Содержание
- О Kaspersky SD-WAN
- Архитектура решения
- Резервирование и отказоустойчивость
- Обеспечение безопасности
- Интерфейс решения
- Аутентификация в Kaspersky SD-WAN
- Установка и сброс страницы по умолчанию
- Переключение между светлой и темной темой
- Ограничение продолжительности пользовательской сессии при бездействии
- Просмотр активных пользовательских сессий
- Настройка уровня детализации журналов Docker-контейнеров
- Переход к API оркестратора
- Изменение языка веб-интерфейса оркестратора
- Лицензирование Kaspersky SD-WAN
- Управление доменами Kaspersky SD-WAN
- Управление центрами обработки данных
- Управление VIM
- Управление подсетями
- Просмотр журналов
- Сервисные запросы
- Управление сетевыми сервисами
- Роли пользователей и действия с сетевыми сервисами
- Загрузка пакета VNF или PNF в оркестратор
- Шаблон сетевого сервиса
- Создание сетевого сервиса
- Настройка компонентов топологии сетевого сервиса
- Изменение топологии сетевого сервиса
- Развертывание сетевого сервиса
- Проверка согласованности работы сетевого сервиса
- Повторное развертывание сетевого сервиса и его компонентов
- Функция Auto-Healing
- Управление VNF и VDU в сетевом сервисе
- Просмотр журнала работы сетевого сервиса
- Удаление сетевого сервиса
- Управление запросами на подтверждение
- Управление пользователями
- Создание LDAP-подключения
- Изменение LDAP-подключения
- Изменение пароля LDAP-подключения
- Удаление LDAP-подключения
- Создание права доступа
- Изменение права доступа
- Клонирование права доступа
- Удаление права доступа
- Создание пользователя
- Изменение пользователя
- Изменение пароля пользователя
- Разблокировка и блокировка пользователя
- Удаление пользователя
- Создание группы пользователей
- Изменение группы пользователей
- Удаление группы пользователей
- Управление тенантами
- Создание тенанта
- Назначение тенанту VIM
- Назначение тенанту компонентов топологии
- Назначение тенанту вычислительных ресурсов
- Назначение тенанту пользователя
- Назначение тенанту группы пользователей
- Аутентификация в веб-интерфейсе оркестратора тенанта в качестве администратора
- Изменение тенанта
- Удаление тенанта
- Управление экземплярами SD-WAN
- Создание шаблона экземпляра SD-WAN
- Назначение шаблона экземпляра SD-WAN по умолчанию
- Удаление шаблона экземпляра SD-WAN
- Добавление тенанта в шаблон экземпляра SD-WAN
- Удаление тенанта из шаблона экземпляра SD-WAN
- Настройка высокой доступности (high availability)
- Выбор транспортной стратегии
- Добавление тенанта в экземпляр SD-WAN
- Удаление тенанта из экземпляра SD-WAN
- Просмотр устройств, назначенных экземпляру SD-WAN
- Удаление экземпляра SD-WAN
- Создание пула экземпляров SD-WAN
- Добавление экземпляра SD-WAN в пул
- Удаление экземпляра SD-WAN из пула
- Удаление пула экземпляров SD-WAN
- Управление устройствами CPE
- Состав устройств CPE
- Состав устройств uCPE
- Управляющий транспортный сервис SD-WAN managementTunnel
- Автоматическая настройка устройств CPE (ZTP)
- Статусы и состояния устройства CPE
- Обеспечение связности устройств СРЕ с контроллерами SD-WAN
- Автоматическое изменение стоимости туннеля в зависимости от максимальной скорости интерфейса
- Шаблон CPE
- Создание устройства CPE
- Указание адреса устройства CPE
- Регистрация устройства CPE
- Активация и деактивация устройства CPE
- Активация устройства CPE с помощью веб-адреса
- Подключение к консоли устройства CPE
- Удаление устройства CPE
- Просмотр пароля устройства CPE
- Перезагрузка устройства CPE
- Выключение устройства CPE
- Экспорт параметров и интерфейсов SD-WAN из устройства CPE
- Экспорт сетевых интерфейсов из устройства CPE
- Поиск устройств CPE
- Автоматическое удаление и деактивация устройства CPE
- Двухфакторная аутентификация устройства CPE
- Сертификаты оркестратора
- Теги
- Внеполосное управление устройствами CPE
- Управление устройствами CPE через меню контроллера SD-WAN
- Просмотр OpenFlow-таблицы устройства CPE
- Просмотр статистики OpenFlow-интерфейсов
- Просмотр статистики очередей на LAN-интерфейсах
- Переход к сервисным интерфейсам на устройстве CPE
- Просмотр технических характеристик устройства CPE
- Просмотр использования устройства CPE
- Изменение статуса устройства CPE в контроллере SD-WAN
- Изменение MAC-адреса устройства CPE
- Разрыв TCP-сессии между устройством CPE и контроллером SD-WAN
- Скрипты
- Сетевые интерфейсы
- Настройка подключения устройства CPE к сети SD-WAN
- Интерфейсы SD-WAN
- OpenFlow-интерфейсы
- Сервисные интерфейсы и UNI
- Создание сервисного интерфейса
- Создание ACL-интерфейса
- Просмотр использования сервисного интерфейса и ACL-интерфейса
- Удаление сервисного интерфейса и ACL-интерфейса
- Создание шаблона UNI
- Создание UNI в шаблоне
- Изменение UNI в шаблоне
- Удаление UNI в шаблоне
- Удаление шаблона UNI
- Создание UNI
- Изменение UNI
- Удаление UNI
- Фильтрация маршрутов
- Создание списка управления доступом (ACL)
- Изменение списка управления доступом
- Удаление списка управления доступом
- Создание списка префиксов (prefix list)
- Изменение списка префиксов
- Удаление списка префиксов
- Создание карты маршрутизации (route map)
- Изменение карты маршрутизации
- Удаление карты маршрутизации
- Протокол динамической маршрутизации BGP
- Протокол динамической маршрутизации OSPF
- Протокол BFD
- Создание и удаление статического IPv4-маршрута
- Протокол VRRP
- Просмотр параметров подключения устройства CPE к сети оператора связи
- Настройка подключения устройства CPE к Syslog-серверу
- Настройка подключения устройства CPE к NTP-серверу
- Прошивки
- Мониторинг компонентов решения
- Туннели, сегменты и транспортные пути
- Настройка транспортных путей
- Создание транспортного пути Manual-TE
- Изменение транспортного пути Manual-TE
- Удаление хопа из транспортного пути Manual-TE
- Удаление транспортного пути Manual-TE
- Указание стоимости туннеля
- Включение функции Dampening
- Включение функции Forward Error Correction
- Определение эффективного MTU внутри туннеля
- Фрагментация пакетов
- Шифрование трафика
- Настройка топологии
- Качество обслуживания (QoS)
- Транспортные сервисы
- Транспортный сервис Point-to-Point (P2P)
- Транспортный сервис Point-to-Multipoint (P2M)
- Транспортный сервис Multipoint-to-Multipoint (M2M)
- Добавление транспортного сервиса в шаблоне CPE
- Изменение транспортного сервиса в шаблоне CPE
- Удаление в транспортного сервиса в шаблоне CPE
- Сценарий: Направление трафика приложения в транспортный сервис
- Зеркалирование трафика
- Планировщик задач
- Настройка контроллера SD-WAN
- Изменение контроллера SD-WAN
- Перезагрузка контроллера SD-WAN
- Скачивание резервного файла с конфигурацией контроллера SD-WAN
- Восстановление контроллера SD-WAN
- Удаление контроллера SD-WAN
- Свойства контроллера SD-WAN
- Просмотр информации об узлах контроллера SD-WAN
- Просмотр топологии развернутого экземпляра SD-WAN
- Обращение в Службу технической поддержки
- Приложения
- Глоссарий
- Контроллер SD-WAN
- Оркестратор
- Пакет PNF
- Пакет VNF
- Плоскость передачи данных
- Плоскость управления сетью
- Тенант
- Шлюз SD-WAN
- Customer Premise Equipment (CPE)
- DSCP-значения
- Graceful restart
- Physical Network Function (PNF)
- Software-Defined Networking (SDN)
- Software-Defined Wide Area Network (SD-WAN)
- Universal CPE (uCPE)
- Virtual Infrastructure Manager (VIM)
- Virtual Network Function (VNF)
- Virtual Network Function Manager (VNFM)
- Информация о стороннем коде
- Уведомления о товарных знаках
О Kaspersky SD-WAN
Kaspersky SD-WAN используется, чтобы строить программно-определяемые распределенные сети (англ. Software Defined WAN, далее сети SD-WAN) для маршрутизации трафика по каналам передачи данных с применением технологии SDN (Software Defined Networking). Основной особенностью таких сетей является возможность автоматического определения наиболее эффективных маршрутов передачи трафика.
Технология SDN подразумевает разделение плоскости управления сетью (англ. control plane) и плоскости передачи данных (англ. data plane). Плоскость управления сетью состоит из
и . Она контролирует передачу пакетов трафика по сети через (далее устройства CPE, устройства), которые установлены на клиентских площадках и образуют плоскость передачи данных. Альтернативным методом управления сетью является API.Виртуализация сетевых функций (англ. Network Function Virtualization, NFV) выполняется в соответствии со стандартами, указанными в спецификации NFV MANO (NFV Management and Network Orchestration) Европейского института по стандартизации в области телекоммуникаций (англ. European Telecommunications Standards Institute, ETSI).
Решение предназначено для операторов связи (англ. service providers), а также организаций, имеющих крупную филиальную сеть, и заменяет стандартные маршрутизаторы в распределенных сетях. Процесс развертывания не зависит от транспортных технологий, используемых в вашей сети. Поддерживается использование нескольких туннелей для передачи трафика с учетом требований приложений к пропускной способности и качеству обслуживания.
С помощью Kaspersky SD-WAN вы можете выполнять следующие задачи:
- Интеллектуальное управление трафиком.
- Автоматическая настройка устройств CPE. Эта функциональность позволяет задействовать меньше специалистов при развертывании устройств на площадках.
- Централизованное управление инфраструктурой сети через веб-интерфейс оркестратора. Например, вы можете использовать веб-интерфейс, чтобы настраивать устройства CPE и туннели.
- Постоянный мониторинг топологии сети и автоматическое реагирование на ее изменение. Например, вы можете настроить передачу трафика по резервному туннелю, если при работе основного туннеля возникает сбой.
- Автоматическое реагирование сети на изменения качества обслуживания в каналах передачи данных, чтобы соответствовать требованиям различных приложений, используемых в сети.
На рисунке ниже представлена схема сети SD-WAN, которая построена с помощью решения Kaspersky SD-WAN.
Схема сети SD-WAN
Комплект поставки
О приобретении решения вы можете узнать на сайте "Лаборатории Касперского" (https://www.kaspersky.ru) или у компаний-партнеров.
В комплект поставки входят следующие компоненты:
- Docker-контейнеры для развертывания решения:
- knaas-ctl;
- knaas-orc;
- knaas-www;
- knass-vnfm;
- knaas-vnfm-proxy.
- Прошивка для установки устройств CPE и последующей работы с ними.
- Файл с текстом Лицензионного соглашения, в котором указано, на каких условиях вы соглашаетесь пользоваться решением.
- Файлы онлайн-справки Kaspersky SD-WAN для обеспечения возможности просмотра документации без подключения к интернету.
Состав комплекта поставки может отличаться в зависимости от региона, в котором распространяется решение.
В начало
Аппаратные и программные требования
В решение входят следующие программные модули:
- Оркестратор, который входит в backend-часть решения.
- Веб-интерфейса оркестратора, который входит во frontend-часть решения.
- База данных оркестратора (MongoDB версии 5.0.7).
- .
- Веб-сервер NGINX, который используется для балансировки запросов HTTP и HTTPS к VNFM и предоставления веб-прокси устройствам CPE и VNF.
- Резидентная база данных Redis версии 6.2.7.
- Контроллер SD-WAN.
Модули разворачиваются в виде Docker-контейнеров для независимой установки и масштабирования. При необходимости вы можете предоставлять дополнительные ресурсы каждому модулю (ядра процессора, оперативная память) и распределять их между несколькими серверами, чтобы увеличить общую производительность.
Компоненты Kaspersky SD-WAN могут быть развернуты на нескольких физических серверах или виртуальных машинах (далее также ВМ). Поддерживаются платформы виртуализации KVM и VMware. Вам нужно обеспечить наличие серверов или виртуальных машин для установки Kaspersky SD-WAN, внешней системы мониторинга Zabbix версии 5.0.26, а также контроллера SD-WAN.
Существует два варианта развертывания контроллера:
- В виде VNF в облачной платформе OpenStack (релиз Xena). Узлы контроллера размещаются на вычислительных узлах.
- В виде на отдельных виртуальных машинах.
Перед развертыванием Kaspersky SD-WAN убедитесь, что ваша сетевая инфраструктура соответствует следующим аппаратным и программным требованиям.
Аппаратные требования
В таблицах ниже представлены требования к аппаратным ресурсам. Обратите внимание, что эти требования зависят от количества управляемых устройств CPE, которые используются в экземпляре SD-WAN. В таблицах указаны типовые значения, поэтому если требуется рассчитать точные требования для вашей схемы развертывания, обратитесь в техническую поддержку "Лаборатории Касперского".
Аппаратные требования к серверам или виртуальным машинам для развертывания оркестратора
Устройства CPE |
Ядра процессора |
Оперативная память, ГБ |
Дисковое пространство, ГБ |
Сетевые адаптеры |
Виртуальные машины |
---|---|---|---|---|---|
до 50 |
8 |
8 |
105 |
2 |
3 |
до 100 |
8 |
10 |
110 |
2 |
3 |
до 250 |
8 |
12 |
125 |
2 |
3 |
до 500 |
8 |
16 |
150 |
2 |
3 |
до 1000 |
10 |
24 |
200 |
2 |
3 |
до 5000 |
12 |
32 |
600 |
2 |
3 |
до 10000 |
16 |
64 |
1100 |
2 |
5 |
Аппаратные требования к серверам или виртуальным машинам для развертывания остальных компонентов решения
Устройства CPE |
Ядра процессора |
Оперативная память, ГБ |
Дисковое пространство, ГБ |
Сетевые адаптеры |
Контейнеры |
---|---|---|---|---|---|
Контроллер SD-WAN |
|||||
до 50 |
4 |
8 |
64 |
2 |
3 |
до 100 |
6 |
8 |
64 |
2 |
3 |
до 250 |
8 |
16 |
64 |
2 |
3 |
до 500 |
8 |
16 |
64 |
2 |
6 |
до 1000 |
8 |
16 |
64 |
2 |
12 |
до 5000 |
8 |
16 |
64 |
2 |
60 |
до 10000 |
8 |
16 |
64 |
2 |
120 |
VNFM |
|||||
до 50 |
4 |
8 |
20 |
2 |
3 |
до 100 |
4 |
8 |
20 |
2 |
3 |
до 250 |
4 |
8 |
20 |
2 |
3 |
до 500 |
4 |
8 |
20 |
2 |
3 |
до 1000 |
4 |
10 |
20 |
2 |
3 |
до 5000 |
4 |
12 |
20 |
2 |
3 |
до 10000 |
4 |
16 |
20 |
2 |
3 |
Система мониторинга Zabbix |
|||||
до 50 |
4 |
8 |
100 |
2 |
3 |
до 100 |
4 |
10 |
200 |
2 |
3 |
до 250 |
6 |
12 |
350 |
2 |
3 |
до 500 |
8 |
24 |
600 |
2 |
3 |
до 1000 |
10 |
32 |
1100 |
2 |
3 |
до 5000 |
12 |
64 |
5100 |
2 |
3 |
до 10000 |
16 |
128 |
10100 |
2 |
3 |
Если требуется подключить более 250 устройств CPE, развертываются дополнительные кластеры контроллеров SD-WAN.
Более подробную информацию об аппаратных требованиях к системе мониторинга Zabbix можно получить из официальной документации решения Zabbix.
При развертывании решения настраивается офлайн-карта (англ. offline map). Вам необходимо учитывать следующие требования к свободному дисковому пространству:
- Офлайн-карта (central-fed-district-latest.osm.pbf) занимает около 100 ГБ.
- Данные для геокодинга занимают около 10 ГБ.
Мы рекомендуем учитывать возможность использования переподписки на этапе планирования ресурсов для развертывания экземпляра SD-WAN. Максимальный коэффициент переподписки, доступный, когда вы развертываете контейнеры, составляет 3. Коэффициент определяется следующими характеристиками экземпляра SD-WAN:
- количество используемых устройств CPE;
- частота изменений состояния сети;
- скорость передачи трафика;
- размер передаваемых пакетов трафика.
Требования к каналам
Поддерживаются следующие каналы:
- транспортные сети MPLS;
- широкополосные каналы для подключения к интернету;
- арендуемые линии связи;
- беспроводные подключения, в том числе 3G, 4G, LTE и 5G;
- спутниковые каналы связи.
Программные требования
Требуется платформа Docker версии 1.5 или выше. Поддерживаются следующие 64-разрядные операционные системы:
- Ubuntu версии 20 LTS и выше.
- Astra Linux версии 1.7 и выше (уровень защищенности: "Орел").
Поддерживаемые браузеры
Вы можете использовать следующие браузеры, чтобы работать с веб-интерфейсом оркестратора:
- Google Chrome версии 100 и выше.
- Firefox версии 100 и выше.
- Microsoft Edge версии 100 и выше.
- Opera версии 90 и выше.
- Safari версии 15 и выше.
Требования к устройствам CPE
Kaspersky SD-WAN поддерживает использование следующих устройств:
- KESR-M1-R-5G-2L-W.
- KESR-M2-K-5G-1L-W.
- KESR-M2-K-5G-1S.
- KESR-M3-K-4G-4S.
- KESR-M4-K-2X-1CPU.
- KESR-M4-K-8G-4X-1CPU.
- KESR-M5-K-8G-4X-2CPU.
- KESR-M5-K-8X-2CPU.
Специалисты "Лаборатории Касперского" протестировали работоспособность устройств CPE при предоставлении услуги L3 VPN (см. таблицу ниже). На тестируемых устройствах не использовалась технология DPI (Deep Packet Inspection), а также было выключено шифрование трафика.
Протестированные модели устройств CPE (услуга L3 VPN)
Модель |
Размер пакетов, байт |
Пропускная способность (Мбит/сек) |
---|---|---|
KESR-M1
|
IMIX (417) |
30 |
Large (1300) |
115 |
|
KESR-M2
|
IMIX (417) |
165 |
Large (1300) |
241 |
|
KESR-M3
|
IMIX (417) |
805 |
Large (1300) |
1150 |
|
KESR-M4 |
IMIX (417) |
1430 |
Large (1300) |
2870 |
|
KESR-M5
|
IMIX (417) |
2875 |
Large (1300) |
5750 |
Более подробная информация о характеристиках устройств CPE, которые вы можете использовать в Kaspersky SD-WAN, содержится на официальной странице решения.
В начало
Требования к общему хранилищу (shared storage)
Kaspersky SD-WAN использует общее хранилище (англ. shared storage, далее также хранилище), чтобы обеспечить отказоустойчивость. В этом хранилище содержатся следующие папки с необходимыми оркестратору данными:
- backups – резервные копии конфигураций VNF и PNF;
- firmware – прошивки устройств CPE;
- images – образы VNF;
- vnf_configs – файлы, которые могут использоваться скриптами при конфигурации VNF;
- vnf_descriptions – VNF-дескрипторы.
Мы рекомендуем использовать собственное общее хранилище. Существуют следующие требования к развертываемому общему хранилищу:
- Поддержка одновременной записи и чтения с нескольких хостов.
- Рекомендованный размер зависит от размера размещаемых файлов, но не менее 40 ГБ доступного защищенного пространства, поддерживающего дальнейшее расширение.
- Пропускная способность канала передачи данных между хранилищем и оркестратором: не менее 1 ГБит/с, рекомендуется использовать 10-гигабитный Ethernet или 8-гигабитный FC (Fiber Channel).
- Поддерживаемое значение IOPS (input/output operations per second): не менее 250, рекомендуется не менее 400.
- Тип хранилища:
- NFS.
- iSCSI.
- FC.
- CephFS.
- Хранилище должно быть монтировано.
- Поддержка сохранения работоспособности при перезагрузке хоста.
Что нового
В Kaspersky SD-WAN 2.1 появились следующие возможности и доработки:
- Поддержан протокол динамической маршрутизации OSPF.
- Поддержаны дополнительные сценарии соединения между устройствами CPE в случае расположения шлюза SD-WAN за NAT.
- Поддержаны дополнительные сценарии работы устройств CPE с одновременным использованием каналов Internet и MPLS.
- Поддержана настройка IP-адресов контроллера на WAN-интерфейсах устройств CPE.
- Поддержана работа с картой топологии SD-WAN без подключения к сети.
- Добавлена ротация токена и пароля для устройств CPE.
- Поддержано шифрование данных мониторинга при их отправке вне туннеля SD-WAN.
Архитектура решения
Kaspersky SD-WAN содержит следующие компоненты:
- Оркестратор – обеспечивает управление инфраструктурой решения, в том числе устройствами CPE, через графический веб-интерфейс. Оркестратор может управлять несколькими экземплярами SD-WAN.
- Контроллер SD-WAN – централизованно управляет устройствами CPE по протоколу OpenFlow, а также наложенной сетью, на основании которой вы можете создавать транспортных сервисы.
- Устройства CPE – образуют SDN-фабрику в виде наложенной сети. Устройствам CPE можно назначить роль шлюзов SD-WAN. В этом случае до них автоматически строятся туннели от всех остальных устройств, которым назначена роль стандартного CPE. Если вы планируете использовать шлюзы SD-WAN в топологии сети, мы рекомендуем устанавливать их в нескольких экземплярах для обеспечения отказоустойчивости.
- Менеджер виртуальных сетевых функций (англ. Virtual Network Function Manager, далее также VNFM) – обеспечивает конфигурацию (англ. Virtual Network Functions, далее также VNF) и устройств CPE.
Все компоненты решения разворачиваются в центрах обработки данных (далее также ЦОДы), за исключением устройств CPE, которые устанавливаются на удаленных площадках. Если вы разворачиваете экземпляр SD-WAN с использованием VNF, в архитектуру решения могут входить следующие дополнительные компоненты:
- Контроллер SDN – обеспечивает управление и конфигурацию аппаратных и программных коммутаторов в ЦОД. Использование этого компонента не обязательно.
- VIM – обеспечивает управление вычислительными и сетевыми ресурсами, а также ресурсами хранения. Все эти ресурсы необходимы для работы VNF.
Kaspersky SD-WAN имеет распределенную микросервисную архитектуру, которая разворачивается в виде Docker-контейнеров (см. рисунок ниже). Контроллер SD-WAN может состоять из одного узла или кластера из трех/пяти узлов. Узлы кластера контроллера являются отдельными виртуальными машинами и могут запускаться на разных аппаратных серверах, чтобы обеспечить отказоустойчивость.
Архитектура Kaspersky SD-WAN
В начало
Резервирование и отказоустойчивость
Отказоустойчивость обеспечивает последовательную и непрерывную передачу трафика по сети SD-WAN, а также работу сетевых сервисов. Ее уровень повышается за счет применения механизмов резервирования и аварийного переключения на разных уровнях инфраструктуры сети, например, когда вы создаете резервные сервисные интерфейсы.
Если сеть является отказоустойчивой, она может сохранить свою работоспособность как при возникновении небольших проблем, так и серьезных аварий, связанных с функционированием центральных компонентов, таких как маршрутизаторы, туннели и центры обработки данных. Когда один из компонентов перестанет выполнять назначенные ему функции, его место занимает резервный компонент такого же типа. Например, вы можете построить резервный туннель, на который трафик будет передан, если основной туннель будет недоступен.
Отказоустойчивость упрощает балансировку нагрузки между несколькими туннелями, позволяя оптимизировать использование полосы пропускания трафика и избежать перегрузок. В этом случае ни один из существующих туннелей не может стать узким местом (англ. bottleneck) в топологии сети.
Kaspersky SD-WAN обеспечивает непрерывную работу в случае возникновения следующих видов сбоев:
- отказ одного из центральных компонентов, например оркестратора, шлюза или контроллера SD-WAN;
- отказ или перегрузка каналов передачи данных между центральными компонентами при их георезервировании, когда компоненты сети размещаются на географически разнесенных площадках, чтобы сделать хранение данных более надежным;
- отказ или перегрузка каналов передачи данных между устройствами CPE и шлюзами SD-WAN.
Резервирование центральных компонентов решения
Kaspersky SD-WAN поддерживает две схемы развертывания компонентов: N+1 и 2N+1.
Схема развертывания N+1 подразумевает, что вместе с активным компонентом развертывается один резервный компонент. Если активный компонент выходит из строя, резервный компонент мгновенно занимает его место, обеспечивая непрерывность работы.
Схема развертывания 2N+1 является расширенной версией N+1 и отличается тем, что имеет дополнительный уровень резервирования. В рамках этой схемы активный компонент состоит из двух наборов. Они синхронизированы между собой, и один может занять место другого, если возникает неполадка. При этом также развертывается один дополнительный резервный компонент. Такая схема резервирования позволяет компонентам сохранять работоспособность, даже когда происходит несколько аварий подряд.
В таблице ниже представлены схемы резервирования и протоколы, которые используются для разных компонентов решения.
Схемы резервирования компонентов решения
Компонент |
Схема резервирования |
Используемый протокол |
---|---|---|
Оркестратор |
N+1 |
REST |
Веб-интерфейс оркестратора |
N+1 |
REST |
База данных оркестратора |
2N+1 |
MONGODB |
Контроллер SD-WAN и его база данных |
2N+1 |
OPENFLOW (TLS) |
Шлюз SD-WAN |
N+1 |
GENEVE |
Пример размещения компонентов решения в географически разнесенных ЦОД представлен на рисунке ниже. На всех последующих рисунках используются одинаковые условные обозначения:
- оркестратор – orc;
- веб-интерфейс оркестратора – www;
- база данных оркестратора – orc-dbs;
- контроллер SD-WAN и его база данных – ctl;
- шлюз SD-WAN – GW.
Для компонентов решения, которые резервируются по схеме N+1, развертываются два узла в разных ЦОД. Каждый из узлов находится в активном состоянии. Вы можете выбрать узел, к которому направляются запросы, с помощью виртуального IP-адреса или службы DNS.
Размещение компонентов решения в географически разнесенных ЦОД
Компоненты, которые резервируются по схеме 2N+1, образуют кластер. Этот кластер содержит один основной узел и два резервных. Вы можете назначить один из узлов арбитром для экономии ресурсов и снижения требований к туннелям.
Если узел кластера назначен арбитром, он не содержит базу данных, и вы не можете сделать его основным. Узел-арбитр участвует в голосовании при выборе основного узла и обменивается с другими узлами периодическими служебными пакетами (англ. heartbeats).
На рисунке ниже представлен пример аварии на одной из площадок и ответная реакция решения. В этом примере показана авария, в ходе которой выходят из строя узлы кластера компонентов решения на площадке 1.
Авария на площадке 1
Если узлы кластера компонентов решения на площадке 1 выходят из строя, происходят следующие события:
- Узел orc-dbs 2 и узел-арбитр orc-dbs 3 теряют связь с узлом orc-dbs 1, после чего выбирают новый основной узел.
- Узел-арбитр orc-dbs 3 не может быть основным узлом, поэтому им становится узел orc-dbs 2 и сообщает оркестратору о своей роли.
- Узел ctl 2 и узел-арбитр ctl 3 теряют связь с узлом ctl 1, после чего выбирают новый основной узел.
- Узел-арбитр ctl 3 не может быть основным узлом, поэтому им становится узел ctl 2 и сообщает оркестратору о своей роли.
На рисунке ниже представлен пример аварии, в ходе которой выходят из строя узлы кластера компонентов решения на площадке 2.
Авария на площадке 2
Если узлы кластера компонентов решения на площадке 2 выходят из строя, происходят следующие события:
- Узел orc-dbs 1 и узел-арбитр orc-dbs 3 теряют связь с узлом orc-dbs-2, после чего узел orc-dbs 1 остается основным узлом.
- Узел ctl 1 и узел-арбитр ctl 3 теряют связь с узлом ctl 2, после чего узел ctl 1 остается основным узлом.
На рисунке ниже представлен пример аварии, в ходе которой прерывается соединение между площадками 1 и 2.
Авария на соединении между площадками 1 и 2
Если узлы кластера компонентов решения на площадках 1 и 2 не могут установить соединение друг с другом, происходят следующие события:
- Узел orc-dbs 1 теряет связь с узлом orc-dbs 2.
- Узел orc-dbs 1 остается основным узлом, потому что узел-арбитр orc-dbs 3 видит, что обе площадки работают в штатном режиме.
- Узел ctl 1 теряет связь с узлом ctl 2.
- Узел ctl 1 остается основным узлом, потому что узел-арбитр ctl 3 видит, что обе площадки работают в штатном режиме.
На рисунке ниже представлен пример аварии, в ходе которой прерывается соединение между площадкой 1 и остальными площадками.
Авария на соединениях между площадкой 1 и остальными площадками
Если узлы кластера компонентов решения на площадке 1 не могут установить соединение с остальными площадками, происходит следующие события:
- Узел orc-dbs 1 теряет связь с узлом orc-dbs 2.
- Узел orc-dbs 2 становится основным узлом и сообщает оркестратору о своей роли, потому что узел-арбитр orc-dbs 3 видит, что площадка 1 недоступна.
- Узел ctl 1 теряет связь с узлом ctl 2.
- Узел ctl 2 становится основным узлом и сообщает оркестратору о своей роли, потому что узел-арбитр ctl 3 видит, что площадка 1 недоступна.
Резервирование каналов передачи данных между устройствами CPE
Kaspersky SD-WAN обеспечивает защиту от перерывов связи между устройствами CPE, одновременно используя все доступные каналы передачи данных, например интернет-каналы или LTE-каналы.
Режим Active/Active
В этом режиме все WAN-интерфейсы устройств CPE находятся в активном состоянии и передают трафик пользователей.
Контроллер SD-WAN обеспечивает балансировку трафика с использованием от 2 до 16 транспортных путей (англ. multipathing). Балансировка равномерно распределяет трафик по туннелям, что позволяет предотвратить перегрузку отдельных туннелей и возникновение проблем с производительностью у пользователей. Поддерживается три режима балансировки:
- По потокам (англ. per flow) с учетом информации на уровнях L2–L4. В этом режиме доступно два типа балансировки:
- Эквивалентная балансировка – потоки распределяются равномерно по транспортным путям.
- Неэквивалентная балансировка – потоки распределяются по транспортным путям пропорционально стоимости туннелей.
- По пакетам (англ. per packet) – пакеты распределяются пропорционально стоимости туннелей при передаче.
- Широковещательный (англ. broadcast) – пакеты передаются одновременно во все туннели для исключения потерь.
В режиме Active/Active устройство CPE остается доступным, пока сохраняется работоспособность хотя бы одного канала передачи данных.
Режим Active/Standby
В этом режиме вам нужно выбрать основной и резервный транспортный путь для передачи трафика. Балансировка при этом не используется. На устройство CPE заранее загружаются правила использования резервного WAN-интерфейса в ситуации, когда путь через основной WAN-интерфейс становится недоступным. В этом случае при нарушении работы основного транспортного пути не производится переписывание правил коммутации пакетов, и устройство отправляет их через резервный интерфейс.
Вы можете настроить резервирование на уровне транспортных сервисов. При создании транспортного сервиса указываются резервные сервисные интерфейсы (англ. reserve SI) на выбранном устройстве CPE или на другом устройстве. Мы рекомендуем создавать основной и резервный сервисные интерфейсы на разных устройствах. Трафик переключается на резервный сервисный интерфейс, если основной сервисный интерфейс недоступен.
Решение поддерживает создание резервных сервисных интерфейсов для всех типов транспортных сервисов уровня L2.
На рисунках ниже представлены основные примеры перерывов связи между устройствами CPE:
- Выход из строя одного из устройств CPE.
- Выход из строя WAN-интерфейса одного из устройств CPE.
- Выход из строя связности между двумя устройствами CPE.
- Выход из строя LAN-интерфейса одного из устройств CPE.
Обеспечение безопасности
Безопасность в Kaspersky SD-WAN обеспечивается в плоскостях
, и оркестрации. Степень безопасности всего решения определяется степенью безопасности каждой из этих плоскостей, а также защищенностью взаимодействия между ними. В каждой плоскости происходят следующие процессы:- аутентификация и авторизация пользователей;
- использование безопасных протоколов управления;
- шифрование управляющего трафика;
- безопасное подключение устройств CPE.
Безопасные протоколы управления
Мы рекомендуем использовать протокол HTTPS при взаимодействии с сетью SD-WAN через веб-интерфейс оркестратора или API. Вы можете загрузить в веб-интерфейс собственные сертификаты или использовать автоматически сгенерированные самоподписанные сертификаты. Решение использует несколько протоколов для передачи управляющего трафика своим компонентам (см. таблицу ниже).
Протоколы для передачи управляющего трафика
Взаимодействующие компоненты |
Протокол |
Дополнительное обеспечение безопасности |
---|---|---|
Оркестратор и контроллер SD-WAN |
gRPC |
Для аутентификации и шифрования трафика между клиентом и сервером используется протокол TLS. |
Оркестратор и устройство CPE |
HTTPS |
Для аутентификации и шифрования трафика между оркестратором и устройством CPE используется проверка сертификата и токен. |
Контроллер SD-WAN и устройство CPE |
OpenFlow 1.3.4 |
Для аутентификации и шифрования трафика между контроллером SD-WAN и устройством CPE используется протокол TLS. |
Безопасное подключение устройств CPE
Решение использует следующие механизмы, чтобы идентифицировать устройства CPE во время их установки и регистрации:
- Обнаружение устройства CPE с помощью идентификатора DPID.
- Отложенная регистрация. Вы можете выбрать, в каком состоянии находится устройство CPE после успешной регистрации – Активировано или Деактивировано. Деактивированное устройство CPE нужно активировать вручную, убедившись, что оно установлено на площадке.
- Двухфакторная аутентификация – клиент получает ключ, который требуется ввести на устройстве CPE, чтобы активировать его.
Во время регистрации устройство CPE проверяет подлинность сертификата оркестратора, после чего отправляет ему свой идентификатор DPID и токен. Оркестратор проверяет их наличие в базе данных и в случае успеха отправляет устройству информацию, необходимую для подключения к сети, а также конфигурацию. Затем устройство устанавливает подключение с контроллером SD-WAN, который в свою очередь программирует его поведение для последующей обработки трафика.
Если переданный идентификатор DPID отсутствует в инвентаризационной базе, устройство CPE отображается со статусом Неизвестно и не подключается к сети SD-WAN.
Использование VNF
Вы можете обеспечить дополнительный уровень безопасности с помощью VNF, разворачиваемых в ЦОД и/или на
. Например, трафик может быть направлен от устройства CPE к VNF, которая выполняет функцию сетевого экрана или прокси-сервера. VNF могут выполнять следующие функции защиты сети SD-WAN:- межсетевой экран нового поколения (англ. Next-Generation Firewall, NGFW);
- защита от атак DDoS (Distributed Denial of Service);
- системы обнаружения и предотвращения вторжений IDS (Intrusion Detection System) и IPS (Intrusion Prevention System);
- антивирус;
- антиспам;
- система фильтрации URL- и веб-контента;
- система защиты от утечек конфиденциальной информации DLP (Data Loss Prevention);
- веб-прокси Secure Web Proxy.
Интерфейс решения
Управление Kaspersky SD-WAN осуществляется через веб-интерфейс оркестратора. Вы можете использовать разделы, которые отображаются в меню (см. рисунок ниже), чтобы настроить отдельные компоненты решения. Когда вы переходите в один из разделов, отображается дополнительное меню с его содержимым.
Меню Kaspersky SD-WAN
Меню содержит следующие разделы:
- Обозреватель (
) – в этом разделе вы можете просмотреть информацию о текущем состоянии компонентов решения, таких как устройства CPE, VNF и PNF.
- Инфраструктура (
) – в этом разделе вы можете управлять инфраструктурой сети, например создать домены, а также добавить центры обработки данных и VIM. Кроме того, здесь отображаются все доступные вам контроллеры SD-WAN.
- Каталог (
) – в этом разделе вы можете выполнять следующие действия в зависимости от вашей роли:
- администратор платформы может загружать пакеты VNF/PNF и создавать шаблоны сетевых сервисов;
- администратор тенанта может создавать сетевые сервисы.
- SD-WAN (
) – в этом разделе вы можете управлять устройствами CPE, экземплярами SD-WAN, UNI, а также прошивками и сертификатами устройств.
- Планировщик (
) – в этом разделе вы можете управлять отложенными задачами.
- Журнал (
) – в этом разделе вы можете просмотреть журналы работы различных компонентов решения. Например, здесь отображаются внесенные пользователями изменения в конфигурацию устройств CPE.
- Тенанты (
) – в этом разделе вы можете создать тенантов и предоставить им различные компоненты решения, например устройства CPE, VIM и UNI. Здесь вы также можете подключиться к веб-интерфейсу оркестратора тенанта в качестве администратора.
- Пользователи (
) – в этом разделе вы можете создать пользователей, группы пользователей и права доступа, а также настроить доменную аутентификацию.
- Подтверждение (
) – в этом разделе вы можете управлять запросами на подтверждение.
Когда вы переходите в один из разделов, меню отображается в свернутом виде. Вам нужно навести курсор мыши на значок одного из разделов, чтобы снова развернуть меню. Вы можете нажать на кнопку разворачивания , чтобы выключить функцию автоматического сворачивания меню.
Аутентификация в Kaspersky SD-WAN
Чтобы аутентифицироваться в Kaspersky SD-WAN:
- В адресной строке браузера введите IP-адрес или имя сервера Kaspersky SD-WAN.
- На открывшейся странице аутентификации введите ваше имя пользователя и пароль. Пароль должен содержать как минимум один прописной символ A-Z, строчные символы, цифры, а также специальные символы. Длина пароля: от 8 до 50 символов.
- Нажмите на кнопку Войти.
После успешной аутентификации откроется раздел или подраздел, который вы установили как страницу по умолчанию.
В начало
Установка и сброс страницы по умолчанию
Страница по умолчанию – это раздел или подраздел веб-интерфейса оркестратора (включая меню настройки контроллера SD-WAN), который автоматически отображается после вашей аутентификации.
Чтобы установить или сбросить страницу по умолчанию:
- Перейдите в раздел или подраздел веб-интерфейса оркестратора, который требуется установить как страницу по умолчанию.
- Внизу меню нажмите на кнопку настройки
и в раскрывающемся списке выберите Сделать страницей по умолчанию.
Вверху отобразится сообщение
Страница по умолчанию установлена
. - При необходимости сбросить страницу по умолчанию нажмите на кнопку настройки
и в раскрывающемся списке выберите Сбросить страницу по умолчанию.
Вверху отобразится сообщение
Страница по умолчанию сброшена
. Теперь страницей по умолчанию является раздел Обозреватель.
Переключение между светлой и темной темой
Чтобы переключиться между светлой и темной темой веб-интерфейса оркестратора,
внизу меню нажмите на кнопку настройки и в раскрывающемся списке выберите одно из следующих значений:
- Темная тема.
- Светлая тема.
Ограничение продолжительности пользовательской сессии при бездействии
По умолчанию после аутентификации в веб-интерфейсе оркестратора вы можете бездействовать на протяжении 3600 секунд, после чего пользовательская сессия прекращается. Вы можете вручную увеличить или уменьшить время возможного бездействия.
Чтобы указать время, по прошествии которого ваша пользовательская сессия прекращается при бездействии:
- Внизу меню нажмите на кнопку настройки
и в раскрывающемся списке выберите Время истечения сессии.
- В открывшемся окне введите время в секундах, по истечении которого требуется прекратить сессию при бездействии. Диапазон значений: от 60 до 86 400. По умолчанию указано значение
3600
. - Нажмите на кнопку Сохранить.
Просмотр активных пользовательских сессий
Вы можете просматривать список пользователей, которые использовали вашу учетную запись, чтобы аутентифицироваться в веб-интерфейсе оркестратора.
Чтобы просмотреть активные пользовательские сессии:
- Внизу меню нажмите на кнопку настройки
и в раскрывающемся списке выберите Активные сессии.
Отобразится таблица активных пользовательских сессий.
- При необходимости прекратить отдельную пользовательскую сессию нажмите на кнопку Закончить сессию рядом с этой сессией.
- При необходимости прекратите несколько пользовательских сессий одновременно:
- Установите флажки рядом с сессиями.
- Вверху страницы нажмите на кнопку Действия и в раскрывающемся списке выберите Закончить сессию.
Настройка уровня детализации журналов Docker-контейнеров
Kaspersky SD-WAN автоматически ведет журналы Docker-контейнеров, которые используются, чтобы развернуть компоненты решения и поддерживать их работу. Вы можете выбрать уровень детализации этих журналов, чтобы проводить мониторинг контейнеров, а также быстрее восстанавливать их работу, когда возникают сбои.
