Néhány hete pörgettem a linkdenin feed-et és fennakadt a szemem egy post-on. A bejegyzés rövid lényege annyi volt, hogy a Fortinet SD-WAN megoldása nem igazán jó multitenant környezetre VPN-re túl komplex és satöbbi és satöbbi...
Nem véletlen indítottam Gartner Magic Quadrant-al, mert a személyes tapasztalataim, egészen mást mutatnak a gyártó ezen technológiájával kapcsolatban.
SD-WAN vagy NINCS - Fortinet IGEN WAN!
A Fortinetnek sikerült "ráéreznie", hogy az SD-WAN fabric kialakításoknak a legnagyobb hibája a FABRIC marketing bullshithben rejtőzik, hiszen ezt jó néhány szakma beli instant vendor/technolgia lockin-nek érzékeli, helyesen.
Hiszen, ha abc vagy xyz SD-WAN megoldását választod, akkor a telephelyeid összekötése / bekötése a központba onnantól csak a teljes stack összerakásával és alkalmazásával érhető el. Minden esetben teljes SD-WAN architektúrát kell összeraknod, aminek igen nagy "overhead"-je tud lenni egy cde gyártónál, hiszen a "valódi" SD (Sofware Defined) jelleg miatt a vezérlési sík (control plane) szerverei nélkülözhetetlenek az adattovábbítási síkban (data plane) működő eszközök egymás közti kommunikációjához, ráadásul még ott a management is. Habár a rendszer nagyon nagy méretekre skálázható és multitenant képességet hordoz önmagában kis néhány telephelyes ügyfelek számára nem jó megoldás egy ilyen FABRIC kényszeredett alkalmazása.
Jó de a Fortinet-nek is vagy SECURITY Fabric megoldása az mié nem vendor lockin?
Nos a Fortinet Security Fabric egy opcionális funkció, amit, ha akarsz alkalmazol és bekötöd a végpont védelemtől a switchen át a log gyűjtésig mindent is a fabric-ba, ha nem akarod akkor pedig mindenre van 3rdParty megoldáshoz csatlakozási felület (API, RADIUS / LDAP protocol stb...)
Ennek a megoldásnak a legnagyobb előnye a moduláris architektúrában rejlik... és SD-WAN rendszerek esetén is több kialakítású architektúrát építhetünk fel:
1. Manuális Self-orchestrated SD-WAN
A fenti pont röviden a kézi hajtányt jelenti, amikor Te kézzel meghatározod a Data / Control Plane (esetleg a management működését). A FortiGate-ek esetében megvan a lehetőséged arra, hogy központi irányító szerverek nélkül összerakj egy ADVPN támogatott, multi-VRF vagy multi VDOM (Ezt azért nem mindenkinek javaslom) ergo multitenant SD-WAN hálózatot, ahol a forgalom irányítását akár automatizált módon tudod az üzleti logika mentém alakítani. Akár az uderlay hálózat irányába, akár az overlay hálózat irányába.
Hasonló rendszert cisco DMVPN hálózattal ivrf-el és esetleg policy-based routinggal lehet kialakítani, amiből a Software defined rész hiányzik.
2. Automatikus Self-orchestrated SD-WAN
7.2? vagy 7.4? FortiOS-től elérhető felületen egy wizard, ami segít neked automatikusan kialakítani egy alapkonfigurációt SD-WAN HnS topológiára, CP-vel és DP-vel együtt, ha jól tudom egyetlen feltétel a FortiGate-ek Security Fabric-ba szervezése.
3. Automatikus Cloud-Orchestrated SD-WAN
A FortiGate eszközökön régóta vágyott és jó ideje elérhető funkció, hogy FortiGate Cloud (vagy mittén hogy hívják most) lehetőséget ad arra neked, hogy a eszközöket a Fortinet felhőjéből menedzselve tudod összekattintani az SD-WAN topológiádat. Természetesen a felhő nincs ingyen, de más normális Enterprise gyártóknál is kell érte valamilyen előfizetést kötni az eszközhöz.
Ehhez hasonló például a Meraki megoldása csak kisebb szabadság fokkal, de a Catalystra átnevezett routerek SD-Routing funkciója.
4. Automatic Orchestrated SD-WAN
Miért lett ez külön kategória Cloud-tól? A FortiGate megoldásainál kb mindegy lenne, hogy a menedszement és az orchesztráció honnan zajlik, de más gyártóknál nem így van, hiszen a menedzsment és az orchesztráció módja is befolyásolja a:
- hardvert és a rajta futó szoftvert
- a kiegészítő rendszerek alkalmazhatóságát
- integráció típusát, a 3rdParty támogatást





