第182篇:SD-WAN 分支与总部组网案例

关键词

SD-WAN 组网、Hub-Spoke、Full Mesh、vEdge、策略路由、链路质量、SLA


一、企业组网需求

1.1 场景描述

某金融科技公司需要升级其广域网:

企业拓扑(传统 MPLS VPN):
  总部(北京)         分公司(上海)       分公司(深圳)
     │                     │                  │
     └──── MPLS 10M ───────┴──── MPLS 10M ────┘

     + 办事处(广州)     + 海外办事处(新加坡)
     │   MPLS 4M           │   Internet VPN
     └─────────────────────┘

1.2 存在的问题

问题 现状 目标
成本 MPLS 月费用 ¥15 万+ 降低 50% 以上
带宽 10Mbps 瓶颈 灵活扩展,按需分配
故障切换 分钟级(BGP 收敛) 秒级
应用体验 视频会议卡顿 保证关键业务质量
新品开通 2 周以上 当天开通

二、SD-WAN 设计

2.1 链路选型

站点 主要链路 备用链路
北京总部 MPLS 100M Internet 200M
上海分公司 MPLS 50M Internet 100M
深圳分公司 MPLS 50M Internet 100M
广州办事处 Internet 50M 4G LTE
新加坡海外 Internet 100M 另一家 ISP

2.2 Overlay 拓扑设计

SD-WAN Overlay 拓扑(Hub-Spoke + 局部 Full Mesh):

     ┌─────────────┐
     │  总部  北京   │  ← Hub
     │  vEdge-Hub  │
     └──────┬──────┘
    /   /    |    \    \
   /   /     |     \    \
上海 Spoke 深圳 Spoke 广州 Spoke 新加坡 Spoke
  • 上海和深圳之间的 Full Mesh(低延迟直连,不需绕行总部)

2.3 控制器部署

控制器放在总部数据中心:

  vManage(管理):总部 DC
  vSmart(控制):总部 DC(主备两台)
  vBond(编排/发现):总部 DC + 云上 DR

新分支 vEdge 上线时:
  vEdge → DNS 解析 vBond → vBond 引导连接 vManage → 下载配置

三、策略配置

3.1 应用识别策略

# 定义应用列表
app-list VOICE
 app family voice
!
app-list VIDEO
 app family video
!
app-list BUSINESS_APPS
 app oracle
 app sap
 app exchange
!
# 数据策略
data-policy VOICE_POLICY
 vpn-list VPN10
  sequence 10
   match
    app-list VOICE
   action accept
    set
     loss-threshold 1          # 允许丢包率 ≤ 1%
     latency-threshold 50      # 允许延迟 ≤ 50ms
     jitter-threshold 10       # 允许抖动 ≤ 10ms
     preferred-color mpls      # 优先走 MPLS
!
data-policy VIDEO_POLICY
 vpn-list VPN10
  sequence 20
   match
    app-list VIDEO
   action accept
    set
     loss-threshold 2
     latency-threshold 100
     jitter-threshold 20
     preferred-color mpls
!
data-policy BEST_EFFORT
 vpn-list VPN10
  sequence 30
   match
    app-list BUSINESS_APPS
   action accept
    set
     preferred-color internet

3.2 链路 SLA 监测

SD-WAN 的 vEdge 持续监测每条隧道的质量:

# SLA 定义
sla-class CRITICAL
 loss-threshold 1
 latency-threshold 50
 jitter-threshold 10
!
sla-class NORMAL
 loss-threshold 3
 latency-threshold 150
 jitter-threshold 30

# 如果 MPLS 链路质量下降,自动切换到 Internet
# → 应用无感切换

四、分支部署流程

4.1 广州办事处(零接触)

步骤 1:硬件上电
  广州办事处的网络管理员收到 vEdge(已经预配置序列号)
  将 vEdge 接入 Internet(光纤宽带)
  接入电力和网络

步骤 2:自动发现(ZTP)
  vEdge 启动 → DHCP 获取 IP
  → 尝试连接 zpn-hub.company.com 解析到 vBond
  → 与 vBond 建立 DTLS 连接
  → vBond 验证序列号

