نحن نعمل مع جميع البائعين تقريبًا ، وعلى مر السنين في مختبرنا ، كان لدي وقت للبحث في بنية كل مطور رئيسي للحلول المعرفة بالبرمجيات. إن SD-WAN من Fortinet مختلف قليلاً هنا ، والذي بنى ببساطة وظيفة موازنة حركة المرور بين قنوات الاتصال في برنامج جدار الحماية. الحل ديمقراطي إلى حد ما ، لذلك يتم النظر إليه عادةً في الشركات التي لم تكن جاهزة بعد للتغييرات العالمية ، ولكنها تريد استخدام قنوات الاتصال الخاصة بها بشكل أكثر فعالية.
في هذه المقالة ، أود إخبارك بكيفية تكوين Fortinet SD-WAN والعمل معها ، وهو الحل الصحيح لهذا الحل ، وما هي المخاطر التي يمكنك مواجهتها هنا.
يمكن تصنيف أبرز اللاعبين في سوق SD-WAN إلى نوعين:
1. الشركات الناشئة التي أنشأت حلول SD-WAN من البداية. أكثرها نجاحًا تحصل على قوة دفع كبيرة للتطوير عندما تشتريها الشركات الكبيرة - هذا هو تاريخ Cisco / Viptela و VMWare / VeloCloud و Nuage / Nokia
2. بائعي الشبكات الكبيرة الذين ابتكروا حلول SD-WAN ، وتطوير قابلية البرمجة وإمكانية الإدارة لأجهزة التوجيه التقليدية الخاصة بهم جونيبر ، هواوي
تمكنت Fortinet من إيجاد طريقها. تم تضمين الوظائف في برنامج جدران الحماية ، والذي يسمح بدمج واجهاتهم في قنوات افتراضية وموازنة الحمل بينهم باستخدام خوارزميات معقدة مقارنة بالتوجيه المعتاد. تسمى هذه الوظيفة SD-WAN. هل يمكن أن يسمى ما Fortinet SD-WAN؟ يقوم السوق تدريجياً بتطوير فهم أن المعرفة بالبرمجيات تعني فصل مستوى التحكم عن مستوى البيانات ، أو وحدات التحكم المخصصة ، أو المنسقين. ليس لدى Fortinet أي شيء من هذا القبيل. الإدارة المركزية اختيارية ويتم تقديمها باستخدام أداة Fortimanager التقليدية. لكن في رأيي ، لا ينبغي على المرء أن يبحث عن الحقيقة المجردة وأن يضيع الوقت في الجدل حول المصطلحات. في العالم الحقيقي ، أي نهج له مزايا وعيوب. أفضل طريقة للخروج هي فهمها والقدرة على اختيار الحلول التي تتناسب مع المهام.
سأحاول مع لقطات شاشة في يدي لأخبرك كيف يبدو SD-WAN من Fortinet وما يمكن أن يفعله.
كيف تعمل
افترض أن لديك فرعين متصلين بواسطة ارتباطين بيانات. يتم تجميع قنوات نقل البيانات هذه بنفس طريقة تجميع واجهات Ethernet العادية في LACP-Port-Channel. سوف يتذكر الموقتون القدامى PPP Multilink ، وهو أيضًا تشبيه مناسب. يمكن أن تكون القنوات عبارة عن منافذ فعلية أو شبكات VLAN SVI أو شبكات VPN أو أنفاق GRE.
يتم استخدام VPN أو GRE عادةً عند توصيل شبكات LAN للمكاتب الفرعية عبر الإنترنت. والمنافذ المادية - في ظل وجود اتصالات L2 بين المواقع ، أو عند الاتصال عبر MPLS / VPN مخصص ، إذا كنا راضين عن الاتصال بدون تراكب وتشفير. سيناريو آخر يتم فيه استخدام المنافذ المادية في مجموعة SD-WAN هو موازنة الوصول المحلي للمستخدمين إلى الإنترنت.
