Comment procéder à une migration depuis le protocole MPLS

Les organisations se retrouvent souvent limitées par leur dépendance au MPLS. Voici les étapes à suivre pour passer du MPLS à une architecture réseau plus flexible, évolutive, sécurisée et économique.

Objectifs d’apprentissage

Cet article s'articule autour des points suivants :

  • Expliquer pourquoi les entreprises migrent du MPLS vers une architecture réseau plus flexible
  • Énumérer les principales étapes de la migration de MPLS vers SD-WAN
  • Détailler les principales étapes à suivre pour la migration de MPLS vers SASE

Copier le lien de l'article

Résumé de l’article :

  • Établissez une valeur de référence pour les performances en documentant la topologie actuelle de votre réseau et la bande passante. Ensuite, sélectionnez un fournisseur qui prend en charge les environnements hybrides afin de garantir une migration fluide du service MPLS.
  • Mettez en place le SD-WAN ou le SASE pour remplacer les circuits rigides géolocalisés. Cette modernisation améliore l’évolutivité, réduit les coûts d’exploitation et offre des performances applicatives plus rapides pour les effectifs décentralisés pour qui la priorité est le cloud.
  • Transition des bureaux régionaux à l’aide de tunnels Anycast GRE ou IPsec sur large bande. Transférez progressivement votre trafic vers des services réseau distribués par le cloud et la sécurité Zero Trust avant de désactiver les anciens circuits privés.

Comment procéder à une migration depuis le protocole MPLS

La commutation multiprotocole par étiquette (MPLS, Multiprotocol Label Switching) offre une stabilité et des niveaux de service prévisibles tout en permettant à une entreprise de connecter ses agences régionales. Toutefois, sa nature statique fait qu’il ne convient pas bien aux modes de travail modernes, à l’informatique cloud et surtout à l’intégration de l’intelligence artificielle (IA) dans les workflows.

Afin d’augmenter la flexibilité, l’évolutivité et la sécurité de leurs réseaux, les entreprises les modernisent souvent en abandonnant le MPLS pour le remplacer par d’autres modèles, notamment le SD-WAN ou le SASE (ce dernier intégrant nativement les principes de la sécurité Zero Trust). S’il était courant pour de nombreuses entreprises d’adopter le SD-WAN dans les années 2010, les organisations constatent aujourd’hui que le SD-WAN seul présente des limites et cherchent à se moderniser davantage en passant directement au SASE.

La modernisation du réseau peut être un processus intensif qui prend des semaines, voire des mois, mais les organisations peuvent en récolter les bénéfices pendant des années, avec notamment les atouts suivants :

  • Connectivité plus simple
  • Performances d’application et de réseau plus rapides
  • Sécurité évolutive
  • Agilité accrue
  • Coûts d’exploitation bas

Comment passer d’une solution MPLS à une solution SD-WAN

1. Évaluer et documenter l’architecture réseau actuelle

Documentez vos besoins en bande passante, vos applications essentielles ainsi que la topologie de votre réseau. Il est essentiel d’enregistrer une valeur de référence des performances réseau, car celle-ci constitue un référentiel lorsque la migration SD-WAN (Software-Defined Wide Area Network) est soumise à son premier test.

2. Choisir un fournisseur SD-WAN

Les différents fournisseurs offrent diverses fonctionnalités et divers niveaux de support. Vérifiez que le fournisseur sélectionné peut prendre en charge les applications essentielles à l’activité et d’autres incontournables.

De nombreuses organisations possèdent des systèmes ou des infrastructures critiques qui ne peuvent pas être sortis du réseau MPLS. Une migration partielle vers le SD-WAN peut tout de même permettre d’optimiser une grande partie de leur réseau. Dans ce cas de figure, les entreprises doivent veiller à sélectionner un fournisseur capable de prendre en charge les environnements de réseau hybrides.

3. Concevoir un plan de migration

Définir l’état futur du réseau migré, déterminer les étapes nécessaires pour atteindre cet état, puis décider des aspects du réseau à migrer en premier. Établir un calendrier pour la migration

4. Exécuter la migration

Commencez à transférer des parties de votre réseau vers le fournisseur de services SD-WAN, en suivant le plan défini à l’étape 3 ; de nombreuses organisations commencent par migrer le réseau d’une succursale, puis effectuent des tests de performance avant de migrer d’autres parties du réseau. Conservez les systèmes hérités comme solution de secours avant de basculer entièrement vers le nouveau réseau.

