Программно-определяемые сети SD-WAN в бизнесе: «серебряная пуля» или измеримый инструмент эффективности?

Программно-определяемые сети SD-WAN в бизнесе: серебряная пуля или измеримый инструмент эффективности?

изображение: recraft

Когда бизнес рассматривает внедрение SD-WAN, часто он сталкивается с двумя крайностями: либо ожидается, что технология решит все проблемы сети, снизит расходы и повысит доступность без существенных инвестиций, либо – что это дорого, сложно и не дает измеримого преимущества перед традиционными решениями. На практике истина обычно находится где-то в середине.

SD-WAN не является универсальным решением для всех типов инфраструктуры – это инструмент, который дает измеримый эффект в определенных условиях. В одних случаях технология окупается за счет сокращения операционных расходов, в других — не дает преимущества перед традиционными сетями. Задача бизнеса — оценить, какие именно задачи SD-WAN решает в его конкретном случае, и рассчитать совокупную стоимость владения в нужном сценарии. Это и разберем ниже.

Как появилась технология SD-WAN

Традиционные сети эволюционировали от десятка хостов в университетах до глобальной инфраструктуры. По мере роста числа узлов росла и сложность. Появлялись новые протоколы для решения проблем масштабирования на различных уровнях модели OSI — bridging, routing, затем MPLS и др. Сложность управления сервисами в крупных сетях провайдеров становилась более критичной, так как клиенты требовали соблюдения SLA.

Концепция SDN (программно-определяемая сеть) родилась из идеи вынести управление на центральные контроллеры, которые видят всю сеть целиком, рассчитывают топологии и управляют маршрутизаторами программно. SD-WAN — частный случай применения SDN, где главная задача — дать организации возможность управлять сетью быстро и самостоятельно, не полагаясь на длительные сроки внесения изменений со стороны провайдера.

В отличие от традиционных сетей, где каждый маршрутизатор принимает решения локально на основе информации от соседей (например, OSPF и BGP на L3 уровне и даже STP/RSTP на уровне L2), SD-WAN использует централизованный контроллер. Он знает глобальную картину и может распределять трафик по разным путям с учетом текущего состояния каналов — того, что в классической архитектуре практически недостижимо.

В чем отличие от традиционных сетей

Основное свойство SD-WAN — централизованное управление. Появляется единый центр, который видит всю сеть целиком, позволяет создавать оптимальную топологию и управлять трафиком осмысленно.

В традиционных сетях каждый маршрутизатор принимает решения самостоятельно на основе информации от «соседей». У него нет полной картины — только локальный контекст и «вера» в то, что сообщил сосед. SD-WAN-контроллер знает все и может давать маршруты с учетом глобальной картины: один трафик пустить по одному пути, другой — по-другому. На обычных протоколах такое практически невозможно.

Критерий Традиционная сеть SD-WAN
Принятие решений Распределенное, на каждом устройстве Централизованное, на контроллере
Видимость сети Локальная (только соседи) Глобальная (вся сеть целиком)
Управление трафиком По протоколам маршрутизации (или коммутации) По политикам и качеству каналов
Реакция на деградацию Ручная Автоматическая

Где SD-WAN дает измеримую пользу


1. Экономия времени

Если в классической архитектуре на 100 филиалов нужны администраторы на каждом объекте, то с SD-WAN из центра один человек может управлять десятками объектов. Но важно: это применимо не везде – все зависит от компании, ее штата и компетенций.

2. Балансировка трафика между каналами

В традиционных сетях балансировка (например, между несколькими провайдерами) работает только при полном падении канала. Если канал не упал, а деградирует (работает плохо, с потерями), протоколы BGP/OSPF не могут переключиться автоматически. Администратору приходится вручную заходить и отключать проблемный канал.

SD-WAN отслеживает качество каналов в реальном времени (потери, задержки, джиттер) и автоматически перенаправляет трафик на лучший доступный канал. Это дает:

  • повышение доступности связи;
  • сокращение времени простоя бизнес-процессов;
  • освобождение времени специалистов.

3. Надежность и SLA

Традиционные сети не могут гарантировать высокий уровень доступности для соединений точка-точка через провайдеров, потому что автоматическое переключение при деградации работает не всегда. SD-WAN позволяет достигать нужных значений SLA за счет автоматических переключений между каналами.

Плата за централизацию — повышенные требования к самому центру управления. Чтобы обеспечить надежность, нужно запускать несколько контроллеров в разных ЦОДах, предусматривать отказоустойчивость. Это дополнительные сложности, но они решаемы.

Также стоит учесть, что надежность не повышается сама по себе. SD-WAN дает инструменты, чтобы компания сама решала, какой уровень SLA ей нужен, и подбирала соответствующую архитектуру. Технология позволяет управлять надежностью, а не просто полагаться на случай.

Неочевидные возможности SD-WAN


1. Интеграция с виртуализацией и сервисные цепочки

SD-WAN — это не только про связь между объектами, но и построение сервисных цепочек. Трафик разных приложений или пользователей можно направлять через различные виртуальные сервисы:

  • офисные пользователи → Secure Web Gateway для безопасного браузинга;
  • промышленные сегменты → блокировка выхода в интернет + копия трафика на систему анализа промышленных протоколов и аномалий;
  • доступ к серверам → пропуск через WAF для защиты;
  • сквозной контроль → NGFW, обеспечивающий демаркацию и функциональность.