При открытии журнала в верхней части страницы, а также рядом с каждым Docker-контейнером отображаются следующие кнопки для выбора уровня детализации:
- ТРАССИРОВКА – включать в журналы наиболее полную информацию, включая отладочные операторы (англ. debug statements), для расширенного поиска и устранения проблем.
- ОТЛАДКА – включать в журналы детализированную информацию, включая значения переменных и записи о вызовах функций, для поиска и устранения проблем, а также понимания принципов функционирования контейнера.
- ИНФОРМАЦИЯ – включать в журналы общую информацию для понимания принципов функционирования контейнера и поиска важных событий. Этот уровень детализации выбран по умолчанию для всех контейнеров.
- ПРЕДУПРЕЖДЕНИЕ – включать в журналы записи об ошибках или событиях, которые не требуют незамедлительного вмешательства со стороны пользователя, но могут скомпрометировать работу контейнера.
- ОШИБКА – включать в журналы записи об ошибках или исключениях которые могут скомпрометировать работу контейнера. Такие записи зачастую требуют незамедлительного вмешательства со стороны пользователя.
Чтобы настроить уровень детализации журналов Docker-контейнеров:
- Внизу меню нажмите на кнопку настройки
и в раскрывающемся списке выберите Параметры журналов.
Откроется таблица Docker-контейнеров.
- Выберите уровень детализации журналов Docker-контейнеров:
- Если вы хотите настроить уровень детализации журналов всех Docker-контейнеров, в блоке Глобальный уровень журналирования нажмите на соответствующую кнопку.
- Если вы хотите настроить уровень детализации журналов отдельного Docker-контейнера, в столбце Уровень журналирования нажмите на соответствующую кнопку.
Переход к API оркестратора
Чтобы перейти к API оркестратора,
внизу меню нажмите на кнопку перехода к API .
Откроется список API-команд, доступных для управления оркестратором.
В начало
Изменение языка веб-интерфейса оркестратора
Веб-интерфейс оркестратора поддерживает английский и русский язык.
Чтобы изменить язык веб-интерфейса оркестратора,
внизу меню нажмите на одну из следующих кнопок:
- EN – изменить язык веб-интерфейса оркестратора на английский.
- RU – изменить язык веб-интерфейса оркестратора на русский.
Лицензирование Kaspersky SD-WAN
Этот раздел содержит информацию об основных понятиях, связанных с лицензированием Kaspersky SD-WAN. При необходимости масштабировать решения вы можете приобрести дополнительные лицензии на программное и аппаратное обеспечение.
О Лицензионном соглашении
Лицензионное соглашение – это юридическое соглашение между вами и АО "Лаборатория Касперского", в котором указано, на каких условиях вы можете использовать программу. Текст Лицензионного соглашения на поддерживаемых языках находится в файлах license <код языка>.rtf, входящих в комплект поставки Kaspersky SD-WAN.
Внимательно ознакомьтесь с условиями Лицензионного соглашения перед началом работы с Kaspersky SD-WAN.
Вы принимаете условия Лицензионного соглашения, подтверждая свое согласие с текстом Лицензионного соглашения. Сделать это можно одним из следующих способов:
- Инициализировать переменную окружения
KNAAS_EULA_AGREED
перед запуском Docker-контейнера Kaspersky SD-WAN:export KNAAS_EULA_AGREED=yes
В этом случае при запуске Docker-контейнера Kaspersky SD-WAN нужно передавать переменную окружения KNAAS_EULA_AGREED с помощью опции
-e
:docker run -e KNAAS_EULA_AGREED [OPTIONS] IMAGE [COMMAND] [ARG...]
- Инициализировать переменную окружения
KNAAS_EULA_AGREED
непосредственно при запуске Docker-контейнера Kaspersky SD-WAN:docker run -e KNAAS_EULA_AGREED=yes [OPTIONS] IMAGE [COMMAND] [ARG...]
Если переменная окружения KNAAS_EULA_AGREED
не инициализирована или инициализирована со значением no
(KNAAS_EULA_AGREED=no
), это означает несогласие с условиями Лицензионного соглашения. В этом случае при запуске Docker-контейнера Kaspersky SD-WAN выдается сообщение об ошибке, и Kaspersky SD-WAN не запускается.
О предоставлении данных
В Kaspersky SD-WAN интегрированы сторонние решения:
- Система мониторинга Zabbix.
- Платформа для создания облачных сервисов и хранилищ OpenStack.
- Географические карты OpenStreetMap.
Пользовательские данные, которые могут поступать в Zabbix, OpenStack или OpenStreetMap в результате интеграции, не отправляются за периметр инфраструктуры организации.
Полученная информация защищается "Лабораторией Касперского" в соответствии с установленными законом требованиями и действующими правилами "Лаборатории Касперского".
В начало
Управление доменами Kaspersky SD-WAN
В Kaspersky SD-WAN домены – это логические группы сетевых ресурсов, которые могут состоять из одного или нескольких центров обработки данных. Между доменами распределяются сетевые ресурсы, обеспечивающие функционирование решения.
Создание домена
Чтобы создать домен:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Вверху страницы нажмите на кнопку + Домен.
- В открывшемся окне в поле Имя введите имя домена. Диапазон значений: от 1 до 50 символов.
- При необходимости в поле Описание введите краткое описание домена. Максимальная длина: 100 символов.
- Нажмите на кнопку Создать.
Домен будет создан и отобразится в панели Ресурсы. Теперь в этот домен можно добавлять центры обработки данных, чтобы объединить их в одну логическую группу.
В начало
Изменение домена
Чтобы изменить домен:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Домен.
Отобразится список доменов.
- Нажмите на кнопку настройки
рядом с доменом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию домена.
- Нажмите на кнопку Сохранить.
Удаление домена
Удаленные домены невозможно восстановить.
Чтобы удалить домен:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Домен.
Отобразится список доменов.
- Нажмите на кнопку настройки
рядом с доменом и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Домен будет удален и перестанет отображаться в панели Ресурсы.
В начало
Управление центрами обработки данных
Центральные компоненты Kaspersky SD-WAN, за исключением устройств CPE, размещаются в центрах обработки данных.
Центр обработки данных – это централизованная площадка, на которой располагаются компьютерные системы и связанные с ними компоненты, например серверы, системы хранения информации, сетевые устройства, а также системы безопасности. Они используются для хранения, распределения и передачи больших объемов данных. Ресурсы ЦОД предоставляются экземплярам SD-WAN.
Обратите внимание, что при добавлении ЦОД вам нужно указать веб-адрес развернутого VNFM.
Добавление центра обработки данных
Перед добавлением центра обработки данных требуется создать домен.
Чтобы добавить центр обработки данных:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Вверху страницы нажмите на кнопку + Центр обработки данных.
- В открывшемся окне в поле Имя введите имя ЦОД. Диапазон значений: от 1 до 50 символов.
- При необходимости в поле Описание введите краткое описание ЦОД. Максимальная длина: 100 символов.
- В раскрывающемся списке Домен выберите домен, в который требуется добавить ЦОД.
- В поле VNFM URL введите веб-адрес менеджера виртуальных функций. ЦОД использует введенный адрес, чтобы подключиться к VNFM и получить доступ к находящимся под его управлением VNF. Вы можете убедиться в доступности VNFM, нажав на кнопку Проверить соединение.
- При необходимости в поле Адрес введите адрес ЦОД.
- Нажмите на кнопку Создать.
Центр обработки данных будет создан и отобразится в панели Ресурсы.
В начало
Миграция центра обработка данных
Когда вы мигрируете центр обработки данных, он переносится из одного домена Kaspersky SD-WAN в другой. Если несколько центров обработки данных объединяются в одной локации, это снижает стоимость аренды и количество выполняемых операций, а также улучшает общую производительность.
Когда офисы вашей организации или индивидуальные пользователи сталкиваются с задержками при работе с сетью SD-WAN, миграция центра обработки данных в локацию, которая расположена ближе к офисам или пользователям, обеспечивает более надежную связь.
Вы также можете переместить центр обработки данных в более экономически выгодную локацию, в которой, например, допускается использование облачных сервисов или совместная аренда оборудования с другими организациями.
Чтобы мигрировать центр обработки данных:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Центр обработки данных.
Отобразится список центров обработки данных.
- Нажмите на кнопку настройки
рядом с центром обработки данных и в раскрывающемся списке выберите Мигрировать.
- В открывшемся окне выберите домен, в который требуется мигрировать центр обработки данных.
- Нажмите на кнопку Мигрировать.
Начнется миграция центра обработки данных, по завершении которой он отобразится под новым доменом в панели Ресурсы.
В начало
Изменение центра обработки данных
Чтобы изменить центр обработки данных:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Центр обработки данных.
Отобразится список центров обработки данных.
- Нажмите на кнопку настройки
рядом с центром обработки данных и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по добавлению центра обработки данных.
- Нажмите на кнопку Сохранить.
Удаление центра обработки данных
Удаленные центры обработки данных невозможно восстановить.
Чтобы удалить центр обработки данных:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Центр обработки данных.
Отобразится список центров обработки данных.
- Нажмите на кнопку настройки
рядом с центром обработки данных и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Центр обработки данных будет удален и перестанет отображаться в панели Ресурсы.
В начало
Управление VIM
Перед развертыванием VNF в центре обработки данных необходимо добавить как минимум один
. В Kaspersky SD-WAN используется VIM облачной платформы OpenStack, предоставляющий все ее ключевые возможности, например виртуализацию сети, управление виртуальными машинами и распределение нагрузки.
Настройка VIM
Развертывание VIM в центре обработки данных, подразумевает централизованное управление жизненным циклом VNF, в то время как VIM, развернутый на устройстве uCPE, позволяет доставлять VNF на удаленные площадки и управлять этими VNF локально.
Вы можете настроить VIM в центре обработки данных или шаблоне
. Когда вы изменяете параметры VIM в шаблоне uCPE, указанные параметры применяются ко всем устройствам, использующим этот шаблон. Для настройки VIM используйте следующие инструкции: В начало
Просмотр использования VIM
Вы можете просматривать, какие вычислительные ресурсы использует VIM, чтобы более эффективно управлять сетевой инфраструктурой и при необходимости оптимизировать ее использование.
Чтобы просмотреть использование VIM:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Выберите вкладку Вычислительные ресурсы.
Отобразится таблица VIM.
- Нажмите на кнопку Управление рядом с VIM и в раскрывающемся списке выберите Показать использование.
Откроется окно с информацией о том, насколько VIM использует следующие вычислительные ресурсы:
- центральный процессор;
- оперативная память;
- дисковое пространство;
- сетевые сегменты.
Изменение VIM
Чтобы изменить VIM:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Выберите вкладку Вычислительные ресурсы.
Отобразится таблица VIM.
- Нажмите на кнопку Управление рядом с VIM и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по добавлению VIM.
- Нажмите на кнопку Сохранить.
Удаление VIM
Удаленные VIM невозможно восстановить.
Чтобы удалить VIM:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Выберите вкладку Вычислительные ресурсы.
Отобразится таблица VIM.
- Нажмите на кнопку Управление рядом с VIM и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
VIM будет удален и перестанет отображаться в таблице.
В начало
Управление подсетями
Подсети позволяют разделить вашу сеть на сегменты, а также организовать эффективное управление IP-адресами и сетевыми ресурсами за счет отделения управляющего трафика от пользовательского.
При создании подсети вы добавляете диапазон IP-адресов. Входящие в этот диапазон адреса автоматически назначаются устройствам в подсети. Вам нужно добавить как минимум один диапазон IP-адресов для каждого центра обработки данных, используемого в вашей организации.
Создание подсети
Чтобы создать подсеть:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Вверху страницы нажмите на кнопку + Подсеть.
- В открывшемся окне в раскрывающихся списках Домен и Центр обработки данных выберите домен и ЦОД, к которому относится подсеть.
- В поле Имя введите имя подсети.
- В раскрывающемся списке Версия IP выберите версию IP-адресов, которые использует подсеть:
- IPv4 – это значение выбрано по умолчанию.
- IPv6.
- В поле CIDR введите IP-адрес и маску подсети. Формат значения: <IP-адрес>/<маска подсети>, например 192.168.2.0/24.
- В поле Шлюз введите IP-адрес шлюза по умолчанию, который сетевые устройства в подсети должны использовать, чтобы взаимодействовать с другими сетями.
- В блоке Диапазон IP нажмите на кнопку + Добавить, чтобы добавить диапазон IP-адресов, и в отобразившихся полях введите начальное и конечное значение диапазона. IP-адреса из диапазона назначаются сетевым устройствам в подсети. Вы можете добавить несколько диапазонов.
Вам нужно добавить как минимум один диапазон IP-адресов для каждого центра обработки данных, используемого в вашей организации.
- В блоке DNS нажмите на кнопку + Добавить, чтобы добавить DNS-сервер, и в отобразившемся поле введите IP-адрес сервера. Сетевые устройства получают IP-адрес DNS-сервера вместе с IP-адресами из диапазона. Наличие DNS-серверов позволяет сетевым устройствам преобразовывать доменные имена в IP-адреса и таким образом поддерживать зависящие от DNS приложения, такие как браузеры и электронная почта. Вы можете добавить несколько серверов.
- В блоке Статические маршруты нажмите на кнопку + Добавить, чтобы добавить статический маршрут, и в отобразившемся поле введите маршрут. Сетевые устройства получают статический маршрут вместе с IP-адресами из диапазона. Наличие статических маршрутов позволяет управлять маршрутизацией трафика между подсетями, чтобы выполнять такие задачи, как оптимизация передачи трафика, маршрутизация определенного вида трафика по указанному назначению, а также установка соединения между двумя удаленным площадками. Вы можете добавить несколько маршрутов.
- Нажмите на кнопку Создать.
Подсеть будет создана отобразится в таблице на вкладке IPAM.
В начало
Изменение подсети
Чтобы изменить подсеть:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Выберите вкладку IPAM.
Отобразится таблица подсетей.
- Нажмите на кнопку Управление рядом с подсетью и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию подсети.
- Нажмите на кнопку Сохранить.
Удаление подсети
Удаленные подсети невозможно восстановить.
Чтобы удалить подсети:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Выберите вкладку IPAM.
Отобразится таблица подсетей.
- Нажмите на кнопку Управление рядом с подсетью и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Подсеть будет удалена и перестанет отображаться в таблице.
В начало
Просмотр журналов
Журналы используются, чтобы обнаруживать возникающие при работе решения ошибки, а также осуществлять техническую поддержку. Kaspersky SD-WAN не осуществляет отправку журналов за пределы периметра информационной инфраструктуры вашей организации – все файлы журналов хранятся локально.
Чтобы просмотреть записи журнала:
- В меню перейдите в раздел Журналы.
Откроется страница управления журналами.
- В панели Центры обработки данных выберите центр обработки данных.
- В панели Ресурсы выберите компонент решения.
- В панели Журналы выберите одну из следующих вкладок, чтобы отобразить записи журнала определенного типа:
- Задачи – задачи, выполняемые пользователем, например запись о добавлении VIM.
- События – события, происходящие во время работы решения, например подключение туннеля.
- Сервисные запросы – сервисные запросы к определенным компонентам решения, например запрос на регистрацию устройства CPE.
По умолчанию в журнале отображаются задачи, события и сервисные запросы за весь период и с любыми статусами. Вы можете отобразить только нужные вам записи с помощью фильтров вверху страницы.
В начало
Сервисные запросы
Сервисные запросы (англ. service requests) – это задачи, которые выполняются во время работы компонентов решения и создаются автоматически в результате действий пользователей. Например, когда пользователь применяет шаблон CPE к устройству, создается соответствующий сервисный запрос. Вы можете использовать сервисные запросы, чтобы проводить мониторинг выполняемых операций.
В Kaspersky SD-WAN сервисные запросы создаются на уровне тенантов, устройств CPE и экземпляров SD-WAN. Для просмотра сервисных запросов используйте следующие инструкции:
- Просмотр сервисных запросов тенанта.
- Просмотр сервисных запросов устройства CPE.
- Просмотр сервисных запросов экземпляра SD-WAN.
При необходимости вы можете удалить сервисный запрос, созданный на уровне устройства CPE или экземпляра SD-WAN, чтобы прекратить выполнение связанной с этим запросом операции. Для этого используйте следующие инструкции:
В начало
Управление сетевыми сервисами
Сетевые сервисы передают трафик по сети и применяют к нему сетевые функции, такие как WAN-оптимизация, шейпинг и идентификация трафика, а также защита данных. Несколько сетевых сервисов объединяются в сервисную цепочку для последовательного применения входящих в эти сервисы функций к трафику при передаче на место назначения.
Вы можете создать шаблон сетевого сервиса для упрощенного развертывания этого сервиса в рамках тенантов.
Основным сетевым сервисом, отвечающим за развертывание и функционирование Kaspersky SD-WAN, является сервис SD-WAN. Этот сервис создается в первую очередь и в него помещаются компоненты, которые входят в плоскость управления сетью. В рамках каждого экземпляра SD-WAN развернут как минимум один сервис SD-WAN.
Для создания сетевых сервисов и их шаблонов используется графический конструктор. Он позволяет наглядно построить топологию сервиса, помещая в нее следующие компоненты:
- Сетевые компоненты, такие как VNF и PNF.
- Соединения (англ. links), такие как транспортные сервисы P2P, P2M и M2M, а также OpenStack-соединения, например общая сеть OS 2 Shared.
- UNI и WAN-интерфейсы.
К сетевым компонентам и интерфейсам подключаются соединения, в результате чего строится топология сетевого сервиса. Вы можете связать отдельно созданные сетевые сервисы, поместив общий сетевой сервис в (англ. shared network service, shared NS) в их топологию.
Пример построенной топологии сетевого сервиса представлен на рисунке ниже.
Пример построенной топологии сетевого сервиса
Роли пользователей и действия с сетевыми сервисами
В таблице ниже представлены роли пользователей и действия, которые они могут выполнять при работе с сетевыми сервисами. Если вам назначена роль администратора платформы, вы можете аутентифицироваться в веб-интерфейсе тенанта как администратор и выполнить требуемые действия.
Роли пользователей и доступные им действия с сетевыми сервисами
Действие |
Администратор платформы |
Администратор тенанта |
---|---|---|
Создание шаблонов сетевых сервисов. |
||
Загрузка пакета VNF/PNF в каталог. |
||
Настройка сетевых компонентов. |
||
Создание и развертывание сетевых сервисов. |
||
Просмотр развернутых сетевых сервисов. |
Загрузка пакета VNF или PNF в оркестратор
Пакеты VNF и PNF являются ZIP-архивами, содержащими компоненты, необходимые для развертывания виртуальных и физических сетевых функций, а также для последующего управления этими функциями. Вы можете подготовить собственный пакет сетевой функции и определить, как интерфейс управления этой функцией будет выглядеть в веб-интерфейсе оркестратора.
Каждый пакет имеет следующую структуру:
- Файлы-дескрипторы VNFD (Virtual Network Function descriptor) или PNFD (Physical Network Function descriptor) в формате YAML. Это конфигурационные файлы, которые предоставляют детальную информацию о сетевой функции, и содержат спецификации, такие как требования к развертыванию, сетевым подключениям и аппаратным ресурсам.
- Папка scripts. Эта папка содержит скрипты и исполняемые файлы, которые используются, чтобы развернуть и настроить сетевую функцию. Например, среди скриптов могут быть задачи автоматизации, установочные операции, а также уникальные действия, выполнение которых требуется для развертывания.
В структуру пакета VNF дополнительно входит папка images, которая содержит файлы-образы, а также ресурсы, необходимые для правильного функционирования VNF, такие как двоичные файлы, прошивки и значки.
Если вам назначена роль администратора платформы, вам нужно загрузить пакет VNF и/или PNF в веб-интерфейс оркестратора, чтобы получить возможность добавлять их в топологию сетевых сервисов и применять к проходящему через эти сервисы трафику.
Обратите внимание, что контроллер SD-WAN также разворачивается в виде VNF или PNF.
Чтобы загрузить пакет VNF или PNF в оркестратор:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- Вверху страницы нажмите на кнопку + VNF или + PNF.
- Выберите файл пакета VNF или PNF.
Загруженная сетевая функция отобразится в панели Каталог.
В начало
Шаблон сетевого сервиса
Вы можете создать шаблон сетевого сервиса, после чего назначить его тенантам, в рамках которых требуется развернуть этот сетевой сервис. Это позволяет вам избежать необходимости в индивидуальном создании сетевого сервиса в рамках каждого существующего тенанта.
При создании шаблона строится топология сетевого сервиса, со всеми требуемыми сетевыми компонентами, соединениями, интерфейсами, которые подключаются друг к другу. Тенант, которому назначен шаблон, может заменить абстрактные компоненты топологии на реальные и развернуть сетевой сервис.
Создание шаблона сетевого сервиса
Перед созданием шаблона требуется загрузить все необходимые пакеты VNF или PNF в оркестратор.
Чтобы создать шаблон сетевого сервиса:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- Вверху страницы нажмите на кнопку + Шаблон.
Отобразится графический конструктор для построения топологии сетевого сервиса.
- Перетащите следующие сетевые компоненты с панели Каталог в графический конструктор, чтобы добавить их в топологию:
- Виртуальные сетевые функции.
- Физические сетевые функции.
- Общие сетевые сервисы. Если в топологию нескольких сетевых сервисов добавлен общий сетевой сервис, его можно использовать, чтобы связать эти сетевые сервисы.
- Шаблон сетевого сервиса. Если при создании шаблона сетевого сервиса вы помещаете в топологию другой шаблон, топология выстраивается в соответствии с помещенным шаблоном, после чего вы можете изменить ее, добавив новые компоненты или удалив существующие.
Вы можете нажать на добавленный сетевой компонент и удалить его, выбрав в раскрывающемся списке Удалить.
- Перетащите следующие соединения со вкладки Соединения внизу в графический конструктор, чтобы добавить их в топологию:
- P2P – транспортный сервис P2P.
- P2M – транспортный сервис P2M.
- M2M – транспортный сервис M2M.
Остальные соединения относятся к сетевому взаимодействию на уровне VIM и устанавливаются между VNF, хостом которых является облачная платформа OpenStack:
- OS shared – сеть, которую могут делить несколько тенантов.
- OS vRouter – маршрутизатор, который обеспечивает L3-маршрутизацию.
- OS VLAN – сеть для передачи тегированного L2-трафика стандарта 802.1Q.
- OS VXLAN – сеть для обеспечения VXLAN-туннелирования.
- OS flat – сеть для передачи нетегированного L2-трафика.
Вы можете нажать на добавленное соединение и удалить его, выбрав в раскрывающемся списке Удалить.
- Внизу выберите вкладку UNI и перетащите в графический конструктор UNI и/или WAN-интерфейсы, чтобы добавить их в топологию. Вы можете нажать на добавленный интерфейс и удалить его, выбрав в раскрывающемся списке Удалить.
- Настройте компоненты топологии.
- Подключите соединения к сетевым компонентам:
- Нажмите на соединение и в раскрывающемся списке выберите Добавить leaf, чтобы подключить сетевой компонент с ролью Leaf. Если вы нажали на P2M-сервис, вы можете выбрать в раскрывающемся списке Добавить root, чтобы подключить сетевой компонент с ролью Root.
- Нажмите на значок сетевого компонента и в отобразившемся окне выберите интерфейс для подключения.
Соединение будет подключено к сетевому компоненту, и в топологии между ними отобразится линия. Например, на рисунке ниже показана VLAN-сеть, подключенная к VNF.
- Подключите соединения к интерфейсам:
- Нажмите на соединение и в раскрывающемся списке выберите Добавить leaf, чтобы подключить интерфейс с ролью Leaf. Если вы нажали на P2M-сервис, вы можете выбрать в раскрывающемся списке Добавить root, чтобы подключить интерфейс с ролью Root.
- Нажмите на значок интерфейса.
Соединение будет подключено к интерфейсу, и в топологии между ними отобразится линия. Например, на рисунке ниже показан P2P-сервис, подключенный к UNI и WAN-интерфейсу.
- При необходимости назначьте резервные интерфейсы для UNI:
- Нажмите на UNI и в раскрывающемся списке выберите Зарезервировать.
Резервный интерфейс можно назначить только для UNI, к которым подключено хотя бы одно соединение.
- Нажмите на значок интерфейса, который требуется использовать в качестве резервного.
Интерфейс будет назначен резервным для UNI, и в топологии между UNI, резервным интерфейсом и подключенным к UNI соединением отобразится пунктирная линия. Например, на рисунке ниже WAN-интерфейс является резервным для UNI.
- Нажмите на UNI и в раскрывающемся списке выберите Зарезервировать.
- При необходимости выполните следующие действия:
- Установите флажок Описание, чтобы отобразить описание под каждым компонентом топологии. По умолчанию флажок установлен.
- Нажмите на кнопку Выровнять, чтобы выровнять компоненты топологии по вертикали.
- В поле Имя введите имя шаблона сетевого сервиса.
- Вверху страницы нажмите на кнопку Сохранить.
Шаблон сетевого сервиса будет создан и отобразится в панели Каталог на вкладке Шаблоны.
В начало
Удаление шаблона сетевого сервиса
Удаленные шаблоны сетевых сервисов невозможно восстановить.
Чтобы удалить шаблон сетевого сервиса:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Каталог выберите вкладку Шаблоны.
Отобразится список шаблонов сетевых сервисов.
- Нажмите на кнопку удаления
рядом с шаблоном сетевого сервиса.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Шаблон сетевого сервиса будет удален и перестанет отображаться в панели Каталог.
В начало
Создание сетевого сервиса
Вы можете создать сетевой сервис вручную или используя шаблон. Когда вы используйте шаблон при создании сетевого сервиса, топология сервиса выстраивается в соответствии с топологией шаблона, после чего вы можете изменить ее, добавив новые компоненты или удалив существующие.
Чтобы создать сетевой сервис:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы нажмите на кнопку + Сетевой сервис.
Отобразится графический конструктор для построения топологии сетевого сервиса.
- Если для создания сетевого сервиса требуется использовать шаблон, перетащите этот шаблон с панели Каталог в графический конструктор.
Топология выстроится в соответствии с помещенным шаблоном.
- Перетащите следующие сетевые компоненты с панели Каталог в графический конструктор, чтобы добавить их в топологию:
- Виртуальные сетевые функции.
- Физические сетевые функции.
- Общие сетевые сервисы. Если в топологию нескольких сетевых сервисов добавлен общий сетевой сервис, его можно использовать, чтобы связать эти сетевые сервисы.
При добавлении сетевой функции в открывшемся окне выберите, где ее требуется разместить – в центре обработки данных или на устройстве uCPE.
Вы можете нажать на добавленный сетевой компонент и удалить его, выбрав в раскрывающемся списке Удалить.
- Перетащите следующие соединения со вкладки Соединения внизу в графический конструктор, чтобы добавить их в топологию:
- P2P – транспортный сервис P2P.
- P2M – транспортный сервис P2M.
- M2M – транспортный сервис M2M.
Остальные соединения относятся к сетевому взаимодействию на уровне VIM и устанавливаются между VNF, хостом которых является облачная платформа OpenStack:
- OS shared – сеть, которую могут делить несколько тенантов.
- OS vRouter – маршрутизатор, который обеспечивает L3-маршрутизацию.
- OS VLAN – сеть для передачи тегированного L2-трафика стандарта 802.1Q.
- OS VXLAN – сеть для обеспечения VXLAN-туннелирования.
- OS flat – сеть для передачи нетегированного L2-трафика.
При добавлении соединения OS VLAN, OS VXLAN или OS flat в открывшемся окне выберите, где его требуется разместить – в центре обработки данных или на устройстве uCPE.
Вы можете нажать на добавленное соединение и удалить его, выбрав в раскрывающемся списке Удалить.
- Внизу выберите вкладку UNI и перетащите в графический конструктор UNI и/или WAN-интерфейсы, чтобы добавить их в топологию. Вы можете нажать на добавленный интерфейс и удалить его, выбрав в раскрывающемся списке Удалить.
- Настройте компоненты топологии.
- Подключите соединения к сетевым компонентам:
- Нажмите на соединение и в раскрывающемся списке выберите Добавить leaf, чтобы подключить сетевой компонент с ролью Leaf. Если вы нажали на P2M-сервис, вы можете выбрать в раскрывающемся списке Добавить root, чтобы подключить сетевой компонент с ролью Root.
- Нажмите на значок сетевого компонента и в отобразившемся окне выберите интерфейс для подключения.
Соединение будет подключено к сетевому компоненту, и в топологии между ними отобразится линия. Например, на рисунке ниже показана VLAN-сеть, подключенная к VNF.
- Подключите соединения к интерфейсам:
- Нажмите на соединение и в раскрывающемся списке выберите Добавить leaf, чтобы подключить интерфейс с ролью Leaf. Если вы нажали на P2M-сервис, вы можете выбрать в раскрывающемся списке Добавить root, чтобы подключить интерфейс с ролью Root.
- Нажмите на значок интерфейса.
Соединение будет подключено к интерфейсу, и в топологии между ними отобразится линия. Например, на рисунке ниже показан P2P-сервис, подключенный к UNI и WAN-интерфейсу.
- При необходимости назначьте резервные интерфейсы для UNI:
- Нажмите на UNI и в раскрывающемся списке выберите Зарезервировать.
Резервный интерфейс можно назначить только для UNI, к которым подключено хотя бы одно соединение.
- Нажмите на значок интерфейса, который требуется использовать в качестве резервного.
Интерфейс будет назначен резервным для UNI, и в топологии между UNI, резервным интерфейсом и подключенным к UNI соединением отобразится пунктирная линия. Например, на рисунке ниже WAN-интерфейс является резервным для UNI.
- Нажмите на UNI и в раскрывающемся списке выберите Зарезервировать.
- При необходимости выполните следующие действия:
- Установите флажок Описание, чтобы отобразить описание под каждым компонентом топологии. По умолчанию флажок установлен.
- Нажмите на кнопку Выровнять, чтобы выровнять компоненты топологии по вертикали.
- В поле Имя введите имя сетевого сервиса.
- Завершите создание сетевого сервиса:
- Если вы хотите сохранить сетевой сервис, нажмите на кнопку Сохранить.
- Если вы хотите сохранить и сразу развернуть сетевой сервис, нажмите на кнопку Развернуть.
Сетевой сервис будет создан и отобразится в панели Сетевые сервисы. Если вы нажали на кнопку Развернуть, начнется развертывание сетевого сервиса, которое может длиться несколько минут. Вы можете прервать развертывание, нажав на кнопку Прервать развертывание.
В начало
Настройка компонентов топологии сетевого сервиса
Вы можете настроить сетевые компоненты, соединения и интерфейсы, добавленные в топологию шаблона сетевого сервиса или отдельного сетевого сервиса. Перед настройкой компонентов топологии ее необходимо открыть.
Чтобы открыть топологию:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- Откройте топологию:
- Если вы хотите открыть топологию шаблона сетевого сервиса, в панели Каталог выберите шаблон.
- Если вы хотите открыть топологию сетевого сервиса, в панели Сетевые сервисы выберите сетевой сервис.
Отобразится графический конструктор с топологией сетевого сервиса.
Для настройки компонентов топологии используйте следующие инструкции:
- Настройка VNF в топологии шаблона сетевого сервиса.
- Настройка PNF в топологии шаблона сетевого сервиса.
- Настройка P2P-сервиса в топологии шаблона сетевого сервиса.
- Настройка P2M-сервиса в топологии шаблона сетевого сервиса.
- Настройка M2M-сервиса в топологии шаблона сетевого сервиса.
- Настройка общей сети (OS 2 SHARED) в топологии шаблона сетевого сервиса.
- Настройка виртуального маршрутизатора (OS vRouter) в топологии шаблона сетевого сервиса.
- Настройка VLAN в топологии шаблона сетевого сервиса.
- Настройка VXLAN в топологии шаблона сетевого сервиса.
- Настройка плоской сети в топологии шаблона сетевого сервиса.
- Настройка интерфейсов в топологии шаблона сетевого сервиса.
Изменение топологии сетевого сервиса
Чтобы изменить топологию сетевого сервиса:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы выберите сетевой сервис.
Отобразится графический конструктор с топологией сетевого сервиса.
- Вверху страницы нажмите на кнопку Изменить.
- Внесите требуемые изменения в топологию сетевого сервиса. Описание параметров см. в следующих инструкциях:
- Инструкция по созданию сетевого сервиса.
- Инструкция по настройке компонентов топологии сетевого сервиса.
- Нажмите на кнопку Развернуть изменения.
Развертывание сетевого сервиса
Если во время развертывания сетевого сервиса отсутствует связь между оркестратором и uCPE, развертывание будет выполнено при восстановлении связи.
Чтобы развернуть сетевой сервис:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы выберите сетевой сервис.
Топология сетевого сервиса отобразится в графическом конструкторе.
- Вверху страницы нажмите на кнопку Развернуть.
Начнется развертывание сетевого сервиса, которое может длиться несколько минут. Вы можете прервать развертывание, нажав на кнопку Прервать развертывание.
В начало
Проверка согласованности работы сетевого сервиса
Проверка на согласованность (англ. consistency check) позволяет убедиться в правильности конфигурации сетевого сервиса. В ходе проверки выявляются проблемы и конфликты в указанных параметрах, которые могут привести к неработоспособности всего сервиса.
Чтобы проверить согласованность работы сетевого сервиса:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы нажмите на кнопку настройки
рядом с сетевым сервисом и в раскрывающемся списке выберите Проверить согласованность.
- В открывшемся окне подтверждения нажмите на кнопку Подтвердить.
Начнется проверка на согласованность.
В начало
Повторное развертывание сетевого сервиса и его компонентов
Вы можете повторно развернуть сетевой сервис или его компонент, чтобы применить изменения, внесенные в конфигурацию, обновить используемое программное обеспечение до последней версии или восстановить работу в случае возникновения неполадок.
Обратите внимание, что повторное развертывание может привести к краткосрочным перебоям в работе или временной потери работоспособности. Мы рекомендуем планировать и координировать работы по повторному развертыванию в соответствии с требованиями вашей организации, чтобы свести нарушения работы к минимуму.
Для повторного развертывания сетевого сервиса или его компонента используйте следующие инструкции:
В начало
Функция Auto-Healing
Функция Auto-Healing автоматически обнаруживает возникающие в ходе работы сетевого сервиса проблемы и предпринимает необходимые действия для их исправления. Среди таких действий может быть перезапуск неработающих компонентов, замена недоступных сетевых ресурсов или перенаправление трафика в сохранившие работоспособность виртуальные машины / экземпляры.
Если функция включена для сетевого сервиса, его компоненты восстанавливаются автоматически. Если функция выключена, для восстановления работы компонентов требуется ручное вмешательство со стороны администратора. По умолчанию функция включена.
При необходимости вы можете использовать Auto-Healing для отдельных компонентов сетевого сервиса, даже если функция выключена. Для использования функции Auto-Healing используйте следующие инструкции:
- Включение и выключение функции Auto-Healing для сетевого сервиса.
- Использование функции Auto-Healing для VNF.
- Использование функции Auto-Healing для VDU.
Управление VNF и VDU в сетевом сервисе
После развертывания сетевого сервиса, вы можете управлять VNF, а также VDU (Virtual Deployment Unit), входящими в их состав.
VDU – это виртуальная машина, которая является хостом VNF. Она объединяет виртуальные вычислительные ресурсы, такие как ЦПУ и память, необходимые для работы программного обеспечения VNF, а также содержит определенные имплементации сетевой функции, например алгоритмы маршрутизации или логику балансировки нагрузки.
Несколько VDU могут быть объединены в составе одной VNF для обеспечения масштабирования и/или высокой доступности. VDU можно распределить между отдельными физическими серверами, не теряя при этом возможности управлять ими как единой VNF. VDU взаимодействуют друг с другом и другими VNF, чтобы выполнять требуемые функции в рамках сетевого сервиса.
Выбор варианта развертывания (flavour) VNF
Варианты развертывания (англ. flavours) указываются в пакете VNF и используются, чтобы определить характеристики и спецификации экземпляра VNF. Каждый вариант развертывания является предопределенным набором назначенных ресурсов, таких как ЦПУ, память и полоса пропускания. Эти ресурсы определяют возможности экземпляра VNF и влияют на его производительность.
Чтобы выбрать вариант развертывания VNF:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы выберите сетевой сервис.
Отобразится графический конструктор с топологией сетевого сервиса.
- Нажмите на VNF.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
По умолчанию выбрана вкладка Варианты развертывания, на которой отображаются варианты развертывания (англ. flavours) виртуальных машин для сетевой функции. Варианты развертывания описываются в пакете VNF.
- Нажмите на кнопку Масштабировать рядом с вариантом развертывания.
VNF будет масштабирована до выбранного варианта развертывания.
В начало
Просмотр параметров VDU
Чтобы просмотреть параметры VDU:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы выберите сетевой сервис.
Отобразится графический конструктор с топологией сетевого сервиса.
- Нажмите на VNF.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
По умолчанию выбрана вкладка Варианты развертывания, на которой отображаются варианты развертывания (англ. flavours) виртуальных машин для сетевой функции. Варианты развертывания описываются в пакете VNF.
- Выберите вкладку Управление VDU.
Отобразится таблица VDU.
- Нажмите на имя VDU, параметры которой требуется просмотреть.
Откроется окно с параметрами VDU.
В начало
Остановка и запуск VNF и VDU
Остановка VNF/VDU позволяет выполнять их поддержку и устанавливать обновления для программного обеспечения.
Если VNF/VDU не используется, ее можно остановить, чтобы освободить вычислительные ресурсы и использовать их для выполнения других задач. Вы также можете остановить VNF/VDU, провоцирующую появление ошибок и сбоев, чтобы изолировать проблемный компонент и решить проблему, при этом сохранив работоспособность.
Для остановки VNF или VDU используйте следующие инструкции:
При необходимости вы можете снова запустить остановленную VNF или VDU. Для этого используйте следующие инструкции:
В начало
Временная остановка и запуск VNF и VDU
Вы можете поставить VNF/VDU на паузу или перевести в состояние ожидания, чтобы освободить системные ресурсы, например ЦПУ и память, и предоставить их другим компонентам, которые имеют более высокий приоритет. Это может потребоваться, когда происходит временное снижение пользовательской активности и необходимости в предоставлении сетевых функций. Такой подход к управлению сохраняет ресурсы и обеспечивает их наиболее эффективное использование.
Разница между VNF/VDU, поставленной на паузу и переведенной в состояние ожидания, заключается в том, что при переводе в состояние ожидания на диск VNF/VDU сохраняется информация о ее конфигурации. Это позволяет полностью выключить VNF/VDU и перенести на другую хост-машину. Когда VNF/VDU снова переводится в активное состояние, ее конфигурация полностью восстанавливается.
Для временной остановки VNF/VDU используйте следующие инструкции:
При необходимости вы можете снять VNF/VDU с паузы или перевести обратно в активное состояние. Для этого используйте следующие инструкции:
- Снятие с паузы VNF и перевод в активное состояние.
- Снятие с паузы VDU и перевод в активное состояние.
Программная перезагрузка VNF и VDU
Программная перезагрузка (англ. soft reboot) VNF/VDU может использоваться, чтобы без нарушения работы установить обновления для программного обеспечения, включая исправления ошибок, улучшения безопасности и новые возможности.
Вы также можете программно перезагрузить VNF/VDU, чтобы восстановить ее стабильность за счет очищения временных или поврежденных данных, которые часто являются причиной возникновения ошибок и неисправностей.
Если VNF/VDU работает на протяжении длительного периода времени, ее программная перезагрузка может оптимизировать работу, так как при перезагрузке происходит освобождение не используемых вычислительных ресурсов.
Для программной перезагрузки VNF/VDU используйте следующие инструкции:
В начало
Аппаратная перезагрузка VNF и VDU
Аппаратная перезагрузка (англ. hard reboot) может использоваться, чтобы восстановить нормальное функционирование VNF/VDU, если она не отвечает на запросы или происходит несколько серьезных системных ошибок. При выполнении аппаратной перезагрузки VNF/VDU проходит через цикл выключения/включения, после чего возвращается в последнее стабильное состояние.
Обратите внимание, что аппаратная перезагрузка может привести к временной недоступности VNF/VDU.
Мы рекомендуем использовать аппаратную перезагрузку, только если все остальные меры по исправлению проблем, включая программную перезагрузку, не дали требуемых результатов.
Для аппаратной перезагрузки VNF/VDU используйте следующие инструкции:
В начало
Мгновенный снимок состояния VDU
Мгновенный снимок (англ. snapshot) состояния VDU содержит ее полную конфигурацию и может быть использован для восстановления этой VDU при возникновении неполадок.
Вы можете сделать мгновенные снимки разных версий VDU, что особенно актуально на ранних стадиях развертывания и тестирования. Если внесенное обновление или модификация приводит к появлению проблем, вы можете вернуться к последней стабильной версии, используя соответствующий мгновенный снимок. Таким образом, мгновенные снимки позволяют изолировать ошибки и осуществлять контроль версий.
При необходимости выполнить масштабирование VDU, развернув несколько идентичных экземпляров, вы также можете использовать мгновенные снимки.
Чтобы сделать мгновенный снимок состояния VDU:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы выберите сетевой сервис.
