利用 SD-WAN 优化分支机构对云工作负载的访问
Network Edge通过建立与所有主要云提供商的单跃点邻接的云斜坡来简化连接。借助单个WAN虚拟设备,可以使用一致的架构无缝连接多个云环境。
由于采用WAN来为企业网络提供规模,简单性和敏捷性,因此将连接扩展到云中需要遵循相同的原则。虽然虚拟WAN设备可以部署在云中,但在每个区域的每个云中复制部署会带来规模和成本影响。更复杂的是,需要了解每个云的架构和网络注意事项,才能有效设置设备。
Network Edge通过建立与所有主要云提供商的单跃点邻接的云斜坡来简化连接。借助单个虚拟设备,可以使用相同的一致架构无缝连接多个云环境。这种方法提供了云的主要优势(在上市时间和易于部署方面),但有一个关键区别:它将基础网络保持在云之外。这允许您为所有云流量创建单一控制点,无论是WAN和云之间的南北控制点,还是云之间的东西控制点。
架构
本参考架构中的云上行部署利用了一个SD-WANNetwork Edge设备,连接到三个不同的CSP,以及一个网络服务提供商(NSP)的WAN连接。
所有这些不同的环境(CSP和NSP)之间的通信都通过Equinix Fabric上的专用连接来实现。用于建立连接的输入和选项因云服务提供商而异,但每个CSP都有详细记录。
网络服务提供商的连接可以通过软件定义的互连(适用于选定的合作伙伴)或使用自带连接(BYOC)工作流程进行物理交接来实现。本文档末尾将提供有关这两种方法的更多详细信息。
SD-WAN设备负责广域网一侧的叠加SD-WAN结构的终止,以及不同云环境之间的底层路由。

Equinix 组件
- Equinix Fabric–Equinix Fabric是一个交换平台,可为作为光纤网络参与者的众多提供商提供专用连接。虚电路使用软件定义的网络在光纤网络上配置,以建立与连接到光纤网络的提供商的连接。可以使用客户门户或API创建虚拟连接。
- Equinix Network Edge–Network Edge是一个符合ETSI标准的NFV平台,托管WAN来自思科,瞻博网络,帕洛阿尔托网络,Fortinet,反之亦然等各种供应商的VNF (路由器,防火墙和SD-VNF)阿鲁巴和检查站。VNF可以实时部署,一旦部署,您就可以开始与Fabric上的提供商建立虚拟连接。
云服务提供商 (CSP) 组件
- 专用互连–来自CSP的专用互连是连接到Equinix Fabric的第2层合作伙伴或托管连接。伙伴或托管连接在设备和与之对等的CSP路由器之间提供中间交换机。建立第2层专用互连后,您可以设置第3层对等与CSP网关。专用互连绕过互联网。
- 云网关–云网关是在CSP网络中实例化并连接到虚拟私有云的软件定义路由器。云网关用于建立与Network Edge设备的BGP对等,并连接到虚拟私有云(VPC),提供云之间的可达性。
- 虚拟私有云——VPC 是一个虚拟网络,可作为部署子网和其他网络结构的容器,以实例化计算和其他应用服务。
网络服务提供商
- 专用互连–根据NSP与Equinix Fabric的集成级别,连接可以通过软件定义的互连(适用于预集成的特定提供商)或BYOC工作流(适用于未集成到结构中的服务提供商)进行。客户仍需要与NSP签订合同/安排,以便在Equinix Fabric促成的专用互连之外进行连接。
建议
这些建议提供了一个起点。客户要求可能与此列表有所不同。
地点的选择
- 互连的一个重要关键是接近正在消耗的资源。就这种体系结构而言,这意味着Network Edge基础设施与NSP和CSP边缘非常接近。并非每个CSP都在每个位置都有一个斜坡-这同样适用于NSP网络和Network Edge基础设施的边缘。
- 为了尽可能降低网络延迟,建议您选择与所需提供商之间具有最佳互连性的城域网。请参阅Equinix服务提供商列表以了解有关哪些提供商是本地的Metro的详细信息。
- 有关位置的信息,请参阅Network Edge数据表。
高可用性
- 这个高层次的设计显示了从NSP到虚拟设备再到云的单一端到端连接。
- 某些CSP (如Microsoft Azure ExpressRoute)要求冗余专用连接。这表示为Equinix Fabric内的两个虚电路。虽然两条电路都可以连接到单个虚拟设备,但创建VNF级别的多样性仍有一些考虑因素
- Network Edge提供高可用性和集群(针对选定的 VNF)设备部署模型的能力。
- 在设计解决方案时应仔细考虑,以确保将影响服务的事件降到最低。
网络CIDR块
为了避免 NAT(网络地址转换)/ PAT(端口地址转换)方面的要求,请选择与您打算建立私有连接的任何其他网络不重叠的 CIDR 块。
考虑因素
在实施此架构时,请考虑以下因素:
性能
除了延迟之外,组件之间的带宽和设备吞吐量也很重要。虚电路的大小必须适当,并且设备必须支持所需的吞吐量。
安全
Fabric与云提供商之间的专用互连未加密。需要加密的应用程序必须在应用层或网络层进行加密,在网络层可以在Network Edge设备和云网关之间构建IPsec隧道。IPSec隧道涉及开销,这也会影响设备选择。
Equinix费用
- 设备实例 – 虚拟设备的成本(不包括许可证成本)。
- 虚拟设备许可证–客户可以为某些供应商购买订阅许可证。自带许可证(BYOL)适用于所有供应商。
- 虚电路–每月的经常性费用基于电路的大小。通过Equinix Fabric的地铁之间的连接需要支付额外的远程连接费用。
- Equinix Fabric 端口 – 如果使用 BYOC 连接到 NSP/ISP,则需收费。
CSP成本
- 出口费用–某些服务提供商根据通过专用互连传输的数据量收取费用。这些费用因提供商而异。与Internet相比,使用专用互连可降低出口费用。
- 专用连接费用–某些提供商按月对进入其环境的专用电路收取费用。出口和专用连接费用都是您的应用程序设计中的一个因素。
可扩展性
- 即使此参考体系结构侧重于两种不同的CSP环境,Network Edge中的虚拟设备也可以连接到Equinix Fabric上的任何目的地。这允许使用上面突出显示的相同型号连接其他目的地。
- 单个设备的可扩展性的限制因素是支持的虚拟接口的数量,以及高带宽环境的吞吐量。