第181篇:SD-WAN 基本概念——控制面与数据面分离

关键词

SD-WAN、控制面与数据面分离、集中控制器、Overlay 隧道、应用感知、混合链路


一、传统 WAN 的问题

1.1 传统企业 WAN 架构

            企业网络
               │
               │  ┌────────────┐
               │  │   MPLS     │
   分支 1 ─────┤  │   VPN      │
               │  └────────────┘
   分支 2 ─────┤
               │  ┌────────────┐
   分支 3 ─────┤  │   Internet  │
               │  │   VPN      │
               │  └────────────┘

1.2 核心痛点

痛点 说明
MPLS 成本高 专线费用居高不下
配置复杂 每台设备逐台 CLI 配置
业务不感知 网络不能区分语音、视频、普通数据
链路利用率低 多条链路不能统一调度
上线慢 新分支开通需要数周
缺乏监控 链路质量不可视

二、SD-WAN 的定义与架构

2.1 什么是 SD-WAN

SD-WAN(Software-Defined Wide Area Network) 是将 SDN 思想应用于广域网的技术。核心是将网络的控制面与数据面分离,通过集中控制器管理全网。

2.2 三层架构

管理层(Orchestration): ┌──────────────────────────────────────┐ │ vManage / 控制器 │ │ 业务编排、策略管理、GUI 界面 │ └──────────────────────────────────────┘ │ REST API / NETCONF ▼ 控制层(Control): ┌──────────────────────────────────────┐ │ vSmart / 控制器 │ │ 路由协议、隧道建立、策略下发 │ └──────────────────────────────────────┘ │ OMP(Overlay Management Protocol) ▼ 数据层(Data/Transport): | vEdge1 (CPE) | | vEdge2 (CPE) | | vEdge3 (CPE) | | --- | --- | --- | --- | --- | │ │ │ | MPLS | | Internet | | 4G | | --- | --- | --- | --- | --- |

层次 组件 功能
编排除(Orchestrator) vManage/控制器 GUI 管理、配置模板、监控告警
控制面(Controller) vSmart 路由策略、隧道建立、BGP/OSPF
数据面(Edge) vEdge/cEdge 转发、封装、策略执行

三、控制面与数据面分离

3.1 传统 WAN 的耦合

传统方式中,每台路由器:

路由器 = 控制面(路由计算)+ 数据面(包转发)

  路由协议 ←──→ 转发表
     │              │
     └──── 耦合 ────┘

改变转发策略 = 逐台修改路由协议参数

3.2 SD-WAN 的分离

控制面:vSmart(集中在控制器)
  - 收集所有 vEdge 的路由信息
  - 计算最优路径
  - 下发转发表项(通过 OMP)

          OMP(Overlay Management Protocol)
            │
            ▼
数据面:vEdge(分布在分支)
  - 接收控制器的指令
  - 执行简单的转发和封装
  - 报告链路质量和状态

改变策略 = 只在控制器上修改 → 自动生效全网

3.3 OMP(Overlay Management Protocol)

OMP 是 SD-WAN 控制面的核心协议:

OMP 功能:
  - 分发路由(Route)
  - 分发隧道(TLOC)
  - 分发策略
  - 分发加密密钥

OMP Route 携带信息:
  前缀、下一跳、TLOC、策略标签
  链路质量、应用类型、QoS

OMP 运行在控制器和 vEdge 之间
vEdge 之间不跑 OMP,只跑数据面隧道

四、SD-WAN 的核心特性

4.1 应用感知路由

SD-WAN 可以识别应用类型,并根据策略选择路径:

应用识别 → 策略 → 路径选择

语音 SIP ────▶ 低延迟 <50ms ────▶ MPLS
视频 H.323 ────▶ 中等 <100ms ────▶ MPLS
备份 Rsync ────▶ 尽力而为 ────▶ Internet

4.2 混合链路利用

SD-WAN 可以同时使用 MPLS、Internet、4G/5G 链路:

vEdge CPE
  │
  ├── MPLS 专线(10Mbps)   → 语音、视频
  ├── Internet 宽带(100Mbps)→ 普通数据、备份
  └── 4G LTE(50Mbps,备用)→ 故障切换

通过链路捆绑 + 智能调度,在保证质量的同时大幅降低带宽成本。

4.3 零接触部署

新分支上线:
  1. 新 vEdge 上电 → DHCP 获取 IP
  2. vEdge 自动发现控制器(DNS zpn-hub 或 PnP)
  3. 控制器认证 vEdge,下发配置模板
  4. vEdge 自动建立隧道到其他 vEdge
  5. 业务就绪(Zero Touch Provisioning)

  耗时:从数周 → 数小时

4.4 加密隧道

所有 SD-WAN 控制面和数据面流量默认加密:

vEdge 之间:
  IPsec 加密(AES-256-GCM)
  数据面隧道完全加密

vEdge 到控制器:
  DTLS/TLS 加密
  控制面通道安全

五、SD-WAN vs 传统 MPLS VPN

对比维度 传统 MPLS VPN SD-WAN
控制面 每台设备独立运行 集中控制器统一管理
配置方式 CLI 逐台配置 GUI/模板批量下发
链路复用 仅 MPLS MPLS + Internet + LTE
应用感知 DPI 识别应用+策略
开线速度 数周-数月 数小时(ZTP)
加密 可选 默认加密
Overlay MPLS 标签 IPsec/GRE
可视性 有限 实时图形化仪表盘

六、主流 SD-WAN 方案

方案 厂商 特点
Cisco SD-WAN (Viptela) Cisco 成熟的 vManage/vSmart/vEdge 体系
VMware SD-WAN (VeloCloud) VMware 云网关、SaaS 优化
华为 SD-WAN 华为 集成 NetEngine AR,iMaster NCE
Fortinet SD-WAN Fortinet 集成防火墙安全能力
Palo Alto SD-WAN Palo Alto 安全驱动的 SD-WAN

七、总结

知识点 核心要点
SD-WAN 本质 控制面与数据面分离,集中控制器管理
OMP SD-WAN 控制面协议,分发路由和隧道信息
应用感知 识别业务类型,按策略选择路径
混合链路 同时使用 MPLS/Internet/LTE
ZTP 零接触部署,分支即插即用
加密 默认 IPsec/AES-256 加密

八、思考

  1. SD-WAN 是如何实现"控制面与数据面分离"的?
  2. OMP 协议在 SD-WAN 中起什么作用?
  3. 应用感知路由与传统路由有什么不同?
  4. SD-WAN 如何利用混合链路?为什么能降低带宽成本?
  5. ZTP(零接触部署)是如何实现的?

下篇预告:第182篇《SD-WAN 分支与总部组网案例》——通过一个完整的企业组网案例,展示 SD-WAN 从设计到部署的全过程。