先來一份檔案背景:項(xiàng)目合同額3500W+;企業(yè)類別:某大型國有企業(yè);網(wǎng)絡(luò)背景:該企業(yè)原在全國有北方、華中、華東、西南、西北五個區(qū)域匯聚點(diǎn),全國分支機(jī)構(gòu)按照區(qū)域劃分通過MV或MSTP專線就近接入5個區(qū)域中心,包含異地災(zāi)備(本次不討論災(zāi)備),同時各個分支結(jié)構(gòu)都有自己的互聯(lián)網(wǎng)出口;客戶痛點(diǎn)(也是很多企業(yè)的痛點(diǎn)):因?yàn)榛ヂ?lián)網(wǎng)出口眾多,暴露面防不勝防,在HW專項(xiàng)行動中被攻破出局,同時各個分支機(jī)構(gòu)管理人員參差不齊,甚至有的機(jī)構(gòu)出現(xiàn)只有使用無人管理的情況,帶寬使用成本、硬件設(shè)備成本連年攀高,分支機(jī)構(gòu)也由原來的幾十家發(fā)展到一百多家,總部無法實(shí)現(xiàn)對分支機(jī)構(gòu)網(wǎng)絡(luò)出口調(diào)整也做不到對分支機(jī)構(gòu)出口的統(tǒng)一監(jiān)管和資源調(diào)度,帶寬利用率無法充分發(fā)揮,無法做到全國一張網(wǎng),每年各個分支機(jī)構(gòu)還要產(chǎn)生相應(yīng)的運(yùn)維服務(wù)費(fèi)用,導(dǎo)致成本不斷增加,網(wǎng)絡(luò)安全挑戰(zhàn)越來越大,業(yè)務(wù)部門體驗(yàn)越來越差。建設(shè)需求:在充分利舊的原則下,將目前只有5個匯聚節(jié)點(diǎn)的廣域網(wǎng)升級為在每個省會城市都有接入點(diǎn)的MPLS高速帶寬企業(yè)骨干網(wǎng);服務(wù)商選擇在南北各一處區(qū)域建設(shè)兩個吞吐量在15-20G的互聯(lián)網(wǎng)出口滿足全國分支機(jī)構(gòu)互聯(lián)網(wǎng)訪問需求,各分支單位不再保留互聯(lián)網(wǎng)出口,總部保留互聯(lián)網(wǎng)出口,同時南北兩區(qū)域中心要按照等保2.0三級標(biāo)準(zhǔn)進(jìn)行建設(shè),全國一張網(wǎng),帶寬資源充分利用,可通過技術(shù)手段優(yōu)先保障業(yè)務(wù)流量,部分業(yè)務(wù)互訪較大的省份之間可以直接發(fā)起互訪,原則上北方單位走北方出口,南方單位走南方出口,同時兩個出口互為備用避免單點(diǎn)故障。
提供方案:首先當(dāng)前企業(yè)廣域網(wǎng)傳統(tǒng)架構(gòu)面臨著諸多困境,同時也是該企業(yè)所面臨的困境:
給客戶推薦使用SD-WAN解決方案來實(shí)現(xiàn)該企業(yè)廣域網(wǎng)的整體升級重構(gòu),將SD-WAN技術(shù)應(yīng)用于企業(yè)廣域網(wǎng)場景,用于連接廣闊地理范圍的分支網(wǎng)絡(luò)、數(shù)據(jù)中心、互聯(lián)網(wǎng)應(yīng)用及云服務(wù),幫助企業(yè)降低廣域網(wǎng)投入、提高管理運(yùn)維效率、加固廣域網(wǎng)安全,同時能夠?qū)崿F(xiàn)全國一張網(wǎng),完成網(wǎng)絡(luò)資源調(diào)度架構(gòu)重組,實(shí)現(xiàn)總部監(jiān)管,降低分支機(jī)構(gòu)運(yùn)維人員工作量,提升對企業(yè)業(yè)務(wù)的支撐效率。
整體項(xiàng)目建設(shè)方案目標(biāo):
方案整體設(shè)計(jì)架構(gòu)說明:
根據(jù)客戶需求及建設(shè)目標(biāo),本項(xiàng)目總體采用網(wǎng)形組網(wǎng)結(jié)構(gòu),二個互聯(lián)網(wǎng)出口數(shù)據(jù)中心(一級節(jié)點(diǎn))加總部作為互聯(lián)網(wǎng)訪問匯聚節(jié)點(diǎn),各二級節(jié)點(diǎn)(本次接入的二、三級單位)訪問互聯(lián)網(wǎng)可以通過二個數(shù)據(jù)中心或總部(一級節(jié)點(diǎn))做流量中轉(zhuǎn),也可以通過MPLS-VPN廣域網(wǎng)進(jìn)行直接的業(yè)務(wù)互訪,從而減輕總部壓力。
一、二級節(jié)點(diǎn)間通過MPLS-VPN骨干網(wǎng)實(shí)現(xiàn)互聯(lián)互通,并采用“Full-Mesh”組網(wǎng)模型。另外,為實(shí)現(xiàn)對廣域?qū)>W(wǎng)的統(tǒng)一、智能、靈活的管理與監(jiān)控,需建設(shè)網(wǎng)絡(luò)管控平臺,部署網(wǎng)絡(luò)監(jiān)控平臺與SD-WAN控制平臺,與各節(jié)點(diǎn)進(jìn)行對接,建立管控隧道(EVPN)。
本次項(xiàng)目建設(shè)范圍為一級節(jié)點(diǎn)三個(北方節(jié)點(diǎn)、南方節(jié)點(diǎn)、總部)互聯(lián)網(wǎng)出口、二級節(jié)點(diǎn)(60家二級單位、80家三級單位)。后續(xù),可基于本次項(xiàng)目建設(shè)模式與經(jīng)驗(yàn),實(shí)現(xiàn)廣域網(wǎng)的快速擴(kuò)展與復(fù)制應(yīng)用到四級五級單位(四、五級單位接入組網(wǎng)模式需要根據(jù)具體情況制定)。
項(xiàng)目整體技術(shù)架構(gòu)邏輯示意圖:
一級節(jié)點(diǎn)側(cè)(南北方數(shù)據(jù)中心)架構(gòu)圖設(shè)計(jì):
二級節(jié)點(diǎn)(二、三級單位) 側(cè)架構(gòu)設(shè)計(jì):
南北區(qū)域中心互為保障:
流量收斂:各區(qū)域單位所有互聯(lián)網(wǎng)訪問流量統(tǒng)一通過廣域接入網(wǎng)收斂至區(qū)域/數(shù)據(jù)中心,通過區(qū)域/數(shù)據(jù)中心實(shí)現(xiàn)流量出局,區(qū)域/數(shù)據(jù)中心自身互聯(lián)網(wǎng)流量本地出局;保障機(jī)制:當(dāng)某個區(qū)域中心互聯(lián)網(wǎng)訪問出現(xiàn)故障時,本區(qū)域內(nèi)區(qū)域單位互聯(lián)網(wǎng)流量將就近從其它區(qū)域中心出局
業(yè)務(wù)流量走向示意圖:
SD-WAN帶來的服務(wù)體驗(yàn):
智能選路:
總結(jié):在網(wǎng)絡(luò)安全形勢愈演愈烈的環(huán)境下,面對多分支機(jī)構(gòu),靈活廣域網(wǎng)組網(wǎng),一站式安全管理網(wǎng)絡(luò)等需求場景,SD-WAN無疑提供了一套成熟的解決方案。減少互聯(lián)網(wǎng)暴露面不僅是國家的安全導(dǎo)向,同時也是大型企業(yè)必須要走的路徑,SD-WAN提供了安全可靠的減小互聯(lián)網(wǎng)暴露面的方案,無論是大型企業(yè)、中小型企業(yè)都可以使用,可以自建SD-WAN組網(wǎng),也可以通過運(yùn)營(POP)的方式實(shí)現(xiàn)自身SD-WAN網(wǎng)絡(luò)的組網(wǎng)建設(shè)。