SD-Access و ظهور دوره ای جدید در شبکه و اینترنت
Software-Defined Access و ظهور دورهاي جديد در شبکه و اينترنت
با افزايش ديجيتالسازي، برنامههاي کاربردي نرمافزاري ناگزير به تکامل شدهاند تا بتوانند علاوه بر پشتيباني از فرآيندهاي تجاري، به منبع اصلي درآمد و تمايز رقابتي در سازمانها تبديل شوند.
لزوم توسعه ظرفيت شبکه براي واکنش سريع به نيازها و رشد برنامههاي کاربردي، سازمانها را دائماً دچار چالش ميکند.
از آنجا کهCampus LAN مکاني است که افراد و تجهيزات از آن براي دسترسي به برنامههاي کاربردي استفاده ميکنند، قابليتهاي LAN سيمي و بيسيم بايد گسترش يابد تا بتواند از اين نيازهاي متغير، پشتيباني کند. اينجاست که نياز به دسترسي نرمافزار محور (Software-Define Access) احساس ميشود.
SD-Accessیا Software-Defined Accessدر واقع دسترسي نرمافزار محور است که حاصل تکاملِ طراحيهاي قديمي Campus LAN به شبکههايي است که به صورت مستقيم تصميمات سازمان را اجرا ميکنند.
SD-Access سيسکو مجهز به مجموعه برنامههاي کاربردي است که به عنوان بخشي از نرمافزار Cisco Center DNA براي طراحي، آمادهسازي، اعمال Policy و تسهيل در ايجاد يک Campus هوشمند شبکه سيمي و بيسيم اجرا ميشود.
براي درک چيستي و چرايي استفاده از SD-Access ، با «بهروز همتي» کارشناس امنيت شرکت آلياسيس ارتباط گفتوگو کرديم تا توضيحات مبسوطي مربوط به SD-Access، نحوه پيادهسازي اين راهکار سيسکو و کاربرد آن در سازمانها يا صنايع مختلف کشور را از زبان اين کارشناس شبکه سيسکو بشنويم.
SD-Access چيست و چه نيازي به راهاندازي آن وجود دارد؟
در ابتدا لازم است کليت SD-Access را توضيح دهيم. سيسکو در واقع از حالت command-line interface (CLI) براي اينکه بتواند همه چيز را متمرکز کرده و به سمت graphical user interface (GUI) ببرد، از پلتفرمهاي مختلف (مثل SD-Access , SD-WAN , ACI و…) در حوزههاي مختلف استفاده کرده است.
SD-Access ميتواند تمامي commandهايي که تا به حال به صورت دستوري روي يک سوئيچ يا روتر وارد ميشد را متمرکز کرده و از طريق کليک روي يک feature ، به CLI تبديل کرده و وارد دستگاه کند. علاوه بر اين، تمام پلتفرمهاي داخل شبکه را به صورت مرکزي در اختيار ميگيرد تا توسط اين سرور، اتوماسيون، پيکربندي و ديگر فعاليتها انجام شود.
از طريق SD-Access امور مربوط به پيکربندي، آپديت کردن نرمافزارها، ارتقاي نرمافزارها و… بسيار متمرکزتر و راحتتر انجام خواهد شد.
همچنين رابطه ميان دستگاههاي يک شبکه، بسيار سادهتر قابل مديريت خواهد بود.
از طريق SD-Access مانيتورينگ تمامي دستگاههاي شبکه نيز امکانپذير خواهد بود تا بتوان بخشهاي نرمافزاري و سختافزاري کل شبکه را عيبيابي (troubleshooting) کرد.
برخي از فيچرهاي روي SD-Access نيز اين امکان را در اختيار کاربر قرار ميدهد تا بتواند از طريق اين نرمافزار، عيبيابي کرده و درنهايت مشکل را رفع کند.
پيادهسازي اين راهکار سيسکو، به چه نوع سازمانها يا صنايعي در کشور پيشنهاد ميشود؟
به هر سازمان يا صنايعي که Campus LAN خود را دارد و از طريق شبکه محلي خود به کاربران سرويس ميدهد و مخصوصاً در حال حاضر از تجهيزات سيسکو استفاده ميکند، پيشنهاد ميشود از تکنولوژي SD-Access بهره ببرد.
دليل اين است که در چند سال آينده اين تکنولوژي از طريق سيسکو بومي ميشود و تمامي ديوايسهايي که در حال حاضر مورد استفاده هستند، احتمال دارد غيرقابل فروش يا غير قابل استفاده شود.
بنابراين هم از لحاظ سختافزار، هم لايسنس و هم تکنولوژي، سيسکو در مسير متمرکز شدن روي اين پلتفرمها و سرويسها حرکت ميکند.
به طور کلي بانکها، ارگانهاي کوچک و بزرگ، سازمانهايي که خواهان تکنولوژي و امنيت بالا هستند، سازمانهايي که نيازمند مديريت تعداد زياد کاربران خود هستند و… ميتوانند از SD-Access براي دستيابي به اهداف خود استفاده کنند.
