什麼是 SD-WAN?

軟體定義的廣域網路 (SD-WAN) 使用可與各種網路硬體配合使用的控制軟體跨遠距離連接區域網路 (LAN)。

學習目標

閱讀本文後,您將能夠:

  • 說明什麼是 SD-WAN
  • 對比 SD-WAN 與傳統 WAN
  • 比較 SD-WAN 與 NaaS

相關內容


想要繼續瞭解嗎?

訂閱 TheNET,這是 Cloudflare 每月對網際網路上最流行見解的總結!

請參閱 Cloudflare 的隱私權政策,了解我們如何收集和處理您的個人資料。

複製文章連結

文章摘要:

  • SD-WAN 技術將網路硬體與控制平面分離,利用軟體定義網路技術,透過 MPLS、LTE 和寬頻等多種連線類型安全地路由流量。
  • 實作 SD-WAN 解決方案能動態地將流量導向最有效率的路徑,從而提升效能,確保關鍵雲端應用程式的高可用性並降低延遲。
  • 透過 SD-WAN 架構進行集中化管理可簡化網路管理,讓組織能夠快速擴展基礎架構,同時在所有分散式分支機構據點維持強健的安全通訊協定。

什麼是 SD-WAN?

軟體定義廣域網路 (SD-WAN) 是一種在多個位置提供網路連線的靈活方法。它依賴於軟體定義網路 (SDN) 概念來管理網路。許多組織發現,SD-WAN 能夠比傳統網路模型更好地支援雲端運算和混合員工。因此,SD-WAN 被認為是安全存取服務邊緣 (SASE) 架構的核心元件,該架構將網路連線性與網路安全性結合在一起。

SD-WAN 如何運作?

廣域網路 (WAN) 是長距離連接區域網路 (LAN) 的網路。大型組織使用 WAN 建立分支網路,將各個分支辦公室和位置連接到中央企業網路。在傳統 WAN 中,定義流量在網路中流動方式的軟體與實際引導流量的硬體緊密整合。此軟體/硬體組合通常是向單一網路廠商購買。通常,分支辦公室之間的連線使用多通訊協定標籤交換 (MPLS) 來建立到集中資料中心以及彼此之間的靜態、明確定義的網路路徑。

軟體定義的廣域網路 (SD-WAN) 是一種更具彈性的 WAN 架構,可利用多種硬體平台和連線選項。控制軟體可與各種網路硬體搭配使用。SD-WAN 可以使用多種網路方法實現分支機構連線性,包括虛擬私人網路 (VPN)、公用網際網路和 MPLS(儘管組織在採用 SD-WAN 時通常希望擺脫 MPLS)。這使得 SD-WAN 比傳統 WAN 更便宜、更靈活且更具擴充性。此外,SD-WAN 還能根據網路狀況動態路由流量,以獲得更好的效能。

SD-WAN 具有多種連線方式和網路類型

SD-WAN 通常作為受管理服務從單一廠商處購買;但是,仍然可以節省成本。

SD-WAN 架構元件

  • SD-WAN 控制器:這個集中式元件控制原則決策,例如應如何管理流量以及應使用哪些路由。
  • SD-WAN 邊緣:這是 SD-WAN 與本地網路(例如,分支機構的 WiFi 網路)交叉的點。邊緣接收來自控制器的指令並執行原則。邊緣通常包括安全保護措施,例如防火牆。
  • SD-WAN 協調程式:此元件負責協調整個 SD-WAN,並從控制器推送原則。它允許管理員透過一個儀表板(而非多個儀表板)管理整個網路(包括本地網路原則)。

使用 SD-WAN 有哪些優勢?

  • 靈活性:SD-WAN 可以使用多種路由方法,甚至是傳統 WAN 使用的傳統方法。MPLS、無線連結、VPN、頻寬和公用網際網路都可以在 SD-WAN 中提供網路連線。
  • 節省成本:SD-WAN 可以使用常規的網際網路連線,而不是多重通訊協定標籤切換 (MPLS) 連線,後者更昂貴。
  • 可擴展性:SD-WAN 可以輕鬆擴展或縮減以滿足業務需求。使用常規網際網路連線可以更輕鬆地新增或移除網站以及擴展頻寬。
方面傳統 WANSD-WAN
架構硬體整合由軟體定義
連線主要依賴 MPLS 電路靈活;使用 MPLS、VPN、網際網路等
管理分散式集中
可擴展性有限;取決於硬體高度可擴展;透過網際網路新增網站
雲端支援專為集中式資料中心設計雲端原生最佳化

什麼是軟體定義網路 (SDN)?

