Come effettuare una migrazione da MPLS

Le organizzazioni sono spesso vincolate dalla loro dipendenza da MPLS. Questi sono i passaggi per migrare da MPLS a un'architettura di rete più flessibile, scalabile, sicura e conveniente.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Spiega i motivi della migrazione delle aziende da MPLS a un'architettura di rete più flessibile
  • Elenca i passaggi principali per la migrazione da MPLS a SD-WAN
  • Elencare le fasi principali per migrare da MPLS a SASE

Copia link dell'articolo

Riepilogo dell'articolo:

  • Stabilisci una base di riferimento per le prestazioni documentando la topologia di rete e la larghezza di banda attuali. Successivamente, scegli un provider che supporti gli ambienti ibridi per garantire una transizione di migrazione MPLS senza intoppi.
  • Implementa SD-WAN o SASE per sostituire i circuiti rigidi e vincolati alla posizione. Questa modernizzazione migliora la scalabilità, riduce i costi operativi e offre prestazioni applicative più veloci per i team di lavoro distribuiti e orientati al cloud.
  • Effettua la transizione delle filiali utilizzando tunnel Anycast GRE o IPsec su banda larga. Prima di dismettere i circuiti privati obsoleti, migrare gradualmente il traffico verso servizi di rete basati sul cloud e adottare un approccio di sicurezza Zero Trust.

Come effettuare una migrazione da MPLS

Il Multiprotocol Label Switching (MPLS) offre stabilità e livelli di servizio prevedibili, consentendo al contempo alle aziende di connettere le proprie filiali. Tuttavia, la sua natura statica lo rende poco adatto ai moderni metodi di lavoro, al cloud computing e soprattutto all'integrazione dell'intelligenza artificiale (IA) nei flussi di lavoro.

Per aumentare la flessibilità, la scalabilità e la sicurezza della rete, le aziende spesso modernizzano le proprie reti migrando da MPLS a modelli di rete alternativi, tra cui SD-WAN o SASE (quest'ultimo integra nativamente i principi di sicurezza Zero Trust). Intorno al 2010, il passaggio all'SD-WAN era una pratica comune per molte aziende, sebbene oggi molte si rendano conto dei limiti dell'SD-WAN da sola e cerchino di modernizzarsi ulteriormente passando direttamente al SASE.

La modernizzazione della rete può essere un processo intensivo che richiede settimane o mesi, ma le organizzazioni possono trarne i benefici per anni a venire, tra cui:

  • Connettività più semplice
  • Prestazioni di rete e applicative più veloci
  • Sicurezza scalabile
  • Aumento dell'agilità
  • Abbassa i costi d’esercizio

Come passare da MPLS a SD-WAN

1. Valuta e documenta la configurazione di rete attuale

Documenta le esigenze di larghezza di banda, le applicazioni critiche per l'azienda e la topologia di rete. Registra una linea di base delle prestazioni di rete è fondamentale, in quanto fornisce un punto di riferimento per il confronto durante la fase di test iniziale della migrazione SD-WAN.

2. Scegli un provider SD-WAN

I diversi fornitori offrono funzionalità e livelli di supporto differenti; assicurati che il fornitore selezionato sia in grado di supportare le applicazioni critiche per l'azienda e altri requisiti imprescindibili.

Molte organizzazioni dispongono di sistemi o infrastrutture critiche che non possono essere spostate al di fuori della rete MPLS. Una migrazione parziale alla SD-WAN può comunque contribuire a ottimizzare gran parte della loro rete. In questi casi, le aziende devono assicurarsi di selezionare un fornitore in grado di supportare gli ambienti di rete ibridi.

3. Crea un piano di migrazione

Definisci lo stato futuro della rete migrata, determina quali passi intraprendere per raggiungere tale stato, quindi decidi quali aspetti della rete devono essere migrati per primi. Impostare una pianificazione per la migrazione

4. Esegui la migrazione

Inizia a migrare parti della rete al provider SD-WAN in conformità con il piano descritto al punto 3; molte organizzazioni iniziano con una singola rete di filiale, seguita da test delle prestazioni, prima di migrare altre parti della rete. Mantieni i sistemi legacy come backup prima di passare completamente alla nuova rete.

