مرونة موقع Socket مع استرداد الشبكة العريضة

Prev Next

تناقش هذه المقالة ميزة استرداد الشبكة العريضة لمواقع Socket التي توفر المرونة في حالة احتمال وجود مشكلة اتصال مع Cato Cloud.

نظرة عامة على استعادة الشبكة الواسعة

ميزة استرداد WAN هي واحدة من العديد من خيارات الاسترداد التي توفر المرونة إذا كانت مواقع Socket لا يمكنها التواصل باستخدام سحابة كاتو. يستخدم استرداد WAN أنفاق VPN بين مواقع Socket عبر الإنترنت للحفاظ على الاتصال لحركة مرور WAN بين مواقعك في حال وجود مشكلة اتصال مع سحابة كاتو.

كيف تعمل استعادة الشبكة WAN؟

يتم استرداد WAN بناءً على شبكة كاملة وهو مُمكّن افتراضيًا لجميع مواقع Socket. يقوم كل Socket بإنشاء نفق DTLS مباشر لكل واحد آخر عبر الإنترنت العام. يرسلون بانتظام رسائل دائمة الحفظ عبر النفق ويحتفظون بنفق مباشر مفتوح لتقليل وقت الاسترداد. توفر هذه البنية أقصى قدر من المرونة لمواقع Socket في حسابك.

يوضح المخطط التالي مثالًا حيث يكون أحد Sockets غير متصل بسحابة كاتو. تم تمكين استرداد الشبكة العريضة لهذا الموقع لتوفير اتصال مباشر بين Socketين:

استعادة الشبكة WAN هي مكون حاسم من مقاومة Cato Cloud والحفاظ على الاتصال للمواقع. لمزيد من المعلومات، شاهد هذه الفيديوهات:

منفذ ثابت للموقع واستعادة الشبكة WAN

لضمان الانتقال السلس للموقع إلى استرداد WAN، يمكنك استخدام عنوان IP ثابت للموقع وتحديد إعدادات واجهة Socket عنوان IP عام ومنفذ ثابت للموقع لتحسين إنشاء الأنفاق خارج السحابة بين المواقع.

بالنسبة للحسابات التي يصعب فيها تكوين إعدادات IP ثابتة لجميع Socket، نوصي باستخدام إعدادات IP ثابتة لبعض المواقع الرئيسية، مثل مراكز البيانات، التي تعمل كمحاور لاسترداد الشبكة العريضة. يتم إرسال عنوان IP لمواقع المركز إلى نقاط التواجد ويتم توزيعه إلى مواقع Socket الأخرى في حسابك التي يتم تكوينها لاسترداد WAN.

استخدام تقنية Hub & Spoke

التوصيل الشبكي الكامل لاستعادة الشبكة WAN مناسب بشكل أساسي للنشرات الصغيرة والمتوسطة، ومع ذلك، فإن هذا السلوك يولد حركة غير ضرورية ويزيد من حمل وحدة المعالجة المركزية في بيئات واسعة النطاق. لهذه البيئات، يمكنك الانتقال إلى تقنية hub & spoke لتقليل عدد الأنفاق والتحقيقات، مما يحافظ على الأداء والكفاءة المثلى. لمزيد من المعلومات، انظر تقنية Hub & Spoke خارج السحابة لاستعادة الشبكة WAN.

استعادة الشبكة WAN لمواقع الصين

مواقع Socket في الصين تدعم الاتصال عبر الأنفاق المباشرة خارج السحابة. هذا يمكّن من توجيه حركة المرور ذات الحجم الكبير مباشرة بين المواقع داخل الصين وحالات استخدام استمرارية الأعمال.

استعادة حركة مرور الشبكة الواسعة

تحافظ Socket على نفق مفتوح للاسترداد WAN، لذا إذا فقدت الاتصال مع سحابة كاتو، تستعيد Socket الاتصالات مع المواقع الأخرى وتقلل من وقت الانقطاع. Socket يبدأ مباشرة بإرسال حركة مرور الشبكة العريضة عبر رابط استرداد الشبكة العريضة.

يمكنك استخدام تطبيق إدارة Cato (CMA) لتعطيل استرداد WAN إما لموقع محدد أو للحساب بأكمله. لمزيد من المعلومات، يُرجى الاطلاع على هذا المقال.

بمجرد استعادة الاتصال بـ Cato Cloud، ينتهي الاسترداد ويتم إرسال الحركة عبر Cato Cloud.

تهيئة المواقع لاسترداد الشبكة الواسعة

نوصي باستخدام عناوين IP ثابتة للمواقع الرئيسية، مثل مراكز البيانات، التي تعمل كمحاور لاسترداد الشبكة العريضة. حدد  عنوان IP عام خارج السحابة و منفذ ثابت لكل رابط WAN في مواقع المركز.

