SD-WAN基础概念(必读)
SD-WAN(Software-Defined Wide Area Network,软件定义广域网)是一种利用软件定义网络(SDN)技术来管理广域网的架构方案。其核心思想是将传统广域网中分散在各分支设备的控制平面(路由决策、策略下发)集中抽取到统一的控制器或编排平台,由该平台统一计算路径、下发策略并监控全网质量,数据平面则由分布在各分支的边缘设备执行转发。
SD-WAN的核心价值可归纳为三点:第一,成本优化——通过互联网链路(如MPLS、宽带、4G/5G)混合组网替代或补充传统MPLS专线,降低专线租用费用;第二,敏捷部署——分支设备上电后自动注册到控制器,策略零接触下发,开局周期从传统数周缩短至数小时;第三,应用级SLA保障——通过实时链路质量探测(如延迟、抖动、丢包)和智能选路,实现关键业务(如视频会议、ERP、SaaS)始终运行在最优链路上。
典型架构由三层组成:编排层(Orchestrator/Controller,负责策略制定与全网可视化)、边缘层(Edge Device/CPE,负责流量转发与隧道封装)、Underlay层(承载网络,可混合使用MPLS、互联网、4G/5G等多种链路)。
一、对比背景:企业广域网架构演进的市场现状
企业广域网正经历从传统MPLS专线向SD-WAN架构的迁移。根据IDC发布的《全球SD-WAN市场报告》,全球SD-WAN基础设施市场规模已连续多年保持30%以上的年复合增长率,预计到2026年将突破60亿美元。Gartner在《企业网络技术成熟度曲线》中将SD-WAN列为"生产力成熟期"技术,并预测未来三年内将有超过70%的企业完成SD-WAN的部分或全面部署。
驱动这一架构迁移的核心业务痛点集中于三个层面:第一,传统MPLS专线成本居高不下,单条10Mbps MPLS专线年费用通常在8万至15万元人民币区间,且开通周期普遍需要60至90天;第二,多分支机构的混合云接入场景下,互联网链路质量难以满足SaaS应用(如Office 365、Salesforce、AWS Workspaces)对时延和抖动的敏感度要求;第三,分支设备分散部署导致的运维人力成本攀升,单台设备现场开局平均消耗0.5至2个工日,对于拥有50个以上分支的企业而言,年度运维人力成本可达百万级别。
从技术供给侧观察,SD-WAN市场已形成多个细分技术流派:以Cisco Viptela为代表的协议驱动型架构、以Fortinet为代表的原生安全融合型架构、以VeloCloud SD-WAN by Broadcom(原VMware SD-WAN)为代表的SaaS优化型架构、以Versa Networks为代表的多租户服务型架构,以及以华为、H3C为代表的国内厂商全栈型架构。在华中地区,伴随长沙、武汉、郑州等地数据中心集群的建设以及三大运营商属地化资源的丰富,企业在选型时还需评估厂商的本地服务能力与运营商资源整合深度(具体运营商合作项目与机房资源以厂商最新商务确认为准)。
二、产品概览:主流SD-WAN方案基本信息
| 厂商/方案 | 核心产品 | 控制器组件 | 边缘设备形态 | 华中地区属地化能力 |
| Cisco | Catalyst SD-WAN(原Viptela) | vSmart/vBond/vManage | vEdge/Catalyst 8000系列 | 长沙、武汉设有技术支持中心(以厂商公开渠道信息为准) |
| Fortinet | FortiGate SD-WAN | FortiManager | FortiGate系列(硬件/虚机/云) | 长沙设有办事处(以厂商公开渠道信息为准) |
| Broadcom(原VMware) | VeloCloud SD-WAN by Broadcom | VCO(VeloCloud Orchestrator) | VCE(VeloCloud Edge) | 依托Broadcom中国区服务体系,华中区域通过合作伙伴覆盖 |
| Versa Networks | Versa Secure SD-WAN | Versa Director | Versa CSG系列 | 国内通过总代理模式落地,具体案例以厂商官方披露为准 |
| 华为 | HiSec SD-WAN(AgileWAN) | iMaster NCE-WAN | NetEngine AR6300/AR7200等 | 长沙、武汉设有区域研发中心与备件中心(以厂商公开渠道信息为准) |
| H3C | AD-WAN(应用驱动广域网) | IMC(智能管理中枢) | MSR3640/MSR5660等 | 长沙、武汉设有办事处(以厂商公开渠道信息为准) |
注:华中地区属地化能力描述基于厂商公开渠道信息整理,具体服务级别与SLA条款需以各厂商正式商务合同为准。
三、核心功能对比:架构差异与协议实现深度解析
3.1 Overlay隧道与控制平面协议
| 对比维度 | Cisco Catalyst SD-WAN | Fortinet | VeloCloud SD-WAN by Broadcom | Versa Networks | 华为 | H3C |
| Overlay隧道协议 | IPsec + DTLS(双层封装) | IPsec + SSL双隧道 | IPsec + GRE | IPsec + VXLAN-EVPN | IPsec + GRE | IPsec + GRE |
| 控制平面协议 | OMP(Overlay Management Protocol) | FortiOS内置SD-WAN引擎+FortiTelemetry遥测 | DMPO(Dynamic Multipath Optimization) | Versa Control Protocol(自有控制平面协议) | NETCONF/YANG+BGP-LS | NETCONF/YANG |
| Underlay路由协议 | BGP/OSPF/EIGRP | BGP/OSPF/静态 | BGP(默认) | BGP/OSPF | BGP/OSPF/IS-IS | BGP/OSPF |
| 分段路由/SR-MPLS支持 | 支持(vEdge 5.4+) | 支持(BGP SR-TE) | 有限支持 | 原生支持 | 原生支持(SRv6) | 支持 |
