概述
- 产生背景:云计算和互联网+的发展推动了企业IT产业的变革,SDWAN技术应运而生,旨在降低广域网开支、提升连接灵活性,为企业网络和数据中心网络提供安全可靠的互联服务。
- 技术优点:
- 降低网络部署费用:通过点到多点的SDWAN隧道,节约设备性能,低性能设备也能支持Full-Mesh组网。
- 简化网络部署和维护:减少设备间隧道数量,降低网络资源消耗;通过BGP邻居、路由反射器和密钥通告机制,实现灵活的路由控制和设备间IPsec协商,简化网络管理。
- 提供更好的用户体验:通过VPN实例实现用户隔离,通过IPsec实现数据安全传输。
SDWAN技术实现
- 网络模型:SDWAN网络模型包含CPE、RR、TN、RD、组ID、Site ID、Device ID、System IP、Interface ID、SDWAN隧道、SSL连接、TTE、TTE连接等组件。
- TTE:TTE是SDWAN设备接入传输网的连接点和SDWAN隧道的端点,包含Site ID、Device ID、System IP、Site role、接口ID、传输网络名称/ID、路由域名称/ID、组ID、封装类型、NAT-Type、Public IP、Private IP、IPsec SPI、IPsec认证算法和密钥、IPsec加密算法和密钥等属性。
- SDWAN报文封装格式:SDWAN报文分为控制报文和数据报文,分别用于通告TTE信息、EVPN路由和转发用户报文。
- BGP扩展:
- BGP IPv4 Tnl-Encap-Ext地址族:用于在BGP路由中携带TTE信息和SaaS访问路径质量信息。
- EVPN路由:在TUNNEL_ENCAPSULATION_ATTRIBUTE属性中新增SDWAN封装类型,IP前缀路由的NLRI字段携带VN ID区分不同VPN实例的私网路由。
- 通道建立:SDWAN网络包含管理通道、控制通道和数据通道三种类型的通道,分别用于设备间配置下发、TTE信息交互和数据报文转发。
- 路由信息发布:SDWAN网络中的路由发布过程包含本地站点向CPE发布路由、CPE之间发布路由、CPE向本地站点发布路由三个部分。
- 报文转发:数据报文转发过程包括查找路由表、SDWAN封装、隧道转发和解封装等步骤。
- VPN实例和租户隔离:使用VPN实例为租户提供隔离功能,实现多个VPN共享同一条SDWAN隧道,减少设备间隧道数量和网络资源消耗。
- Overlay灵活拓扑:通过在RR上配置路由策略,灵活控制Overlay网络的拓扑结构,实现流量绕行等需求。
- IPsec保护SDWAN隧道:通过IPsec为SDWAN报文提供安全保护,包括数据机密性、数据完整性、数据来源认证和抗重放等功能。
- SA简介:SA是IPsec的基础,用于约定安全协议、封装模式、认证算法、加密算法、共享密钥和密钥生存时间等参数。
- SA生成方式与交互:SDWAN设备本地生成IPsec SA,通过SSL连接和BGP IPv4 Tnl-encap-ext路由进行SA交互。
- IPsec抗重放功能:通过滑动窗口机制检测重放报文,降低设备资源消耗,避免业务数据报文被错误丢弃。
穿越NAT的SDWAN技术实现
- 静态NAT技术:在NAT设备上采用静态NAT转换方式,手动指定隧道的源IP地址和端口号、NAT转换后的公网IP地址和公网端口号。
- STUN技术:STUN协议用于为隧道模块确定网络中是否存在NAT设备,以及NAT设备为通信端点分配的IP地址和端口号。
- STUN典型组网:STUN采用C/S模式,由STUN客户端和STUN服务器组成,典型组网如图12所示。
- NAT映射和过滤:介绍了NAT映射类型(EIM、ADM、APDM)和NAT过滤方式(EIF、ADF、APDF),以及NAT类型的四种组合方式(Full Cone NAT、Restricted Cone NAT、Port Restricted Cone NAT、Symmetric NAT)。
- STUN报文结构:STUN消息包括STUN消息头和STUN消息属性两部分,消息头包含STUN Message Type、Message Length、Magic Cookie和Transaction ID等字段,消息属性采用TLV格式,常见的属性包括CHANGE-REQUEST、MAPPED-ADDRESS、XOR-MAPPED-ADDRESS、RESPONSE-ORIGIN和OTHER-ADDRESS等。
- STUN工作机制:STUN客户端通过和STUN服务器交互STUN协议报文,探测网络中NAT设备上的NAT映射的类型和NAT过滤的方式,并根据探测结果判断NAT类型。
- STUN客户端重传机制:STUN客户端发送捆绑请求报文后,如果在一定时间没有收到捆绑响应报文,会以一定的时间间隔重传捆绑请求报文,提高STUN协议报文传输的可靠性。
