← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan
Трансформация WAN
Традиционные глобальные сети (WAN) создавались для мира, в котором приложения работали в корпоративных дата-центрах, а сотрудники работали из офисов. Такие архитектуры опираются на частные каналы вроде Multiprotocol Label Switching (MPLS), маршрутизацию hub-and-spoke через центральные дата-центры и выделенное оборудование в каждом филиале.
По мере того как организации переходят на облачные сервисы и поддерживают удалённую работу, эта модель создаёт узкие места. Обратная передача трафика в центральный ЦОД увеличивает задержку для трафика, направленного в облако, а оборудование филиалов требует постоянного обслуживания и капитальных вложений. WAN-трансформация заменяет эту архитектуру облачно-ориентированной сетью: трафик маршрутизируется через распределённую глобальную сеть вместо частных каналов, а безопасность применяется непосредственно в потоке трафика, а не в едином центральном узле.
С помощью Cloudflare One ваша корпоративная сеть WAN работает поверх глобальной сети Cloudflare. Вы подключаете сайты через anycast IPsec или туннели GRE, а Cloudflare берёт на себя маршрутизацию, проверку безопасности и оптимизацию трафика в ближайшей точке присутствия.
Зачем трансформировать вашу WAN
Снижение затрат и негибкости
Каналы MPLS требуют многолетних контрактов, а их развёртывание занимает недели или месяцы. Добавление нового сайта означает заказ нового канала. Cloudflare One использует обычные интернет-каналы с anycast-туннелями: новый сайт можно подключить за несколько минут, используя любое подключение к интернету и любое устройство с поддержкой IPsec или GRE.
Устранение компромиссов прямого выхода в интернет
При использовании традиционных WAN есть два варианта для трафика, идущего в интернет: перенаправлять его в центральный центр обработки данных для проверки безопасности (что увеличивает задержку) или выводить его напрямую в филиале (в обход средств защиты). Cloudflare One устраняет этот компромисс. Трафик от каждого сайта попадает в ближайший центр обработки данных Cloudflare, где применяются политики безопасности без потерь на магистральную передачу.
Избегайте привязки к одному поставщику
Проприетарные устройства SD-WAN создают зависимость от экосистемы оборудования и программного обеспечения одного поставщика. Cloudflare One использует открытые стандарты (IPsec, GRE и BGP) и работает с уже имеющимися у вас сторонними маршрутизаторами и межсетевыми экранами. Вы также можете использовать Cloudflare One Appliance для zero-touch provisioning в филиалах.
Упрощение эксплуатации
Локальные сетевые устройства и устройства безопасности требуют ручного обновления прошивки, установки исправлений и планирования мощностей в каждом местоположении. С Cloudflare One сетевые сервисы и сервисы безопасности работают в облаке: Cloudflare централизованно управляет обновлениями и масштабированием, снижая операционную нагрузку на вашу команду.
Сравнение подходов WAN
| Традиционная WAN (MPLS) | SD-WAN | Cloudflare One | |
|---|---|---|---|
| Производительность | Предсказуема, но ограничена пропускной способностью канала. Трафик, идущий в облако, имеет высокую задержку из-за обратной прогонки (backhauling). | Улучшен выбор пути между несколькими каналами связи. Обработка по-прежнему выполняется на устройствах филиала (branch appliances). | Трафик направляется в ближайший центр обработки данных Cloudflare. Трафик, предназначенный для облака, выходит локально без обратного перенаправления. |
| Модель стоимости | Высокие фиксированные расходы. Многолетние контракты на выделенные каналы. Инвестиции в оборудование для каждой площадки. | Более низкие затраты на каналы связи (используются интернет-каналы). Затраты на лицензирование и оборудование для устройств на каждом объекте сохраняются. | Только расходы на интернет-канал. Оборудование на каждой площадке не требуется (по желанию). Оплата по мере роста. |
| Гибкость | От недель до месяцев на развертывание новых каналов связи. Жёсткие изменения топологии. | Более быстрое развёртывание сайта через интернет-каналы. По-прежнему требует подготовки и настройки устройства. | Подключите новый сайт за считаные минуты. Туннели устанавливаются автоматически при любом подключении к интернету. |
| Безопасность | Безопасность обеспечивается на уровне центрального дата-центра или межсетевых экранов на отдельных сайтах. | Зависит от производителя. У одних есть встроенная защита, другим нужны отдельные устройства. | Комплексная защита в каждом дата-центре: межсетевой экран, защищённый веб-шлюз и политики Zero Trust, применяемые непосредственно к трафику. |
| Управление | Отдельное управление WAN-каналами, маршрутизаторами и устройствами безопасности. | Единая консоль для WAN, но безопасность часто управляется отдельно. | Единая панель управления для сетевого подключения, маршрутизации, правил межсетевого экрана и политик безопасности. |
Спланируйте миграцию
Трансформация WAN не является изменением по принципу «всё или ничего». Большинство организаций выбирают постепенный подход: они наращивают возможности со временем, поэтапно выводя из эксплуатации устаревшую инфраструктуру по мере того, как каждый этап подтверждает свою эффективность.
