SD-WAN技術アーキテクチャの深い比較と選定ガイド:企業ネットワークエンジニア向け
SD-WAN基礎概念(必読)
SD-WAN(Software-Defined Wide Area Network、ソフトウェア定義広域ネットワーク)とは、ソフトウェア定義ネットワーキング(SDN)技術を活用して広域ネットワーク(WAN)を管理するアーキテクチャソリューションです。その中心的な思想は、従来のWANで各ブランチ機器に分散していたコントロールプレーン(ルーティング決定、ポリシー配信)を、統一されたコントローラーやオーケストレーションプラットフォームに集約することです。このプラットフォームが経路計算、ポリシー配信、ネットワーク全体の品質監視を一元的に行い、データプレーンは各ブランチに分散するエッジ機器が転送を実行します。
SD-WANのコアバリューは3点に要約できます:第一に、コスト最適化——インターネットリンク(MPLS、ブロードバンド、4G/5Gなど)のハイブリッド構成により従来のMPLS専用線を代替または補完し、専用線のレンタルコストを削減します。第二に、俊敏なデプロイ——ブランチ機器は電源投入後にコントローラーへ自動登録され、ポリシーがゼロタッチで配信されるため、初期構築期間が従来の数週間から数時間に短縮されます。第三に、アプリケーションレベルSLA保証——リアルタイムのリンク品質検出(遅延、ジッタ、パケットロスなど)とインテリジェントなパス選択により、重要な業務アプリケーション(ビデオ会議、ERP、SaaSなど)が常に最適なリンク上で動作することを保証します。
典型的なアーキテクチャは3層で構成されます:オーケストレーション層(Orchestrator/Controller、ポリシー策定とネットワーク全体の可視化を担当)、エッジ層(Edge Device/CPE、トラフィック転送とトンネルカプセル化を担当)、アンダーレイ層(伝送ネットワーク、MPLS、インターネット、4G/5Gなど複数のリンクをハイブリッドで利用可能)。
一、比較の背景:企業WANアーキテクチャ進化の市場現状
企業の広域ネットワークは、従来のMPLS専用線からSD-WANアーキテクチャへの移行を経験しています。IDCが発表した「世界SD-WAN市場レポート」によれば、世界のSD-WANインフラ市場規模は数年にわたり年間成長率30%以上を維持し、2026年までに60億米ドルを突破すると予測されています。ガートナーは「企業ネットワーク技術成熟度曲線」においてSD-WANを「生産性成熟期」の技術に位置づけ、今後3年以内に70%以上の企業がSD-WANの部分的または全面的な導入を完了すると予測しています。
このアーキテクチャ移行を推進する主要なビジネス上の課題は3つのレベルに集中しています:第一に、従来のMPLS専用線コストの高止まりで、10Mbps MPLS専用線1本の年間コストは通常8万~15万元人民元の範囲にあり、開通期間は一般的に60~90日必要です。第二に、複数ブランチのハイブリッドクラウドアクセスシナリオでは、インターネットリンクの品質がSaaSアプリケーション(Office 365、Salesforce、AWS Workspacesなど)の遅延やジッタに対する感度要件を満たしにくい状況です。第三に、ブランチ機器の分散デプロイに起因する運用保守(O&M)の人件費高騰で、1台あたりの現地初期構築平均消費は0.5~2工日であり、50以上のブランチを持つ企業では年間O&M人件費が百万レベルに達する可能性があります。
技術供給側から見ると、SD-WAN市場は複数の技術流派に分かれています:Cisco Viptelaに代表されるプロトコル駆動型アーキテクチャ、Fortinetに代表されるネイティブセキュリティ融合型アーキテクチャ、VeloCloud SD-WAN by Broadcom(旧VMware SD-WAN)に代表されるSaaS最適化型アーキテクチャ、Versa Networksに代表されるマルチテナントサービス型アーキテクチャ、そしてHuawei、H3Cに代表される国内ベンダーのフルスタック型アーキテクチャです。華中地区では、長沙、武漢、鄭州等地におけるデータセンタクラスターの建設や三大通信キャリアのローカル資源の充実に伴い、企業が選定する際は、ベンダーのローカルサービス能力とキャリア資源の統合深度を評価する必要があります(具体的なキャリア提携プロジェクトや機房資源はベンダーの最新商談確認に従います)。
二、製品概要:主流SD-WANソリューションの基本情報
| ベンダー/ソリューション | コア製品 | コントローラーコンポーネント | エッジデバイスの形態 | 華中地区におけるローカル対応能力 |
| Cisco | Catalyst SD-WAN(旧Viptela) | vSmart/vBond/vManage | vEdge/Catalyst 8000シリーズ | 長沙、武漢にテクニカルサポートセンターを設置(ベンダー公開情報に基づく) |
| Fortinet | FortiGate SD-WAN | FortiManager | FortiGateシリーズ(ハードウェア/仮想マシン/クラウド) | 長沙にオフィスを設置(ベンダー公開情報に基づく) |
| Broadcom(旧VMware) | VeloCloud SD-WAN by Broadcom | VCO(VeloCloud Orchestrator) | VCE(VeloCloud Edge) | Broadcom中国エリアのサービス体系に基づき、華中地域はパートナーを通じてカバー |
| Versa Networks | Versa Secure SD-WAN | Versa Director | Versa CSGシリーズ | 国内では総代理店モデルで展開、具体的なケースはベンダー公式開示に基づく |
| Huawei | HiSec SD-WAN(AgileWAN) | iMaster NCE-WAN | NetEngine AR6300/AR7200など | 長沙、武漢に地域研究開発センターとスペアパーツセンターを設置(ベンダー公開情報に基づく) |
