在 SD-WAN 的部署中我们有两种管理模式: Out-of-Band (OOB) 和 In-band。OOB 的模式很直接,就是将 EC 的 MGMT0 接口接入一个 OOB 的网络,例如一个 LTE,类似的解决方案有 opengear 等。
Silver Peak SD-WAN 利用 Region 设计部署大型广域网
在 Silver Peak 引入 Region 和 Regional Routing 以后我们可以更灵活的设计和部署大型的广域网,在之前的版本中我们的广域网拓扑被 overlay 限制:
Silver Peak SD-WAN BGP over IPsec 的配置
各个厂商在解决 BGP over IPsec 的时候都比较统一的使用了 Virtual Tunnel Interface (VTI) 的方案,即在物理接口上建立 IPsec 以后再在 VTI 接口上建立 BGP 连接进行路由交换。Silver Peak 同样也支持使用 VTI 的方法,使用这种方法我们可以实现 EC 和 EC 之间,EC 和 Cloud 之间,EC 和其他网络设备之间实现 BGP over IPsec:
- EC 和 EC 之间实现 BGP over IPsec 以后我们就可以将不同的 Silver Peak SD-WAN fabric 互联
- EC 和 Cloud 之间现实 BGP over IPsec 以后我们就可以和 Cloud 之间实现互联
- EC 和其他网络设备之间实现 BGP over IPsec 以后我们就可以和 Non SD-WAN fabric 或者和其他厂商的 SD-WAN fabric 实现互联
我们将配置 EC 与 EC 之间, EC 与 Cisco 路由器之间的 BGP over IPsec,实验拓扑如下:
Cisco IOS IPsec 配置专题(5) – IPsec PMTUD 详解
在 《Cisco IOS IPsec 配置专题(3) – 使用 Crypto Map 时 Fragmentation 的问题》中我们介绍了 PMTUD 在避免 fragmentation 时的作用但是并没有深入的对 PMTUD 的实际部署进行分析,当我们在使用 IPsec 的时候这里有两类 PMTUD 需要讨论,第一种是普通的 Path PMTUD,另一种是 IPsec PMTUD。
在 RFC 4301 中规定了每一个 IPsec SA 都需要包含一个 Path MTU,这个 Path MTU 代表的是该 IPsec 可以承载的最大未加密载荷 (plaintext packet size)。该 MTU 可以被称为 IPsec Path MTU 或 SA Path MTU,它的计算方式是 IPsec 的源出站接口 MTU 减去最大的 IPsec overhead(IPsec 的 overhead 由配置的具体加密算法等决定),如下图:
Silver Peak SD-WAN Regional Routing 功能对 Hub & Spoke 拓扑带来的影响
我们在之前的文章《Silver Peak SD-WAN Hub & Spoke 配置方法》中介绍了如何在 SD-WAN 中搭建一个 Hub & Spoke 的拓扑,其中最值得注意的地方就是 Hub 不会将从 Spoke 学到的路由重分布到 SD-WAN fabric 里面去,我们需要在 Hub 手动创建路由器条目并进行重分布。在最新的版本里面 Silver Peak 加入了一个叫 Regional Routing 的功能,该功能带来了很多便利,其中一个就是 Hub 会自动将从 Spoke 学到的路由重分布出去。下面我们来具体配置一下,拓扑如下:
继续阅读“Silver Peak SD-WAN Regional Routing 功能对 Hub & Spoke 拓扑带来的影响”
Silver Peak SD-WAN Branch NAT 的配置
在有些网络设计中每个站点都重复地使用了相同的 IP 地址网段,这些站点间如果需要相互通信就需要依赖于 NAT,在 Silver Peak SD-WAN 中我们将其称为 Branch NAT,如下图:
Silver Peak SD-WAN eBGP Multihop 配置
在传统路由器上我们通过修改 TTL 来建立 multihop eBGP,但是在 Silver Peak 的 BGP 配置中我们并未找到该选项。我们用下面的示例来看一下 Silver Peak 是如何配置 Multihop eBGP 的,拓扑如下:
Cisco IOS IPsec 配置专题(4) – Reverse Route Injection 配置方法
使用 Crypto Map 进行 IPsec 的配置无法支持 multicast,也就意味着不能支持 dynamic routing,这样该方法在大规模实施的时候具有局限性。为了减少无法使用 dynamic routing 带来的不便我们可以使用 Reverse Route Injection (RRI) 动态的向 IPsec peer 注入路由。实验拓扑如下:
继续阅读“Cisco IOS IPsec 配置专题(4) – Reverse Route Injection 配置方法”
Silver Peak SD-WAN BGP AS Path Propagate 的作用
在 Silver Peak 的 BGP 配置中有一个 AS Path Propagate 的选项,我们来看一下它的用途,实验拓扑如下:
Silver Peak SD-WAN 自动化 RMA
设备 RMA 涉及到 license 的转移,配置的转移等等,这些过程以往都是手动执行的,然而Silver Peak 实现了自动化的 RMA。
首先我们将新的设备注册到 Cloud Portal 中,确保 Orchestrator 可以发现它,注意不要 approve。