- 穿越NAT建立SDWAN隧道:通常将CPE部署为STUN客户端,将RR部署为STUN服务器,通过STUN协议探测NAT转换后的IP地址和端口号,并建立SDWAN隧道实现互通。若CPE之间无法直接建立数据通道,则需要通过在公网中部署Nat transfer设备来实现互通。
基于SDWAN的智能选路技术实现
- 简介:RIR可以根据不同业务流量的链路需求,为其选择最适合的链路,并根据链路状态变化自动切换流量。
- 业务流量模板:用于为一类业务流量定义选路策略,通过Flow ID标识。
- 链路:SDWAN组网中的链路是SDWAN隧道,通过传输网络名称唯一标识。
- 基于链路优先级选路:用户可以为可选链路定义优先级,设备为业务流量选路时,会优先选择优先级较高的链路。
- 基于链路质量选路:智能选路对待选链路进行链路探测,并基于探测结果实现基于链路质量的链路优选。
- 链路探测机制:包括链路通断探测(SDWAN keepalive和BFD)和iNQA链路质量探测(丢包率、时延和抖动)。
- 质量评估机制和质量策略:SLA用于区分不同业务对链路质量的差异化需求,CQI算法评估各链路的质量优劣,设备基于链路质量为业务流量选路时,会优先选择质量和带宽均满足业务要求的链路。
- 基于链路带宽选路:设备根据可选链路和所属物理接口的已使用带宽、链路总带宽以及会话预计使用的带宽等多个方面为业务流量选择合适的链路。
- 负载分担:当某一业务流量存在多条链路可选时,设备会基于链路带宽将业务流量的不同会话分布到多条链路上传输,以实现链路的负载分担。支持逐流加权选路模式、逐流周期调整模式和逐包模式三种链路负载分担模式。
- 智能选路机制:设备收到报文后,首先根据五元组对业务流量进行分类,并通过QoS功能重标记录Flow ID。然后设备会在路由表中查询是否存在可转发路由,若存在则进入智能选路流程,否则丢弃报文。选路过程大致为:选择业务流量模板 -> 选择最优链路(链路优先级选路、质量勉强选路、带宽勉强选路)-> 根据选路结果决定业务流量如何转发。
- 选路延迟和选路抑制:为了避免链路震荡时设备频繁选路,智能选路定义了选路延迟时间和选路抑制周期。
SaaS路径优化技术实现
- SaaS应用:分为定制SaaS应用和非定制SaaS应用,设备访问SaaS应用有直接访问、通过网关访问和混合模式三种方式。
- SaaS路径质量探测与评估:设备通过健康监测URL探测访问SaaS应用的路径质量,并根据质量探测结果和质量期望值,使用CQI算法进行路径质量的评估。
- SaaS路径优化机制:
- 使用动态获取的IP地址访问SaaS应用的路径优化:设备根据CQI算法评估的访问SaaS应用的路径质量选择最优路径,并将DNS应答报文中的IP地址与最优路径关联,记录为最优路径信息表项,后续报文通过记录的最优路径转发。
- 使用静态IP地址访问SaaS应用的路径优化:当设备收到以定制SaaS应用的静态IP地址作为目的IP地址的业务报文时,会根据静态IP地址所属SaaS应用的路径质量,为该业务报文选择最优路径进行转发,并将静态IP地址与最优路径关联,记录为最优路径信息表项,后续报文根据最优路径信息表项转发。
- 最优路径信息表项的老化:最优路径信息表项经过一定时间将会被老化。
典型组网应用
- 总部分支扁平化组网:总部与分支、分支与分支之间通过SDWAN隧道互通,采用VRRP等技术部署双CPE,站点之间SDWAN隧道支持MPLS L3VPN专线、MSTP、Internet和4G/5G等丰富的链路类型。
- 多总部分支扁平化组网:多总部与总部、总部与分支、分支与分支之间通过SDWAN隧道互通,采用VRRP等技术部署双CPE,站点之间SDWAN隧道支持MPLS L3VPN专线、MSTP、Internet和4G/5G等丰富的链路类型。
- 分层组网:按照分支与汇聚层之间部署专线、汇聚层与总部之间部署专线的方式分层组网,可以节省跨省专线成本,站点之间SDWAN隧道支持MPLS L3VPN专线、MSTP、Internet和4G/5G等丰富的链路类型。
- 云管理组网:适用于中小运营商,运营商提供SDWAN运维管理服务和用户侧CPE设备租用服务,且提供统一的控制器为多个企业提供SDWAN服务。
- 运营商POP点组网:在运营商/MSP的骨干网边缘部署POP点,在POP点里部署SDWAN服务以接入企业站点,通过SDWAN隧道将企业分支站点的流量引入运营商POP点网络,借助跨地域互联的POP骨干网络,实现跨地域站点之间的低成本高品质互联。
- 运营商POP点分层组网:一般用于跨国或跨地区POP组网场景中,运营商POP点按地域分隔成不同区域,不同区域的POP点网关需通过专门的区域互通POP网关才能互通。