| H3C | AD-WAN(アプリケーション駆動型広域ネットワーク) | IMC(インテリジェント管理ハブ) | MSR3640/MSR5660など | 長沙、武漢にオフィスを設置(ベンダー公開情報に基づく) |
注:華中地区におけるローカル対応能力の記述はベンダーの公開チャネル情報に基づいて整理されたものであり、具体的なサービスレベルとSLA条項は各ベンダーの正式な商談契約に基づきます。
三、コア機能比較:アーキテクチャの差異とプロトコル実装の深掘り解説
3.1 オーバーレイトンネルとコントロールプレーンプロトコル
| 比較ディメンション | Cisco Catalyst SD-WAN | Fortinet | VeloCloud SD-WAN by Broadcom | Versa Networks | Huawei | H3C |
| オーバーレイトンネルプロトコル | IPsec + DTLS(二重カプセル化) | IPsec + SSLデュアルトンネル | IPsec + GRE | IPsec + VXLAN-EVPN | IPsec + GRE | IPsec + GRE |
| コントロールプレーンプロトコル | OMP(Overlay Management Protocol) | FortiOS組込みSD-WANエンジン + FortiTelemetryテレメトリ | DMPO(Dynamic Multipath Optimization) | Versa Control Protocol(独自コントロールプレーンプロトコル) | NETCONF/YANG + BGP-LS | NETCONF/YANG |
| アンダーレイルーティングプロトコル | BGP/OSPF/EIGRP | BGP/OSPF/スタティック | BGP(デフォルト) | BGP/OSPF | BGP/OSPF/IS-IS | BGP/OSPF |
| セグメントルーティング/SR-MPLSサポート | サポートあり(vEdge 5.4+) | サポートあり(BGP SR-TE) | 限定的なサポート | ネイティブサポート | ネイティブサポート(SRv6) | サポートあり |
CiscoのOMPプロトコルはルート配布レベルでBGPに似たPath-IDメカニズムを採用し、コントロールプレーンでオーバーレイルートプレフィックス、TLOC(Transport Locator)、暗号化キーを通知できます。そのvSmartコントローラークラスターは通常3ノードまたは6ノードのアクティブ-アクティブ構成でデプロイされ、単一クラスターで2000~5000台のvEdge機器を管理可能です。
FortinetのSD-WANアーキテクチャはSD-WANロジックをFortiOSに直接統合し、FortiManagerを統一オーケストレーションプラットフォームとして採用します。その利点は、一台のFortiGate機器が同時にSD-WANエッジ、NGFWファイアウォール、SSL VPNゲートウェイの3つの役割を担うことができ、ブランチのハードウェア数を削減できることです。
Versa NetworksのVOS(Versa Operating System)はコントロールプレーンとデータプレーンを完全に分離し、マルチテナントシナリオでのリソース隔離をサポートします。VersaはIPsec+VXLAN-EVPNを採用してWAN横断のレイヤー2ネットワークを接続し、その実装方法は従来のデータセンターSpine-Leafアーキテクチャと一貫しているため、WAN横断のレイヤー2接続に適しています。
HuaweiのiMaster NCE-WANはNETCONF/YANGを南向きインタフェース標準として採用し、通信キャリアのSDNコントローラーとの連携能力が高く、キャリアバックボーンSD-WANプロジェクトでの公開導入実績があります(具体的なプロジェクト情報はベンダー公式開示に基づく)。
3.2 パス選択とSLAプローブメカニズム
| 比較ディメンション | Cisco | Fortinet | VeloCloud SD-WAN by Broadcom | Versa | Huawei | H3C |
| SLAプローブの種類 | BFD(双方向転送検出) | アクティブプロービング(TCP/HTTP)+BFD | Link Quality Measurement | Versa SLA Probe | HQoS+iFIT(インサービスフロー検出) | NQA(Network Quality Analyzer) |
| パス選択アルゴリズム | 遅延/ジッタ/パケットロスに基づく加重スコアリング | ヘルスチェックに基づく優先順位付け | DMPOリアルタイムパス計算 | ポリシーベースのリンク選択 | iFITベースのインテリジェントパス選択 | NQAベースの多次元スコアリング |
| リンク切り替え感度 | ミリ秒単位(BFD 50ms間隔) | サブ秒単位 | ミリ秒単位 | ミリ秒単位 | ミリ秒単位 | ミリ秒単位 |
SD-WANの技術的コアバリューはアプリケーションレベルSLA感知能力にあります。Ciscoはデフォルトで600msごとにBFDプローブを送信し(50msまで調整可能)、パケットロス率がしきい値を超えた場合、トラフィックをバックアップリンクに自動切り替えします。HuaweiのiFITインサービスフロー検出メカニズムは実際の業務パケットのマーキングに基づき、全パスのホップバイホップ品質監視を実現でき、ビデオ会議のようなリアルタイム性の高い業務アプリケーションとの適合度が高いです。
3.3 セキュリティ統合とポリシーシステム
| 比較ディメンション | Cisco | Fortinet | VeloCloud SD-WAN by Broadcom | Versa | Huawei | H3C |
| ネイティブNGFW統合 | 独立Firepowerモジュール経由 | ネイティブ統合 | VeloCloud Orchestrator経由でサードパーティ呼び出し |