使用 Fortinet 安全 SD-WAN 解决方案进行全球跨国公司网络设计的最佳实践

本文涉及的产品
公网NAT网关,每月750个小时 15CU
网络型负载均衡 NLB,每月750个小时 15LCU
传统型负载均衡 CLB,每月750个小时 15LCU
简介: 使用 Fortinet 安全 SD-WAN 解决方案进行全球跨国公司网络设计的最佳实践

原文链接:

https://www.alibabacloud.com/blog/global-mnc-network-design-with-fortinet-secured-sd-wan-solution_599924

目标受众:零售、电子商务、物流、制造

成功案例分享

行业:东南亚领先的国际电子商务运营商之一

背景资料
客户是东南亚最大的电子商务提供商之一。在全球设有许多办事处和分支机构。分支机构与各自私有云(数据中心)和公共云(阿里巴巴云)之间的大多数现有连接仍然采用非常传统的设置,整个网络依赖于 WAN。然而,随着分支机构用户和阿里云上数据/工作负载的增长,对网络性能以最小延迟和丢包进行优化提出了严格的要求。

客户挑战
由于客户的分支机构和办事处仍在利用传统的 WAN、MPLS 和 IP-Sec 设置,因此网络性能存在很多问题,因为每当涉及跨区域连接时,数据传输可能会很慢。从一个交易到另一个交易的任何交易都应该尽可能快,因此即使是轻微的停机时间(几秒钟)也可能导致业务中断,特别是当存在正在进行的实时交易时。

此外,由于每个国家都有自己的物流(生产)和办公室(企业),它们依赖于单个 WAN,因此如果 WAN 出现故障或受到攻击,可能会存在风险。客户的目的是分离物流和办公网络,并建立一个强大、安全和可靠的网络解决方案来解决这个问题,同时为最终用户提供良好的客户体验。

目标方案
为新加坡和印度尼西亚地区中心的 2 个分支机构(泰国和越南)新解决方案架构设计

image.png

解决方案简介

考虑到技术和商业方面,上述新的解决方案设计已被成功采用,并被证明是最大限度地减少故障转移期间不必要的停机时间并同时最大限度地提高网络性能的最佳方法之一。新加坡枢纽将作为主要枢纽,而印度尼西亚枢纽将作为次要枢纽。

让我们将其分为 5 个阶段,以便更好地详细了解该解决方案。为了更详细地理解这一点,让我们以新加坡枢纽为例,如下所示。印度尼西亚中心将是完全相同的概念。

image.png

阶段1

分支视角(VPC - spoke)

i.概述

从左侧我们可以清楚地看到,越南和泰国分支机构部署了 FortiGate 防火墙,每个分支机构都有一对互联网服务提供商 (ISP)。这些 ISP 中的每一个都将与部署了一对 FortiGate 防火墙的新加坡中心建立连接。双方之间的连接基于 eBGP over IP-Sec 连接进行配置,SDWAN 根据抖动特性进行配置,以便在任何故障转移期间选择最佳链路。就网络接口总数而言,将为 IP-Sec 隧道分配 2 个公共 IP (EIP),以用于到集线器的 IP-Sec 隧道。可以创建更多接口用于其他目的,例如 FortiGate 内部或管理端口。

ii.技术方面(实践)

  1. 为两端连接配置 IP-Sec 隧道
  2. 多点 VPN 的 VPN 接口配置
  3. 配置eBGP进行动态路由学习
  4. 配置 SD-WAN 以实现最佳链路选择
  5. 流量策略防火墙配置

参考:https ://docs.fortinet.com/document/fortigate/6.4.0/administration-guide/453982/branch-configuration

阶段2

云视角(VPC - hub)

i.概述

在中间,我们可以看到新加坡中心部署了一对 FortiGate 防火墙。这些防火墙在 2 个不同区域中配置了主动/主动设置,以实现高可用性。还启用会话同步 (ECMP) 来同步两个会话,以避免任何会话丢失,尤其是返回流量。在接口数量方面,总共有 4 个接口,其中 2 个接口将与各自的公共 IP (EIP) 绑定,用于到分支的 IP-Sec 隧道。

  1. 连接到 Branch 需要端口 1(带有 EIP)
  2. 连接阿里云VPN网关需要端口2(带有EIP),稍后我会解释
  3. 2 个 FortiGate 之间的会话同步需要端口 3
  4. 内部/管理端口需要端口 4,FortiManager 可以通过该端口进行集中策略管理

ii.技术方面(实践)

