Cisco Catalyst 9000 и SD-Access: сегментация через SGT работает, лицензии DNA Center - больно
Оценили SD-Access для среднего офиса заказчика: SGT-сегментация пользователей упрощает политики, но стоимость лицензий DNA Center делает ROI непростым разговором.
Cisco Catalyst 9000 и SD-Access - программно-управляемая сеть доступа на базе DNA Center
Заказчик - средний офис, около трёхсот пользователей, несколько VLAN-ов по подразделениям, куча устаревшего ACL-хозяйства и давнее желание навести порядок в политиках доступа. Cisco предложила им SD-Access на Catalyst 9000, мы взялись помочь разобраться, стоит ли вообще идти в эту сторону.
Спойлер: технически интересно. Финансово - разговор неудобный.
Что такое SD-Access и зачем Cisco его придумала
SD-Access - это архитектура программно-управляемой сети доступа, завязанная на DNA Center как централизованный контроллер и Catalyst 9000 как элементную базу. Поверх физической сети строится overlay на VXLAN/LISP, а политики доступа задаются не через VLAN и ACL, а через Scalable Group Tag - SGT. Каждый пользователь или устройство получает тег при подключении через ISE, и дальше политики применяются по тегам, а не по IP или VLAN.
Это меняет логику администрирования принципиально. Вместо «настроить ACL на каждом свиче отдельно для подсети бухгалтерии» - задаёшь в DNA Center правило: SGT Finance не общается с SGT Engineering без явного разрешения. Правило распространяется на всю фабрику автоматически.
Что понравилось: SGT реально упрощает политики
У заказчика до пилота была типичная история: VLAN-ов двенадцать штук, ACL-листов - несколько десятков, часть из них никто не трогал года три, о назначении некоторых правил коллеги уже не помнили. Классический «накопленный технический долг в сетевой конфигурации».
С SGT логика перевернулась. Мы прошли вместе с командой заказчика по ролям пользователей:
- SGT Guest - гостевой Wi-Fi, только интернет, никакого доступа к внутренним ресурсам.
- SGT Employee - стандартный корпоративный доступ: файлопомойка, почта, внутренние сервисы.
- SGT Finance - то же что Employee плюс финансовые системы, закрытые для остальных.
- SGT IT-Admin - расширенный доступ для ИТ-службы, включая управление инфраструктурой.
- SGT IoT - принтеры, переговорные комнаты, скан-устройства. Только нужные сервисы, полная изоляция от пользовательских сегментов.
Пять тегов закрыли то, что раньше пытались вырезать через полтора десятка VLAN-ов и ворох ACL-правил. Матрица политик между тегами - это таблица пять на пять, а не простыня из правил. Читать, объяснять, аудировать - существенно проще.
DNA Center визуализирует эту матрицу прямо в интерфейсе. Можно открыть и за пять минут объяснить директору ИТ, кто с кем может разговаривать. Раньше для этого нужно было читать ACL-листы.
Ещё один момент: когда пользователь меняет роль или переходит в другой отдел, достаточно поменять его профиль в ISE. Новый тег - новые политики. Сеть применяет их автоматически. Не надо трогать свичи.
Underlay и onboarding устройств
DNA Center разворачивает underlay через LAN Automation - сам настраивает Catalyst 9000, который подключается в сеть. Не полностью без ручного труда, но заметно меньше чем в классическом сценарии. Мы прогнали onboarding нескольких свичей - работает, хотя местами DNA Center любит зависнуть и подождать пока не надоедает смотреть на спиннер.
Catalyst 9300 и 9400 в роли пограничных и промежуточных узлов фабрики показали себя нормально. Железо текущее, без экзотики. Из неприятного: часть фич SD-Access требует конкретных версий IOS-XE, и на пилоте пришлось обновить прошивки перед стартом - без этого DNA Center отказывался принимать устройства в фабрику.
Мониторинг и Assurance
DNA Center Assurance - отдельная фича, которая собирает данные о качестве соединений, поведении клиентов, RF-картину Wi-Fi. Это что-то среднее между мониторингом и аналитикой. Покрывает часть сценариев, которые раньше требовали отдельных инструментов.
На практике мы использовали Assurance для диагностики нескольких проблем с Wi-Fi во время пилота - там удобно посмотреть историю подключений конкретного клиента, видеть причину отказа в ассоциации. Это работает. Но с точки зрения managed-сопровождения у нас уже есть Prometheus и Grafana, и интегрировать Assurance с существующим стеком нетривиально - данные закрыты внутри DNA Center и наружу отдаются через API, который ещё не везде покрыт.
Про лицензии: вот тут неудобно
Cisco перешла на subscription-лицензирование для DNA Center. Есть три уровня: Essentials, Advantage и Premier. SD-Access с полноценной SGT-сегментацией требует Advantage как минимум. На каждый свич или точку доступа - отдельная лицензия, ежегодная подписка.
Для среднего офиса в триста пользователей с двумя десятками свичей и полусотней точек доступа - это заметная сумма в год, которая добавляется поверх стоимости самого железа Catalyst 9000. Cisco позиционирует это как переход от capex к opex, но заказчик видит это иначе: раньше купил оборудование, оно работает. Теперь плати ежегодно, иначе часть функциональности закрывается.
Конкретные цифры называть не будем - они зависят от конфигурации, скидки у партнёра, наличия существующих контрактов. Но ощущение от разговора с командой заказчика было характерное: «это сколько?».
Что осложняет картину - SGT-сегментация как таковая требует именно Advantage, а на Essentials получаешь DNA Center с автоматизацией деплоя и базовым мониторингом, но без матрицы политик. То есть главная фича, ради которой интересно смотреть на SD-Access, закрыта за дополнительные деньги.
Итог пилота
SD-Access технически делает то, что обещает. SGT-сегментация - это реальное упрощение для сетей, где сейчас беспорядок из VLAN и ACL. Особенно ощущается там, где часто меняются роли пользователей или нужен строгий контроль между сегментами.
Заказчик пока не принял решение о полном внедрении. Считает TCO за три года и сравнивает с альтернативами: традиционная сегментация на 802.1X с ISE без DNA Center, решения от других вендоров. Это честный процесс, и мы его поддерживаем - навязывать конкретный выбор было бы неправильно.
Если у вас схожая задача - разобрать зоопарк VLAN-политик в офисной сети - SGT как концепция стоит внимания независимо от того, какой вендор и какой контроллер окажутся в итоге.