Okuma: ~3 dk
Dynamic Segmentation ve Fabric: Wi-Fi Trafiğinin Switch Katmanına Taşınması
Aruba Dynamic Segmentation, Cisco SD-Access ve benzeri fabrik mimarilerinde kablosuz trafiğin politika uygulamasının AP'den switch/fabrik katmanına kayması ve bunun saha etkileri.
- Teknik inceleme bekliyor
Klasik VLAN modelinden fabrik tabanlı segmentasyona geçiş
Geleneksel kablosuz mimaride istemci trafiği, bağlandığı SSID'ye göre belirli bir VLAN'a yönlendirilir ve bu VLAN, AP'nin bağlı olduğu switch portundan yukarı taşınır. Bu model basittir ama kullanıcı/cihaz hareket ettikçe (farklı AP'ye, farklı binaya) VLAN tutarlılığını korumak, IP adresleme ve yeniden ayarlama sorunlarına yol açabilir; büyük kampüslerde VLAN sayısı hızla yönetilemez hale gelebilir. Dynamic Segmentation (Aruba) ve SD-Access (Cisco) gibi fabrik mimarileri, bu sorunu VLAN yerine kullanıcı/cihaz kimliğine bağlı politika etiketleriyle çözmeyi hedefler; trafik tünellenerek veya etiketlenerek, fiziksel konumdan bağımsız aynı politika her yerde uygulanabilir hale gelir.
Bu yaklaşımın temel vaadi, politikanın VLAN'a değil kimliğe bağlı olmasıdır: bir kullanıcı hangi binada, hangi AP'ye bağlanırsa bağlansın aynı erişim kuralları ve segmentasyon uygulanır. Bu, özellikle çok siteli kurumlarda IP adresleme sadeleşmesi ve merkezi politika tutarlılığı açısından anlamlı bir mimari kazanımdır, ancak bu kazanım ücretsiz değildir: fabrik mimarisi kurulum ve işletim karmaşıklığını artırır ve genellikle aynı üreticinin kablolu-kablosuz ekosistemiyle birlikte en iyi sonucu verir.
- 1 İstemci bağlanır
SSID üzerinden 802.1X kimlik doğrulama
- 2 Politika belirlenir
NAC/denetleyici kullanıcı rolünü atar
- 3 Trafik etiketlenir/tünellenir
VLAN yerine kimlik bazlı politika
- 4 Fabrik/switch uygular
Politika AP'den switch katmanına taşınır
- 5 Tutarlı erişim
Konumdan bağımsız aynı kural
Aruba Dynamic Segmentation'ın çalışma mantığı
Aruba'nın Dynamic Segmentation yaklaşımı, kablosuz istemci trafiğini AP'den merkezi bir denetleyiciye veya politika uygulamasını destekleyen Aruba switch'lerine tünelleyerek, politika uygulamasını AP üzerinde değil merkezi/switch katmanında gerçekleştirmeyi hedefler. Bu, özellikle misafir ağı izolasyonu, IoT cihaz segmentasyonu ve BYOD politikalarının tutarlı biçimde tüm sahada uygulanmasını kolaylaştırır. Mimari, ClearPass ile birlikte çalıştığında kullanıcı rolü ile ağ politikasını aynı çatı altında birleştirir; bu da politika değişikliklerinin tek noktadan tüm siteye yayılmasını sağlar.
Bu modelin pratik sınırı, Aruba switch altyapısı ve CX işletim sistemi olmadan tam yetenek setine ulaşmanın zor olmasıdır; üçüncü taraf switch'lerle temel VLAN tabanlı entegrasyon yapılabilir ama dinamik, kimlik bazlı derin segmentasyonun tam faydası Aruba'nın kendi kablolu ekosistemiyle ortaya çıkar. Bu nedenle Dynamic Segmentation kararı genellikle yalnız AP seçimi değil, switch yenileme planıyla birlikte değerlendirilmesi gereken bir mimari karardır.
