İletişim

Okuma: ~3 dk

Dynamic Segmentation ve Fabric: Wi-Fi Trafiğinin Switch Katmanına Taşınması

Aruba Dynamic Segmentation, Cisco SD-Access ve benzeri fabrik mimarilerinde kablosuz trafiğin politika uygulamasının AP'den switch/fabrik katmanına kayması ve bunun saha etkileri.

  • Teknik inceleme bekliyor

Klasik VLAN modelinden fabrik tabanlı segmentasyona geçiş

Geleneksel kablosuz mimaride istemci trafiği, bağlandığı SSID'ye göre belirli bir VLAN'a yönlendirilir ve bu VLAN, AP'nin bağlı olduğu switch portundan yukarı taşınır. Bu model basittir ama kullanıcı/cihaz hareket ettikçe (farklı AP'ye, farklı binaya) VLAN tutarlılığını korumak, IP adresleme ve yeniden ayarlama sorunlarına yol açabilir; büyük kampüslerde VLAN sayısı hızla yönetilemez hale gelebilir. Dynamic Segmentation (Aruba) ve SD-Access (Cisco) gibi fabrik mimarileri, bu sorunu VLAN yerine kullanıcı/cihaz kimliğine bağlı politika etiketleriyle çözmeyi hedefler; trafik tünellenerek veya etiketlenerek, fiziksel konumdan bağımsız aynı politika her yerde uygulanabilir hale gelir.

Bu yaklaşımın temel vaadi, politikanın VLAN'a değil kimliğe bağlı olmasıdır: bir kullanıcı hangi binada, hangi AP'ye bağlanırsa bağlansın aynı erişim kuralları ve segmentasyon uygulanır. Bu, özellikle çok siteli kurumlarda IP adresleme sadeleşmesi ve merkezi politika tutarlılığı açısından anlamlı bir mimari kazanımdır, ancak bu kazanım ücretsiz değildir: fabrik mimarisi kurulum ve işletim karmaşıklığını artırır ve genellikle aynı üreticinin kablolu-kablosuz ekosistemiyle birlikte en iyi sonucu verir.

Dynamic Segmentation trafik akışı
  1. 1 İstemci bağlanır

    SSID üzerinden 802.1X kimlik doğrulama

  2. 2 Politika belirlenir

    NAC/denetleyici kullanıcı rolünü atar

  3. 3 Trafik etiketlenir/tünellenir

    VLAN yerine kimlik bazlı politika

  4. 4 Fabrik/switch uygular

    Politika AP'den switch katmanına taşınır

  5. 5 Tutarlı erişim

    Konumdan bağımsız aynı kural

Aruba Dynamic Segmentation'ın çalışma mantığı

Aruba'nın Dynamic Segmentation yaklaşımı, kablosuz istemci trafiğini AP'den merkezi bir denetleyiciye veya politika uygulamasını destekleyen Aruba switch'lerine tünelleyerek, politika uygulamasını AP üzerinde değil merkezi/switch katmanında gerçekleştirmeyi hedefler. Bu, özellikle misafir ağı izolasyonu, IoT cihaz segmentasyonu ve BYOD politikalarının tutarlı biçimde tüm sahada uygulanmasını kolaylaştırır. Mimari, ClearPass ile birlikte çalıştığında kullanıcı rolü ile ağ politikasını aynı çatı altında birleştirir; bu da politika değişikliklerinin tek noktadan tüm siteye yayılmasını sağlar.

Bu modelin pratik sınırı, Aruba switch altyapısı ve CX işletim sistemi olmadan tam yetenek setine ulaşmanın zor olmasıdır; üçüncü taraf switch'lerle temel VLAN tabanlı entegrasyon yapılabilir ama dinamik, kimlik bazlı derin segmentasyonun tam faydası Aruba'nın kendi kablolu ekosistemiyle ortaya çıkar. Bu nedenle Dynamic Segmentation kararı genellikle yalnız AP seçimi değil, switch yenileme planıyla birlikte değerlendirilmesi gereken bir mimari karardır.

