Перейти к содержимому
SD-WAN

Что такое SD-WAN: как работает, чем отличается от VPN и как выбрать

Автор: Пётр Куценко  · Обновлено:

SD-WAN (Software-Defined WAN) — это технология программно-определяемого управления глобальной сетью, которая объединяет разные каналы связи (интернет, выделенные линии, мобильную связь) и централизованно распределяет по ним трафик по заданным политикам. Главная идея — гибко и надежно связать филиалы и центральный офис без зависимости от одного дорогого канала.

Как работает SD-WAN

SD-WAN отделяет управление сетью от оборудования: политики задаются централизованно, а устройства на местах их исполняют. Это позволяет в реальном времени выбирать лучший канал для каждого приложения.

Ключевые принципы:

  • Централизованное управление. Политики настраиваются из единой консоли и применяются ко всем площадкам.
  • Объединение каналов. Несколько линий связи работают как общий ресурс с балансировкой и резервированием.
  • Приоритизация приложений. Критичный трафик получает лучший канал, второстепенный — остаточную полосу.
  • Автоматическое переключение. При деградации канала трафик переводится на резервный без разрыва сервисов.

Из чего состоит SD-WAN-решение

За обобщенной формулировкой «программно-определяемая сеть» стоит вполне конкретный набор компонентов, и понимание их ролей помогает не путать SD-WAN с обычным набором маршрутизаторов.

  • Edge-устройство (CPE). Физический или виртуальный шлюз на каждой площадке — офисе, магазине, производственной площадке. Он подключается ко всем доступным каналам связи, измеряет их состояние и применяет политики, спущенные из центра.
  • Оркестратор или контроллер управления. Центральная точка, откуда администратор задает политики маршрутизации, приоритеты приложений и правила безопасности. Именно оркестратор превращает набор отдельных устройств в управляемую сеть, а не в россыпь автономных маршрутизаторов.
  • Транспортные каналы. Интернет-провайдеры, мобильная связь, выделенные линии — любой канал, который физически доходит до площадки. SD-WAN не требует конкретного типа канала, он абстрагирует их в общий пул ресурсов.
  • Политики. Правила, которые описывают, какой трафик по какому каналу должен идти, что делать при деградации канала и какие приложения приоритетны. Политики — это то, что превращает набор каналов в управляемую сеть, а не просто параллельные линии связи.
  • Слой мониторинга и телеметрии. Постоянные замеры задержки, потерь пакетов и джиттера на каждом канале — основа, на которой строится автоматическое переключение маршрутов.

Без любого из этих элементов решение перестает быть SD-WAN в полном смысле: набор edge-устройств без централизованного оркестратора — это просто маршрутизаторы с более гибкой настройкой, а оркестратор без телеметрии не сможет принимать обоснованные решения о маршрутизации.

Как выбирается путь трафика и что происходит при деградации канала

SD-WAN принимает решение о маршруте не один раз при установке соединения, а непрерывно, на основании измеряемых характеристик каждого канала.

Как это работает по шагам:

  1. Классификация трафика. Устройство определяет тип приложения (голос, видео, ERP-система, фоновая синхронизация) по правилам, заданным в политике.
  2. Измерение состояния каналов. Оркестратор и edge-устройства постоянно оценивают задержку, потери пакетов и джиттер на каждом доступном канале.
  3. Сопоставление с политикой. Для каждого класса трафика есть требования — например, голосовой трафик не переносит задержку и потери выше определенного порога.
  4. Выбор канала. Трафик направляется по каналу, который соответствует требованиям политики в данный момент, а не по каналу, который был назначен «по умолчанию» при настройке.
  5. Непрерывная переоценка. Решение о маршруте пересматривается по мере изменения состояния каналов, а не фиксируется один раз.

Отдельного внимания заслуживает поведение при деградации канала. SD-WAN различает два состояния: полный отказ канала (blackout), когда канал недоступен целиком, и частичную деградацию (brownout), когда канал технически работает, но с ростом задержки, потерь или джиттера сверх допустимого для конкретного приложения порога. Полный отказ канала SD-WAN обрабатывает относительно просто — трафик переключается на резервный канал. Гораздо сложнее с деградацией: канал формально жив, но качество для чувствительного трафика уже недостаточно. Здесь важна не просто способность обнаружить проблему, а скорость реакции — насколько быстро решение перекладывает голосовой или видеотрафик на другой канал, прежде чем пользователь заметит проблему. Это одна из характеристик, которую стоит проверять при выборе решения, а не принимать на веру из маркетинговых материалов.

Чем SD-WAN отличается от VPN и MPLS

Коротко: VPN создает защищенный туннель, MPLS — это услуга выделенной сети оператора, а SD-WAN управляет любыми каналами по политикам и сам выбирает маршрут.

  • VPN шифрует соединение, но не управляет качеством и выбором каналов.
  • MPLS дает предсказуемое качество, но дорог и негибок при подключении новых площадок.
  • SD-WAN работает поверх любых каналов, добавляет интеллектуальную маршрутизацию и централизованное управление, нередко включая VPN как один из механизмов.

Подробное сравнение с прикладными сценариями и критериями выбора между технологиями — в статье SD-WAN против VPN.

Безопасность в SD-WAN

SD-WAN не только про связность, но и про защиту трафика между площадками. Современные решения сочетают сетевые и защитные функции: шифрование каналов, сегментацию и контроль доступа. Это особенно важно, когда трафик между филиалами идет через публичный интернет, а не выделенные линии: без шифрования и сегментации удешевление каналов оборачивается ростом рисков. Конкретный набор защитных функций нужно сверять с документацией продукта.

Важно понимать: транспортный слой SD-WAN сам по себе не самодостаточен с точки зрения безопасности. Как только площадка получает прямой выход в интернет вместо трафика через центральный дата-центр, каждая точка присутствия становится потенциальной точкой входа для атакующего — и чем больше площадок, тем шире эта поверхность. Именно поэтому промышленные внедрения смещаются от «просто SD-WAN» к Secure SD-WAN, где межсетевой экран, инспекция трафика и сегментация встроены на уровне каждого филиала, а не только в центре. Что именно входит в такое решение и чем оно отличается от базового SD-WAN, разобрано в статье Что такое Secure SD-WAN.

Отдельно стоит развести SD-WAN и подход к доступу пользователей — SD-WAN отвечает за связность площадок и качество трафика между ними, а не за то, какой конкретно сотрудник может обратиться к какому приложению. Эту задачу решает модель Zero Trust Network Access: она проверяет каждый запрос доступа независимо от того, по какому каналу и через какую сеть он пришел.

Снижает ли SD-WAN затраты на сеть

SD-WAN часто помогает снизить затраты, позволяя использовать обычные интернет-каналы вместо дорогих выделенных линий без потери надежности. Экономия достигается за счет объединения нескольких недорогих каналов и автоматического резервирования. При этом реальный эффект зависит от топологии сети и требований к качеству, поэтому экономику считают под конкретную инфраструктуру, а не по общим обещаниям.

Как выбрать SD-WAN

При выборе SD-WAN ориентируйтесь на управляемость, отказоустойчивость и встроенную безопасность. Полезные критерии:

  • Удобство централизованного управления и масштабирование на множество площадок;
  • Поддержка разных каналов и качество автоматического переключения;
  • Встроенные функции безопасности и сегментация;
  • Прозрачность и мониторинг состояния сети;
  • Применимость в вашей инфраструктуре и сценарии развертывания.

Для российских компаний дополнительно учитывают наличие в реестре отечественного ПО и требования регуляторов — это уточняется по документации продукта.

Что смотреть На что обратить внимание
Управление политиками Единая консоль для всех площадок, а не отдельная настройка каждого устройства
Поведение при деградации канала Разделение blackout и brownout, скорость реакции на частичную деградацию
Встроенная безопасность Наличие NGFW, IPS/IDS, веб-фильтрации и сегментации на уровне устройства филиала
Масштабирование Скорость подключения новой площадки без ручной настройки маршрутизации с нуля
Наблюдаемость Журналы и метрики по каналам, приложениям и инцидентам, доступные администратору
Регуляторные требования Применимость к внутренним требованиям и реестрам, если это релевантно для отрасли

Типовые сценарии внедрения SD-WAN

SD-WAN раскрывается там, где сеть распределена и критична для бизнеса. Разберем три сценария подробнее — не как абстрактные примеры, а как последовательность практических шагов.

Филиальная сеть с растущим числом площадок

Компания с сетью филиалов сталкивается с тем, что подключение каждой новой точки через выделенный канал занимает много времени и стоит дорого. Типовая последовательность внедрения:

  1. Описать список площадок и их требования к сети — какие приложения критичны, какой трафик проходит через каждую точку.
  2. Определить доступные каналы связи в каждой локации — интернет-провайдеров, мобильную связь, при необходимости — остаточные выделенные линии.
  3. Настроить политики маршрутизации в центральной консоли — какие приложения на каком канале приоритетны.
  4. Развернуть edge-устройство на пилотной площадке и проверить работу политик на реальном трафике.
  5. Тиражировать конфигурацию на остальные площадки, используя автоматизированное подключение устройства к оркестратору.

Подключение к облачным сервисам

Если значительная часть приложений компании находится в облаке или в SaaS-сервисах, трафик из офиса к ним не должен идти через центральный дата-центр — это создает лишнюю задержку и нагружает центральный канал без необходимости. Шаги:

  1. Выделить трафик к облачным сервисам и SaaS-приложениям в отдельный класс в политике маршрутизации.
  2. Настроить прямой выход в интернет для этого класса трафика с каждой площадки, минуя центральный узел.
  3. Сохранить инспекцию и защиту такого трафика на уровне устройства филиала, а не полагаться на то, что он «и так внутри защищенного периметра».
  4. Проверить, как ведет себя решение при деградации канала, по которому идет облачный трафик — переключение должно быть прозрачным для пользователя.

Резервирование каналов для критичных площадок

Для площадок, где простой сети напрямую влияет на бизнес — производство, точки продаж, — резервирование строится так:

  1. Определить минимум два независимых канала связи для площадки, желательно от разных провайдеров или разных технологий (проводной интернет и мобильная связь).
  2. Настроить политику автоматического переключения между каналами при полном отказе и при деградации качества.
  3. Проверить сценарий отказа не только на бумаге, а фактическим отключением основного канала в контролируемых условиях.
  4. Зафиксировать время переключения и убедиться, что критичные приложения не теряют сессию при переходе на резервный канал.

Этапы внедрения SD-WAN и что проверить на каждом

Внедрение SD-WAN — это не разовая замена оборудования, а последовательность этапов, на каждом из которых есть свой риск не заметить проблему до того, как сеть уйдет в эксплуатацию.

  1. Обследование текущей сети. Инвентаризация площадок, каналов, приложений и требований к качеству связи. Проверить: описаны ли все площадки, включая небольшие и временные, а не только крупные офисы.
  2. Проектирование политик. Определение классов трафика, приоритетов и правил переключения каналов. Проверить: покрывает ли набор политик реальные приложения компании, а не общий шаблон из документации вендора.
  3. Пилотное внедрение. Развертывание на одной или нескольких некритичных площадках. Проверить: ведет себя ли решение так, как задумано, под реальной, а не синтетической нагрузкой.
  4. Тестирование отказоустойчивости. Контролируемое отключение каналов и проверка переключения. Проверить: время реакции на blackout и на brownout, поведение критичных приложений при переключении.
  5. Тиражирование на все площадки. Массовое развертывание с использованием автоматизированного подключения устройств. Проверить: не расходится ли конфигурация тиражированных площадок с пилотной из-за ручных правок на местах.
  6. Эксплуатация и мониторинг. Постоянное наблюдение за состоянием каналов и инцидентами. Проверить: доходят ли алерты о деградации до тех, кто должен на них реагировать, а не только копятся в журнале.

Частые ошибки при внедрении SD-WAN

  • Перенос старой топологии без пересмотра политик. Если раньше весь трафик шел через центральный дата-центр, механическое включение SD-WAN поверх той же схемы не даст ожидаемого эффекта — часть выгоды именно в прямом выходе в облака и на площадки.
  • Игнорирование безопасности на периметре филиала. Прямой выход в интернет с каждой площадки без встроенной защиты расширяет поверхность атаки быстрее, чем растет удобство сети.
  • Пилот на нетипичной площадке. Если пилотная площадка проще или меньше остальных, результаты пилота не отражают проблем, которые проявятся при тиражировании на сложные локации.
  • Отсутствие реального теста отказа канала. Проверка «по документации» не заменяет фактическое отключение канала и наблюдение за поведением сети.
  • Недооценка регуляторных требований. Для части отраслей и организаций важны сертификация решения и наличие в реестре отечественного ПО — эти вопросы стоит закрывать на этапе выбора, а не после закупки.

Как проверить себя

Прежде чем считать, что SD-WAN понят на уровне, достаточном для проектирования или обсуждения с вендором, полезно ответить на несколько вопросов:

  • Могу ли я объяснить разницу между полным отказом канала (blackout) и его деградацией (brownout) и то, как SD-WAN обрабатывает каждый из этих случаев?
  • Понимаю ли я, почему оркестратор и телеметрия — не опциональные, а обязательные части решения?
  • Могу ли я перечислить, какие защитные функции нужны на периметре филиала и почему транспортный слой сам по себе не закрывает эти риски?
  • Понимаю ли я, чем задача SD-WAN отличается от задачи ZTNA — связность площадок против доступа пользователя к конкретному приложению?
  • Смогу ли я описать пилотный этап внедрения для конкретной сети из нескольких площадок, а не только в общих словах?

Если на какой-то вопрос ответ неуверенный — это нормальная точка, откуда начинается практика, а не повод откладывать ее.

Кому подходит SD-WAN

SD-WAN особенно полезен распределенным организациям с филиалами, у которых растут требования к надежности связи и защите трафика между площадками. Чем больше площадок и критичнее приложения, тем заметнее выигрыш от централизованного управления и автоматического резервирования. Небольшой организации с одним офисом выгода может быть менее очевидной, поэтому решение оценивают исходя из реальной топологии сети.

Что учесть перед внедрением

Перед внедрением SD-WAN важно описать текущую сеть и требования к ней: какие площадки есть, какие приложения критичны, какие каналы доступны и какие требования к безопасности и регуляторике предъявляются. От этого зависят и архитектура решения, и набор политик. Чем точнее описана сеть на старте, тем меньше переделок на этапе эксплуатации.

Практика на стендах BI.ZONE Cybersecurity Labs

SD-WAN удобнее всего изучать на инфраструктуре, приближенной к реальной сети из нескольких площадок. На курсе «Внедрение и администрирование BI.ZONE Secure SD-WAN» вы на изолированных стендах настраиваете политики маршрутизации и защиты, разбираете переключение каналов и сценарии эксплуатации. Инженерам, которые настраивают решение на площадках, подойдет практический курс для инженеров, а тем, кто проектирует архитектуру сети целиком, — курс для архитекторов. Возможности продукта — на странице BI.ZONE Secure SD-WAN; начать обучение можно на странице курса для инженеров.

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE