概要
従来のWANアーキテクチャは、複数の拠点サイト、クラウドリソース、SaaSアプリケーション、インターネットベースの接続に依存する現代企業にとってスケールが困難です。 スタティックルーティング、ラストマイルパフォーマンスの可視性の制限、手動で管理されるWANリンクへの依存は、アプリケーションパフォーマンスと回復力を維持するのを難しくします。 SD-WANは、リアルタイムのリンク条件、アプリケーション要件、およびビジネス優先順位に基づいてトラフィックを誘導するために、中央集権のポリシーベースルーティングを使用してこれらの課題に対応します。 これにより、可用性を改善し、運用を簡素化しながら、複数のWANトランスポートを効率的に使用できます。
Cato SD-WANは、暗号化されたオーバレイトンネルを介してサイトをCato Cloudに接続するクラウドネイティブアーキテクチャとともに、これらのコア機能を拡張します。 Catoソケットはリンクの健全性を継続的に監視し、レイテンシー、ジッター、パケット損失、距離などのメトリクスに基づいてトラフィックの最適な経路を計算します。 これにより、重要なアプリケーションのトラフィックを最適化し、リンク品質が低下したり経路が利用不可能になったときにサービスの継続性を維持できます。 Catoは、アクティブ/アクティブトラフィックハンドリング、パケットロス軽減、MTU最適化、TCP加速、帯域管理のサポートを行い、ラストマイルパフォーマンスを向上させます。
このソリューションは、従来のWAN展開に共通する運用の複雑さを軽減します。 ルーティング、最適化、接続性のために、個別のデバイスとポリシーを管理する代わりに、単一の統合されたプラットフォームの一部としてCato管理画面からSD-WANの動作を管理します。 これにより、サイトとリンクのパフォーマンスの中央集権的な可視性を提供し、サイト、クラウド環境、およびリモートユーザー全体にわたって一貫したネットワークおよびセキュリティポリシーを適用できます。
Cato CloudへのSD-WAN接続の活用
サイトやエッジデバイスがCato CloudのPoPに接続するためのさまざまな方法があります:
ソケットを備えた物理的エッジサイト
IPSecを使用したサードパーティデバイスとのインターローパビリティを持つエッジサイト
CatoのZTNAクライアント、エンタープライズブラウザ、またはブラウザ拡張機能などのソフトウェアベースのアクセス
SocketとIPsecサイトの比較についての詳細は、Cato Cloudへのサイト接続を参照してください。
セキュアオーバーレイ
Catoは、DTLSを使用して、サイトとCato Cloudのバックボーン間にセキュアで低レイテンシなトンネルを確立します。 UDPを使用すると、レイテンシセンシティブなトラフィックの効率的なトランスポートが可能となり、暗号化によりデータの整合性と機密性が公開ネットワーク全体で保証されます。
ステアリング
ステアリングは、多数のグローバルに分散されたCato PoPのうち、ソケットが最適なトラフィックフローに接続しようとするアルゴリズムです。
ほとんどのサイトは、特定の限定されたリージョナルを除いて、Cato Cloudインフラストラクチャ内のほぼすべてのPoPに接続できます。 指定されたユーザーまたはサイトが最適なPoPに接続されることを確保するために、いくつかのアルゴリズムで定義されたバランス要因があります。これらは次のとおりです:
サイトとPoP間の物理的および論理的距離
PoPの健全性と負荷の状態
接続サイトと同じ国のPoPs
サイトとPoP間のアンダーレイ接続の品質
ソケットの冗長性と可用性
SD-WANトポロジは、マルチリンクの復元力と優先度ベースのSLA駆動の冗長性を提供するために、リアルタイムのモニタリングと組み合わせた複数リンクをサポートします。
ソケットリンクの冗長性と優先度の挙動についての詳細は、Cato Socket Link SLA アーキテクチャを参照してください。
接続状況
Catoは、すべてのWANリンクにわたる接続の健全性をリアルタイムで監視します。 これにより、ソケットは複数のアクティブリンク間を切り替えたり、パッシブリンクをアクティブ化できます。 たとえば、有線ケーブルに問題がある場合、ソケットはバックアップのセルラーリンクをアクティブ化できます。
接続SLAが許容しきい値内にある場合、ソケットは同じPoPに接続し続け、新しいフローごとに最適なリンクを選択するリアルタイムのパス選択アルゴリズムを使用します。
サイトのプライマリリンクのSLAが許容できない場合、ソケットはセカンダリのパッシブリンクをアクティブ化し、トラフィックをそれを介してPoPに送信します。 良好なSLAメトリクスを持つリンクがない場合、サイトは代替のPoPに接続します。 プライマリリンクが許容できるSLAに戻ると、ソケットはフローをプライマリリンクに戻し、セカンダリリンクは非アクティブ化されます。
