如何從 MPLS 遷移

組織常因對 MPLS 的依賴而受到限制。以下步驟將引導您從 MPLS 遷移到更靈活、可擴展、安全且經濟高效的網路架構。

學習目標

閱讀本文後,您將能夠:

  • 說明為什麼組織要從 MPLS 遷移到更加靈活的網路架構
  • 列出從 MPLS 遷移到 SD-WAN 的主要步驟
  • 列出從 MPLS 遷移到 SASE 的主要步驟

複製文章連結

文章摘要:

  • 建立效能基準線,記錄現有網路拓撲與頻寬。然後,選擇支援混合環境的提供者,以確保 MPLS 遷移過程順暢。
  • 部署 SD-WAN 或 SASE 以取代僵化、地點受限的線路。此現代化方案能提升擴展性、降低營運成本,並為雲端優先的分散式工作團隊提供更快的應用程式效能。
  • 透過寬頻網路,使用 Anycast GRE 或 IPsec 通道來轉換分支機構的連線。在汰換傳統私人線路前,逐步將流量轉移至雲端交付的網路服務與 Zero Trust 安全架構。

如何從 MPLS 遷移

多重通訊協定標籤交換 (MPLS) 提供穩定性與可預測的服務水準,同時允許企業連接其分支辦公室。然而,其靜態特性使其難以適應現代工作模式、雲端運算,尤其不利於將人工智慧 (AI) 整合至工作流程。

為了提升網路的靈活性、可擴展性及安全性,企業通常會透過從 MPLS 遷移到替代網路模式(包括 SD-WANSASE,後者原生整合了 Zero Trust 安全原則)來進行網路現代化。在 21 世紀 10 年代,遷移到 SD-WAN 對許多企業來說是常見的一步,但如今許多組織發現 SD-WAN 本身有其侷限性,並希望進一步現代化,直接轉向 SASE。

網路現代化可能是一個需要週甚至數月的耗時過程,但組織可在未來數年內獲得其好處,包括:

  • 更簡單的連線
  • 更快的應用程式和網路效能
  • 可擴充的安全性
  • 更高的業務敏捷性
  • 降低營運成本

如何從 MPLS 遷移到 SD-WAN

1. 評估並記錄目前的網路設定

記錄頻寬需求、業務關鍵型應用程式及網路拓撲。記錄網路效能的基準線至關重要,因為這能在首次測試 SD-WAN 遷移時提供比較的依據。

2. 選擇一個 SD-WAN 提供者

不同的提供者提供不同的功能與支援水準;確保所選的廠商能夠支援業務關鍵型應用程式及其他必要條件。

許多組織擁有無法從 MPLS 遷移出來的關鍵系統或基礎架構。部分遷移到 SD-WAN 仍然有助於最佳化其大部分網路。在這種情況下,企業應確保選擇能夠支援混合網路環境的廠商。

3. 制定遷移計畫

定義遷移後網路的未來狀態,決定要達到該狀態所需採取的步驟,然後確定網路的哪些部分應優先遷移。設定遷移的時程表。

4. 執行遷移

根據第 3 步的計畫,開始將部分網路轉換到 SD-WAN 提供者;許多組織會從單一分支機構網路開始,接著進行效能測試,然後再遷移網路的其他部分。在完全切換到新網路之前,保留舊有系統作為備援。

5. 監控遷移後的效能

在完全關閉舊有系統之前,確保新的組態效能優於第 1 步中所記錄的基準線。

為何 SASE 會從 SD-WAN 演進而來

儘管 SD-WAN 常被視為組織進行網路現代化的下一個階段,但其本身存在許多效能與安全上的缺口,仍可能阻礙組織的成長。特別的是,SD-WAN 是設計用來連接建築物,而非連接人員。因此,單純依賴 SD-WAN 意味著連線能力本質上仍受限於地點。這對於許多現代組織的工作方式而言並不理想。SASE 模式以一套統一的政策與體驗,取代了依賴地點的規則,無論使用者是在辦公室座位上還是移動中,這套政策與體驗都保持一致。

安全存取服務邊緣 (SASE) 是網路現代化過程中下一個合乎邏輯的步驟。SASE 除了具備靈活的軟體定義網路模型外,還內建了安全性。它是一種雲端架構,將網路連線與全面的 Zero Trust 安全整合在一個統一的平台中。

如何從 MPLS 遷移到 SASE

電子書
邁向完整 SASE 架構的十個關鍵里程碑

1. 實現使用者對應用程式存取的現代化

透過 Zero Trust 網路存取 (ZTNA) 控制,將政策轉變為僅允許使用者連接到他們被授權使用的特定應用程式,而非透過 VPN 提供的廣泛存取。為求靈活性,SASE 依賴多種連線方式,而非僅限於私人線路;因此,無論內部資料、應用程式、網路和使用者位於何處或如何連線,都需要受到保護。從以下步驟開始:

  • 對關鍵應用程式實施多重要素驗證 (MFA)
  • 將 Zero Trust 原則套用至對關鍵應用程式的存取
  • 對電子郵件流量套用進階網路釣魚篩選器
  • 關閉所有對網際網路開放、用於傳遞應用程式的輸入連接埠
  • 使用全球 DNS 篩選以封鎖危險請求

2. 以寬頻網際網路存取取代分支機構連線的私人線路

這裡的目標是從私人線路轉換為雲端提供的網路服務,並以 ZTNA 取代 VPN 和分支網路中的內部部署單點解決方案,來保護網路流量與應用程式。步驟包括:

  1. 先選擇兩個使用 MPLS 連線的地點,並確保它們具備網際網路連線性。
  2. 測量這些地點的網路效能以建立基準線。
  3. 選擇一家雲端 WAN 或網路即服務 (NaaS) 提供者。
  4. 透過網際網路線路,建立一對備援 Anycast GREIPsec 通道,連接到雲端 WAN 提供者的網路。(Anycast 能將流量路由到最近且正常運作的資料中心,而非固定節點,專門解決可靠性問題。)
  5. 測試這些通道的效能(輸送量、延遲、封包遺失、抖動)。
  6. 變更路由政策以將生產流量從 MPLS 遷移到網際網路通道。
  7. 在下一個使用 MPLS 連線的地點重複上述步驟。
  8. 視需要汰除 MPLS 線路。

3. 保護雲端環境

在此階段,應按照類似上述流程連接多雲端環境:

  1. 選擇一個雲端環境開始,並測量應用程式效能以建立基準線。
  2. 建立與雲端 WAN 或 NaaS 提供者的連線。
  3. 透過這個連線來測試效能。
  4. 變更路由政策,將雲端正式環境流量遷移到 WAN/NaaS 提供者。
  5. 針對所有雲端部署重複執行。
  6. 然後,使用 Multi-Cloud Networking 等服務,探索、管理和保護雲端中的所有資料與工作負載。

4. 汰除硬體設備與私人線路

並非所有組織都能夠,甚至希望達到關閉所有內部部署基礎架構與硬體型網路和安全性的階段。然而,遷移到 SASE 確實為組織提供了這樣做的機會,從而能以最小的延遲獲得更高的靈活性與可擴展性。

如何透過 Cloudflare 著手實現 MPLS 網路現代化

Cloudflare 全球連通雲為全球任何地點提供安全、快速且可靠的服務,並能輕鬆適應新的業務需求。具體方式如下:

  • Cloudflare 處理 BGP 流量,允許客戶邊緣路由器 (CPE) 直接與 Cloudflare 網路對等互連。這取代了對靜態路由的需求,並實現動態容錯移轉。
  • 客戶透過現有連線(經由 GRE 通道、IPsec 通道或 Cloudflare Network Interconnect (CNI) 建立 BGP 工作階段。
  • 客戶路由器將其內部首碼(例如分支機構子網路)通告給 Cloudflare。
  • Cloudflare 隨後在其所有 335+ 個全球資料中心更新其 Virtual Network 路由表。

使用 Cloudflare 進行網路與安全防護,以強化業務連續性、改善使用者體驗並降低營運成本。瞭解如何開始使用 Cloudflare 進行網路現代化

 

常見問題集

為什麼傳統的多通訊協定標籤交換 (MPLS) 網路對於現代企業較為低效?

雖然 MPLS 為分支辦公室提供了可靠的連線能力,但其僵化的設計難以跟上雲端運算及將人工智慧 (AI) 整合到日常營運中的需求。現代工作環境所需的靈活性,超出了這些靜態網路所能提供的範圍。

升級到更現代的網路架構的主要優勢有哪些?

擺脫舊式系統能讓組織體驗到更好的應用程式效能、簡化的連線能力以及更高的敏捷性。此外,這些更新可以降低整體營運成本,同時提供能隨業務擴展的安全性。

安全存取服務邊緣 (SASE) 模型與軟體定義的廣域網路 (SD-WAN) 有何不同?

SD-WAN 主要是為了連接實體建築物而設計,這可能會將使用者限制在特定地點。相比之下,SASE 是一個雲端原生的框架,將網路與 Zero Trust 安全結合在一起。這確保了員工無論是在分支辦公室、居家辦公還是在出差途中,都能獲得一致且安全的體驗。

組織在開始遷移到 SD-WAN 時應採取哪些初始步驟?

此過程始於記錄當前的網路拓撲、頻寬需求以及最重要的應用程式,以建立效能基準線。然後,組織必須選擇一個符合其特定技術需求的提供者,特別是當他們需要混合設定來維護某些舊式系統時。

將分支辦公室過渡到 SASE 模型的建議流程是怎樣的?

組織應從在幾個地點建立網際網路連線並測量其效能基準線開始。選擇雲端提供者後,他們可以建立安全的 Anycast GRE 或 IPsec 通道來路由流量。一旦這些通道經過測試,且正式環境流量成功轉移到基於網際網路的新路徑後,就可以汰除舊式私人線路了。