Отобразится графический конструктор с топологией сетевого сервиса.
- Нажмите на VNF.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
По умолчанию выбрана вкладка Варианты развертывания, на которой отображаются варианты развертывания (англ. flavours) виртуальных машин для сетевой функции. Варианты развертывания описываются в пакете VNF.
- Выберите вкладку Управление VDU.
Отобразится таблица VDU.
- Нажмите на кнопку Управление рядом с VDU и в раскрывающемся списке выберите Снимок.
Откроется окно, в котором отображается таблица мгновенных снимков.
- В поле Имя введите имя мгновенного снимка.
- В поле Описание введите краткое описание мгновенного снимка.
- Нажмите на кнопку Создать.
Мгновенный снимок будет создан и отобразится в таблице.
В начало
Просмотр журнала работы сетевого сервиса
Чтобы просмотреть журнал работы сетевого сервиса:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы нажмите на кнопку настройки
рядом с сетевым сервисом и в раскрывающемся списке выберите Открыть журнал.
Откроется страница с журналом работы сетевого сервиса.
В начало
Удаление сетевого сервиса
Удаленные сетевые сервисы невозможно восстановить.
Чтобы удалить сетевой сервис:
- В меню перейдите в раздел Каталог.
Отобразится страница управления сетевыми сервисами.
- В панели Сетевые сервисы нажмите на кнопку настройки
рядом с сетевым сервисом и в раскрывающемся списке выберите Удалить.
- В отобразившемся окне подтверждения нажмите на кнопку Удалить.
Сетевой сервис будет удален и перестанет отображаться в панели Сетевые сервисы.
В начало
Управление запросами на подтверждение
Запросы на подтверждение автоматически создаются в веб-интерфейсе оркестратора, когда пользователь с недостаточными правами выполняет операции с компонентами решения. Вы определяете, требуется ли для выполнения операций пользователя подтверждение администратора при создании этого пользователя.
Созданный запрос можно подтвердить, отклонить или удалить. При подтверждении запроса происходит выполнение связанной с ним операции. Отклоненные запросы сохраняются в веб-интерфейсе.
Администраторы могут просматривать запросы на подтверждение, чтобы оценить возможные последствия выполнения операций, что предотвращает выполнение запрещенных или случайных операций с критически важными для работы Kaspersky SD-WAN компонентами. Запросы на подтверждение также можно использовать при проведении внутренних аудитов, чтобы просматривать операции, выполненные пользователями, и администраторов, подтвердивших или отклонивших выполнение этих операций.
Просмотр запросов на подтверждение
Чтобы просмотреть запросы на подтверждение,
в меню перейдите в раздел Подтверждение.
Отобразится таблица запросов на подтверждение. По умолчанию отображаются запросы за весь период и с любым статусом. Вы можете отобразить только нужные вам запросы с помощью фильтров вверху страницы.
В начало
Подтверждение, отклонение и удаление запросов на подтверждение
Чтобы подтвердить, отклонить или удалить запрос на подтверждение:
- В меню перейдите в раздел Подтверждение.
Отобразится таблица запросов на подтверждение.
- Выполните требуемое действие с запросом на подтверждение:
- Нажмите на кнопку Разрешить, чтобы подтвердить запрос.
- Нажмите на кнопку Отклонить, чтобы отклонить запрос.
- Нажмите на кнопку Удалить, чтобы удалить запрос.
Управление пользователями
Пользователям необходимо аутентифицироваться в веб-интерфейсе оркестатора, чтобы работать с Kaspersky SD-WAN. Вы можете создать пользователей, учетные данные которых хранятся в локальной базе данных решения или на удаленном LDAP-сервере. Если вы планируете использовать LDAP-аутентификацию, вам нужно предварительно настроить подключение оркестратора к LDAP-серверу.
Решение поддерживает импорт групп пользователей из внешних LDAP-серверов. В этом случае требуется создать группу пользователей, соответствующую группе на удаленном сервере, после чего пользователи могут аутентифицироваться, используя имя группы.
При создании как отдельных пользователей, так и групп им можно назначить права доступа, определяющие доступ к разделам и/или подразделам веб-интерфейса.
Создание LDAP-подключения
Вам нужно создать LDAP-подключение, чтобы ваши пользователи могли аутентифицироваться в веб-интерфейсе оркестратора, используя учетные данные, хранящиеся на удаленном LDAP-сервере. Поддерживаются следующие LDAP-серверы:
- OpenLDAP с Simple-аутентификацией и Simple SSL-аутентификацией.
- Microsoft Active Directory с Kerberos-аутентификацией и Kerberos SSL-аутентификацией.
Оркестратор не может вносить изменения на подключенном LDAP-сервере.
Чтобы настроить подключение оркестратора к удаленному LDAP-серверу:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку LDAP-подключение.
Отобразится таблица LDAP-подключений.
- Вверху страницы нажмите на кнопку + LDAP.
- В отобразившейся области настройки в поле Имя введите имя LDAP-подключения.
- В поле Домен введите FQDN домена, в котором находится LDAP-сервер.
- В поле Альтернативное имя домена введите альтернативное имя домена (как правило, NETBIOS-имя). Альтернативное имя используется при создании и аутентификации пользователей наряду с FQDN домена. Например, если FQDN домена – example.com, а альтернативное имя – example, пользователи могут ввести следующие значения при аутентификации:
admin@example.com
;admin@example
;example.com\admin
;example\admin
.
- В поле LDAP-хост введите имя хоста LDAP-сервера. Поддерживаются следующие форматы имени хоста:
- ldap://<
имя хоста
>:<номер порта
> – для стандартного LDAP-сервера. Порт по умолчанию: 389. - ldaps://<
имя хоста
>:<номер порта
> – для LDAP-сервера с SSL-аутентификацией. Порт по умолчанию: 636.
Например, если вы вводите
ldap://example.com:100
, имя хоста LDAP-сервера – example.com, а номер порта – 100. - ldap://<
- В поле Базовое различающееся имя введите базовое различающееся имя (англ. base distinguished name), которое оркестратор должен использовать как начальную точку поиска учетных записей пользователей в директории LDAP-сервера. Поддерживаются следующие форматы базового различающегося имени:
- OU=<
значение
>,OU=<значение
> – для аутентификации в OpenLDAP. Базовое различающееся имя состоит из одного или нескольких атрибутов OU, обозначающих структуру организационных единиц (англ. organizational units) в директории LDAP-сервера. Например, если вы вводитеOU=OU_example1,OU=OU_example2
, начальной точкой поиска учетных записей пользователей является организационная единица OU_example2, находящаяся внутри OU_example1. - DC=<
значение
>,DC=<значение
> – для аутентификации в Microsoft Active Directory. Базовое различающееся имя состоит из двух атрибутов DC, обозначающих компоненты домена (англ. domain components) LDAP-сервера. Например, если вы вводите DC=example,DC=com, начальной точкой поиска учетных записей пользователей является домен example.com.
- OU=<
- В раскрывающемся списке Атрибут поиска выберите атрибут, который оркестратор должен использовать для поиска учетных записей пользователей в директории LDAP-сервера:
- uid (OpenLDAP) – идентификатор пользователя uid (user ID) для поиска в OpenLDAP. Это значение выбрано по умолчанию.
- sAMAccountName (Active Directory) – пре-Windows 2000 имя пользователя (англ. pre-Windows 2000 logon name) для поиска в Microsoft Active Directory.
- В поле Различающееся имя введите различающееся имя (англ. distinguished name) для аутентификации оркестратора в LDAP-сервере. Поддерживаются следующие форматы различающегося имени:
- UID=<
значение
>,OU=<значение
> – для аутентификации в OpenLDAP. Различающееся имя состоит из одного атрибута UID и одного или нескольких атрибутов OU. Атрибут UID обозначает идентификатор пользователя, в то время как атрибуты OU обозначают структуру организационных единиц в директории LDAP-сервера, в которой находится этот пользователь. Например, если вы вводитеUID=user_example,OU=OU_example
, для аутентификации оркестратора в LDAP-сервере используется пользователь с идентификатором user_example, который находится в организационной единице OU_example. - CN=<
значение
>,OU=<значение
>,DC=<значение
>,DC=<значение
> – для аутентификации в Microsoft Active Directory. Различающееся имя состоит из одного атрибута CN, одного или нескольких атрибутов OU, а также двух атрибутов DC. Атрибут CN обозначает общее имя (англ. common name) пользователя, в то время как атрибуты OU обозначают структуру организационных единиц в директории LDAP-сервера, в которой находится этот пользователь. Последние два атрибута DC обозначают компоненты домена, в котором находится пользователь. Например, если вы вводитеCN=user_example,OU=OU_example,DC=example,DC=com
, для аутентификации оркестратора в LDAP-сервере используется пользователь с именем user_example, который находится в организационной единице OU_example в домене example.com.
- UID=<
- В поле Пароль привязки введите пароль для аутентификации оркестратора в LDAP-сервере.
- При необходимости убедиться в доступности LDAP-сервера нажмите на кнопку Проверить аутентификацию.
- Нажмите на кнопку Создать.
LDAP-подключение будет создано и отобразится в таблице. Теперь LDAP-сервер можно использовать при создании пользователей или групп пользователей.
В начало
Изменение LDAP-подключения
Чтобы изменить LDAP-подключение:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку LDAP-подключение.
Отобразится таблица LDAP-подключений.
- Нажмите на LDAP-подключение.
- В отобразившейся области настройки измените требуемые параметры. Описание параметров см. в инструкции по созданию LDAP-подключения.
- Нажмите на кнопку Сохранить.
Изменение пароля LDAP-подключения
Чтобы изменить пароль LDAP-подключения:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку LDAP-подключение.
Отобразится таблица LDAP-подключений.
- Нажмите на LDAP-подключение.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Изменить пароль.
- В открывшемся окне в поле Новый пароль введите новый пароль. Пароль должен содержать как минимум один прописной символ A-Z, строчные символы, цифры, а также специальные символы. Длина пароля: от 8 до 50 символов.
- В поле Подтверждение пароля повторно введите новый пароль.
- Нажмите на кнопку Сохранить.
Пароль LDAP-подключения будет изменен.
В начало
Удаление LDAP-подключения
Удаленные LDAP-подключения невозможно восстановить.
Чтобы удалить LDAP-подключение:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку LDAP-подключение.
Отобразится таблица LDAP-подключений.
- Нажмите на LDAP-подключение.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
LDAP-подключение будет удалено и перестанет отображаться в таблице.
В начало
Создание права доступа
Права доступа определяют, какие разделы и подразделы веб-интерфейса оркестратора доступны пользователям для просмотра и/или изменения параметров. По умолчанию в решении создано право доступа Full access, которое предоставляет пользователям полный доступ к управлению решением.
Чтобы создать право доступа:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Права доступа.
Отобразится таблица прав доступа.
- Вверху страницы нажмите на кнопку + Право доступа.
- В отобразившейся области настройки в поле Имя введите имя права доступа. Максимальная длина: 250 символов.
- В блоке Права доступа укажите уровень доступа пользователей к разделам и подразделам веб-интерфейса оркестратора:
- Изменение – пользователи могут просматривать раздел/подраздел и вносить изменения в его параметры.
- Просмотр – пользователи могут только просматривать раздел/подраздел.
- Нет доступа – пользователи не могут просматривать раздел/подраздел.
Вы можете предоставить выбранный уровень доступа ко всем подразделам внутри раздела, установив флажок Применить к подразделам рядом с этим разделом. По умолчанию флажок снят.
- Нажмите на кнопку Создать.
Право доступа будет создано и отобразится в таблице. Теперь его можно использовать при создании пользователей или групп пользователей.
В начало
Изменение права доступа
Чтобы изменить право доступа:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Права доступа.
Отобразится таблица прав доступа.
- Нажмите на право доступа.
- В отобразившейся области настройки измените требуемые параметры. Описание параметров см. в инструкции по созданию права доступа.
- Нажмите на кнопку Сохранить.
Клонирование права доступа
Чтобы клонировать право доступа:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Права доступа.
Отобразится таблица прав доступа.
- Нажмите на право доступа.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Клонировать.
- В открывшемся окне введите имя нового права доступа.
- Нажмите на кнопку Клонировать.
Копия права доступа с новым именем будет создана и отобразится в таблице.
В начало
Удаление права доступа
Удаленные права доступа невозможно восстановить.
Чтобы удалить право доступа:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Права доступа.
Отобразится таблица прав доступа.
- Нажмите на право доступа.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Право доступа будет удалено и перестанет отображаться в таблице.
В начало
Создание пользователя
Вы можете создать пользователей, чтобы они могли аутентифицироваться в веб-интерфейсе оркестратора и управлять решением. Если вы хотите создать пользователя, который будет проходить аутентификацию через удаленный LDAP-сервер, перед выполнением этой инструкции требуется создать LDAP-подключение.
Чтобы создать пользователя:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Вверху страницы нажмите на кнопку + Пользователь.
- В отобразившейся области настройки в раскрывающемся списке Источник выберите тип аутентификации пользователя:
- Локальный – пользователь, который аутентифицируется с помощью учетных данных, хранящихся локально в базе данных Kaspersky SD-WAN. Это значение выбрано по умолчанию.
- LDAP – пользователь, который аутентифицируется с помощью учетных данных, хранящихся на удаленном LDAP-сервере.
- В поле Имя пользователя введите локальное имя пользователя или имя пользователя на LDAP-сервере. Формат имени пользователя на LDAP-сервере: user@domain или domain\user.
- При необходимости в полях Пароль и Подтверждение пароля введите локальный пароль пользователя. Пароль должен содержать как минимум один прописной символ A-Z, строчные символы, цифры, а также специальные символы. Длина пароля: от 8 до 50 символов. Вы можете просмотреть введенный пароль, нажав на кнопку просмотра
.
- В раскрывающемся списке Роль выберите роль пользователя:
- Администратор – пользователь имеет доступ ко всему решению.
- Тенант – пользователь имеет доступ только к тенанту, которому вы его назначаете.
- При необходимости в раскрывающемся списке Права доступа выберите право доступа для пользователя.
- При необходимости создать запрос на подтверждение при каждом действии пользователя, установите флажок Требуется подтверждение запроса. По умолчанию флажок снят, и пользователь может свободно вносить любые изменения в параметры компонентов решения.
- В поле Имя введите имя пользователя.
- В поле Фамилия введите фамилию пользователя.
- При необходимости в поле Email введите адрес электронной почты пользователя.
- При необходимости в поле Описание введите краткое описание пользователя.
- Нажмите на кнопку Создать.
Пользователь будет создан и отобразится в таблице.
В начало
Изменение пользователя
Чтобы изменить пользователя:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Нажмите на пользователя.
- В отобразившейся области настройки измените требуемые параметры. Описание параметров см. в инструкции по созданию пользователя.
- Нажмите на кнопку Сохранить.
Изменение пароля пользователя
Чтобы изменить пароль пользователя:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Нажмите на пользователя.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Изменить пароль.
- В открывшемся окне в поле Новый пароль введите новый пароль. Пароль должен содержать как минимум один прописной символ A-Z, строчные символы, цифры, а также специальные символы. Длина пароля: от 8 до 50 символов. Вы можете просмотреть введенный пароль, нажав на кнопку просмотра
.
- В поле Подтверждение пароля повторно введите новый пароль.
- Нажмите на кнопку Сохранить.
Пароль пользователя будет изменен.
В начало
Разблокировка и блокировка пользователя
По умолчанию созданные пользователи заблокированы. Вам нужно разблокировать пользователя, чтобы этот пользователь мог аутентифицироваться в веб-интерфейсе оркестратора.
Чтобы разблокировать или заблокировать пользователя:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Нажмите на пользователя.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Разблокировать или Заблокировать.
Пользователь будет разблокирован или заблокирован.
В начало
Удаление пользователя
Удаленных пользователей невозможно восстановить.
Чтобы удалить пользователя:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Нажмите на пользователя.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Пользователь будет удален и перестанет отображаться в таблице.
В начало
Создание группы пользователей
Вы можете создать группу пользователей, соответствующую группе на LDAP-сервере. Пользователи из этой группы смогут аутентифицироваться в веб-интерфейсе оркестратора. Обратите внимание, что добавление пользователей в группу осуществляется на LDAP-сервере без задействования оркестратора.
Перед созданием группы пользователей требуется выполнить следующие действия:
- создать группу пользователей на LDAP-сервере;
- настроить подключение оркестратора к LDAP-серверу.
Чтобы создать группу пользователей:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Группы.
Отобразится таблица групп пользователей.
- Вверху страницы нажмите на кнопку + Группа пользователей.
- В отобразившейся области настройки в поле Имя введите имя группы пользователей на LDAP-сервере в формате user@domain или domain\user.
- В раскрывающемся списке Роль выберите роль пользователей в группе:
- Администратор – пользователи в группе имеют доступ ко всему решению.
- Тенант – пользователи в группе имеют доступ только к тенанту, которому вы ее назначаете.
- При необходимости в раскрывающемся списке Права доступа выберите право доступа для группы пользователей.
- Нажмите на кнопку Создать.
Группа пользователей будет создана и отобразится в таблице.
В начало
Изменение группы пользователей
Чтобы изменить группу пользователей:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Группы.
Отобразится таблица групп пользователей.
- Нажмите на группу пользователей.
- В отобразившейся области настройки измените требуемые параметры. Описание параметров см. в инструкции по созданию группы пользователей.
- Нажмите на кнопку Сохранить.
Удаление группы пользователей
Удаленные группы пользователей невозможно восстановить.
Чтобы удалить группу пользователей:
- В меню перейдите в раздел Пользователи.
Отобразится страница управления пользователями. По умолчанию выбрана вкладка Пользователи, на которой отображается таблица пользователей.
- Выберите вкладку Группы.
Отобразится таблица групп пользователей.
- Нажмите на группу пользователей.
- Вверху отобразившейся области настройки нажмите на кнопку Управление и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа пользователей будет удалена и перестанет отображаться в таблице.
В начало
Управление тенантами
Тенанты логически разделяют и изолируют объекты внутри сети SD-WAN. Каждый тенант определяет собственные политики управления и конфигурации и имеет полный контроль над собственными сетями и приложениями.
В рамках мультитенантной сети несколько независимых организаций, подразделений или клиентов используют одну физическую инфраструктуру и имеют собственные виртуальные сети. При этом один тенант не может получить доступ к сетевым ресурсам, назначенным другому тенанту. Несколько тенантов могут делить одно пространство IP-адресов.
Создание тенанта
Чтобы создать тенанта:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- Если вы создаете первого тенанта, в блоке Тенанты в поле Имя введите имя тенанта.
- Если вы создаете последующих тенантов, выполните следующие действия:
- Вверху блока Тенанты нажмите на кнопку + Тенант.
- В поле Имя введите имя тенанта.
- При необходимости в блоке внизу страницы введите краткое описание тенанта.
- Нажмите на кнопку создания
Тенант будет создан и отобразится в блоке Тенанты.
В начало
Назначение тенанту VIM
Чтобы назначить тенанту VIM:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- В блоке VIM нажмите на кнопку + Изменить.
- В открывшемся окне выберите VIM. Для выбора VIM вам нужно сначала выбрать домен и ЦОД, в котором развернут этот VIM.
- Нажмите на кнопку Сохранить.
Назначенный тенанту VIM отобразится в блоке VIM.
В начало
Назначение тенанту компонентов топологии
Чтобы назначить тенанту компоненты топологии:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- В блоке Каталог установите флажки рядом с компонентами топологии, которые требуется назначить тенанту.
Компоненты топологии будут назначены тенанту и отобразятся в каталоге тенанта после обновления страницы.
В начало
Назначение тенанту вычислительных ресурсов
Чтобы назначить тенанту вычислительные ресурсы:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- Вверху блока Ресурсы нажмите на кнопку настройки
.
- Нажмите на кнопку изменения объема ∞ рядом с одним из следующих вычислительных ресурсов:
- ЦП – виртуальные процессорные ядра.
- ОЗУ – оперативная память.
- Диск – дисковое пространство.
- В отобразившемся поле введите объем вычислительного ресурса, который требуется назначить тенанту.
- Нажмите на кнопку сохранения
.
Назначение тенанту пользователя
Чтобы назначить тенанту пользователя:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- В блоке Группы пользователей нажмите на кнопку + Изменить.
- В открывшемся окне выберите пользователя, которого требуется назначить тенанту.
- Нажмите на кнопку Сохранить.
Назначенный тенанту пользователь отобразится в блоке Пользователи.
В начало
Назначение тенанту группы пользователей
Чтобы назначить тенанту группу пользователей:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- В блоке Группы пользователей нажмите на кнопку + Изменить.
- В открывшемся окне выберите группу пользователей, которую требуется назначить тенанту.
- Нажмите на кнопку Сохранить.
Назначенная тенанту группа пользователей отобразится в блоке Группы пользователей.
В начало
Аутентификация в веб-интерфейсе оркестратора тенанта в качестве администратора
Чтобы аутентифицироваться в веб-интерфейсе оркестратора тенанта в качестве администратора:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты выберите тенанта.
- Нажмите на кнопку Подключиться как тенант.
Веб-интерфейс оркестратора тенанта откроется в новой вкладке браузера и вы будете аутентифицированы в нем как администратор.
В начало
Изменение тенанта
Чтобы изменить тенанта:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты нажмите на кнопку настройки
рядом с тенантом и в раскрывающемся списке выберите Изменить.
- Измените требуемые параметры. Описание параметров см. в инструкции по созданию тенанта.
- В блоке, который отображается внизу страницы, нажмите на кнопку сохранения
.
Удаление тенанта
Удаленных тенантов невозможно восстановить.
Чтобы удалить тенанта:
- В меню перейдите в раздел Тенанты.
Отобразится страница управления тенантами.
- В блоке Тенанты нажмите на кнопку настройки
рядом с тенантом и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Тенант будет удален и перестанет отображаться в блоке Тенанты.
В начало
Управление экземплярами SD-WAN
Экземпляром SD-WAN (англ. SD-WAN instance) является решение Kaspersky SD-WAN, развернутое на нескольких физических и/или виртуальных устройствах для одного
. Экземпляр обеспечивает работу всех основных функций решения, таких как интеллектуальное управление трафиком и защита передаваемых данных. Он настраивается в соответствии с требованиями организации к необходимым уровням гибкости, безопасности и производительности при передаче данных через WAN-сеть.Для централизованной настройки параметров экземпляров SD-WAN используются шаблоны экземпляров SD-WAN. Вы можете указать все параметры в одном шаблоне экземпляра SD-WAN, после чего использовать его при развертывании экземпляров для отдельных тенантов, таким образом избегая необходимости в их индивидуальной настройке. Тенанта необходимо добавить в шаблон экземпляра SD-WAN, чтобы этот шаблон использовался при развертывании экземпляра для тенанта.
Когда вы разворачиваете Kaspersky SD-WAN в первый раз, в веб-интерфейсе оркестратора автоматически создается шаблон экземпляра SD-WAN по умолчанию. Его невозможно удалить, но вы можете выбрать другой шаблон по умолчанию.
Если вы развертываете решение для тенанта, который не добавлен ни в один шаблон экземпляра SD-WAN, к нему применяется шаблон по умолчанию.
При несовпадении параметров, указанных в шаблоне экземпляра SD-WAN, с фактическими параметрами экземпляра тенанта решение не развертывается. Например, вы можете столкнуться с ошибкой при развертывании решения для тенанта, если в используемом шаблоне экземпляра SD-WAN указано количество узлов контроллера SD-WAN, которое отличается от реального количества узлов у тенанта.
Вы можете сгруппировать экземпляры SD-WAN в пулы для обеспечения их масштабируемости и отказоустойчивости, особенно в условиях использования большого количества устройств.
Каждый пул экземпляров SD-WAN является балансировщиком нагрузки, где нагрузкой выступают устройства CPE. Во время создания устройства CPE его можно назначить пулу экземпляров SD-WAN или отдельным экземплярам из этого пула. Если вы назначаете устройство пулу экземпляров SD-WAN, оркестратор автоматически выбирает из этого пула экземпляр SD-WAN с наименьшим количеством устройств и назначает ему создаваемое устройство. При совпадении количества устройств экземпляр SD-WAN выбирается случайно.
Создание шаблона экземпляра SD-WAN
Чтобы создать шаблон экземпляра SD-WAN:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Шаблон экземпляра SD-WAN.
Откроется подраздел Шаблоны экземпляров SD-WAN, в котором отображается таблица шаблонов экземпляров SD-WAN. Шаблон будет создан и отобразится в таблице. По умолчанию шаблону присваивается имя в формате Template <порядковый номер шаблона>.
В начало
Назначение шаблона экземпляра SD-WAN по умолчанию
Чтобы назначить шаблон экземпляра SD-WAN по умолчанию:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Назначить шаблоном по умолчанию.
Удаление шаблона экземпляра SD-WAN
Вы не можете удалить шаблон экземпляра SD-WAN по умолчанию. Удаленные шаблоны невозможно восстановить.
Чтобы удалить шаблон экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Шаблон экземпляра SD-WAN будет удален и перестанет отображаться в таблице.
В начало
Добавление тенанта в шаблон экземпляра SD-WAN
Перед добавлением тенанта в шаблон экземпляра SD-WAN требуется создать тенанта и шаблон экземпляра SD-WAN.
Чтобы добавить тенанта в шаблон экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Тенанты.
Отобразится таблица тенантов.
- Нажмите на кнопку + Тенант.
- В открывшемся окне выберите тенанта и нажмите на кнопку Добавить.
- Вверху нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Тенант будет добавлен в шаблон экземпляра SD-WAN и отобразится в таблице.
В начало
Удаление тенанта из шаблона экземпляра SD-WAN
Чтобы удалить тенанта из шаблона экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Тенанты.
Отобразится таблица тенантов.
- Нажмите на кнопку Удалить рядом с тенантом.
- Вверху нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Тенант будет удален из шаблона экземпляра SD-WAN и перестанет отображаться в таблице.
В начало
Настройка высокой доступности (high availability)
Архитектура решения предоставляет возможность сохранять высокую доступность (англ. high availability) экземпляров SD-WAN в случае прекращения работы или перегрузки виртуальных машин, устройств CPE, а также контроллеров SD-WAN. Высокая доступность этих компонентов обеспечивается установкой резервных устройств и соединений между ними.
Мы рекомендуем учитывать необходимость в высокой доступности компонентов решения при развертывании экземпляра SD-WAN.
Чтобы настроить высокую доступность:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Высокая доступность.
Отобразятся параметры высокой доступности.
- Выберите количество узлов контроллера SD-WAN, которое требуется использовать при развертывании экземпляра SD-WAN.
- Вверху нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Выбор транспортной стратегии
Транспортная стратегия – это механизм инкапсуляции транспортных сервисов, включающий в себя алгоритм добавления стека меток заголовков пакетов трафика и тип этих меток. Kaspersky SD-WAN временно поддерживает одну транспортную стратегию Generic VNI Swapping Transport.
Чтобы выбрать транспортную стратегию:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Транспортная/сервисная стратегия.
Отобразится выбранная транспортная стратегия.
- Убедитесь, что в раскрывающемся списке выбрана транспортная стратегия Generic VNI swapping transport.
Добавление тенанта в экземпляр SD-WAN
По умолчанию экземпляр SD-WAN развертывается для одного тенанта, но вы можете добавить других тенантов в уже развернутый экземпляр. В этом случае экземпляр осуществляет связность между устройствами CPE, назначенными добавленным в него тенантам. При добавлении тенанта вы также можете ограничить количество доступных ему устройств.
Перед добавлением тенанта в экземпляр SD-WAN требуется создать тенанта.
Чтобы добавить тенанта в экземпляр SD-WAN:
- В меню перейдите в подраздел SD-WAN → Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на экземпляр SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Самообслуживание тенанта.
Отобразится таблица тенантов.
- Нажмите на кнопку + Добавить.
- В открывшемся окне выберите тенанта.
- В поле Максимум CPE введите максимальное количество доступных для тенанта устройств.
- Нажмите на кнопку Добавить.
Тенант будет добавлен в экземпляр SD-WAN и отобразится в таблице.
В начало
Удаление тенанта из экземпляра SD-WAN
Чтобы удалить тенанта из экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на экземпляр SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Самообслуживание тенанта.
Отобразится таблица тенантов.
- Нажмите на кнопку Удалить рядом с тенантом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Тенант будет удален из экземпляра SD-WAN и перестанет отображаться в таблице.
В начало
Просмотр устройств, назначенных экземпляру SD-WAN
Чтобы просмотреть устройства, назначенные экземпляру SD-WAN:
- В меню перейдите в подраздел SD-WAN → Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на экземпляр SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Показать связанные CPE.
Откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE. В таблице отобразятся только назначенные экземпляру SD-WAN устройства.
В начало
Удаление экземпляра SD-WAN
При удалении экземпляра также удаляются все назначенные ему устройства CPE и сетевой сервис, в котором он был развернут.
Альтернативным способом удаления экземпляра является удаление сетевого сервиса, в котором он был развернут. Удаленные экземпляры SD-WAN невозможно восстановить.
Чтобы удалить экземпляр SD-WAN:
- В меню перейдите в подраздел SD-WAN → Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на экземпляр SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Экземпляр SD-WAN будет удален и перестанет отображаться в таблице.
В начало
Создание пула экземпляров SD-WAN
Чтобы создать пул экземпляров SD-WAN:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Пул экземпляров SD-WAN.
- В открывшемся окне введите имя пула экземпляров SD-WAN.
- Нажмите на кнопку Создать.
Откроется подраздел Пулы экземпляров SD-WAN, в котором отображается таблица пулов экземпляров SD-WAN. Пул экземпляров SD-WAN будет создан и отобразится в таблице. Теперь в него необходимо добавить экземпляры SD-WAN.
В начало
Добавление экземпляра SD-WAN в пул
Перед добавлением экземпляра SD-WAN в пул требуется создать пул экземпляров SD-WAN.
Чтобы добавить экземпляр SD-WAN в пул:
- В меню перейдите в подраздел SD-WAN → Пулы экземпляров SD-WAN.
Отобразится таблица пулов экземпляров SD-WAN.
- Нажмите на пул экземпляров SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на кнопку + Экземпляр SD-WAN.
- В открывшемся окне выберите экземпляр SD-WAN, который требуется добавить в пул.
- Нажмите на кнопку Добавить.
- Вверху нажмите на кнопку Сохранить, чтобы сохранить конфигурацию пула экземпляров SD-WAN.
Экземпляр SD-WAN будет добавлен в пул и отобразится в таблице.
В начало
Удаление экземпляра SD-WAN из пула
Чтобы удалить экземпляр SD-WAN из пула:
- В меню перейдите в подраздел SD-WAN → Пулы экземпляров SD-WAN.
Отобразится таблица пулов экземпляров SD-WAN.
- Нажмите на пул экземпляров SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Экземпляры SD-WAN.
Отобразится таблица экземпляров SD-WAN.
- Нажмите на кнопку Удалить рядом с экземпляром SD-WAN.
Экземпляр SD-WAN будет удален из пула и перестанет отображаться в таблице.
- Вверху нажмите на кнопку Сохранить, чтобы сохранить конфигурацию пула экземпляров SD-WAN.
Удаление пула экземпляров SD-WAN
Удаленные пулы SD-WAN невозможно восстановить.
Чтобы удалить пул экземпляров SD-WAN:
- В меню перейдите в подраздел SD-WAN → Пулы экземпляров SD-WAN.
Отобразится таблица пулов экземпляров SD-WAN.
- Нажмите на пул экземпляров SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Пул экземпляров SD-WAN будет удален и перестанет отображаться в таблице.
В начало
Управление устройствами CPE
Kaspersky SD-WAN позволяет устанавливать в филиалах вашей организации или на клиентских площадках устройства CPE, обладающие следующими техническими характеристиками:
- Стандартная архитектура процессора:
- x86 (Intel 80x86);
- Arm v8/64 (Advanced RISC Machine);
- MIPS (Microprocessor without Interlocked Pipeline Stages).
- Отсутствие зависимости от определенных производителей.
- Минимальные характеристики аппаратных ресурсов, таких как процессор и операционная память.
Подключаемые устройства CPE автоматически регистрируются в инвентаризационной базе данных и имеют прямой доступ в интернет (англ. Direct Internet Access, DIA). Вы можете использовать устройства CPE двух типов:
- Стандартные устройства CPE – для предоставления дополнительных VNF из ЦОД или облака вам нужно встроить виртуальное устройство CPE в сервисную цепочку. После предоставления VNF трафик передается к месту назначения.
- Universal CPE (далее также uCPE) – локальное размещение VNF улучшает время отклика, оптимизирует транспортные потоки и сохраняет возможность управлять этими VNF через веб-интерфейс оркестратора.
Состав устройств CPE
Устройства CPE имеют следующие внешние интерфейсы:
- Один или несколько LAN-интерфейсов. Вы можете объединить LAN-интерфейсы в коммутатор с помощью Linux-мостов. Это позволяет быстрее передавать данные на подключенные к коммутатору сетевые устройства, оптимизировать использование сетевых ресурсов и предотвратить появление узких мест (англ. bottlenecks).
При отказе одного интерфейса трафик может быть передан на другой сохранивший работоспособность интерфейс. Объединение интерфейсов в один коммутатор также упрощает масштабирования сети, так как вы можете добавить новые интерфейсы в коммутатор при необходимости.
- Один или несколько WAN-интерфейсов. Эти интерфейсы могут иметь проводную или беспроводную среду передачи.
На каждом устройстве CPE существует программный коммутатор OpenFlow (англ. virtual switch, далее также программный коммутатор), который находится под управлением контроллера SD-WAN и по умолчанию имеет интерфейсы со следующими номерами:
- 1 (ovs-mgmt) – обеспечивает организацию внутреннего управления сетью и настройку устройства CPE через управляющий транспортный сервис SD-WAN managementTunnel после подключения к оркестратору и контроллеру SD-WAN.
- 2 (ovs-lan) – обеспечивает подключение к Linux-мосту.
- 4800–4803 – GENEVE-интерфейсы, созданные для каждого WAN-интерфейса SD-WAN. Первый GENEVE-интерфейс имеет номер 4800. Другим GENEVE-интерфейсам присваиваются следующие по порядку номера. Например, второму GENEVE-интерфейсу присваивается номер 4801.
В качестве IP-адреса источника требуется назначить IP-адрес соответствующего WAN-интерфейса. Интерфейсу назначения нужно присвоить номер GENEVE-интерфейса.
После того, как устройство CPE получает параметры WAN-интерфейсов, для каждого из них создается отдельная таблица маршрутизации.
На рисунке ниже изображена логическая схема устройства CPE.
Логическая схема устройства CPE
Состав устройств uCPE
Устройство uCPE дополнительно поддерживает развертывание VNF (как в виртуальной инфраструктуре ЦОД). Для установки программного обеспечения uCPE требуется сервер с архитектурой процессора x86. В состав каждого такого устройства входят гипервизор и VIM (OpenStack в минимальной конфигурации). Остальные компоненты, необходимые для оркестрации VNF, находятся в ЦОД. Программный коммутатор на устройстве uCPE содержит дополнительный интерфейс OS-data.
Оркестратор начинает взаимодействовать с VIM на устройстве uCPE после того, как это оно регистрируется и подключается к управляющему транспортному сервису SD-WAN managementTunnel.
Вы можете создать сетевой сервис на устройстве uCPE, которое находится в состоянии Отключено. В этом случае оркестратор отслеживает доступность устройства uCPE и создает сетевой сервис в момент, когда VIM начинает отвечать на API-запросы.
VIM на устройстве uCPE по умолчанию привязывается к тенанту, для которого развернут экземпляр SD-WAN, но вы можете выбрать другого тенанта.
При создании сетевого сервиса вам нужно выбрать VIM для развертывания VNF. Вы можете выбрать VIM в ЦОД, который привязан к тенанту, или VIM на устройстве uCPE. Если вы удалите устройство uCPE, все сервисные цепочки, развернутые на этом устройстве, будут удалены.
На рисунке ниже изображена логическая схема устройства uCPE.
Логическая схема устройства uCPE
Управляющий транспортный сервис SD-WAN managementTunnel
Для управления устройствами CPE и их мониторинга Kaspersky SD-WAN использует P2M транспортный сервис SD-WAN managementTunnel. Корневыми интерфейсами этого транспортного сервиса являются сервисные интерфейсы на одном или нескольких устройствах CPE, за которыми находятся компоненты плоскости управления сетью.
После того, как устройство CPE подключается к контроллеру SD-WAN, поверх OpenFlow-интерфейса ovs-mgmt автоматически создается сервисный интерфейс с типом инкапсуляции Access. Оркестратор активирует устройство CPE и добавляет этот сервисный интерфейс в управляющий транспортный сервис SD-WAN managementTunnel с ролью Leaf (см. рисунок ниже).
Транспортный сервис управления устройством CPE
IP-адрес, необходимый для управления устройством CPE, определяется автоматически из заданного вами пула адресов. При удалении устройства CPE привязанный к нему IP-адрес возвращается в пул адресов. Компоненты VNF и PNF взаимодействуют друг с другом и с оркестратором с помощью внешних IP-адресов.
Вы можете предоставить доступ к веб-консоли устройства CPE и настроить подключение к консоли по протоколу SSH с помощью шаблона CPE. Обратите внимание, что для этого вам не нужно настраивать IP-связность с устройством.
VNFM предоставляет доступ к консоли устройства через управляющий транспортный сервис SD-WAN managementTunnel.
В начало
Автоматическая настройка устройств CPE (ZTP)
Каждое устройство CPE имеет уникальный идентификатор DPID (Datapath Identifier). Это 64-битное число, которое генерируется на основании уникальной характеристики устройства CPE, например MAC-адреса интерфейса WAN0 или серийного номера.
Для использования устройства CPE вам нужно сначала создать для него запись в веб-интерфейсе, после чего подключить само устройство к оркестратору. Альтернативным вариантом является подключение устройства к оркестратору (в этом случае в веб-интерфейсе оно отобразится со статусом Неизвестно) и последующее создание записи. В обоих случаях сопоставление записи с устройством происходит по идентификатору DPID.
Существует два основных сценария регистрации устройств CPE: с автоматической настройкой (англ. Zero Touch Provisioning, далее также ZTP) или с дополнительной конфигурацией. К дополнительной конфигурации, например относится назначение статических IP-адресов и создание маршрутов, загрузка сертификатов безопасности, а также генерация токенов.
Настройка устройства CPE осуществляется в следующей последовательности:
- При необходимости дополнительной конфигурации используется URL-активация.
- Устройство CPE получает IP-адреса WAN-интерфейсов и серверов DNS, а также маршруты по умолчанию от оператора связи по протоколу DHCP.
- Устройство CPE использует FQDN или IP-адрес оркестратора, чтобы связаться с ним, сообщает свой идентификатор DPID, после чего получает внешние IP-адреса контроллера и шлюзов SD-WAN (при использовании). На него также загружаются сертификаты.
- Устройство CPE устанавливает соединение с контроллером SD-WAN по протоколу TLS через IP-сеть, используя сеть оператора связи или интернет.
- Контроллер SD-WAN программирует устройство CPE для создания туннелей от каждого WAN-интерфейса.
Для автоматической настройки устройства CPE через интернет требуется настроить внешние (англ. public) IP-адреса оркестратора, контроллера и шлюзов SD-WAN. В качестве альтернативы внешним IP-адресам поддерживается NAT для следующих интерфейсов:
- tcp 443, 81 для оркестратора.
- tcp 6653–6656 для контроллера SD-WAN.
- udp 4800–4803 для шлюзов SD-WAN.
Статусы и состояния устройства CPE
Устройства CPE могут иметь следующие статусы:
- Неизвестно – устройство подключено к оркестратору, но для него не создана запись в веб-интерфейсе.
- Ожидание – для устройства создана запись в веб-интерфейсе, но оно не подключено к оркестратору и/или не зарегистрировано.
- Регистрация – устройство находится в процессе регистрации.
- Ошибка – в процессе регистрации устройства возникла ошибка.
- Зарегистрировано – устройство успешно зарегистрировано.
- Конфигурация – на устройстве происходит изменение конфигурации.
Устройства CPE могут находиться в следующих состояниях:
- По отношению к оркестратору:
- Активировано – к устройству применена конфигурация назначенного шаблона. Вы можете подключить такое устройство к транспортным сервисам и использовать его для передачи трафика.
- Деактивировано (в статусе Ожидание) – к устройству не применена конфигурация назначенного шаблона. Вы можете внести локальные изменения в конфигурацию устройства перед тем как активировать его.
- Деактивировано (в статусе Зарегистрировано) – устройству заблокирована передача трафика по туннелем, и оркестратор не отвечает на поступающие от него запросы.
- По отношению к контроллеру SD-WAN:
- Активный – устройство находится под управлением контроллера.
- Неактивный –устройство не находится под управлением контроллера.
Обеспечение связности устройств СРЕ с контроллерами SD-WAN
Устройства СРЕ устанавливают соединение с контроллерами SD-WAN по протоколу OpenFlow в плоскости управления сетью через все WAN-интерфейсы: через каждый WAN-интерфейс устройства CPE устанавливается TCP-сессия ко всем контроллерам SD-WAN.
