آموزش ساخت SD-WAN در FortiGate
در FortiGate، SD-WAN ترافیک شبکه را بهینهسازی و مسیردهی هوشمند میکند تا کارایی و دسترسپذیری ارتباطات افزایش یابد. SD-WAN با استفاده از چندین لینک اینترنتی، بستهها را بر اساس اولویت و کیفیت مسیر به مقصد هدایت میکند و به کاهش هزینهها و بهبود تجربه کاربری کمک مینماید.
خلاصه تخصصی مقاله
در FortiGate، SD-WAN ترافیک شبکه را بهینهسازی و مسیردهی هوشمند میکند تا کارایی و دسترسپذیری ارتباطات افزایش یابد. SD-WAN با استفاده از چندین لینک اینترنتی، بستهها را بر اساس اولویت و کیفیت مسیر به مقصد هدایت میکند و به کاهش هزینهها و بهبود تجربه کاربری کمک مینماید.
موضوعات اصلی: امنیت شبکه، فایروال، کنید، SD-WAN، انتخاب، Interface
آموزش پیکربندی SD-WAN در FortiGate
SD-WAN (Software-Defined Wide Area Network)یک راهکار پیشرفته برای مدیریت و بهینه سازی ترافیک شبکه های گسترده(Wide Area Network)است که با ترکیب امنیت جامع شبکه و قابلیت های پیشرفته مسیریابی، به کاربران این امکان را می دهد تاLoad BalanceوFailoverترافیک اینترنت را بین دو یا چندینInterfaceایجاد کنند. این راهکار نه تنها باعث استفاده بهینه از پهنای باند(Bandwidth Optimization)و کاهش تأخیر(Latency Reduction)می شود، بلکه با یکپارچه سازی باFortiGuard Security Servicesامنیت شبکه را در بالاترین سطح حفظ می کند. این مقاله به بررسی عمیق مزایا، قابلیت های کلیدی و معماری7.4FortiGate SD-WANمی پردازد.
مروری بر این مقاله
- Configuring the SD-WAN Interface
- SD-WAN Member
- Static Route
- Implicit SD-WAN Algorithm
- Firewall Policies
- Link Monitoring and Failover
- Results
- SD-WAN Rules
- Strategy
Configuring the SD-WAN Interface
ابتدا، باید Interface های مورد نظر انتخاب و به یک زون اضافه شود. Interfaceهای انتخابی می توانند از هر نوعی باشند (فیزیکیAggregateVLAN،IPsecو غیره) اماInterface مدنظر نباید هیچ کانفیگی داشته باشد یعنی رفرنس آن باید صفر باشد.
کانفیگ مدنظر در این مرحله: دو Interface پیکربندی و به زون پیش فرض SD-WAN به نام (Virtual-WAN-Link) اضافه می شوند. این مثال از ترکیبی از آدرس های IP ثابت و پویا (Dynamic) استفاده می کند.
نکتهشما میتوانید Interface مورد نظر خود را هم به صورت Static IP و یا Dynamic IP تعریف نمایید.
پس از ایجاد اعضای SD-WAN و اضافه کردن آنها به یک زون، می توان از این زون در Policy های فایروال استفاده کرد و آن زون را در Static Routes به کار برد.
- InterfaceهایWAN1وWAN2را پیکربندی کنید.
- حالت آدرس دهیInterfaceبرایWAN1را از حالتManualبهDHCPتغییر دهید وDistanceآن را به 10 تغییر دهید.
- آدرسInterfaceدرWAN2را 10.100.20.1 / .0 تنظیم کنید.
- به بخشNetwork>SD-WANبروید، تبSD-WAN Zonesرا انتخاب کنید و رویCreate New>SD-WAN Memberکلیک کنید.
- InterfaceراWAN1قرار دهید
- SD-WAN Zoneرا به همان مقدار پیش فرضvirtual-wan-linkباقی بگذارید.
- از آنجایی کهWAN1ازDHCPاستفاده می کندGatewayرا 0.0.0.0 قرار دهید.
(اگر قابلیت مشاهدهIPv6درInterfaceکاربری (GUI) فعال باشد، می توان یکGateway IPv6نیز برای هر عضو اضافه کرد.) - Costرا همان صفر بگذارید.
