跳转到内容
搜索文档

WAN 转型

最后更新 查看 MarkdownAgent 设置

传统的广域网(WAN)是针对应用程序运行在企业数据中心且员工在办公室工作的场景而设计的。这些架构依赖于私有线路,例如多协议标签交换(MPLS)、通过中央数据中心的轴辐式路由(hub-and-spoke routing),以及每个分支机构的专用硬件。

随着组织采用云服务并支持远程办公,这种模型制造了瓶颈。将流量回传到中央数据中心会增加流向云端流量的延迟,且分支机构的硬件需要持续的维护和资金投入。WAN 转型用云原生网络取代了这种架构——通过分布式的全球网络(而不是私有线路)来路由流量,并进行内联安全防护,而不是在中央瓶颈处进行。

借助 Cloudflare One,您的企业 WAN 运行在 Cloudflare 的全球网络上。您通过 AnycastIPsec 隧道(IPsec tunnel)GRE 隧道(GRE tunnel) 连接站点,Cloudflare 会在最近的 POP 点处理路由、安全检查和流量优化。

为什么进行 WAN 转型

降低成本并摆脱僵化

MPLS 线路需要多年期的合同,并且需要数周或数月的时间来开通。添加新站点意味着需要订购新的线路。Cloudflare One 使用带有 Anycast 隧道的标准互联网线路——您可以在几分钟内使用任何互联网连接以及支持 IPsec 或 GRE 的任何设备来连接新站点。

消除互联网出口的折中权衡

对于传统的 WAN,您在处理流向互联网的流量时有两个选择:将其回传到中央数据中心进行安全检查(会增加延迟),或者直接在分支机构流出(会绕过安全控制)。Cloudflare One 消除这一折中权衡。来自每个站点的流量都会到达最近的 Cloudflare 数据中心,并在那里应用安全策略,而不会受到回传的惩罚。

避免厂商锁定

专有的 SD-WAN 设备会对单一厂商的软硬件生态系统产生依赖。Cloudflare One 使用开放标准(IPsec、GRE 和 BGP),并与您现有的第三方路由器和防火墙兼容。您还可以使用 Cloudflare One Appliance 在分支机构站点进行零接触配置。

简化运营

本地部署的网络和安全设备需要在每个位置进行手动的固件更新、打补丁和容量规划。借助 Cloudflare One,网络和安全服务在云端运行。Cloudflare 在全球范围内管理更新和扩展,从而减轻了您团队的运营负担。

比较 WAN 方案

传统 WAN (MPLS) SD-WAN Cloudflare One
性能 可预测,但受限于线路容量。由于回传,流向云端的流量延迟较高。 跨多个链路的改进路径选择。仍依赖分支机构设备进行处理。 流量被路由到最近的 Cloudflare 数据中心。流向云端的流量在本地流出,无需回传。
成本模型 高固定成本。私有线路的多年期合同。每个站点的硬件投资。 较低的线路成本(使用互联网链路)。每个站点的设备许可和硬件成本仍然存在。 仅限互联网线路成本。无需每个站点配置硬件(可选)。按需付费模式。
敏捷性 开通新线路需要数周到数月的时间。僵化的拓扑变化。 通过互联网线路更快速地部署站点。仍需要进行设备的筹备和配置。 在几分钟内连接新站点。隧道可从任何互联网连接自动建立。
安全性 在中央数据中心或每个站点的防火墙上应用安全防护。 因厂商而异。部分提供集成安全,其他则需要独立的设备。 每个数据中心均有集成安全防护——内联应用防火墙、安全 Web 网关和 Zero Trust 策略。
管理 对 WAN 线路、路由器和安全设备进行独立管理。 针对 WAN 的单一控制台,但安全通常是单独管理的。 用于网络连接、路由、防火墙规则和安全策略的单一仪表板。

规划您的迁移

WAN 转型并不是一蹴而就的改变。大多数组织遵循渐进式的方法,随着时间的推移逐步添加功能,同时在每个阶段得到验证后逐步停用旧的基础设施。

1. 保护用户访问

首先用零信任网络访问 (ZTNA) 取代 VPN 集中器。在用户设备上部署 Cloudflare One Client,并使用 Cloudflare Access 来对应用程序访问执行基于身份的策略。此步骤在不改变您现有网络基础设施的情况下,保护了远程和混合办公员工的安全。

有关更多信息,请参阅 Cloudflare One

2. 连接您的网络

通过从您现有的路由器建立 IPsec 或 GRE 隧道、在分支机构位置部署 Cloudflare One Appliance,或使用 Cloudflare Network Interconnect 建立私密连接来设置站点到站点的连接。您的站点通过 Cloudflare 的网络进行通信,您可以通过仪表板或 API 管理路由。

3. 保护互联网出口

启用 Cloudflare Gateway 以对来自您站点的互联网流量应用安全 Web 网关 (SWG) 策略。添加 Cloudflare Network Firewall 规则以执行数据包级别的过滤。来自每个站点的流量都会在最近的 Cloudflare 数据中心接受检查——无需回传。

有关哪些安全服务适用于 WAN 流量的完整概述,请参阅保护 WAN 流量。有关配置的详细信息,请参阅 Cloudflare GatewayCloudflare Network Firewall

4. 减少基础设施

随着 Cloudflare 在云中处理路由和安全防护,您可以开始逐步停用分支机构防火墙、VPN 集中器和 MPLS 线路。最终状态就是一些人所称的“咖啡馆网络(coffee shop networking)”——无论是公司办公室、家庭办公室还是咖啡馆,每个位置都能提供相同安全、高效的体验。网络通过 Cloudflare 进行集中管理,而本地基础设施降至最低。

从使用 Cloudflare WAN 来实现站点到站点连接和数据包级安全防护开始的组织也可以遵循这一相同的渐进式路径。Cloudflare One 构建在相同的网络基础设施上,因此随着您需求的增长,您可以添加基于身份的访问控制、安全 Web 网关策略以及用户级安全保护——而无需重新设计您的部署架构。


后续步骤

  • 快速入门:使用 Cloudflare One Appliance 或第三方设备设置 Cloudflare WAN。
  • 连接选项:比较所有 Cloudflare One 连接选项,并为您的部署选择合适的组合。
  • 接入方式:审查用于连接您网络的受支持接入方式的完整列表。
  • SASE 参考架构:探索作为 SASE 平台的 Cloudflare One 的架构。

这篇文档对您有帮助吗?