На схеме ниже изображен принцип установления соединений между устройством СРЕ и контроллерами SD-WAN.
Установление соединений между контроллерами SD-WAN и устройством СРЕ
В примере выше в кластере из трех контроллеров и устройства CPE с двумя WAN-интерфейсами устанавливается шесть TCP-сессий:
- 10.0.1.1 → ctl1:6653
- 10.0.2.1 → ctl1:6654
- 10.0.1.1 → ctl2:6653
- 10.0.2.1 → ctl2:6654
- 10.0.1.1 → ctl3:6653
- 10.0.2.1 → ctl3:6654
В один момент времени только одна сессия является основной (англ. primary session). Параметры переключения и восстановления основной сессии указываются при настройке подключения устройства CPE к сети SD-WAN.
В начало
Автоматическое изменение стоимости туннеля в зависимости от максимальной скорости интерфейса
Если скорость WAN-интерфейса SD-WAN на устройстве CPE выше скорости сети, предоставляемой оператором связи, вам нужно ограничить максимальную скорость этого интерфейса в соответствии со скоростью сети.
Пример: Оператор связи предоставляет клиенту доступ в интернет на скорости 50 мегабит, а скорость физического подключения на интерфейсе устройства CPE составляет 100 мегабит. В этом случае для правильного расчета стоимости на туннелях и QoS необходимо указать значение максимальной скорости равным 50. |
На основе параметра максимальной скорости высчитывается значение стоимости (англ. cost) на туннелях. Параметры максимальной скорости и стоимости связаны следующим образом:
- Максимальная скорость задает максимальную пропускную способность интерфейса для правильного расчета логических очередей для QoS. Измеряется в mbps (англ. megabits per second).
- Стоимость определяет вес интерфейса в топологии и рассчитывается по формуле
Cost = 10 000 000 / Speed
, гдеSpeed
равен значению максимальной скорости. Чем меньше значение стоимости, тем более приоритетным является туннель в топологии сети.
При изменении максимальной скорости значение стоимости меняется для туннелей в обоих направлениях. Для туннеля берется наименьшее значение максимальной скорости участвующих в нем интерфейсов.
Вы можете вручную указать стоимость туннеля, а также максимальную скорость интерфейса SD-WAN при его создании.
В начало
Шаблон CPE
Шаблон CPE содержит конфигурацию устройства CPE. Вы можете настроить конфигурацию в шаблоне один раз, после чего применять его к создаваемым устройствам. Таким образом, вы избегаете необходимости в индивидуальной настройке каждого отдельного устройства.
Обратите внимание, что определенные параметры устройства CPE можно настроить только в шаблоне. Например, в шаблоне указывается номер порта, который устройство будет использовать для подключения к оркестратору. Этот параметр невозможно изменить на отдельном устройстве.
Когда вы вносите изменения в конфигурацию шаблона CPE, они автоматически вносятся на всех использующих шаблон устройствах. После завершения работы с шаблоном CPE вы можете перейти к созданию и настройке отдельных устройств. Конфигурация устройства настраивается в соответствии с примененным шаблоном, однако в нее можно внести локальные изменения, если не все параметры соответствуют вашим требованиям.
Создание шаблона CPE
Чтобы создать шаблон CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Шаблон CPE.
- В открывшемся окне в поле Имя введите имя шаблона CPE.
- В раскрывающемся списке Тип выберите тип шаблона CPE:
- CPE – шаблон стандартного устройства CPE. Это значение выбрано по умолчанию.
- uCPE – шаблон устройства uCPE.
- Нажмите на кнопку Создать.
Откроется подраздел Шаблоны CPE, в котором отображается таблица шаблонов CPE. Шаблон будет создан и отобразится в таблице. Теперь его можно применить к устройству CPE при создании этого устройства.
В начало
Экспорт шаблона CPE
Вы можете экспортировать конфигурацию шаблона CPE, чтобы затем импортировать ее в другой шаблон.
Чтобы экспортировать шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Экспортировать.
На ваше локальное устройство сохранится архив в формате TAR.GZ.
Архив содержит следующие данные:
- файл с описанием шаблона CPE в формате XML;
- файлы скриптов;
- файлы, необходимые для запуска скриптов, например SSL-сертификаты.
Конфигурация экспортируется полностью, включая все параметры, указанные на вкладках шаблона.
В сохраненном архиве с конфигурацией не содержится информация об устройствах, к которым был применен оригинальный шаблон CPE.
В начало
Импорт шаблона CPE
Когда один шаблон CPE импортируется в другой, их конфигурация становится идентичной. Во время импорта вы можете выбрать вкладки шаблона CPE, на которых сохранится оригинальная конфигурация.
Перед импортом шаблона CPE требуется экспортировать шаблон CPE.
После импорта шаблон CPE останется примененным к устройствам, но конфигурация этих устройств не изменяется.
Чтобы импортировать шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Импортировать.
- В открывшемся окне снимите флажки рядом с вкладками шаблона CPE, которые требуется оставить без изменения после импорта.
- В поле Файл укажите путь к архиву в формате TAR.GZ.
- Нажмите на кнопку Импортировать.
Конфигурация шаблона CPE будет изменена в соответствии с конфигурацией импортируемого шаблона.
В начало
Клонирование шаблона CPE
При клонировании шаблона CPE создается его копия с новым именем, которая не применена ни к одному устройству.
Чтобы клонировать шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Клонировать.
- В открывшемся окне введите имя нового шаблона CPE.
- Нажмите на кнопку Клонировать.
Копия шаблона CPE будет создана и отобразится в таблице.
В начало
Экспорт параметров и интерфейсов SD-WAN из шаблона CPE
Вы можете экспортировать из шаблона CPE параметры подключения устройства к сети SD-WAN, которые настраиваются на вкладке Параметры SD-WAN, а также конфигурацию интерфейсов SD-WAN, которые настраиваются на вкладке Параметры SD-WAN → Интерфейсы.
Чтобы экспортировать параметры и интерфейсы SD-WAN из шаблона CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Экспортировать параметры SD-WAN.
На ваше локальное устройство сохранится файл в формате JSON с именем <Имя шаблона>sdwan-config.
В начало
Экспорт сетевых интерфейсов из шаблона CPE
Вы можете экспортировать из шаблона CPE конфигурацию сетевых интерфейсов, которые настраиваются на вкладке Параметры сети.
Чтобы экспортировать сетевые интерфейсы из шаблона CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Экспортировать сетевые интерфейсы.
На ваше локальное устройство сохранится файл в формате JSON и именем <Имя шаблона>-network-config.
В начало
Просмотр устройств, использующих шаблон CPE
Чтобы просмотреть устройства, использующие шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Показать связанные CPE.
Откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE. В таблице отобразятся только использующие шаблон CPE устройства.
В начало
Удаление шаблона CPE
Вы не можете удалить шаблон, который применен к устройствам CPE. Удаленные шаблоны невозможно восстановить.
Чтобы удалить шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Шаблон CPE будет удален и перестанет отображаться в таблице.
В начало
Создание устройства CPE
Перед подключением устройства CPE к оркестратору для него можно создать запись в веб-интерфейсе. Во время создания записи вам нужно указать идентификатор DPID, чтобы впоследствии сопоставить ее с подключаемым устройством. При успешном сопоставлении записи с устройством оно автоматически регистрируется.
Вы можете создать устройство CPE для текущего экземпляра SD-WAN, а также для выбранного тенанта или экземпляра SD-WAN. Для создания устройства CPE используйте следующие инструкции:
- Создание устройства CPE для текущего экземпляра SD-WAN.
- Создание устройства CPE для тенанта.
- Создание устройства CPE для экземпляра SD-WAN.
Указание адреса устройства CPE
Чтобы указать адрес устройства CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Указать адрес.
- В открывшемся окне введите адрес площадки устройства CPE. По мере ввода адреса вам предлагается выбрать адрес в раскрывающемся списке.
Адрес отобразится на карте.
- Нажмите на кнопку Сохранить.
Регистрация устройства CPE
Если устройство CPE подключается к оркестратору и не может быть сопоставлено ни с одной из созданных вами записей, его необходимо зарегистрировать. При регистрации устройства CPE не требуется подключаться к облачным сервисам производителя.
Чтобы зарегистрировать устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Зарегистрировать.
- В раскрывающемся списке Состояние выберите состояние устройства после регистрации:
- Активировано – применить к устройству конфигурацию шаблона CPE. Активированное устройство можно подключать к транспортным сервисам и использовать для передачи трафика. Это значение выбрано по умолчанию.
- Деактивировано – не применять к устройству конфигурацию шаблона CPE. Вы можете внести локальные изменения в конфигурацию устройства перед активацией.
- При необходимости в поле Описание введите краткое описание устройства.
- В блоке Тенант выберите основного тенанта. Вы можете выбрать пул экземпляров SD-WAN или отдельный экземпляр из пула.
- При необходимости в блоке Клиентский тенант выберите тенанта организации вашего клиента.
- При необходимости в блоке Шаблон UNI выберите шаблон UNI, чтобы создать на устройстве содержащиеся в шаблоне UNI.
- В блоке Шаблон CPE выберите шаблон CPE, чтобы настроить устройство в соответствии с конфигурацией этого шаблона.
- Нажмите на кнопку Далее и в поле Адрес укажите адрес площадки устройства CPE. По мере ввода адреса вам предлагается выбрать адрес в раскрывающемся списке.
Адрес отобразится на карте.
- Нажмите на кнопку Зарегистрировать.
Статус устройства CPE изменится сначала на Регистрация, затем на Зарегистрировано.
Ваши дальнейшие действия определяются значением, выбранным в раскрывающемся списке Состояние:
- Если вы выбрали Активировано, вы можете использовать устройство для передачи трафика.
- Если вы выбрали Деактивировано, вам нужно настроить устройство, затем активировать, и только тогда вы сможете использовать его для передачи трафика.
Активация и деактивация устройства CPE
При активации устройства к нему применяется шаблон CPE. Не активированное устройство невозможно использовать для передачи трафика.
Чтобы активировать или деактивировать устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Активировать или Деактивировать.
Активация устройства CPE с помощью веб-адреса
Kaspersky SD-WAN поддерживает активацию устройств СРЕ с помощью веб-адреса (англ. URL-based ZTP). Активация с помощью веб-адреса упрощает и ускоряет первоначальную настройку CPE путем автоматизации передачи параметров конфигурации в адрес и последующего ее применения.
Минимизация ручного вмешательства при активации с помощью веб-адреса снижает требования к сотруднику, который активирует и настраивает устройство CPE на месте его установки. Этот способ активации удобен при двухфакторной аутентификации или первичном внесении базовых настроек сетевой связности для подключения устройства СРЕ к оркестратору (например, статических IP или BGP).
Существуют следующие особенности активации с помощью веб-адреса:
- Активация с помощью веб-адреса доступна для устройств CPE c прошивкой в стартовом состоянии.
- Устройства CPE не должно находиться в статусе Неизвестно.
Вы можете указать шаблон веб-адреса для активации при настройке подключения устройства CPE к сети SD-WAN в поле URL ZTP.
Чтобы активировать устройство CPE с помощью веб-адреса:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Получить URL активации и в открывшемся окне скопируйте веб-адрес.
- Отправьте веб-адрес пользователю, который активирует и настраивает устройство CPE на месте его установки. Пользователю нужно выполнить следующие действия, чтобы активировать устройство CPE:
- Подключиться к LAN-интерфейсу устройства CPE и получить IP-адрес по DHCP.
- Перейти по полученной ссылке или вставить веб-адрес в адресную строку браузера.
- Дождаться, пока устройство CPE получит конфигурацию, применит полученные параметры и перезагрузится.
Подключение к консоли устройства CPE
Чтобы подключиться к консоли устройства CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- В блоке Действия нажмите на кнопку Открыть SSH-консоль.
В новой вкладке браузера откроется окно консоли.
В начало
Удаление устройства CPE
Когда вы удаляете устройство CPE, автоматически удаляются все созданные на этом устройстве сервисные интерфейсы. Удаленные устройства CPE невозможно восстановить.
Чтобы удалить устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Устройство CPE будет удалено и перестанет отображаться в таблице.
В начало
Просмотр пароля устройства CPE
Чтобы просмотреть пароль устройства CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Показать пароль.
Откроется окно с паролем устройства CPE.
В начало
Перезагрузка устройства CPE
Чтобы перезагрузить устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Перезагрузить.
- В открывшемся окне подтверждения нажмите на кнопку Перезагрузить.
Выключение устройства CPE
При выключении устройства CPE в его оперативную систему отправляется команда shutdown
.
Чтобы выключить устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Выключить.
- В открывшемся окне подтверждения нажмите на кнопку Выключить.
Экспорт параметров и интерфейсов SD-WAN из устройства CPE
Вы можете экспортировать из устройства CPE параметры подключения устройства к сети SD-WAN, которые настраиваются на вкладке Параметры SD-WAN, а также конфигурацию интерфейсов SD-WAN, которые настраиваются на вкладке Параметры SD-WAN → Интерфейсы.
Чтобы экспортировать параметры и интерфейсы SD-WAN из устройства CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Экспортировать параметры SD-WAN.
На ваше локальное устройство сохранится файл в формате JSON с именем <Имя шаблона>sdwan-config.
В начало
Экспорт сетевых интерфейсов из устройства CPE
Вы можете экспортировать из устройства CPE конфигурацию сетевых интерфейсов, которые настраиваются на вкладке Параметры сети.
Чтобы экспортировать сетевые интерфейсы из шаблона CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Экспортировать сетевые интерфейсы.
На ваше локальное устройство сохранится файл в формате JSON и именем <Имя шаблона>-network-config.
В начало
Поиск устройств CPE
Чтобы найти устройство CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку поиска
и в отобразившемся поле введите требуемый критерий поиска. Например, вы можете ввести имя устройства CPE, IP-адрес или один из назначенных тегов.
Результаты поиска отобразятся в таблице.
В начало
Автоматическое удаление и деактивация устройства CPE
Вы можете указать время, по прошествии которого отдельное устройство CPE или все устройства, использующие шаблон CPE будут удалены или деактивированы в случае потери связи с контроллером SD-WAN.
Обе функции используются для предотвращения краж устройств. Функция автоматического удаления также используется для очистки веб-интерфейса оркестратора от устаревших записей. По умолчанию обе функции выключены.
Для автоматического удаления и деактивации устройств CPE используйте следующие инструкции:
- Настройка автоматического удаления и/или деактивации отдельного устройства CPE.
- Настройка автоматического удаления и/или деактивации всех устройств, использующих шаблон CPE.
Двухфакторная аутентификация устройства CPE
Двухфакторная аутентификация используется для безопасной регистрации устройства CPE. При включении двухфакторной аутентификации в базу данных оркестратора записывается ключ безопасности, который вам нужно вручную ввести на устройстве. Регистрация проходит успешно только при условии совпадения двух ключей безопасности.
Чтобы настроить двухфакторную аутентификацию на устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Активация.
Отобразятся параметры двухфакторной аутентификации устройства CPE.
- В раскрывающемся списке Двухфакторная аутентификация выберите одно из следующих значений:
- Включено.
- Выключено – это значение выбрано по умолчанию.
- Если вы включили двухфакторную аутентификацию, нажмите на кнопку Сгенерировать под полем Токен, чтобы сгенерировать ключ безопасности.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
- Введите сгенерированный ключ безопасности на устройстве CPE в папке /etc/config/sdwan.
Сертификаты оркестратора
Для предотвращения MITM-атак (англ. man in the middle) при обращении к оркестратору устройство CPE проверяет, можно ли доверять сертификату оркестратора. По умолчанию на устройствах установлены корневые сертификаты публичных центров сертификации.
Если для оркестратора используется сертификат, подписанный публичным центром сертификации, установка дополнительного сертификата на устройствах не требуется. В противном случае необходимо добавить используемый оркестратором публичный корневой сертификат на устройствах, загрузив его в веб-интерфейс оркестратора.
Существуют следующие особенности управления сертификатами:
- при каждой загрузке нового сертификата в веб-интерфейсе оркестратора сертификат распространяется на устройства СРЕ автоматически;
- при первоначальной активации устройства СРЕ с помощью веб-адреса загруженный в оркестратор сертификат автоматически устанавливается на устройстве;
- за 30 дней до окончания срока действия сертификата оркестратор начинает выводить уведомление об этом при каждой аутентификации пользователя в веб-интерфейсе оркестратора.
Загрузка сертификата оркестратора
Чтобы загрузить сертификат оркестратора:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Сертификат.
- Укажите путь к файлу сертификата в формате PEM. Максимальный размер файла: 128 КБ.
Информация о загруженном сертификате отобразится в подразделе Сертификат. Сертификат будет автоматически распространен на устройствах CPE. Вы можете распространить сертификат вручную.
В начало
Просмотр сертификата оркестратора
Чтобы просмотреть сертификат оркестратора,
в меню перейдите в подраздел SD-WAN → Сертификат.
Откроется страница с информацией о загруженном сертификате оркестратора.
В начало
Распространение сертификата оркестратора на устройствах CPE вручную
Вы можете вручную распространить сертификат оркестратора на устройствах CPE, не дожидаясь автоматического распространения.
Чтобы распространить сертификат оркестратора на устройствах CPE вручную:
- В меню перейдите в подраздел SD-WAN → Сертификат.
Откроется страница с информацией о загруженном сертификате оркестратора.
- Вверху страницы нажмите на кнопку Применить к CPE.
Экспорт сертификата оркестратора
Чтобы экспортировать сертификат оркестратора:
- В меню перейдите в подраздел SD-WAN → Сертификат.
Откроется страница с информацией о загруженном сертификате оркестратора.
- Вверху страницы нажмите на кнопку Экспортировать.
На ваше локальное устройство сохранится файл в формате PEM с именем cacert.
В начало
Теги
Теги – это метки, которые описывают различные параметры устройства CPE, например модель, версию программного обеспечения или адрес расположения. Теги классифицируют устройства для выполнения с ними требуемых задач. Например, с их помощью вы можете сгруппировать устройства одной модели, после чего обновить на них прошивку.
Когда вы создаете устройство CPE ему автоматически назначаются теги, описывающие модель и тенанта, к которому оно относится.
Если требуется, вы можете назначить теги одному или нескольким устройствам CPE одновременно. Обратите внимание, что для назначения тега устройство должно находиться в статусе Зарегистрировано.
Kaspersky SD-WAN не поддерживает назначение двух одинаковых тегов одному устройству CPE.
Назначение тегов устройствам CPE
Чтобы назначить тег отдельному устройству CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Теги.
Отобразятся назначенные устройству CPE теги.
- Введите тег и нажмите на кнопку назначения
.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы назначить тег нескольким устройствам CPE одновременно:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Установите флажки рядом с устройствами CPE.
- Вверху страницы в раскрывающемся списке Действия выберите Добавить теги.
- В открывшемся окне введите тег и нажмите на кнопку назначения
.
- Нажмите на кнопку Добавить.
Удаление тегов устройств CPE
Чтобы удалить тег отдельного устройства CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Теги.
Отобразятся назначенные устройству CPE теги.
- Нажмите на кнопку удаления
рядом с тегом.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить тег нескольких устройств CPE одновременно:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Установите флажки рядом с устройствами CPE.
- Вверху страницы в раскрывающемся списке Действия выберите Удалить теги.
- В открывшемся окне удалите теги:
- Нажмите на кнопку удаления
рядом с тегом.
- Введите тег в поле и выберите его в раскрывающемся списке.
- Нажмите на кнопку удаления
- Нажмите на кнопку Удалить.
Внеполосное управление устройствами CPE
В рамках развернутого Kaspersky SD-WAN взаимодействие оркестратора с устройствами CPE происходит через наложенную сеть SD-WAN и является внутриполосным (англ. in-band). Однако решение также поддерживает внеполосное управление (англ. out-of-band management, далее также OOB-управление), подразумевающее передачу управляющего трафика между оркестратором и устройствами через подлежащую (англ. underlay) сеть по HTTPS или TLS без задействования туннелей.
OOB-управление позволяет управлять устройствами CPE, а также проводить их диагностику, даже в случае отсутствия установленных туннелей. Например, вы можете использовать OOB-управление, если используете только точки подключения local breakout или при возникновении аварии на сети SD-WAN.
После регистрации устройство CPE начинает отправлять API-запросы оркестратору с определенным интервалом времени для получения новых конфигураций. Интервал времени указывается при настройке подключения устройства к сети SD-WAN в поле Интервал обновления (сек.).
Когда вы вносите изменения в конфигурацию устройства CPE в веб-интерфейсе, оркестратор сохраняет новую конфигурацию со статусом Ожидание. Устройство в свою очередь получает эту конфигурацию при очередном отправлении API-запроса, и она переходит в статус Выполнение. В случае успешного применения конфигурации устройство сообщает об этом оркестратору, после чего она переходит в статус Выполнено. Если устройство сообщает о невозможности применения конфигурации, она переходит в статус Ошибка.
Перед применением новой конфигурации на устройстве CPE выполняется копирование текущей конфигурации. Если после успешного применения новой конфигурации устройство не может отправить оркестратору сообщение с подтверждением, после 3-х попыток выполняется откат к предыдущей версии. В этом случае конфигурация на оркестраторе также переходит в статус Ошибка.
Вы можете просматривать статусы конфигураций на отдельном устройстве CPE.
Чтобы просмотреть статус конфигураций:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания . Конфигурации и их статус отображаются в таблице Внеполосное управление.
Управление устройствами CPE через меню контроллера SD-WAN
Когда вы создаете устройство CPE, оно также отображается в разделе Коммутаторы меню настройки контроллера SD-WAN. В этом подразделе вы можете управлять устройством и просматривать на нем статистику. Устройства отображаются в таблице со следующими столбцами:
- Имя – имя устройства CPE.
- ID – порядковый номер устройства CPE. С помощью этого столбца вы можете определять, в каком порядке устройства подключились к контроллеру SD-WAN. Устройство с наименьшим порядковым номером подключилось к контроллеру первым.
- Статус – статус устройства CPE в контроллере SD-WAN. В этом столбце может отображаться один из следующих статусов:
- Активный – устройство находится под управлением контроллера.
- Неактивный –устройство не находится под управлением контроллера.
- Подключение – статус подключения устройства CPE к контроллеру SD-WAN. В этом столбце может отображаться один из следующих статусов:
- Подключен – между устройством и контроллером установлена TCP-сессия.
- Отключен – между устройством и контроллером не установлена TCP-сессия.
- MAC – MAC-адрес устройства CPE.
- Интерфейс – один или несколько WAN-интерфейсов SD-WAN устройства CPE для установления TCP-сессии с контроллером SD-WAN.
- Основная сессия – WAN-интерфейс SD-WAN устройства CPE, через который установлено управляющее соединение с контроллером SD-WAN.
- IP – IP-адрес, который устройство CPE использует для установления TCP-сессии с контроллером SD-WAN.
- Порт – номер порта, который устройство CPE использует для установления TCP-сессии с контроллером SD-WAN.
- Создан – дата и время регистрации устройства CPE.
- Адрес – адрес площадки устройства CPE.
- Задержка (мс.) – время задержки в миллисекундах для TCP-сессии между устройством CPE и контроллером SD-WAN. Отображается значение для управляющего соединения.
- Описание – краткое описание устройства CPE.
Обратите внимание, что отображающаяся вверху страницы кнопка Коммутатор не используется для создания новых устройств CPE. Это действие выполняется в разделе SD-WAN.
Просмотр статистики на устройствах CPE позволяет анализировать и контролировать процесс передачи трафика между этими устройствами и адаптировать используемые сетевые политики в соответствии с изменяющимися требованиями вашей организации.
Мы не рекомендуем изменять параметры устройств CPE и OpenFlow-интерфейсов в разделе Коммутаторы, так как это может привести к неполадкам в работе сети SD-WAN. Вы можете изменить параметры устройств CPE в подразделе Устройства CPE, а параметры OpenFlow-интерфейсов – в конфигурации устройства CPE на вкладке Параметры SD-WAN.
Просмотр OpenFlow-таблицы устройства CPE
Чтобы просмотреть OpenFlow-таблицу устройства CPE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите OpenFlow-таблица.
Откроется OpenFlow-таблица устройства CPE. Вы можете переключаться между страницами таблицы, используя кнопки Предыдущая и Следующая.
Просмотр статистики OpenFlow-интерфейсов
Чтобы просмотреть статистику OpenFlow-интерфейсов:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Статистика интерфейса.
Откроется таблица статистики OpenFlow-интерфейсов.
- При необходимости измените содержимое таблицы:
- Вверху страницы нажмите на кнопку настройки
и в раскрывающемся списке выберите параметры, которые требуется отобразить в статистике.
- Нажмите на кнопку Очистить статистику, чтобы очистить статистику.
- Вверху страницы нажмите на кнопку настройки
Просмотр статистики очередей на LAN-интерфейсах
Чтобы просмотреть статистику очередей на LAN-интерфейсах:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Статистика очередей.
Откроется таблица статистики очередей на LAN-интерфейсах.
В начало
Переход к сервисным интерфейсам на устройстве CPE
Чтобы перейти к сервисным интерфейсам, созданным на устройстве CPE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Сервисные интерфейсы.
Откроется подраздел Сервисные интерфейсы, в котором отображается таблица сервисных интерфейсов.
Просмотр технических характеристик устройства CPE
Чтобы просмотреть технические характеристики устройства CPE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Информация об оборудовании.
Откроется окно с техническими характеристиками устройства CPE.
В начало
Просмотр использования устройства CPE
Чтобы просмотреть компоненты Kaspersky SD-WAN, которые используют устройство CPE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Показать использование.
Откроется окно, в котором отображается таблица компонентов решения, использующих устройство CPE.
В начало
Изменение статуса устройства CPE в контроллере SD-WAN
Чтобы изменить статус устройства CPE в контроллере SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Включить или Выключить.
Статус устройства CPE будет изменен на Активный или Неактивный.
В начало
Изменение MAC-адреса устройства CPE
Чтобы изменить MAC-адрес устройства CPE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Мигрировать.
- В открывшемся окне введите новый MAC адрес устройства CPE.
- Нажмите на кнопку Сохранить.
Разрыв TCP-сессии между устройством CPE и контроллером SD-WAN
Чтобы разорвать TCP-сессию между устройством CPE и контроллером SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Коммутаторы.
Отобразится таблица устройств CPE.
- Нажмите на кнопку Управление рядом с устройством CPE и в раскрывающемся списке выберите Разорвать соединение.
TCP-сессия между устройством CPE и контроллером SD-WAN будет разорвана.
В начало
Скрипты
Скрипт – это последовательность команд и инструкций, которые используются для настройки устройств CPE. Каждый скрипт изменяет один или несколько параметров устройства.
Вы можете добавить в шаблон CPE скрипты, которые запускаются автоматически или требуют ручного запуска. В обоих случаях скрипты запускает VNFM. Обратите внимание, что перед добавлением и запуском скриптов на устройстве необходимо настроить подключение VNFM к его консоли.
Автоматический запуск скриптов происходит при соблюдении условий, которые вы указываете в параметрах скрипта. Например, скрипт может автоматически запускаться при регистрации устройства CPE.
Настройка подключения VNFM к консоли устройства CPE
Запуск скриптов на устройстве CPE обеспечивает VNFM. В шаблоне CPE необходимо указать имя и пароль пользователя, а также номер SSH-порта, чтобы VNFM мог подключиться к консоли устройства и запускать скрипты. Указанные параметры подключения применяются ко всем устройствам, использующим шаблон. Подключение настраивается один раз, за исключением случаев, когда вам нужно использовать другого пользователя на устройстве CPE или изменить номер SSH-порта.
Чтобы настроить параметры подключения VNFM к консоли устройства CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- В поле Имя пользователя по умолчанию введите имя пользователя для аутентификации VNFM в консоли устройства. Максимальная длина: 255 символов.
- В поле SSH-порт введите номер порта для подключения VNFM к консоли устройства CPE. По умолчанию указано значение
1
. - В поле Пароль по умолчанию введите пароль пользователя для аутентификации VNFM в консоли устройства CPE. Максимальная длина: 255 символов. Вы можете просмотреть введенный пароль, нажав на кнопку просмотра
.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Добавление скрипта
Вы можете добавить скрипт только в шаблон CPE. Когда вы добавляете скрипт, он добавляется на всех устройствах, использующих шаблон. Перед добавлением скрипта требуется настроить подключение VNFM к консоли устройства CPE.
Чтобы добавить скрипт:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- Нажмите на кнопку + Скрипт.
- В открывшемся окне в поле Имя введите имя скрипта. Максимальная длина: 255 символов.
- В поле Время (сек.) введите время в секундах, по прошествии которого VNFM перестает предпринимать попытки запуска скрипта, который не запустился с первого раза. По умолчанию указано значение
360
. - В раскрывающемся списке Исполнитель скрипта выберите одно из следующих значений:
- Ansible – это значение выбрано по умолчанию.
- Shell.
- Expect.
- Пользовательский – использовать собственный интерпретатор в VNFM.
- Если в раскрывающемся списке Исполнитель скрипта вы выбрали Пользовательский, в поле Пользовательский интерпретатор введите путь к интерпретатору.
- В раскрывающемся списке Стадия выберите стадию работы устройства CPE, на которой требуется запустить скрипт:
- Регистрация – это значение выбрано по умолчанию.
- Удаление.
- Вручную– запускать скрипт только вручную.
- При необходимости разрешить повторный запуск скрипта установите флажок Повторный запуск. По умолчанию флажок снят.
- В поле Скрипт укажите путь к файлу со скриптом или к файлу-сценарию Ansible playbook.
- При необходимости в поле Файл укажите путь к необходимым для выполнения скрипта дополнительным файлам. Поддерживаемые форматы архивов с файлами: TAR.GZ и ZIP.
- Нажмите на кнопку Сохранить.
Скрипт будет добавлен в шаблон CPE и отобразится в таблице.
В начало
Изменение скрипта
Вы можете изменить скрипт только в шаблоне CPE. Когда вы изменяете скрипт, он изменяется на всех устройствах, использующих шаблон.
Чтобы изменить скрипт:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- Нажмите на кнопку Изменить рядом со скриптом.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по добавлению скрипта.
- Нажмите на кнопку Сохранить.
Просмотр содержимого скрипта
Вы можете просмотреть содержимое скрипта на отдельном устройстве или в шаблоне CPE.
Чтобы просмотреть содержимое скрипта на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразится таблица скриптов, если добавлен хотя бы один скрипт.
- Нажмите на кнопку Просмотреть рядом со скриптом.
Откроется окно с содержимым скрипта.
Чтобы просмотреть содержимое скрипта в шаблоне CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- Нажмите на кнопку Просмотреть рядом со скриптом.
Откроется окно с содержимым скрипта.
В начало
Удаление скрипта
Вы можете удалить скрипт только в шаблоне CPE. Когда вы удаляете скрипт, он удаляется на всех устройствах, использующих шаблон. Удаленные скрипты невозможно восстановить.
Чтобы удалить скрипт:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- Нажмите на кнопку Удалить рядом со скриптом.
Скрипт будет удален и перестанет отображаться в таблице.
- Нажмите на кнопку Применить.
Настройка порядка запуска скриптов
Порядок запуска скриптов используется, когда на устройстве CPE требуется одновременно запустить несколько скриптов, чтобы определить, какой скрипт будет запущен первым.
Например, вы можете добавить два скрипта, каждый из которых автоматически запускается при регистрации устройства. По умолчанию первым запускается скрипт, который был добавлен раньше всех остальных.
Вы можете настроить порядок запуска в шаблоне CPE. Указанный в шаблоне порядок запуска применяется ко всем устройствам, использующим шаблон.
Чтобы настроить порядок запуска скриптов:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Скрипты.
Отобразятся параметры подключения VNFM к консоли устройства CPE, а также таблица скриптов, если добавлен хотя бы один скрипт.
- Настройте порядок выполнения скриптов, используя кнопки Вниз и Вверх рядом с каждым скриптом. Скрипт, который находится вверху области настройки, будет запущен первым.
- Нажмите на кнопку Применить.
Запуск скриптов вручную
Вы можете запустить скрипт на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для запуска скрипта вручную используйте следующие инструкции:
- Запуск скрипта на отдельном устройстве CPE.
- Запуск скрипта на всех устройствах, использующих шаблон CPE.
При необходимости вы можете запустить все скрипты, добавленные на отдельном устройстве или в шаблоне CPE, одновременно. Для запуска всех скриптов используйте следующие инструкции:
В начало
Отложенный запуск скриптов
В планировщике создаются отложенные задачи, которые позволяют запустить скрипты на устройствах CPE в указанное время. При создании отложенной задачи необходимо выбрать шаблон CPE, скрипты, а также устройства, на которых требуется запустить скрипты. Вы можете запустить скрипты на всех устройствах, использующих шаблон CPE, либо ограничить количество устройств, выбрав их вручную или указав определенные теги.
Для отложенного запуска скриптов используйте следующие инструкции:
- Отложенный запуск скриптов на всех устройствах, использующих шаблон CPE.
- Отложенный запуск скриптов на устройствах с определенными тегами, использующих шаблон CPE.
- Отложенный запуск скриптов на отдельных устройствах, использующих шаблон CPE.
Сетевые интерфейсы
Сетевые интерфейсы – это Linux-интерфейсы для установки соединения с внешними физическими устройствами. Вам нужно назначить IP-адрес каждому сетевому интерфейсу по протоколу DHCP или статически. Поддерживается создание следующих типов сетевых интерфейсов:
- с автоматическим назначением IP-адреса по протоколу DHCP;
- со статическим IPv4-адресом;
- со статическим IPv6-адресом;
- для подключения к беспроводной сети.
Параметры, которые вы можете указать во время создания сетевого интерфейса, зависят от выбранного типа.
Создание сетевого интерфейса
Вы можете создать сетевой интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для создания сетевого интерфейса используйте следующие инструкции:
- Создание сетевого интерфейса с автоматическим назначением IP-адреса по протоколу DHCP на отдельном устройстве CPE.
- Создание сетевого интерфейса с автоматическим назначением IP-адреса по протоколу DHCP на всех устройствах, использующих шаблон CPE.
- Создание сетевого интерфейса со статическим IPv4-адресом на отдельном устройстве CPE.
- Создание сетевого интерфейса со статическим IPv4-адресом на всех устройствах, использующих шаблон CPE.
- Создание сетевого интерфейса со статическим IPv6-адресом на отдельном устройстве CPE.
- Создание сетевого интерфейса со статическим IPv6-адресом на всех устройствах, использующих шаблон CPE.
- Создание сетевого интерфейса для подключения к беспроводной сети на отдельном устройстве CPE.
- Создание сетевого интерфейса для подключения к беспроводной сети на всех устройствах, использующих шаблон CPE.
Изменение сетевого интерфейса
Вы можете изменить сетевой интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию сетевого интерфейса.
Чтобы изменить сетевой интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Установите флажок Переопределить рядом с сетевым интерфейсом, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры интерфейса. По умолчанию флажок снят.
- Нажмите на кнопку Изменить.
- В открывшемся окне измените требуемые параметры сетевого интерфейса.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить сетевой интерфейс на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Нажмите на кнопку Изменить рядом с сетевым интерфейсом.
- В открывшемся окне измените требуемые параметры сетевого интерфейса.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Выключение сетевого интерфейса
Вы можете выключить сетевой интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE.
Чтобы выключить сетевой интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Установите флажок Переопределить рядом с сетевым интерфейсом, чтобы игнорировать примененный шаблон CPE и получить возможность выключить интерфейс. По умолчанию флажок снят.
- Нажмите на кнопку Выключить рядом с сетевым интерфейсом.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы выключить сетевой интерфейс на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Нажмите на кнопку Выключить рядом с сетевым интерфейсом.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление сетевого интерфейса
Вы можете удалить сетевой интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. На отдельном устройстве можно удалить только сетевые интерфейсы, которые были созданы локально, а не унаследованы из шаблона. Удаленные сетевые интерфейсы невозможно восстановить.
Чтобы удалить сетевой интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Нажмите на кнопку Удалить рядом с сетевым интерфейсом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Сетевой интерфейс будет удален и перестанет отображаться в таблице.
Чтобы удалить сетевой интерфейс на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры сети.
Отобразится таблица сетевых интерфейсов.
- Нажмите на кнопку Удалить рядом с сетевым интерфейсом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Сетевой интерфейс будет удален и перестанет отображаться в таблице.
В начало
Настройка подключения устройства CPE к сети SD-WAN
Устройство CPE подключается к сети SD-WAN, чтобы взаимодействовать с плоскостью управления сетью. Вы можете настроить подключение к сети SD-WAN на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE.
Для настройки подключения к сети SD-WAN используйте следующие инструкции:
- Настройка подключения к сети SD-WAN на отдельном устройстве CPE.
- Настройка подключения к сети SD-WAN на всех устройствах, использующих шаблон CPE.
Интерфейсы SD-WAN
Интерфейсы SD-WAN (далее также интерфейсы) – это логические интерфейсы для построения топологии сети SD-WAN. Они имеют предопределенные типы и ссылаются на сетевые интерфейсы (сопоставление происходит через псевдоним сетевого интерфейса).
Когда вы создаете интерфейс SD-WAN, для него автоматически создается OpenFlow-интерфейс с указанным вами номером. Kaspersky SD-WAN временно поддерживает создание только WAN-интерфейсов.
По умолчанию в решении создано два интерфейса SD-WAN, и при необходимости вы можете изменить их параметры.
Передача контроллеру SD-WAN информации о WAN-интерфейсах
Передача контроллеру SD-WAN публичных IP-адресов и UDP-портов WAN-интерфейсов
Для построения GENEVE-туннелей между устройствами CPE контроллеру SD-WAN необходимо получить информацию о публичных IP-адресах WAN-интерфейсов этих устройств. По умолчанию контроллер получает эту информацию с помощью TCP-сессии OpenFlow, которая устанавливается между устройством и контроллером. В этом случае в качестве публичного IP-адреса используется IP-адрес источника.
Если контроллер SD-WAN не в состоянии получить требуемую информацию, вы можете указать IP-адреса и UDP-порты WAN-интерфейсов устройств CPE вручную. На рисунке ниже устройство CPE 1 и контроллер SD-WAN находятся в одной локальной сети и выходят в интернет, используя один сетевой экран, который транслирует IP-адреса. Если при установке сессии между WAN-интерфейсом устройства CPE 1 и публичным IP-адресом контроллера SD-WAN (10.0.1.1 > 1.1.1.2) сетевой экран невозможно настроить таким образом, чтобы контроллер транслировал частный IP-адрес в публичный (10.0.1.1 > 1.1.1.1), контроллер не в состоянии получить информацию о публичном IP-адресе WAN-интерфейса и передать его другим устройствам в топологии (устройство CPE 2). В результате между устройствами CPE 1 и 2 невозможно построить GENEVE туннель, устройство CPE 1 становится изолированным и не может быть добавлено в общую плоскость управления сетью.
Устройство CPE 1 и контроллер находятся за NAT и связаны с устройством CPE 2
Передача контроллеру SD-WAN IP-адресов WAN-интерфейсов, находящихся в изолированной сети
Некоторые из WAN-интерфейсов устройства CPE могут находиться в изолированной сети без возможности установить TCP-сессию с контроллером SD-WAN, но при этом они могут быть использованы для построения GENEVE-туннелей. В этом случае контроллер не может получить информацию об IP-адресах изолированных WAN-интерфейсов и использовать ее для построения GENEVE-туннелей между устройствами CPE.
На рисунке ниже устройства CPE 1 и 2 имеют по два WAN-интерфейса, но могут установить связь с контроллером SD-WAN только через интерфейсы wan0, так как интерфейсы wan1 находятся в изолированной сети (MPLS), которая не имеет доступа к контроллеру. При этом оба интерфейса wan1 могут быть использованы, чтобы построить GENEVE-туннели.
Обратите внимание, что если у одного из устройств CPE выходит из строя канал связи, используемый для взаимодействия с контроллером SD-WAN, все остальные каналы связи также не могут быть использованы, даже если они сохраняют работоспособность, так как контроллер исключает устройство из топологии.
IP-адреса изолированных WAN-интерфейсов можно передать контроллеру SD-WAN через оркестратор.
Устройства CPE 1`и 2 связаны друг с другом через MPLS, а также с контроллером SD-WAN через интернет
Вы можете настроить передачу требуемой информации при создании или изменении интерфейса SD-WAN.
В начало
Переопределение IP-адреса и порта для подключения интерфейса к контроллеру SD-WAN
Вы можете подключить WAN-интерфейсы к контроллеру SD-WAN, даже если они используют разные типы каналов связи, например интернет и частную MPLS-сеть (см. рисунок ниже). В этом случае вам необходимо вручную переопределить IP-адреса и порты для подключения к контроллеру при создании или изменении интерфейсов.
Подключение устройства CPE к контроллеру через два разных канала связи
Если в вашем экземпляре SD-WAN используется несколько узлов контроллера, вам нужно переопределить IP-адреса для всех узлов. При несовпадении количества узлов контроллера SD-WAN с количеством указанных IP-адресов происходит ошибка и данные остаются прежними.
