Cómo migrar de MPLS

Las organizaciones suelen estar limitadas por la dependencia de MPLS. Estos son los pasos para migrar de MPLS a una arquitectura de red más flexible, escalable, segura y rentable.

Metas de aprendizaje

Después de leer este artículo podrás:

  • Explicar por qué las organizaciones migran de MPLS a una arquitectura de red más flexible.
  • Enumera los principales pasos para migrar de MPLS a SD-WAN
  • Enumera los pasos principales para pasar de MPLS a SASE.

Copiar el enlace del artículo

Resumen del artículo:

  • Establece una línea base de rendimiento documentando la topología de red y el ancho de banda actuales. A continuación, elige un proveedor que admita entornos híbridos para garantizar una transición de MPLS sin problemas.
  • Implementa SD-WAN o SASE para reemplazar circuitos rígidos y vinculados a ubicaciones. Esta modernización mejora la escalabilidad, reduce los costos operativos y proporciona un rendimiento más rápido de las aplicaciones para las fuerzas laborales distribuidas, con prioridad en la nube.
  • Las sucursales migran mediante túneles Anycast GRE o IPsec a través de banda ancha. Desvía el tráfico gradualmente a servicios de red y seguridad Zero Trust en la nube antes de desmantelar los circuitos privados heredados.

Cómo migrar desde MPLS

La conmutación de etiquetas multiprotocolo (MPLS) ofrece estabilidad y niveles de servicio predecibles, lo que permite a las empresas conectar sus sucursales. Sin embargo, su naturaleza estática hace que no se adapte a las formas de trabajo modernas, a la informática en la nube y, especialmente, para la integración de la inteligencia artificial (IA) en los flujos de trabajo.

Para aumentar la flexibilidad, escalabilidad y seguridad de la red, las empresas suelen modernizar sus redes migrando de las MPLS a modelos de red alternativos, como SD-WAN o SASE (este último integra de forma nativa los principios de la seguridad Zero Trust). El cambio a SD-WAN fue un paso común en la década de 2010 para muchas empresas, aunque las organizaciones de hoy en día descubren que SD-WAN por sí sola presenta limitaciones, y buscan modernizarse aún más trasladándose directamente a SASE.

El proceso de modernización de la red puede ser un proceso intensivo que dure semanas o meses, pero las organizaciones pueden cosechar los beneficios en los siguientes años, incluidos los siguientes:

  • Conectividad más sencilla
  • Rendimiento de aplicaciones y de red más rápido
  • Seguridad escalable
  • Mayor agilidad
  • Costos operativos más bajos

Cómo migrar de MPLS a SD-WAN

1. Evalúa y documenta la configuración de red actual

Documentar las necesidades de ancho de banda, las aplicaciones críticas para el negocio y la topología de red. Es fundamental registrar la línea base del rendimiento de la red, ya que proporciona un punto de comparación para las primeras pruebas de la migración de SD-WAN.

2. Elige un proveedor de SD-WAN

Diferentes proveedores ofrecen diferentes características y niveles de soporte. Asegúrate de que el proveedor elegido admita las aplicaciones fundamentales para la empresa y otros elementos esenciales.

Muchas organizaciones tienen sistemas o infraestructuras críticas que no se pueden sacar de MPLS. La migración parcial a SD-WAN aún puede ayudar a optimizar buena parte de tu red. En tales casos, las empresas deben asegurarse de elegir un proveedor que pueda admitir entornos de red híbridos.

3. Crea un plan de migración

Define el estado futuro de la red migrada, determina qué pasos debes seguir para llegar a dicho estado y, a continuación, decide qué aspectos de la red deben migrarse primero. Establecer una programación para la migración

4. Ejecutar la migración

Empieza a cambiar partes de la red al proveedor de SD-WAN de acuerdo con el plan del paso 3; muchas organizaciones empiezan con una sola red de sucursal, seguida de pruebas de rendimiento, antes de migrar otras partes de la red. Mantener los sistemas heredados como respaldo antes de realizar la transición completa a la nueva red.

5. Supervisar el rendimiento posmigración

Antes de desactivar por completo los sistemas heredados, asegúrate de que la nueva configuración funcione mejor que la línea de base documentada en el paso 1.