Cisco SD-Access ve genel fabrik yaklaşımının karşılaştırması

Cisco'nun SD-Access mimarisi benzer bir hedefe VXLAN tabanlı fabrik ve SGT (Scalable Group Tag) etiketleme ile ulaşır; kablosuz istemci trafiği fabrik kenarına (fabric edge) taşınır ve politika DNA Center/Catalyst Center üzerinden merkezi tanımlanır. Mimari felsefe olarak Aruba'nınkiyle benzer bir sorunu (konumdan bağımsız tutarlı politika) çözer, ancak uygulama detayları (VXLAN fabrik, LISP kontrol düzlemi gibi) farklıdır ve genellikle daha büyük, daha karmaşık kampüs projelerinde tercih edilir.

Her iki mimari de 'politikayı merkezi tanımla, her yerde aynı şekilde uygula' felsefesini paylaşır, ama ikisi de kendi üretici ekosistemi dışında tam potansiyeliyle çalışmaz. Bu, kurumun fabrik mimarisine geçiş kararını büyük ölçüde tek bir üreticiye bağımlı hale getirir; bu bağımlılığın kabul edilebilir olup olmadığı, kurumun uzun vadeli üretici stratejisiyle birlikte değerlendirilmelidir. Küçük-orta ölçekli, tek siteli kurumlarda bu düzeyde bir fabrik mimarisinin karmaşıklığı çoğu zaman gerekli değildir; klasik VLAN modeli yeterli olabilir.

Fabrik mimarisi karşılaştırması
ÖzellikAruba Dynamic SegmentationCisco SD-Access
Temel teknolojiTünelleme + politika rolüVXLAN fabrik + SGT
Merkezi yönetimAruba Central / ClearPassCatalyst/DNA Center
Tam fayda koşuluAruba switch (CX) altyapısıCisco Catalyst fabrik anahtarları
Uygun ölçekOrta-büyük çok siteli kurumlarBüyük kampüs ve kurumsal ağlar

Fabrik mimarisine geçmeden önce sorulması gerekenler

Fabrik tabanlı segmentasyona geçiş kararı verilmeden önce, kurumun gerçekten VLAN yönetimi karmaşıklığından acı çekip çekmediği, çok siteli hareketlilik ihtiyacının ne kadar sık olduğu ve mevcut switch altyapısının yenileme döngüsü netleştirilmelidir. Fabrik mimarisi, doğru ölçekte doğru sorunu çözen güçlü bir araçtır ama her kurum için varsayılan en iyi seçenek değildir; gereksiz karmaşıklık, operasyon ekibinin günlük işini zorlaştırabilir.

F2'nin saha yaklaşımı, önce mevcut VLAN/politika yapısındaki gerçek acı noktalarını saha gözlemiyle tespit etmek, ardından fabrik mimarisinin bu noktalara somut çözüm getirip getirmediğini değerlendirmektir. Üretici pazarlama materyalindeki 'tek panelden her şeyi yönet' vaadi doğru koşullarda gerçek bir kazanımdır, ancak bu kazanımın kurumun ölçeğine ve ihtiyacına orantılı olup olmadığı bağımsız bir mühendislik değerlendirmesi gerektirir.

  • Fabrik mimarisine geçmeden önce VLAN karmaşıklığının gerçek bir operasyonel sorun olup olmadığını doğrulayın.
  • Dynamic Segmentation/SD-Access kararını switch yenileme planıyla birlikte değerlendirin.
  • Tek üretici bağımlılığının kabul edilebilirliğini uzun vadeli strateji açısından tartın.
  • Küçük-orta ölçekli tek site projelerde klasik VLAN modelinin yeterliliğini göz ardı etmeyin.
  • Geçiş kararını pazarlama materyali yerine saha ihtiyaç analiziyle destekleyin.