  1. 为两端连接配置 IP-Sec 隧道
  2. 多点 VPN 的 VPN 接口配置
  3. 配置环回以从 SD-WAN 成员确定最佳路由
  4. 配置eBGP进行动态路由学习
  5. 流量策略防火墙配置
  6. 连接丢失时黑洞路由的配置

参考:https ://docs.fortinet.com/document/fortigate/6.2.9/cookbook/543607/datacenter-configuration

第三阶段

阿里云VPN网关+CEN视角

i.概述

在中间,我们可以清楚地看到A区和B区有一个VPN网关。这个VPN网关的目的是建立新加坡中心的FortiGate防火墙。每个 VPN 网关都将作为专用隧道连接到同一区域的防火墙。例如,A 区 VPN 网关将通过 IP-Sec VPN 连接到 A 区 SG Hub FGT 防火墙,B 区也是如此。由于计划还允许 VPN 网关自动学习路由,因此 BGP 将配置在 VPN 之上网关。之后,由于VPN网关需要与本地(右侧)通信,因此还必须将该VPN网关附加到阿里云云企业网(CEN)。

ii.技术方面(实践)

  1. BPG + IP-Sec VPN 配置
  2. CEN配置(实例、TR、VPN附件)

IP-Sec + BGP : https://www.alibabacloud.com/help/en/vpn-gateway/latest/connect-a-data-center-to-a-vpc-and-enable-bgp-dynamic-routing
CEN :https://www.alibabacloud.com/help/en/cloud-enterprise-network/latest/create-an-cloud-enterprise-network-instance

第四阶段

阿里云VBR+CEN视角

i. 概述

在右侧,我们可以清楚地看到新加坡和印度尼西亚虚拟边界路由器(VBR)是在需要连接到本地办公室时创建的。此 VBR 的目标是建立从本地到 VPC 的租用线路连接。但要实现这一点,本地办公室需要一条专线连接到VBR并挂载到阿里云CEN。 VBR 附加到 CEN 后,CEN 还能够与附加的 VPN 网关通信,随后将流量路由到各个区域的 VPC。

ii.技术方面(实践)

  1. 配置专线(需要时间进行设置,具体取决于专线类型是共享还是独享)
  2. 配置边界路由器

高速通道:https://www.alibabacloud.com/help/en/express-connect/latest/what-is-a-connection-over-an-express-connect-circuit

边界路由器:https://www.alibabacloud.com/help/en/cloud-enterprise-network/latest/h57c4t

第五阶段

管理视角

i.概述

在右上角,我们可以清楚地看到 FortiManager 被添加到该解决方案设计中,因为它为 FortiGate、FortiWiFi 和 FortiMail 设备以及 FortiClient 端点安全代理提供集中的基于策略的配置、设备配置和更新管理作为端到端网络监控和设备控制。然而,此 FortiManager 的目标是管理所有分支和集线器 FortiGate 设备,以降低管理成本、简化配置并自动化设备配置。

ii.技术方面(实践)

  1. 配置FortiManager进行集中管理

参考:https://docs.fortinet.com/document/fortimanager/6.2.0/cookbook/585894/adding-fort igate-devices-to-fortimanager

结论/测试

完成这 5 个步骤后,我们就可以测试连接了。您可以在各自的分支机构创建FTP服务器来测试连接。例如,关闭任一 FortiGate 防火墙以刺激故障转移测试,并尝试不断从分支端点 ping 到本地端点(一直位于图的右侧)。结果应该是平滑的,只有非常短的停机时间/峰值。

目录
相关文章
|
29天前
|
人工智能 供应链 安全
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
2025年查尔斯顿网络法律论坛汇聚法律、网络安全与保险行业专家,探讨全球威胁态势、人工智能应用及监管变化等议题。主旨演讲揭示非对称威胁与供应链漏洞,强调透明度和协作的重要性。小组讨论聚焦AI合理使用、监管热点及网络保险现状,提出主动防御与数据共享策略。论坛呼吁跨领域合作,应对快速演变的网络安全挑战,构建更具韧性的防御体系。
29 1
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
|
10天前
|
监控 数据可视化 安全
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
网络安全已成各组织核心议题,传统防护难以应对复杂攻击。AnaTraf网络流量分析仪通过实时分析流量,提取关键行为,提前发现潜在威胁。其可视化大屏将数据直观呈现,助力安全人员快速捕捉风险。系统基于趋势分析构建动态风险模型,实现预判而非仅报警,成为有判断力的“网络安全参谋”。在攻击无孔不入的时代,AnaTraf提供全新认知方式,以“看得见”提升对威胁的判断力。
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
|
1月前
|
小程序 UED
拓展校友网络的创新解决方案:校园论坛圈子小程序+跑腿+二手市场系统
这是一款基于小程序的校园跑腿服务平台,支持多种注册登录方式、下单支付、跑腿接单配送、订单跟踪评价及物流查询功能,并配备客服模块提升用户体验。系统包含用户、客服、物流、跑腿员和订单五大核心模块,功能完善。此外,平台还拓展了校友网络功能,如信息咨询发布、校园社区建设和活动组织等,旨在增强校友互动与联系,形成紧密的校友生态。
69 4
|
2月前
|
安全 网络安全 虚拟化
Hyper-V网络连接无响应解决方案
当Hyper-V虚拟机出现网络连接无响应时,可从以下方面排查:1) 检查物理网络连接,确保设备正常;2) 验证虚拟网络配置,包括虚拟交换机和网络适配器设置;3) 更新驱动程序以解决兼容性问题;4) 调整防火墙和安全软件设置;5) 重启相关服务和设备;6) 使用命令行工具诊断网络问题;7) 检查BIOS中虚拟化技术是否启用;8) 排查IP冲突和其他日志错误。综合以上步骤,可有效修复网络连接故障。
|
2月前
|
运维 安全 网络安全
企业级通配符 SSL 证书:企业网络安全的坚实护盾
企业级通配符SSL证书是企业的网络“身份证”,一个证书即可保护主域名及所有子域名,简化管理流程。它采用先进加密算法,确保数据传输安全,防止黑客攻击。拥有此证书可提升网站信任度,增强品牌形象,吸引更多客户。同时,它灵活适配业务变化,降低成本,为企业数字化发展提供有力支持。
|
2月前
|
监控 安全 Cloud Native
企业网络架构安全持续增强框架
企业网络架构安全评估与防护体系构建需采用分层防御、动态适应、主动治理的方法。通过系统化的实施框架,涵盖分层安全架构(核心、基础、边界、终端、治理层)和动态安全能力集成(持续监控、自动化响应、自适应防护)。关键步骤包括系统性风险评估、零信任网络重构、纵深防御技术选型及云原生安全集成。最终形成韧性安全架构,实现从被动防御到主动免疫的转变,确保安全投入与业务创新的平衡。
|
2月前
|
供应链 监控 安全
业务上云的主要安全风险及网络安全防护建议
业务上云面临数据泄露、配置错误、IAM风险、DDoS攻击、合规与审计、供应链及内部威胁等安全挑战。建议采取全生命周期加密、自动化配置检查、动态权限管理、流量清洗、合规性评估、供应链可信验证及操作审批等措施,构建“预防-检测-响应”一体化安全体系,确保数据保护、权限收敛、合规审计和弹性防护,保障云端业务安全稳定运行。
|
2月前
|
人工智能 运维 API
第七届 SD-WAN&SASE大会暨云网络大会 | 简单易用的智能云网络,让客户专注业务创新
第七届 SD-WAN&SASE大会暨云网络大会 | 简单易用的智能云网络,让客户专注业务创新
|
5月前
|
SQL 安全 网络安全
网络安全与信息安全:知识分享####
【10月更文挑战第21天】 随着数字化时代的快速发展,网络安全和信息安全已成为个人和企业不可忽视的关键问题。本文将探讨网络安全漏洞、加密技术以及安全意识的重要性,并提供一些实用的建议,帮助读者提高自身的网络安全防护能力。 ####
131 17
|
5月前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
随着互联网的普及,网络安全问题日益突出。本文将从网络安全漏洞、加密技术和安全意识三个方面进行探讨,旨在提高读者对网络安全的认识和防范能力。通过分析常见的网络安全漏洞,介绍加密技术的基本原理和应用,以及强调安全意识的重要性,帮助读者更好地保护自己的网络信息安全。
102 10