لدينا أربعة جدران حماية وأنفاق VPN في جناحنا ، يعملان من خلال "مشغلي اتصالات". يبدو المخطط على
النحو التالي : يتم تكوين أنفاق VPN في وضع الواجهة الأمامية ، بحيث تبدو كأنها اتصالات من نقطة إلى نقطة بين الأجهزة ذات عناوين IP على واجهات P2P التي يمكن اختبارها والتأكد من أن الاتصال يتم من خلال نقطة محددة النفق يعمل. من أجل تشفير حركة المرور والانتقال إلى الجانب الآخر ، يكفي توجيهها إلى النفق. البديل - اختيار حركة المرور للتشفير باستخدام قوائم الشبكة الفرعية ، يربك المسؤول إلى حد كبير لأن التكوين يصبح أكثر تعقيدًا. في شبكة كبيرة ، لبناء VPN ، يمكنك استخدام تقنية ADVPN ، وهذا تناظرية لـ DMVPN من Cisco أو DVPN من Huawei ، مما يبسط التكوين.
تكوين Site-to-Site VPN لجهازين مع توجيه BGP على كلا الجانبين
«» (DC)
«» (BRN)
config system interface
edit "WAN1"
set vdom "Internet"
set ip 1.1.1.1 255.255.255.252
set allowaccess ping
set role wan
set interface "DC-BRD"
set vlanid 111
next
edit "WAN2"
set vdom "Internet"
set ip 3.3.3.1 255.255.255.252
set allowaccess ping
set role lan
set interface "DC-BRD"
set vlanid 112
next
edit "BRN-Ph1-1"
set vdom "Internet"
set ip 192.168.254.1 255.255.255.255
set allowaccess ping
set type tunnel
set remote-ip 192.168.254.2 255.255.255.255
set interface "WAN1"
next
edit "BRN-Ph1-2"
set vdom "Internet"
set ip 192.168.254.3 255.255.255.255
set allowaccess ping
set type tunnel
set remote-ip 192.168.254.4 255.255.255.255
set interface "WAN2"
next
end
config vpn ipsec phase1-interface
edit "BRN-Ph1-1"
set interface "WAN1"
set local-gw 1.1.1.1
set peertype any
set net-device disable
set proposal aes128-sha1
set dhgrp 2
set remote-gw 2.2.2.1
set psksecret ***
next
edit "BRN-Ph1-2"
set interface "WAN2"
set local-gw 3.3.3.1
set peertype any
set net-device disable
set proposal aes128-sha1
set dhgrp 2
set remote-gw 4.4.4.1
set psksecret ***
next
end
config vpn ipsec phase2-interface
edit "BRN-Ph2-1"
set phase1name "BRN-Ph1-1"
set proposal aes256-sha256
set dhgrp 2
next
edit "BRN-Ph2-2"
set phase1name "BRN-Ph1-2"
set proposal aes256-sha256
set dhgrp 2
next
end
config router static
edit 1
set gateway 1.1.1.2
set device "WAN1"
next
edit 3
set gateway 3.3.3.2
set device "WAN2"
next
end
config router bgp
set as 65002
set router-id 10.1.7.1
set ebgp-multipath enable
config neighbor
edit "192.168.254.2"
set remote-as 65003
next
edit "192.168.254.4"
set remote-as 65003
next
end
config network
edit 1
set prefix 10.1.0.0 255.255.0.0
next
end
config system interface
edit "WAN1"
set vdom "Internet"
set ip 2.2.2.1 255.255.255.252
set allowaccess ping
set role wan
set interface "BRN-BRD"
set vlanid 111
next
edit "WAN2"
set vdom "Internet"
set ip 4.4.4.1 255.255.255.252
set allowaccess ping
set role wan
set interface "BRN-BRD"
set vlanid 114
next
edit "DC-Ph1-1"
set vdom "Internet"
set ip 192.168.254.2 255.255.255.255
set allowaccess ping
set type tunnel
set remote-ip 192.168.254.1 255.255.255.255
set interface "WAN1"
next
edit "DC-Ph1-2"
