Günümüzün popüler ve olgunlaşmış network çözümlerinden biri de SD-WAN’dır. SD-WAN nedir ve neden önemlidir konusunda ileride detaylı bir yazı yazmayı düşünüyorum. Ayrıca SD-WAN’da kullanılan protokoller ve güvenlik çözümleri üzerine de ayrı bir yazı yazmayı planlıyorum. Onların linkini de buraya koyarım. Bu yazının konusu ise Cisco’nun SD-WAN çözümlerinden biri olan Viptela.
Viptela, Cisco’nun satın aldığı bir çözüm ve bundan sonra Cisco SD-WAN Viptela olarak biliniyor. Örnek bir topoloji üzerinden Viptela platformunu, bileşenlerini ve bileşenlerinin ilk kurulumlarının/yapılandırmalarının(config) nasıl yapıldığını ele almaya çalışacağım.

Cisco SD-WAN Mimarisi ve Bileşenleri
Mimari bileşenlerini incelemeye geçmeden önce bilmemiz gereken bir konu var. O da data plane(veri düzlemi) ve control plane(kontrol düzlemi). Bu iki kavramın ayrımını iyi yapmak konuyu daha iyi kavramamıza fayda sağlayacağını düşünüyorum.
Control-plane ve data-plane ayrımı routing dünyasından ortaya çıkmış olsa da, bu ayrım mekanizması farklı servislerde de kullanılmaktadır. Kısaca açıklayacak olursak, verinin kontrol alanını verinin üretildiği veya veri akışının/trafiğinin olduğu yerden ayırma, izole etme durumudur.
Control Plane: Ağın yönlendirme kararlarının alındığı, topoloji haritasının tutulduğu ve güvenlik/yönlendirme politikalarının dağıtıldığı katmandır. Cisco SD-WAN’da bu katman vSmart tarafından yürütülür ve haberleşme için OMP (Overlay Management Protocol) kullanılır.
Data Plane: Veri düzlemi, SD-WAN topolojisinde vEdge routerlar(WAN Edge olarak da bilinir) tarafından karşılanmaktadır. Oluşturulan kurallar çerçevesinde LAN segmentlerinden WAN’a veya tam tersi yönde ağ trafiğini iletir. Bu iletim IPsec veya GRE tünelleri üzerinden olmaktadır.
Cisco SD-WAN’ın temel bileşenleri şunlardır:
• data plane – veri düzlemi
• control plane – kontrol düzlemi
• orchestration plane – orkestrasyon düzlemi
• management plane – yönetim düzlemi
Control, orchestration ve management planeleri SD-WAN topolojisinde Controller Cloud başlığında yer almaktadır. Data plane ise saha lokasyonlarındaki vEdge routerlar üzerinde çalışır.
vManage: Cisco SD-WAN’ın ağ yönetim sistemidir. GUI ile erişim sağlanabilmektedir. SD-WAN, dahil olan bütün cihazların konfigürasyonlarının yapıldığı, güncellemelerinin yapıldığı ve bu cihazların yönetildiği yerdir. Adı üzerinde yönetim platformudur. Cihazların erişim durumu, farklı olaylarda(events) alarm üretme vs gibi özellikleri de içinde barındırır.
vBond: Kontrol düzlemi ile veri düzlemini birleştiren birbirine bağlayan yapıdır. Ağa yeni katılacak cihazların ilk kimlik doğrulamasını (authentication) yapan ve orkestrasyonu sağlayan bileşendir. Sahadaki routerların hepsi vBond a bağlanır, bu da vBond un public IP si ile sağlanabilmektedir.
vSmart: SD-WAN mimarisindeki kontrol düzlemini ve SD-WAN yapısının beynini oluşturur. vManage tarafında oluşturulan routing, güvenlik ve policy bilgilerini uygun biçimde cihazlara iletir. vSmart ile farklı lokasyonlardaki vEdge routerlar arasında Hub-Spoke ilişkisi vardır. vSmart hub görevi görür.
vEdge: SD-WAN mimarisinde data plane katmanında yer alan bir router çeşididir. Donanımsal bir cihaz olmanın yanı sıra sanal makine olarak da kurulabilir. Veri merkezlerinden branch office’lere kadar farklı networklerin çevresinde çeşitli WAN altyapılarını kullanarak güvenli overlay network/haberleşmesi kurulmasında kullanılır. Topolojimizde vEdge routerlar Customer Edge(CE) router olarak da adlandırılabilir.

