A parte difícil de operar duzentas filiais não é filial alguma isolada. É que todas as duzentas precisam ser configuradas de forma consistente, mudadas juntas, e reparadas por alguém que não consegue vê-las.

O que o SD-Branch de fato consolida

O SD-Branch é o FortiGate num site gerenciando tudo o mais naquele site: os switches por FortiLink, os pontos de acesso por CAPWAP, e a WAN por .

A consolidação importa por uma razão além da organização. Quando um equipamento é dono do site, um site vira um modelo, e não uma coleção de equipamentos configurados de forma independente. A unidade de mudança é o tipo de site — varejo pequeno, varejo grande, depósito — e uma mudança se aplica a todos os sites daquele tipo de uma vez.

Isso também muda a implantação. O provisionamento sem toque significa que o equipamento é enviado direto ao site, alguém o liga, ele encontra a plataforma de gerenciamento, e baixa a configuração do seu papel. Ninguém com conhecimento de redes precisa estar presente ou viajar, que é toda a economia de operar muitos sites pequenos.

Modelos e variáveis

Em escala a configuração é quase idêntica em toda parte e diferente num punhado de específicos: endereços, nome do site, identificadores de , detalhes do circuito.

Modelos guardam o que é comum. Variáveis guardam o que difere, resolvidas por equipamento no momento do provisionamento.

A disciplina que sustenta isso é manter tudo o que for possível no modelo e tudo o que for genuinamente por site nas variáveis. A deriva de configuração começa no dia em que alguém faz uma mudança pontual direto num equipamento, porque agora aquele site está fora do modelo e a próxima mudança de modelo ou sobrescreve a correção ou pula aquele site — e os dois são piores que o problema original.

O Overlay Orchestrator constrói o próprio overlay: dados os sites, os hubs e a topologia desejada, ele gera a configuração de túneis, o endereçamento e o roteamento em vez de exigir que cada um seja definido à mão. Isso importa mais no momento em que a topologia muda, já que acrescentar um hub à mão em duzentos spokes é onde os erros moram.

Topologias de overlay

Hub único é o mais simples: todo spoke faz túnel para um hub, e todo tráfego entre sites passa por ele. O hub é ponto único de falha e gargalo de banda.

Hub duplo acrescenta um segundo, e a decisão de projeto é ativo-ativo ou ativo-standby. Ativo-ativo usa os dois e exige roteamento capaz de preferir com senso e falhar de forma limpa; ativo-standby é mais simples e deixa capacidade ociosa.

Malha completa conecta cada site a cada outro, o que tira o hub do caminho de dados e cria um problema de configuração que cresce com o quadrado do número de sites — e é por isso que existem abordagens dinâmicas. Atalhos sob demanda entre spokes dão comportamento de malha quando dois sites de fato conversam, sem manter túneis que ficariam sem uso.

A resposta pragmática na maioria das escalas é com atalhos dinâmicos: o hub trata o controle e o fluxo ocasional, e caminhos diretos se formam onde o tráfego justifica.

VXLAN e extensão de LAN

O encapsula quadros de camada 2 dentro de UDP para que um segmento possa atravessar uma rede roteada. Esse é o mecanismo; a razão de querê-lo é mais estreita do que parece.

A extensão de LAN é a aplicação comum: fazer um site remoto parecer estar no mesmo segmento de camada 2 de um central. Existe porque algumas coisas de fato precisam disso — uma aplicação que fixa endereços no código, um equipamento que só funciona em sua sub-rede original, uma migração em que os endereços ainda não podem mudar.

O enquadramento honesto é que esticar a camada 2 por uma WAN é um compromisso. Carrega tráfego de broadcast por um enlace que preferiria não tê-lo, transforma uma falha remota numa falha local, e remove a fronteira de roteamento que teria contido um problema. É a resposta certa a restrições específicas e o padrão errado.

Onde for usada, mantenha o segmento esticado tão pequeno quanto a exigência demanda, em vez de estender o endereçamento de um site inteiro porque um equipamento precisou.

Monitorar entre sites

Duzentos sites produzem mais estado do que qualquer um lê, então a postura útil é por exceção: o que está diferente do seu modelo, o que está falhando seu de desempenho, o que não se reportou.

O que vale observar em especial é a deriva de configuração, porque ela se acumula em silêncio e só aparece quando uma mudança de modelo se comporta de forma inesperada num site entre muitos. Um equipamento fora de sincronia com seu modelo é um equipamento cujo comportamento ninguém consegue prever a partir do modelo, que é toda a proposta de valor perdida.

O que quem vai prestar o exame precisa saber de cor

O SD-Branch põe o FortiGate no comando de switches, pontos de acesso e WAN num site, o que transforma um site num modelo em vez de uma coleção de equipamentos, e habilita o provisionamento sem toque. Modelos guardam o que é comum e variáveis o que difere por site; edições diretas no equipamento criam deriva que uma mudança de modelo posterior ou sobrescreve ou pula. As topologias de overlay vão de hub único a hub duplo ativo-ativo ou ativo-standby, e malha completa, cuja configuração cresce com o quadrado dos sites, e é por isso que existem atalhos dinâmicos. O VXLAN encapsula camada 2 em UDP para habilitar a extensão de LAN, que é um compromisso que carrega broadcast pela WAN e remove uma fronteira de contenção, então mantenha o segmento esticado mínimo.