Все эти сервисы — виртуальные. Их инстансы запускаются в среде виртуализации по требованию, собираются в цепочку, и контроллер следит, чтобы цепочка оставалась в заданном состоянии.

2. Эластичность и масштабирование

Вместо покупки физических устройств (файрволов, прокси) можно запускать виртуальные инстансы по мере необходимости:

  • выросла нагрузка — запустили несколько экземпляров и распределили трафик;
  • нагрузка упала — погасили лишние инстансы, освободили ресурсы.

Это облачный подход: ресурсы доставляются по требованию. Компании не нужно проходить долгий бюджетный цикл (планирование, согласование, выделение денег, закупка, монтаж). Внутреннее ИТ-подразделение может быстро развернуть нужную инфраструктуру для внутреннего заказчика.

3. Быстрое развертывание сервисов для клиентов (Self-service)

Сервис-провайдеры могут интегрировать SD-WAN с порталом самообслуживания. Клиент через пару кликов подключает не просто доступ в интернет, а доступ с защитой, с дополнительными сервисами. И получает результат не через месяц, а через минуты — как в мобильной связи, когда в личном кабинете включаешь роуминг и он работает сразу.

SD-WAN как инструмент для безопасности

SD-WAN — это инфраструктурная основа для построения сервисных платформ безопасности. Без технологии, подобной SD-WAN, сложно сделать облачную безопасность масштабируемой.

1. Оверлейная технология

SD-WAN работает поверх чужих каналов (overlay). Это позволяет:

  • подключать объекты заказчика к сервисной инфраструктуре (например, к облачным системам безопасности) поверх любых провайдеров;
  • не организовывать сложные межпровайдерские VPN-стыки, которые на практике теряют часть функционала и требуют договорённостей между конкурирующими провайдерами;
  • объединять каналы от разных провайдеров в единую управляемую инфраструктуру.

2. Защищенный доступ в интернет как сервис

Пример: сотрудник в офисе выходит в интернет, его трафик проходит через прокси-серверы в облаке, где применяются политики безопасности, проверяется трафик, работает DLP и другие системы. SD-WAN доставляет этот трафик в нужное место с нужным качеством и избавляет от единой точки отказа.

Вместо одного физического файрвола в ЦОДе, через который прогоняется весь трафик (что создает «узкую дверь» и точку отказа), SD-WAN позволяет:

  • размещать точки выхода в разных ЦОДах по стране;
  • автоматически выбирать ту, которая работает и быстрее;
  • масштабироваться горизонтально — подключать новые точки при росте нагрузки, не модернизируя существующие железки

3. Для обычной компании (не ИБ-провайдера)

То же самое применимо и для обычной компании, которая строит безопасность in-house. Она может использовать SD-WAN для построения более гибкой и масштабируемой инфраструктуры безопасности. Вместо того чтобы ставить физические файрволы в каждом офисе или пропускать весь трафик через один ЦОД, можно развернуть виртуальные сервисы там, где это нужно, и гибко управлять ими.

Управление рисками и человеческий фактор

Часто мы слышим вопрос: что будет, если администратор ошибется в конфигурации и «раскатит» ее на 100 устройств?

Здесь важно понимать, что люди ошибались и будут ошибаться. SD-WAN не решает эту проблему, но дает инструменты для управления рисками:

  • возможность тестирования: можно создать тестовый сервис, добавить тестовые устройства, настроить, убедиться, что работает;
  • шаблонизация: когда конфигурация отработана на тесте, ее можно шаблонизировать и раскатывать на все устройства;
  • волновое развертывание: изменения выкатываются частями, по расписанию, с проверкой на каждом этапе;
  • централизованное обнаружение ошибок: ошибка видна в одном месте (на контроллере), а не прячется по сотне площадок, и её можно исправить централизованно.

Но методология, тестирование и best practices никто не отменял. Автоматизация — это не панацея, а инструмент, который нужно использовать с умом.

В заключение

Отвечая на ключевую гипотезу, SD-WAN — это многогранный инструмент, не являющийся «серебряной пулей». Он не гарантирует автоматического снижения затрат, повышения безопасности или надежности. Вместо этого он дает набор возможностей – экономию времени на администрировании, гибкую инфраструктуру, основу для построения облачных сервисов безопасности и инструмент управления отказоустойчивостью.

Стоит помнить: каждый случай уникален. Технологию нужно подбирать под конкретные бизнес-задачи, считать TCO, оценивать текущие компетенции и реальные потребности. Но в целом SD-WAN — это следующий уровень эволюции сетей, который дает управляемость и возможность выбирать, какой уровень сервиса компания хочет обеспечить.

ICL Services
Автор: ICL Services
ICL Services – продуктово-сервисная компания, работающая на российском и международном рынках с 2006 года. Компания состоит в реестре аккредитованных ИТ-компаний Минцифры России и предлагает широкий спектр продуктов и услуг: от аудита, бизнес-консалтинга и проектирования до полной интеграции с информационными системами заказчиков, поставки оборудования и др.
Комментарии: