← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan
Transformace WAN
Tradiční rozlehlé sítě (WAN) byly navrženy pro svět, ve kterém aplikace běžely ve firemních datových centrech a zaměstnanci pracovali z kanceláří. Tyto architektury se opírají o soukromé okruhy, jako je Multiprotocol Label Switching (MPLS), směrování typu hub-and-spoke přes centrální datová centra a vyhrazený hardware v každé pobočce.
S tím, jak organizace přecházejí na cloudové služby a podporují vzdálenou práci, tento model vytváří úzká hrdla. Směrování provozu zpět do centrálního datacentra zvyšuje latenci pro provoz směřující do cloudu a hardware na pobočkách vyžaduje průběžnou údržbu a kapitálové investice. Transformace WAN nahrazuje tuto architekturu cloudově nativním síťováním: provoz se směruje přes distribuovanou globální síť místo privátních okruhů a zabezpečení se aplikuje přímo v datovém toku, nikoli v centrálním úzkém místě.
S Cloudflare One běží vaše firemní síť WAN přes globální síť Cloudflare. Pobočky připojujete prostřednictvím anycast IPsec nebo Tunely GRE, přičemž Cloudflare zajišťuje směrování, bezpečnostní kontrolu a optimalizaci provozu v nejbližším bodě přítomnosti.
Proč transformovat svou síť WAN
Snížení nákladů a nepružnosti
Okruhy MPLS vyžadují víceleté smlouvy a jejich zprovoznění trvá týdny až měsíce. Přidání nové pobočky znamená objednání nového okruhu. Cloudflare One používá standardní internetové okruhy s anycast tunely: novou pobočku můžete připojit během několika minut pomocí libovolného internetového připojení a jakéhokoli zařízení, které podporuje IPsec nebo GRE.
Odstraňte kompromisy spojené s přímým výstupem do internetu
U tradičních sítí WAN máte pro internetový provoz dvě možnosti: přesměrovat jej (backhaul) do centrálního datacentra kvůli bezpečnostní kontrole, což zvyšuje latenci, nebo jej směrovat přímo z pobočky, čímž obejdete bezpečnostní kontroly. Cloudflare One tento kompromis odstraňuje. Provoz z každé pobočky dorazí do nejbližšího datacentra Cloudflare, kde se uplatní bezpečnostní zásady bez nutnosti přesměrování (backhaul).
Vyhněte se závislosti na jednom dodavateli
Proprietární zařízení SD-WAN vytvářejí závislost na hardwarovém a softwarovém ekosystému jednoho dodavatele. Cloudflare One využívá otevřené standardy (IPsec, GRE a BGP) a funguje s vašimi stávajícími routery a firewally třetích stran. Můžete také použít Cloudflare One Appliance pro bezobslužné zřizování na pobočkách.
Zjednodušení provozu
Lokální síťová a bezpečnostní zařízení vyžadují na každém místě ruční aktualizace firmwaru, opravy a plánování kapacity. S Cloudflare One běží síťové a bezpečnostní služby v cloudu. Cloudflare globálně spravuje aktualizace a škálování, čímž snižuje provozní zátěž vašeho týmu.
Porovnání přístupů k WAN
| Tradiční WAN (MPLS) | SD-WAN | Cloudflare One | |
|---|---|---|---|
| Výkon | Předvídatelné, ale omezené kapacitou okruhu. Vysoká latence provozu směřujícího do cloudu, protože se provoz směruje zpět do centrály. | Vylepšený výběr cesty napříč více linkami. Zpracování stále závisí na zařízeních branch appliance. | Provoz je směrován do nejbližšího datového centra Cloudflare. Provoz směřující do cloudu vystupuje lokálně bez zpětného směrování. |
| Model nákladů | Vysoké fixní náklady. Víceleté smlouvy na privátní okruhy. Investice do hardwaru pro každou pobočku. | Nižší náklady na okruhy (využívá internetová připojení). Náklady na licence zařízení a hardware pro jednotlivé pobočky zůstávají. | Platíte pouze za náklady na internetové připojení. Hardware pro jednotlivé pobočky není nutný (volitelně). Platby rostou spolu s vaším využitím. |
| Agilita | Týdny až měsíce na zřízení nových okruhů. Neflexibilní změny topologie. | Rychlejší nasazení pobočky přes internetové linky. I tak vyžaduje přípravu a konfiguraci zařízení. | Připojte novou pobočku během několika minut. Tunely se automaticky navazují z libovolného internetového připojení. |
| Security | Zabezpečení se uplatňuje v centrálním datovém centru nebo na firewallech jednotlivých poboček. | Liší se podle výrobce. Někteří nabízejí integrovanou bezpečnost, jiní vyžadují samostatná zařízení. | Integrovaná bezpečnost v každém datovém centru: firewall, secure web gateway a zásady Zero Trust aplikované přímo v provozu. |
| Správa | Oddělená správa okruhů WAN, routerů a bezpečnostních zařízení. | Jednotná konzole pro WAN, zabezpečení se ale často spravuje odděleně. | Jednotný dashboard pro síťové připojení, směrování, pravidla firewallu a bezpečnostní zásady. |
Naplánujte migraci
Transformace WAN není změna typu všechno nebo nic. Většina organizací postupuje po malých krocích: postupně přidává nové možnosti a zároveň vyřazuje zastaralou infrastrukturu, jakmile se jednotlivé fáze osvědčí.
