< 返回新闻公共列表

运行云托管SD-WAN用于IaaS的隐藏成本

发布时间:2026-01-16 17:09:19

连接分支机构到云端有三种常见方式。我们分析每种方式的优缺点。

许多企业正在执行云服务优先战略,随后是应用现代化——包括SD-WAN技术。采用云原生架构,使用容器化、微服务或无服务器架构如SD-WAN可以长期降低成本,提升可扩展性,缩短开发周期,加快上市时间。

下一个挑战是确保分支机构能够访问这个现已现代化、基于公有云的应用。但如果仍有许多遗留应用托管在私有云,或者服务托管在第二、第三公有云提供商中呢?

随着SD-WAN的普及以及越来越多的企业WANMPLS迁移到基于宽带的底层,业务关键流量现在通过尽力而为的公共互联网连接而传输。这一向云驱动分支的新转变需要从企业架构角度重新设计。

一种选择是将分支站点的云端流量带回数据中心,再向云端传输,理想情况下通过私有连接。这种方法效果不错,但根据企业数据中心的地理位置,也可能引入发夹效应,显著增加延迟并降低应用性能。第二种选择是允许分支机构直接与云端通信。

实现这一点的方法多种多样,具体如下:

云网络服务提供商VPN网关(AWS VPGAzure VNGGoogle Cloud VPN

基于云网络的SD-WAN(包括AWS Transit VPCAzure虚拟广域网、Google Cloud NCC

通过网络即服务(恒讯科技虚拟边缘)实现边缘连接。

标准分支云端带VPN隧道

让我们考虑一家中型零售企业,在美国各地拥有40个分支机构,需要访问托管在云端的销售点/库存管理平台。

一个快速且可靠的解决方案是利用云服务提供商提供的标准站点对站点VPN网关。在AWS环境中,这意味着通过公共互联网构建IPsec隧道,连接到一个虚拟私有云(VPC)的虚拟私有网关。

这种设计的缺点是一对一规则,Azure同样适用,因为它们的对应物(VPN网关)也只能连接到单个VNet。由于虚拟网络仅限于一个网关,这意味着如果企业构建第二个虚拟网络,就需要第二个VGW和通往所有40个分支站点的新IPsec隧道。

云服务提供商有最多数量的分支站点隧道,这些隧道连接到一个VPN网关。对于Azure,在Gen High Spec VpnGw上,这个数字是100AWS10(但可以申请增加)。

网络速度也有上限。一个常见的误解是IPsec通道到云端的带宽限制在1.25 Gbps——实际上,这正是网关的总吞吐量。所以如果你配置40个分支站点,它们会共享1.25 Gbps的带宽,导致每个站点的吞吐量只有30 Mbps,随着站点的增加而下降。

还需要考虑的是,每个分支站点的流量将100%通过公共互联网传输,可能会面临不可预测的抖动、丢包和延迟。由于云到分支站点的流量是通过公共互联网传输的,因此将面临更高的标准云服务提供商出口或数据传输(DTO)费用,每从你的虚拟网络流出一千兆位,大约是8美分。

云托管SD-WAN边缘

为了克服上述基于VPN隧道设计的挑战,云服务提供商和传统网络硬件厂商(如恒讯科技合作伙伴思科、帕洛阿尔托和福泰内特)开发了能够集成到企业SD-WAN中的解决方案。

SD-WAN 是一种虚拟化 WAN 架构,利用 MPLS、宽带和 LTE 等底层传输方式的混合,将分支站点连接到托管在私有云和公共云中的应用程序。SD-WAN 的一个关键优势是控制和路由功能的集中化,这些功能能够通过覆盖 WAN 引导流量路径。

虽然存在细微差别,但该架构通过基础设施即服务(IaaS)将SD-WAN结构扩展到公共云,然后从云服务提供商的市场(BYOL,或自带许可证)加载SD-WAN供应商软件。这使得部署速度极快,实现高度自动化,并通过SD-WAN厂商的管理控制台简化作。

让我们先看看AWS中的基于IaaS的解决方案及其关键组件。第一个是Transit VPC,它是所有分支站点流量的中央枢纽,也是应用虚拟专用云(VPC)的通道。

“Connect”VPC中启动两台虚拟机,然后加载SD-WAN厂商的映像,创建两个虚拟路由器,这些路由器可由Cisco Catalyst SD-WAN ManagerFortiManager或同等设备管理。底层 AWS 虚拟机的按小时收费取决于构建过程中选择的规格。

为了冗余,建议每个分支站点都为每个虚拟路由器构建隧道。使用类似BGP的路由协议,应用程序VPC中的私有子网会被广播给虚拟路由器,虚拟路由器再将这些子网重新公告给40个分支站点。

随着SD-WAN分支站点数量的增加,可能需要额外的虚拟机(路由器),因为由于需要大量的IPsec隧道加密/解密,可能会存在CPU和带宽的限制。

SD-WAN方案仍使用公共互联网,因此将收取标准的出口费用,但还有一个隐藏费用需要注意,即可能出现双重出口费用。由于北行连接使用互联网IPsec隧道,每从应用VPC流向Transit VPC的每GB传输,都会收取费用。如果流量是发往分支站点,那么当流量向南离开Transit VPC时,将额外按GB收取费用。实际上,客户每获得一个分支站点的 GB 地址就被收取双重出入口费用。

根据工作负载和流量,基于IaaSSD-WAN解决方案对许多企业来说效果极佳。

让我们来考虑当引入第二个云服务提供商以避免供应商锁定、规划业务连续性,或使用内部运行最佳的新应用时会发生什么——例如Microsoft Azure。架构变得更加复杂,因为现在所有40个分支站点都需要访问AWS VPC和新的Azure VNet

