Umstieg von MPLS

Organisationen sind oft gezwungen, sich auf MPLS zu verlassen. Dies sind die Schritte für die Migration von MPLS zu einer flexibleren, skalierbareren, sichereren und kostengünstigeren Netzwerkarchitektur.

Lernziele

Nach Lektüre dieses Artikels können Sie Folgendes:

  • Gründe, warum Unternehmen von MPLS zu einer flexibleren Netzwerkarchitektur wechseln
  • Die wichtigsten Schritte für die Migration von MPLS zu SD-WAN auflisten
  • Die wichtigsten Schritte für die Migration von MPLS zu SASE auflisten

Link zum Artikel kopieren

Zusammenfassung des Artikels:

  • Schaffen Sie eine Performance-Basis, indem Sie die aktuelle Netzwerktopologie und -bandbreite dokumentieren. Wählen Sie dann einen Provider, der hybride Umgebungen unterstützt, um einen reibungslosen Übergang der MPLS-Migration zu gewährleisten.
  • Implementieren Sie SD-WAN oder SASE, um starre, standortgebundene Leitungen zu ersetzen. Diese Modernisierung erhöht die Skalierbarkeit, senkt die Betriebskosten und ermöglicht eine schnellere Anwendungsperformance für verteilte, cloudbasierte Arbeitskräfte.
  • Migrieren Sie Zweigstellen mithilfe von Anycast-GRE- oder IPsec-Tunneln über Breitbandverbindungen. Leiten Sie den Datenverkehr schrittweise auf cloudbasierte Netzwerkdienste und Zero-Trust-Sicherheitsdienste um, bevor Sie Ihre bestehenden Standleitungen außer Betrieb nehmen.

MPLS ablösen

Multiprotocol-Label-Switching (MPLS) bietet Stabilität und vorhersehbare Service Levels und ermöglicht gleichzeitig Unternehmen den Anschluss ihrer Niederlassungen. Da es sich jedoch um eine statische Architektur handelt, ist es nur bedingt geeignet für moderne Arbeitsformen, für Cloud-Computing und insbesondere für die Integration von künstlicher Intelligenz (KI) in unterschiedliche Workflows.

Um die Netzflexibilität, Skalierbarkeit und Sicherheit zu erhöhen, modernisieren Unternehmen ihre Netzwerke häufig, indem sie von MPLS auf alternative Netzwerkmodelle umsteigen, darunter SD-WAN oder SASE, wobei Letzteres Zero-Trust-Sicherheitsprinzipien nativ integriert. Der Wechsel zu SD-WAN war in den 2010er-Jahren ein üblicher Schritt für viele Unternehmen, doch heute stellen Organisationen fest, dass SD-WAN allein Einschränkungen hat, und suchen nach weiterer Modernisierung durch den direkten Umstieg auf SASE.

Die Modernisierung der Netzwerke kann ein aufwändiger Prozess sein, der Wochen oder Monate dauert. Doch Unternehmen können über Jahre hinweg von den Vorteilen profitieren, darunter:

  • Einfachere Konnektivität
  • Schnellere Anwendungs- und Netzwerk-Performance
  • Skalierbare Sicherheit
  • Höhere Flexibilität
  • Geringere Betriebskosten

Wie kann man von MPLS auf SD-WAN umsteigen?

1. Aktuelle Netzwerkinfrastruktur bewerten und dokumentieren

Dokumentieren Sie Bandbreitenanforderungen, geschäftskritische Anwendungen und die Netzwerk-Topologie. Das Erfassen eines Referenzwerts der Netzwerkperformance ist entscheidend, da dies einen Vergleichswert bietet, wenn die SD-WAN-Migration erstmals getestet wird.

2. Einen SD-WAN-Anbieter auswählen

Unterschiedliche Anbieter bieten unterschiedliche Funktionen und Support-Level an. Stellen Sie sicher, dass der ausgewählte Anbieter geschäftskritische Anwendungen und andere Must-haves unterstützen kann.

Viele Organisationen verfügen über kritische Systeme oder Infrastrukturen, die nicht von MPLS wegmigriert werden können. Eine Teilmigration zu SD-WAN kann dennoch dazu beitragen, weite Teile ihres Netzwerks zu optimieren. In solchen Fällen sollten Unternehmen sicherstellen, dass sie einen Anbieter wählen, der hybride Netzwerkumgebungen unterstützen kann.

3. Einen Migrationsplan erstellen

Definieren Sie den Zielzustand des migrierten Netzwerks, legen Sie die notwendigen Schritte zum Erreichen dieses Zustands fest und entscheiden Sie dann, welche Aspekte des Netzwerks zuerst migriert werden sollen. Erstellen Sie einen Zeitplan für die Migration.

4. Migration durchführen

Beginnen Sie damit, Teile des Netzwerks gemäß dem Plan aus Schritt 3 auf den SD-WAN-Anbieter umzustellen. Viele Unternehmen starten mit einem einzelnen Niederlassungsnetzwerk, gefolgt von Performancetests, bevor sie andere Teile des Netzwerks migrieren. Führen Sie Altsysteme als Backup weiter, bevor Sie das neue Netzwerk vollständig in Betrieb nehmen.