set vdom "Internet"
set ip 192.168.254.4 255.255.255.255
set allowaccess ping
set type tunnel
set remote-ip 192.168.254.3 255.255.255.255
set interface "WAN2"
next
end
config vpn ipsec phase1-interface
edit "DC-Ph1-1"
set interface "WAN1"
set local-gw 2.2.2.1
set peertype any
set net-device disable
set proposal aes128-sha1
set dhgrp 2
set remote-gw 1.1.1.1
set psksecret ***
next
edit "DC-Ph1-2"
set interface "WAN2"
set local-gw 4.4.4.1
set peertype any
set net-device disable
set proposal aes128-sha1
set dhgrp 2
set remote-gw 3.3.3.1
set psksecret ***
next
end
config vpn ipsec phase2-interface
edit "DC-Ph2-1"
set phase1name "DC-Ph1-1"
set proposal aes128-sha1
set dhgrp 2
next
edit "DC2-Ph2-2"
set phase1name "DC-Ph1-2"
set proposal aes128-sha1
set dhgrp 2
next
end
config router static
edit 1
set gateway 2.2.2.2
et device "WAN1"
next
edit 3
set gateway 4.4.4.2
set device "WAN2"
next
end
config router bgp
set as 65003
set router-id 10.200.7.1
set ebgp-multipath enable
config neighbor
edit "192.168.254.1"
set remote-as 65002
next
edit "192.168.254.3"
set remote-as 65002
next
end
config network
edit 1
set prefix 10.200.0.0 255.255.0.0
next
end
أقدم التكوين في شكل نصي ، لأنه ، في رأيي ، من الأنسب تكوين VPN بهذه الطريقة. جميع الإعدادات تقريبًا هي نفسها على كلا الجانبين ؛ في شكل نصي ، يمكن إجراؤها باستخدام لصق النسخ. إذا فعلت الشيء نفسه في واجهة الويب ، فمن السهل ارتكاب خطأ - نسيان علامة اختيار في مكان ما ، لإدخال قيمة خاطئة.
بعد أن أضفنا واجهات للحزمة ، يمكن
لجميع المسارات وسياسات الأمان الرجوع إليها ، وليس إلى الواجهات المضمنة فيها. كحد أدنى ، تحتاج إلى السماح بحركة المرور من الشبكات الداخلية إلى SD-WAN. عند إنشاء قواعد لهم ، يمكنك تطبيق إجراءات وقائية مثل كشف IPS ومكافحة الفيروسات و HTTPS.
تم تكوين قواعد SD-WAN للحزمة. هذه هي القواعد التي تحدد خوارزمية الموازنة لحركة مرور معينة. إنها تشبه سياسات التوجيه في التوجيه المستند إلى السياسة ، فقط كنتيجة لحركة المرور التي تخضع للسياسة ، وليس الخطوة التالية أو يتم تثبيت واجهة صادرة عادية ، ولكن الواجهات المضافة إلى حزمة SD-WAN بالإضافة إلى خوارزمية موازنة حركة المرور بين هذه الواجهات.
يمكن فصل حركة المرور عن التدفق العام عن طريق معلومات L3-L4 ، والتطبيقات المعترف بها ، وخدمات الإنترنت (URL و IP) ، وكذلك عن طريق المستخدمين المعترف بهم لمحطات العمل وأجهزة الكمبيوتر المحمولة. بعد ذلك ، يمكن تخصيص إحدى خوارزميات الموازنة التالية لحركة المرور المخصصة:
تحدد قائمة تفضيلات الواجهة تلك الواجهات من تلك التي تمت إضافتها بالفعل إلى الحزمة التي ستخدم هذا النوع من حركة المرور. بإضافة ليس كل الواجهات ، يمكنك تقييد القنوات التي تستخدمها ، على سبيل المثال ، البريد الإلكتروني ، إذا كنت لا ترغب في تحميلها بقنوات باهظة الثمن مع اتفاقية مستوى خدمة عالية. في FortiOS 6.4.1 ، أصبح من الممكن تجميع الواجهات المضافة إلى حزمة SD-WAN في مناطق ، وإنشاء ، على سبيل المثال ، منطقة واحدة للاتصال بالمواقع البعيدة ، وأخرى للوصول إلى الإنترنت المحلي باستخدام NAT. نعم ، يمكن أيضًا موازنة حركة المرور إلى الإنترنت العادي.
