INTEGRITY Dokumentace

Transformace WAN

Tradiční rozlehlé sítě (WAN) byly navrženy pro svět, ve kterém aplikace běžely ve firemních datových centrech a zaměstnanci pracovali z kanceláří. Tyto architektury se opírají o soukromé okruhy, jako je Multiprotocol Label Switching (MPLS), směrování typu hub-and-spoke přes centrální datová centra a vyhrazený hardware v každé pobočce.

S tím, jak organizace přecházejí na cloudové služby a podporují vzdálenou práci, tento model vytváří úzká hrdla. Směrování provozu zpět do centrálního datacentra zvyšuje latenci pro provoz směřující do cloudu a hardware na pobočkách vyžaduje průběžnou údržbu a kapitálové investice. Transformace WAN nahrazuje tuto architekturu cloudově nativním síťováním: provoz se směruje přes distribuovanou globální síť místo privátních okruhů a zabezpečení se aplikuje přímo v datovém toku, nikoli v centrálním úzkém místě.

S Cloudflare One běží vaše firemní síť WAN přes globální síť Cloudflare. Pobočky připojujete prostřednictvím anycast IPsec nebo Tunely GRE, přičemž Cloudflare zajišťuje směrování, bezpečnostní kontrolu a optimalizaci provozu v nejbližším bodě přítomnosti.

Proč transformovat svou síť WAN

Snížení nákladů a nepružnosti

Okruhy MPLS vyžadují víceleté smlouvy a jejich zprovoznění trvá týdny až měsíce. Přidání nové pobočky znamená objednání nového okruhu. Cloudflare One používá standardní internetové okruhy s anycast tunely: novou pobočku můžete připojit během několika minut pomocí libovolného internetového připojení a jakéhokoli zařízení, které podporuje IPsec nebo GRE.

Odstraňte kompromisy spojené s přímým výstupem do internetu

U tradičních sítí WAN máte pro internetový provoz dvě možnosti: přesměrovat jej (backhaul) do centrálního datacentra kvůli bezpečnostní kontrole, což zvyšuje latenci, nebo jej směrovat přímo z pobočky, čímž obejdete bezpečnostní kontroly. Cloudflare One tento kompromis odstraňuje. Provoz z každé pobočky dorazí do nejbližšího datacentra Cloudflare, kde se uplatní bezpečnostní zásady bez nutnosti přesměrování (backhaul).

Vyhněte se závislosti na jednom dodavateli

Proprietární zařízení SD-WAN vytvářejí závislost na hardwarovém a softwarovém ekosystému jednoho dodavatele. Cloudflare One využívá otevřené standardy (IPsec, GRE a BGP) a funguje s vašimi stávajícími routery a firewally třetích stran. Můžete také použít Cloudflare One Appliance pro bezobslužné zřizování na pobočkách.

Zjednodušení provozu

Lokální síťová a bezpečnostní zařízení vyžadují na každém místě ruční aktualizace firmwaru, opravy a plánování kapacity. S Cloudflare One běží síťové a bezpečnostní služby v cloudu. Cloudflare globálně spravuje aktualizace a škálování, čímž snižuje provozní zátěž vašeho týmu.

