Forum
Arkadaşlar,
Fortigate ile ipsec failover i SD-wan üzerinde yapmak nasıl bir avantaj veya kolaylıklar sağlıyor?
Sd-wan içinde de olsa tüm wan interfaceler ve durumlar için ipsec tunnel leri oluşturmak gerekiyor.
Merhaba, temel kazanım aslında iş yükü ve yönetimi kolaylaştırmak olarak özetlenebilir.
SD-WAN olmayan yapılarda her WAN hattı için karşı tarafta ayrı bir IPSec tünel olması gerekir. Failover mantığı için Phase1 ve Phase 2 ayrı ayrı config ister. Static route ve policy routing ile öncelik verilmesi gerekir. Olası bir hat down olması durumunda failover biraz geç algılanır, ama burası tabi kullandığınız cihazlara göre farklılık gösterir. İzleme zordur yine sorun çözmede.
SD-WAN da ise IPSec tünelleri doğrudan fiziksel interface' e değil SD-WAN member yani üyelerine tanımlanır. Failover mekanizması HC nedeni ile çok daha hızlı tepki verir. Tek bir IPSec virtual interface üzerinden tüm WAN ları otomatik yönetebilirsiniz. Yani siz karşı tarafta tek tünel görürsünüz ama aslında arka planda çoklu WAN üzerinden işlemler devam eder.
Yapılandırma daha kolaydır, tabi öğrendikten sonra. NLB yapabilirsin. Özetle SD-WAN her türlü çok daha avantajlı bir yapıdır.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
Hocam sd-wan ile yaparken her wan hattı için ayrı ayrı VPN tünel oluşturmuyor muyuz ?
Banka değilim bir iki dakikalık geçiş sorun olmaz benim açımdan 🙂
Önce failover tam öğrenip uygulayayim sonra sd-wan geçeyim bari.
SD-WAN için her WAN hattı için ayrı ayrı bir IPSec Phase 1 tanımlıyorsunuz, çünkü her hattın kendi public ip adresi var.
Phase 2 genelde aynı oluyor çünkü aynı ağları şifreleyip karşıya gönderiyorsunuz.
Fark nedir? SD-WAN bunların hepsini tek bir overlay IPSec interface altında topluyor. Yani sizin routing / policy tarafında tek bir tünel varmış gibi duruyor.
Eğer bir banka değilsen geleneksel IPSec devam 🙂 sen sordun biz cevap verdik.
geleneksel yöntemde 2 wan hattınız varsa 2 ayrı IPSec tunel + static route vs yapıyorsun. failover over için söylüyorum, ayrıca roting biraz yavaş olabilir.
SD-WAN da 2 hattınız var ise 2 ayrı Phase 1 var ama SD-WAN bunları tek bir overlay altına topluyor. Failover çok daha hızlı. Roting tarafında da tek bir obje yönetiyorsun.
Danışman - ITSTACK Bilgi Sistemleri
****************************************************************
Probleminiz Çözüldüğünde Sonucu Burada Paylaşırsanız.
Sizde Aynı Problemi Yaşayanlar İçin Yardım Etmiş Olursunuz.
Eğer sorununuz çözüldü ise lütfen "çözüldü" olarak işaretlerseniz diğer üyeler için çok büyük kolaylık sağlayacaktır.
*****************************************************************