1. Защитите доступ пользователей
Начните с замены VPN-концентраторов на Zero Trust Network Access (ZTNA). Разверните Cloudflare One Client на устройствах пользователей и используйте Cloudflare Access для применения политик доступа к приложениям на основе идентификации. Этот шаг защищает удалённых и гибридных сотрудников без изменения существующей сетевой инфраструктуры.
Подробнее см. в Cloudflare One.
2. Подключите свои сети
Настройте связь между сайтами: создайте IPsec или GRE туннели из существующих маршрутизаторов, разверните Cloudflare One Appliance в филиалах или используйте Cloudflare Network Interconnect для приватного подключения. Сайты взаимодействуют через сеть Cloudflare, а маршрутизацией вы управляете через панель управления или API.
- Начало работы с Cloudflare WAN
- Проверьте варианты подключения чтобы выбрать подходящий on-ramp
- Просмотрите все доступные on-ramps
3. Защитите исходящий трафик в интернет
Включите Cloudflare Gateway, чтобы применять политики Secure Web Gateway (SWG) к трафику ваших площадок, направленному в интернет. Добавьте правила Cloudflare Network Firewall для фильтрации на уровне пакетов. Трафик каждой площадки проверяется в ближайшем дата-центре Cloudflare без необходимости обратной передачи трафика.
Полный обзор того, какие сервисы безопасности применяются к трафику WAN, см. в Защита трафика WAN. Подробности настройки см. в Cloudflare Gateway и Cloudflare Network Firewall.
4. Сократите инфраструктуру
Поскольку Cloudflare берёт на себя маршрутизацию и безопасность в облаке, вы можете постепенно выводить из эксплуатации межсетевые экраны филиалов, VPN-концентраторы и каналы MPLS. Конечное состояние некоторые называют «сетью в стиле кофейни»: каждая локация, будь то офис компании, домашний офис или кофейня, получает одинаково безопасный и производительный доступ. Сеть управляется централизованно через Cloudflare, а локальная инфраструктура сведена к минимуму.
Организации, которые начинают с Cloudflare WAN для связи между сайтами и защиты на уровне пакетов, могут двигаться по тому же постепенному пути. Cloudflare One строится на той же сетевой инфраструктуре, поэтому по мере роста требований можно добавлять контроль доступа на основе идентификации, политики Secure Web Gateway и защиту на уровне пользователей, не перестраивая всё развёртывание заново.
Следующие шаги
- Начало работы: Настройте Cloudflare WAN с помощью Cloudflare One Appliance или стороннего устройства.
- Варианты подключения: Сравните все варианты подключения Cloudflare One и выберите подходящую комбинацию для вашего развёртывания.
- Точки входа: Ознакомьтесь с полным списком поддерживаемых on-ramp для подключения ваших сетей.
- Эталонная архитектура SASE: Изучите архитектуру Cloudflare One как платформы SASE.