
SD-WAN Qu’est-ce que le SD-WAN ?
Un réseau étendu software-defined (SD-WAN) est le composant fondamental du SASE utilisant une architecture WAN virtuelle pour exploiter n’importe quelle combinaison de services de transport, notamment les services MPLS, LTE et Internet haut débit, pour connecter en toute sécurité les utilisateurs des succursales aux applications hébergées dans le cloud ou dans des environnements informatiques hybrides.

Comprendre le SD-WAN
Les architectures traditionnelles utilisent souvent des liaisons MPLS pour acheminer le trafic des filiales vers le datacenter. Cette architecture est coûteuse, peu flexible et non optimisée pour les modèles de trafic dynamiques et les exigences de performances des applications des organisations centrées sur le cloud. Le modèle traditionnel de backhauling du trafic des filiales vers le datacenter, qui vise à assurer une inspection de sécurité, n’est plus optimal dans la mesure où il augmente la latence et, par conséquent, nuit aux performances des applications.
Un SD-WAN garantit des performances et une résilience des applications cohérentes en exploitant plusieurs techniques telles que la liaison par tunnel, la sélection du meilleur chemin, la correction d’erreur directe et l’optimisation du WAN. Il automatise la gestion du trafic de manière pilotée par les applications en fonction de l’intention métier, améliore la sécurité du réseau grâce à des fonctionnalités de sécurité intégrées et simplifie l’architecture WAN.

L’architecture SD-WAN
Une architecture SD-WAN typique comprend trois composants principaux :
- Devices à l’edge : Il s’agit d’appareils physiques ou virtuels déployés sur des sites de filiales, des datacenters et des emplacements cloud. Ils sont chargés de la transmission du trafic en fonction des politiques et de la mesure de l’état des liaisons en temps réel.
- Orchestrateur SD-WAN : Cette plateforme hébergée dans le cloud ou sur site gère la configuration, les politiques et la surveillance sur tous les nœuds SD-WAN. L’orchestrateur simplifie les opérations en fournissant une interface de gestion assurant une vue unifiée.
- Couche de transport : Le SD-WAN fonctionne sur n’importe quel transport basé sur IP tel que l’Internet haut débit, LTE, 5G ou MPLS. Cette couche forme le réseau sous-jacent, tandis que le SD-WAN crée un réseau de superposition intelligent avec sélection de chemin dynamique et basculement.
- Les architectures SD-WAN avancées peuvent également inclure des fonctionnalités d’optimisation WAN (par ex., l’accélération TCP, la déduplication des données), une connectivité cloud directe, des contrôles de sécurité intégrés et une intégration avec des plateformes SSE (Security Service Edge).
Comment fonctionne le SD-WAN ?
Contrairement au SD-WAN, le modèle conventionnel centré sur le routeur distribue la fonction de contrôle entre tous les appareils du réseau, et achemine simplement le trafic en fonction des adresses TCP/IP et des listes de contrôle d’accès (ACL). Ce modèle traditionnel est rigide, complexe, inefficace et non adapté au cloud, ce qui se traduit par une mauvaise expérience utilisateur.
Le SD-WAN fonctionne en évaluant en permanence les performances de toutes les liaisons réseau disponibles et en acheminant intelligemment le trafic en fonction des conditions en temps réel et des politiques commerciales. Par exemple, il peut accorder la priorité à un appel VoIP plutôt qu’à une mise à jour logicielle de faible priorité ou diriger des données sensibles via une liaison MPLS sécurisée tout en acheminant le trafic en masse sur le haut débit.
Les principaux mécanismes comprennent :
- Le routage selon les applications : identifie les applications sur le premier paquet et applique les règles QoS (qualité de service) pour garantir les performances et la fiabilité.
- La sélection de chemin dynamique : choisit le chemin optimal pour chaque flux d’application en fonction des mesures de la liaison, telles que la latence, la gigue et la perte de paquets.