يمكنك استخدام صفحة الترتيب لتأكيد تمكين جميع المواقع في إعدادات التكوين المتقدم لدعم استرداد الشبكة.

لتهيئة موقع لاسترداد الشبكة الواسعة:

  1. من قائمة التنقل، اختر الشبكة > المواقع، ثم اختر الموقع.

  2. من قائمة التنقل، اختر تكوين الموقع > المنافذ.

  3. تهيئة رابط الشبكة الواسعة لاسترداد الشبكة الواسعة:

    1. انقر فوق رابط الشبكة العريضة. تفتح لوحة تعديل واجهة Socket.

    2. تعيين حالة الحركة إلى مفعلة.

    3. (اختياري) تحديد عنوان IP عام ثابت ومنفذ ثابت للرابط.

      أفضل ممارسة: نوصي بتكوين هذا الإعداد للمواقع الأساسية الرئيسية.

  4. كرر الخطوة 3 لجميع روابط الشبكة الواسعة المأخذ.

  5. انقر تطبيق، ثم انقر حفظ.

    تم تكوين الموقع لاسترداد الشبكة العريضة.

تحليل أحداث استرداد الشبكة الواسعة

يتم إنشاء أحداث استرداد WAN عندما يرسل موقع حركة المرور إلى موقع آخر باستخدام أنفاق DTLS عبر الإنترنت بدلاً من سحابة كاتو. CMA تعرض الأحداث التالية لاسترداد الشبكة العريضة:

  • استعادة خارج السحابة مفعّلة - يتم إنشاء هذا الحدث عندما يبدأ المقبس في إرسال حركة مرور الشبكة الواسعة عبر النقل لاسترداد الشبكة الواسعة.

  • استعادة خارج السحابة توقفت - يتم توليد هذا الحدث عند استعادة الاتصال بسحابة Cato، ويتوقف Socket عن إرسال حركة الشبكة WAN عبر هيئة استعادة الشبكة WAN.

لا يتم توليد أحداث عندما يعمل استرداد WAN لموقع (الحالة هي جاهز)، لكن الموقع لا يرسل حركة مرور عبر الأنفاق DTLS للاسترداد.

مراقبة حالة استرداد الشبكة الواسعة

يوفر CMA رؤية جاهزية استرداد WAN لمواقع Socket الخاصة بك. يمكنك تحديد المواقع بشكل استباقي التي تواجه مشاكل تعيق استرداد WAN واتخاذ إجراءات تصحيحية للحفاظ على مرونة WAN.

أفضل ممارسة: قم بتكوين كل واجهة WAN بعنوان IP ثابت أو ديناميكي لضمان كشف الأنفاق بشكل موثوق ودقة تقارير الحالة.

يمكنك مراقبة استرداد WAN في عمود أنفاق استرداد WAN في صفحة الشبكة > المواقع. تشير الحالة في الوقت الفعلي لكل موقع إلى حالة جاهزية وصلات WAN لاسترداد WAN:

  • جاهز (X/X): هذا الموقع لاسترداد الشبكة الواسعة ومتصلة بجميع مواقع المقابس

  • جزئي (X/Y): الموقع جاهز جزئيًا لاستعادة الشبكة WAN (أي 16/20 يعني أن هذا الموقع متصل بـ 16 من 20 موقعًا لاستعادة الشبكة WAN)

  • غير جاهز (0/Y): هذا الموقع غير جاهز لاسترداد الشبكة الواسعة، ولا يوجد اتصال بأي مواقع مأخذ. سيفقد هذا الموقع الاتصال بالشبكة الواسعة إذا كان هناك انقطاع مع سحابة كاتو

لمراجعة حالة استرداد الشبكة الواسعة لجميع المواقع:

  • من القائمة التنقلية، حدد الشبكة > المواقع، وراجع الحالة في عمود أنفاق استرداد WAN.

    يمكنك أيضًا رؤية الحالة لموقع محدد في هذه الصفحات:

    • الرئيسي > الطوبولوجيا واختر موقعًا

    • تهيئة الموقع > {site name} > مأخذ

معالجة حالة جزئي أو غير جاهز

إذا أظهر موقع حالة جزئي أو غير جاهز، اتبع الخطوات التالية لاستعادة جاهزية الاسترداد الكاملة:

  1. التحقق من إعدادات واجهة الشبكة الواسعة: تأكد من أن كل واجهة شبكة واسعة لديها عنوان IP ثابت أو ديناميكي صحيح وأن وصلات الشبكة واسعة النطاق عملياتية.

  2. التحقق من إنشاء النفق: استخدم CMA أو واجهة الويب للمأخذ لتأكيد أن الأنفاق خارج السحابة تم إنشاؤها ويتم الحفاظ عليها مع المواقع البعيدة.

  3. استكشاف مشاكل الشبكة المحلية: تحقق من الأسباب المحتملة مثل:

    • قواعد الجدار الناري الواردة/الصادرة تمنع حركة المرور

    • سلوك NAT غير صحيح أو قيود المنافذ

    • إعادة توجيه أخطاء التوجيه

  4. تطبيق أفضل الممارسات: حيثما كان ذلك ممكنًا، قم بتهيئة عناوين IP ثابتة للمواقع الحرجة (مثل مراكز البيانات أو المحاور) لتعزيز استقرار النفق ودقة الحالة.

القيود المعروفة لمراقبة استرداد الشبكة الواسعة

  • مشكلات محددة للموقع: عادةً ما تشير حالة غير جاهز إلى مشكلة محلية في الموقع (مثل فشل وصلات الشبكة الواسعة، مشكلات التهيئة، أو مشاكل تعيين IP) بدلاً من المشاكل مع المواقع البعيدة.

  • نطاق رؤية الشبكة المترابطة: تعكس الحالة شبكة الأنفاق الإجمالي بين المواقع. لا يظهر فورًا أي الأنفاق المحددة معطلة. قد تحتاج إلى التحقيق لكل موقع أو واجهة.

  • شروط الشبكة: قد تؤدي مشكلات الشبكة المؤقتة، سلوك NAT، أو قواعد الجدار الناري إلى تعطيل إنشاء الأنفاق وتأخير أو التأثير على دقة الحالة.

التأثير على الحساب خلال استرداد الشبكة الواسعة

استرداد WAN ممكّن بشكل افتراضي لجميع مواقع Socket لتوفير القدرة على التحمل باستخدام حركة مرور خارج السحابة. إذا تم تعطيله لموقع أو أكثر، فلا يمكن لتلك المواقع التواصل مع الآخرين أثناء استرداد WAN. على سبيل المثال، إذا كان استرداد WAN مفعّلًا على المواقع A وB، ولكن ليس على الموقع C، فلا يستطيع الموقع C التواصل مع المواقع A وB أثناء استرداد WAN، وكذلك لا يستطيع الموقعان A وB التواصل مع الموقع C.

لا تتأثر سياسة جدار الحماية LAN وتستمر في العمل بشكل طبيعي أثناء استرداد WAN لأن Socket يطبق السياسة محليًا.

لا تعيد تشغيل المقبس

أثناء استرداد WAN، لا تعيد تشغيل الـ Socket. قد يؤثر إعادة تشغيل الـ Socket أثناء استرداد WAN سلبًا على الموقع ويمنعه من إعادة التواصل مع المواقع الأخرى.

استرداد الشبكة الواسعة في النشاط/النشاط أو النشاط/الإحتياطي

بالنسبة لجميع النشرات، عندما يتم تمكين استرداد WAN، يقوم كل Socket بإنشاء أنفاق DTLS آمنة لمواقع Socket البعيدة على جميع واجهات WAN التي تم تمكينها لحركة المرور خارج السحابة. في نشر نشط/نشط، يقوم الـ Socket باختيار عشوائي لإحدى الروابط النشطة لاسترداد WAN. في نشر نشط/احتياطي، يستخدم الـ Socket الرابط النشط.

التأثير على CMA خلال استرداد الشبكة الواسعة

تطبيق إدارة Cato (CMA) لا يتلقى بيانات الموقع كاملة أثناء استرداد WAN لأن المواقع المتأثرة لم تعد متصلة بـ PoP.

يمكنك تسجيل الدخول إلى واجهة الويب الخاصة بـ Socket واستخدام علامة تبويب SD-WAN لمراقبة الحركة والأنفاق خارج السحابة. يوضح المثال التالي مراقبة الحركة في واجهة الويب الخاصة بـ Socket:

BGP واسترداد الشبكة الواسعة

أثناء استرداد الشبكة العريضة، يتم تجميد جدول توجيه Socket، مما يعني أن جميع مجالات BGP الموجودة قبل بدء الاسترداد ستكون قابلة للتوجيه عبر حركة مرور خارج السحابة إلى المواقع الأخرى. المجالات BGP التي تم تقديمها بعد بدء استرداد الشبكة العريضة غير قابلة للوصول حتى يخرج Socket من الاسترداد ويتصل بـ PoP.

