夜雨聆风学习资料网

ARTICLE · 1076519

SD-WAN(软件定义广域网)是什么

SD-WAN(软件定义广域网)是什么
核心定位:
sd-wan把设备从本地手工配置选路、策略、安全、QoS、接入编排等动作,抽象为集中控制和自动下发;实现数据方面依旧再公共互联网/专线/5G 等 Underlay 上奔跑,而对数据的流向控制具体跑在那条线上由Overlay 隧道与控制器完成策略、加密和链路编排。

“选路、策略、安全、QoS、接入编排”的作用

1、选路

企业的网络分支出口通常有多条链路:MPLS 专线、互联网宽带、4G/5G 备用线路。传统做法是静态写死路由如需调整需登录设备修改,而 SD-WAN 通过实时探测及命令下发方式动态的修改路由配置。
  • 实时质量探测:设备持续探测各条链路的延迟、丢包率、抖动,并上报控制器;
  • 应用级选路:识别出流量是视频会议 → 走质量最好的专线;是普通网页浏览 → 走便宜的宽带;
  • 策略化切换:配置"丢包率超过 2% 自动切换备用线路",无需人工干预;
  • 包复制与前向纠错:对关键业务,把同一个数据包复制到两条链路上同时发送,接收端取先到的那份。

2. 策略

管理员不再敲配置命令,而是北向用户声明业务意图,南向自动转换意图下发策略到网络设备。
比如在北向控制台配置:
"财务部访问 ERP 系统,必须走 MPLS,带宽保证 50Mbps,优先级最高。"控制器会自动把这句话翻译成:流量识别规则 + 转发策略 + 带宽保障队列 + 优先级标记 + 断链降级预案,并推送到全网设备。
类似的策略还包括:按用户身份决定访问权限(对接 AD/Radius)、让 Office 365、Salesforce 等 SaaS 流量直接本地出网,而不是绕行总部等。

3. 安全

  • 自动化隧道加密:任意两个站点间的流量自动建立 IPsec 隧道,不再需要逐台配置密钥和加密算法;
  • 零信任接入(ZTNA):设备上线即做证书认证,未认证设备无法入网;
  • 集中下发安全策略:防火墙规则、URL 过滤、IPS 特征库统一下发到所有分支,一次配置、全网生效;
  • 对接云安全(SASE):流量按策略就近导向云端安全网关,而不是全部回传总部"过一遍安检"。

4. QoS

  • 流量分类与标记:语音、视频、关键业务、普通流量,各归各队;
  • 队列调度:语音进严格优先级队列,各部门流量按权重公平分配;
  • 带宽整形:给单个应用或部门设上限,防止"一条流量拖垮全网";
  • SLA 监控:持续监测关键应用质量,不达标自动告警、自动切换。

5. 接入编排:主要提升网络运维能力

  • 零接触开通(ZTP):分支收到设备,插上电、接上线,设备自动注册、拉配置、建隧道;
  • 模板化部署:把站点抽象成"50 人门店""200 人分公司"等模板,新站点套用模板,分钟级完成配置;
  • 集中变更:控制器上改一次,全网生效;下发失败自动回滚。
读完本文后相信你和我一样有很多疑问:
1、sd-wan整个系统架构是什么样的,如何抽象出一张有一张虚拟的
Overlay 网络去管理企业网络,从而实现优化?
2、什么是零接触开通、零信任接入?
3、企业有新的入网设备又是如何快速入网的?
以上问题将在合集的第二篇中有深入解答,本章只做sd-wan初步了解

本文作为个人学习记录整理,如有理解偏差,欢迎指正交流。

相关学习资料