軟體定義網路 (SDN) 是指能透過軟體管理網路和調整網路拓撲的一類技術。SD-WAN 是套用 SDN 原則的方式之一。所有 SD-WAN 都使用 SDN,但並非所有使用 SDN 構建的網路都是 SD-WAN。

SD-WAN 是網路現代化策略的一部分嗎?

網路現代化是用雲端交付的服務取代或擴充傳統網路設備的過程。現代化的網路架構可以依賴多種不同的網路模型來進行分支機構和遠端連線,因此可以包括 SD-WAN。

SD-WAN 與網路即服務 (NaaS)

網路即服務 (NaaS) 是一種模型,在這種模型中,組織從雲端提供者處購買網路服務,而不是設定自己的網路。

對於 NaaS,組織只需要網際網路連線就可設定和使用其內部網路。根據服務的設定方式,與 SD-WAN 相比,NaaS 可能提供更大的靈活性並節省更多的成本,就像 SaaSIaaS 等其他雲端服務模型與傳統的內部部署運算相比一樣。(Cloudflare WAN 是 NaaS 模型的一個範例。)

然而,隨著企業網路的現代化,他們可能需要採取一些中間步驟,從傳統的 WAN 過渡到 NaaS 或其他更靈活的模式。為了保持業務連續性,有些人可能更傾向於採取謹慎的做法,而不是硬性切換到全新的網路模式。

SD-WAN 與 Zero Trust

由於 SD-WAN 中可能使用多種連線方法,流量的流向可能會超出傳統安全措施的預期,因為傳統措施認為自己位於網路邊緣,正在保衛網路的周邊。而由於使用更廣泛的硬體和更廣泛的連線類型,SD-WAN 實作也可能會增加攻擊面

出於這些原因,傳統的安全措施可能不適合用於保護 SD-WAN 免受攻擊。相比之下,Zero Trust 安全性設計為驗證合法流量並封鎖惡意流量,無論其來源如何。Zero Trust 安全性要求對嘗試存取私人網路資源的任何內容執行嚴格的身分驗證,無論其位於網路周邊之內還是之外。傳統的 IT 網路安全性會信任網路內的任何內容,而 Zero Trust 架構卻隱含地不信任任何人。

因此,對於希望具有靈活連線性和嚴格網路安全性的組織來說,通常需要 SD-WAN 和 Zero Trust 整合。理想情況下,SD-WAN 提供者本身就包含 Zero Trust 安全措施,而不是將兩個不同的解決方案結合在一起。瞭解此類部署的運作方式

常見問題集

什麼是 SD-WAN?

SD-WAN(軟體定義廣域網路)是一種靈活的網路方法,使用軟體來管理多個位置之間的連線。與傳統網路相比,SD-WAN 能夠更好地支援雲端運算和混合辦公模式。它可以使用多種網路方法將區域網路 (LAN) 連接到廣域網路 (WAN),從而使組織能夠快速且經濟高效地擴展其網路。

SD-WAN 如何提供網路靈活性?

SD-WAN 使組織能夠使用各種連線方法(例如 MPLS、VPN、寬頻或公用網際網路)進行分支機構連線,從而使網路更具適應性和韌性。

SD-WAN 如何幫助節省成本?

SD-WAN 可以利用較便宜的網際網路連線而不是僅依賴昂貴的 MPLS 電路來降低網路成本,同時仍提供可靠的連線。

在 SD-WAN 的背景下,Zero Trust 安全性是什麼?

Zero Trust 安全性要求對網路存取進行嚴格的身分和裝置驗證,無論使用者或裝置位於何處。這使得 Zero Trust 安全模型成為 SD-WAN 的理想補充,因為 SD-WAN 的網路流量來自各種來源,並流向不同的方向。許多供應商將 Zero Trust 安全措施原生整合到其 SD-WAN 產品中:這種方法稱為安全存取服務邊緣 (SASE)。

在 SD-WAN 的背景下,網路現代化是什麼意思?

網路現代化涉及使用雲端交付服務和 SD-WAN 等更靈活的技術來取代或增強傳統網路設備,以更好地支援現代企業需求。

SD-WAN 如何支援可擴展性?

SD-WAN 除了使用 MPLS 上的硬編碼連線外,還使用普通的網際網路連線,因此使組織能夠根據需要新增或移除網站並擴展頻寬。

什麼是 SASE?SD-WAN 如何融入其中?

安全存取服務邊緣 (SASE) 是一種網路和安全架構,它將網路連線與 Zero Trust 安全功能結合在基於雲端的統一服務中,SD-WAN 是 SASE 的核心組成部分。