آيا ابزاري براي مديريت SD-Access وجود دارد؟
بله. Cisco SD-Access از طريق DNA Center مديريت ميشود. در واقع DNA Center داشبورد مديريتي متمرکزي را فراهم ميکند تا از طريق آن بتوان مديريت شبکه را انجام داد.
اين مديريت شامل تنظيمات تمامي دستگاههاي زيرساخت شبکه (روتر، سوئيچ، WLC وISE ) است.
از طريق Discovery، سختافزارها شناسايي ميشوند. Discovery ميتواند براساس پروتکل CDP و يا تعريف Range و يا حتي يک IP خاص انجام شود.
همچنين سرور DNA به ما اين اجازه را ميدهد که از طريق Import کردن IPهاي سختافزارها يک فايل به صورت Template در اختيار ما قرار گيرد.
سختافزارها را همانند Template موجود تعريف کرده و آنها را داخل DNA Center وارد کنيم.
پروتکلهايي که سرور DNA از طريق آنها ميتواند به سخت افزارها Login کند، شامل SSH, SNMP و HTTP است.
SD-Access چيست
منظور از Network Policy در SD-Access چيست ؟
مجموعهاي از قوانين است که توسط آن ميتوانيم Authentication, Authorization و دسترسي به منابع را مشخص کنيم.
پلتفرم مطرحي که در DNA وجود دارد و به عنوان يک Plan به نام Policy Plan استفاده ميشود، سرور ISE شرکت سيسکو است که با ادغام با سرور DNA ميتواند به منظور دستهبندي و گروهبندي کاربران و همچنين اختصاص دسترسيها براساس نياز کاربران، Policyهاي متفاوتي بر اساس Security Group Tag (SGT) ايجاد کند.
سرور ISE به هر گروه يک TAG اختصاص ميدهد و بر اساس آن TAG کاربران در گروه شناخته ميشوند.
دستهبنديهاي سختافزاري در زيرساخت به چه شکل است؟
بر اساس طراحي زيرساخت در ساختار SD-Access چهار دستهبندي وجود دارد:
۱٫ Edge Node : در لايه Access سوئيچهايي وجود دارد که Endpointهايي نظير کلاينتها، تلفنها و Access Pointها متصل هستند. در ساختار SD-Access به اين سوئيچها Edge Node گفته ميشود.
۲٫ Intermediate Node : در ساختار SD-Access تجهيزاتي در لايه سوم قرار دارد که وظيفه آنها برقراري ارتباط ميان Fabric Componentهاست.
مانند برقراي ارتباط بين Edge Node و Border Node .
۳٫ Control Plane Node : ساختار متفاوتي در SD-Access ايجاد شده و در لايه Access توسط Edge Nodeها عمل Routing شکل ميگيرد.
به همين دليل يک Node به عنوان يک Database بايد از سراسر شبکه اطلاعات جامعي داشته باشد که MAP-Server ناميده ميشود و عمل MAP Resolver را انجام ميدهد.
به اين معنا که زماني که Edge Node درخواستي ميدهد، اين درخواست به سمت Control Plane Node رفته و در آنجا پاسخ داده ميشود.
۴٫ Border Node : Border Node به منظور ارتباط بين تجهيزات Fabric Border و تجهيرات خارج از SD-Access استفاده ميشود.
در واقع اين تجهيز به عنوان Gateway در شبکه قرار دارد. ترافيکهاي داخل به خارج شبکه و بالعکس توسط Fabric Border انجام ميشود.
در واقع مرز بين Fabric Network و Non Fabric Network توسط Fabric Border شناسايي ميشود.
مفهوم Fabric in a Box چيست؟
در شبکههايي که ساختار و مقياس بزرگي ندارند و لزومي براي قرار دادن تجهيزات مجزا براي هرکدام از Fabric Roleها نيست، از يک دستگاه به عنوان Fabric in a Box استفاده ميشود که نقشهاي EdgeNode Control Plane Node, و Border Node را برعهده ميگيرد.
همانطور که پيش از اين گفته شد؛ Fabric Network شاملRoleهاي متفاوتي است که هرکدام وظايفي برعهده دارند اما در شبکههاي کوچکي که تعداد کاربران زياد نيست و همينطور با هدف کاهش هزينهها، از يک دستگاه براي تمامي Roleها استفاده ميشود.
به نظر شما چه دلايلي براي اعتماد بازار به اجرا يا بهروزرساني اين محصول از سوي شرکت آلياسيس وجود دارد؟
علاوه بر کادر مجرب شرکت آلياسيس و پشتکار همکاران در يادگيري تکنولوژيهاي جديد و پياده سازي آنها در سازمانهاي بزرگ و کوچک، موفقيتهايي که گروه آلياسيس در اين حوزه در طول ساليان به دست آورده، موجب رضايت و اعتماد کارفرمايان شده است.
با توجه به اينکه SD-Access پلتفرم جديدي است، کارفرمايان با اتکا به سوابق ارزنده آلياسيس، بهش راحتي ميتوانند به اين شرکت و تيم مجرب آن اعتماد کرده و پيادهسازي SD-Access در سازمان خود را به اين شرکت محول کنند.