافتیWAN از تمامی
دستگاههای مبتنی بر
SD-WAN را تجمیع کند.
مزایای بهکارگیری شبکههای گسترده چندگانه و تجمیع پهنای باند
یکی از مهمترین خصیصههایSD-WAN توانایی مدیریت ارتباطات چندگانه مبتنی برMPLS، شبکههای باندپهن وLTE است. توانایی بهکارگیری چند لینکWAN برای ایجاد دسترسیهای ورودی میتواند امنیت و قابلیت اطمینان را به روشهای مختلف بهبود بخشد، زیرا اگر یک ارائهدهنده خدمات ارتباطی با مشکل روبرو شد، این امکان فراهم است تا ورودیهای دیگر را به کار گرفت تا سرویسها بدون قطعی به کار خود ادامه دهند. همچنین، شبکههای خصوصی مجازی و ترافیکSSL را میتوان به گونهای روی تمامی شبکههای گسترده توزیع کرد تا سرویسها با حداکثر سرعت ممکن به دست کارمندان سازمان برسد و حتا کاربران خارج از شبکه محلی با سرعت قابل قبولی به سرویسها دسترسی داشته باشند. از منظر امنیتی نیز ارائه ترافیک مبتنی برL2TP VPN تضمین میکند که ارتباطات به شکل رمزگذاری شده انجام میشوند. مزیت بزرگی کهL2TP VPN نسبت به نمونههای مشابه دارد این است که امکان فعالسازی آن روی تمامی محصولات متعلق به برندهای مختلف فراهم است و کاربران راه دور بر مبنای یک مکانیزم اتصال ساده قادر به برقراری ارتباط با شبکه هستند. با توجه به اینکه ارائهدهندگان خدماتSD-WAN از سرویسهای سامانه نام دامنه که به وسیلهDNS Proxy پیادهسازی شده استفاده میکنند در عمل به کارمندان یک سازمان اجازه نمیدهند با تعریف یک ارائهدهنده سامانه نام دامنه(DNS Provider) متفرقه سامانه نام دامنه تعریف شده توسط سازمان را دور بزنند. همچنین، برخی مسیریابهای متعادلکننده بار قابلیت مسدود کردن محتوا را دارند. زمانیکه قابلیت فوق روی دیوارآتش فعال شود مانع از آن میشود تا ترافیک و پهنای باند شبکه صرف کارهای شخصی یا بیمورد شود، زیرا خطمشیهای امنیتی تعریف شده ترافیک ورودی یا خروجی بیمورد را مسدود میکند.
وجود چند اتصالWAN به لحاظ امنیتی نیز سودبخش است، به دلیل اینکه هکرها به سادگی نمیتوانند ترافیک سازمان را مانیتور کنند، زیرا فناوری متعادلکننده بار ترافیک را روی چند خط ارتباطی ارسال میکند و به این شکل شانس هکرها در پیادهسازی موفقیتآمیز حملات را کمتر میکنند. قابلیت تجمیع(Bonding) که عملکرد سرویسها، شبکه و امنیت را بهبود میبخشد مزیت مهم دیگری نیز دارد. شبکههای خصوصی مجازی برای آنکه به دو گره اجازه دهند به شکل ایمنی به تبادل اطلاعات بپردازند از الگوریتمهای رمزگذار استفاده میکنند. حال اگر هر لینک شبکه خصوصی مجازی روی چند اتصالWAN قرار بگیرد و تبادل اطلاعات روی چند لینک انجام شود شانس شنود اطلاعات توسط هکرها کم میشود. بهطور مثال، اگر چند بسته اطلاعاتی که با الگوریتمAES و بر مبنای استاندارد 256 بیتی رمزگذاری شدهاند را روی چند لینکWAN متفاوت ارسال کنید، شانس شنود اطلاعات اگر نگوییم غیرممکن کاملا ضعیف خواهد بود.
برخی از ارائهدهندگان فناوریSD-WAN قابلیتهای امنیتی بیشتری در اختیار سازمانها قرار دادهاند. بهطور مثال، شرکتPeplink به مشتریان خود اجازه میدهد زمانیکه قصد برقراری ارتباط شعب راه دور را دارند از فناوریPeplink SpeedFusion برای برقراری ارتباط شعب استفاده کنند. در این حالت مشتریان میتوانند به شکل پیشفرض خطمشیDeny all in / Deny all out را روی دیوارآتش تنظیم کنند. سرپرستان شبکهها در ارتباط با مکانیزمهای امنیتیSD-WAN این پرسش را مطرح میکنند که امکان بهکارگیری دیوارهای آتش نسل بعدی در تعامل باSD-WAN فراهم است؟ پاسخ مثبت است. سازمانها میتوانند دیوارهای آتش نسل بعدی را در محل مرکزی نصب کنند تا به عنوان مسیر پیشفرض کار کند. مسیری که اطلاعات از طریق آن به اینترنت ترانزیت میشود. در این حالت تنها باید یک مسیر ورودی و خروجی کنترل شود. لازم به توضیح است که متمرکزسازی دیوارآتش در دفتر مرکزی شرکت یا در فضای ابری، فرآیند نظارت بر مکانیزمهای امنیتی را سادهتر میکند.
معماریSD-WAN
SD-WAN بر مبنای یک معماری انتزاعی کار میکند. در یک معماری انتزاعی، شبکه به دو بخش صفحه کنترل و صفحه داده تقسیم میشود. صفحه کنترل یک مکان متمرکز مانند دفتر مرکزی برای سازمان است که بدون نیاز به حضور متخصصان فناوریاطلاعات در محل، امکان مدیریت آن فراهم است. معماری کلیSD-WAN شامل سه مولفه اصلیSD-WAN edge،SD-WAN Orchestrator وSD-WAN Controller است. البته برخی شرکتها همچون سیسکو از یک معماری چهار لایه استفاده میکنند.
SD-WAN edge: مکانی است که نقاط انتهایی شبکه در آن قرار دارند. این مکان میتواند یک شعبه، مرکز داده راه دور یا زیرساخت ابرمحور باشد.
SD-WAN Orchestrator: یک مولفه مجازی مدیریت شبکه است که وظیفه نظارت بر ترافیک، اعمال خطمشیها و پروتکلهای تعیین شده توسط سرپرستان شبکه را عهدهدار است.
SD-WAN Controller: مدیریت متمرکزی را ارائه میکند و به سرپرستان امکان میدهد تا شبکه را توسط یک رابط متمرکز مشاهده کنند و خطمشیهای متناسب را اعمال کنند.
مولفههای یاد شده ساختار اصلی یک شبکهSD-WAN را شکل میدهند. علاوه بر مولفههای یاد شده،SD-WAN بر مبنای سه نوع معماری اصلی درونسازمانی، با قابلیت پشتیبانی از ابر یا بهکارگیری ابر به عنوان ستون فقراتSD-WAN پیادهسازی میشود