SD-WAN против MPLS: клиент с 15 филиалами просит пересмотреть схему WAN
Клиент с 15 офисами просит пересмотреть WAN: сравниваем классический MPLS и SD-WAN оверлей по стоимости, гибкости и требованиям КИИ.
SD-WAN набирает рынок в РФ: Fortinet, Cisco Viptela, VipNet SD-WAN активно продвигаются как альтернатива MPLS для распределённых офисов
Запрос пришёл в декабре, но разбирались уже в январе: клиент - производственная компания с 15 офисами по стране - хочет понять, стоит ли переходить с MPLS на SD-WAN. Слышали про Fortinet, слышали про Cisco Viptela, а кто-то из руководства вычитал про VipNet SD-WAN и поинтересовался, что это такое и почему название похоже на «ВипНет, который мы ставили для КИИ». Поставили задачу: оцените, дайте рекомендацию.
Клиент - КИИ-объект, часть офисов подключены к производственным площадкам, у нескольких узлов есть требования от ФСТЭК. Это сразу сужает пространство решений и добавляет нетехнический слой сложности.
Что сейчас и почему возник вопрос
MPLS от одного оператора, контракт лет пять как заключён. Канал есть, работает, но три вещи раздражают:
- Стоимость растёт каждый год, а пропускная способность остаётся той же. Новые площадки подключать дорого и долго - оператор выставляет сроки в месяцы.
- Гибкость нулевая: добавить резервный канал от другого провайдера через MPLS-схему - дополнительные деньги и переговоры, которые никто не хочет вести.
- Облако начало появляться в архитектуре: несколько сервисов уехали в Yandex.Cloud, и теперь трафик к ним всё равно ходит через интернет, потому что из MPLS прямого пути нет. Выглядит странно.
SD-WAN в этом контексте выглядит логично: строишь оверлей поверх любых каналов (MPLS, интернет, LTE), управляешь централизованно, гибко маршрутизируешь трафик в зависимости от типа приложения и качества канала в реальном времени.
Три платформы, которые смотрели
Cisco Viptela (SD-WAN) - после покупки Cisco в 2017 году это их основная enterprise-SD-WAN. Архитектура зрелая: vManage как контроллер, vBond для orchestration, vSmart для политик. Гибкость высокая, документация обширная, интеграция с Cisco ISR/ASR понятна тем, кто уже на Cisco-железе. Цена лицензирования кусается, особенно в пересчёте на количество узлов.
Fortinet Secure SD-WAN - функциональность SD-WAN встроена в FortiGate, отдельного SD-WAN-железа нет. Для клиентов, у которых FortiGate уже стоит на периметре, это удобно: одно устройство, одна консоль, одна подписка. Политики маршрутизации работают с учётом приложений, SLA-метрики мониторятся в реальном времени. Для новых площадок - просто добавить FortiGate в FortiManager.
VipNet SD-WAN - продукт ИнфоТеКС, базируется на технологии VipNet. Здесь логика другая: это не просто WAN-оверлей, это криптографически защищённая сеть с сертификацией ФСБ. Если у клиента требования к шифрованию по ГОСТ на уровне КИИ - это единственный вариант из рассмотренных, который закрывает этот вопрос из коробки. Функциональность SD-WAN там значительно скромнее западных решений, но регуляторная история другая.
КИИ и регуляторные требования: где всё усложняется
У клиента часть объектов - значимые объекты КИИ по 187-ФЗ. Приказ ФСТЭК №239 требует применения сертифицированных средств защиты, а для шифрования каналов между объектами КИИ применимы требования ФСБ на использование сертифицированной криптографии (ГОСТ).
Это создаёт развилку:
- Если строишь SD-WAN оверлей на Fortinet или Cisco через интернет-каналы между объектами КИИ, встаёт вопрос: что шифрует трафик? Встроенный VPN в этих устройствах не сертифицирован по ГОСТ ФСБ.
- Один из вариантов - совмещать: SD-WAN для офисного трафика и некритичных сегментов, а для каналов между значимыми объектами КИИ ставить сверху сертифицированное СКЗИ. Это работает, но добавляет слой сложности и стоимость.
- VipNet SD-WAN закрывает шифрование сразу, но логику SD-WAN (умная маршрутизация по SLA, балансировка между каналами) придётся оценивать честно - она там есть, но не такая гибкая, как у Viptela.
В разговоре с клиентом выяснилось, что не все 15 офисов - объекты КИИ. Большинство - обычные офисы с ERP и корпоративными приложениями. Три узла имеют отношение к производству и категорированы. Это меняет подход: гибридная схема становится не компромиссом, а нормальной архитектурой.
Что в итоге рекомендовали
Не «купите X» - рано. Вместо этого предложили двухфазный подход.
Первое - пилот на трёх-четырёх некритичных офисах. Выбрать региональные офисы без производства, поднять SD-WAN оверлей поверх существующего интернет-канала (у всех есть резервный интернет) и посмотреть, как работает управление политиками, как мониторится SLA, насколько реально ускоряется подключение нового узла. Это даёт реальные цифры, а не вендорские презентации.
Второе - отдельный разговор про три КИИ-узла. Здесь нужно сесть с юристами и безопасниками, поднять модель угроз, разобраться какие именно требования применимы и нужно ли там ГОСТ-шифрование на WAN-каналах или достаточно MPLS (который физически изолирован от публичного интернета). Ответ на этот вопрос меняет архитектуру.
Экономику MPLS vs SD-WAN тоже не стоит считать абстрактно. У этого клиента MPLS-контракт заканчивается через 14 месяцев - это реальная точка, когда можно пересмотреть условия или уйти. До тех пор ломать работающую схему ради пилота на SD-WAN не нужно: достаточно поднять оверлей параллельно.
Сопровождение инфраструктуры в этой истории имеет конкретный смысл: пилот нужно кому-то эксплуатировать, настраивать политики, разбирать деградацию канала в 2 ночи. Это не проект с передачей «под ключ», это изменение операционной модели.
Где сейчас
Клиент утвердил пилот, выбрал четыре офиса. Стартуем в феврале. Какую именно платформу берём - ещё финализируем: Fortinet смотрится удобнее с точки зрения операции (FortiGate там уже есть), Viptela - с точки зрения функциональности политик. На это у нас ещё пара недель.
Про КИИ-узлы разговор с регулятором будет отдельным и небыстрым. К такому привыкли.