После переопределения IP-адреса и порта для подключения интерфейса к контроллеру SD-WAN требуется перезагрузить устройство CPE.
В начало
Создание интерфейса SD-WAN
Вы можете создать интерфейс SD-WAN на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Интерфейсы SD-WAN создаются поверх сетевых интерфейсов, поэтому сначала требуется создать сетевой интерфейс.
Для создания интерфейса SD-WAN используйте следующие инструкции:
- Создание интерфейса SD-WAN на отдельном устройстве CPE.
- Создание интерфейса SD-WAN на всех устройствах, использующих шаблон CPE.
Изменение интерфейса SD-WAN
Вы можете изменить интерфейс SD-WAN на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию интерфейса SD-WAN.
Чтобы изменить интерфейс SD-WAN на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Установите флажок Переопределить рядом с интерфейсом SD-WAN, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры интерфейса. По умолчанию флажок снят.
- Нажмите на кнопку Изменить.
- В открывшемся окне измените требуемые параметры интерфейса SD-WAN.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить интерфейс SD-WAN на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Нажмите на кнопку Изменить рядом с интерфейсом SD-WAN.
- В открывшемся окне измените требуемые параметры интерфейса SD-WAN.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Выключение интерфейса SD-WAN
Вы можете выключить интерфейс SD-WAN на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE.
Чтобы выключить интерфейс SD-WAN на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Установите флажок Переопределить рядом с интерфейсом SD-WAN, чтобы игнорировать примененный шаблон CPE и получить возможность выключить интерфейс. По умолчанию флажок снят.
- Нажмите на кнопку Выключить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы выключить интерфейс SD-WAN на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Нажмите на кнопку Выключить рядом с интерфейсом SD-WAN.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление интерфейса SD-WAN
Вы можете удалить интерфейс SD-WAN на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. На отдельном устройстве можно удалить только интерфейсы SD-WAN, которые были созданы локально, а не унаследованы из шаблона. Удаленные интерфейсы SD-WAN невозможно восстановить.
Чтобы удалить сетевой интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Нажмите на кнопку Удалить рядом с интерфейсом SD-WAN.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Интерфейс SD-WAN будет удален и перестанет отображаться в таблице.
Чтобы удалить интерфейс SD-WAN на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры SD-WAN → Интерфейсы.
Отобразится таблица интерфейсов SD-WAN.
- Нажмите на кнопку Удалить рядом с интерфейсом SD-WAN.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Интерфейс SD-WAN будет удален и перестанет отображаться в таблице.
В начало
OpenFlow-интерфейсы
OpenFlow-интерфейсы – это интерфейсы наложенной SDN-сети, которые создаются автоматически одновременно с интерфейсами SD-WAN. Контроллер SD-WAN использует OpenFlow-интерфейсы, чтобы управлять трафиком сети. Поверх OpenFlow-интерфейсов создаются сервисные интерфейсы и UNI.
Вы можете объединить OpenFlow-интерфейсы в группы и использовать их при создании транспортных сервисов M2M и P2M. Когда вы добавляете группу OpenFlow-интерфейсов в транспортный сервис, поверх каждого интерфейса в группе автоматически создается сервисный интерфейс, который в свою очередь используется транспортным сервисом.
Использование групп OpenFlow-интерфейсов избавляет вас от необходимости вручную создавать сервисные интерфейсы и добавлять их в транспортные сервисы.
Создание группы OpenFlow-интерфейсов
Чтобы создать группу OpenFlow-интерфейсов:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел OpenFlow-группы.
Отобразится таблица групп OpenFlow-интерфейсов.
- Вверху страницы нажмите на кнопку + OpenFlow-группа.
- В открывшемся окне в поле Имя введите имя группы OpenFlow-интерфейсов.
- В раскрывающихся списках Коммутатор и Порт выберите устройство CPE и OpenFlow-интерфейс, который требуется добавить в группу.
- Нажмите на кнопку Создать.
Группа OpenFlow-интерфейсов будет создана и отобразится в таблице.
В начало
Изменение группы OpenFlow-интерфейсов
Чтобы изменить группу OpenFlow-интерфейсов:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел OpenFlow-группы.
Отобразится таблица групп OpenFlow-интерфейсов.
- Нажмите на кнопку Управление рядом с группой OpenFlow-интерфейсов и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию группы OpenFlow-интерфейсов.
- Нажмите на кнопку Сохранить.
Удаление группы OpenFlow-интерфейсов
Удаленные группы OpenFlow-интерфейсов невозможно восстановить.
Чтобы удалить группу OpenFlow-интерфейсов:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел OpenFlow-группы.
Отобразится таблица групп OpenFlow-интерфейсов.
- Нажмите на кнопку Управление рядом с группой OpenFlow-интерфейсов и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа OpenFlow-интерфейсов будет удалена и перестанет отображаться в таблице.
В начало
Сервисные интерфейсы и UNI
Сервисные интерфейсы и UNI – это интерфейсы для подключения устройств к транспортным и сетевым сервисам. Эти интерфейсы создаются поверх любых OpenFlow-интерфейсов за исключением тех, которые соответствуют WAN-интерфейсам SD-WAN.
Поверх сервисных интерфейсов в свою очередь можно создать ACL-интерфейсы, которые обеспечивают фильтрацию трафика между транспортными сервисами на основании указанных вами ограничений.
Вы можете создать все необходимые UNI в одном шаблоне UNI, после чего применять его устройству CPE при создании и регистрации этого устройства. В этом случае все UNI из шаблона автоматически создаются на устройстве CPE.
Разница между UNI (user network interface) и сервисными интерфейсами заключается в том, что UNI используются при создании сетевых сервисов, а сервисные интерфейсы – при создании транспортных сервисов. Кроме того, сервисные интерфейсы невозможно добавить в графический конструктор, в котором осуществляется построение топологии сетевого сервиса, а также назначить тенантам.
Обратите внимание, что при создании UNI для него автоматически создается соответствующий сервисный интерфейс, однако для сервисных интерфейсов не создается UNI.
Создание сервисного интерфейса
Чтобы создать сервисный интерфейс:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сервисные интерфейсы.
Отобразится таблица сервисных и ACL-интерфейсов.
- Вверху страницы в раскрывающихся списках Коммутатор и Порт выберите устройство CPE и OpenFlow-интерфейс.
- Нажмите на кнопку Создать сервисный интерфейс.
- В открывшемся окне в раскрывающемся списке Тип выберите тип инкапсуляции на сервисном интерфейсе:
- Access – это значение выбрано по умолчанию.
- VLAN.
- Q-in-Q.
- ACL – используется для создания ACL-интерфейса.
- Если в раскрывающемся списке Тип вы выбрали VLAN, в поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- Если в раскрывающемся списке Тип вы выбрали Q-in-Q, выполните следующие действия:
- В поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- В поле Внутренний VLAN ID введите внутреннюю метку VLAN. Диапазон значений: от 1 до 4094.
- При необходимости в поле Описание введите краткое описание сервисного интерфейса.
- Нажмите на кнопку Создать.
Сервисный интерфейс будет создан и отобразится в таблице.
В начало
Создание ACL-интерфейса
ACL-интерфейс создается поверх сервисного интерфейса и фильтрует трафик, передающийся между транспортными сервисами. Перед созданием ACL-интерфейса требуется выполнить следующие действия:
Чтобы создать ACL-интерфейс:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сервисные интерфейсы.
Отобразится таблица сервисных и ACL-интерфейсов.
- Вверху страницы в раскрывающихся списках Коммутатор и Порт выберите устройство CPE и OpenFlow-интерфейс.
- Нажмите на кнопку + Создать сервисный интерфейс.
- В открывшемся окне в раскрывающемся списке Тип выберите ACL.
- В раскрывающемся списке Сервисный интерфейс выберите сервисный интерфейс, поверх которого требуется создать ACL-интерфейс.
- В раскрывающемся списке Фильтр трафика выберите ранее созданный фильтр трафика для ACL-интерфейса. Вы можете использовать один фильтр трафика для нескольких ACL-интерфейсов.
- В раскрывающемся списке Порядок выберите порядковый номер ACL-интерфейса. В первую очередь трафик направляется в ACL-интерфейс с наименьшим значением порядкового номера. Если используемый в ACL-интерфейсе фильтр отбрасывает трафик, он направляется во второй по порядку ACL-интерфейс и так далее.
Диапазон значений: от 1 до 4. Поверх одного сервисного интерфейса невозможно создать два ACL-интерфейса с одинаковым порядковым номером.
- При необходимости в поле Описание введите краткое описание ACL-интерфейса.
- Нажмите на кнопку Создать.
ACL-интерфейс будет создан и отобразится в таблице.
Просмотр использования сервисного интерфейса и ACL-интерфейса
Вы можете просмотреть, какие компоненты решения используют сервисный интерфейс или ACL-интерфейс.
Чтобы просмотреть использование сервисного интерфейса или ACL-интерфейса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сервисные интерфейсы.
Отобразится таблица сервисных и ACL-интерфейсов.
- Нажмите на кнопку Управление рядом с интерфейсом и в раскрывающемся списке выберите Показать использование.
Откроется окно, в котором отображается таблица компонентов решения, использующих интерфейс.
В начало
Удаление сервисного интерфейса и ACL-интерфейса
Вы не можете удалить сервисный интерфейс или ACL-интерфейс, который используется компонентом решения, например транспортными сервисом. Удаленные интерфейсы невозможно восстановить.
Чтобы удалить сервисный интерфейс или ACL-интерфейс:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сервисные интерфейсы.
Отобразится таблица сервисных и ACL-интерфейсов.
- Нажмите на кнопку Управление рядом с интерфейсом и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Интерфейс будет удален и перестанет отображаться в таблице.
В начало
Создание шаблона UNI
Шаблон UNI используется для централизованного создания UNI на устройствах CPE. После создания шаблона в нем создаются необходимые UNI. Затем шаблон применяется к устройству при создании или регистрации этого устройства. Все UNI, созданные в шаблоне, автоматически создаются на устройстве.
Чтобы создать шаблон UNI:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Шаблон UNI.
- В открывшемся окне введите имя шаблона и нажмите на кнопку Создать.
Откроется подраздел Шаблоны UNI, в котором отображается таблица шаблонов UNI. Шаблон будет создан и отобразится в таблице.
В шаблоне UNI необходимо создать UNI.
В начало
Создание UNI в шаблоне
После создания шаблона в нем необходимо создать UNI. Когда вы применяете шаблон к устройству CPE, все созданные в шаблоне UNI автоматически создаются на этом устройстве. Перед созданием UNI в шаблоне требуется создать шаблон UNI.
Чтобы создать UNI в шаблоне:
- В меню перейдите в подраздел SD-WAN → Шаблоны UNI.
Отобразится таблица шаблонов UNI.
- Нажмите на шаблон UNI.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку + UNI.
- В открывшемся окне в поле Имя введите имя UNI.
- В поле OpenFlow-интерфейс введите номер OpenFlow-интерфейса, поверх которого требуется создать UNI.
- В раскрывающемся списке OpenFlow-интерфейс выберите тип инкапсуляции на UNI:
- Access – это значение выбрано по умолчанию.
- VLAN.
- Q-in-Q.
- Если в раскрывающемся списке Инкапсуляция вы выбрали VLAN, в поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- Если в раскрывающемся списке Инкапсуляция вы выбрали Q-in-Q, выполните следующие действия:
- В поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- В поле Внутренний VLAN ID введите внутреннюю метку VLAN. Диапазон значений: от 1 до 4094.
- Нажмите на кнопку Создать.
UNI будет создан в шаблоне и отобразится в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона UNI.
Изменение UNI в шаблоне
Чтобы изменить UNI в шаблоне:
- В меню перейдите в подраздел SD-WAN → Шаблоны UNI.
Отобразится таблица шаблонов UNI.
- Нажмите на шаблон UNI.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку Изменить рядом с UNI.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию UNI в шаблоне.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона UNI.
Удаление UNI в шаблоне
Удаленные в шаблоне UNI невозможно восстановить.
Чтобы удалить UNI в шаблоне:
- В меню перейдите в подраздел SD-WAN → Шаблоны UNI.
Отобразится таблица шаблонов UNI.
- Нажмите на шаблон UNI.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку Удалить рядом с UNI.
UNI будет удален в шаблоне и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона UNI.
Удаление шаблона UNI
Удаленные шаблоны UNI невозможно восстановить.
Чтобы удалить шаблон UNI:
- В меню перейдите в подраздел SD-WAN → Шаблоны UNI.
Отобразится таблица шаблонов UNI.
- Нажмите на шаблон UNI.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Шаблон UNI будет удален и перестанет отображаться в таблице.
В начало
Создание UNI
Вы можете создать UNI на отдельном устройстве CPE. Перед созданием UNI требуется выполнить следующие действия:
- активировать устройство CPE;
- создать QoS-правило.
Чтобы создать UNI на устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку + UNI.
- В открывшемся окне в поле Имя введите имя UNI.
- В раскрывающемся списке Порт выберите OpenFlow-интерфейс, поверх которого требуется создать UNI.
- В раскрывающемся списке Инкапсуляция выберите тип инкапсуляции на UNI:
- Access – это значение выбрано по умолчанию.
- VLAN.
- Q-in-Q.
- Если в раскрывающемся списке Инкапсуляция вы выбрали VLAN, в поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- Если в раскрывающемся списке Инкапсуляция вы выбрали Q-in-Q, выполните следующие действия:
- В поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- В поле Внутренний VLAN ID введите внутреннюю метку VLAN. Диапазон значений: от 1 до 4094.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для UNI.
- Нажмите на кнопку Создать.
UNI будет создан и отобразится в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Изменение UNI
Вы можете изменить UNI на отдельном устройстве CPE.
Чтобы изменить UNI:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку Изменить рядом с UNI.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию UNI.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Удаление UNI
Вы можете удалить UNI на отдельном устройстве CPE. Удаленные UNI невозможно восстановить.
Чтобы удалить UNI:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку UNI.
Отобразится таблица UNI.
- Нажмите на кнопку Удалить рядом с UNI.
UNI будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Фильтрация маршрутов
Фильтрация маршрутов позволяет управлять передачей сетевых маршрутов на основании указанных вами критериев. Эта функциональность необходима для обеспечения оптимальной производительности и безопасности сети, а также для предотвращения петель маршрутизации.
Вы можете использовать фильтрацию маршрутов, чтобы разрешить или запретить анонсирование определенных маршрутов между устройствами CPE и сторонними сетевыми устройствами, а также между отдельными автономными системами. В Kaspersky SD-WAN для фильтрации маршрутов используются списки управления доступом (англ. Access Control Lists, ACL), списки префиксов (англ. prefix lists) и карты маршрутизации (англ. route maps).
Списки управления доступом
Список управления доступом – это набор правил фильтрации маршрутной информации на устройстве CPE на основании IP-адресов и префиксов сетей, которым принадлежат маршруты.
Правила в списке управления доступом могут разрешать или запрещать анонсирование маршрутов, принадлежащих определенной сети. Каждое правило имеет порядковый номер. Устройство CPE будет сравнивать информацию о сети, которой принадлежит маршрут, с условиями правил в используемом списке управления доступом, начиная с правила, имеющего наименьший порядковый номер.
Списки префиксов
Список префиксов является расширенной версией списка управления доступом. Отличием списка префиксов является то, что он может содержать правила, которые фильтруют маршруты на основании IP-адресов и диапазонов префиксов (а не отдельных префиксов) сетей.
Карты маршрутизации
В то время как список управления доступом и список префиксов всегда применяются к анонсируемым маршрутам, карта маршрутизации применяется к маршрутам только при выполнении указанных вами условий и может изменять атрибуты маршрутов.
Если ни одно из правил в списке управления доступом, списке префиксов или карте маршрутизации не может быть применено к маршруту, этот маршрут отбрасывается.
Создание списка управления доступом (ACL)
Вы можете создать список управления доступом на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для создания списка управления доступом используйте следующие инструкции:
- Создание списка управления доступом на отдельном устройстве CPE.
- Создание списка управления доступом на всех устройствах, использующих шаблон CPE.
Изменение списка управления доступом
Вы можете изменить список управления доступом на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции со созданию списка управления доступом.
Чтобы изменить список управления доступом на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов.
По умолчанию выбрана вкладка Списки управления доступом, на которой отображается таблица списков управления доступом.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом со списком управления доступом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить список управления доступом на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов.
По умолчанию выбрана вкладка Списки управления доступом, на которой отображается таблица списков управления доступом.
- Нажмите на кнопку Изменить рядом со списком управления доступом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление списка управления доступом
Вы можете удалить список управления доступом на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные списки управления доступом невозможно восстановить.
Чтобы удалить список управления доступом на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов.
По умолчанию выбрана вкладка Списки управления доступом, на которой отображается таблица списков управления доступом.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом со списком управления доступом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Список управления доступом будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить список управления доступом на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов.
По умолчанию выбрана вкладка Списки управления доступом, на которой отображается таблица списков управления доступом.
- Нажмите на кнопку Удалить рядом со списком управления доступом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Список управления доступом будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание списка префиксов (prefix list)
Вы можете создать список префиксов на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для создания списка префиксов используйте следующие инструкции:
- Создание списка префиксов на отдельном устройстве CPE.
- Создание списка префиксов на всех устройствах, использующих шаблон CPE.
Изменение списка префиксов
Вы можете изменить список префиксов на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию списка префиксов.
Чтобы изменить список префиксов на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Списки префиксов.
Отобразится таблица списков префиксов.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом со списком префиксов.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить список префиксов на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Списки префиксов.
Отобразится таблица списков префиксов.
- Нажмите на кнопку Изменить рядом со списком префиксов.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление списка префиксов
Вы можете удалить список префиксов на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные списки префиксов невозможно восстановить.
Чтобы удалить список префиксов на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Списки префиксов.
Отобразится таблица списков префиксов.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом со списком префиксов.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Список префиксов будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить список префиксов на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Списки префиксов.
Отобразится таблица списков префиксов.
- Нажмите на кнопку Удалить рядом со списком префиксов.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Список префиксов будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание карты маршрутизации (route map)
Вы можете создать карту маршрутизации на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для создания карты маршрутизации используйте следующие инструкции:
- Создание карты маршрутизации на отдельном устройстве CPE.
- Создание карты маршрутизации на всех устройствах, использующих шаблон CPE.
Изменение карты маршрутизации
Вы можете изменить карту маршрутизации на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию карты маршрутизации.
Чтобы изменить карту маршрутизации на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Карты маршрутизации.
Отобразится таблица карт маршрутизации.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с картой маршрутизации.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить карту маршрутизации на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Карты маршрутизации.
Отобразится таблица карт маршрутизации.
- Нажмите на кнопку Изменить рядом с картой маршрутизации.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление карты маршрутизации
Вы можете удалить карту маршрутизации на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные карты маршрутизации невозможно восстановить.
Чтобы удалить карту маршрутизации на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Карты маршрутизации.
Отобразится таблица карт маршрутизации.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с картой маршрутизации.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Карта маршрутизации будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить карту маршрутизации на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Фильтры маршрутов → Карты маршрутизации.
Отобразится таблица карт маршрутизации.
- Нажмите на кнопку Удалить рядом с картой маршрутизации.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Карта маршрутизации будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Протокол динамической маршрутизации BGP
Kaspersky SD-WAN поддерживает использование протокола динамической маршрутизации BGP (Border Gateway Protocol) для обмена маршрутной информацией между подключенными к вашей сети SD-WAN устройствами CPE, а также со сторонними сетевыми устройствами. Вы можете устанавливать как внутренние сессии iBGP (internal BGP), так и внешние сессии eBGP (external BGP).
Также поддерживается установка динамических TCP-сессий с группами BGP-соседей (англ. BGP peer groups). Установив динамическую TCP-сессию, вам не нужно создавать отдельных BGP-соседей (англ. BGP peers).
На рисунках ниже представлены примеры использования протокола динамической маршрутизации BGP в решении:
- Подключение нескольких клиентских площадок к сети L3 SD-WAN по BGP.
- Подключение устройств CPE к операторской сети IP/MPLS по BGP.
- Использование BGP для настройки связности устройств CPE внутри домена Kaspersky SD-WAN
Настройка протокола BGP
Вы можете указать параметры использования протокола динамической маршрутизации BGP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Если вы планируете использовать фильтрацию маршрутов, перед настройкой протокола BGP требуется создать карты маршрутизации.
Для настройки протокола BGP используйте следующие инструкции:
- Настройка протокола BGP на отдельном устройстве CPE.
- Настройка протокола BGP на всех устройствах, использующих шаблон CPE.
Создание BGP-соседа (BGP peer)
Вы можете создать BGP-соседа на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Максимальное количество динамических BGP-соседей: 512. Если вы планируете использовать фильтрацию маршрутов, перед созданием BGP-соседа требуется выполнить следующие действия:
Для создания BGP-соседа используйте следующие инструкции:
- Создание BGP-соседа на отдельном устройстве CPE.
- Создание BGP-соседа на всех устройствах, использующих шаблон CPE.
Изменение BGP-соседа
Вы можете изменить BGP-соседа на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию BGP-соседа.
Чтобы изменить BGP-соседа на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → BGP-соседи.
Отобразится таблица BGP-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с BGP-соседом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить BGP-соседа на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → BGP-соседи.
Отобразится таблица BGP-соседей.
- Нажмите на кнопку Изменить рядом с BGP-соседом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление BGP-соседа
Вы можете удалить BGP-соседа на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленных BGP-соседей невозможно восстановить.
Чтобы удалить BGP-соседа на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → BGP-соседи.
Отобразится таблица BGP-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с BGP-соседом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
BGP-сосед будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить BGP-соседа на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → BGP-соседи.
Отобразится таблица BGP-соседей.
- Нажмите на кнопку Удалить рядом с BGP-соседом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
BGP-сосед будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание группы BGP-соседей (BGP peer group)
Вы можете создать группу BGP-соседей на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Если вы планируете использовать фильтрацию маршрутов, перед созданием группы BGP-соседей требуется выполнить следующие действия:
Для создания группы BGP-соседей используйте следующие инструкции:
- Создание группы BGP-соседей на отдельном устройстве CPE.
- Создание группы BGP-соседей на всех устройствах, использующих шаблон CPE.
Изменение группы BGP-соседей
Вы можете изменить группу BGP-соседей на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию группы BGP-соседей.
Чтобы изменить группу BGP-соседей на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → Группы BGP-соседей.
Отобразится таблица групп BGP-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с группой BGP-соседей.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить группу BGP-соседей на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → Группы BGP-соседей.
Отобразится таблица групп BGP-соседей.
- Нажмите на кнопку Изменить рядом с группой BGP-соседей.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление группы BGP-соседей
Вы можете удалить группу BGP-соседей на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные группы BGP-соседей невозможно восстановить.
Чтобы удалить группу BGP-соседей на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → Группы BGP-соседей.
Отобразится таблица групп BGP-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с группой BGP-соседей.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа BGP-соседей будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить группу BGP-соседей на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BGP → Группы BGP-соседей.
Отобразится таблица групп BGP-соседей.
- Нажмите на кнопку Удалить рядом с группой BGP-соседей.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа BGP-соседей будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Протокол динамической маршрутизации OSPF
Kaspersky SD-WAN поддерживает использование протокола динамической маршрутизации OSPF (Open Shortest Path First) для обмена маршрутной информацией между подключенными к вашей сети SD-WAN устройствами CPE, а также со сторонними сетевыми устройствами.
При настройке протокола можете создать OSPF-области (англ. OSPF areas, далее также области) и OSPF-интерфейсы (далее также интерфейсы).
Настройка протокола OSPF
Вы можете указать параметры использования протокола динамической маршрутизации OSPF на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Если вы планируете использовать фильтрацию маршрутов, перед настройкой протокола OSPF требуется выполнить следующие действия:
Для настройки протокола OSPF используйте следующие инструкции:
- Настройка протокола OSPF на отдельном устройстве CPE.
- Настройка протокола OSPF на всех устройствах, использующих шаблон CPE.
Создание OSPF-области
Вы можете создать OSPF-область на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Если вы планируете использовать фильтрацию маршрутов, перед созданием области требуется выполнить следующие действия:
Для создания OSPF-области используйте следующие инструкции:
- Создание OSPF-области на отдельном устройстве CPE.
- Создание OSPF-области на всех устройствах, использующих шаблон CPE.
Изменение OSPF-области
Вы можете изменить OSPF-область на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию области.
Чтобы изменить OSPF-область на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-области.
Отобразится таблица OSPF-областей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с OSPF-областью.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить OSPF-область на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-области.
Отобразится таблица OSPF-областей.
- Нажмите на кнопку Изменить рядом с OSPF-областью.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление OSPF-области
Вы можете удалить OSPF-область на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные области невозможно восстановить.
Чтобы удалить OSPF-область на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-области.
Отобразится таблица OSPF-областей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с OSPF-областью.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
OSPF-область будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить OSPF-область на всех устройствах, использующих шаблон CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-области.
Отобразится таблица OSPF-областей.
- Нажмите на кнопку Удалить рядом с OSPF-областью.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
OSPF-область будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание OSPF-интерфейса
Вы можете создать OSPF-интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. OSPF-интерфейсы создаются поверх сетевых интерфейсов, поэтому сначала требуется создать сетевой интерфейс.
Для создания OSPF-интерфейса используйте следующие инструкции:
- Создание OSPF-интерфейса на отдельном устройстве CPE.
- Создание OSPF-интерфейса на всех устройствах, использующих шаблон CPE.
Изменение OSPF-интерфейса
Вы можете изменить OSPF-интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию интерфейса.
Чтобы изменить OSPF-интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-интерфейсы.
Отобразится таблица OSPF-интерфейсов.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с OSPF-интерфейсом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить OSPF-интерфейс на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-интерфейсы.
Отобразится таблица OSPF-интерфейсов.
- Нажмите на кнопку Изменить рядом с OSPF-интерфейсом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление OSPF-интерфейса
Вы можете удалить OSPF-интерфейс на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные интерфейсы невозможно восстановить.
Чтобы удалить OSPF-интерфейс на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-интерфейсы.
Отобразится таблица OSPF-интерфейсов.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с OSPF-интерфейсом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
OSPF-интерфейс будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить OSPF-интерфейс на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку OSPF → OSPF-интерфейсы.
Отобразится таблица OSPF-интерфейсов.
- Нажмите на кнопку Удалить рядом с OSPF-интерфейсом.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
OSPF-интерфейс будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Протокол BFD
Kaspersky SD-WAN поддерживает использование протокола BFD (Bidirectional Forwarding Detection) для быстрого (в пределах одной секунды) обнаружения проблем с сетевой связностью на каналах передачи данных и туннелях. При обнаружении проблемы BFD передает информацию о ней с плоскости передачи данных на плоскость управления сетью.
Между BFD-соседями (англ. BFD peers) устанавливается BFD-сессия, в рамках которой они обмениваются контрольными пакетами для обнаружения проблем с сетевой связностью. Если во время работы BFD-сессии возникает проблема с сетевой связностью, происходит разрыв сессии протокола маршрутизации на соответствующем интерфейсе устройства CPE с последующим перестроением таблиц маршрутизации.
Включение и выключение протокола BFD
Вы можете включить или выключить протокол BFD на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. При включении протокола BFD необходимо создать BFD-соседа.
Чтобы включить или выключить протокол BFD на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- В раскрывающемся списке BFD выберите одно из следующих значений:
- Включено.
- Выключено– это значение выбрано по умолчанию.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы включить или выключить протокол BFD на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- В раскрывающемся списке BFD выберите одно из следующих значений:
- Включено.
- Выключено– это значение выбрано по умолчанию.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание BFD-соседа
Вы можете создать BFD-соседа на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для создания BFD-соседа используйте следующие инструкции:
- Создание BFD-соседа на отдельном устройстве CPE.
- Создание BFD-соседа на всех устройствах, использующих шаблон CPE.
Изменение BFD-соседа
Вы можете изменить BFD-соседа на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию BFD-соседа.
Чтобы изменить BFD-соседа на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с BFD-соседом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить BFD-соседа на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- Нажмите на кнопку Изменить рядом с BFD-соседом.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление BFD-соседа
Вы можете удалить BFD-соседа в конфигурации на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленных BFD-соседей невозможно восстановить.
Чтобы удалить BFD-соседа на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с BFD-соседом.
- В открывшемся окне нажмите на кнопку Удалить.
BFD-сосед будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить BFD-соседа на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Параметры BFD.
Отобразится таблица BFD-соседей.
- Нажмите на кнопку Удалить рядом с BFD-соседом.
- В открывшемся окне нажмите на кнопку Удалить.
BFD-сосед будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание и удаление статического IPv4-маршрута
Kaspersky SD-WAN поддерживает использование статических IPv4-маршрутов для передачи пакетов трафика между устройствами CPE и другими маршрутизаторами без применения протоколов маршрутизации.
Вы можете создать статический маршрут на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Перед созданием статического IPv4-маршрута требуется создать сетевой интерфейс. Для создания статического маршрута используйте следующие инструкции:
- Создание статического IPv4-маршрута на отдельном устройстве CPE.
- Создание статического IPv4-маршрута на всех устройствах, использующих шаблон CPE.
При необходимости вы можете удалить статический маршрут на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные статические маршруты невозможно восстановить. Для удаления статического маршрута используйте следующие инструкции:
- Удаление статического маршрута на отдельном устройстве CPE.
- Удаление статического маршрута на всех устройствах, использующих шаблон CPE.
Протокол VRRP
Kaspersky SD-WAN поддерживает установку устройств CPE на площадках для обеспечения высокой доступности этих площадок. Одним из вариантов организации высокой доступности является использование протокола VRRP (Virtual Router Redundancy Protocol). Вы можете настроить VRRP между несколькими устройствами CPE, а также между устройством и сторонним маршрутизатором.
Во время настройки VRRP вам нужно создать экземпляры VRRP (англ. VRRP instances), которые определяют, какие устройства CPE объединяются в виртуальные маршрутизаторы для обеспечения высокой доступности.
При создании каждого экземпляра VRRP указываются общие параметры протокола VRRP, такие как идентификатор VRID (Virtual Router Identifier) виртуального маршрутизатора и виртуальный IP-адрес для сетевого интерфейса устройства CPE.
Экземпляры VRRP могут быть объединены в группы для синхронизации их работы. Таким образом, если в одном из экземпляров VRRP, входящих в группу, произойдет изменение основного VRRP-маршрутизатора, это изменение также происходит во всех остальных экземплярах VRRP в группе.
Включение и выключение протокола VRRP
Вы можете включить или выключить протокол VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. При включении протокола VRRP необходимо создать экземпляр VRRP.
Чтобы включить или выключить протокол VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- В раскрывающемся списке VRRP выберите одно из следующих значений:
- Включено.
- Выключено – это значение выбрано по умолчанию.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы включить или выключить протокол VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- В раскрывающемся списке VRRP выберите одно из следующих значений:
- Включено.
- Выключено – это значение выбрано по умолчанию.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание экземпляра VRRP
Вы можете создать экземпляр VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Перед созданием экземпляра VRRP требуется создать сетевой интерфейс. Для создания экземпляра VRRP используйте следующие инструкции:
- Создание экземпляра VRRP на отдельном устройстве CPE.
- Создание экземпляра VRRP на всех устройствах, использующих шаблон CPE.
Изменение экземпляра VRRP
Вы можете изменить экземпляр VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Описание параметров см. в инструкции по созданию экземпляра VRRP.
Чтобы изменить экземпляр VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с экземпляром VRRP.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить экземпляр VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- Нажмите на кнопку Изменить рядом с экземпляром VRRP.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление экземпляра VRRP
Вы можете удалить экземпляр VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные экземпляры VRRP невозможно восстановить.
Чтобы удалить экземпляр VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с экземпляром VRRP.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Экземпляр VRRP будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить экземпляр VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP.
Отобразится таблица экземпляров VRPP.
- Нажмите на кнопку Удалить рядом с экземпляром VRRP.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Экземпляр VRRP будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Создание группы экземпляров VRRP
Вы можете создать группу экземпляров VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Перед созданием группы экземпляров VRRP требуется создать как минимум один экземпляр VRRP.
Чтобы создать группу экземпляров VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку + Группа экземпляров VRRP.
- В открывшемся окне в поле Имя введите имя группы экземпляров VRRP. Максимальная длина: 16 символов. По умолчанию указано значение
1
. - В раскрывающемся списке Экземпляры VRRP выберите экземпляры, которые требуется добавить в группу.
- Нажмите на кнопку Создать.
Группа экземпляров VRRP будет создана и отобразится в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы создать группу экземпляров VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Нажмите на кнопку + Группа экземпляров VRRP.
- В открывшемся окне в поле Имя введите имя группы экземпляров VRRP. Максимальная длина: 16 символов. По умолчанию указано значение
1
. - В раскрывающемся списке Экземпляры VRRP выберите экземпляры, которые требуется добавить в группу.
- Нажмите на кнопку Создать.
Группа экземпляров VRRP будет создана и отобразится в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Изменение группы экземпляров VRRP
Вы можете изменить группу экземпляров VRRP на отдельном устройстве CPE или на всех устройствах, которые используют шаблон CPE. Описание параметров см. в инструкции по созданию группы экземпляров VRRP.
Чтобы изменить группу экземпляров VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Изменить рядом с группой экземпляров VRRP.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы изменить группу экземпляров VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Нажмите на кнопку Изменить рядом с группой экземпляров VRRP.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Удаление группы экземпляров VRRP
Вы можете удалить группу экземпляров VRRP на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Удаленные группы экземпляров VRRP невозможно восстановить.
Чтобы удалить группу экземпляров VRRP на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- Нажмите на кнопку Удалить рядом с группой экземпляров VRRP.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа экземпляров VRRP будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы удалить группу экземпляров VRRP на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку VRRP → Группы экземпляров VRRP.
Отобразится таблица групп экземпляров VRRP.
- Нажмите на кнопку Удалить рядом с группой экземпляров VRRP.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Группа экземпляров VRRP будет удалена и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Просмотр параметров подключения устройства CPE к сети оператора связи
Если устройство CPE подключено к сети оператора связи через модем, вы можете просмотреть параметры подключения на отдельном устройстве.
Чтобы просмотреть параметры подключения к сети оператора связи на устройстве CPE,
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Модемы.
Отобразится таблица модемов, через которые устройство CPE подключено к сетям операторов связи, а также параметры этих подключений.
В начало
Настройка подключения устройства CPE к Syslog-серверу
Syslog-сервер используется для сбора и хранения журналов событий, сгенерированных на устройствах CPE. Вы можете указать параметры подключения к Syslog-серверу на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для настройки подключения к Syslog-серверу используйте следующие инструкции:
- Настройка подключения к Syslog-серверу на отдельном устройстве CPE.
- Настройка подключения к Syslog-серверу на всех устройствах, использующих шаблон CPE.
Настройка подключения устройства CPE к NTP-серверу
Вы можете указать параметры подключения к NTP-серверу на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. Для настройки подключения к NTP-серверу используйте следующие инструкции:
- Настройка подключения к NTP-серверу на отдельном устройстве CPE.
- Настройка подключения к NTP-серверу на всех устройствах, использующих шаблон CPE.
Прошивки
Kaspersky SD-WAN поддерживает обновление прошивок (англ. firmware) на устройствах CPE. Перед установкой новой версии прошивки ее необходимо загрузить в веб-интерфейс оркестратора.
Прошивки распространяются в виде архивов в формате TAR.GZ. Каждый такой архив содержит саму прошивку, а также файл с метаданными в формате YML. Параметры, указанные в файле с метаданными, импортируются в веб-интерфейс оркестратора при загрузке архива с прошивкой.
Если версия прошивки на устройстве CPE устарела по сравнению с одной из добавленных прошивок, имя этой версии подсвечивается оранжевым цветом в столбце Версия ПО таблицы, которая отображается в подразделе Устройства CPE. Для поиска устройств с устаревшей версией прошивки также можно использовать фильтр Необходимо обновление.
При обновлении прошивки вы создаете соответствующую отложенную задачу в планировщике задач. В параметрах задачи можно указать время ее выполнения и включить сброс конфигурации на задействованных устройствах – тогда после установки новой версии прошивки параметры каждого устройства сбрасываются до заводских значений.
Вы также можете настроить принудительную установку прошивки. В этом случае прошивка устанавливается, даже если внутренняя проверка на устройстве CPE выявляет несовместимость его текущей прошивки с новой. Если прошивка задействована в одной из созданных отложенных задач, эту прошивку невозможно удалить.
В процессе обновления прошивки устройство CPE перезагружается.
Загрузка прошивки
Чтобы загрузить прошивку:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Вверху страницы нажмите на кнопку + Прошивка.
- Укажите путь к архиву с прошивкой. При указании пути вы можете выбрать несколько архивов одновременно.
Откроется подраздел Прошивка, в котором отображается таблица прошивок. Прошивка будет загружена и отобразится в таблице. Параметры прошивки, например дата ее выпуска и совместимая модель устройства CPE, экспортируются из файла с метаданными.
В начало
Поиск устройств CPE с устаревшей прошивкой
Чтобы найти устройства CPE с устаревшей прошивкой:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Выполните одно из следующих действий:
- Найдите устройства CPE с устаревшей прошивкой в столбце Версия ПО. Имена устаревших версий подсвечиваются оранжевым цветом.
- Вверху страницы нажмите на кнопку Необходимо обновление, чтобы отобразить список устройств CPE с устаревшей прошивкой.
Обновление прошивки
Вы можете обновить прошивку на выбранных вручную устройствах или на устройствах, которые были сгруппированы с помощью тега. Перед обновлением прошивки ее требуется загрузить в веб-интерфейс оркестратора. В результате обновления прошивки в планировщике задач создается соответствующая отложенная задача.
Для обновления прошивки используйте следующие инструкции:
- Обновление прошивки на устройствах CPE, выбранных вручную.
- Обновление прошивки на устройствах CPE, которым назначен одинаковый тег.
Удаление прошивки
Вы не можете удалить прошивку, которая используется в отложенной задаче. Удаленные прошивки невозможно восстановить.
Чтобы удалить прошивку:
- В меню перейдите в подраздел SD-WAN → Прошивка.
Отобразится таблица прошивок.
- Установите флажок рядом с прошивкой.
- Вверху страницы в раскрывающемся списке Действия выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Прошивка будет удалена и перестанет отображаться в таблице.
В начало
Мониторинг компонентов решения
Мониторинг VNF, PNF и устройств CPE обеспечивается внешней системой мониторинга Zabbix. При этом часть данных собирается через контроллер SD-WAN. Для интеграции с системой мониторинга вам нужно развернуть сервер Zabbix в одном из ваших центров обработки данных, либо подключить уже имеющийся сервер.
Сервер Zabbix содержит параметры мониторинга, обрабатывает результаты мониторинга и предоставляет их в виде данных для визуализации, а также отправляет уведомления о возникших ошибках.
Для сбора результатов мониторинга в отдельных центрах обработки данных и их отправки на центральный сервер Zabbix вам нужно развернуть серверы Zabbix-прокси. Использование этих серверов снижает нагрузку c ЦПУ сервера Zabbix, уменьшает значение показателя IOPS (Input/Output Operations Per Second) на его диске, а также предоставляет возможность быстрого масштабирования системы мониторинга.
Мониторинг может осуществляться двумя способами в зависимости от программного обеспечения, установленного на оборудовании:
- Если программное обеспечение, установленное на оборудовании, поддерживает установку Zabbix-агентов, оно автоматически передает данные мониторинга серверу Zabbix или Zabbix-прокси.
- Если программное обеспечение, установленное на оборудовании, не поддерживает установку Zabbix-агентов, сервер Zabbix-прокси автоматически подключается к нему через протокол SNMP и собирает необходимые данные.
При управлении устройствами CPE, а также VNF и PNF оркестратор использует API, чтобы автоматически создавать, обновлять и удалять соответствующие им хосты на сервере Zabbix.
Результаты мониторинга отображаются в виде графиков, количество которых зависит от шаблона Zabbix, примененного к компоненту решения. Настройка шаблонов Zabbix мониторинга осуществляется на сервере Zabbix.
Если вы создали шаблон Zabbix для мониторинга отдельной VNF, вам нужно указать его имя в VNF-дескрипторе. После этого вы можете просматривать результаты мониторинга на отдельных VNF. Мониторинг VNF необходим для использования функций Auto-Healing и Auto-Scaling.
Более подробную информацию о настройке системы мониторинга можно получить из официальной документации решения Zabbix.
Подключение к серверу Zabbix
Интеграция с Zabbix обеспечивает мониторинг компонентов решения. Перед подключением к серверу Zabbix его необходимо развернуть его в одном из ваших центров обработки данных.
Чтобы подключиться к серверу Zabbix:
- В меню перейдите в раздел Мониторинг.
Отобразятся параметры подключения к серверу Zabbix.
- В поле URL введите веб-адрес Zabbix API. Оркестратор отправляет по этому адресу HTTP-запросы для получения и отображения результатов мониторинга в виде графиков.