各サイトで使用されるしきい値の微調整についての詳細は、接続SLA設定の構成を参照してください
Catoは、管理者が異なる構成可能なトリガーを使用してダイナミックなネットワークの健全性状態を通知するための接続の健全性警告トリガーを提供します。 詳細は、リンク健康ルールの利用を参照してください。
WANリカバリー
SD-WANモデルにおける固有の機能は、ソケットサイトが既存のWAN接続をパブリックインターネットに活用できることです。 これらの接続は通常、グローバルなプライベートバックボーンに接続するために使用されます。 しかし、サイト間でのトラフィックは、オフクラウドトランスポートを使用して、これらの接続を介して直接サイト間トンネルを構築してやり取りすることができます。 Catoのプライベートバックボーンが利用できない場合、サイトはこれらの接続を活用して、すべてのデータの回復力を確保することができます。

Socketサイトの回復力についての詳細は、WANリカバリーによるSocketサイトの回復力を参照してください。
パスの選択および最適化ポリシー
Catoを複数のISPリンクにわたるオーバーレイとして使用する利点の一つは、アウトバウンドトラフィックの出力経路と最適化プロファイルをインテリジェントに定義できることです。
帯域管理と優先順位付け
Catoの帯域管理ポリシースイートにより、管理者は基底リソースが限られている際に構成可能なトラフィッククラスの優先順位付けを制御できます。 SD-WANアーキテクチャでは、ISPトラフィックポリシングやシェーピングに頼って、混雑時に非クリティカルパケットをスマートに破棄することはできません。 帯域管理プロファイルを使用して、クリティカルなサービスとアプリケーションが影響を受けず、帯域幅が保証されるようにします。
リアルタイムモニタリング
ISPリンクの個々の健康状態を監視することは、インフォームドネットワーキングとトラフィックの最適経路の意思決定の重要なコンポーネントです。 CMAには、サイトとCato Cloud間のアンダーレイを構成するすべての個々のリンクの状態を監視するのに役立つ複数のページがあります。 このコントローラーを通して、アンダーレイのリンク全体での多様な健康指標を追跡し、そのトラフィックがどのように構成された優先度クラスに分割されているかを確認できます。
リアルタイムでのリンクの監視に関する詳細は、リアルタイムでのサイトのデータ分析を参照してください。
ネットワークルール
トラフィック処理は、中央集権型のネットワークルールポリシーによって管理され、アプリケーション、ソース、および宛先のコンテキストに基づいてルーティング動作、トランスポート選択、最適化プロファイルを定義します。 トラフィックの処理を調整するためのルール、TCPアクセラレーションやパケットロス軽減などの最適化ポリシーを定義します。
利用可能な追加のトランスポートモードには次のものがあります:
バイパス - トラフィックはローカルソケット経由でインターネットに接続され、Cato Cloudインフラストラクチャをバイパスします。 バイパストラフィックはPoPのセキュリティエンジンによって検査されません
バックホール - トラフィックは、指定されたソケットサイトでのインターネット出口ポイントにCato SD-WANを介して送信されます
オフクラウド - ソケットサイト間のトラフィックは、パブリックインターネットを介したサイト間の暗号化トンネル上で送信されます。 オフクラウドトラフィックはPoPのセキュリティエンジンによって検査されません
詳細は、ネットワールールとは何か?を参照してください
Cato SD-WANへの移行
Catoは、サイトを使用中の接続技術からフルSD-WANモデルに移行するために、ハイブリッドWANモデルを利用した段階的な移行を許可します。
ハイブリッドWAN構成により、既存のMPLSネットワークにインターネット接続を挿入することで、帯域幅を容易に増加させることができます。 MPLSからのトラフィックをオフロードすることにより、毎月の帯域幅コストを削減し、ネイティブインターネットアクセスリンクを活用して新しいインストールをより迅速に行うことができます。

ハイブリッドWANは、恒久的な解決策またはトラフィックがMPLSラインからCato SD-WANに段階的に移動されるようにするための一時的な構成として機能します。 たとえば、ネットワークルールポリシーを構成して、ビデオとボイスデータのみがMPLS経由で送信されるようにします。
さらに、企業リソースに接続するためにIPSecを活用しているサイトは、そのトンネルをPoPに直接終了することができます。 これにより、サイトがIPSecまたはMPLSからの接続性をCato SD-WANモデルに移行する際に、セキュアな接続性が維持されます。
ハイブリッドWAN構成を使用してSD-WANモデルに移行する方法の詳細は、ALT WANネットワークとの統合およびIPSec接続を持つサイトの設定を参照してください。