Gids · Netwerken
SD-WAN of site-to-site VPN: hoe verbindt u meerdere locaties?
Een site-to-site VPN is een versleutelde tunnel over internet tussen de firewalls van twee locaties, waardoor hun netwerken als één geheel werken. SD-WAN is een beheerlaag boven op zulke verbindingen: het gebruikt meerdere lijnen per locatie, meet de kwaliteit ervan en stuurt elke applicatie over de beste lijn, en dat alles wordt centraal ingesteld. Voor een paar locaties met elk één lijn volstaat een site-to-site VPN meestal; SD-WAN verdient zijn kosten terug bij meer locaties, meerdere lijnen per locatie, of applicaties zoals telefonie die geen slechte verbinding verdragen.
Wat is een site-to-site VPN?
De firewall of router op elke locatie zet over een gewone internetlijn een versleutelde tunnel op naar de andere locatie, meestal met IPsec. Het verkeer tussen de locaties gaat door de tunnel, en gebruikers merken er niets van. Tunnels worden per paar locaties ingesteld: elke vestiging naar het hoofdkantoor, of elke locatie naar elke andere, en in dat geval loopt het aantal snel op.
Vrijwel elke zakelijke firewall ondersteunt het, en de techniek is goed bekend. De beperkingen: elke tunnel wordt met de hand ingesteld, een tweede lijn als terugvaloptie moet apart worden gebouwd en getest, en de tunnel zegt niets over hoe goed een applicatie presteert.
Wat voegt SD-WAN toe?
SD-WAN staat voor software-defined wide-area network.
- Meerdere lijnen per locatie tegelijk in gebruik: glasvezel, een tweede provider, 4G of 5G.
- Doorlopende meting van elke lijn: pakketverlies, vertraging en schommelingen in die vertraging.
- Regels per applicatie: telefonie over de stabielste lijn, back-ups over de goedkoopste.
- Omschakeling zodra een lijn slechter wordt, niet pas als ze uitvalt.
- Centraal beheer: één beleid voor alle locaties, en een nieuwe locatie erbij zonder dat er een engineer heen hoeft.
- Vaak ook rechtstreekse toegang tot clouddiensten vanaf elke locatie, niet via het hoofdkantoor.
Onder de motorkap gebruiken de meeste SD-WAN-producten nog steeds versleutelde tunnels. SD-WAN is niet het tegenovergestelde van een VPN; het is VPN met een besturingslaag erbovenop.
Wat past bij uw situatie?
- Een paar locaties, elk met één lijn. Een site-to-site VPN.
- Veel locaties, of er komen er meer bij. SD-WAN: centraal beheer bespaart werk en fouten.
- Locaties die niet offline mogen zijn. Twee lijnen per locatie, die SD-WAN ten volle benut.
- Slechte gesprekken en videovergaderingen. SD-WAN helpt, mits er een tweede lijn is om naar uit te wijken.
- Alles in de cloud. Mogelijk hebt u tussen de locaties weinig nodig: een goede lijn per locatie en veilige toegang op afstand.
Privélijnen zoals MPLS, met een contractueel afgesproken kwaliteit, blijven een optie waar een applicatie dat vereist.
Wat lost geen van beide op?
- Een slechte lijn blijft slecht. Wie verkeer wil sturen, heeft iets beters nodig om het naartoe te sturen.
- Twee lijnen door dezelfde buis, of doorverkocht vanaf hetzelfde netwerk, vallen samen uit.
- Een tunnel versleutelt het verkeer tussen locaties; hij inspecteert het niet. Een besmette computer op een vestiging bereikt het hoofdkantoor via de tunnel, tenzij firewallregels en segmentering dat tegenhouden.
Wat vraagt u een leverancier?
- Is de licentie een abonnement, en wat doet de apparatuur nog als het niet wordt verlengd?
- Wie beheert het beleid, en kunnen we de configuratie inzien?
- Wordt de omschakeling bij de oplevering getest, terwijl wij erbij zijn?
- Waar draait het beheerplatform, en wat gebeurt er op de locaties als het onbereikbaar is?
- Zitten we vast aan één internetprovider?
We brengen eerst de lijnen en contracten in kaart en ontwerpen van daaruit: zie WAN-infrastructuur.
Veelgestelde vragen
Is SD-WAN veiliger dan een VPN?
Op zichzelf niet. Beide versleutelen het verkeer tussen locaties. Veel SD-WAN-producten bevatten firewallfuncties en passen overal hetzelfde beleid toe, wat configuratiefouten vermindert, maar de beveiliging hangt nog altijd af van de regels die zijn ingesteld.
Vervangt SD-WAN MPLS?
Dat kan, en het wordt er vaak om aangeschaft. Een internetlijn heeft niet de afgesproken kwaliteit van een privélijn; SD-WAN compenseert dat door meerdere lijnen te combineren. Waar een applicatie gegarandeerde kwaliteit nodig heeft, houden sommige bedrijven alleen voor dat verkeer een privélijn aan.
Kunnen we onze bestaande firewalls houden?
Voor een site-to-site VPN meestal wel, ook tussen verschillende merken, omdat IPsec een gangbare standaard is; de instellingen moeten wel zorgvuldig op elkaar worden afgestemd. SD-WAN vereist doorgaans apparatuur van dezelfde fabrikant op elke locatie.
Hebben thuiswerkers SD-WAN nodig?
Nee. SD-WAN en site-to-site VPN verbinden locaties. Wie thuis of onderweg werkt, gebruikt toegang op afstand vanaf de laptop zelf, beveiligd met een tweede factor bij het inloggen.
Laten we over uw project praten.
Vertel ons waar u nu staat en waar u naartoe wilt. Binnen één werkdag hoort u van ons, met een eerste inschatting. Een medewerker leest uw bericht en beantwoordt het.