Адрес состоит из адреса веб-интерфейса Zabbix и имени файла api_jsonrpc.php, который используется для вызова API. Например, если веб-интерфейс Zabbix расположен по адресу http://192.168.2.1, вам нужно ввести
http://192.168.2.1/api_jsonrpc.php
. - В поле Имя пользователя введите имя пользователя для подключения к Zabbix API. Вам нужно ввести имя пользователя для учетной записи, имеющей права на чтение и запись в группах узлов сети, которые вы создали на сервере Zabbix для мониторинга компонентов решения Kaspersky SD-WAN. Эта учетная запись используется для аутентификации на сервере Zabbix при отправке API-запроса.
- В поле Пароль введите пароль пользователя для подключения к Zabbix API.
- В поле VNF/PNF-группа введите имя группы узлов сети, которую вы создали на сервере Zabbix для мониторинга VNF или PNF. Если вы не создали группу, оркестратор создает ее автоматически.
- В поле Группа CPE введите имя группы узлов сети, которую вы создали на сервере Zabbix для мониторинга устройств CPE. Если вы не создали группу, оркестратор создает ее автоматически.
- В поле Синхронизация триггеров (сек.) введите интервал времени в секундах для отправки уведомлений о возникших ошибках с сервера Zabbix. Диапазон значений: от 5 до 600. По умолчанию указано значение
600
. - Снизу от поля Токен нажмите на кнопку Сгенерировать, чтобы сгенерировать токен, который сервер Zabbix использует для установки безопасного соединения с оркестратором. Безопасность также обеспечивается TLS-сертификатами. Вы можете ввести токен вручную, а также просмотреть его, нажав на кнопку просмотра
.
- При необходимости проверить доступность сервера Zabbix нажмите на кнопку Проверить соединение.
- Нажмите на кнопку Применить.
Подключение к серверу Zabbix-прокси
Интеграция с Zabbix обеспечивает мониторинг компонентов решения. Перед подключением к серверу Zabbix-прокси его необходимо развернуть его в одном из ваших центров обработки данных.
Чтобы подключиться к серверу Zabbix-прокси:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- В панели Ресурсы выберите вкладку Центр обработки данных.
Отобразится список центров обработки данных.
- Нажмите на центр обработки данных, в котором развернут сервер Zabbix-прокси.
- Выберите вкладку Системные ресурсы.
Отобразятся параметры подключения к серверу Zabbix-прокси.
- В блоке Zabbix-прокси в поле Имя введите имя сервера Zabbix-прокси. Введенное имя должно совпадать с именем, указанным в параметрах сервера Zabbix-прокси.
- В поле IP введите IP-адрес сервера Zabbix-прокси.
- Нажмите на кнопку Применить.
Настройка мониторинга устройств CPE
Вам нужно указать параметры мониторинга в конфигурации шаблона CPE и применить этот шаблон к устройствам, на которых требуется просмотреть результаты мониторинга.
Чтобы настроить мониторинг устройств CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Мониторинг.
Отобразятся параметры мониторинга устройства CPE.
- В раскрывающемся списке Тип мониторинга выберите одно из следующих значений:
- SNMP – для мониторинга устройств CPE, программное обеспечение которых не поддерживает установку Zabbix-агентов.
- Agent – для мониторинга устройств CPE, программное обеспечение которых поддерживает установку Zabbix-агентов.
- В поле Шаблон Zabbix введите имя шаблона Zabbix.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Просмотр результатов мониторинга
Вы можете просмотреть результаты мониторинга компонентов решения. Для этого используйте следующие инструкции:
- Просмотр результатов мониторинга устройства CPE.
- Просмотр результатов мониторинга экземпляра SD-WAN.
- Просмотр результатов мониторинга VNF.
- Просмотр результатов мониторинга PNF.
Просмотр ошибок
Система мониторинга присылает вам уведомления об ошибках, которые возникают во время работы компонентов решения. С помощью этих уведомлений вы можете определять и устранять причины неправильной работы компонентов. При возникновении ошибки ей присваивается один из следующих уровней критичности:
- Предупреждение.
- Средний.
- Высокий.
- Авария.
Параметры мониторинга, которые вы указываете на сервере Zabbix, определяют, о каких ошибках требуется отправлять уведомления и как эти ошибки классифицируются по уровням критичности. Вы можете просмотреть время возникновения ошибки, а также количество времени, в течение которого она оставалась неисправленной.
Для просмотра ошибок используйте следующие инструкции:
В начало
Включение мониторинга на туннеле
Вы можете включить мониторинг на туннеле. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
Для включения мониторинга на туннеле используйте следующие инструкции:
- Включение мониторинга на туннеле через общую таблицу.
- Включение мониторинга на туннеле через графическую топологию.
- Включение мониторинга на туннеле через отдельное устройство CPE.
Просмотр состояния решения и его компонентов
Вы можете просматривать информацию о решения и его компонентов в разделе Обозреватель, который открывается автоматически после того, как вы аутентифицируетесь в веб-интерфейсе оркестратора.
Чтобы просмотреть состояние компонентов решения,
в меню перейдите в раздел Обозреватель.
Отобразятся блоки, между которыми распределена информация. Например, в блоке Недоступные CPE отображаются устройства CPE, доступ к которым был потерян. Если компонент решения работает правильно, в соответствующем блоке отображается сообщение Все работает правильно.
Блоки можно перетаскивать мышью для изменения порядка их отображения. Вверху каждого блока есть кнопка обновления , при нажатии на которую сбрасывается вся отображаемая информация. Вы также можете использовать кнопку настройки
в верхнем углу страницы, чтобы сбросить статистику или изменить интервал обновления информации в блоках.
Протокол SNMP
Вы можете использовать протокол SNMP, чтобы собирать данные мониторинга на оборудовании, не поддерживающем установку Zabbix-агентов. В этом случае вместо Zabbix-агента устанавливается специальная программная сущность – SNMP-агент. Он осуществляет постоянный мониторинг оборудования, собирая основную информацию о статусе, показателях производительности, а также конфигурации. Собранная информация затем передается SNMP-менеджеру, который является централизованной системой, занимающейся обработкой полученных данных мониторинга. В Kaspersky SD-WAN в роли SNMP-менеджера выступает сервер Zabbix-прокси.
Работа протокола SNMP осуществляется на прикладном уровне TCP/IP (седьмой уровень модели OSI). SNMP-менеджер и SNMP-агенты обмениваются запросами и уведомлениями. В обоих случаях речь идет о стандартных сообщениях. Разница заключается в направлении, в котором отправлено сообщение, а также в его функции.
Когда SNMP-менеджер отправляет SNMP-агенту сообщение, оно используется, чтобы получить данные мониторинга и является запросом. По умолчанию SNMP-агенты получают запросы от SNMP-менеджера через порт 161. При этом менеджер может отправлять запросы через любой доступный порт. Ответ приходит на тот же порт, с которого был отправлен запрос.
В то же время если SNMP-агент отправляет SNMP-менеджеру сообщение, оно используется, чтобы предоставить данные мониторинга и является уведомлением. По умолчанию SNMP-менеджер получает уведомления от SNMP-агентов через порт 162. При этом агенты могут отправлять уведомления через любые доступные порты. Существует два типа уведомлений:
- Уведомления-ловушки (англ. traps) – это уведомления, которые SNMP-агент отправляет без предварительного запроса от SNMP-менеджера, содержащие информацию об определенных событиях. При возникновении указанного вами события, например выключении оборудования или одного из его сетевых интерфейсов, SNMP-агент генерирует уведомление-ловушку и отправляет его SNMP-менеджеру в виде UPD-сообщения. Ловушки позволяют оборудованию автоматически информировать SNMP-менеджер о возникновении важных событий, не дожидаясь получения запроса.
- Запрос на информирование (англ. inform request) – это похожие на ловушки уведомления, которые отличаются тем, что требуют дополнительного подтверждения со стороны SNMP-менеджера. Когда SNMP-агент отправляет SNMP-менеджеру запрос на информирование, этот агент ожидает получения подтверждения приема. Если SNMP-менеджер успешно принимает и обрабатывает запрос на информирование, он отправляет сообщение с подтверждением приема SNMP-агенту. Механизм подтверждения приема позволяет убедиться в надежности доставки уведомлений.
При использовании протокола TLS или DTLS уведомления-ловушки приходят на порт 10162 SNMP-менеджера, а запросы на информирование – на порт 10161.
В случае SNMP все основные протокольные единицы данных (англ. protocol data unit, PDU) имеют одинаковую структуру (см. рисунок ниже). IP-заголовок и UDP-заголовок используются для инкапсуляции и фактически не являются частями протокольной единицы данных.
Схема единицы данных протокола SNMP
Настройка подключения SNMP-менеджера к SNMP-агентам
Вам нужно указать параметры подключения SNMP-менеджера к SNMP-агентам, установленным на оборудовании, например на устройствах CPE. В Kaspersky SD-WAN в роли SNMP-менеджера выступает сервер Zabbix-прокси.
Указанные параметры используются для всех SNMP-агентов. Это позволяет сохранить время и избежать необходимости в индивидуальной настройке оборудования. Исключением являются случаи, когда параметры подключения локально перезаписаны на оборудовании.
Чтобы настроить подключение SNMP-менеджера к SNMP-агентам:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел SNMP.
Отобразится таблица уведомлений-ловушек.
- Вверху страницы в блоке Параметры менеджера нажмите на кнопку Изменить.
- В открывшемся окне в поле Адрес введите IP-адрес или имя хоста оборудования, на котором установлен SNMP-агент, в формате <транспортный протокол>:<IP-адрес или имя хоста>/<номер порта>. Например, вы можете ввести
udp:192.168.2.0/24
. - В поле Сообщество введите строку сообщества SNMP (англ. SNMP community string). Строка сообщества используется как пароль, с помощью которого SNMP-менеджер подключается к SNMP-агентам. По умолчанию указано значение
public
, которое предоставляет доступ только для чтения. Мы рекомендуем изменить значение по умолчанию на более безопасную и уникальную строку сообщества, чтобы обеспечить надежность взаимодействия между вашим SNMP-менеджером и SNMP-агентами.Вам нужно указать одинаковую строку сообщества как при настройке подключения SNMP-менеджера к SNMP-агентам, так и при создании уведомлений-ловушек.
- Нажмите на кнопку Сохранить.
Создание уведомления-ловушки
Вы можете создать уведомление-ловушку, которое SNMP-агенты будут отправлять SNMP-менеджеру.
Чтобы создать уведомление-ловушку:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел SNMP.
Отобразится таблица уведомлений-ловушек.
- В блоке Параметры ловушки нажмите на кнопку Изменить.
- В открывшемся окне нажмите на кнопку Добавить, чтобы создать ловушку.
- В поле Порт менеджера введите IP-адрес или имя хоста SNMP-менеджера. В Kaspersky SD-WAN в роли SNMP-менеджера выступает сервер Zabbix-прокси.
- В поле Порт менеджера введите номер порта SNMP-менеджера. По умолчанию указано значение
162
. - В поле Сообщество введите строку сообщества SNMP. Строка сообщества используется как пароль, с помощью которого SNMP-менеджер подключается к SNMP-агентам. По умолчанию указано значение
public
, которое предоставляет доступ только для чтения. Мы рекомендуем изменить значение по умолчанию на более безопасную и уникальную строку сообщества, чтобы обеспечить надежность взаимодействия между вашим SNMP-менеджером и SNMP-агентами.Вам нужно указать одинаковую строку сообщества как при настройке подключения SNMP-менеджера к SNMP-агентам, так и при создании уведомлений-ловушек.
- В поле Разрешенные ловушки нажмите на кнопку Изменить и установите следующие флажки, чтобы выбрать, какие уведомления-ловушки SNMP-агенты могут отправлять SNMP-менеджеру:
- Установите флажок ifUpNotification, чтобы SNMP-агент отправлял SNMP-менеджеру уведомление-ловушку, когда один из сетевых интерфейсов оборудования, на котором установлен агент, переходит в активное состояние.
- Установите флажок ifDownNotification, чтобы SNMP-агент отправлял SNMP-менеджеру уведомление-ловушку, когда один из сетевых интерфейсов оборудования, на котором установлен агент, переходит в неактивное состояние.
- Установите флажок swUpNotification, чтобы SNMP-агент отправлял SNMP-менеджеру уведомление-ловушку, когда оборудование, на котором установлен агент, переходит в активное состояние.
- Установите флажок swDownNotification, чтобы SNMP-агент отправлял SNMP-менеджеру уведомление-ловушку, когда оборудование, на котором установлен агент, переходит в неактивное состояние.
По умолчанию все флажки установлены.
- Нажмите на кнопку Назад, чтобы продолжить указывать параметры.
- В поле Описание введите краткое описание уведомления-ловушки.
- Нажмите на кнопку Сохранить.
Уведомление-ловушка будет создано и отобразится в таблице.
В начало
Изменение уведомления-ловушки
Чтобы изменить уведомление-ловушку:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел SNMP.
Отобразится таблица уведомлений-ловушек.
- В блоке Параметры ловушки нажмите на кнопку Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию уведомления-ловушки.
- Нажмите на кнопку Сохранить.
Удаление уведомления-ловушки
Удаленные уведомления-ловушки невозможно восстановить.
Чтобы удалить уведомление-ловушку:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел SNMP.
Отобразится таблица уведомлений-ловушек.
- В блоке Параметры ловушки нажмите на кнопку Изменить.
- В открывшемся окне нажмите на кнопку Удалить рядом с уведомлением-ловушкой.
- Нажмите на кнопку Сохранить.
Уведомление-ловушка будет удалено и перестанет отображаться в таблице.
В начало
Туннели, сегменты и транспортные пути
Соединение между устройствами CPE обеспечивается туннелями, которые строятся поверх каналов передачи данных. Туннели являются однонаправленными, поэтому при соединении двух устройств или устройства и плоскости управления сетью требуется построить как входящий, так и исходящий туннель. Установленные между устройствами CPE туннели объединятся в топологию.
Понятие туннель напрямую связано с понятием канал (англ. link), так как в случае SD-WAN каналы формируются внутри туннелей. Туннельный интерфейс напрямую связывается с портом OpenFlow-коммутатора на устройства CPE с обеих сторон, за счет чего формируется канал. Таким образом, в Kaspersky SD-WAN туннели являются средством формирования каналов.
Совокупность туннелей, соединяющих два устройства CPE, является сегментом. Трафик может быть распределен по нескольким туннелям на устройстве CPE-отправителе в начале сегмента и передан устройству CPE-получателю в конце сегмента.
Маршруты, по которым трафик может быть передан в рамках одного сегмента, называются транспортными путями. Поддерживается использование следующих типов транспортных путей:
- Auto-SPF (Shortest-Path Forwarding) – автоматически рассчитываемый контроллером SD-WAN транспортный путь. Транспортные пути этого типа невозможно создать и удалить, а также изменить их параметры.
- Manual-TE (Traffic Engineering) – транспортный путь, созданный вручную. При создании транспортного пути этого типа вам нужно указать туннели, через которые транспортный путь будет проходить от устройства CPE в начале сегмента до устройства в конце сегмента.
- Auto-TE – автоматически рассчитываемый контроллером SD-WAN транспортный путь, учитывающий ограничения (англ. constraints), которые вы указываете при создании транспортных сервисов. Ограничениями могут быть значения показателей мониторинга на туннелях, например показатель уровня загрузки туннеля.
Один сегмент может содержать от 2 до 16 транспортных путей, и при передаче трафика по умолчанию выбирается наилучший транспортный путь с наименьшим значением параметра стоимости. Если наилучший транспортный путь недоступен для передачи трафика по техническим причинам, выбирается другой транспортный путь с приближенным значением параметра стоимости.
Настройка транспортных путей
Вы можете указать параметры транспортных путей на отдельном устройстве CPE, на всех устройствах, использующих шаблон CPE, а также на всех устройствах в сегменте. Для настройки транспортных путей используйте следующие инструкции:
- Настройка транспортных путей на отдельном устройстве CPE.
- Настройка транспортных путей на всех устройствах, использующих шаблон CPE.
- Настройка транспортных путей на всех устройствах в сегменте.
Создание транспортного пути Manual-TE
При создании транспортного пути Manual-TE требуется вручную указать туннели, через которые он будет проходить от устройства CPE в начале сегмента до устройства в конце сегмента. Поддерживается создание двух типов таких транспортных путей:
- Полностью определенные транспортные пути, в которых указывается каждое устройство и интерфейс от начала до конца сегмента. В этом случае вы указываете каждый туннель, через который проходит транспортный путь.
- Гибридные транспортные пути, в которых указывается одно или несколько промежуточных устройств и при необходимости интерфейсы. В этом случае между не указанными узлами сети трафик передается автоматически (используется транспортный путь Auto-SPF).
Вы можете использовать ограничения, чтобы добавить транспортные пути Manual-TE в транспортные сервисы.
Примеры возможных транспортных путей Manual-TE: В приведенных примерах для обозначения устройств CPE используется сокращение Sw (от англ. switch – коммутатор). После номера устройства через двоеточие указан номер интерфейса. Полностью определенный транспортный путь: Sw1:3 → Sw2:1, Sw2:2 → Sw4:1, Sw4:5 → SwN:2. Гибридный транспортный путь: Sw1 → Sw5, Sw5:3 → Sw4:3, Sw4 → SwN. В этом случае транспортный путь от Sw1 до SwN строится как транспортный путь Auto-SPF между Sw1 и Sw5, туннель Sw5:3 → Sw4:3 и транспортный путь Auto-SPF между Sw4 и SwN. |
Чтобы создать транспортный путь Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сегменты.
Отобразится таблица сегментов.
- Нажмите на кнопку Управление рядом с сегментом и в раскрывающемся списке выберите Изменить.
Откроется окно, в котором отображаются параметры транспортных путей и таблица транспортных путей.
- Нажмите на кнопку + Путь Manual-TE.
Откроется окно, в котором отображаются параметры транспортного пути Manual-TE и таблица хопов.
- В поле Имя ведите имя транспортного пути Manual-TE.
- В поле Максимум хопов введите максимальное количество хопов в транспортном пути. Диапазон значений: от 1 до 8. По умолчанию указано значение
4
. - В раскрывающемся списке От слева выберите начальное устройство CPE для хопа.
Если в транспортном пути не создано ни одного хопа, в качестве начального устройства CPE можно выбрать только начальное устройство сегмента.
Если в транспортном пути создан хотя бы один хоп, в качестве начального устройства CPE можно выбрать только конечное устройство последнего хопа.
- При необходимости в раскрывающемся списке Порт слева выберите NNI (network-to-network interface) начального устройства CPE для хопа. По умолчанию выбрано значение AUTO и интерфейс определяется автоматически.
- В раскрывающемся списке До справа выберите конечное устройство CPE для хопа.
Если у начального устройства CPE для хопа в раскрывающемся списке Порт выбрано значение AUTO, в качестве конечного устройства можно выбрать любое устройство в домене, за исключением тех, что используются в других хопах. При этом для конечного хопа в раскрывающемся списке Порт автоматически выбирается значение AUTO. Таким образом, в хопе используется транспортный путь Auto-SPF.
Если у начального устройства CPE для хопа в раскрывающемся списке Порт выбран NNI, в качестве конечного устройства можно выбрать только устройство, до которого от NNI построен туннель. При этом для конечного устройства хопа в раскрывающемся списке Порт автоматически выбирается NNI, до которого построен туннель. Таким образом, в хопе используется указанный между двумя устройствами туннель.
- При необходимости в раскрывающемся списке Порт справа выберите NNI (network-to-network interface) конечного устройства CPE для хопа. По умолчанию выбрано значение AUTO и интерфейс определяется автоматически.
- Нажмите на кнопку Добавить, чтобы добавить хоп в транспортный путь Manual-TE.
Хоп будет добавлен и отобразится в таблице. В столбце Сегменты отобразится стоимость хопа, которая складывается из стоимости всех добавленных в него туннелей. Вы можете добавить несколько хопов, если не достигнуто их максимальное количество в транспортном пути.
- Нажмите на кнопку Создать.
Будет выполнена проверка, что конечное устройство последнего хопа совпадает с конечным устройством сегмента, в котором создается транспортный путь Manual-TE. При успешной проверке транспортный путь Manual-TE будет создан и отобразится в таблице, а в столбце Стоимость отобразится стоимость транспортного пути, которая складывается из стоимости всех добавленных в него хопов.
В начало
Изменение транспортного пути Manual-TE
Чтобы изменить транспортный путь Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сегменты.
Отобразится таблица сегментов.
- Нажмите на кнопку Управление рядом с сегментом и в раскрывающемся списке выберите Изменить.
Откроется окно, в котором отображаются параметры транспортных путей и таблица транспортных путей.
- Нажмите на кнопку Изменить рядом с транспортным путем Manual-TE.
Откроется окно, в котором отображаются параметры транспортного пути Manual-TE и таблица хопов.
- Измените требуемые параметры. Описание параметров см. в инструкции по созданию транспортного пути Manual-TE.
- Нажмите на кнопку Сохранить, чтобы сохранить параметры транспортного пути Manual-TE.
- Нажмите на кнопку Сохранить, чтобы сохранить параметры сегмента.
Удаление хопа из транспортного пути Manual-TE
Удаленные из транспортного пути Manual-TE хопы невозможно восстановить.
Чтобы удалить хоп из транспортного пути Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сегменты.
Отобразится таблица сегментов.
- Нажмите на кнопку Управление рядом с сегментом и в раскрывающемся списке выберите Изменить.
Откроется окно, в котором отображаются параметры транспортных путей и таблица транспортных путей.
- Нажмите на кнопку Изменить рядом с транспортным путем Manual-TE.
Откроется окно, в котором отображаются параметры транспортного пути Manual-TE и таблица хопов.
- Нажмите на кнопку Удалить рядом с хопом.
Хоп будет удален и перестанет отображаться в таблице.
- Нажмите на кнопку Сохранить, чтобы сохранить параметры транспортного пути Manual-TE.
- Нажмите на кнопку Сохранить, чтобы сохранить параметры сегмента.
Удаление транспортного пути Manual-TE
Удаленные транспортные пути Manual-TE невозможно восстановить.
Чтобы удалить транспортный путь Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Сегменты.
Отобразится таблица сегментов.
- Нажмите на кнопку Управление рядом с сегментом и в раскрывающемся списке выберите Изменить.
Откроется окно, в котором отображаются параметры транспортных путей и таблица транспортных путей.
- Нажмите на кнопку Удалить рядом с транспортным путем Manual-TE.
Транспортный путь Manual-TE будет удален и перестанет отображаться в таблице.
- Нажмите на кнопку Сохранить, чтобы сохранить параметры сегмента.
Указание стоимости туннеля
Вы можете указать стоимость отдельного туннеля. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
Для указания стоимости туннеля используйте следующие инструкции:
- Указание стоимости туннеля с помощью общей таблицы туннелей.
- Указание стоимости туннеля с помощью графической топологии.
- Указание стоимости туннеля в конфигурации устройства CPE.
Включение функции Dampening
Функция Dampening – это настраиваемый механизм, исключающий использование туннелей, состояние которых меняется слишком часто. При определении нестабильности учитываются изменения следующих состояний:
- UP/LIVE → DOWN/NOT-LIVE.
- DOWN/NOT-LIVE → UP/LIVE.
- UP/LIVE → UP/NOT-LIVE.
- UP/NOT-LIVE → UP/LIVE.
Состояния LIVE и NOT-LIVE используются для интеграции функции Dampening с протоколом Ethernet Connectivity Fault Management (CFM), который обнаруживает пропадание двухсторонней Ethernet-связности сегмента между соседними коммутаторами без перехода сервисного интерфейса в состояние DOWN (пропадание Rx-сигнала).
Функция Dampening применяется к обоим концам Ethernet-сегмента.
Функция выполняет следующие действия в рамках развернутой сети SD-WAN:
- обнаруживает частые изменения состояний сервисных интерфейсов;
- перемещает транспортные сервисы, проходящие через нестабильные сервисные интерфейсы, на резервные туннели;
- исключает сегменты, привязанные к сервисным интерфейсам, из расчета маршрутов для транспортных сервисов.
Когда функция Dampening включена, каждое изменение состояния сервисного интерфейса, через который построен туннель, увеличивает значение показателя Penalty. Если показатель Penalty достигает порогового значения за определенный промежуток времени, доступ к туннелю ограничивается (его стоимость повышается в 10 000 раз на определенный промежуток времени). Вы указываете значение каждого из этих параметров при включении функции. По умолчанию доступ к туннелю возобновляется, если в течение 10 минут не происходит ни одного изменения состояния сервисного интерфейса.
Вы можете включить функцию Dampening на отдельном туннеле. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
Для включения функции Dampening на туннеле используйте следующие инструкции:
- Включение функции Dampening на туннеле с помощью общей таблицы туннелей.
- Включение функции Dampening на туннеле с помощью графической топологии.
- Включение функции Dampening на туннеле в конфигурации устройства CPE.
Включение функции Forward Error Correction
Функция Forward Error Correction или прямая коррекция ошибок (далее также FEC) снижает потери пакетов трафика на каналах связи, особенно для UDP-приложений, и количество повторных передач пакетов (англ. retransmissions), которые ведут к задержкам, а также восстанавливает принимаемые данные на устройстве CPE. Восстановление данных обеспечивается избыточным кодированием потока данных на устройстве на передающей стороне.
Мы рекомендуем использовать FEC на noisy links (или зашумленных туннелях) для уменьшения коэффициента потери пакетов трафика и увеличения скорости TCP-соединений.
Передающее устройство CPE кодирует поток выходящих в туннель пакетов трафика и добавляет избыточные пакеты. Использование кодирования на передающей и принимающей сторонах может привести к задержкам, вызванным дополнительной обработкой данных. Степень избыточности вы можете настроить в свойствах контроллера SD-WAN или при включении функции FEC.
Принимающее устройство CPE буферизует принятые через туннель пакеты трафика и декодирует их, восстанавливая потерянные пакеты, если это возможно. Общая схема работы функции FEC представлена на рисунке ниже.
Схема работы функции FEC
Вы можете включить функцию FEC на отдельном туннеле. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
Для включения функции FEC на туннеле используйте следующие инструкции:
- Включение функции FEC на туннеле с помощью общей таблицы туннелей.
- Включение функции FEC на туннеле с помощью графической топологии.
- Включение функции FEC на туннеле в конфигурации устройства CPE.
Определение эффективного MTU внутри туннеля
Kaspersky SD-WAN может определять поддерживаемый размер MTU (англ. maximum transmission unit) на туннелях между двумя устройствами (устройством CPE и шлюзом SD-WAN или между двумя устройствами СРЕ).
Определение максимального размера MTU на туннелях необходимо, чтобы обеспечивать прохождение пользовательского трафика через сеть SD-WAN, когда MTU в физической сети (англ. underlay network) занижен и на следующем хопе происходит блокирование фрагментированных пакетов (см. рисунок ниже).
Пример канала связи с пониженным размером MTU и сбросом фрагментированных пакетов
Вычисление поддерживаемого размера MTU осуществляется с помощью отправки пакетов LLDP с переменным размером полезной нагрузки (англ. payload) через все туннели на устройстве CPE и на шлюзе SD-WAN. Минимальный определяемый размер MTU составляет 1280 байт, максимальный – 1500 байт.
Вычисление поддерживаемого размера MTU выполняется:
- При включении устройства CPE.
- С периодичностью, заданной в свойстве
topology.link.pmtud.scheduler.interval.sec
контроллера SD-WAN. По умолчанию задана периодичность 86 400 секунд. - Вручную по вашему запросу.
Вы можете вычислить поддерживаемый размер MTU на отдельном туннеле. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
Значения поддерживаемого размера MTU отображаются в столбце MTU таблицы туннелей. Если значение еще не подсчитано, отображается значение Неизвестно.
Для вычисления MTU на туннеле используйте следующие инструкции:
- Вычисление MTU на туннеле с помощью общей таблицы туннелей.
- Вычисление MTU на туннеле в конфигурации устройства CPE.
Фрагментация пакетов
Фрагментация – это процесс разделения передаваемых по сети пакетов трафика на отдельные части (фрагменты), каждая из которых не превышает размер MTU маршрута. Kaspersky SD-WAN проверяет, поддерживается ли фрагментация пакетов трафика на каждом устройстве CPE.
Размер MTU определяет максимальное количество данных, которые могут быть переданы по сети в составе одного пакета трафика. Проблемы с фрагментацией в рамках сети SD-WAN могут привести к нестабильной передаче данных или ее полной остановке.
Проверка фрагментации пакетов запускается автоматически. При включении каждое устройство CPE отправляет два ICMP-запроса со всех WAN-портов на IP-адреса, которые вы указали при создании интерфейсов SD-WAN либо в файле настройки контроллера SD-WAN при развертывании решения.
Отправленные ICMP-запросы имеют размер пакета 1600 байт. Если хотя бы один из этих запросов получает ответ, проверка фрагментации пакетов на устройстве CPE считается успешной.
Проверка фрагментации пакетов на устройстве CPE может завершиться с одним из следующих результатов:
- Не поддерживается – на устройстве невозможна передача фрагментированных пакетов.
- Неизвестно – программное обеспечение, установленное на устройстве CPE, не поддерживает проверку возможности фрагментации пакетов.
- Поддерживается – на устройстве возможна передача фрагментированных пакетов.
Результат проверки фрагментации отображается в столбце Фрагментация общей таблицы туннелей в разделе Туннели, а также таблицы туннелей в конфигурации устройства CPE на вкладке Туннели. В конфигурации устройства CPE отображаются только туннели, построенные и использованием этого устройства.
В начало
Шифрование трафика
Шифрование трафика – это механизм, обеспечивающий безопасную передачу трафика между устройствами CPE через туннели. Например, вы можете использовать шифрование трафика при передаче данных между устройствами по туннелю, построенному поверх незащищенного интернет-соединения.
Шифрование трафика не отменяет необходимости использовать другие средства защиты информации, такие как TLS, LDAPS и другие протоколы, защищающие трафик внутри наложенной сети.
Контроллер SD-WAN автоматически генерирует ключи для шифрования и дешифровки трафика и передает их на устройства CPE. Трафик шифруется на устройстве-отправителе с помощью ключа для шифрования перед передачей в туннель. Устройство-получатель принимает трафик из туннеля и дешифрует его с помощью ключа для дешифровки.
Используемые ключи регулярно обновляются, чтобы у третьих лиц не было возможности зашифровать или дешифровать передаваемый трафик при перехватывании ключа. Вы можете указать время, по прошествии которого ключи будут обновляться на устройствах CPE, с помощью свойства Dtopology.link.encryption.key.update.interval.minutes
контроллера SD-WAN.
Шифрование трафика поддерживается только на устройствах CPE с программным обеспечением Kaspersky SD-WAN.
Если шифрование трафика включено на устройстве CPE, все исходящие туннели, построенные с использованием этого устройства, передают зашифрованный трафик (включая новые туннели, которые будут построены позже).
Если шифрование трафика выключено на устройстве CPE, оно передает незашифрованный трафик. Обратите внимание, что при выключении шифрования трафика на устройстве, которое до этого передавало зашифрованный трафик, ключи, сгенерированные контроллером SD-WAN для шифрования и дешифровки трафика, удаляются со всех связанных устройств.
Функция шифрования трафика также может быть включена или выключена на туннелях. Например, вы можете включить шифрование трафика на устройстве CPE, но выключить его на туннеле, который построен с использованием этого устройства. При включении или выключении шифрования трафика на туннеле вам нужно одинаковым образом настроить как исходящий, так и входящий туннели.
Шифрование трафика на устройстве CPE
Если на устройстве CPE включено шифрование трафика, по всем туннелям, построенным с его использованием, передается зашифрованный трафик. Исключение составляют случаи, когда вы включаете шифрование трафика на устройстве, но выключаете его на отдельном туннеле.
Вы можете включить или выключить шифрование трафика на отдельном устройстве CPE или на всех устройствах, использующих шаблон CPE. По умолчанию шифрование трафика выключено.
Чтобы включить или выключить шифрование трафика на отдельном устройстве CPE:
- В меню перейдите в раздел SD-WAN.
По умолчанию откроется подраздел Устройства CPE, в котором отображается таблица устройств CPE.
- Нажмите на устройство CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Шифрование туннеля.
Отобразится политика шифрования трафика.
- Установите флажок Переопределить, чтобы игнорировать примененный шаблон CPE и получить возможность изменить параметры на выбранной вкладке. По умолчанию флажок снят.
- В раскрывающемся списке Политика шифрования по умолчанию выберите Включено или Выключено.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию устройства CPE.
Чтобы включить или выключить шифрование трафика на всех устройствах, использующих шаблон CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Шифрование туннеля.
Отобразится политика шифрования трафика.
- В раскрывающемся списке Политика шифрования по умолчанию выберите Включено или Выключено.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Шифрование трафика на туннеле
Вы можете включить или выключить шифрование трафика на отдельном туннеле. Все туннели, построенные в рамках сети SD-WAN, отображаются в общей таблице туннелей в разделе Туннели, а также в графической топологии в разделе Топология. В конфигурации устройства CPE на вкладке Туннели также отображается таблица туннелей, построенных с использованием этого устройства.
При включении или выключении шифрования трафика на отдельном туннеле вам нужно одинаковым образом настроить аналогичный встречный туннель.
Для включения и выключения шифрования трафика на туннеле используйте следующие инструкции:
- Включение и выключение шифрования трафика на туннеле с помощью общей таблицы туннелей.
- Включение и выключение шифрования трафика на туннеле с помощью графической топологии.
- Включение и выключение шифрования трафика на туннеле в конфигурации устройства CPE.
Настройка топологии
На основании туннелей строится топология, которая определяет связность устройств в плоскости передачи данных и отвечает за оптимальность прохождения трафика транспортных сервисов. В Kaspersky SD-WAN устройства можно объединить в одну из следующих топологий:
- Hub-and-Spoke – топология по умолчанию, в рамках которой туннели между устройствами CPE устанавливаются через шлюз SD-WAN.
- Full-Mesh – топология, в рамках которой туннели между устройствами CPE устанавливаются напрямую.
- Partial-Mesh – топология, в рамках которой между некоторыми устройствами CPE туннели устанавливаются напрямую.
Каждому устройству CPE назначается роль – стандартное устройство или шлюз SD-WAN. Стандартные устройства автоматически устанавливают туннели со шлюзами SD-WAN, которые в свою очередь устанавливают туннели со всеми устройствами в сети, включая другие шлюзы. По умолчанию все устройства являются стандартными. Роль шлюза SD-WAN необходима, чтобы построить топологию Hub-and-Spoke.
Стандартным устройствам можно назначать топологические теги и делать их транзитными. Если двум устройствам назначен одинаковый топологический тег, между ними автоматически устанавливается туннель. Другие устройства устанавливают туннели через транзитные устройства. С помощью топологических тегов и транзитных устройств строятся топологии Full-Mesh и Partial-Mesh.
Кроме топологических тегов в решении также используются стандартные теги, которые позволяют классифицировать устройства CPE по различным признакам, таким как модель, версия программного обеспечения или адрес расположения, и выполнять с ними групповые действия, например обновление прошивки. Топологические и стандартные теги никак не связаны друг с другом.
О топологии Hub-and-Spoke
Топология Hub-and-Spoke – это сетевая архитектура, в рамках которой центральная площадка (англ. hub site) подключается к нескольким удаленным площадкам (англ. spoke sites) для обеспечения обмена трафика между ними. Эта топология является наиболее распространенной при построении сетей SD-WAN, так как она упрощает процесс управления сетью и предоставляет более высокий уровень безопасности путем маршрутизации трафика через центральную площадку, где выполняется анализ и типизация трафика. Использование топологии Hub-and-Spoke также позволяет более эффективно использовать полосу пропускания за счет оптимизации и приоритизации трафика на центральной площадке.
В этой статье описываются примеры таких топологий, которые вы можете построить с помощью Kaspersky SD-WAN. Обратите внимание, что при построении топологии Hub-and-Spoke вы можете использовать качество обслуживания, чтобы ограничить полосу пропускания для устройств CPE или определенных классов трафика.
Hub-and-Spoke без связи между удаленными офисами
На рисунке ниже представлена топология, в рамках которой удаленные площадки подключаются к центральному офису и не могут напрямую связываться друг с другом. Сети SD-WAN, построенные с применением этой топологии, просты в проектировании и обслуживании, потому что все необходимые сетевые сервисы и приложения размещаются в центральном ЦОД.
Устройства CPE, регистрирующиеся в оркестраторе, автоматически включаются в управляющий транспортный сервис с ролью Leaf и могут находиться за NAT (Network Address Translation) и PAT (Port Address Translation). В рамках этой топологии невозможна передача трафика напрямую между устройствами.
Топология Hub-and-Spoke без связи между удаленными офисами
Hub-and-Spoke со связью между удаленными офисами через центральный офис
На рисунке ниже представлена топология, в рамках которой удаленные площадки могут связываться друг с другом через центральный офис. Устройства CPE, регистрирующиеся в оркестраторе, автоматически включаются в транспортный сервис и могут находиться за NAT и PAT.
Топология Hub-and-Spoke со связью между удаленными офисами через центральный офис
В начало
О топологиях Full-Mesh и Partial-Mesh
В Kaspersky SD-WAN поддерживаются топологии Full-Mesh и Partial-Mesh. Для их реализации администратор сети должен предоставить разрешение на динамическое построение прямых туннелей между устройствами CPE.
Построение прямых туннелей между устройствами CPE улучшает производительность Kaspersky SD-WAN благодаря следующим свойствам:
- Улучшенные качественные характеристики физического канала передачи данных между устройствами CPE, такие как задержка (англ. delay), потеря пакетов (англ. loss) и джиттер (англ. jitter), по сравнению с транзитным сценарием CPE1 → шлюз → CPE2 топологии Hub-and-Spoke.
- Большая пропускная способность прямого физического канала передачи данных между устройствами CPE, чем в транзитном сценарии CPE1 → шлюз → CPE2.
- Сохранение пропускной способности физического канала передачи данных и аппаратных ресурсов шлюза при использовании прямых связей.
Пример топологии Full-Mesh приведен на рисунке ниже. В этой топологии все устройства CPE строят прямые туннели между собой, используя все имеющиеся физические каналы передачи данных. Таким образом, трафик между устройствами CPE1 и CPE2 пересылается напрямую. Однако при большом количестве устройств CPE и туннелей такая топология может оказаться чрезвычайно требовательной к ресурсам контроллера SD-WAN.
Топология Full-Mesh
Пример топологии Partial-Mesh приведен на рисунке ниже. Такая топология используется в тех случаях, когда прямые туннели между некоторыми устройствами CPE могут быть нежелательны, например, по административным причинам или невозможны по техническим причинам. В этой топологии администратор сети может сгруппировать устройства таким образом, что устройства в одной группе связываются между собой напрямую, а с устройствами из других групп связываются через транзитное устройство.
Топология Partial-Mesh
Устройство CPE может входить одновременно в несколько групп, как показано на рисунке ниже.
Топология Partial-Mesh, устройства СРЕ входят в несколько групп
При построении прямых туннелей между устройствами CPE, в зависимости от типа связности устройств через физические каналы, возможны следующие варианты наложенной связности:
- Все физические каналы передачи данных имеют прямую IP-связность между собой (см. рисунок ниже). За счет связности в пределах интернета устройства CPE могут установить максимальное количество прямых туннелей между собой.
Полная физическая связность между устройствами CPE
- Физические каналы передачи данных имеют частичную связность (см. рисунок ниже). В примере на рисунке ниже облако интернета и облако MPLS не связаны между собой, поэтому туннели можно установить только через WAN-интерфейсы, принадлежащие одному и тому же облаку. Туннели CPE1:WAN0 → CPE2:WAN1 и CPE1:WAN1 → CPE2:WAN0 установить не получится.
Частичная физическая связность между устройствами CPE
Возможны и другие сценарии связности наложенной сети, если IP-связность между WAN-интерфейсами устройств СРЕ в пределах одного облака невозможна по другим причинам, например при использовании топологии MPLS, не поддерживающей прямую связь между устройствами, или из-за наличия NAT/PAT или ACL в интернете.
В начало
Построение топологии Hub-and-Spoke
Топология Hub-and-Spoke строится с помощью ролей, которые вы назначаете устройствам CPE. Вы можете назначить роль стандартного устройства CPE или шлюза SD-WAN. Стандартные устройства устанавливают туннели друг с другом через шлюзы SD-WAN.
По умолчанию всем устройствам назначена роль стандартного устройства. Для построения топологии Hub-and-Spoke хотя бы одному устройству должна быть назначена роль шлюза SD-WAN.
Вы можете назначить роль отдельному устройству CPE или всем устройствам, использующим шаблон CPE. Для построения топологии Hub-and-Spoke используйте следующие инструкции:
- Назначение роли отдельному устройству CPE.
- Назначение роли всем устройствам, использующим шаблон CPE.
Построение топологий Full-Mesh и Partial-Mesh
Топологии Full-Mesh и Partial-Mesh строятся с помощью топологических тегов, которые вы назначаете устройствам CPE. Вы можете назначить топологические теги только стандартным устройствам. Если двум устройствам назначен одинаковый топологический тег, между ними автоматически устанавливается туннель.