Por qué SASE ha dejado atrás SD-WAN

Aunque a menudo se considera al SD-WAN como el siguiente paso en la modernización de las redes de comunicación, por sí solo presenta numerosas carencias en el rendimiento y la seguridad que pueden seguir frenando el crecimiento de las empresas. En particular, SD-WAN está diseñado para conectar edificios, no personas. Como resultado, confiar únicamente en una red SD-WAN significa que la conectividad está vinculada fundamentalmente a la ubicación. Este enfoque está lejos de ser ideal para cómo trabajan muchas organizaciones modernas. Un modelo SASE reemplaza las reglas dependientes de la ubicación por un conjunto unificado de políticas y experiencias que es idéntico tanto si un usuario está en el escritorio de una oficina como si se encuentra de viaje.

El borde de servicio de acceso seguro (SASE) es el siguiente paso lógico en la modernización de las redes. SASE, además de ofrecer un modelo de red definido por software flexible, incorpora seguridad. Es una arquitectura basada en la nube que converge la conectividad de red y la seguridad integral Zero Trust en una única plataforma unificada.

Cómo migrar de MPLS a SASE

Publicación digital
Los 10 hitos clave para el camino hacia una arquitectura SASE completa

1. Modernizar el acceso de usuarios a aplicaciones

Cambia a una política que conecte a los usuarios únicamente a las aplicaciones específicas para las que están autorizados, mediante controles de acceso a la red Zero Trust (ZTNA), en lugar del acceso generalizado que ofrecen las VPN. Para ofrecer flexibilidad, SASE se basa en una amplia gama de métodos de conectividad, en lugar de limitarse a circuitos privados: por tanto, se deben proteger los datos internos, las aplicaciones, las redes y los usuarios, independientemente de su ubicación o conexión. Comience por:

  • Aplicar autenticación multifactor (MFA) para aplicaciones críticas
  • Aplicación de políticas Zero Trust para el acceso a aplicaciones críticas
  • Aplica filtros avanzados de phishing en el tráfico de correo electrónico
  • Cerrar todos los puertos de entrada que estén abiertos a Internet para la entrega de aplicaciones
  • Utilizar el filtrado de DNS global para bloquear solicitudes riesgosas

2. Reemplaza los circuitos privados con acceso a Internet de banda ancha para las conexiones de sucursales

El objetivo aquí es cambiar de circuitos privados a servicios en la nube, con el tráfico de red y las aplicaciones protegidos por ZTNA en lugar de VPN y soluciones locales de la red de sucursales. Los pasos incluyen:

  1. Elegir dos ubicaciones de MPLS conectadas para comenzar, y asegurar que tengan conectividad a Internet.
  2. Mide el rendimiento de la red en estas ubicaciones para establecer una línea de base.
  3. Selecciona un proveedor de WAN basada en la nube o de red como servicio (NaaS).
  4. Establezca un par de túneles redundantes Anycast GRE o IPsec a través de circuitos de Internet a la red del proveedor de WAN en la nube. (Anycast aborda específicamente los problemas de fiabilidad al dirigir el tráfico al centro de datos operativo más cercano en lugar de a un punto fijo.)
  5. Probar el rendimiento (volumen, latencia, pérdida de paquetes, fluctuación) de esos túneles.
  6. Cambiar las políticas de enrutamiento para migrar el tráfico de producción desde MPLS a los túneles de Internet
  7. Repetir en la siguiente ubicación de MPLS conectada
  8. Retirar los circuitos de MPLS según sea necesario.

3. Protege los entornos de la nube

En este punto, los entornos multinube deben conectarse siguiendo un proceso similar al descrito anteriormente.

  1. Elige un entorno de nube inicial y mide el rendimiento de la aplicación para establecer una línea de base.
  2. Establece una conexión con el proveedor de NaaS o WAN basada en la nube.
  3. Prueba el rendimiento usando esta conexión.
  4. Cambia las políticas de enrutamiento para migrar el tráfico de producción en la nube a través del proveedor de WAN/NaaS.
  5. Repite para todas las implementaciones de nube.
  6. Luego, utiliza un servicio como Multi-Cloud Networking para descubrir, gestionar y proteger todos los datos y las cargas de trabajo en la nube.