5. Monitora le prestazioni post-migrazione

Prima di disattivare completamente i sistemi legacy, assicurarsi che la nuova configurazione offra prestazioni migliori rispetto alla configurazione di riferimento documentata nel passaggio 1.

Perché SASE si è evoluto da SD-WAN

Sebbene l'SD-WAN sia spesso considerata la fase successiva per le organizzazioni che modernizzano le proprie reti, di per sé presenta numerose lacune in termini di prestazioni e sicurezza che possono continuare a ostacolare la crescita aziendale. In particolare, la SD-WAN è progettata per connettere edifici, non persone. Di conseguenza, affidarsi esclusivamente alla SD-WAN significa che la connettività è fondamentalmente vincolata alla posizione. Si tratta di un cambiamento nel funzionamento di molte organizzazioni moderne, che non è sempre ottimale. Un modello SASE sostituisce le regole legate alla posizione con un insieme unificato di criteri ed esperienze che rimane identico sia che un utente si trovi a una scrivania in ufficio sia in movimento.

Secure Access Service Edge (SASE) è il passo successivo e logico nella modernizzazione della rete. SASE, oltre a un modello di rete flessibile e definito dal software, integra funzionalità di sicurezza. Si tratta di un'architettura basata sul cloud che integra connettività di rete e una sicurezza Zero Trust completa in un'unica piattaforma unificata.

Come migrare da MPLS a SASE

Ebook
Le 10 tappe fondamentali del percorso verso un'architettura SASE completa

1. Modernizzare l'accesso da utente ad applicazione

Passa a una politica che connetta gli utenti solo alle app specifiche che sono autorizzati a utilizzare, tramite controlli Zero Trust Network Access (ZTNA), invece dell'accesso esteso offerto dalle VPN. Per garantire la massima flessibilità, SASE si avvale di una gamma di metodi di connettività, non esclusivamente di circuiti privati; pertanto, dati interni, applicazioni, reti e utenti devono essere protetti indipendentemente dalla posizione o dal tipo di connessione. Inizia:

  • Implementando l'autenticazione a più fattori (MFA) per le applicazioni critiche
  • Applicando politiche Zero Trust per l'accesso alle applicazioni critiche
  • Applicando filtri di phishing avanzati al traffico della posta elettronica
  • Chiudendo tutte le porte in entrata aperte su Internet per la consegna delle applicazioni
  • Utilizzando un filtro DNS globale per bloccare le richieste rischiose

2. Sostiture i circuiti privati con l'accesso a Internet a banda larga per la connettività delle filiali

L'obiettivo qui è passare dai circuiti privati ai servizi di rete forniti su cloud, con il traffico di rete e le applicazioni protetti da ZTNA invece che da VPN e soluzioni puntuali In locale nelle reti delle filiali. I passaggi includono:

  1. Scegli due posizioni collegate a MPLS con cui iniziare e assicurati che abbiano connettività Internet.
  2. Misura le prestazioni di rete in queste posizioni per stabilire una base di riferimento.
  3. Selezionare un provider WAN basato su cloud o network-as-a-service (NaaS).
  4. Stabilisci una coppia di tunnel Anycast GRE o IPsec ridondanti sui circuiti Internet verso la rete del provider WAN cloud. (Anycast affronta specificamente le preoccupazioni relative all'affidabilità instradando il traffico verso il datacenter integro più vicino piuttosto che verso un punto fisso.)
  5. Esegui un test delle prestazioni (throughput, latenza, perdita di pacchetti, jitter) di questi tunnel.
  6. Modifica le politiche di routing per migrare il traffico di produzione da MPLS a tunnel Internet
  7. Ripeti le stesse operazioni per la posizione successiva connessa a MPLS
  8. Disattivazione dei circuiti MPLS secondo necessità

3. Proteggere gli ambienti cloud

A questo punto, gli ambienti multi-cloud vanno collegati seguendo un processo simile a quello descritto sopra:

  1. Scegli un ambiente cloud per iniziare e misura le prestazioni delle app per stabilire una linea di base.
  2. Stabilisci una connessione con il provider WAN o NaaS basato sul cloud.
  3. Test delle prestazioni tramite questa connessione.
  4. Modifica le politiche di routing per migrare il traffico di produzione cloud attraverso il provider WAN/NaaS.
  5. Ripeti per tutte le implementazioni cloud.
  6. Quindi, utilizza un servizio come Multi-Cloud Networking per scoprire, gestire e proteggere tutti i dati e i carichi di lavoro nel cloud.