В топологии Full-Mesh всем устройствам назначается одинаковый топологический тег.
В топологии Partial-Mesh устройства разделяются на группы на основании назначенных им тегов, и связь между ними осуществляют транзитные устройства, которым назначены теги всех групп.
Вы можете назначить топологический тег отдельному устройству CPE или всем устройствам, использующим шаблон CPE. Для назначения топологических тегов используйте следующие инструкции:
- Назначение топологического тега отдельному устройству CPE.
- Назначение топологического тега всем устройствам, использующим шаблон CPE.
При необходимости вы можете удалить топологический тег отдельного устройства CPE или всех устройств, использующих шаблон CPE. Для удаления топологических тегов используйте следующие инструкции:
- Удаление топологического тега отдельного устройства CPE.
- Удаление топологического тега всех устройств, использующих шаблон CPE.
Качество обслуживания (QoS)
Политика качества обслуживания (англ. Quality of Service, далее также QoS) обеспечивает передачу данных в соответствии с требованиями к классам трафика. В Kaspersky SD-WAN качество обслуживания складывается из следующих компонентов:
- Классы трафика – используются для распределения трафика по очередям и указания приоритета его обработки. Например, один из классов может быть использован для трафика реального времени, для которого требуется обеспечить минимальную потерю пакетов.
- Классификаторы трафика – определяют, доверять или нет DSCP-значениям (англ. Differentiated Services Code Point values), выставленным в полях заголовков пакетов трафика, а также соотносят эти значения с классификаторами трафика.
- QoS-правила – определяют, ограничивается ли скорость трафика, обрабатываемого классификаторами трафика.
- Ограничения – используются в транспортных сервисах для соблюдения SLA. Вы можете создать два типа ограничений:
- Manual TE – для добавления транспортных путей Manual-TE в транспортные сервисы. При настройке этого типа ограничений вы можете включить использование транспортного пути Auto-SPF, если транспортные пути Manual-TE недоступны.
- Пороговые ограничения – для построения транспортных путей Auto-TE в транспортных сервисах на основании пороговых значений показателей мониторинга.
Если на туннеле, используемом в транспортном сервисе, достигаются пороговые значения выбранных показателей мониторинга, этот туннель полностью или частично исключается из расчета транспортного пути Auto-TE. Исключенные частично туннели могут учитываться при расчете транспортного пути Auto-TE при отсутствии альтернативных туннелей, соответствующих ограничению.
Например, вы можете создать ограничение, которое полностью исключает из расчета транспортного пути Auto-TE туннели, на которых достигнуто пороговое значение показателя потерь пакетов. Таким образом, в транспортном сервисе, использующем это ограничение, трафик передается только по туннелям с низким показателем потерь пакетов.
- Правила классификации трафика – используются, чтобы определить в общем потоке данных трафик с указанными значениями полей заголовков L2-L4, а также трафик указанных приложений. Для каждого правила классификации трафика вам необходимо указать порядковый номер и выбрать действие по умолчанию, разрешающее или запрещающее дальнейшую маршрутизацию трафика. Правила классификации добавляются в фильтры трафика.
- Фильтры трафика – используются, чтобы обеспечить безопасность путем блокирования избыточного или опасного трафика, классифицировать трафик, а также чтобы соблюсти требования SLA для приложений. Каждый фильтр состоит из одного или нескольких правил классификации трафика.
На WAN- и LAN-интерфейсах может использоваться не более 8 очередей трафика. Для каждой очереди требуется указать минимальную и максимальную скорость в процентах от общей скорости, заданной для всего интерфейса. Сумма всех указанных для очередей значений минимальной скорости передачи не должна превышать 100%.
Очереди имеют строгий приоритет, и не зарезервированная полоса пропускания сначала предлагается трафику из очереди с более высоким приоритетом. Каждой очереди гарантируется минимальная полоса пропускания в соответствии с указанной для нее минимальной скорости. Верхнее ограничение максимальной скорости для более приоритетных очередей необходимо, чтобы предоставить доступ к полосе пропускания трафику из менее приоритетных очередей.
Вы можете настроить очереди при создании или изменении WAN-интерфейсов. В связи с тем, что сейчас Kaspersky SD-WAN не поддерживает создание LAN-интерфейсов, очереди можно настроить только для уже существующих LAN-интерфейсов.
Операторы связи (англ. service providers) могут использовать разные QoS-политики для маркировки очередей в своих сетях и выполнения требований соглашения об уровне обслуживания (англ. Service Level Agreement, далее также SLA) для пропуска клиентского трафика. Поэтому при одновременном подключении к каналам передачи данных разных операторов связи устройства CPE могут гибко перемаркировывать трафик разных очередей для каждого WAN-интерфейса. Для настройки перемаркировки вам необходимо изменить значение типа обслуживания (англ. Type of Service, далее такжеToS) при настройке очередей на интерфейсе SD-WAN.
Вы можете изменить только значения ToS внешних (туннельных) заголовков пакетов трафика, исходящих из WAN-интерфейсов. Изменение недоступно для значений ToS внутренних заголовков пакетов трафика.
Классы трафика по умолчанию
В Kaspersky SD-WAN существует классы трафика по умолчанию для обработки и фильтрации разных типов трафика (см. таблицу ниже). Вы можете создать новые классы трафика или изменить существующие. При этом классы трафика по умолчанию подходят для большинства схем развертывания решения, и мы не рекомендуем изменять их.
Классы трафика по умолчанию
Имя |
Внутренний тег |
Очередь |
KOver |
Исключить при расчете пути |
---|---|---|---|---|
Best effort |
0 |
0 |
0 |
Да |
Business normal |
1 |
1 |
1 |
Нет |
Business critical |
2 |
2 |
1 |
Нет |
Video |
3 |
3 |
1 |
Нет |
Conference |
4 |
4 |
1 |
Нет |
Signaling |
5 |
5 |
1 |
Нет |
Real time |
6 |
6 |
1 |
Нет |
Network control |
7 |
7 |
1 |
Нет |
Параметры по умолчанию, значения которых представлены в таблице, описаны в инструкции по созданию и изменению классов трафика.
В начало
Создание и изменение классов трафика
Классы трафика по умолчанию, подходят для большинства схем развертывания решения Kaspersky SD-WAN, и мы не рекомендуем изменять их.
Вы можете создать или изменить от 4 до 8 классов трафика в шаблоне экземпляра SD-WAN или изменить классы трафика в уже развернутом экземпляре SD-WAN. Если вы создаете классы трафика в шаблоне экземпляра SD-WAN и используете этот шаблон для развертывания отдельного экземпляра, такие же классы трафика автоматически создаются в развернутом экземпляре.
Для создания и изменения классов трафика используйте следующие инструкции:
- Создание классов трафика в шаблоне экземпляра SD-WAN.
- Изменение классов трафика в шаблоне экземпляра SD-WAN.
- Изменение классов трафика в уже развернутом экземпляре SD-WAN.
Создание классификатора трафика
Вы можете создать классификатор трафика в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Если вы создаете классификатор трафика в шаблоне экземпляра SD-WAN и используете этот шаблон для развертывания отдельного экземпляра, такой же классификатор трафика автоматически создается в развернутом экземпляре.
Для создания классификатора трафика используйте следующие инструкции:
- Создание классификатора трафика в уже развернутом экземпляре SD-WAN.
- Создание классификатора трафика в шаблоне экземпляра SD-WAN.
Изменение классификатора трафика
Вы можете изменить классификатор трафика в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Описание параметров см. в инструкции по созданию классификатора трафика.
Чтобы изменить классификатор трафика в уже развернутом экземпляре SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел QoS.
По умолчанию выбрана вкладка Классы трафика, на которой отображается таблица классов трафика.
- Выберите вкладку Классификаторы.
Отобразится таблица классификаторов трафика.
- Нажмите на кнопку Управление рядом с классификатором трафика и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
Чтобы изменить классификатор трафика в шаблоне экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Классификаторы.
Отобразится таблица классификаторов трафика.
- Нажмите на кнопку Управление рядом с классификатором трафика и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Удаление классификатора трафика
Вы можете удалить классификатор трафика в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Удаленные классификаторы трафика невозможно восстановить.
Чтобы удалить классификатор трафика в уже развернутом экземпляре SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел QoS.
По умолчанию выбрана вкладка Классы трафика, на которой отображается таблица классов трафика.
- Выберите вкладку Классификаторы.
Отобразится таблица классификаторов трафика.
- Нажмите на кнопку Управление рядом с классификатором трафика и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Классификатор трафика будет удален и перестанет отображаться в таблице.
Чтобы удалить классификатор трафика в шаблоне экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Классификаторы.
Отобразится таблица классификаторов трафика.
- Нажмите на кнопку Управление рядом с классификатором трафика и в раскрывающемся списке выберите Удалить.
Классификатор трафика будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Создание QoS-правила
Вы можете создать QoS-правило в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Если вы создаете QoS-правило в шаблоне экземпляра SD-WAN и используете этот шаблон для развертывания отдельного экземпляра, такое же QoS-правило автоматически создается в развернутом экземпляре.
Перед созданием QoS-правила требуется создать классификатор трафика.
Для создания QoS-правила используйте следующие инструкции:
- Создание QoS-правила в уже развернутом экземпляре SD-WAN.
- Создание QoS-правила в шаблоне экземпляра SD-WAN.
Изменение QoS-правила
Вы можете изменить QoS-правило в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Описание параметров см. в инструкции по созданию QoS-правила.
Чтобы изменить QoS-правило в уже развернутом экземпляре SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел QoS.
По умолчанию выбрана вкладка Классы трафика, на которой отображается таблица классов трафика.
- Выберите вкладку QoS-правила.
Отобразится таблица QoS-правил.
- Нажмите на кнопку Управление рядом с QoS-правилом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
Чтобы изменить QoS-правило в шаблоне экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку QoS-правила.
Отобразится таблица QoS-правил.
- Нажмите на кнопку Управление рядом с QoS-правилом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Удаление QoS-правила
Вы можете удалить QoS-правило в уже развернутом экземпляре SD-WAN или в шаблоне экземпляра SD-WAN. Удаленные QoS-правила невозможно восстановить.
Чтобы удалить QoS-правило в уже развернутом экземпляре SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел QoS.
По умолчанию выбрана вкладка Классы трафика, на которой отображается таблица классов трафика.
- Выберите вкладку QoS-правила.
Отобразится таблица QoS-правил.
- Нажмите на кнопку Управление рядом с QoS-правилом и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
QoS-правило будет удалено и перестанет отображаться в таблице.
Чтобы удалить QoS-правило в шаблоне экземпляра SD-WAN:
- В меню перейдите в подраздел SD-WAN → Шаблоны экземпляров SD-WAN.
Отобразится таблица шаблонов экземпляров SD-WAN.
- Нажмите на шаблон экземпляра SD-WAN.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку QoS-правила.
Отобразится таблица QoS-правил.
- Нажмите на кнопку Управление рядом с QoS-правилом и в раскрывающемся списке выберите Удалить.
QoS-правило будет удалено и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона экземпляра SD-WAN.
Создание ограничения Manual-TE
Перед созданием ограничения Manual-TE требуется создать транспортные пути Manual-TE.
Чтобы создать ограничение Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Вверху страницы нажмите на кнопку + Ограничение Manual-TE.
- В открывшемся окне в поле Имя введите имя ограничения Manual-TE.
- Установите флажок Использовать путь Manual-TE рядом с транспортными путями Manual-TE, которые требуется добавить в ограничение. По умолчанию флажки сняты и ни один транспортный путь не добавлен в ограничение.
- При необходимости разрешить использование транспортного пути Auto-SPF в случае недоступности транспортных путей Manual-TE установите флажок Игнорировать, если путь с ограничением не найден рядом с требуемыми транспортными путями Manual-TE. Флажок можно установить только рядом с транспортными путями, рядом с которыми установлен флажок Использовать путь Manual-TE. По умолчанию флажки сняты и для всех транспортных путей запрещено использование Auto-SPF в качестве альтернативы.
- Нажмите на кнопку Создать.
Ограничение Manual-TE будет создано и отобразится в таблице.
Ограничение Manual-TE можно указать в параметрах транспортного сервиса, чтобы добавить в этот сервис содержащиеся в ограничении транспортные пути Manual-TE.
В начало
Изменение ограничения Manual-TE
Чтобы изменить ограничение Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Нажмите на кнопку Управление рядом с ограничением Manual-TE и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию ограничения Manual-TE.
- Нажмите на кнопку Сохранить.
Удаление ограничения Manual-TE
Удаленные ограничения Manual-TE невозможно восстановить.
Чтобы удалить ограничение Manual-TE:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Нажмите на кнопку Управление рядом с ограничением Manual-TE и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Ограничение Manual-TE будет удалено и перестанет отображаться в таблице.
В начало
Создание порогового ограничения
Перед созданием порогового ограничения требуется включить мониторинг на туннелях.
Чтобы создать пороговое ограничение:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Выберите вкладку Пороговые ограничения.
Отобразится таблица пороговых ограничений.
- Вверху страницы нажмите на кнопку + Пороговое ограничение.
- В открывшемся окне в поле Имя введите имя порогового ограничения.
- Установите флажок Не использовать туннели с пороговым значением рядом с показателями мониторинга, чтобы ограничение исключало из расчета транспортного пути Auto-TE туннели, на которых достигнуто пороговое значение этих показателей. По умолчанию флажок Не использовать туннели с пороговым значением снят и ни один показатель мониторинга не используется для исключения туннелей.
- При необходимости установите флажок Игнорировать, если путь с ограничением не найден рядом с показателями мониторинга, чтобы ограничение не исключало из расчета транспортного пути Auto-TE туннели, на которых достигнуты пороговые значения этих показателей при отсутствии альтернативных туннелей. Флажок можно установить только рядом с туннелями, рядом с которыми установлен флажок Не использовать туннели с пороговым значением.
По умолчанию флажок Игнорировать, если путь с ограничением не найден снят и ограничение исключает из расчета транспортного пути Auto-TE все туннели, на которых достигнуты пороговые значения выбранных вами показателей мониторинга.
- Нажмите на кнопку Создать.
Ограничение будет создано отобразится в таблице.
Ограничение можно указать в параметрах транспортного сервиса, чтобы использовать при автоматическом расчете транспортного пути.
В начало
Изменение порогового ограничения
Чтобы изменить пороговое ограничение:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Выберите вкладку Пороговые ограничения.
Отобразится таблица пороговых ограничений.
- Нажмите на кнопку Управление рядом с пороговым ограничением и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию порогового ограничения.
- Нажмите на кнопку Сохранить.
Удаление порогового ограничения
Удаленные пороговые ограничения невозможно восстановить.
Чтобы удалить пороговые ограничения:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Ограничения.
Отобразится таблица ограничений Manual-TE.
- Выберите вкладку Пороговые ограничения.
Отобразится таблица пороговых ограничений.
- Нажмите на кнопку Управление рядом с пороговым ограничением и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Пороговое ограничение будет удалено и перестанет отображаться в таблице.
В начало
Правила классификации трафика
В этом разделе описана настройка правил классификации трафика.
Создание правила классификации трафика
Чтобы создать правило классификации трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Выберите вкладку Правила.
Отобразится таблица правил классификации трафика.
- Вверху страницы нажмите на кнопку + Правило классификации.
- В открывшемся окне в поле Имя введите имя правила классификации трафика.
- На вкладке L2-поля установите флажки рядом с L2-полями, значения которых правило должно использовать для определения трафика из общего потока данных. Если флажок установлен, введите или выберете требуемое значение. Вы можете использовать значения следующих полей для определения трафика:
- Внешний VLAN ID – диапазон значений: от 1 до 2094.
- Внешний VLAN PCP – диапазон значений: от 0 до 7.
- MAC источника.
- Маска MAC источника.
- MAC назначения.
- Маска MAC назначения.
- Ethertype – доступные значения:
- 0x0800 – это значение выбрано по умолчанию.
- 0x86dd.
- 0x0806.
- Выберите вкладку L3-поля и установите флажки рядом с L3-полями, значения которых правило должно использовать для определения трафика из общего потока данных. Если флажок установлен, введите или выберете требуемое значение. Вы можете использовать значения следующих полей для определения трафика:
- Протокол – доступные значения:
- IPv4.
- IPv6.
- IP источника – IPv4-адрес или IPv6-адрес в зависимости от выбранного протокола.
- Длина префикса IP источника – диапазон значений для IPv4-адреса: от 0 до 32; для IPv6-адреса: от 0 до 128.
- IP назначения – IPv4-адрес или IPv6-адрес в зависимости от выбранного протокола.
- Длина префикса IP назначения – диапазон значений для IPv4-адреса: от 0 до 32; для IPv6-адреса: от 0 до 128.
- DSCP.
- TOS.
- Протокол – доступные значения:
- Выберите вкладку L4-поля и установите флажки рядом с L4-полями, значения которых правило должно использовать для определения трафика из общего потока данных. Если флажок установлен, введите или выберете требуемое значение. Вы можете использовать значения следующих полей для определения трафика:
- IP-протокол.
- Список портов источника.
- Список портов назначения.
- Номер типа ICMP.
- Выберите вкладку DPI и выберите приложение, трафик которого правило должно определять из общего потока данных:
- Установите флажок Приложение.
- В раскрывающемся списке выберите приложение.
Классификация с помощью DPI (Deep Packet Inspection) не поддерживается для трафика, сгенерированного устройствами CPE.
- Нажмите на кнопку Создать.
Правило классификации трафика будет создано и отобразится в таблице.
Правило классификации трафика можно использовать при создании фильтра трафика.
Пример созданного правила классификации трафика: Вы можете создать правило классификации трафика со следующими параметрами:
|
Изменение правила классификации трафика
Чтобы изменить правило классификации трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Выберите вкладку Правила.
Отобразится таблица правил классификации трафика.
- Нажмите на кнопку Управление рядом с правилом классификации трафика и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию правила классификации трафика.
- Нажмите на кнопку Сохранить.
Удаление правила классификации трафика
Удаленные правила классификации трафика невозможно восстановить.
Чтобы удалить правило классификации трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Выберите вкладку Правила.
Отобразится таблица правил классификации трафика.
- Нажмите на кнопку Управление рядом с правилом классификации трафика и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Правило классификации трафика будет удалено и перестанет отображаться в таблице.
В начало
Создание фильтра трафика
Перед созданием фильтра трафика требуется создать хотя бы одно правило классификации трафика.
Чтобы создать фильтр трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Вверху страницы нажмите на кнопку + Фильтр трафика.
- В открывшемся окне в поле Имя введите имя фильтра трафика.
- В поле Порядок введите порядковый номер правила классификации трафика. Правило с наименьшим значением порядкового номера обрабатывается первым. Диапазон значений: от 1 до 998. Вы не можете указать одинаковое значение порядкового номера для нескольких правил. По умолчанию указано значение
10
. - В раскрывающемся списке Правило классификации выберите ранее созданное правило классификации трафика, которое требуется добавить в фильтр.
- В раскрывающемся списке Действие выберите действие, которое правило классификации трафика должно применять к определяемому из общего потока данных трафику:
- Разрешить – разрешить дальнейшую маршрутизацию трафика. Это значение выбрано по умолчанию.
- Запретить – запретить дальнейшую маршрутизацию трафика.
- Нажмите на кнопку Добавить, чтобы добавить ранее созданное правило классификации трафика в фильтр. Вы можете добавить несколько правил.
- В раскрывающемся списке Действие по умолчанию (если порядок=999) выберите действие, которое требуется применять ко всему остальному трафику:
- Разрешить – разрешить дальнейшую маршрутизацию трафика. Это значение выбрано по умолчанию.
- Запретить – запретить дальнейшую маршрутизацию трафика.
- Нажмите на кнопку Создать.
Фильтр трафика будет создан и отобразится в таблице.
Фильтр трафика можно использовать при создании транспортных сервисов.
Изменение фильтра трафика
Чтобы изменить фильтр трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Нажмите на кнопку Управление рядом с фильтром трафика и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию фильтра трафика.
- Нажмите на кнопку Сохранить.
Удаление фильтра трафика
Удаленные фильтры трафика невозможно восстановить.
Чтобы удалить фильтр трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Фильтры трафика.
Отобразится таблица фильтров трафика.
- Нажмите на кнопку Управление рядом с фильтром трафика и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Фильтр трафика будет удален и перестанет отображаться в таблице.
В начало
Транспортные сервисы
Транспортные сервисы – это механизмы, которые используются для передачи трафика между удаленными площадками и играют критически важную роль в обеспечении надежной, эффективной и безопасной коммуникации через инфраструктуру сети SD-WAN. Транспортные сервисы строятся поверх сегментов и состоят из сервисных интерфейсов.
Kaspersky SD-WAN поддерживает создание следующих транспортных сервисов:
- Point-to-Point (далее также P2P).
- Point-to-Multipoint (далее также P2M).
- Multipoint-to-Multipoint (далее также M2M).
При создании транспортных сервисов вы можете добавлять резервные сервисные интерфейсы. Резервные и основные сервисные интерфейсы могут быть созданы на одном устройстве CPE. Использование резервного сервисного интерфейса позволяет продолжать передачу данных в случае выхода из строя основного сервисного интерфейса.
Параметры каждого отдельного транспортного сервиса формируют сервисную топологию, которая определяет тип связности между клиентскими устройствами, подключенными к стандартным устройствам CPE и шлюзам SD-WAN.
Транспортный сервис Point-to-Point (P2P)
Point-to-Point (E-line в классификации MEF, далее также P2P-сервис) –транспортный сервис, в рамках которого устанавливается соединение между двумя сервисными интерфейсами устройств CPE поверх Ethernet-сети для эффективной и безопасной передачи данных без использования промежуточных сетевых устройств. Это особенно актуально при использовании приложений, передающих информацию в реальном времени или обеспечивающих обмен большими файлами.
При создании P2P-сервиса вам нужно указать предающий трафик сервисный интерфейс (далее интерфейс-источник) и принимающий трафик сервисный интерфейс (далее интерфейс-назначение).
Создание P2P-сервиса
Перед созданием P2P-сервиса требуется выполнить следующие действия:
- активировать устройства CPE;
- создать ограничение (Manual-TE или пороговое);
- создать сервисные интерфейсы;
- создать фильтр трафика;
- создать QoS-правило.
Чтобы создать транспортный сервис P2P:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Вверху страницы нажмите на кнопку + P2P-сервис.
- В открывшемся окне в поле Имя введите имя транспортного сервиса.
- В раскрывающемся списке Ограничение выберите ранее созданное ограничение, которое требуется добавить в транспортный сервис.
- В раскрывающемся списке Режим балансировки выберите режим балансировки для равномерного распределения трафика по туннелям, что позволяет предотвращать перегрузку отдельных туннелей и избегать проблем с производительностью у пользователей:
- По потокам – балансировка по потокам (сессиям). При передаче потоки распределяются равномерно по туннелям. Это значение выбрано по умолчанию.
- По пакетам – балансировка по пакетам. При передаче пакеты распределяются равномерно по туннелям.
- Широковещательный – пакеты передаются одновременно во все туннели для исключения потерь.
- При необходимости в поле Описание введите краткое описание P2P-сервиса.
- В раскрывающихся списках Коммутатор и Порт слева выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать как интерфейс-источник.
- В раскрывающихся списках Коммутатор и Порт справа выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать как интерфейс-назначение.
- При необходимости отобразить в раскрывающихся списках Порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
- При необходимости поменять местами значения, выбранные в раскрывающемся списке Порт для интерфейса-источника и интерфейса-назначения, установите флажок Переключить интерфейсы. По умолчанию флажок снят.
- При необходимости добавьте резервный интерфейс-источник, через который трафик будет передаваться в случае выхода из строя основного интерфейса:
- Установите флажок Резервный интерфейс. По умолчанию флажок снят.
- В раскрывающихся списках Резервный коммутатор и Резервный порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать как резервный.
- При необходимости отобразить в раскрывающемся списке Резервный порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
Если основной сервисный интерфейс возобновляет работу, транспортный сервис продолжает использовать резервный сервисный интерфейс.
- В раскрывающихся списках Входящий фильтр слева и справа выберите ранее созданный фильтр трафика для интерфейса-источника и интерфейса-назначения.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для интерфейса-источника.
- При необходимости отслеживать состояние обоих сервисных интерфейсов и если один из них выключается, автоматически выключить второй установите флажок Транслировать статус интерфейса. По умолчанию флажок снят. Флажок невозможно установить, если установлен флажок Резервный интерфейс.
Когда сервисный интерфейс, который был выключен первым, восстанавливает работу, второй автоматически выключенный сервисный интерфейс также восстанавливает работу. Эта функция работает только если на сервисных интерфейсах используется тип инкапсуляции Access. Тип инкапсуляции выбирается при создании сервисного интерфейса.
- Нажмите на кнопку Создать.
P2P-сервис будет создан и отобразится в таблице.
В начало
Изменение P2P-сервиса
Чтобы изменить P2P-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Нажмите на кнопку Управление рядом с P2P-сервисом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию P2P-сервиса.
- Нажмите на кнопку Сохранить.
Удаление P2P-сервиса
Удаленные P2P-сервисы невозможно восстановить
Чтобы удалить P2P-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Нажмите на кнопку Управление рядом с P2P-сервисом и в раскрывающемся списке выберите Удалить.
- При необходимости удалить добавленные в P2P-сервис сервисные интерфейсы в открывшемся окне подтверждения установите флажок Удалить используемые сервисные интерфейсы.
- Нажмите на кнопку Удалить.
P2P-сервис будет удален и перестанет отображаться в таблице.
В начало
Просмотр статистики работы P2P-сервиса
Чтобы просмотреть статистику работы P2P-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Нажмите на кнопку Управление рядом с P2P-сервисом и в раскрывающемся списке выберите Статистика.
Откроется окно со статистикой работы P2P-сервиса.
В начало
Настройка отображения устройств в топологии P2P-сервиса
Чтобы настроить отображение устройств в топологии P2P-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Нажмите на кнопку Управление рядом с P2P-сервисом и в раскрывающемся списке выберите Топология.
Откроется окно с топологией P2P-сервиса.
- При необходимости изменить взаимное расположение устройств CPE в топологии используйте следующие кнопки вверху окна:
- Вручную – вручную изменить взаимное расположение устройств CPE.
- Автоматически – выбрать одно из значений в раскрывающемся списке, чтобы топология транспортного сервиса была сгенерирована автоматически:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- Случайно – устройства CPE располагаются случайным образом. Например:
- Кольцо – устройства CPE располагаются в соответствии с топологией кольцо. Например:
- Горизонтально – устройства CPE располагаются горизонтально (в ширину). Например:
- Концентрически – устройства CPE располагаются концентрически. Например:
- Решетка – устройства CPE располагаются в соответствии с топологией решетка. Например:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- При необходимости отобразить подписи к устройствам CPE, установите следующие флажки:
- Имя.
- IP-адрес.
По умолчанию флажки сняты.
- При необходимости отобразите туннели, используемые в сегменте из двух устройств CPE:
- Установите флажок Сегменты. По умолчанию флажок снят.
- Выберите устройства в раскрывающихся списках снизу или на схеме.
- При необходимости отобразить окно с кнопками управления и дополнительной информацией об устройстве CPE или туннеле, нажмите на значок устройства или туннеля.
Перезагрузка P2P-сервиса
Перезагрузка P2P-сервиса может потребоваться в случае, если при его функционировании возникла проблема (например с сетевым подключением) или в текущую конфигурацию были внесены требующие перезагрузки изменения.
Чтобы перезагрузить P2P-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2P-сервисы.
Отобразится таблица P2P-сервисов.
- Нажмите на кнопку Управление рядом с P2P-сервисом и в раскрывающемся списке выберите Перезагрузить.
- В открывшемся окне подтверждения нажмите на кнопку Перезагрузить.
Откроется окно с сообщением об успешной перезагрузке P2P-сервиса. Контроллер SD-WAN добавит P2P-сервис на все устройства CPE, которые ранее использовались в этом сервисе.
В начало
Транспортный сервис Point-to-Multipoint (P2M)
Point-to-Multipoint (E-tree в классификации MEF, далее также P2M-сервис) – транспортный сервис, в рамках которого один сервисный интерфейс устройства CPE централизованно передает трафик на несколько интерфейсов поверх Ethernet-сети по принципу топологии дерево.
Иерархическая структура P2M-сервиса упрощает процесс управления сетью, обеспечивает надежность передачи данных без дупликации, а также увеличивает масштабируемость сети за счет возможности добавлять новые устройства.
При создании P2M-сервиса вам нужно назначить каждому сервисному интерфейсу одну из следующих ролей:
- Root – сервисный интерфейс, который может отправлять трафик на интерфейсы с любой ролью. Эту роль необходимо назначить как минимум одному сервисному интерфейсу.
- Leaf – сервисный интерфейс, который может отправлять трафик только на интерфейсы с ролью Root.
Поддерживается передача кадров, соответствующих стандартам IEEE 802.1Q и 802.1AD.
Создание P2M-сервиса
Перед созданием P2M-сервиса требуется выполнить следующие действия:
- активировать устройства CPE;
- создать ограничение (Manual-TE или пороговое);
- создать сервисные интерфейсы;
- определить топологию транспортного сервиса с назначением ролей сервисным интерфейсам;
- создать фильтр трафика;
- создать группу OpenFlow-интерфейсов;
- создать QoS-правило.
Чтобы создать транспортный сервис P2M:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Вверху страницы нажмите на кнопку + P2M-сервис.
- В открывшемся окне в поле Имя введите имя транспортного сервиса.
- В раскрывающемся списке Ограничение выберите ранее созданное ограничение, которое требуется добавить в транспортный сервис.
- В раскрывающемся списке Режим балансировки выберите режим балансировки для равномерного распределения трафика по туннелям, что позволяет предотвращать перегрузку отдельных туннелей и избегать проблем с производительностью у пользователей:
- По потокам – балансировка по потокам (сессиям). При передаче потоки распределяются равномерно по туннелям. Это значение выбрано по умолчанию.
- По пакетам – балансировка по пакетам. При передаче пакеты распределяются равномерно по туннелям.
- Широковещательный – пакеты передаются одновременно во все туннели для исключения потерь.
- В раскрывающемся списке Режим изучения MAC выберите действие, которое требуется применить к серии кадров, когда первый кадр отправляется на контроллер SD-WAN для изучения MAC-адреса источника:
- Learn and flood – контроллер запоминает MAC-адрес источника и проверяет наличие MAC-адреса назначения в таблице MAC-адресов. Если MAC-адрес назначения отсутствует в таблице, серия кадров отправляется на все сервисные интерфейсы, добавленные в транспортный сервис, за исключением интерфейса, на который серия кадров пришла изначально. Это значение выбрано по умолчанию.
- Learn and drop – контроллер запоминает MAC-адрес источника и проверяет наличие MAC-адреса назначения в таблице MAC-адресов. Если MAC-адрес назначения отсутствует в таблице, серия кадров отбрасывается.
В обоих случаях при наличии MAC-адреса назначения в таблице MAC-адресов серия кадров отправляется на соответствующий сервисный интерфейс.
- В поле MAC-возраст (сек.) введите время в секундах, в течение которого записи хранятся в MAC-таблице на контроллере SD-WAN. Диапазон значений: от 10 до 65 535. По умолчанию указано значение
300
. - В раскрывающемся списке Перегрузка MAC-таблицы выберите политику обработки новых MAC-адресов при переполнении MAC-таблицы на контроллере SD-WAN:
- Flood – трафик с ранее неизученными MAC-адресами назначения передается как BUM-трафик (Broadcast, unknown-unicast, and multicast). Это значение выбрано по умолчанию.
- Drop – трафик с ранее неизученными MAC-адресами назначения не передается.
- В поле Размер MAC-таблицы введите максимальное количество записей в MAC-таблице на контроллере SD-WAN. Диапазон значений: от 0 до 65 535. Вы можете ввести
0
, чтобы не ограничивать количество записей. По умолчанию указано значение100
. - В раскрывающемся списке Режим выберите, требуется ли использовать Default Forwarding Interface (далее DFI) в транспортном сервисе. Если сервисному интерфейсу назначена роль DFI, на него отправляется весь неизвестный unicast-трафик (англ. unknown unicast). Доступные значения:
- Классический – не использовать DFI. Это значение выбрано по умолчанию.
- DFI с FIB на root и leafs – использовать DFI на сервисном интерфейсе с ролью Root. Количество сервисных интерфейсов с ролью Leaf не ограничено. Для всех сервисных интерфейсов можно добавить резервные сервисные интерфейсы.
- DFI с FIB на leaf – использовать DFI на сервисном интерфейсе с ролью Root. Количество сервисных интерфейсов с ролью Leaf не ограничено. Сервисные интерфейсы с ролью Leaf должны находиться на одном устройстве CPE. Для всех сервисных интерфейсов можно добавить резервные сервисные интерфейсы. Резервные сервисные интерфейсы с ролью Leaf должны находиться на одном устройстве CPE, отличном от устройства, на котором находятся основные сервисные интерфейсы.
- При необходимости в поле Описание введите краткое описание транспортного сервиса.
- Нажмите на кнопку Далее, чтобы перейти к следующей группе параметров.
- В раскрывающихся списках Коммутатор и Порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется добавить в транспортный сервис.
- При необходимости отобразить в раскрывающемся списке Порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для сервисного интерфейса.
- В раскрывающемся списке Входящий фильтр выберите ранее созданный фильтр трафика для сервисного интерфейса.
- В раскрывающемся списке Роль выберите роль сервисного интерфейса:
- Leaf.
- Root.
- При необходимости добавьте резервный сервисный интерфейс, через который трафик будет передаваться в случае выхода из строя основного интерфейса:
- Установите флажок Резервный интерфейс. По умолчанию флажок снят.
- В раскрывающихся списках Резервный коммутатор и Резервный порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать как резервный.
- При необходимости отобразить в раскрывающемся списке Резервный порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
Если основной сервисный интерфейс возобновляет работу, транспортный сервис продолжает использовать резервный сервисный интерфейс.
- При необходимости назначить роль DFI сервисному интерфейсу, установите флажок Default Forwarding Interface. Флажок невозможно установить, если в раскрывающемся списке Роль вы выбрали Leaf для сервисного интерфейса.
- Нажмите на кнопку + Добавить, чтобы добавить сервисный интерфейс в транспортный сервис.
Сервисный интерфейс отобразится внизу окна. Вы можете удалить сервисный интерфейс, нажав на кнопку Удалить рядом с ним.
- Нажмите на кнопку Далее, чтобы перейти к следующей группе параметров.
- В раскрывающемся списке Группа выберите ранее созданную группу OpenFlow-интерфейсов, которую требуется добавить. Поверх каждого OpenFlow-интерфейса в группе автоматически создается сервисный интерфейс, который в свою очередь добавляется в транспортный сервис.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для сервисных интерфейсов, созданных поверх OpenFlow-интерфейсов.
- В поле VLAN ID введите значение внешней метки VLAN для сервисных интерфейсов, созданных поверх OpenFlow-интерфейсов. Вам нужно учитывать следующие ограничения, касающиеся автоматического создания сервисных интерфейсов поверх OpenFlow-интерфейсов:
- поддерживается создание только сервисных интерфейсов с типом инкапсуляции VLAN;
- значение VLAN-метки на всех сервисных интерфейсах должно быть одинаковым.
- В раскрывающемся списке Роль выберите роль для сервисных интерфейсов, автоматически созданных поверх OpenFlow-интерфейсов:
- Leaf.
- Root.
- Нажмите на кнопку + Добавить, чтобы добавить группу OpenFlow-интерфейсов в транспортный сервис.
Автоматически созданные сервисные интерфейсы отобразятся внизу окна. Вы можете удалить сервисный интерфейс, нажав на кнопку Удалить рядом с ним.
- Нажмите на кнопку Создать.
P2M-сервис будет создан и отобразится в таблице.
В начало
Изменение P2M-сервиса
Чтобы изменить P2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию P2M-сервиса.
- Нажмите на кнопку Сохранить.
Удаление P2M-сервиса
Удаленные P2M-сервисы невозможно восстановить.
Чтобы удалить P2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите Удалить.
- При необходимости удалить добавленные в P2M-сервис сервисные интерфейсы в открывшемся окне подтверждения установите флажок Удалить используемые сервисные интерфейсы.
- Нажмите на кнопку Удалить.
P2M-сервис будет удален и перестанет отображаться в таблице.
В начало
Просмотр статистики работы P2M-сервиса
Чтобы просмотреть статистику работы P2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите Статистика.
Откроется окно со статистикой работы P2M-сервиса.
В начало
Просмотр MAC-таблицы P2M-сервиса
Чтобы просмотреть MAC-таблицу P2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите MAC-таблица.
Откроется окно с MAC-таблицей P2M-сервиса.
- При необходимости найти определенный MAC-адрес введите его в поле и нажмите на кнопку Найти по MAC.
- При необходимости очистить таблицу MAC-адресов нажмите на кнопку Очистить.
Настройка отображения устройств в топологии P2M-сервиса
Чтобы настроить отображение устройств в топологии P2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите Топология.
Откроется окно с топологией P2M-сервиса.
- При необходимости изменить взаимное расположение устройств CPE в топологии используйте следующие кнопки вверху окна:
- Вручную – вручную изменить взаимное расположение устройств CPE.
- Автоматически – выбрать одно из значений в раскрывающемся списке, чтобы топология транспортного сервиса была сгенерирована автоматически:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- Случайно – устройства CPE располагаются случайным образом. Например:
- Кольцо – устройства CPE располагаются в соответствии с топологией кольцо. Например:
- Горизонтально – устройства CPE располагаются горизонтально (в ширину). Например:
- Концентрически – устройства CPE располагаются концентрически. Например:
- Решетка – устройства CPE располагаются в соответствии с топологией решетка. Например:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- При необходимости отобразить подписи к устройствам CPE, установите следующие флажки:
- Имя.
- IP-адрес.
По умолчанию флажки сняты.
- При необходимости отобразите туннели, используемые в сегменте из двух устройств CPE:
- Установите флажок Сегменты. По умолчанию флажок снят.
- Выберите устройства в раскрывающихся списках снизу или на схеме.
- При необходимости отобразить окно с кнопками управления и дополнительной информацией об устройстве CPE или туннеле, нажмите на значок устройства или туннеля.
Перезагрузка P2M-сервиса
Перезагрузка P2M-сервиса может потребоваться в случае, если при его функционировании возникла проблема (например с сетевым подключением) или в текущую конфигурацию были внесены требующие перезагрузки изменения.
Чтобы перезагрузить P2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел P2M-сервисы.
Отобразится таблица P2M-сервисов.
- Нажмите на кнопку Управление рядом с P2M-сервисом и в раскрывающемся списке выберите Перезагрузить.
- В открывшемся окне подтверждения нажмите на кнопку Подтвердить.
Откроется окно с сообщением об успешной перезагрузке P2M-сервиса. Контроллер SD-WAN добавит P2M-сервис на все устройства CPE, которые ранее использовались в этом сервисе.
В начало
Транспортный сервис Multipoint-to-Multipoint (M2M)
Multipoint-to-Multipoint (E-LAN в классификации MEF, далее также M2M-сервис) – транспортный сервис, в рамках которого между интерфейсами устройств CPE устанавливается равнозначное соединение поверх локальной Ethernet-сети для обмена данными и совместного выполнения требуемых задач в общей сетевой среде без централизованного контроллера и четкой иерархии.
Для заполнения MAC-таблицы на контроллере SD-WAN M2M-сервис использует механизм изучения MAC-адресов (англ. MAC learning). При этом на каждом устройстве CPE также организуется отдельный bridge-домен и содержится отдельная таблица MAC-адресов.
Создание M2M-сервиса
Перед созданием M2M-сервиса требуется выполнить следующие действия:
- активировать устройства CPE;
- создать ограничение (Manual-TE или пороговое);
- создать сервисные интерфейсы;
- создать фильтр трафика;
- создать группу OpenFlow-интерфейсов;
- создать QoS-правило.
Чтобы создать транспортный сервис M2M:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Вверху страницы нажмите на кнопку + M2M-сервис.
- В открывшемся окне в поле Имя введите имя транспортного сервиса.
- В раскрывающемся списке Ограничение выберите ранее созданное ограничение, которое требуется добавить в транспортный сервис.
- В раскрывающемся списке Режим балансировки выберите режим балансировки для равномерного распределения трафика по туннелям, что позволяет предотвращать перегрузку отдельных туннелей и избегать проблем с производительностью у пользователей:
- По потокам – балансировка по потокам (сессиям). При передаче потоки распределяются равномерно по туннелям. Это значение выбрано по умолчанию.
- По пакетам – балансировка по пакетам. При передаче пакеты распределяются равномерно по туннелям.
- Широковещательный – пакеты передаются одновременно во все туннели для исключения потерь.