Kurulum ve İlk Konfigürasyon
Topolojide yedeklilik amacıyla 2 adet vSmart mevcut, her iki cihaz da aynı kurulum adımlarına sahiptir. Aslına bakılacak olursa, genel sistem ayarlamaları ve VPN0/512 kurulumlarını da düşünecek olursak, vManage ve vBond cihazları da benzer kurulum adımlarını içermektedir. O yüzden şimdilik vSmart kurulumu üzerinden ilerleyeceğiz. Buradaki adımları izleyerek diğer cihazların kurulumları da kolaylıkla yapılabilir.
vSmart Kurulumu
Cihaza ilk bağlandığımızda admin admin ile giriş yapıyoruz. Yeni bir parola belirlememizi istiyor. Ardından config->system komutlarıyla cihazın hostname, system-ip, site-id ve organization-name bilgilerini adım adım giriyoruz.
Hostname ile cihazımızın adını belirliyoruz.
Site-ID yani site identifier(bölge tanımlayıcı ya da site/bölge kimliği diyebiliriz bence)ile aynı controller bulutunda bulunan cihazların bir nevi fiziksel/sanal konumlarını belirtmiş oluyoruz. Cisco SD-WAN site-id her bir overlay networkte bulunması gereken özgün ve belirleyici bir sayıdır. Bu belirleyici numara o site da bulunan gerek edge cihazları olsun gerekse de kontroller cihazları olsun hepsine girilmesi gerekir, ki cihazlar birbirlerinin hangi site da bulunduğunu bilsin ve SD-WAN routing yönetimi düzgün bir şekilde işleyebilsin.
System-IP, IPv4 formatında olan bu adres bir nevi router-id işlevi görüyor. Edge routerlar ve controller cihazlarının her birinin özgün bir sistem ip adresi olması gerekir. Bu adres underlay networkte kullanılmaz. VPN 0 da sistem interface veya loopback interface de kullanılır.
Organization Name, SD-WAN overlay networkünün bir diğer ayırt edici parametresidir. Büyük/küçük harfe duyarlı olan bu isimlendirme, SD-WAN’a dahil olacak cihazların sertifika doğrulama süreçlerinde kullanılır. Buradan da anlaşılabileceği üzere SD-WAN yapısına katılacak bütün cihazlarda organizational-name alanının aynı olması gerekir.
vsmart#vsmart#conf tEntering configuration mode terminalvsmart(config)# system host-name vSmart1vsmart(config-system)# site-id 10vsmart(config-system)# system-ip 55.55.10.3vsmart(config-system)# vbond ?Description: IP address/DNS namePossible completions: <DNS name> <IP address> port vBond server portvsmart(config-system)# vbond 100.10.1.12vsmart(config-system)# organization-name appbee-sdwan-projectvsmart(config-system)# commit and-quit //buraya kadar girdiğimiz ayarları kaydedip çıkıyorum. //ardından çalışan konfigürasyonu görüntülüyoruz.vSmart1# show running-configsystem host-name vSmart1 system-ip 55.55.10.3 site-id 10 admin-tech-on-failure no vrrp-advt-with-phymac organization-name appbee-sdwan-project vbond 100.10.1.12
VPN 0 ve VPN 512 Nedir ve Ne için Kullanılır?
Şimdi sırada VPN 0 ve VPN 512 bağlantılarını oluşturmak var. VPN 0 ve 512 Cisco tarafından rezerve edilmiş sistem seviyesinde çalışan iki sanal ağdır. Bu iki VPN, cihazların fabrika ayarlarında mevcut olarak geliyor. Bize düşen bunları uygun interfaceler altında doğru bir şekilde yapılandırmak. Her interface yalnızca bir VPN tarafından kullanılabilir. Aynı interface i birden fazla VPN de kullanmak isterseniz hata alırsınız. Bu iki VPN çeşidi sadece controller bileşenlerinde değil, uç noktalardaki WAN Edge routerlarda da bulunur. Tabi bu VPN ler dışında çeşitli amaçlar için özelleştirilmiş VPN ler oluşturmak size kalmış. Oluşturacağınız VPN ler için kullanacağınız numara için 0 ve 512 dışında 0-65535 arasındaki herhangi bir sayıyı kullanabilirsiniz.
VPN 0 ın kullanımı transport hattı içindir. Underlay network vasıtasıyla sahadaki routerlara erişir ve controller bileşenlerinin sahadaki cihazlarla haberleşmesi bu VPN aracılığıyla DTLS/TLS bağlantıları ile gerçekleşir. Kısaca, controller cloud’da yer alan orchestration, management, controller yapılarının data plane’deki cihazlarla iletişimi VPN 0 üzerinden sağlanır.
VPN 512 ise out-of band management network(OOBM network) haberleşmesi içindir. Bu network ise sistem yöneticilerinin bakım onarım, arıza veya çeşitli operasyonel durumlarda kullandığı bir yoldur. Bunun en bilinen yolu, donanım cihazlarında özel olarak ayrılmış console portlarına console kablosu bağlanarak yapmaktır. Bizim kullandığımız yöntem ise vSmart ın management portuna(eth0) bir kablo takarak net e bağlamak ve net üzerinden IP ile erişebilmeyi sağlamaktır.

İlerleyen zamanlarda aşağıdaki konular da ele alınacaktır.
TLOC
OMP
DTLS ve TLS
Root CA
Sertifikaların Uç Cihazlara Deploy Edilmesi/ Authorization of Edge Devices
Leave a Reply