4. Dismettere le apparecchiature hardware e i circuiti privati

Non tutte le organizzazioni saranno in grado, o addirittura desidereranno, arrivare al punto di disattivare completamente l'infrastruttura locale e le reti e i sistemi di sicurezza basati su hardware. Tuttavia, la migrazione a SASE offre alle organizzazioni l'opportunità di farlo, per una maggiore flessibilità e scalabilità con latenza minima.

Come avviare la modernizzazione delle reti MPLS con Cloudflare

La connettività cloud di Cloudflare fornisce un servizio sicuro, veloce e affidabile in qualsiasi punto del mondo e si adatta facilmente ai nuovi requisiti aziendali. Ecco come:

  • Cloudflare gestisce il traffico BGP consentendo ai router di bordo del cliente (CPE) di connettersi direttamente alla rete Cloudflare. Ciò elimina la necessità di percorsi statici e consente il failover dinamico.
  • I clienti stabiliscono una sessione BGP sulla loro connettività esistente, tramite tunnel GRE, tunnel IPsec o una Cloudflare Network Interconnect (CNI).
  • I router dei clienti pubblicizzano i loro prefissi interni (ad esempio, sottoreti delle filiali) a Cloudflare.
  • Cloudflare quindi aggiorna la propria tabella di routing di Virtual Network in tutti i suoi oltre 335datacenter globali.

Utilizza Cloudflare per la rete e la sicurezza per rafforzare la continuità aziendale, migliorare l'esperienza utente e ridurre i costi operativi. Scopri come iniziare a modernizzare le reti con Cloudflare.

 

DOMANDE FREQUENTI

Perché le reti MPLS (Multiprotocol Label Switching) tradizionali sono meno efficaci per le aziende moderne?

Sebbene lo standard MPLS garantisca una connettività affidabile per gli uffici periferici, la sua struttura rigida fatica a tenere il passo con le esigenze del cloud computing e con l'integrazione dell'intelligenza artificiale (IA) nelle operazioni quotidiane. Gli ambienti di lavoro moderni richiedono maggiore flessibilità di quella che queste reti statiche possono offrire.

Quali sono i principali vantaggi del passaggio a un'architettura di rete più moderna?

Il passaggio da sistemi tradizionali consente alle organizzazioni di beneficiare di migliori prestazioni delle applicazioni, connettività semplificata e maggiore agilità. Inoltre, questi aggiornamenti possono ridurre i costi operativi complessivi, garantendo al contempo una sicurezza che si adatta alla crescita dell'azienda.

In che modo un modello Secure Access Service Edge (SASE) si differenzia da una rete geografica definita dal software (SD-WAN)?

SD-WAN è stata creata principalmente per collegare edifici fisici, il che può limitare gli utenti a posizioni specifiche. Al contrario, SASE è un framework cloud native che combina il networking con la sicurezza Zero Trust. Ciò garantisce ai dipendenti un'esperienza coerente e sicura, sia che lavorino in filiale, da casa o in viaggio.

Quali sono i primi passi che un'organizzazione dovrebbe compiere quando inizia migrazione verso una SD-WAN?

Il processo inizia con la documentazione della topologia di rete attuale, dei requisiti di larghezza di banda e delle applicazioni più importanti, al fine di stabilire una base di riferimento per le prestazioni. Le organizzazioni devono quindi scegliere un fornitore che si allinei alle loro specifiche esigenze tecniche, soprattutto se necessitano di una configurazione ibrida per mantenere attivi determinati sistemi legacy.

Qual è la procedura consigliata per la transizione delle filiali a un modello basato su SASE?

Le organizzazioni dovrebbero iniziare stabilendo la connettività Internet in alcune sedi e misurando i risultati ottenuti in termini di prestazioni. Dopo aver selezionato un provider basato su cloud, è possibile creare tunnel Anycast GRE o IPsec sicuri per instradare il traffico. Una volta testati questi tunnel e trasferito con successo il traffico di produzione sui nuovi percorsi basati su Internet, i vecchi circuiti privati potranno essere dismessi.

Informazioni sul livello di rete