Azure环境中,会部署虚拟广域网并创建虚拟枢纽VNet(在许多方面类似于AWS Transit VPC)。同样,双虚拟机会在这个枢纽中启动,并加载SD-WAN软件,创建网络虚拟设备(NVA)。

现有分支站点通过IPsec隧道连接到Azure虚拟枢纽中的两个NVA(除了已有的两条AWS隧道外)。正如你从上面的图中推断的,这意味着现在有数百条IPsec隧道。

到目前为止,我们只考虑了分支到云流程中的多云,但也可能有云到云连接的需求;一个例子可能是跨云数据复制。

这里的选择是将流量紧急化回本地数据中心(这会带来更高的延迟),或者在Azure虚拟枢纽和AWS Transit VPC之间建设新的IPsec隧道,这当然会产生互联网出口费用和隧道速度限制。

云托管的SD-WAN支持恒讯科技虚拟边缘

恒讯科技虚拟边缘(MVE)结合私有二层云连接,解决了上述两种解决方案中发现的许多痛点。

MVE通过赋予你战略性构建关键应用的最佳路径的能力,增强你现有的企业SD-WAN平台,无论它们所在位置如何。本质上,MVE使企业能够在几分钟内搭建自己的虚拟连接中心,并利用恒讯科技的全球软件定义网络(SDN)扩大广域网覆盖范围。

恒讯科技的每个MVE都会区至少包含两个数据中心和可扩展的恒讯科技互联网选项,支持MVE可用性区域,以实现端到端WAN弹性。全球共有120多个MVE地点可供选择。

让我们深入了解MVE的核心要素和能力。

通过将网络功能虚拟化(NFV)与恒讯科技的私有软件定义网络集成,MVE实现了包括下一代防火墙(NGFW)、软件定义广域网(SD-WAN)网关以及通过单一直观平台实现虚拟路由在内的虚拟网络功能。

恒讯科技MVE 支持多家行业领先供应商

MVE通过恒讯科技门户为用户提供设备规模选择,从2vCPU32vCPU设备不等,同时RAM和存储会根据不同厂商和vCPU容量进行优化。

MVE在企业WAN结构中可像普通SD-WAN设备一样管理,可通过Cisco Catalyst SD-WAN ManagerFortiManager或类似设备进行配置。

分支流量通过首英里本地互联网到达MVE,通常根据距离不同,时间小于10毫秒。从那里,MVE可以访问全球恒讯科技架构,该网络包括超过333个 公有云入口,支持私有二层连接(如AWS Direct ConnectAzure ExpressRouteGoogle Cloud InterconnectOracle Cloud等)。

工作原理

SD-WAN分支站点可以通过冗余的恒讯科技互联网和恒讯科技提供的公共IP地址,为MVE构建IPsec附件。分支流量到达MVE后,企业可以将分支站点流量集中到一个集中的MVE地点,快速将其从公共互联网IPsec隧道中转移,并通过恒讯科技骨干网将流量重新路由到主要云服务提供商,从而获得多项好处。

优点

应用性能:此前通过公共互联网访问云端应用的分支机构将获得性能提升。现在只有第一英里会穿越互联网,而大部分路径将通过恒讯科技骨干网,从而减少抖动、延迟和丢包。

访问恒讯科技架构:MVE提供对恒讯科技生态系统的410+服务提供商和1000服务提供商的访问 全球已启用+数据中心,包括333+ 云端匝道——是所有中立的网络即服务(NaaS)提供商中最多的。

运营支出减少:通过使用超大规模运营商的私有连接而非互联网IPsec隧道,可以显著降低出轨费用。在北美,这意味着平均每GB8美分降至约2美分。

网络简化:一个40个站点的IaaS解决方案示例,每个站点至少需要四个IPsec隧道,也就是说至少需要160条隧道。这些设备每个都需要30IP地址和链路状态通知,会在分支机构和基于云的虚拟路由器中占用宝贵的CPU资源。通过转向MVE,企业可以大幅降低网络架构的复杂性。

SD-WAN的效率:将您的SD-WAN平台与MVE集成,可以利用恒讯科技的虚拟交叉连接(VXC)在广域网内构建战略性的中英里运输。SD-WAN流量整形服务将立即利用这些更高效的端到端应用流程路径。

点播:数据中心无需购买或安装设备,也无需运行交叉连接。MVE(类似于IaaS解决方案)可以实时配置,几分钟内即可使用。

云到云:最后,由于MVEAWSAzure提供私有二层连接,任何云到云的流量都可以利用这些私有连接,同时避免昂贵的IPsec隧道或回流到本地路由器的复杂流量。

SD-WAN的核心优势在于能够塑造应用流量,并在多个WAN传输中进行引导。将恒讯科技虚拟边缘插入企业级WAN结构,可以让你对WAN有更大的灵活性和控制权,优化应用(而云托管的SD-WAN边缘并不总是能实现这一点)。MVE还能帮你节省大量撤离费用,同时简化你的网络。

恒讯科技 可以在北美、亚太和欧洲的 120 多个地点托管您的 SD-WAN 边缘路由器虚拟实例。

云托管SD-WAN用于IaaS的隐藏成本可能因性能权衡、架构复杂性和高昂的撤离费用而迅速累积。相比之下,恒讯科技虚拟边缘(MVE)提供了一种更简单、更具成本效益且性能更高的替代方案,能够无缝集成领先的SD-WAN供应商。

MVE通过直接访问恒讯科技的全球架构、数百个云入口匝道以及超过1000个启用的数据中心,为企业提供了在多云环境中扩展、降低成本和优化应用性能的灵活性。



/template/Home/Zkeys724/PC/Static