Link Search Menu Expand Document
27-Jan-25

Aruba EdgeConnect SD-WANおよびSD-Branch WANトランスポート設計

SD-WAN展開を実行する回路タイプを選択することは、重要な設計手順です。各回路タイプには、SD-WANの動作に影響を与える可能性のある長所と短所があります。

このセクションでは、Arubaの2つのSD-WANソリューションに最適な回路を選択するための設計上の決定とベストプラクティスについて説明します。

目次

商品インターネット

コモディティインターネットは、低コストで高帯域幅であるため、SD-WAN展開の最も一般的なトランスポートタイプです。

一般的なインターネットを選択する主な利点は、インターネットをトランスポートタイプとして使用する他の場所への完全なIP到達可能性です。 欠点は、特にトラフィックが多数のバックボーンインターネットプロバイダーを通過する必要がある場合に、トランスポートからの保証されたパフォーマンスが制限または不足していることです。

MPLS

MPLS回線は、サービスプロバイダーネットワーク全体のロケーション間にプライベート接続を提供し、より予測可能なSLAに基づくパフォーマンスを保証します。 MPLSはSD-WANの実行可能なトランスポートとして機能できますが、MPLSは一般に最も高価なトランスポートの形式です。 ほとんどのSD-WANソリューションでは、MPLSはネットワークから段階的に廃止され、SLAを提供するためにSD-WANテクノロジーに依存して、市販のインターネットに置き換えられています。

MPLSネットワークを使用してプロバイダーSIP回線、ファイアウォール、クラウド入力ポイントなどのサービスをホストする場合、回線でSD-WANを実行すると、サービスにアクセスするためのルーティングの課題が発生する可能性があります。 サービス要件とアクセスフローに対応するように、ルーティング設計を慎重に検討します。 アンダーレイとオーバーレイの間のルート漏れ、またはハブを通るトラフィックのヘアピンが必要になる場合があります。

SD-WANが採用されるにつれて、インターネット回線が提供できる高速と低コストを優先して、MPLS回線を段階的に廃止するのが一般的です。

3G/4G/5G

モバイルキャリアデータは従来、多くの場所で最後の手段として使用されており、その場所の物理回線が利用できない場合にラストマイルの回復力を提供します。

モバイル回路はスループットとデータキャップが小さいため、通常は1次回路として使用することはお勧めできません。しかし、最近の5Gプロバイダの中には、データ上限がなく、一次回路として使用するのに適した高速のプランを提供している企業もあります。

プライベート・レイヤー2

プライベートレイヤ2の回線タイプには、VPLS、Metro-Ethernet、および擬似ワイヤが含まれます。これらの回路タイプは、DCI環境や大規模キャンパス環境の相互接続でよく見られます。大規模なWANトランスポートではあまり一般的ではありませんが、それでも展開されることがよくあります。

Aruba EdgeConnect SD-BranchとEdgeConnect SD-WANの両方がレイヤー2 WANトランスポートをサポートしていますが、これらの設計には追加の考慮事項が必要です。このトランスポートタイプでSD-WANを展開する場合は、地域のAruba Solution Architectに相談してください。

スターリンク/ローオービット

SpaceX StarlinkなどのローオービットWAN回路は、新しいRFベースのWANソリューションを提供します。 一般に、遠隔地や地方で使用される高速、低遅延のブロードバンドインターネット回線です。

これらの分野のネットワーク・オペレータにとって、ビジネス・ニーズに必要な適切な帯域幅とSLAパフォーマンスを備えた他のWAN回線タイプを取得することは困難な場合があります。新しい低軌道WAN回線は、検討に値する価値があります。

推奨ペア

多くのSD-WAN実装は、プライベート回線を環境から完全に削除することを目的としています。市販のインターネット回線はコスト効率よく大量の帯域幅を提供し、SD-WANテクノロジーによってネットワークがトラフィックを正しい回線に誘導できるようになり、市販のインターネットのパフォーマンスが向上し、ビジネス要件を満たすことができます。

複数の高速インターネット回線を4G/5Gバックアップと組み合わせることが、回線ペアリングの最も望ましい終了状態です。データセンターでは、デュアルまたはトリプルのインターネット回線を使用し、ブランチではデュアルインターネットまたはシングルインターネットとモバイルバックアップを使用するのが一般的です。

より厳格な輸送SLAまたは複雑な確立されたMPLSネットワークを持つ企業は、プロバイダーのMPLSをインフラストラクチャに維持することを好む場合があります。この場合、MPLS、コモディティインターネット、およびモバイルバックアップの解析は理にかなっています。ビジネスは、より多くのトラフィックが市販のインターネット上に構築されたオーバーレイにシフトするにつれて、MPLS回線の帯域幅を徐々に削減することを選択できます。