- В раскрывающемся списке Режим изучения MAC выберите действие, которое требуется применить к серии кадров, когда первый кадр отправляется на контроллер SD-WAN для изучения MAC-адреса источника:
- Learn and flood – контроллер запоминает MAC-адрес источника и проверяет наличие MAC-адреса назначения в таблице MAC-адресов. Если MAC-адрес назначения отсутствует в таблице, серия кадров отправляется на все сервисные интерфейсы, добавленные в транспортный сервис, за исключением интерфейса, на который серия кадров пришла изначально. Это значение выбрано по умолчанию.
- Learn and drop – контроллер запоминает MAC-адрес источника и проверяет наличие MAC-адреса назначения в таблице MAC-адресов. Если MAC-адрес назначения отсутствует в таблице, серия кадров отбрасывается.
В обоих случаях при наличии MAC-адреса назначения в таблице MAC-адресов серия кадров отправляется на соответствующий сервисный интерфейс.
- В поле MAC-возраст (сек.) введите время в секундах, в течение которого записи хранятся в MAC-таблице на контроллере SD-WAN. Диапазон значений: от 10 до 65 535. По умолчанию указано значение
300
. - В раскрывающемся списке Перегрузка MAC-таблицы выберите политику обработки новых MAC-адресов при переполнении MAC-таблицы на контроллере SD-WAN:
- Flood – трафик с ранее неизученными MAC-адресами назначения передается как BUM-трафик (Broadcast, unknown-unicast, and multicast). Это значение выбрано по умолчанию.
- Drop – трафик с ранее неизученными MAC-адресами назначения не передается.
- В поле Размер MAC-таблицы введите максимальное количество записей в MAC-таблице на контроллере SD-WAN. Диапазон значений: от 0 до 65 535. Вы можете ввести
0
, чтобы не ограничивать количество записей. По умолчанию указано значение100
. - При необходимости в поле Описание введите краткое описание транспортного сервиса.
- Нажмите на кнопку Далее, чтобы перейти к следующей группе параметров.
- В раскрывающихся списках Коммутатор и Порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется добавить в транспортный сервис.
- При необходимости отобразить в раскрывающемся списке Порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для сервисного интерфейса.
- В раскрывающемся списке Входящий фильтр выберите ранее созданный фильтр трафика для сервисного интерфейса.
- При необходимости добавьте резервный сервисный интерфейс, через который трафик будет передаваться в случае выхода из строя основного интерфейса:
- Установите флажок Резервный интерфейс. По умолчанию флажок снят.
- В раскрывающихся списках Резервный коммутатор и Резервный порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать как резервный.
- При необходимости отобразить в раскрывающемся списке Резервный порт сервисные интерфейсы, которые ранее были добавлены в транспортные сервисы, установите флажок Показать используемые интерфейсы. По умолчанию флажок снят.
Если основной сервисный интерфейс возобновляет работу, транспортный сервис продолжает использовать резервный сервисный интерфейс.
- Нажмите на кнопку + Добавить, чтобы добавить сервисный интерфейс в транспортный сервис.
Сервисный интерфейс отобразится внизу окна. Вы можете удалить сервисный интерфейс, нажав на кнопку Удалить рядом с ним.
- Нажмите на кнопку Далее, чтобы перейти к следующей группе параметров.
- В раскрывающемся списке Группа выберите ранее созданную группу OpenFlow-интерфейсов, которую требуется добавить. Поверх каждого OpenFlow-интерфейса в группе автоматически создается сервисный интерфейс, который в свою очередь добавляется в транспортный сервис.
- В раскрывающемся списке QoS выберите ранее созданное QoS-правило для сервисных интерфейсов, созданных поверх OpenFlow-интерфейсов.
- В поле VLAN ID введите значение внешней метки VLAN для сервисных интерфейсов, созданных поверх OpenFlow-интерфейсов. Вам нужно учитывать следующие ограничения, касающиеся автоматического создания сервисных интерфейсов поверх OpenFlow-интерфейсов:
- поддерживается создание только сервисных интерфейсов с типом инкапсуляции VLAN;
- значение VLAN-метки на всех сервисных интерфейсах должно быть одинаковым.
- Нажмите на кнопку + Добавить, чтобы добавить группу OpenFlow-интерфейсов в транспортный сервис.
Автоматически созданные сервисные интерфейсы отобразятся внизу окна. Вы можете удалить сервисный интерфейс, нажав на кнопку Удалить рядом с ним.
- Нажмите на кнопку Создать.
M2M-сервис будет создан и отобразится в таблице.
В начало
Изменение M2M-сервиса
Чтобы изменить M2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию M2M-сервиса.
- Нажмите на кнопку Сохранить.
Удаление M2M-сервиса
Удаленные M2M-сервисы невозможно восстановить.
Чтобы удалить M2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите Удалить.
- При необходимости удалить добавленные в M2M-сервис сервисные интерфейсы в открывшемся окне подтверждения установите флажок Удалить используемые сервисные интерфейсы.
- Нажмите на кнопку Удалить.
M2M-сервис будет удален перестанет отображаться в таблице.
В начало
Просмотр статистики работы M2M-сервиса
Чтобы просмотреть статистику работы M2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите Статистика.
Откроется окно со статистикой работы M2M-сервиса.
В начало
Просмотр MAC-таблицы M2M-сервиса
Чтобы просмотреть MAC-таблицу M2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите MAC-таблица.
Откроется окно с MAC-таблицей M2M-сервиса.
- При необходимости найти определенный MAC-адрес введите его в поле и нажмите на кнопку Найти по MAC.
- При необходимости очистить таблицу MAC-адресов нажмите на кнопку Очистить.
Настройка отображения устройств в топологии M2M-сервиса
Чтобы настроить отображение устройств в топологии M2M-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите Топология.
Откроется окно с топологией M2M-сервиса.
- При необходимости изменить взаимное расположение устройств CPE в топологии используйте следующие кнопки вверху окна:
- Вручную – вручную изменить взаимное расположение устройств CPE.
- Автоматически – выбрать одно из значений в раскрывающемся списке, чтобы топология транспортного сервиса была сгенерирована автоматически:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- Случайно – устройства CPE располагаются случайным образом. Например:
- Кольцо – устройства CPE располагаются в соответствии с топологией кольцо. Например:
- Горизонтально – устройства CPE располагаются горизонтально (в ширину). Например:
- Концентрически – устройства CPE располагаются концентрически. Например:
- Решетка – устройства CPE располагаются в соответствии с топологией решетка. Например:
- Физическая симуляция – устройства CPE на схеме располагаются примерно в соответствии с их реальным расположением относительно друг-друга. Например:
- При необходимости отобразить подписи к устройствам CPE, установите следующие флажки:
- Имя.
- IP-адрес.
По умолчанию флажки сняты.
- При необходимости отобразите туннели, используемые в сегменте из двух устройств CPE:
- Установите флажок Сегменты. По умолчанию флажок снят.
- Выберите устройства в раскрывающихся списках снизу или на схеме.
- При необходимости отобразить окно с кнопками управления и дополнительной информацией об устройстве CPE или туннеле, нажмите на значок устройства или туннеля.
Перезагрузка M2M-сервиса
Перезагрузка M2M-сервиса может потребоваться в случае, если при его функционировании возникла проблема (например с сетевым подключением) или в текущую конфигурацию были внесены требующие перезагрузки изменения.
Чтобы перезагрузить M2M-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел M2M-сервисы.
Отобразится таблица M2M-сервисов.
- Нажмите на кнопку Управление рядом с M2M-сервисом и в раскрывающемся списке выберите Перезагрузить.
- В открывшемся окне подтверждения нажмите на кнопку Подтвердить.
Откроется окно с сообщением об успешной перезагрузке M2M-сервиса. Контроллер SD-WAN добавит M2M-сервис на все устройства CPE, которые ранее использовались в этом сервисе.
В начало
Добавление транспортного сервиса в шаблоне CPE
Вы можете добавить транспортные сервисы в конфигурации шаблона CPE, после чего применить этот шаблон к устройствам. В этом случае поверх OpenFlow-интерфейсов, соответствующих LAN-интерфейсам устройств CPE, к которым применен шаблон, автоматически создаются сервисные интерфейсы для подключения к добавленным транспортным сервисам. Таким образом, вы избегаете необходимости в создании сервисных интерфейсов вручную и индивидуальном подключении каждого устройства CPE к транспортным сервисам.
Перед добавлением транспортного сервиса в конфигурации шаблона CPE требуется выполнить следующие действия:
- создать транспортный сервис в меню настройки контроллера SD-WAN;
- создать QoS-правило.
Обратите внимание, что все указываемые вами параметры должны совпадать с ранее созданным транспортным сервисом. Например, вам нужно использовать то же самое имя и тип.
Чтобы добавить транспортный сервис в шаблоне CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Транспортные сервисы.
Отобразится таблица транспортных сервисов.
- Нажмите на кнопку + Транспортный сервис.
- В открывшемся окне в поле Имя введите имя транспортного сервиса.
- В поле Имя QoS введите имя ранее созданного QoS-правила, которое используется в транспортном сервисе.
- В раскрывающемся списке Стадия выберите состояние устройства CPE, в котором сервисный интерфейс требуется добавить в транспортный сервис:
- Перед активацией – сервисный интерфейс добавляется в транспортный сервис перед активацией устройства CPE. Это значение выбрано по умолчанию.
- После активации – сервисный интерфейс добавляется в транспортный сервис после активации устройства CPE.
- В раскрывающемся списке Тип выберите одно из следующих значений:
- P2M.
- M2M.
- В раскрывающемся списке Инкапсуляция выберите тип инкапсуляции на сервисном интерфейсе:
- Access – это значение выбрано по умолчанию.
- VLAN.
- Q-in-Q.
- Если в раскрывающемся списке Инкапсуляция вы выбрали VLAN, в поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- Если в раскрывающемся списке Инкапсуляция вы выбрали Q-in-Q, выполните следующие действия:
- В поле VLAN ID введите внешнюю метку VLAN. Диапазон значений: от 1 до 4094.
- В поле Внутренний VLAN ID введите внутреннюю метку VLAN. Диапазон значений: от 1 до 4094.
- Если в раскрывающемся списке Тип вы выбрали P2M, в раскрывающемся списке Роль выберите роль сервисного интерфейса:
- Leaf – сервисный интерфейс, который может отправлять трафик только на интерфейсы с ролью Root.
- Root – сервисный интерфейс, который может отправлять трафик на интерфейсы с любой ролью. Эту роль необходимо назначить как минимум одному сервисному интерфейсу.
- Нажмите на кнопку Создать.
Транспортный сервис будет добавлен и отобразится в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Изменение транспортного сервиса в шаблоне CPE
Чтобы изменить транспортный сервис в конфигурации шаблона CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Транспортные сервисы.
Отобразится таблица транспортных сервисов.
- Нажмите на кнопку Изменить рядом с транспортным сервисом.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по добавлению транспортного сервиса в шаблоне CPE.
- Нажмите на кнопку Сохранить.
Удаление в транспортного сервиса в шаблоне CPE
Удаленные в конфигурации шаблона CPE транспортные сервисы невозможно восстановить.
Чтобы удалить транспортный сервис в конфигурации шаблона CPE:
- В меню перейдите в подраздел SD-WAN → Шаблоны CPE.
Отобразится таблица шаблонов CPE.
- Нажмите на шаблон CPE.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Выберите вкладку Транспортные сервисы.
Отобразится таблица транспортных сервисов.
- Нажмите на кнопку Удалить рядом с транспортным сервисом.
Транспортный сервис будет удален и перестанет отображаться в таблице.
- Вверху области настройки нажмите на кнопку Сохранить, чтобы сохранить конфигурацию шаблона CPE.
Сценарий: Направление трафика приложения в транспортный сервис
Kaspersky SD-WAN поддерживает распознавание трафика на уровне приложений. Эта функция может использоваться при определении политик качества обслуживания для выполнения следующих задач:
- Направление трафика приложения через определенный WAN-интерфейс устройства CPE, например, в соответствии со значениями SLA-метрик транспортных путей.
- Отбрасывание на устройстве CPE трафика определенного приложения, чтобы не передавать этот трафик в сеть SD-WAN.
В этом сценарии приводится последовательность действий, которые требуется выполнить, чтобы направить трафик одного или нескольких приложений в транспортный сервис. Перед выполнением этого сценария вам нужно создать транспортный сервис, в который будет направляться трафик приложения.
Сценарий направления трафика приложения в транспортный сервис состоит из следующих этапов:
- Создание правила классификации трафика
Правило классификации трафика используется для определения трафика указанного приложения из общего потока данных. При создании правила классификации трафика вам нужно выбрать протокол уровня L3 на вкладке L3-поля, а также приложение, трафик которого вы хотите направить в транспортный сервис, на вкладке DPI.
Если вы хотите направить в транспортный сервис трафик нескольких приложений, создайте отдельное правило классификации трафика для каждого из них.
- Создание фильтра трафика
Фильтр трафика определяет, будет ли разрешена маршрутизация трафика приложения. При создании фильтра трафика вам нужно добавить в него правило классификации трафика для приложения или несколько правил.
- Создание ACL-интерфейса
ACL-интерфейс применяет фильтр к проходящему через него трафику. При создании ACL-интерфейса вам нужно выбрать фильтр трафика для приложения.
- Добавление ACL-интерфейса в транспортный сервис
Вам нужно изменить параметры транспортного сервиса и добавить ACL-интерфейс, через который в этот сервис будет поступать трафик приложения.
Зеркалирование трафика
Kaspersky SD-WAN поддерживает функциональность перенаправления и зеркалирования трафика из точек сбора в точку назначения в рамках отдельного TAP-сервиса. Точками сбора и назначения выступают сервисные интерфейсы. При этом точками сбора могут быть как отдельные сервисные интерфейсы, так и сервисные интерфейсы, используемые в транспортных сервисах. Точки сбора указываются при создании TAP-сервиса, а точку назначения необходимо создать заранее.
При перенаправлении входящий в точки сбора трафик передается в точку назначения, в то время как при зеркалировании передается его копия. Обратите внимание, что Kaspersky SD-WAN временно не поддерживает перенаправление и зеркалирование исходящего трафика.
Во время создания TAP-сервиса вы также можете указать правила классификации трафика, которые будут использоваться на точке назначения для отделения интересующих вас данных из общего потока.
Создание точки назначения трафика
Точка назначения – это сервисный интерфейс, на который будет передаваться трафик, поступающий в точки сбора, указанные при создании TAP-сервиса. Перед созданием точки назначения трафика требуется создать сервисный интерфейс.
Чтобы создать точку назначения трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Вверху страницы нажмите на кнопку + Точка назначения.
- В открывшемся окне в раскрывающихся списках Коммутатор и Порт выберите устройство CPE и созданный на нем сервисный интерфейс, который требуется использовать в качестве точки назначения трафика.
- Нажмите на кнопку Создать.
Точка назначения трафика будет создана и отобразится в таблице.
В начало
Удаление точки назначения трафика
Удаленные точки назначения трафика невозможно восстановить.
Чтобы удалить точку назначения трафика:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Нажмите на кнопку Удалить рядом с точкой назначения трафика.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Точка назначения трафика будет удалена и перестанет отображаться в таблице.
В начало
Создание TAP-сервиса
Перед созданием TAP-сервиса требуется выполнить следующие действия:
- создать точку назначения трафика;
- создать сервисные интерфейсы, которые будут использоваться в качестве точек сбора трафика.
Обратите внимание, что вы можете применить одно или несколько правил классификации трафика к точке назначения трафика.
Чтобы создать TAP-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Выберите вкладку TAP-сервисы.
Отобразится таблица TAP-сервисов.
- Вверху страницы нажмите на кнопку + TAP-сервис.
- При необходимости зеркалировать на точку назначения трафик, поступающий в точки сбора, установите флажок Зеркалировать. Когда флажок установлен, на точку назначения передается копия трафика, а когда снят – трафик перенаправляется. По умолчанию флажок снят.
- В раскрывающемся списке Режим балансировки выберите режим балансировки для равномерного распределения трафика по туннелям, что позволяет предотвращать перегрузку отдельных туннелей и избегать проблем с производительностью у пользователей:
- По потокам – балансировка по потокам (сессиям). При передаче потоки распределяются равномерно по туннелям. Это значение выбрано по умолчанию.
- По пакетам – балансировка по пакетам. При передаче пакеты распределяются равномерно по туннелям.
- Широковещательный – пакеты передаются одновременно во все туннели для исключения потерь.
- В раскрывающемся списке Точка назначения выберите точку назначения трафика.
- В раскрывающемся списке Тип точки сбора выберите одно из следующих значений:
- Сервисный интерфейс – отдельный сервисный интерфейс.
- Транспортный сервис – сервисный интерфейс, используемый в транспортном сервисе.
- Если в раскрывающемся списке Тип точки сбора вы выбрали Транспортный сервис, выполните следующие действия:
- В раскрывающемся списке Тип выберите тип транспортного сервиса:
- P2P.
- P2M.
- M2M.
- В раскрывающемся списке Транспортный сервис выберите транспортный сервис.
- В раскрывающемся списке Тип выберите тип транспортного сервиса:
- В раскрывающемся списке Точки сбора выберите сервисные интерфейсы, которые требуется использовать в качестве точек сбора трафика.
- Нажмите на кнопку Далее и выберите ранее созданные правила классификации трафика для точки назначения.
- Нажмите на кнопку Создать.
TAP-сервис будет создан и отобразится в таблице.
В начало
Изменение TAP-сервиса
Чтобы изменить TAP-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Выберите вкладку TAP-сервисы.
Отобразится таблица TAP-сервисов.
- Нажмите на кнопку Управление рядом с TAP-сервисом и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры. Описание параметров см. в инструкции по созданию TAP-сервиса.
- Нажмите на кнопку Сохранить.
Просмотр статистики работы TAP-сервиса
Чтобы просмотреть статистику работы TAP-сервиса:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Выберите вкладку TAP-сервисы.
Отобразится таблица TAP-сервисов.
- Нажмите на кнопку Управление рядом с TAP-сервисом и в раскрывающемся списке выберите Статистика.
Откроется окно со статистикой работы TAP-сервиса.
В начало
Удаление TAP-сервиса
Удаленные TAP-сервисы невозможно восстановить.
Чтобы удалить TAP-сервис:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел TAP-сервисы.
По умолчанию выбрана вкладка Точка назначения, на которой отображается таблица точек назначения трафика.
- Выберите вкладку TAP-сервисы.
Отобразится таблица TAP-сервисов.
- Нажмите на кнопку Управление рядом с TAP-сервисом и в раскрывающемся списке выберите Удалить.
- При необходимости удалить добавленные в TAP-сервис сервисные интерфейсы в открывшемся окне подтверждения установите флажок Удалить используемые сервисные интерфейсы.
- Нажмите на кнопку Удалить.
TAP-сервис будет удален и перестанет отображаться в таблице.
В начало
Планировщик задач
Kaspersky SD-WAN поддерживает отложенный запуск задач с помощью планировщика. Вы можете использовать теги, чтобы сгруппировать устройства CPE для отложенного запуска задач на этих устройствах.
Поддерживаются следующие типы отложенных задач:
- Запуск скриптов на устройствах CPE. Вам нужно предварительно добавить скрипты, которые вы хотите запустить, в шаблон CPE.
- Обновление прошивок на устройствах CPE. Вам нужно предварительно загрузить прошивку, которую вы хотите установить, в веб-интерфейс оркестратора.
Когда вы назначаете отложенное выполнение задачи, Kaspersky SD-WAN использует часовой пояс хоста оркестратора. Например, если вы запланировали запуск скрипта на устройстве CPE на 14:00, скрипт будет запущен в 14:00 по часовому поясу оркестратора, даже если время по часовому поясу устройства – 18:00.
Во время настройки отложенного выполнения задач учитывайте следующие особенности:
- Допускается 10-секундная погрешность во времени при выполнении задачи.
- Если задача не выполняется из-за недоступности оркестратора в назначенное время, она отображается со статусом Ошибка.
- При наличии нескольких задач по конфигурированию устройства CPE они выполняются параллельно. Если оркестратор не может выполнить все задачи параллельно, они выполняются в порядке создания.
- Если вы удалите шаблон CPE, с которым связаны задачи, они также будут удалены.
- Если вы удалите устройство CPE, с которым связаны задачи, они также будут удалены.
- При попытке удалить связанный с задачами скрипт вам потребуется дополнительно подтвердить это действие.
Вы можете вручную выполнить отложенные задачи, которые еще не были выполнены.
Создание отложенной задачи
Чтобы создать отложенную задачу:
- В меню перейдите в раздел Планировщик.
Отобразится таблица отложенных задач.
- Вверху страницы нажмите на кнопку Отложенная задача.
- В открывшемся окне в раскрывающемся списке Тип выберите одно из следующих значений:
- Запуск скрипта – задача по отложенному запуску скрипта.
- Отложенное обновление прошивки – задача по отложенному обновлению прошивки.
- Укажите параметры отложенной задачи. Описание параметров отложенных задач см. в следующих инструкциях:
- Нажмите на кнопку Создать.
Отложенная задача будет создана и отобразится в таблице.
В начало
Выполнение отложенной задачи вручную
Чтобы вручную выполнить отложенную задачу:
- В меню перейдите в раздел Планировщик.
Отобразится таблица отложенных задач.
- При необходимости выполните отдельную отложенную задачу:
- Нажмите на отложенную задачу.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Выполнить сейчас.
- Нажмите на отложенную задачу.
- При необходимости выполните несколько отложенных задач одновременно:
- Установите флажки рядом с отложенными задачами.
- Вверху в раскрывающемся списке Действия выберите Выполнить сейчас.
- В открывшемся окне подтверждения нажмите на кнопку Выполнить сейчас.
Одна или несколько отложенных задач будут выполнены и их статус в таблице изменится на Выполнено.
В начало
Удаление отложенной задачи
Удаленные отложенные задачи невозможно восстановить.
Чтобы удалить отложенную задачу:
- В меню перейдите в раздел Планировщик.
Отобразится таблица отложенных задач.
- При необходимости удалите отдельную отложенную задачу:
- Нажмите на отложенную задачу.
Внизу страницы отобразится область настройки. Вы можете развернуть область настройки на всю страницу, нажав на кнопку развертывания
.
- Вверху области настройки в блоке Действия нажмите на кнопку Удалить.
- Нажмите на отложенную задачу.
- При необходимости удалите несколько отложенных задач одновременно:
- Установите флажки рядом с отложенными задачами.
- Вверху в раскрывающемся списке Действия выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Одна или несколько отложенных задач будут удалены и перестанут отображаться в таблице.
В начало
Настройка контроллера SD-WAN
В этом разделе описаны действия, которые вы можете выполнять с контроллером SD-WAN после развертывания.
Изменение контроллера SD-WAN
Чтобы изменить контроллер SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Изменить.
- В открывшемся окне измените требуемые параметры.
- Нажмите на кнопку Сохранить.
Перезагрузка контроллера SD-WAN
Некоторые изменения, которые вы вносите в конфигурацию контроллера SD-WAN, требуют его перезагрузки (англ. reprovisioning), чтобы вступить в силу. При перезагрузке свойства контроллера сбрасываются до значений по умолчанию, что может помочь устранить возникающие проблемы и ошибки конфигурации.
Вы также можете перезагрузить контроллер, когда заменяете старое оборудование на новое или обновляете программное обеспечение, чтобы убедиться, что новые функции и улучшения успешно интегрированы в инфраструктуру решения, взаимодействуют с плоскостью управления сетью и готовы к работе.
Чтобы перезагрузить контроллер SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Перезагрузить.
- В открывшемся окне подтверждения нажмите на кнопку Перезагрузить.
Скачивание резервного файла с конфигурацией контроллера SD-WAN
Резервный файл с конфигурацией используется, чтобы восстановить работоспособность контроллера SD-WAN, одинаковым образом настроить контроллеры в разных системных средах и вести учет версий конфигурации на ваших локальных устройствах, чтобы при необходимости вернуться к любой версии.
Наличие резервных файлов также позволяет документировать процесс конфигурации контроллера для последующего анализа внесенных изменений и проведения внутренних аудитов.
Чтобы скачать резервный файл с конфигурацией контроллера SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Скачать резервный файл.
На ваше локальное устройство сохранится файл в формате YAML с конфигурацией контроллера SD-WAN.
В начало
Восстановление контроллера SD-WAN
Вы можете восстановить конфигурацию контроллера SD-WAN, используя ранее скачанный резервный файл.
Чтобы восстановить контроллер SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Восстановить.
- В открывшемся окне укажите путь к файлу с конфигурацией контроллера SD-WAN.
- Нажмите на кнопку Восстановить.
Удаление контроллера SD-WAN
Удаленные контроллеры SD-WAN невозможно восстановить.
Чтобы удалить контроллер SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Удалить.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
Контроллер SD-WAN будет удален и перестанет отображаться в таблице.
В начало
Свойства контроллера SD-WAN
Свойства развернутого контроллера SD-WAN имеют значения по умолчанию. Каждое свойство регулирует работу контроллера, например свойство controller.listen.port
определяет TCP-интерфейс для входящих соединений, к которому подключаются устройства CPE.
Свойства имеют методы изменения, которые определяют, может ли значение отдельного свойства быть изменено и в какой момент изменение вступает в силу. Свойство может иметь следующие методы изменения:
- Read-only – свойство напрямую влияет на работу контроллера SD-WAN и не может быть изменено.
- Reload – свойство может быть изменено. При изменении значения свойства оркестратор отправляет новое значение в базу данных контроллера SD-WAN. Новое значение вступает в силу после перезагрузки контроллера.
Значение свойства, которое находится в базе данных, но еще не вступило в силу, называется планируемым значением. Вы можете удалить планируемое значение до перезагрузки контроллера SD-WAN, чтобы сохранить текущее значение.
- Runtime – свойство может быть изменено. Новое значение вступает в силу сразу после изменения.
Вы можете изменять свойства с методами изменения Reload и Runtime, сбрасывать их до значений по умолчанию, а также удалять планируемые значения.
Если ваш контроллер SD-WAN развернут в виде кластера из нескольких узлов, вам нужно изменять свойства во время настройки всего кластера. Вы не можете изменять свойства контроллера SD-WAN, когда вы настраиваете один из его узлов.
Изменение и сброс свойств контроллера SD-WAN
Изменения, которые вы вносите в свойства контроллера SD-WAN с методом изменения Runtime, сразу вступают в силу, в то время как свойства с методом изменения Reload требуют перезагрузки контроллера.
Чтобы изменить или сбросить свойства контроллера до значений по умолчанию:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Свойства.
Откроется страница управления свойствами контроллера SD-WAN. По умолчанию выбрана вкладка Все свойства, на которой отображается таблица свойств контроллера.
- Выберите вкладку Изменяемые свойства.
Отобразится таблица изменяемых свойств контроллера.
- При необходимости измените значение отдельного свойства:
- Нажмите на кнопку Управление рядом со свойством и в раскрывающемся списке выберите Изменить.
- В открывшемся окне в поле Планируемое значение введите новое значение свойства.
- Нажмите на кнопку Сохранить.
Если вы изменили свойство с методом изменения Runtime, новое значение отобразится в столбце Текущее значение. Новое значение свойства с методом изменения Reload отобразится в столбце Планируемое значение.
- При необходимости сбросьте отдельное свойство до значения по умолчанию:
- Нажмите на кнопку Управление рядом со свойством и в раскрывающемся списке выберите Сбросить свойство.
- В открывшемся окне подтверждения нажмите на кнопку Сбросить.
- При необходимости сбросьте все свойства до значений по умолчанию:
- Вверху страницы нажмите на кнопку настройки
и в раскрывающемся списке выберите Сбросить все свойства.
- В открывшемся окне подтверждения нажмите на кнопку Сбросить.
- Вверху страницы нажмите на кнопку настройки
Удаление запланированного значения свойства контроллера SD-WAN
Вам нужно удалить запланированное значение, чтобы отменить изменение свойства контроллера SD-WAN. Это действие применимо только к свойствам с методом изменения Reload.
Чтобы удалить запланированное значение свойства контроллера SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN, и в раскрывающемся списке выберите Свойства.
Откроется страница управления свойствами контроллера SD-WAN. По умолчанию выбрана вкладка Все свойства, на которой отображается таблица свойств контроллера.
- Выберите вкладку Изменяемые свойства.
Отобразится таблица изменяемых свойств контроллера.
- При необходимости удалите запланированное значение отдельного свойства:
- Нажмите на кнопку Управление рядом со свойством и в раскрывающемся списке выберите Удалить запланированное значение.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
- При необходимости удалите запланированные значения всех свойств:
- Вверху страницы нажмите на кнопку настройки
и в раскрывающемся списке выберите Удалить все запланированные значения.
- В открывшемся окне подтверждения нажмите на кнопку Удалить.
- Вверху страницы нажмите на кнопку настройки
Отдельное запланированное значение или все запланированные значения будут удалены и перестанут отображаться в таблице.
В начало
Просмотр информации об узлах контроллера SD-WAN
В меню настройки контроллера SD-WAN отображаются все узлы контроллера SD-WAN – основной и второстепенные (если используются). Вы можете просматривать статистику работы каждого узла, а также таблицу с их свойствами.
Чтобы просмотреть информацию об узлах контроллера SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- При необходимости просмотреть статистику работы узла, нажмите на кнопку Управление рядом с этим узлом и в раскрывающемся списке выберите Статистика.
- При необходимости просмотреть свойства узла, нажмите на кнопку Управление рядом с этим узлом и в раскрывающемся списке выберите Свойства узла.
Просмотр топологии развернутого экземпляра SD-WAN
Вы можете просмотреть топологию развернутого экземпляра SD-WAN. В этой топологии отображаются все туннели и сегменты между устройствами CPE, а также транспортные пути внутри сегментов.
Обратите внимание на то, что туннель между двумя устройствами CPE можно выбрать и настроить. Например, в топологии экземпляра SD-WAN вы можете указать стоимость туннеля и включить его мониторинг.
Чтобы просмотреть топологию развернутого экземпляра SD-WAN:
- В меню перейдите в раздел Инфраструктура.
Откроется страница управления инфраструктурой сети SD-WAN. По умолчанию выбрана вкладка Сетевые ресурсы, на которой отображается таблица контроллеров SD-WAN.
- Нажмите на кнопку Управление рядом с контроллером SD-WAN и в раскрывающемся списке выберите Меню конфигурации.
Откроется меню настройки контроллера SD-WAN. По умолчанию вы перейдете в раздел Узлы контроллера, в котором отображается таблица узлов контроллера.
- Перейдите в раздел Топология.
Отобразится топология сети SD-WAN.
- При необходимости настройте топологию:
- Установите флажок Использование туннеля, чтобы отобразить загруженность туннелей. Уровень загруженности туннеля соответствует следующим цветам:
- Зеленый – малая загруженность туннеля.
- Желтый – средняя загруженность туннеля.
- Красный – высокая загруженность туннеля.
- Установите флажок Сегменты и в раскрывающемся списке Коммутаторы сегмента выберите два устройства CPE, чтобы отобразить все туннели между этими устройствами.
- Установите флажок Внутриполосное управление, чтобы отобразить топологию динамической маршрутизации трафика, управляющего коммутаторами внутри каналов передачи данных.
Этот протокол динамической маршрутизации используется только аппаратными SDN-коммутаторами, поэтому установка этого флажка не даст никакого результата при работе с Kaspersky SD-WAN.
- Установите флажок Имя, чтобы отобразить имена устройств CPE, используемых в топологии.
- Установите флажок IP-адрес, чтобы отобразить IP-адреса устройств CPE, используемых в топологии.
По умолчанию все флажки сняты.
- Установите флажок Использование туннеля, чтобы отобразить загруженность туннелей. Уровень загруженности туннеля соответствует следующим цветам:
Обращение в Службу технической поддержки
Этот раздел содержит информацию о способах и условиях получения технической поддержки.
Способы получения технической поддержки
Если вы не нашли решения вашей проблемы в документации, рекомендуется обратиться в Службу технической поддержки. Сотрудники Службы технической поддержки ответят на ваши вопросы о развертывании и использовании Kaspersky SD-WAN.
Kaspersky предоставляет поддержку Kaspersky SD-WAN в течение жизненного цикла (см. страницу жизненного цикла приложений). Прежде чем обратиться в Службу технической поддержки, ознакомьтесь с правилами предоставления технической поддержки.
Вы можете связаться со специалистами Службы технической поддержки одним из следующих способов:
- отправить запрос в Службу технической поддержки Kaspersky SD-WAN по адресу sdwan-support@kaspersky.com;
- посетить сайт Службы технической поддержки;
- отправить запрос в Службу технической поддержки "Лаборатории Касперского" с портала Kaspersky CompanyAccount.
Техническая поддержка через Kaspersky CompanyAccount
Kaspersky CompanyAccount – это портал для организаций, использующих приложения "Лаборатории Касперского". Портал Kaspersky CompanyAccount предназначен для взаимодействия пользователей со специалистами "Лаборатории Касперского" с помощью электронных запросов. На портале Kaspersky CompanyAccount можно отслеживать статус обработки электронных запросов специалистами "Лаборатории Касперского" и хранить историю электронных запросов.
Вы можете зарегистрировать всех сотрудников вашей организации в рамках одной учетной записи Kaspersky CompanyAccount. Одна учетная запись позволяет вам централизованно управлять электронными запросами от зарегистрированных сотрудников в "Лабораторию Касперского", а также управлять правами этих сотрудников в Kaspersky CompanyAccount.
Портал Kaspersky CompanyAccount доступен на следующих языках:
- английском;
- испанском;
- итальянском;
- немецком;
- польском;
- португальском;
- русском;
- французском;
- японском.
Вы можете узнать больше о Kaspersky CompanyAccount на веб-сайте Службы технической поддержки.
В начало
Приложения
В этом разделе содержится информация, которая дополняет основной текст документа.
В начало
Руководство по развертыванию демонстрационного стенда Kaspersky SD-WAN в среде VMware
Вы можете получить информацию о развертывании демонстрационного стенда Kaspersky SD-WAN в среде VMware из следующих руководств:
- Руководство по развертыванию демонстрационного стенда Kaspersky SD-WAN в среде VMware, часть 1.
- Руководство по развертыванию демонстрационного стенда Kaspersky SD-WAN в среде VMware, часть 2.
Глоссарий
Контроллер SD-WAN
Централизованно управляет наложенной сетью и сетевыми устройствами в соответствии с топологией сервисной цепочки по протоколу OpenFlow. Развертывается как виртуальная или физическая сетевая функция.
Оркестратор
Контролирует инфраструктуру решения, выполняет функции оркестратора NFV (NFVO), а также управляет сетевыми сервисами и распределенными VNFM. Может управляться с помощью веб-интерфейса и REST API при использовании внешних северных (англ. northbound) систем.
Пакет PNF
Пакет в формате TAR или ZIP, который содержит данные, необходимые для развертывания и управления PNF.
Пакет VNF
Пакет в формате TAR или ZIP, который содержит данные, необходимые для развертывания и управления VNF.
Плоскость передачи данных
Часть сети, обрабатывающая и передающая трафик между разными площадками и устройствами. Плоскость передачи данных использует сетевые протоколы и алгоритмы для эффективной маршрутизации и доставки трафика по сети. Состоит из устройств CPE.
Плоскость управления сетью
Управляющая часть сети, контролирующая процесс передачи пакетов трафика через устройства CPE. Выполняет такие функции как обнаружение сети, расчет маршрутов, приоритизация трафика и применение политик безопасности. Плоскость управления позволяет централизованно управлять сетью, предоставляя полномасштабный обзор всех выполняемых операций. Состоит из оркестратора и контроллера SD-WAN.
Тенант
Логическая сущность, в рамках которой разворачивается отдельный экземпляр SD-WAN. Тенанту назначаются компоненты решения, например компоненты сетевого сервиса, пользователи и устройства CPE, после чего администраторы тенанта могут управлять назначенными компонентами. Например, вы можете создать отдельного тенанта для клиента вашей организации.
Шлюз SD-WAN
Устройство CPE, которому назначена роль шлюза SD-WAN. Шлюзы устанавливают туннели со всеми устройствами в сети, включая другие шлюзы, таким образом обеспечивая связность между всеми устройствами и контроллером SD-WAN. Вы можете установить несколько шлюзов для отказоустойчивости.
Customer Premise Equipment (CPE)
Телекоммуникационное оборудование, включая виртуальные машины, находящееся на клиентской площадке. Используется для подключения клиентской площадки к сети SD-WAN, установки туннелей и передачи трафика между клиентскими площадками. Трафик может передаваться в центр обработки данных для предоставления сетевых функций, например работы протоколов маршрутизации, предотвращения вторжений или антивируса.
DSCP-значения
6-битные значения, которые определяют приоритет пакетов трафика и требуемый тип обслуживания. Они используются в сочетании с классами трафика для предоставления соответствующего приоритета и полосы пропускания критически важному сетевому трафику, например трафику приложений, которые обеспечивают передачу аудио-видео сигнала.
Graceful restart
Функция, которая позволяет устройству CPE уведомить своих соседей о скорой перезагрузке, например при использовании BGP. В этом случае соседи сразу исключают устройство CPE из таблицы маршрутизации, не дожидаясь окончания времени максимального ожидания (англ. timeout).
Physical Network Function (PNF)
Заранее развернутые сетевые функции, которые в готовом виде загружается в веб-интерфейс оркестратора. Оркестратор может осуществлять дальнейшую конфигурацию PNF.
Software-Defined Networking (SDN)
Технология построения сетей передачи данных, в которых плоскость управления сетью отделена от плоскости передачи данных и реализована программно с использованием централизованного SDN-контроллера.
Software-Defined Wide Area Network (SD-WAN)
Подход к построению программно-определяемых сетей с использованием глобальной вычислительной сети. Сети SD-WAN предоставляют возможность соединения локальных сетей и пользователей, находящихся в географически разнесенных локациях.
Universal CPE (uCPE)
Устройства CPE с дополнительной поддержкой развертывания виртуальных сетевых функций. Обратите внимание, что устройство должно иметь достаточно аппаратных ресурсов для того, чтобы не задействовать ЦОД или облако во время предоставления VNF.
Virtual Infrastructure Manager (VIM)
Управляет вычислительными и сетевыми ресурсами, а также ресурсами хранения в рамках инфраструктуры NFV. Используется для связи сетевых функций с помощью виртуальных каналов, подсетей и портов.
Может быть развернут в центре обработки данных или на устройстве uCPE. Развертывание VIM в центре обработки данных, подразумевает централизованное управление жизненным циклом VNF, в то время как VIM, развернутый на устройстве uCPE, позволяет доставлять VNF на удаленные площадки и управлять этими VNF локально. Развернутый VIM требуется добавить в веб-интерфейс оркестратора.
В качестве VIM используется облачная платформа OpenStack.
Virtual Network Function (VNF)
Сетевые функции, реализуемые в виде виртуальных машин на обычных компьютерных платформах COTS (Commercial Off The Shelf).
Virtual Network Function Manager (VNFM)
Управляет жизненным циклом виртуальных сетевых функций с помощью SSH, сценариев Ansible, скриптов и атрибутов Cloud-init.
В начало
Информация о стороннем коде
Информация о стороннем коде содержится в файле legal_notices.txt, расположенном в папке установки приложения.
В начало
Уведомления о товарных знаках
Зарегистрированные товарные знаки и знаки обслуживания являются собственностью их правообладателей.
Active Directory является товарным знаком группы компаний Microsoft.
Ansible, CentOS, Red Hat – товарные знаки или зарегистрированные в США и других странах товарные знаки Red Hat, Inc. или дочерних компаний.
Arm – зарегистрированный товарный знак Arm Limited (или дочерних компаний) в США и/или других странах.
Atom, Celeron, Intel и Xeon – товарные знаки Intel Corporation, зарегистрированные в Соединенных Штатах Америки и в других странах.
Debian – зарегистрированный товарный знак Software in the Public Interest, Inc.
Docker и логотип Docker являются товарными знаками или зарегистрированными товарными знаками компании Docker, Inc. в США и/или других странах. Docker, Inc. и другие стороны могут также иметь права на товарные знаки, описанные другими терминами, используемыми в настоящем документе.
Firefox является товарным знаком Mozilla Foundation в США и других странах.
Google Chrome – товарный знак Google LLC.
IBM – товарный знак International Business Machines Corporation, зарегистрированный во многих юрисдикциях по всему миру.
Kraftway – зарегистрированный товарный знак ЗАО "Крафтвэй корпорэйшн ПЛС".
Linux, LTS – товарные знаки Linus Torvalds, зарегистрированные в США и в других странах.
Microsoft Edge и Windows являются товарными знаками группы компаний Microsoft.
MIPS – товарный знак или зарегистрированный в США и других странах товарный знак MIPS Technologies.
OpenStack – зарегистрированный товарный знак OpenStack Foundation в США и других странах.
OpenStreetMap является товарным знаком OpenStreetMap Foundation. Настоящий продукт не является аффилированным или поддерживаемым со стороны OpenStreetMap Foundation.
Safari – товарный знак Apple Inc.
SUSE – зарегистрированный в США и других странах товарный знак SUSE LLC.
Ubuntu является зарегистрированным товарным знаком Canonical Ltd.
VMware – товарный знак VMware, Inc. или зарегистрированный в США или других юрисдикциях товарный знак VMware, Inc.
Zabbix – зарегистрированный товарный знак Zabbix SIA.