Porovnání přístupů k WAN

Tradiční WAN (MPLS) SD-WAN Cloudflare One
Výkon Předvídatelné, ale omezené kapacitou okruhu. Vysoká latence provozu směřujícího do cloudu, protože se provoz směruje zpět do centrály. Vylepšený výběr cesty napříč více linkami. Zpracování stále závisí na zařízeních branch appliance. Provoz je směrován do nejbližšího datového centra Cloudflare. Provoz směřující do cloudu vystupuje lokálně bez zpětného směrování.
Model nákladů Vysoké fixní náklady. Víceleté smlouvy na privátní okruhy. Investice do hardwaru pro každou pobočku. Nižší náklady na okruhy (využívá internetová připojení). Náklady na licence zařízení a hardware pro jednotlivé pobočky zůstávají. Platíte pouze za náklady na internetové připojení. Hardware pro jednotlivé pobočky není nutný (volitelně). Platby rostou spolu s vaším využitím.
Agilita Týdny až měsíce na zřízení nových okruhů. Neflexibilní změny topologie. Rychlejší nasazení pobočky přes internetové linky. I tak vyžaduje přípravu a konfiguraci zařízení. Připojte novou pobočku během několika minut. Tunely se automaticky navazují z libovolného internetového připojení.
Security Zabezpečení se uplatňuje v centrálním datovém centru nebo na firewallech jednotlivých poboček. Liší se podle výrobce. Někteří nabízejí integrovanou bezpečnost, jiní vyžadují samostatná zařízení. Integrovaná bezpečnost v každém datovém centru: firewall, secure web gateway a zásady Zero Trust aplikované přímo v provozu.
Správa Oddělená správa okruhů WAN, routerů a bezpečnostních zařízení. Jednotná konzole pro WAN, zabezpečení se ale často spravuje odděleně. Jednotný dashboard pro síťové připojení, směrování, pravidla firewallu a bezpečnostní zásady.

Naplánujte migraci

Transformace WAN není změna typu všechno nebo nic. Většina organizací postupuje po malých krocích: postupně přidává nové možnosti a zároveň vyřazuje zastaralou infrastrukturu, jakmile se jednotlivé fáze osvědčí.

1. Zabezpečte přístup uživatelů

Nejprve nahraďte VPN koncentrátory řešením Zero Trust Network Access (ZTNA). Nasaďte Cloudflare One Client na zařízení uživatelů a pomocí Cloudflare Access vynucujte zásady přístupu k aplikacím založené na identitě. Tento krok zabezpečí vzdálené a hybridní pracovníky, aniž byste museli měnit stávající síťovou infrastrukturu.

Další informace najdete v tématu Cloudflare One.

2. Připojte své sítě

Nastavte konektivitu mezi pobočkami vytvořením tunelů IPsec nebo GRE ze stávajících routerů, nasazením Cloudflare One Appliance v pobočkách nebo použitím Cloudflare Network Interconnect pro privátní připojení. Vaše pobočky komunikují prostřednictvím sítě Cloudflare a směrování spravujete přes dashboard nebo API.

3. Zabezpečte odchozí internetový provoz

Povolte Cloudflare Gateway a použijte zásady SWG (secure web gateway) na provoz z vašich poboček směřující do internetu. Přidejte pravidla Cloudflare Network Firewall pro vynucení filtrování na úrovni paketů. Provoz z každé pobočky je kontrolován v nejbližším datovém centru Cloudflare, aniž by bylo nutné provoz směrovat zpět do centrály.

Úplný přehled bezpečnostních služeb platných pro provoz WAN najdete v Zabezpečení provozu WAN. Podrobnosti o konfiguraci najdete v Cloudflare Gateway a Cloudflare Network Firewall.

4. Omezte infrastrukturu

Jelikož Cloudflare zajišťuje směrování i zabezpečení v cloudu, můžete začít rušit firewally na pobočkách, VPN koncentrátory a okruhy MPLS. Výsledný stav se někdy označuje jako takzvané „síťování jako v kavárně": každé místo, ať jde o firemní kancelář, domácí kancelář nebo kavárnu, poskytuje stejně bezpečný a výkonný zážitek. Síť je řízena centrálně prostřednictvím Cloudflare a lokální infrastruktura je minimální.

Organizace, které začínají s Cloudflare WAN kvůli propojení mezi pobočkami a zabezpečení na úrovni paketů, mohou pokračovat stejnou postupnou cestou. Cloudflare One staví na stejné síťové infrastruktuře, takže s růstem požadavků můžete přidávat řízení přístupu založené na identitě, zásady zabezpečené webové brány i zabezpečení na úrovni uživatelů, aniž byste museli měnit architekturu svého nasazení.


Další kroky