1. Zabezpečte přístup uživatelů
Nejprve nahraďte VPN koncentrátory řešením Zero Trust Network Access (ZTNA). Nasaďte Cloudflare One Client na zařízení uživatelů a pomocí Cloudflare Access vynucujte zásady přístupu k aplikacím založené na identitě. Tento krok zabezpečí vzdálené a hybridní pracovníky, aniž byste museli měnit stávající síťovou infrastrukturu.
Další informace najdete v tématu Cloudflare One.
2. Připojte své sítě
Nastavte konektivitu mezi pobočkami vytvořením tunelů IPsec nebo GRE ze stávajících routerů, nasazením Cloudflare One Appliance v pobočkách nebo použitím Cloudflare Network Interconnect pro privátní připojení. Vaše pobočky komunikují prostřednictvím sítě Cloudflare a směrování spravujete přes dashboard nebo API.
- Začínáme s Cloudflare WAN
- Zkontrolujte možnosti připojení zvolit správný on-ramp
- Prozkoumejte všechny dostupné on-rampy
3. Zabezpečte odchozí internetový provoz
Povolte Cloudflare Gateway a použijte zásady SWG (secure web gateway) na provoz z vašich poboček směřující do internetu. Přidejte pravidla Cloudflare Network Firewall pro vynucení filtrování na úrovni paketů. Provoz z každé pobočky je kontrolován v nejbližším datovém centru Cloudflare, aniž by bylo nutné provoz směrovat zpět do centrály.
Úplný přehled bezpečnostních služeb platných pro provoz WAN najdete v Zabezpečení provozu WAN. Podrobnosti o konfiguraci najdete v Cloudflare Gateway a Cloudflare Network Firewall.
4. Omezte infrastrukturu
Jelikož Cloudflare zajišťuje směrování i zabezpečení v cloudu, můžete začít rušit firewally na pobočkách, VPN koncentrátory a okruhy MPLS. Výsledný stav se někdy označuje jako takzvané „síťování jako v kavárně": každé místo, ať jde o firemní kancelář, domácí kancelář nebo kavárnu, poskytuje stejně bezpečný a výkonný zážitek. Síť je řízena centrálně prostřednictvím Cloudflare a lokální infrastruktura je minimální.
Organizace, které začínají s Cloudflare WAN kvůli propojení mezi pobočkami a zabezpečení na úrovni paketů, mohou pokračovat stejnou postupnou cestou. Cloudflare One staví na stejné síťové infrastruktuře, takže s růstem požadavků můžete přidávat řízení přístupu založené na identitě, zásady zabezpečené webové brány i zabezpečení na úrovni uživatelů, aniž byste museli měnit architekturu svého nasazení.
Další kroky
- Začínáme: Nastavte Cloudflare WAN pomocí Cloudflare One Appliance nebo zařízení třetí strany.
- Možnosti konektivity: Porovnejte všechny možnosti připojení Cloudflare One a vyberte správnou kombinaci pro své nasazení.
- On-rampy: Projděte si úplný seznam podporovaných on-rampů pro připojení svých sítí.
- Referenční architektura SASE: Prozkoumejte architekturu Cloudflare One jako platformy SASE.