5. Surveiller les performances après la migration

Avant de désactiver complètement les anciens systèmes, vérifiez que la nouvelle configuration offre de meilleures performances que la valeur de référence documentée à l’étape 1.

Les raisons de l’évolution du SD-WAN vers le SASE

Si le SD-WAN est souvent considéré comme l’étape suivante pour les entreprises qui modernisent leurs réseaux, il présente à lui seul de nombreuses lacunes en matière de performances et de sécurité qui peuvent continuer à freiner la croissance organisationnelle. Le SD-WAN est notamment conçu pour connecter des bâtiments, et non des personnes. Par conséquent, si elle repose uniquement sur le SD-WAN, la connectivité est intrinsèquement liée à l’emplacement. Cette solution est loin d’être idéale pour le mode de fonctionnement de nombreuses entreprises modernes. Un modèle SASE remplace les règles dépendantes de l’emplacement par un ensemble unifié de politiques et d’expériences identiques, que l’utilisateur soit au bureau ou en déplacement.

Le modèle secure access service edge (SASE) constitue la prochaine étape logique de la modernisation du réseau. Le modèle SASE repose sur un réseau extensible et défini par logiciel et comprend des mesures de sécurité intégrées. Il s’agit d’une architecture basée sur le cloud qui regroupe la connectivité réseau et une sécurité Zero Trust complète au sein d’une plateforme unique et unifiée.

Comment passer du MPLS au SASE

Ebook
Dix étapes clés sur le parcours d’adoption de l’architecture totalement SASE

1. Moderniser l’accès des utilisateurs aux applications

Passez à une politique de contrôle d’accès réseau Zero Trust (ZTNA) qui connecte les utilisateurs uniquement aux applications spécifiques qu’ils sont autorisés à utiliser, au lieu de l’accès généralisé offert par les VPN. Pour plus de flexibilité, le modèle SASE repose sur une gamme diversifiée de solutions de connectivité, et pas exclusivement sur des circuits privés ; les données, les applications, les réseaux et les utilisateurs internes ont donc besoin d’être protégés quel que soit l’emplacement ou la manière dont ils sont connectés. Commencez par :

  • Instaurer l’authentification multifacteur (MFA) aux applications essentielles
  • Appliquer de politiques Zero Trust aux applications essentielles
  • Imposer des filtres anti-phishing avancés au trafic de messagerie
  • Fermer tous les ports entrants ouverts sur Internet à des fins de distribution des applications
  • Utiliser le filtrage DNS global pour bloquer les requêtes risquées

2. Remplacer les circuits privés par une connexion Internet à haut débit pour la connectivité des bureaux régionaux

Le but de la démarche étant de passer de circuits privés à des services réseau cloud, avec un trafic réseau et des applications protégées par des solutions ZTNA au lieu de VPN et de solutions ponctuelles sur site au sein des réseaux d’entreprise. Voici les étapes à suivre :

  1. Choisissez deux emplacements connectés par MPLS avec lesquels commencer, et vérifiez qu’ils disposent d’une connectivité Internet.
  2. Mesurez les performances réseau dans ces emplacements afin de définir une base de référence.
  3. Sélectionnez un fournisseur de WAN fondé sur le cloud ou de NaaS (réseau en tant que service).
  4. Définissez une paire de tunnels Anycast GRE ou IPsec redondants sur des circuits Internet vers le réseau du fournisseur de WAN cloud. (Anycast résout notamment les problèmes de fiabilité en acheminant le trafic vers le datacenter le plus proche et opérationnel plutôt qu’à un point fixe.)
  5. Testez les performances (débit, latence, perte de paquets, gigue) de ces tunnels.
  6. Modifiez les politiques de routage afin de faire migrer le trafic de production du MPLS vers les tunnels Internet.
  7. Répétez l’opération pour l’emplacement connecté par MPLS suivant.
  8. Désactivez les circuits MPLS au besoin.

3. Sécuriser les environnements cloud

Les environnements multi-cloud doivent être reliés selon une procédure similaire à celle décrite plus haut :

  1. Choisissez un environnement cloud avec lequel commencer, et mesurez les performances des applications afin d’établir une base de référence.
  2. Établissez une connexion au WAN fondé sur le cloud ou au fournisseur NaaS.
  3. Testez les performances via cette connexion.
  4. Modifiez les politiques de routage afin de faire migrer le trafic de production cloud via un fournisseur WAN/NaaS.
  5. Répétez cette opération pour tous vos déploiements dans le cloud.
  6. Ensuite, faites appel à un service tel que Multi-Cloud Networking pour détecter, gérer et sécuriser l’ensemble des données et des charges de travail hébergées dans le cloud.