(فیلدCostدر استراتژی (Lowest Cost (SLAاستفاده می شود. لینکی که کمترین هزینه را داشته باشد برای عبور ترافیک انتخاب می شود. کمترین مقدار ممکن برایCostبرابر با 0 است.) - StatusراEnableقرار داده و رویOKکلیک کنید.
- مراحل ذکر شده را برایWAN2تکرار کنید وGatewayرا به درگاه ارائه دهنده اینترنت (ISP) تنظیم کنید. (در این مثال 10.100.20.2)
| به طور پیش فرض، Retrieve Default Gateway از سرور (گزینه defaultgw در CLI) برای Interface های DHCP فعال است. این قابلیت باعث می شود اطلاعات Default Gatewayاز سرورDHCP دریافت شده و برای ایجاد یک Default Routeاز طریقInterface DHCP با فاصله (Distance) پیش فرض Administrative استفاده شود. (پیش فرض Administrative برای Interface های DHCP برابر با 5 و برای Static Routes برابر با 10 است. هنگام پیکربندی SD-WAN برای Load Balancing بار 50/50، مهم است که فاصله Interface DHCP را به 10 تنظیم کنید تا هر دو مسیر توازن بار را به طور مساوی مدیریت کنند.) |
در زمانی که شما از SD-WAN استفاده میکنید نیاز نیست در بخش Static Routeگیت وی هرکدام ازInterfaceها را جداگانه وارد کنید بلکه زون SD-WANخود را انتخاب و معرفی میکنید.
FortiGate با استفاده از "Equal Cost Multi-Path (ECMP)" بر اساس فاصله (Distance) و اولویت (Priority)، مسیر یا مسیرهای ترجیحی را تعیین می کند.
- به مسیرNetwork>Static Routesبروید.
- رویCreate Newکلیک کنید. صفحه ایجادStatic Routeجدید باز می شود.
- Destinationرا رویSubnetتنظیم کنید و آدرسIPو ماسک زیرشبکه را به صورت 0.0.0.0/0.0.0.0 بگذارید.
- در فیلدInterfaceSD-WANرا انتخاب کنید.
- StatusراEnableقرار داده و رویOKکلیک کنید.
به طور پیش فرض، یک Static Route یا Default Route که خروجی آن از یک زون SD-WAN است، فاصله Administrative Distance آن برابر با 1 است. config router static |
SD-WAN Rules تعیین می کنند که ترافیک به کدام عضو SD-WAN هدایت شود. اگر هیچ Rule تعریف نشده باشد ازDefault Implicit Ruleاستفاده می شود که می تواند یکی از چهار الگوریتمLoad Balancing را انتخاب کند. روش های متداول برای توزیع مساوی ترافیک بین دو یا چند اتصال WAN شامل موارد زیر است
ابتدا به مسیر Network > SD-WAN بروید و وارد تب SD-WAN Rules شوید و بر اساس نیاز شبکه خود یکی از Methodهای زیر را انتخاب کنید.
- (CLI Command: source-ip-based) Source IPترافیک بر اساس الگوریتم هش از IP مبدا توزیع می شود.
- Session (CLI Command: weight-based)در این حالت، ترافیک بر اساس تعداد Session جاری هر Member توزیع می شود. برای ایجاد تعادل مساوی بین دو Member در SD-WAN، از Weight 50 برای هر یک از دو Member استفاده کنید.
- Source-Destination IP (CLI Command: source-dest-ip-based)ترافیک بر اساس الگوریتم هش از IP مبدا و مقصد توزیع می شود.
- Volume (CLI Command: measured-volume-based)ترافیک بر اساس میزان پهنای باند استفاده شده توسط هر Interface، متعادل می شود.
زون های SD-WAN می توانند در Policyها به عنوان Interface های مبدأ و مقصد استفاده شوند. اعضای SD-WAN جداگانه نمی توانند در Policyها استفاده شوند.
شما باید یک Policy پیکربندی کنید که اجازه عبور ترافیک از شبکه داخلی سازمان شما به SD-WAN Zoneرا بدهد. Policyهایی که برای SD-WAN Zone تنظیم شده اند، برای همهInterface های SD-WANکهدر آن Zone قرار دارند اعمال می شود.
برای ایجاد یک Policy فایروال برای SD-WAN
- به مسیر Policy & Objects > Firewall Policy بروید.
- روی Create New کلیک کنید. صفحه ایجاد Policy جدید باز می شود.