حول موازنة الخوارزميات
فيما يتعلق بمدى قدرة Fortigate (جدار ناري من Fortinet) على تقسيم حركة المرور بين القنوات ، هناك خياران مثيران للاهتمام ليسا شائعين جدًا في السوق:
Lowest Cost (SLA) - من جميع الواجهات التي تفي باتفاقية SLA في الوقت الحالي ، يتم تحديد الواجهة ذات الوزن الأقل (التكلفة) التي حددها المسؤول يدويًا ؛ هذا الوضع مناسب لحركة المرور "الثقيلة" مثل النسخ الاحتياطية ونقل الملفات.
أفضل جودة (SLA) - يمكن لهذه الخوارزمية ، بالإضافة إلى التأخير المعتاد والارتعاش وفقدان الحزمة ، استخدام حمل القناة الحالي لتقييم جودة القنوات ؛ هذا الوضع مناسب لحركة المرور الحساسة مثل VoIP ومؤتمرات الفيديو.
تتطلب هذه الخوارزميات إعداد أداء اتفاقية مستوى الخدمة. يراقب هذا المقياس (تحقق الفاصل الزمني) بشكل دوري معلومات توافق SLA: فقدان الحزمة ووقت الاستجابة والارتعاش في قناة الاتصال - ويمكنه "رفض" تلك القنوات التي لا تلبي حاليًا حدود الجودة - تفقد الكثير من الحزم أو تعطي الكثير من التأخير. بالإضافة إلى ذلك ، يراقب العداد حالة القناة ، ويمكنه إزالتها مؤقتًا من الحزمة في حالة فقدان الاستجابات المتكرر (حالات الفشل قبل عدم النشاط). عند الاستعادة ، بعد عدة استجابات متتالية (رابط الاستعادة بعد) ، سيعيد العداد القناة تلقائيًا إلى الحزمة ، وسيتم نقل البيانات عليها مرة أخرى.
هكذا يبدو إعداد "العداد":
في واجهة الويب ، يتوفر طلب ICMP-Echo و HTTP-GET و DNS كبروتوكول اختبار. هناك المزيد من الخيارات في سطر الأوامر: تتوفر خيارات TCP-echo و UDP-echo ، بالإضافة إلى بروتوكول قياس الجودة المتخصص - TWAMP.
يمكن رؤية نتائج القياس في واجهة الويب:
وفي سطر الأوامر:
استكشاف الأخطاء وإصلاحها
إذا كنت قد أنشأت قاعدة ولم يعمل كل شيء كما هو متوقع ، فيجب أن تنظر إلى قيمة عدد النتائج في قائمة قواعد SD-WAN. سيُظهر ما إذا كانت حركة المرور تندرج في هذه القاعدة على الإطلاق:
في صفحة إعداد العداد ، يمكنك رؤية التغيير في معلمات القناة بمرور الوقت. يشير الخط المنقط إلى قيمة عتبة المعلمة
. في واجهة الويب ، يمكنك معرفة كيفية توزيع حركة المرور حسب حجم البيانات المرسلة / المستلمة وعدد الجلسات:
بالإضافة إلى كل هذا ، هناك فرصة ممتازة لتتبع مرور الحزم بأقصى قدر من التفاصيل. عند العمل في شبكة حقيقية ، فإن تكوين الجهاز يجمع الكثير من سياسات التوجيه وجدار الحماية وتوزيع حركة المرور عبر منافذ SD-WAN. يتفاعل كل هذا مع بعضه البعض بطريقة معقدة ، وعلى الرغم من أن البائع يقدم مخططات كتلة تفصيلية لخوارزميات معالجة الحزم ، فمن المهم جدًا ألا تكون قادرًا على بناء واختبار النظريات ، ولكن لمعرفة أين تذهب حركة المرور بالفعل.