4. Dar de baja dispositivos de hardware y circuitos privados

No todas las organizaciones podrán, ni desearán necesariamente, llegar al punto de desactivar toda la infraestructura local, así como la red y la seguridad basadas en hardware. Sin embargo, la migración a SASE ofrece a las organizaciones la oportunidad de hacerlo, para una mayor flexibilidad y escalabilidad con una latencia mínima.

Cómo empezar a modernizar las redes MPLS con Cloudflare

La conectividad cloud de Cloudflare ofrece un servicio seguro, rápido y fiable a cualquier parte del mundo, y se adapta fácilmente a los nuevos requisitos empresariales. Así es como lo hace:

  • Cloudflare gestiona el tráfico de BGP mediante el emparejamiento directo de los enrutadores extremos del cliente (CPE) con la red de Cloudflare. Esto reemplaza la necesidad de rutas estáticas y permite una conmutación por error dinámica.
  • Los clientes establecen una sesión BGP a través de su conectividad actual, a través de túneles GRE, túneles IPsec o una Cloudflare Network Interconnect (CNI).
  • Los enrutadores del cliente publicitan sus prefijos internos (por ejemplo, las subredes de las sucursales) a Cloudflare.
  • Cloudflare actualiza entonces su tabla de enrutamiento de Cloudflare Virtual Network en los más de 335centros de datos globales.

Utiliza Cloudflare para redes y seguridad para reforzar la continuidad de tu negocio, mejorar la experiencia del usuario y reducir los costos operativos. Descubre cómo empezar a modernizar redes con Cloudflare.

 

Preguntas frecuentes

¿Por qué son menos eficaces para las empresas actuales las redes tradicionales de conmutación de etiquetas multiprotocolo (MPLS)?

Aunque MPLS proporciona una conectividad fiable para las sucursales, su diseño rígido tiene dificultades para adaptarse a las exigencias de la informática en la nube y la integración de la inteligencia artificial (IA) en las operaciones diarias. Los entornos de trabajo modernos exigen más flexibilidad de la que pueden ofrecer estas redes estáticas.

¿Cuáles son las principales ventajas de actualizar a una arquitectura de red más moderna?

Abandonar los sistemas heredados permite a las organizaciones disfrutar de un mejor rendimiento de las aplicaciones, una conectividad simplificada y una mayor agilidad. Además, estas actualizaciones pueden reducir los costos operativos generales y brindar seguridad que escala con el negocio.

¿En qué se diferencia un modelo de borde de servicio de acceso seguro (SASE) de una red de área amplia definida por software (SD-WAN)?

Las redes SD-WAN se diseñaron principalmente para unir edificios físicos, lo cual puede limitar a los usuarios a ubicaciones específicas. En cambio, el SASE es un marco nativo de nube que combina la creación de redes con el modelo de seguridad Zero Trust. Esto garantiza que los empleados tengan una experiencia consistente y segura, ya sea que trabajen desde una sucursal, desde casa o estén de viaje.

¿Qué pasos iniciales debe dar una empresa al empezar una migración a SD-WAN?

El proceso comienza documentando la topología de red actual, los requisitos de ancho de banda y las aplicaciones más importantes para establecer una base de rendimiento. Las organizaciones deben elegir un proveedor que se ajuste a sus necesidades técnicas específicas, sobre todo si requieren una configuración híbrida para mantener ciertos sistemas heredados.

¿Cuál es el proceso recomendado para realizar la transición de las sucursales a un modelo basado en SASE?

Las organizaciones deberían empezar estableciendo la conectividad a Internet en unas cuantas ubicaciones y midiendo su línea de referencia de rendimiento. Después de seleccionar un proveedor en la nube, pueden crear túneles GRE Anycast o IPsec seguros para enrutar el tráfico. Una vez evaluados estos túneles, y que el tráfico de producción se haya pasado con éxito a los nuevos caminos basados en Internet, se podrán retirar los circuitos privados antiguos.