第182篇:SD-WAN 分支与总部组网案例
关键词
SD-WAN 组网、Hub-Spoke、Full Mesh、vEdge、策略路由、链路质量、SLA
一、企业组网需求
1.1 场景描述
某金融科技公司需要升级其广域网:
企业拓扑(传统 MPLS VPN):
总部(北京) 分公司(上海) 分公司(深圳)
│ │ │
└──── MPLS 10M ───────┴──── MPLS 10M ────┘
+ 办事处(广州) + 海外办事处(新加坡)
│ MPLS 4M │ Internet VPN
└─────────────────────┘
1.2 存在的问题
| 问题 | 现状 | 目标 |
|---|---|---|
| 成本 | MPLS 月费用 ¥15 万+ | 降低 50% 以上 |
| 带宽 | 10Mbps 瓶颈 | 灵活扩展,按需分配 |
| 故障切换 | 分钟级(BGP 收敛) | 秒级 |
| 应用体验 | 视频会议卡顿 | 保证关键业务质量 |
| 新品开通 | 2 周以上 | 当天开通 |
二、SD-WAN 设计
2.1 链路选型
| 站点 | 主要链路 | 备用链路 |
|---|---|---|
| 北京总部 | MPLS 100M | Internet 200M |
| 上海分公司 | MPLS 50M | Internet 100M |
| 深圳分公司 | MPLS 50M | Internet 100M |
| 广州办事处 | Internet 50M | 4G LTE |
| 新加坡海外 | Internet 100M | 另一家 ISP |
2.2 Overlay 拓扑设计
SD-WAN Overlay 拓扑(Hub-Spoke + 局部 Full Mesh):
┌─────────────┐
│ 总部 北京 │ ← Hub
│ vEdge-Hub │
└──────┬──────┘
/ / | \ \
/ / | \ \
| 上海 Spoke | 深圳 Spoke | 广州 Spoke | 新加坡 Spoke | |||
|---|---|---|---|---|---|---|
- 上海和深圳之间的 Full Mesh(低延迟直连,不需绕行总部)
2.3 控制器部署
控制器放在总部数据中心:
vManage(管理):总部 DC
vSmart(控制):总部 DC(主备两台)
vBond(编排/发现):总部 DC + 云上 DR
新分支 vEdge 上线时:
vEdge → DNS 解析 vBond → vBond 引导连接 vManage → 下载配置
三、策略配置
3.1 应用识别策略
# 定义应用列表
app-list VOICE
app family voice
!
app-list VIDEO
app family video
!
app-list BUSINESS_APPS
app oracle
app sap
app exchange
!
# 数据策略
data-policy VOICE_POLICY
vpn-list VPN10
sequence 10
match
app-list VOICE
action accept
set
loss-threshold 1 # 允许丢包率 ≤ 1%
latency-threshold 50 # 允许延迟 ≤ 50ms
jitter-threshold 10 # 允许抖动 ≤ 10ms
preferred-color mpls # 优先走 MPLS
!
data-policy VIDEO_POLICY
vpn-list VPN10
sequence 20
match
app-list VIDEO
action accept
set
loss-threshold 2
latency-threshold 100
jitter-threshold 20
preferred-color mpls
!
data-policy BEST_EFFORT
vpn-list VPN10
sequence 30
match
app-list BUSINESS_APPS
action accept
set
preferred-color internet
3.2 链路 SLA 监测
SD-WAN 的 vEdge 持续监测每条隧道的质量:
# SLA 定义
sla-class CRITICAL
loss-threshold 1
latency-threshold 50
jitter-threshold 10
!