4. Désactiver les équipements matériels et les circuits privés

Toutes les organisations ne pourront pas, ou encore ne souhaiteront pas, aller jusqu’à ne plus avoir besoin de toute infrastructure sur site, ni de mise en réseau et de sécurité basées sur le matériel. Cependant, la migration vers le SASE donne aux entreprises l’opportunité d’accroître leur flexibilité et leur évolutivité avec une latence minimale.

Comment commencer à moderniser les réseaux MPLS avec Cloudflare ?

Le cloud de connectivité Cloudflare assure un service sécurisé, rapide et fiable partout dans le monde et s’adapte facilement aux nouvelles exigences métier. Voici comment :

  • Cloudflare gère le trafic BGP (Border Gateway Protocol) en permettant aux routeurs périphériques des clients (CPE) d’établir un peering direct avec le réseau Cloudflare. Les itinéraires statiques ne sont ainsi plus nécessaires et basculement dynamique possible.
  • Les clients établissent une session BGP par l’intermédiaire de leur connexion existante, via des tunnels GRE, des tunnels IPsec ou une Cloudflare Network Interconnect (CNI).
  • Les routeurs des clients annoncent leurs préfixes internes (par exemple des sous-réseaux d’agences) vers Cloudflare.
  • Cloudflare met ensuite à jour sa table de routage Virtual Network dans plus de 335 datacenters mondiaux.

Utilisez Cloudflare pour le réseau et la sécurité afin de renforcer la continuité des activités, d’améliorer l’expérience utilisateur et de réduire les coûts d’exploitation. Apprenez comment commencer à moderniser vos réseaux avec Cloudflare.

 

FAQ

Pourquoi les réseaux MPLS (Multiprotocol Label Switching) traditionnels sont-ils moins efficaces pour les entreprises modernes ?

Bien que le MPLS fournisse une connectivité fiable pour les bureaux distants, sa conception rigide peine à suivre les exigences de l’informatique cloud et l’intégration de l’intelligence artificielle (IA) dans les opérations quotidiennes. Les environnements de travail modernes exigent davantage de souplesse que ce que proposent ces réseaux statiques.

Quels sont les principaux avantages liés au passage à une architecture réseau plus moderne ?

La transition depuis les anciens systèmes permet aux organisations de parvenir à de meilleures performances applicatives, à une connectivité simplifiée et à une agilité accrue. Ces mises à jour permettent également de réduire les coûts globaux d’exploitation, tout en assurant une sécurité en phase avec l’évolution de votre activité.

En quoi un modèle d’architecture SASE (Secure Access Service Edge) diffère-t-il d’un modèle SD-WAN (Software-Defined Wide Area Networking, réseaux étendus définis par logiciel) ?

Le SD-WAN a avant tout été conçu pour relier des bâtiments physiques, ce qui peut cantonner les utilisateurs à des emplacements spécifiques. Le système SASE quant à lui constitue un cadre cloud-native qui combine mise en réseau et sécurité Zero Trust. Ce fonctionnement garantit à vos collaborateurs une expérience constante et sécurisée, qu’ils soient en déplacement, au bureau ou à domicile !

Quelles sont les premières étapes à suivre pour une entreprise qui entame la migration vers un SD-WAN ?

Le processus commence par la documentation de la topologie réseau actuelle, des besoins en bande passante et des applications les plus importantes afin d’établir une base de référence en matière de performances. Les entreprises doivent alors choisir un fournisseur qui corresponde à leurs besoins techniques spécifiques, surtout si elles exigent une configuration hybride pour conserver certains systèmes existants.

Quel est le processus recommandé pour faire migrer les bureaux régionaux vers un modèle fondé sur le SASE ?

Les organisations doivent commencer par établir la connectivité Internet sur quelques emplacements et mesurer leurs performances de référence. Après avoir choisi un fournisseur cloud, les entreprises peuvent créer des tunnels Anycast GRE ou IPsec sécurisés afin d’acheminer leur trafic. Une fois ces tunnels testés et le trafic de production acheminé vers les nouveaux chemins fondés sur Internet, les anciens circuits privés peuvent être désactivés.

À propos de la couche réseau