على سبيل المثال ، ستتتبع مجموعة الأوامر التالية حزمتين بعنوان مصدر 10.200.64.15 وعنوان وجهة هو 10.1.7.2. Ping 10.7.1.2 من 10.200.64.15 مرتين وانظر إلى الإخراج على وحدة التحكم. الباقة الاولى: الباقة الثانية:
diagnose debug flow filter saddr 10.200.64.15
diagnose debug flow filter daddr 10.1.7.2
diagnose debug flow show function-name
diagnose debug enable
diagnose debug trace 2
ها هي الحزمة الأولى التي يتلقاها جدار الحماية: تم إنشاء جلسة جديدة لها: وتم العثور على تطابق في إعدادات سياسات التوجيه اتضح أن الحزمة تحتاج إلى إرسالها إلى أحد أنفاق VPN: تم العثور على قاعدة السماح في سياسات جدار الحماية: الحزمة مشفرة وإرسالها إلى نفق VPN: مشفرة يتم إرسال الحزمة إلى عنوان البوابة لواجهة WAN هذه: بالنسبة للحزمة الثانية ، كل شيء متماثل ، ولكن يتم إرساله إلى نفق VPN مختلف ويترك عبر منفذ جدار حماية مختلف:
id=20085 trace_id=475 func=print_pkt_detail line=5605 msg="vd-Internet:0 received a packet(proto=1, 10.200.64.15:42->10.1.7.2:2048) from DMZ-Office. type=8, code=0, id=42, seq=0."
VDOM – Internet, Proto=1 (ICMP), DMZ-Office – L3-. Type=8 – Echo.
msg="allocate a new session-0006a627"
msg="Match policy routing id=2136539137: to 10.1.7.2 via ifindex-110"
"find a route: flag=04000000 gw-192.168.254.1 via DC-Ph1-1"
msg="Allowed by Policy-3:"
func=ipsecdev_hard_start_xmit line=789 msg="enter IPsec interface-DC-Ph1-1"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-1"
func=esp_output4 line=905 msg="IPsec encrypt/auth"
msg="send to 2.2.2.2 via intf-WAN1"
func=ipsecdev_hard_start_xmit line=789 msg="enter IPsec interface-DC-Ph1-2"
func=_ipsecdev_hard_start_xmit line=666 msg="IPsec tunnel-DC-Ph1-2"
func=esp_output4 line=905 msg="IPsec encrypt/auth"
func=ipsec_output_finish line=622 msg="send to 4.4.4.2 via intf-WAN2"
إيجابيات الحل
وظائف موثوقة وواجهة سهلة الاستخدام. مجموعة الميزات التي كانت متوفرة في FortiOS قبل ظهور SD-WAN محفوظة تمامًا. وهذا يعني أنه ليس لدينا برنامج مطور حديثًا ، ولكن لدينا نظام ناضج من بائع جدار حماية مثبت. مع المجموعة التقليدية من وظائف الشبكات ، واجهة ويب مريحة وسهلة التعلم. كم عدد بائعي SD-WAN الذين لديهم ، على سبيل المثال ، وظائف VPN للوصول عن بُعد على أجهزتهم الطرفية؟
مستوى 80 أمن. FortiGate من بين أفضل حلول جدار الحماية. هناك العديد من المواد على الإنترنت لتهيئة جدران الحماية وإدارتها ، وهناك العديد من المتخصصين في مجال الأمن في سوق العمل ممن أتقنوا بالفعل حلول البائع.
التكلفة الصفرية لوظائف SD-WAN.يكلف إنشاء SD-WAN على FortiGate نفس تكلفة إنشاء شبكة WAN عادية عليه ، نظرًا لعدم الحاجة إلى تراخيص إضافية لتنفيذ وظيفة SD-WAN.
عتبة دخول منخفضة للسعر. لدى Fortigate تصنيف جيد للأجهزة لأداء مختلف. تعد النماذج الأصغر والأكثر تكلفة مناسبة تمامًا لإنشاء مكتب أو نقطة بيع ، على سبيل المثال ، 3-5 موظفين. العديد من البائعين ببساطة لا يملكون مثل هذه النماذج منخفضة الأداء وبأسعار معقولة.
أداء عالي. سمح تقليل وظيفة SD-WAN لموازنة حركة المرور للشركة بإصدار SD-WAN ASIC متخصص ، بفضل تشغيل SD-WAN لا يقلل من أداء جدار الحماية بشكل عام.
القدرة على تنفيذ مكتب كامل على معدات Fortinet.هناك زوجان من جدران الحماية والمفاتيح ونقاط وصول Wi-Fi. هذا المكتب سهل ومريح للإدارة - يتم تسجيل المفاتيح ونقاط الوصول على جدران الحماية والتحكم فيها. على سبيل المثال ، هذا هو الشكل الذي قد يبدو عليه منفذ التبديل من واجهة جدار الحماية التي تتحكم في هذا المحول:
لا توجد وحدات تحكم كنقطة فشل واحدة. يركز البائع نفسه على هذا ، ولكن يمكن أن يطلق عليه علامة زائد جزئيًا فقط ، لأن البائعين الذين لديهم وحدات تحكم ، يضمنون تحملهم للأخطاء غير مكلف ، وغالبًا ما يكون بسعر كمية صغيرة من موارد الحوسبة في بيئة افتراضية.
عن ماذا تبحث
عدم وجود فصل بين مستوى التحكم ومستوى البيانات . هذا يعني أنه يجب تكوين الشبكة إما يدويًا أو باستخدام أدوات الإدارة التقليدية المتاحة بالفعل - FortiManager. بالنسبة للبائعين الذين قاموا بتنفيذ مثل هذا الفصل ، يتم تجميع الشبكة من تلقاء نفسها. قد يحتاج المسؤول فقط إلى ضبط الهيكل ، وحظر شيء ما في مكان ما ، ولا شيء أكثر من ذلك. ومع ذلك ، فإن البطاقة الرابحة لـ FortiManager هي أنه لا يمكنه إدارة جدران الحماية فحسب ، بل أيضًا المحولات ونقاط وصول Wi-Fi ، أي الشبكة بأكملها تقريبًا.
النمو المشروط للتحكم.نظرًا لحقيقة استخدام الأدوات التقليدية لأتمتة تكوين الشبكة ، فإن إمكانية إدارة الشبكة باستخدام SD-WAN لا تزيد بشكل كبير. من ناحية أخرى ، تصبح الوظائف الجديدة متاحة بشكل أسرع ، حيث يقوم البائع بإصدارها لأول مرة فقط لنظام تشغيل جدار الحماية (مما يجعل من الممكن استخدامها على الفور) ، وعندها فقط يكمل نظام التحكم بالواجهات الضرورية.
قد تتوفر بعض الوظائف من سطر الأوامر ، ولكنها غير متوفرة من واجهة الويب. في بعض الأحيان ، لا يكون الأمر مخيفًا للغاية أن تذهب إلى سطر الأوامر لتهيئة شيء ما ، لأنه من المخيف ألا ترى في واجهة الويب أن شيئًا ما قد تم تكوينه بالفعل بواسطة شخص ما من سطر الأوامر. لكن هذا يتعلق عادةً بأحدث الميزات ، وبالتدريج ، مع تحديثات FortiOS ، يتم تشديد إمكانيات واجهة الويب.
لمن هذا
لمن ليس له فروع كثيرة. قد لا يستحق تنفيذ حل SD-WAN مع مكونات مركزية معقدة على شبكة من 8-10 فروع كل هذا العناء - سيتعين عليك إنفاق الأموال على تراخيص أجهزة SD-WAN وموارد نظام المحاكاة الافتراضية لاستضافة المكونات المركزية. عادة ما تعاني الشركة الصغيرة من نقص في موارد الحوسبة المجانية. في حالة Fortinet ، تحتاج فقط إلى شراء جدران الحماية.
أولئك الذين لديهم الكثير من الفروع الصغيرة. بالنسبة للعديد من البائعين ، يكون الحد الأدنى لسعر حل الفرع مرتفعًا جدًا وقد لا يكون مثيرًا للاهتمام من وجهة نظر أعمال العميل النهائي. تقدم Fortinet أجهزة صغيرة بسعر مغرٍ للغاية.
أولئك الذين ليسوا مستعدين للتقدم بعيدا بعد.قد يكون تنفيذ SD-WAN مع وحدات التحكم ، والتوجيه الخاص ، والنهج الجديد لتخطيط الشبكة وإدارتها ، كبيرًا جدًا بالنسبة لبعض العملاء. نعم ، سيساعد هذا التنفيذ في النهاية على تحسين استخدام قنوات الاتصال وعمل المسؤولين ، ولكن عليك أولاً أن تتعلم الكثير. بالنسبة لأولئك الذين لم يكونوا مستعدين بعد للتحول النموذجي ، ولكنهم يرغبون في الضغط أكثر على قنوات الاتصال الخاصة بهم ، فإن الحل من Fortinet هو الحل المناسب تمامًا.