第181篇:SD-WAN 基本概念——控制面与数据面分离
关键词
SD-WAN、控制面与数据面分离、集中控制器、Overlay 隧道、应用感知、混合链路
一、传统 WAN 的问题
1.1 传统企业 WAN 架构
企业网络
│
│ ┌────────────┐
│ │ MPLS │
分支 1 ─────┤ │ VPN │
│ └────────────┘
分支 2 ─────┤
│ ┌────────────┐
分支 3 ─────┤ │ Internet │
│ │ VPN │
│ └────────────┘
1.2 核心痛点
| 痛点 | 说明 |
|---|---|
| MPLS 成本高 | 专线费用居高不下 |
| 配置复杂 | 每台设备逐台 CLI 配置 |
| 业务不感知 | 网络不能区分语音、视频、普通数据 |
| 链路利用率低 | 多条链路不能统一调度 |
| 上线慢 | 新分支开通需要数周 |
| 缺乏监控 | 链路质量不可视 |
二、SD-WAN 的定义与架构
2.1 什么是 SD-WAN
SD-WAN(Software-Defined Wide Area Network) 是将 SDN 思想应用于广域网的技术。核心是将网络的控制面与数据面分离,通过集中控制器管理全网。
2.2 三层架构
管理层(Orchestration): ┌──────────────────────────────────────┐ │ vManage / 控制器 │ │ 业务编排、策略管理、GUI 界面 │ └──────────────────────────────────────┘ │ REST API / NETCONF ▼ 控制层(Control): ┌──────────────────────────────────────┐ │ vSmart / 控制器 │ │ 路由协议、隧道建立、策略下发 │ └──────────────────────────────────────┘ │ OMP(Overlay Management Protocol) ▼ 数据层(Data/Transport): | vEdge1 (CPE) | | vEdge2 (CPE) | | vEdge3 (CPE) | | --- | --- | --- | --- | --- | │ │ │ | MPLS | | Internet | | 4G | | --- | --- | --- | --- | --- |
| 层次 | 组件 | 功能 |
|---|---|---|
| 编排除(Orchestrator) | vManage/控制器 | GUI 管理、配置模板、监控告警 |
| 控制面(Controller) | vSmart | 路由策略、隧道建立、BGP/OSPF |
| 数据面(Edge) | vEdge/cEdge | 转发、封装、策略执行 |
三、控制面与数据面分离
3.1 传统 WAN 的耦合
传统方式中,每台路由器:
路由器 = 控制面(路由计算)+ 数据面(包转发)
路由协议 ←──→ 转发表
│ │
└──── 耦合 ────┘
改变转发策略 = 逐台修改路由协议参数
3.2 SD-WAN 的分离
控制面:vSmart(集中在控制器)
- 收集所有 vEdge 的路由信息
- 计算最优路径
- 下发转发表项(通过 OMP)
OMP(Overlay Management Protocol)
│
▼
数据面:vEdge(分布在分支)
- 接收控制器的指令
- 执行简单的转发和封装
- 报告链路质量和状态
改变策略 = 只在控制器上修改 → 自动生效全网
3.3 OMP(Overlay Management Protocol)
OMP 是 SD-WAN 控制面的核心协议:
OMP 功能:
- 分发路由(Route)
- 分发隧道(TLOC)
- 分发策略
- 分发加密密钥
OMP Route 携带信息:
前缀、下一跳、TLOC、策略标签
链路质量、应用类型、QoS
OMP 运行在控制器和 vEdge 之间
vEdge 之间不跑 OMP,只跑数据面隧道
四、SD-WAN 的核心特性
4.1 应用感知路由
SD-WAN 可以识别应用类型,并根据策略选择路径:
应用识别 → 策略 → 路径选择
| 语音 SIP | ────▶ | 低延迟 <50ms | ────▶ | MPLS |
|---|---|---|---|---|
| 视频 H.323 | ────▶ | 中等 <100ms | ────▶ | MPLS |
|---|---|---|---|---|
| 备份 Rsync | ────▶ | 尽力而为 | ────▶ | Internet |
|---|---|---|---|---|
4.2 混合链路利用
SD-WAN 可以同时使用 MPLS、Internet、4G/5G 链路:
vEdge CPE
│
├── MPLS 专线(10Mbps) → 语音、视频
├── Internet 宽带(100Mbps)→ 普通数据、备份
└── 4G LTE(50Mbps,备用)→ 故障切换
通过链路捆绑 + 智能调度,在保证质量的同时大幅降低带宽成本。
4.3 零接触部署
新分支上线:
1. 新 vEdge 上电 → DHCP 获取 IP
2. vEdge 自动发现控制器(DNS zpn-hub 或 PnP)
3. 控制器认证 vEdge,下发配置模板
4. vEdge 自动建立隧道到其他 vEdge
5. 业务就绪(Zero Touch Provisioning)
耗时:从数周 → 数小时
4.4 加密隧道
所有 SD-WAN 控制面和数据面流量默认加密:
vEdge 之间:
IPsec 加密(AES-256-GCM)
数据面隧道完全加密
vEdge 到控制器:
DTLS/TLS 加密
控制面通道安全
五、SD-WAN vs 传统 MPLS VPN
| 对比维度 | 传统 MPLS VPN | SD-WAN |
|---|---|---|
| 控制面 | 每台设备独立运行 | 集中控制器统一管理 |
| 配置方式 | CLI 逐台配置 | GUI/模板批量下发 |
| 链路复用 | 仅 MPLS | MPLS + Internet + LTE |
| 应用感知 | 无 | DPI 识别应用+策略 |
| 开线速度 | 数周-数月 | 数小时(ZTP) |
| 加密 | 可选 | 默认加密 |
| Overlay | MPLS 标签 | IPsec/GRE |
| 可视性 | 有限 | 实时图形化仪表盘 |
六、主流 SD-WAN 方案
| 方案 | 厂商 | 特点 |
|---|---|---|
| Cisco SD-WAN (Viptela) | Cisco | 成熟的 vManage/vSmart/vEdge 体系 |
| VMware SD-WAN (VeloCloud) | VMware | 云网关、SaaS 优化 |
| 华为 SD-WAN | 华为 | 集成 NetEngine AR,iMaster NCE |
| Fortinet SD-WAN | Fortinet | 集成防火墙安全能力 |
| Palo Alto SD-WAN | Palo Alto | 安全驱动的 SD-WAN |
七、总结
| 知识点 | 核心要点 |
|---|---|
| SD-WAN 本质 | 控制面与数据面分离,集中控制器管理 |
| OMP | SD-WAN 控制面协议,分发路由和隧道信息 |
| 应用感知 | 识别业务类型,按策略选择路径 |
| 混合链路 | 同时使用 MPLS/Internet/LTE |
| ZTP | 零接触部署,分支即插即用 |
| 加密 | 默认 IPsec/AES-256 加密 |
八、思考
- SD-WAN 是如何实现"控制面与数据面分离"的?
- OMP 协议在 SD-WAN 中起什么作用?
- 应用感知路由与传统路由有什么不同?
- SD-WAN 如何利用混合链路?为什么能降低带宽成本?
- ZTP(零接触部署)是如何实现的?
下篇预告:第182篇《SD-WAN 分支与总部组网案例》——通过一个完整的企业组网案例,展示 SD-WAN 从设计到部署的全过程。