最後の1マイルのペアリングに関する考慮事項

サイトのWAN回線をペアリングする場合、ラストマイルの回復性を提供する必要性は見過ごせません。 入力が同じ物理的な場所で発生するように、最後の1マイルにわたって回路をバンドルするという一般的な方法は避けてください。 一般的な入力ポイントは、レイヤ1障害イベントまたはバックボーンイベントの影響を受ける可能性があり、その場所のすべてのWAN回線を取り出します。

5G回線を主要なWAN転送として、市販のインターネットと一緒に使用するお客様もいます。 サービスプロバイダは、有線の商品インターネット回線と連携してラストマイルの回復力を提供する無制限の5Gプランを提供するようになりました。

ゼロタッチプロビジョニング

SD-WANソリューションを使用すると、管理のために単一のクラウドプラットフォームに自動接続することで、デバイスを”すぐに”導入できます。 このプロセスは、ゼロタッチプロビジョニング(ZTP)と呼ばれます。

ZTPを活用するには、ブランチネットワークを標準化し、複数の場所で一貫性のあるユニバーサルな構成を行うためにテンプレートを適用する必要があります。

ZTPは、リモートで設定できない固有のトポロジを持つサイトがある場合でも有効です。 ただし、真の価値は、テンプレートを使用してすべてのトポロジを汎用的に展開できることです。

ハブ・デザイン数

SD-WANファブリックは通常、 ハブロケーション、通常はデータセンターまたはアプリケーションが存在するその他のサイトを持ちます。 ハブの場所は次の処理を行います。

– ハブに常駐するアプリケーションへのWANサイトの到達可能性 – ハブアンドスポークトポロジ用のIPsecトンネルの集約 – 大規模な展開のための地域ルーティングハブとして機能する – 必要に応じて一元化されたセキュリティ・サービス – レンガとモルタルのハブではなく、クラウドのオンランプ。

このセクションでは、SD-WANトポロジのハブの場所のセットアップを決定する際の重要な考慮事項について説明します。

アプライアンス導入モデル

データセンターにSD-WANアプライアンスをインストールする場合、一般的に2つの展開方法が使用されます。

– インライン展開 – パス外の展開。

インライン展開

インライン展開では、SD-WANルーターがエッジルーターとして機能し、WAN回線を直接終端します。これは、2つのゲートウェイがアクティブ/スタンバイのペアとして機能する場合に推奨される展開方法です。この方法は、水平方向のスケールを必要としない1つまたは2つのSD-WANアプライアンスを使用する単純な環境で適切に機能します。また、従来のWANの移行をサポートする必要がない場合は、グリーンフィールド環境でも有効です。

次の図は、パス内の配置を示しています。

インライン展開

個のパス外の展開

パス外の展開の場合、SD-WANアプライアンスはWAN回線を物理的に終端しません。代わりに、トラフィックは通常、ルーティングプロトコルまたはリダイレクトプロトコルを使用して、SD-WANアプライアンスにリダイレクトされます。この方法は推奨される開始設計ではなく、次の2つの特定の要件のいずれかが必要な場合にのみ使用してください。

*エッジルータは所定の場所に保管する必要があり、ゲートウェイに置き換えることはできません。これは、エッジルータがサードパーティのIPsecトンネルの終端など、他の複雑な機能を実行している場合に適しています。

*単純な2つのボックスを使用したインパスの導入では必要なWAN帯域幅よりも多くの帯域幅が必要です。ゲートウェイは2つを超えて拡張できるため、パス外に展開した場合は水平方向の拡張が可能です。

次の図は、パス外の配置を示しています。

パス外

ブランチデザイン数

ブランチは、アプリケーションをホストしない小さなリモートロケーションとして定義されます。 レストランチェーンや小売店は、地理的に広い地域に何百もの支店を持つ企業の例です。 設置面積が大きい遠隔地については、アルバSmall campus reference architectureを参照してください。

このセクションでは、SD-WANアプライアンスの統合に焦点を当て、ブランチの設計に関する主な考慮事項を示します。

ブランチサイトのSD-WANアプライアンスは、ほとんどの場合、レガシールーターやファイアウォールに代わって、パス内のエッジルーターとして展開されます。 これらはWAN回線を物理的に終端し、プロバイダとのルートピアリングをすべて処理します。これらのブランチルータは、ブランチのVLANのデフォルトゲートウェイとして展開することも、ブランチLANを使用したルーティングに参加することもできます。

スイッチングおよび無線インフラストラクチャのLAN側の設計については、VSGのCampus Designのセクションで説明しています。特定のブランチ設計については、EdgeConnect SD-WANおよびEdgeConnect SD-Branchのリファレンスアーキテクチャを参照してください。

インターネット出力

より多くのビジネスリソースがインターネットに移行するにつれて、インターネットEgressの設計がより重要になります。 多くの企業リソースは、インターネット経由でアクセスされるOffice 365などのSaaSソリューションに移行しています。 アプリケーションの場所の変更により、ネットワーク設計者は従来のインターネット出力の設計を変更する必要があります。