- La correction d’erreur directe : améliore la qualité de la liaison en corrigeant la perte de paquets et en lissant les problèmes de performances sur les connexions non fiables.
- La liaison de tunnel : combine plusieurs liaisons WAN en une seule connexion logique pour améliorer le débit et la résilience.
Le trafic est encapsulé dans des tunnels sécurisés (généralement IPsec) pour garantir la confidentialité et l’intégrité, même sur les réseaux publics. Le SD-WAN sécurisé avancé prend également en charge la segmentation du trafic en fonction des rôles de l’utilisateur, de l’application ou de l’appareil pour empêcher les mouvements latéraux et maintenir les limites de sécurité.
Pourquoi choisir le SD-WAN ?
Les temps ont changé : Désormais, les entreprises utilisent le cloud et souscrivent à des logiciels as-a-service (SaaS). Alors que les utilisateurs se connectaient traditionnellement au datacenter de l’entreprise pour accéder aux applications métier, ils sont désormais mieux servis en accédant à bon nombre de ces mêmes applications dans le cloud.
Par conséquent, le WAN classique n’est plus adapté, principalement parce que le backhauling de la totalité du trafic – y compris celui destiné au cloud – des succursales vers le siège social introduit de la latence et nuit aux performances des applications. Le SD-WAN permet de simplifier le WAN, de réduire les coûts, d’améliorer l’efficacité de la bande passante et d’accéder de manière transparente au cloud avec d’excellentes performances applicatives – en particulier pour les applications critiques – sans sacrifier en rien la sécurité et la confidentialité des données. Et ces performances applicatives améliorées augmentent la productivité de l’entreprise, la satisfaction des clients et, au final, la rentabilité, tandis qu’une sécurité cohérente réduit les risques pour l’entreprise.
Avantages du SD-WAN
- Performances améliorées : achemine les applications via des chemins optimaux et élimine le retour vers le datacenter
- Sécurité renforcée : De nombreuses solutions SD-WAN incluent le chiffrement, les pare-feux et les fonctionnalités de sécurité avancées. Elles s’intègrent étroitement au SSE pour former une architecture SASE
- Centrage sur le cloud : optimise et sécurise l’accès au cloud depuis les succursales
- Économies de coûts : réduit la dépendance aux circuits MPLS coûteux en exploitant des liaisons internet moins chères.
- Gestion simplifiée : Le contrôle centralisé facilite la configuration et la surveillance du réseau.
SD-WAN basique et SD-WAN sécurisé orienté métier
- Tous les SD-WAN ne sont pas créés égaux : Beaucoup de solutions SD-WAN sont basiques ou « tout juste acceptables ». Ces solutions n’offrent pas l’intelligence, la sécurité, les performances et la portée nécessaires pour garantir une expérience réseau sécurisée et bâtir une architecture SASE robuste. N’oubliez pas que sans un réseau rapide, sécurisé et performant, les initiatives de transformation digitale de l’entreprise et de cybersécurité risquent de s’enliser. Alors, qu’est-ce qu’un SD-WAN sécurisé orienté métier, et pourquoi un SD-WAN basique n’est-il pas acceptable ?
- Qualité d’expérience constante (QoEx). L’un des principaux avantages d’une solution SD-WAN avancée est la possibilité d’utiliser activement et simultanément plusieurs formes de transport WAN. Une solution basique peut diriger le trafic de chaque application vers un chemin unique et, si ce chemin échoue ou devient moins performant, rediriger dynamiquement le trafic vers une liaison plus performante. Cependant, avec beaucoup de ces solutions basiques, les basculements en cas de panne prennent des dizaines de secondes ou plus, d’où une interruption pénible de l’application concernée. Un SD-WAN orienté métier surveille et gère plus intelligemment tous les services de transport de sous-couche. Il est capable de surmonter les problèmes de perte de paquets, de latence et de gigue afin d’offrir aux utilisateurs le meilleur en termes de performances applicatives et de qualité d’expérience, même lorsque les services de transport WAN sont perturbés. Contrairement à un réseau SD-WAN basique, un SD-WAN orienté métier peut gérer une panne totale de transport de manière transparente et assurer des basculements en moins d’une seconde qui n’interrompent pas les applications critiques de l’entreprise telles que les communications vocales et vidéo. Il s’adapte automatiquement et en temps réel à tout changement susceptible d’avoir une incidence sur les performances des applications, notamment la congestion du réseau, les pannes de courant et les interruptions de transport.