5. Performance nach der Migration überwachen

Bevor Sie alte Systeme vollständig deaktivieren, sollten Sie sicherstellen, dass die neue Konfiguration besser funktioniert als der in Schritt 1 dokumentierte Referenzwert.

Warum sich SASE aus SD-WAN entwickelt hat

Auch wenn SD-WAN oft als nächster Schritt für Unternehmen gilt, die ihre Netzwerke modernisieren, weist dieses Konzept auf sich allein gestellt zahlreiche Performance- und Sicherheitsmängel auf, die das Wachstum des Unternehmens weiterhin behindern können. Insbesondere ist SD-WAN dafür ausgelegt, Gebäude miteinander zu verbinden, nicht Menschen. Wer sich ausschließlich auf SD-WAN verlässt, bindet Konnektivität grundsätzlich an den Standort. Das ist weniger ideal für die Art und Weise, wie viele moderne Unternehmen arbeiten. Ein SASE-Modell ersetzt standortabhängige Regeln durch einheitliche Richtlinien und konsistentes Nutzererlebnis, die identisch bleiben, ob ein Nutzer am Schreibtisch im Büro sitzt oder unterwegs ist.

Secure Access Service Edge (SASE) ist der nächste logische Schritt bei der Modernisierung von Netzwerken. SASE bietet neben einem flexiblen, softwaredefinierten Netzwerkmodell auch integrierte Sicherheit. Es ist eine cloudbasierte Architektur, die Netzwerkkonnektivität und umfassende Zero Trust-Sicherheit in einer einzigen, vereinheitlichten Plattform vereint.

Wie migriert man von MPLS zu SASE?

E-Book
Die zehn wichtigsten Meilensteine auf dem Weg zu einer vollständigen SASE-Architektur

1. Modernisierung des Nutzerzugriffs auf Anwendungen

Stellen Sie auf eine Richtlinie um, die Benutzer nur über Zero Trust-Netzwerkzugang (Zero Trust Network Access, ZTNA) mit den spezifischen Apps verbindet, die sie nutzen dürfen, anstatt den breiten Zugang über VPNs. SASE verlässt sich auf eine Vielzahl von Verbindungsformen, nicht nur auf private Leitungen; interne Daten, Anwendungen, Netzwerke und Nutzende müssen daher unabhängig vom Standort oder der Verbindungsform geschützt sein. Beginnen Sie mit:

  • Multi-Faktor-Authentifizierung (MFA) für kritische Anwendungen durchsetzen
  • Anwendung von Zero Trust-Richtlinien für den Zugriff auf kritische Anwendungen
  • Anwendung erweiterter Phishing-Filter auf den E-Mail-Traffic
  • Schließung aller für das Internet zur Anwendungsbereitstellung offenen Eingangsports
  • Blockierung von Risikoanfragen mithilfe der globalen DNS-Filterung

2. Ablösung von Standleitungen durch Breitband-Internetzugang für Zweigstellenkonnektivität

Ziel ist es, von privaten Leitungen zu cloudbasierten Netzwerkdiensten zu wechseln, wobei der Netzwerk-Traffic und die Anwendungen durch ZTNA anstelle von VPNs und On-Premise-Punktlösungen in den Zweigstellennetzwerken geschützt werden. Schritte umfassen:

  1. Für den Anfang sollten zwei Standorte mit MPLS-Verbindung ausgewählt werden, und stellen Sie sicher, dass diese über eine Internetverbindung verfügen.
  2. Messen Sie die Netzwerkperformance an diesen Standorten, um einen Referenzwert zu ermitteln.
  3. Wählen Sie einen Anbieter für ein cloudbasiertes WAN oder Network-as-a-Service (NaaS).
  4. Richten Sie ein Paar redundanter Anycast GRE- oder IPsec-Tunnel über Internetleitungen zum Netzwerk des Cloud-WAN-Anbieters ein. (Mit Anycast werden Zuverlässigkeitsprobleme speziell angegangen, indem der Traffic zum nächstgelegenen verfügbaren Rechenzentrum anstelle eines festen Punktes geleitet wird.)
  5. Testen Sie die Performance (Durchsatz, Latenz, Paketverlust, Jitter) dieser Tunnel.
  6. Routing-Richtlinien sollten so angepasst werden, dass Betriebstraffic von MPLS auf Internet-Tunnel verlagert wird.
  7. Dasselbe sollte beim nächsten Standort mit MPLS-Verbindung wiederholt werden
  8. MPLS-Leitungen bei Bedarf stilllegen.

3. Absicherung von Cloud-Umgebungen

Nun sollten die Multi-Cloud-Umgebungen miteinander verbunden werden, indem Sie einem vergleichbaren Verfahren folgen wie dem zuvor beschriebenen:

  1. Wählen Sie zunächst eine Cloud-Umgebung aus und erfassen Sie die App-Performance, um einen Referenzwert zu bestimmen.
  2. Stellen Sie eine Verbindung zum cloudbasierten WAN oder Network-as-a-Service-Provider (NaaS) her.
  3. Testen Sie die Performance über diese Verbindung.
  4. Die Routing-Richtlinien anpassen, um Cloud-Produktions-Traffic über einen WAN-/NaaS-Anbieter zu verlagern.
  5. Diesen Vorgang für alle Cloud-Implementierungen wiederholen.
  6. Verwenden Sie dann einen Dienst wie Multi-Cloud Networking, um alle Daten und Arbeitslasten in der Cloud zu erkennen, zu verwalten und zu sichern.

4. Hardware-Appliances und Standleitungen außer Betrieb nehmen

Nicht alle Unternehmen werden in der Lage sein oder den Wunsch haben, den Punkt zu erreichen, an dem sie die gesamte On-Premise-Infrastruktur sowie die hardwarebasierte Vernetzung und Sicherheit abschalten. Die Migration zu SASE bietet jedoch die Möglichkeit zur Konsolidierung, für mehr Flexibilität und Skalierbarkeit bei minimaler Latenz.

So beginnen Sie die Modernisierung von MPLS-Netzwerken mit Cloudflare

Die Cloudflare Connectivity Cloud bietet überall auf der Welt einen sicheren, schnellen und zuverlässigen Service und passt sich problemlos an neue Geschäftsanforderungen an. So geht's:

  • Cloudflare verarbeitet den BGP-Traffic, indem kundenseitige Edge-Router (Customer Premises Equipment, CPE) ein direktes Peering mit dem Cloudflare-Netzwerk ermöglichen. Dadurch müssen keine statischen Routen mehr definiert werden, und es kann ein dynamisches Failover erzielt werden.
  • Kunden können eine BGP-Sitzung über ihre bestehende Verbindung einrichten, über GRE-, IPsec-Tunnel oder einen Cloudflare Network Interconnect (CNI).
  • Kundenrouter kündigen ihre internen Präfixe (z. B. Subnetze von Zweigstellen) gegenüber Cloudflare an.
  • Cloudflare aktualisiert dann die Routing-Tabelle seines Virtual Network für über 335 globale Rechenzentren.

Nutzen Sie Cloudflare für Netzwerk- und Sicherheitslösungen, um die Geschäftskontinuität zu stärken, die Benutzererfahrung zu verbessern und die Betriebskosten zu senken. Informieren Sie sich, wie Sie Netzwerke mit Cloudflare modernisieren können.

 

FAQs

Warum sind herkömmliche Multiprotocol Label Switching (MPLS)-Netze für moderne Unternehmen weniger effektiv?

MPLS gewährleistet zwar eine zuverlässige Verbindung für Außenstellen, doch sein starres Konzept wird den Anforderungen des Cloud-Computing und der Integration von künstlicher Intelligenz (KI) in tägliche Abläufe kaum noch gerecht. Zeitgemäße Arbeitsumgebungen brauchen mehr Flexibilität, als diese statischen Netzwerke bereitstellen.

Welche Vorteile bietet der Umstieg auf eine modernere Netzwerkarchitektur?

Der Umstieg von Legacy-Systemen ermöglicht es Unternehmen, eine bessere Anwendungsperformance, vereinfachte Konnektivität und verbesserte Flexibilität zu erreichen. Darüber hinaus können diese Neuerungen die Betriebskosten insgesamt senken, während sie einen Schutz bieten, der mit dem Unternehmen skaliert.

Worin besteht der Unterschied zwischen dem SASE-Modell (Secure Access Service Edge) und Software-Defined Wide Area Networking (SD-WAN)?

SD-WAN wurde in erster Linie dafür entwickelt, physische Standorte miteinander zu verbinden, was Nutzer auf bestimmte Orte beschränken kann. Im Gegensatz dazu ist SASE ein Cloud-nativer Ansatz, der Netzwerkfunktionen mit Zero-Trust-Sicherheit kombiniert. Dadurch erhalten Mitarbeitende eine konsistente und sichere Erfahrung – unabhängig davon, ob sie in einer Zweigstelle, im Homeoffice oder unterwegs arbeiten.

Welche ersten Schritte sollten Unternehmen unternehmen, wenn sie mit der Migration zu SD-WAN beginnen?

Zu Beginn werden die bestehende Netzwerktopologie, der Bandbreitenbedarf und die wichtigsten Anwendungen dokumentiert, um eine Ausgangsbasis für die Performance zu schaffen. Danach sollten Organisationen einen Anbieter wählen, der zu ihren konkreten technischen Anforderungen passt – vor allem dann, wenn für den Weiterbetrieb bestimmter Legacy-Systeme ein hybrides Setup erforderlich ist.

Was ist der empfohlene Prozess für die Umstellung von Zweigstellen auf ein SASE-basiertes Modell?

Organisationen sollten zunächst an einigen Standorten eine Internetanbindung einrichten und deren Performance-Basis messen. Nach der Auswahl eines cloudbasierten Anbieters können sie sichere Anycast-GRE- oder IPsec-Tunnel erstellen, um den Datenverkehr zu leiten. Sobald diese Tunnel getestet wurden und der Produktiv-Traffic erfolgreich auf die neuen internetbasierten Pfade umgestellt ist, können die alten privaten Leitungen außer Betrieb genommen werden.