すべてのトラフィックをSD-WANに変換することで、セキュリティを損なうことなく、より柔軟で直接的なインターネット出力の設計が可能になります。アプリケーション認識とSD-LANの強化されたポリシーアプリケーションを使用すると、さまざまなインターネット出力ポリシーをさまざまなトラフィックに適用できます。

信頼できるビジネスアプリケーションは、インターネットに直接送信することも、SD-WANアプライアンスのオンボックスファイアウォール機能を介して送信することもできます。 トラフィックをクラウドファイアウォールサービスに送信して、より詳細な検査と集中化されたファイアウォールを実現することもできます。最後に、選択したトラフィックをデータセンターにバックホールして、必要に応じてより具体的な社内検査を行うことができます。

ネットワークの場所に関係なく、クライアントが地理的に適切なDNSを使用することが重要です。多くのインターネットリソースには、サービスの地理的なオンランプがあります。 たとえば、Microsoftは、地理的な場所に基づいてコアソフトウェアサービスに多数のオンランプを持っています。シアトルに拠点を置き、Office 365 DNSエントリを要求する場合で、DNSサーバがニューヨークにある場合は、ニューヨークのオンランプのIPアドレスを受け取るため、最適でないトラフィックフローが作成されます。

オーバーレイコンポーネント数

オーバーレイの特定の相互作用と機能は、SD-WANソリューションに大きく依存しています。 このセクションでは、オーバーレイの一般的な機能について説明します。 EdgeConnect SD-WANおよびEdgeConnect SD-Branchのセクションでは、ソリューション固有の詳細について説明しています。

オーバーレイ(通常はIPsecトンネル)は、SD-WANアプライアンス間に論理接続を構築することで、WAN内のすべてのトランスポートを正規化します。 トンネルが確立されると、SD-WANソリューションはトンネルの監視を開始し、パフォーマンスメトリックスとトランスポートヘルスを取得します。

オーバーレイの目的は、次のメカニズムを使用して、アプリケーションの安定性と信頼性を確保することです。

  • **トラフィックの識別 – ** SD-WANアプライアンスは、トラフィックをタイプ別に区別するように構成されています。 識別は、DSCPマーキングの単純な照合またはL3/L4 ACLの使用です。 SD-WANソリューションの機能に基づいて、より高度なアプリケーション認識エンジンを採用できます。

  • **トラフィックポリシー – **オペレータは、異なる種類またはトラフィックグループに対するポリシーを作成し、特定のSLAを割り当てます。次に、SD-WANソリューションは、割り当てられたポリシーとSLAに基づいて最適なパスが選択されるように、特定のトランスポートでトラフィックを操縦します。

  • Combat WAN Transport Instability - SD-WANアプライアンスは、トラフィックにForward Error Correction(FEC)を適用できます。これにより、キューオーバーフロー、帯域幅リンクの制限、キャリアネットワークでの機器の長い遅延など、さまざまなネットワーク層条件によって引き起こされるパケット損失からネットワークを回復できます。パケットレベルFECは、各ブロック内の”N”個のパケットごとにパリティパケットを追加します。」 N”は2、4、または8です。パリティパケットを使用すると、パケットがTCP、UDP、またはその他のトランスポート層に配信される前に、遠端のSD-WANアプライアンスが失われたパケットを再構成できます。これにより、UDPトラフィックの場合は情報の損失を回避し、複数のラウンドトリップ再送信に関連する遅延や、TCPの場合は輻輳回避メカニズムのパフォーマンスへの影響を回避します。

  • **トポロジの選択 – **トポロジは、IPSecトンネルが構築される場所を決定し、SD-WANソリューションのスケーラビリティに影響を与える可能性があります。 トポロジには、ハブアンドスポークとフルメッシュの2種類があります。 ハブアンドスポークでは、IPsecトンネルはスポークとハブの間にのみ構築されます。 これにより、IPsecトンネルの数が最小限に抑えられ、より大規模な拡張が可能になりますが、スポーク間に最適でないトラフィックフローが発生し、スポークがハブを通過する必要が生じます。完全なメッシュトポロジでは、スポークはすべて直接通信できますが、これによって非常に多くのIPsecトンネルが作成され、トポロジのスケーラビリティが制限されます。

最適な方法は、最適化されたスポーク・ツー・スポーク・ルーティングを必要としないオーバーレイに対してハブ・アンド・スポーク・トポロジを使用することです。 完全なメッシュトポロジを必要とする主なトラフィックタイプは”リアルタイム”で、遅延に敏感なアプリケーションがスポーク間で直接ルーティングできるようにします。

クラウド統合

SD-WANは、多くのアーキテクトがAWS、Azure、GPCなどのクラウドプロバイダーにネットワークを接続する方法を変更しました。 EdgeConnect SD-WANとEdgeConnect SD-Branchは、クラウドリソースに接続するための多数のデプロイモデルをサポートしています。 IaaSプロバイダーに直接展開されたEdgeConnectは最も一般的で、一般的にお勧めです。

クラウド統合