- Sécurité intégrée. Un SD-WAN sécurisé orienté métier inclut un pare-feu nouvelle génération pour sécuriser efficacement les sites de succursale. Les principales fonctionnalités comprennent la détection et la prévention d’intrusion (IDS/IPS), ainsi que la segmentation de bout en bout. Certains SD-WAN avancés peuvent protéger les entreprises contre les attaques par déni de service (DDoS). L’intégration d’un pare-feu nouvelle génération permet aux entreprises de remplacer facilement les pare-feu de succursale existants, réduisant ainsi l’encombrement matériel. En outre, les politiques de sécurité sont gérées de manière centralisée, ce qui élimine la nécessité de disposer localement de personnel informatique qualifié et évite les erreurs de configuration.
- Une segmentation basée sur les rôles. Alors que les SD-WAN basiques fournissent l’équivalent d’un service VPN, un SD-WAN sécurisé orienté métier offre une segmentation bien plus complète, basée de bout en bout sur un rôle. En ajoutant l’identité des utilisateurs et des appareils ainsi qu’une politique basée sur les rôles, les SD-WAN sécurisés avancés sont capables d’assurer une segmentation fine et appliquent une sécurité zero trust. Un SD-WAN sécurisé crée ensuite des zones de bout en bout, du LAN au WAN, pour toute combinaison d’utilisateurs, de devices, de groupes d’applications et de superpositions virtuelles, en propageant les politiques de sécurité à tous les sites distants. Basé sur le principe de l’accès au moindre privilège, il garantit que les utilisateurs et les devices IoT ne communiquent qu’avec des destinations compatibles avec leur rôle dans l’entreprise, tout en réduisant le nombre d’accès non autorisés et en limitant la portée des incidents.
- Réseau multicloud. Les SD-WAN avancés peuvent être déployés dans un cloud public comme AWS, Azure ou Google Cloud pour optimiser les connexions entre les succursales et le cloud en utilisant tous les avantages du SD-WAN. En cas de panne de courant, la ou les liaisons en état de fonctionnement continuent d’acheminer le trafic, de sorte que les utilisateurs ne remarquent aucune interruption des appels vocaux, des conférences audio ou vidéo, ou de toute autre application. Un premier kilomètre robuste entre la succursale et le cloud public offre des performances, une fiabilité et une qualité de réseau accrues.
- Idéalement, les entreprises devraient adopter une plateforme SD-WAN sécurisée orientée métier qui unifie les fonctions de SD-WAN, de pare-feu, de segmentation, de routage, d’optimisation réseau, de visibilité et de contrôle sur une console unique gérée de manière centralisée.
Des fonctionnalités SD-WAN avancées pour le SASE
Le SASE combine le SD-WAN avec Security Service Edge (SSE). Les fonctionnalités clés du SSE comprennent le ZTNA (Zero Trust Network Access), le SWG (Secure Web Gateway) et le CASB (Cloud Access Security Broker).
L’objectif ultime du SASE est d’assurer la sécurité et la performance des entreprises axées sur le cloud et des environnements de travail hybrides, tandis que les utilisateurs accèdent à des données sensibles depuis n’importe où et naviguent sur des sites web non sécurisés. Pour avoir travaillé avec de nombreuses entreprises ayant conçu et déployé leur architecture SASE, nous savons que les fonctionnalités du SD-WAN basique ne suffisent pas. Un SD-WAN doté de fonctionnalités de réseau et de sécurité avancées est nécessaire pour permettre au SASE de remplir toutes ses fonctions :
- Utilisez une intégration transparente à une solution SSE afin de former une architecture SASE unifiée et cohérente, ou une solution SASE monofournisseur.