- مطابق با نیازهای شبکه خود، Policyمورد نظر را تنظیم نمایید. لطفاً توجه داشته باشید که فیلدDestination باید حتماً بر روی virtual-wan-linkتنظیم شود و گزینهNAT نیز فعال گردد.
- Policy را Enable کنید و سپس روی OKکلیک کنید.
پایش لینک Performance SLA وضعیت سلامت لینک های متصل به Interface های SD-WAN Member را با ارسال سیگنال های بررسی (پروتکل هایPING-DNS-HTTP) به یک سرور می سنجد و کیفیت لینک را بر اساس تأخیر (Latency)، نوسان (Jitter) و میزان از دست رفتن بسته ها (Packet Loss) ارزیابی می کند. اگر یک لینک دچار خرابی شود، مسیرهای مرتبط با آن حذف شده و ترافیک به لینک های دیگر هدایت می شود. زمانی که لینک مجدداً فعال شود، مسیرها دوباره برقرار می شوند. این فرایند از ارسال ترافیک به لینک خراب و از دست رفتن آن جلوگیری می کند.
برای پیکربندی یک Performance SLA
- به مسیر Network > SD-WAN بروید، زبانه Performance SLAs را انتخاب کنید و روی Create New کلیک کنید.
- یک نام برای SLA وارد کنید و Protocol را روی Ping تنظیم کنید.
- در قسمت Server، آدرس سرور تشخیص (در این مثال 8.8.8.8 و google.com) را وارد کنید.
- در قسمت Participants، گزینه Specify را انتخاب کرده و WAN1 و WAN2 را اضافه کنید.
- معیارهای لازم را در Link Status پیکربندی کنید.
- با توجه به نیاز خود SLA Target را فعال و پیش فرض را به(Latency: 10ms / Jitter threshold: 5ms)تغییر دهید.
- مطمئن شوید که گزینه Update Static Route فعال است. این گزینه مسیرهای استاتیک برای Interface غیرفعال را غیرفعال کرده و هنگام بازیابی لینک، مسیرها را مجدداً برقرار می کند.
- روی OK کلیک کنید.
حال برای مشاهده ی نتیجه ی کانفیگ SD-WAN صفحات زیر را میتوانیم ببینیم و از درستی کانفیگ خود اطمینان پیدا کنیم.
به مسیر Network > SD-WAN بروید و زبانه SD-WAN Zones را انتخاب کنید تا استفاده از Interface های SD-WAN را بررسی کنید.
Bandwidth
گزینه Bandwidth را انتخاب کنید تا میزان داده های دانلود و آپلود شده برای هر Interface را مشاهده کنید.
Volume
گزینه Volume را انتخاب کنید تا نمودارهای دایره ای (Donut Charts) مربوط به بایت های دریافت شده و ارسال شده در Interface ها را مشاهده کنید.
Sessions
گزینه Sessions را انتخاب کنید تا نمودار دایره ای تعداد Session های فعال در هر Interface را ببینید.
به مسیر Network > SD-WAN بروید، زبانه Performance SLAs را انتخاب کنید و SLA را از جدول (سرور در این مثال) انتخاب کنید تا میزان Packet Loss، Latency و Jitter را بر روی هر عضو SD-WAN در سرور بررسی سلامت مشاهده کنید.
Packet loss
گزینه Packet Loss را انتخاب کنید تا درصد بسته های از دست رفته برای هر عضو را مشاهده کنید.
Latency
گزینه Latency را انتخاب کنید تا تأخیر کنونی به میلی ثانیه برای هر عضو را ببینید.
Jitter
گزینه Jitter را انتخاب کنید تا نوسان به میلی ثانیه برای هر عضو را مشاهده کنید.
به مسیر Dashboard > Network بروید، ویجت Routing را گسترش دهید و گزینه Static & Dynamic را انتخاب کنید تا تمام Static و Dynamic Routes را بررسی کنید.
به مسیر Policy & Objects > Firewall Policy بروید تا Policyهای SD-WAN را بررسی کنید.
SD-WAN Rules کنترل می کنند که چگونه Sessionها بین اعضای SD-WAN توزیع شوند. این قوانین از طریق GUI و CLI قابل تنظیم هستند. برای دسترسی به این تنظیمات از طریق GUI، به Network > SD-WAN > SD-WAN Rules بروید.