قيود PoP أثناء استرداد الشبكة الواسعة

لا تتم معالجة حركة المرور التي تمر عبر النقل خارج السحابة لاسترداد WAN بواسطة نقاط التواجد في سحابة كاتو. وهذا يعني أنه أثناء استرداد الشبكة العريضة، لا يتم تطبيق خدمات PoP على الحركة، بما في ذلك العناصر التالية:

  • الأمن

    • سياسات جدار الحماية للـ WAN والإنترنت

    • خدمات منع التهديدات (مثل IPS، مكافحة البرمجيات الضارة)

    • خدمات XDR المُدارة

  • التواصل الشبكي

    • سياسة NAT

    • قواعد الشبكة المعقدة

    • إعادة توجيه DNS

    • ترحيل DHCP

    • ترجمة المدى الثابت (SRT)

  • وصول

    • وصول العميل (مثل سياسة اتصال العميل)

    • وضعية الجهاز

استرداد الشبكة الواسعة والبديل. التعافي WAN

بالنسبة للحسابات التي تمكّن الاسترداد عبر Alt. WAN (مثل MPLS)، إذا انقطع اتصال Socket عن Cato Cloud، فإن Alt. رابط WAN له أولوية أعلى من استعادة WAN. لذلك، يقوم المقبس أولاً بنقل الحركة إلى التبديل البديل. رابط WAN. إذا كان التبديل البديل. رابط WAN غير متاح ، يوجه المقبس حركة المرور إلى رابط استعادة WAN. بشكل عام، فإن استرداد الشبكة العريضة له الأولوية الأقل كخيار نقل، ويستخدم فقط عندما لا تتوفر خيارات النقل الأخرى.

فهم NAT للبداية في ربط المقابس

تعتمد استعادة WAN على تقنية الضربات NAT لإنشاء اتصال WAN بين مواقعك. عندما يتصل Socket بـ Cato Cloud، يبلغ PoP Socket بجميع النقاط النهائية الأخرى، ويفتح Socket نفق DTLS لكل واحد منها. يستخدم المقبس تقنية الضربات NAT لإنشاء اتصال مباشر مع المقابس الأخرى.

ملاحظة: تبدأ مفاوضات نفاذ NAT عبر Cato Cloud. لذلك، يجب أن تكون Sockets متصلة بـ Cato Cloud للسماح بنفاذ NAT.

يوضح المخطط التالي تدفق إنشاء اتصال مباشر بين Socketين لاسترداد الشبكة العريضة:

تعمل تقنية الضربات NAT لكل زوج من المقابس بالطريقة التالية:

  1. تقوم PoP باختيار أحد المقابس كبادئ لإنشاء اتصال مباشر (المقبس 1) بناءً على هوية الموقع (الموقع الذي لديه أعلى قيمة هوية هو البادئ).

  2. يرسل المقبس البادئ طلبًا إلى سحابة كاتو للحصول على التفاصيل التالية: عنوان IP ورقم المنفذ، على سبيل المثال، عنوان IP 82.128.1.1 ورقم المنفذ 4444 (الخطوة #2)

  3. ترسل PoP الخاصة بكاتو عنوان IP المصدر والمنفذ إلى المقبس 1

  4. يرسل المقبس 1 عنوان IP الخاص به والمنفذ إلى المقبس 2 عبر نفق كاتو

  5. يرسل المقبس 2 طلبًا إلى سحابة كاتو للحصول على التفاصيل التالية: عنوان IP ورقم المنفذ

  6. ترسل PoP الخاصة بكاتو عنوان IP المصدر والمنفذ إلى المقبس 2

  7. يرسل المقبس 2 عنوان IP الخاص به والمنفذ إلى المقبس 1 عبر نفق كاتو

  8. يرسل المقبس 1 32 حزمًا إلى المقبس 2 في نطاق منفذ المصدر، كل حزمة برقم منفذ مختلف

  9. يرسل المقبس 2 32 حزمًا إلى المقبس 1 في نطاق منفذ المصدر، كل حزمة برقم منفذ مختلف

  10. بمجرد العثور على المنفذ الصحيح، تفتح Sockets نفق DTLS مع عنوان IP المصدر ورقم المنفذ

    عندما يتصل Socket 2 بـ Socket 1، يقوم الموجّه بإضافة مدخل NAT إلى جدول توجيهاته

  11. من هذه النقطة، ترسل المقابس رسائل إبقاء الاتصال مفتوحًا كل 15 ثانية للحفاظ على الاتصال مفتوحًا

تقليل وقت إعادة الاتصال باستخدام NAT

بعد نجاح تقنية NAT Punching، يقوم Socket بحفظ بيانات NAT هذه. في حالة إعادة تشغيل Socket، يمكنه إعادة الاتصال فورًا بـ Sockets الأخرى باستخدام بيانات NAT هذه. حفظ بيانات NAT يقلل بشكل كبير من وقت إعادة الاتصال لـ Socket. بالنسبة للSockets التي تكون خلف جدار حماية شبكة أو موجّه، إذا تمت إعادة تشغيل جدار الحماية أو الموجّه، يتم تغيير مدخلات NAT. لم تعد بيانات NAT ذات صلة، ويجب على Sockets تنفيذ عملية NAT punching مرة أخرى.