- Automatisez l’orchestration entre le SD-WAN et le SSE à partir d’une console unique pour simplifier cette intégration.
- Identifiez le trafic applicatif dès le premier paquet et orientez-le de manière granulaire vers une solution SSE en fonction de politiques de sécurité prédéfinies.
- Basculez automatiquement vers un point secondaire d’implémentation de la sécurité cloud afin d’éviter toute interruption d’application.
- Reconfigurez automatiquement les connexions sécurisées vers les points d’implémentation de la sécurité cloud si un nouvel emplacement plus proche de la succursale devient disponible.
HPE et le SD-WAN
HPE Aruba Networking EdgeConnect SD-WAN est un portefeuille complet d’options de déploiement d’accès qui permet de connecter les entreprises de l’edge au cloud à un seul et même fabric SD-WAN couvrant tous leurs environnements : infrastructure sur site, datacenter, cloud et SaaS. La solution comprend trois types de modèles de déploiement (ou « onramps ») adaptés au fabric SD-WAN, offrant ainsi une connectivité réseau transparente, sécurisée et performante depuis le siège, le datacenter, les campus, les succursales et les petits bureaux, ainsi qu’aux utilisateurs en télétravail ou en déplacement, afin de permettre à tous d’accéder aux applications, aux données et aux services en tout lieu.
- EdgeConnect SD-WAN permet aux administrateurs informatiques de concevoir un réseau SD-WAN avancé qui apprend et s’adapte continuellement à l’évolution des besoins de l’entreprise, et qui fournit de manière flexible des performances réseau et applicatives optimales, de l’edge au cloud.
- EdgeConnect SD-Branch permet aux administrateurs informatiques de consolider les composants réseau des succursales pour assurer une intégration maximale entre WLAN, LAN et SD-WAN, avec une sécurité intégrée et une prise en charge LTE embarquée, le tout géré de manière centralisée dans le cloud.
- EdgeConnect Microbranch convient parfaitement aux petits bureaux ou aux sites de travail à domicile. Cette option à encombrement minimal utilisant une gamme de points d’accès à distance (RAP) HPE Aruba Networking assure une connectivité WAN sécurisée au réseau d’entreprise et des intégrations automatisées avec des services de sécurité cloud.
HPE Aruba Networking EdgeConnect SD-WAN offre une solution complète qui répond aux défis modernes de connectivité et de sécurité dans les entreprises distribuées. Il améliore les performances et réduit les coûts grâce à la liaison de tunnel, aux superpositions d’intentions métiers, au conditionnement de chemin et aux techniques d’optimisation WAN. Ces fonctionnalités garantissent des performances applicatives fiables et de haute qualité sur des liaisons WAN hybrides telles que MPLS, haut débit et 5G.
Pour les environnements basés sur le cloud, il achemine intelligemment le trafic des applications directement vers les fournisseurs de cloud tels qu’AWS, Azure, Oracle Cloud et Google Cloud, améliorant ainsi l’efficacité et l’expérience utilisateur.
La sécurité est intégrée, avec des fonctionnalités de pare-feu de nouvelle génération, IDS/IPS, une protection DDoS adaptative et une segmentation basée sur les rôles, le tout géré de manière centralisée. L’intégration de Secure Web Gateway (SWG) étend la protection contre les menaces web aux appareils non gérés sans nécessiter d’agents. La sécurité de l’IoT est également renforcée grâce à l’intégration de HPE Aruba Networking ClearPass, permettant une segmentation dynamique basée sur l’identité et le rôle.
En tant que base pour le SASE, la solution s’intègre étroitement à HPE Aruba Networking SSE, une solution SSE cloud-native qui prend en charge le ZTNA, la SWG, le CASB et d’autres fonctionnalités de sécurité, ou s’intègre à plusieurs SSE tiers pour s’intégrer à des écosystèmes de sécurité existants.