استراتژی تعیین می کند که چگونه ترتیب Interface ها و یا Zoneها با تغییر شرایط لینک تغییر کند. می توانید از استراتژی های زیر استفاده کنید
1. خودکار(Automatic Strategy)
استراتژی خودکار یک قانون قدیمی (Legacy Rule) است که به شما امکان می دهد Outgoing Interface را بر اساس رتبه بندی عملکرد آن نسبت به سایر Interface های SD-WAN انتخاب کنید.
مثال: شما متوجه شده اید که یک اپلیکیشن غیرضروری (Non-Critical Application) مقدار زیادی از پهنای باند را اشغال می کند و می خواهید آن را به پایین ترین کیفیت لینک در هر لحظه ممکن اولویت بندی کنید.
گزینه خودکار تنها در CLIدر دسترس است. اگر ازGUIبرای ویرایشRule استفاده کنید، بازنویسی خواهد شد، زیرا در GUIنمی توانید گزینه خودکار را انتخاب کنید. |
2. حالت دستی (Manual Mode)
در این Mode بررسی سلامت (Health Checks) وجود ندارد. این Ruleها مانند Policy-Based Routes هستند ولی ویژگی هایی مثل مسیریابی آگاه به اپلیکیشن (Application-Aware Routing) و مسیریابی با برچسب BGP (BGP-Tag Routing) دارند.
یک Manual Strategy Rule شامل موارد زیر است
- تعریف Interface های مورد استفاده
- مرتب سازی Interface ها بر اساس اولویت (Preference) یا استفاده از یک الگوریتم تعادل بار (Load Balancing Algorithm) برای توزیع ترافیک از Interface های مشخص شده.
3. حالت بهترین کیفیت (Best Quality Mode)
SD-WAN بهترین لینک را برای انتقال ترافیک با مقایسه فاکتور هزینه لینک (Link-Cost Factor) انتخاب می کند. (لیست Link-Cost Factor: Latency – Jitter – Packet Loss – Downstream – Upstream – Bandwidth – Customized profile)
مثالInterface های SD-WAN شما (WAN1 و WAN2) به دو ارائه دهنده خدمات اینترنتی (ISP) متصل هستند و شما می خواهید خدمات Gmail از لینکی با کمترین تأخیر (Latency) استفاده کنند.
4. کمترین هزینه (Lowest Cost - SLA Mode)
SD-WAN لینکی را انتخاب می کند که کمترین هزینه را دارد و شرایط SLA را برای انتقال ترافیک برآورده می کند. (کمترین هزینه ممکن 0 است.) اگر چند لینک واجد شرایط با هزینه مشابه باشند، ترتیب اولویت Interface (Interface Preference Order) برای انتخاب لینک استفاده می شود.
مثالInterface های SD-WAN شما به نام WAN1 و WAN2 به دو ارائه دهنده خدمات اینترنتی (ISP) متصل هستند. هزینه (Cost) WAN2 کمتر از WAN1 است. شما می خواهید خدمات Gmail را طوری پیکربندی کنید که از لینکی با هزینه کمتر استفاده کند، اما کیفیت لینک باید استانداردهای تأخیر (Latency) ۱۰ میلی ثانیه و نوسان (Jitter) ۵ میلی ثانیه را رعایت کند.
5. تعادل بار (Load Balancing)
استراتژی حداکثر پهنای باند (Maximum Bandwidth) که قبل از نسخه 7.4.1 FortiOS استفاده می شد، اکنون به عنوان استراتژی تعادل بار شناخته می شود. این استراتژی می تواند در حالت دستی و استراتژی کمترین هزینه (Manual Mode and the Lowest Cost (SLA)) پیکربندی شود.
- زمانی که استراتژی تعادل بار در حالت Manual پیکربندی می شود، اهداف SLA مورد استفاده قرار نمی گیرند.
- زمانی که استراتژی تعادل بار در استراتژی Lowest Cost (SLA)پیکربندی می شود، اهدافSLA مورد استفاده قرار می گیرند.
عملکرد استراتژی تعادل بار همانند استراتژی حداکثر پهنای باند (SLA) باقی می ماند زمانی که در داخل استراتژی lowest cost (SLA)پیکربندی شود: ترافیک را از تمامیInterface ها که اهداف SLA را برآورده می کنند، متعادل می کند. هزینه رابط در زمان انتخاب بهترین مسیر هنگام استفاده از استراتژی تعادل بار در نظر گرفته نمی شود. |
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.