SDWAN与多站点组网

SD-WAN接入公有云怎么设计

SD-WAN接入公有云怎么设计,要先写进哪一家云、哪一个区域、哪些子网。只在云控制台开一个公网地址,员工用浏览器访问,那是互联网访问,不是把分支接到云里的私网。两件事的责任人、账单和故障电话都不一样。

区域按员工和系统的位置选。区域离分支很远,延迟来自距离,换一条更贵的线也缩不短。能把系统放到离常用的办事处近的区域,就不要让所有国家绕到同一个远端区域再回来。已经固定在远端区域的系统,要在设计里写明这段延迟是接受的,避免验收时有人用这个距离去否定线路。

连接用云厂商提供的专线,或用加密隧道接到你的 SD-WAN,两种都要写清最后一段谁负责、带宽多大、中断时先打给谁。专线的进线在云侧和在你机房侧可能是两家公司。加密隧道则要写隧道终点放在哪台设备、证书或密钥放在哪、离职时谁撤销。不要用一个写在共享文档里的密码。账号放在云和网络两边,离职清单两边都关。

路由只发布需要互通的网段。把整个公司网和整个云网对等宣告,出了问题影响面是所有分支加上云上所有系统。安全规则写在连接的两侧。连上了不等于已经过滤。云侧的安全组没放行业务端口,网络侧统计是通的,应用仍然打不开。验收要打到具体端口,不要只看隧道状态是绿色。

员工只开浏览器访问云上的公开页面,不必为这件事做私网连接。需要进云里不对外的网络,例如内部管理地址、数据库所在的子网,才把 SD-WAN 接到云上。设计评审时问一句:断掉这条连接,哪个系统会停。说不出来,这条连接可能只是因为「支持上云」被加上去的。

试验从两个分支做。一个分支能通、另一个不能,多半是该分支的路由或策略没放行这个云网段,不是云整体坏了。两条底层线路都试一次断开,看进云的路径是否按设计切换。云侧如果限制了路由来源,切换后新的下一跳可能不被接受。试验时要有能看云侧路由的人在,不要只让分支的人刷新网页。

变更也分开记。云上改了子网,网络侧的策略还是旧网段,故障会表现为「昨天还能进」。把云的网段变更加进同一份通知,不要让云的项目组和网络组各记各的表。

举一个清楚的设计。指定区域、指定子网、连接方式写明责任方,分支只放行这些子网,断开一条线路后仍能到达,业务端口在试验里打开过。

举一个含糊的设计。只说 SD-WAN 已支持多云。没有区域和子网,无法验收,也无法判断这条连接该不该存在。

SD-WAN接入公有云怎么设计,设计里要有区域、网段、谁负责最后一段,以及一条线路断开后的试验。少了网段,后面的切换都没有目标。

来源

相关问题

发现错误可以到联系页告诉我们。