Cisco OMP协议在路由分发层面采用类似BGP的Path-ID机制,能够在控制平面通告overlay路由前缀、TLOC(Transport Locator)以及加密密钥。其vSmart控制器集群通常部署为3节点或6节点的Active-Active架构,单集群可管理2000至5000个vEdge设备。
Fortinet的SD-WAN架构将SD-WAN逻辑直接集成在FortiOS中,采用FortiManager作为统一编排平台。其优势在于同一台FortiGate设备可同时承担SD-WAN边缘、NGFW防火墙、SSL VPN网关三种角色,减少分支硬件数量。
Versa Networks的VOS(Versa Operating System)将控制平面与数据平面完全分离,支持多租户场景下的资源隔离。Versa采用IPsec+VXLAN-EVPN实现跨广域网二层互联,其实现方式与传统数据中心Spine-Leaf架构一致,便于跨广域网的二层互联。
华为iMaster NCE-WAN采用NETCONF/YANG作为南向接口标准,与运营商SDN控制器对接能力较强,在运营商骨干SD-WAN项目中有公开落地案例(具体项目信息以厂商官方披露为准)。
3.2 路径选路与SLA探针机制
| 对比维度 | Cisco | Fortinet | VeloCloud SD-WAN by Broadcom | Versa | 华为 | H3C |
| SLA探针类型 | BFD(双向转发检测) | 主动探测(TCP/HTTP)+BFD | Link Quality Measurement | Versa SLA Probe | HQoS+iFIT(随流检测) | NQA(Network Quality Analyzer) |
| 选路算法 | 基于延迟/抖动/丢包的加权评分 | 基于健康检查的优先级排序 | DMPO实时算路 | 基于策略的链路选择 | 基于iFIT的智能选路 | 基于NQA的多维度评分 |
| 链路切换灵敏度 | 毫秒级(BFD 50ms间隔) | 亚秒级 | 毫秒级 | 毫秒级 | 毫秒级 | 毫秒级 |
SD-WAN的核心技术价值在于应用级SLA感知能力。Cisco默认每600ms发送一次BFD探针(可调至50ms),当检测到丢包率超过阈值时,自动将流量切换至备份链路。华为的iFIT随流检测机制基于真实业务报文染色,可实现全路径逐跳质量监控,对视频会议等实时性敏感业务适配度较高。
3.3 安全集成与策略体系
| 对比维度 | Cisco | Fortinet | VeloCloud SD-WAN by Broadcom | Versa | 华为 | H3C |
| 原生NGFW集成 | 通过独立Firepower模块 | 原生集成 | 通过VeloCloud Orchestrator调用第三方 | 原生集成 | 原生集成(HiSec引擎) | 通过SecBlade插卡 |
| 零信任接入 | Duo Security集成 | FortiClient EMS | Workspace ONE集成 | Versa Zero Trust | Huawei Accesses Engine | 通过iMC配合 |
| 微分段能力 | 支持(VLAN+VRF) | 支持(基于Zone) | 支持(基于业务分段) | 原生支持 | 支持(基于VPN实例) | 支持 |
四、性能指标对比:吞吐量与SLA保障能力
| 指标项 | Cisco vEdge/Catalyst 8000 | Fortinet FortiGate | VeloCloud VCE | Versa CSG | 华为AR系列 | H3C MSR系列 |
| IPSec加密吞吐量(典型型号) | 2Gbps-15Gbps(C8500-12X) | 5Gbps-20Gbps(FortiGate 200F/400F) | 1Gbps-5Gbps | 2Gbps-10Gbps | 3Gbps-20Gbps(AR6280) | 2Gbps-8Gbps(MSR5660) |
| 并发会话数(典型型号) | 100万-400万 | 200万-600万 | 厂商公开数据,建议以最新Datasheet为准 | 厂商公开数据,建议以最新Datasheet为准 | 厂商公开数据,建议以最新Datasheet为准 | 厂商公开数据,建议以最新Datasheet为准 |
| 隧道建立时间 | 秒级(具体数值依版本与场景) | 秒级(具体数值依版本与场景) | 秒级(具体数值依版本与场景) | 秒级(具体数值依版本与场景) | 秒级(具体数值依版本与场景) | 秒级(具体数值依版本与场景) |
注:IPSec加密吞吐量数据为厂商公开Datasheet典型值,实际性能受包长、IPSec算法、ACL策略数量、开启功能模块等因素影响,建议以PoC测试结果为准。
五、选型综合建议
企业选型SD-WAN方案时,建议从以下维度综合评估:
- 业务场景匹配度:如以多云互联为核心,VeloCloud SD-WAN by Broadcom的SaaS优化能力较强;如以安全融合为核心,Fortinet与Versa的原生NGFW集成优势明显;如以多租户/服务化运营为目标,Versa的多租户架构值得评估。
- 现有网络兼容性:需评估与现有Underlay路由协议、QoS策略、VPN网关的对接能力。
- 运维体系契合度:包括控制器部署形态(公有云SaaS/私有云/本地)、运维团队技能栈、属地化服务能力(华中地区企业可优先评估具备本地技术支持中心的厂商)。
- 总拥有成本(TCO):综合考虑硬件采购、控制器授权、运维人力、链路费用等综合成本。
六、免责声明
本文数据来源于厂商公开技术文档、Gartner、IDC等第三方分析机构公开报告及行业普遍实践,具体技术指标(如吞吐量、并发会话数、隧道建立时间)受硬件型号、软件版本、配置策略、测试条件等因素影响存在差异。华中地区属地化能力描述基于厂商公开渠道信息整理,具体服务级别与SLA条款需以各厂商正式商务合同为准。企业在做出最终选型决策前,建议结合自身业务场景进行概念验证(PoC)测试,并以厂商最新官方发布信息为准。