Cisco SD-Access ve genel fabrik yaklaşımının karşılaştırması
Cisco'nun SD-Access mimarisi benzer bir hedefe VXLAN tabanlı fabrik ve SGT (Scalable Group Tag) etiketleme ile ulaşır; kablosuz istemci trafiği fabrik kenarına (fabric edge) taşınır ve politika DNA Center/Catalyst Center üzerinden merkezi tanımlanır. Mimari felsefe olarak Aruba'nınkiyle benzer bir sorunu (konumdan bağımsız tutarlı politika) çözer, ancak uygulama detayları (VXLAN fabrik, LISP kontrol düzlemi gibi) farklıdır ve genellikle daha büyük, daha karmaşık kampüs projelerinde tercih edilir.
Her iki mimari de 'politikayı merkezi tanımla, her yerde aynı şekilde uygula' felsefesini paylaşır, ama ikisi de kendi üretici ekosistemi dışında tam potansiyeliyle çalışmaz. Bu, kurumun fabrik mimarisine geçiş kararını büyük ölçüde tek bir üreticiye bağımlı hale getirir; bu bağımlılığın kabul edilebilir olup olmadığı, kurumun uzun vadeli üretici stratejisiyle birlikte değerlendirilmelidir. Küçük-orta ölçekli, tek siteli kurumlarda bu düzeyde bir fabrik mimarisinin karmaşıklığı çoğu zaman gerekli değildir; klasik VLAN modeli yeterli olabilir.
| Özellik | Aruba Dynamic Segmentation | Cisco SD-Access |
|---|---|---|
| Temel teknoloji | Tünelleme + politika rolü | VXLAN fabrik + SGT |
| Merkezi yönetim | Aruba Central / ClearPass | Catalyst/DNA Center |
| Tam fayda koşulu | Aruba switch (CX) altyapısı | Cisco Catalyst fabrik anahtarları |
| Uygun ölçek | Orta-büyük çok siteli kurumlar | Büyük kampüs ve kurumsal ağlar |
Fabrik mimarisine geçmeden önce sorulması gerekenler
Fabrik tabanlı segmentasyona geçiş kararı verilmeden önce, kurumun gerçekten VLAN yönetimi karmaşıklığından acı çekip çekmediği, çok siteli hareketlilik ihtiyacının ne kadar sık olduğu ve mevcut switch altyapısının yenileme döngüsü netleştirilmelidir. Fabrik mimarisi, doğru ölçekte doğru sorunu çözen güçlü bir araçtır ama her kurum için varsayılan en iyi seçenek değildir; gereksiz karmaşıklık, operasyon ekibinin günlük işini zorlaştırabilir.
F2'nin saha yaklaşımı, önce mevcut VLAN/politika yapısındaki gerçek acı noktalarını saha gözlemiyle tespit etmek, ardından fabrik mimarisinin bu noktalara somut çözüm getirip getirmediğini değerlendirmektir. Üretici pazarlama materyalindeki 'tek panelden her şeyi yönet' vaadi doğru koşullarda gerçek bir kazanımdır, ancak bu kazanımın kurumun ölçeğine ve ihtiyacına orantılı olup olmadığı bağımsız bir mühendislik değerlendirmesi gerektirir.
- Fabrik mimarisine geçmeden önce VLAN karmaşıklığının gerçek bir operasyonel sorun olup olmadığını doğrulayın.
- Dynamic Segmentation/SD-Access kararını switch yenileme planıyla birlikte değerlendirin.
- Tek üretici bağımlılığının kabul edilebilirliğini uzun vadeli strateji açısından tartın.
- Küçük-orta ölçekli tek site projelerde klasik VLAN modelinin yeterliliğini göz ardı etmeyin.
- Geçiş kararını pazarlama materyali yerine saha ihtiyaç analiziyle destekleyin.