步骤 3:获取配置
  → vBond 引导 vEdge 连接 vManage
  → vManage 根据序列号下发放置在"广州办事处"的配置模板
  → 配置:VPN、接口、隧道、策略

步骤 4:隧道建立
  → vEdge 与总部 vEdge 建立 IPsec 隧道
  → vEdge 与上海/深圳 vEdge 建立隧道
  → 所有隧道加密

步骤 5:业务就绪(30 分钟内)
  → 广州的员工可以访问总部业务系统
  → 视频会议、ERP 等全部正常工作
  → 全程不需要运维人员登录设备

4.2 验证

# 在 vManage 上查看新分支状态
show device 10.1.1.1 status

Device: vEdge-GZ
  Site: 广州办事处
  State: Connected
  Control Connection: vSmart-HA (Up), vManage (Up)
  Tunnel: 4 (all Up)
  BFD: 4 Sessions (Up)
  Routes: 15 OMP, 3 Static

# 查看隧道质量
show bfd sessions
  Peer: 总部(北京) → MPLS: Loss=0% Lat=32ms, Internet: Loss=0.1% Lat=45ms
  Peer: 上海 → MPLS: Loss=0% Lat=28ms
  Peer: 深圳 → MPLS: Loss=0% Lat=35ms

五、故障切换演示

5.1 MPLS 链路中断

场景:上海到总部的 MPLS 专线中断

切换过程:
  T=0ms    上海 vEdge 检测到 MPLS 接口 Down
  T=0ms    BFD 会话超时
  T=10ms   上海 vEdge 自动切换语音/视频流量到 Internet 链路
  T=10ms   所有业务转移到 Internet 隧道(MPLS 停止转发)
  T=50ms   语音/视频恢复(切换完成)
  T=5s     vManage 弹窗告警:上海 MPLS 断开
  T=60s    自动尝试恢复 MPLS 链路

结果:
  用户:无中断感知(语音断 50ms,数据断 ~1s TCP 重传恢复)
  运维:告警通知 + 链路状态面板变化

无 SD-WAN 的传统方案:
  需要等 IGP/BGP 收敛(10-30s)
  语音必然中断,数据应用可能超时

5.2 手动路径切换

运维人员也可以在 vManage GUI 上手动切换路径:

# 在 vManage 上
Monitor → Sites → 上海分公司
  → 选择 Tunnel to 总部
  → 切换路径:MPLS → Internet
  → Apply

Tunnel Immediately switches to Internet
Causes no service interruption

六、部署效果

指标 部署前 部署后
月 WAN 费用 ¥150,000 ¥65,000(-56%)
总带宽 114Mbps 550Mbps
分支开通时间 2 周 30 分钟
链路故障切换 10-30 秒 < 50ms
应用可视性 仪表盘实时可见
视频会议体验 卡顿 稳定流畅
运维人力 2 人 0.5 人

七、经验教训

教训 说明
Internet 链路质量不稳定 需要多条 Internet ISP 备份
4G LTE 作为备用 带宽有限,只适合作最后保障
策略需要根据业务持续优化 不是一次性配置
Security 不能忽视 SD-WAN 将分支暴露在 Internet 上
培训本地运维 传统网工需要学习新工具

八、总结

知识点 核心要点
SD-WAN 组网 Hub-Spoke 为主,关键节点 Full Mesh
ZTP 部署 分支即插即用,30 分钟上线
故障切换 40-50ms,用户无感
策略控制 应用识别 + SLA 路径选择
成本优势 用 Internet 替代 MPLS,降低 50%+
可视性 vManage 统一监控

九、思考

  1. SD-WAN 的 Hub-Spoke 拓扑与局部 Full Mesh 如何结合?
  2. ZTP 零接触部署的完整流程是什么?
  3. 当 MPLS 链路中断时,SD-WAN 如何保证业务不中断?
  4. SD-WAN 中的应用识别策略是如何影响路径选择的?
  5. 企业部署 SD-WAN 后,在成本和运维方面有哪些收益?

下篇预告:第183篇《SR-MPLS 基本概念与 Segment List》——进入 Segment Routing 的世界,理解 SR-MPLS 如何用 Segment List 替代传统 LDP 信令。