sla-class NORMAL
loss-threshold 3
latency-threshold 150
jitter-threshold 30
# 如果 MPLS 链路质量下降,自动切换到 Internet
# → 应用无感切换
四、分支部署流程
4.1 广州办事处(零接触)
步骤 1:硬件上电
广州办事处的网络管理员收到 vEdge(已经预配置序列号)
将 vEdge 接入 Internet(光纤宽带)
接入电力和网络
步骤 2:自动发现(ZTP)
vEdge 启动 → DHCP 获取 IP
→ 尝试连接 zpn-hub.company.com 解析到 vBond
→ 与 vBond 建立 DTLS 连接
→ vBond 验证序列号
步骤 3:获取配置
→ vBond 引导 vEdge 连接 vManage
→ vManage 根据序列号下发放置在"广州办事处"的配置模板
→ 配置:VPN、接口、隧道、策略
步骤 4:隧道建立
→ vEdge 与总部 vEdge 建立 IPsec 隧道
→ vEdge 与上海/深圳 vEdge 建立隧道
→ 所有隧道加密
步骤 5:业务就绪(30 分钟内)
→ 广州的员工可以访问总部业务系统
→ 视频会议、ERP 等全部正常工作
→ 全程不需要运维人员登录设备
4.2 验证
# 在 vManage 上查看新分支状态
show device 10.1.1.1 status
Device: vEdge-GZ
Site: 广州办事处
State: Connected
Control Connection: vSmart-HA (Up), vManage (Up)
Tunnel: 4 (all Up)
BFD: 4 Sessions (Up)
Routes: 15 OMP, 3 Static
# 查看隧道质量
show bfd sessions
Peer: 总部(北京) → MPLS: Loss=0% Lat=32ms, Internet: Loss=0.1% Lat=45ms
Peer: 上海 → MPLS: Loss=0% Lat=28ms
Peer: 深圳 → MPLS: Loss=0% Lat=35ms
五、故障切换演示
5.1 MPLS 链路中断
场景:上海到总部的 MPLS 专线中断
切换过程:
T=0ms 上海 vEdge 检测到 MPLS 接口 Down
T=0ms BFD 会话超时
T=10ms 上海 vEdge 自动切换语音/视频流量到 Internet 链路
T=10ms 所有业务转移到 Internet 隧道(MPLS 停止转发)
T=50ms 语音/视频恢复(切换完成)
T=5s vManage 弹窗告警:上海 MPLS 断开
T=60s 自动尝试恢复 MPLS 链路
结果:
用户:无中断感知(语音断 50ms,数据断 ~1s TCP 重传恢复)
运维:告警通知 + 链路状态面板变化
无 SD-WAN 的传统方案:
需要等 IGP/BGP 收敛(10-30s)
语音必然中断,数据应用可能超时
5.2 手动路径切换
运维人员也可以在 vManage GUI 上手动切换路径:
# 在 vManage 上
Monitor → Sites → 上海分公司
→ 选择 Tunnel to 总部
→ 切换路径:MPLS → Internet
→ Apply
Tunnel Immediately switches to Internet
Causes no service interruption
六、部署效果
| 指标 | 部署前 | 部署后 |
|---|---|---|
| 月 WAN 费用 | ¥150,000 | ¥65,000(-56%) |
| 总带宽 | 114Mbps | 550Mbps |
| 分支开通时间 | 2 周 | 30 分钟 |
| 链路故障切换 | 10-30 秒 | < 50ms |
| 应用可视性 | 无 | 仪表盘实时可见 |
| 视频会议体验 | 卡顿 | 稳定流畅 |
| 运维人力 | 2 人 | 0.5 人 |
七、经验教训
| 教训 | 说明 |
|---|---|
| Internet 链路质量不稳定 | 需要多条 Internet ISP 备份 |
| 4G LTE 作为备用 | 带宽有限,只适合作最后保障 |
| 策略需要根据业务持续优化 | 不是一次性配置 |
| Security 不能忽视 | SD-WAN 将分支暴露在 Internet 上 |
| 培训本地运维 | 传统网工需要学习新工具 |
八、总结
| 知识点 | 核心要点 |
|---|---|
| SD-WAN 组网 | Hub-Spoke 为主,关键节点 Full Mesh |
| ZTP 部署 | 分支即插即用,30 分钟上线 |
| 故障切换 | 40-50ms,用户无感 |
| 策略控制 | 应用识别 + SLA 路径选择 |
| 成本优势 | 用 Internet 替代 MPLS,降低 50%+ |
| 可视性 | vManage 统一监控 |
九、思考
- SD-WAN 的 Hub-Spoke 拓扑与局部 Full Mesh 如何结合?
- ZTP 零接触部署的完整流程是什么?
- 当 MPLS 链路中断时,SD-WAN 如何保证业务不中断?
- SD-WAN 中的应用识别策略是如何影响路径选择的?
- 企业部署 SD-WAN 后,在成本和运维方面有哪些收益?
下篇预告:第183篇《SR-MPLS 基本概念与 Segment List》——进入 Segment Routing 的世界,理解 SR-MPLS 如何用 Segment List 替代传统 LDP 信令。