Bối cảnh và vấn đề nghiên cứu

Trong bối cảnh công nghệ thông tin và viễn thông phát triển, các mô hình kết nối diện rộng truyền thống đang bộc lộ nhiều điểm nghẽn khi doanh nghiệp mở rộng quy mô và chuyển dịch dữ liệu lên nền tảng đám mây. Đồ án chuyên ngành "Tìm hiểu và triển khai SD-WAN" của tác giả Nguyễn Hữu Bình (Khoa Kỹ thuật Mạng Máy tính & Truyền thông, Trường Khoa học Máy tính – Đại học Duy Tân, thực hiện tháng 11/2023 dưới sự hướng dẫn của ThS. Đặng Ngọc Cường) xuất phát từ các yêu cầu thực tiễn trong công tác quản trị và tối ưu hóa hạ tầng mạng doanh nghiệp.

Thực trạng mô hình mạng doanh nghiệp được khảo sát trong nghiên cứu bao gồm 4 đơn vị kết nối: Trụ sở chính, Trung tâm Dữ liệu (Data Center), Chi nhánh 1 và Chi nhánh 2. Hệ thống hiện tại sử dụng công nghệ mạng chuyển nhãn đa giao thức (Viettel MPLS) để liên kết giữa các chi nhánh, trang bị tường lửa (Firewall) tại từng điểm và thiết lập vùng DMZ tại trụ sở chính để cung cấp các dịch vụ dùng chung (Mail, Web, DNS). Mô hình này bộc lộ ba vấn đề kỹ thuật lớn:

  • Khối lượng công việc quản trị rất lớn do việc cấu hình, kiểm soát và giám sát các đường truyền WAN diễn ra phân tán, làm tăng nguy cơ sai sót trong quá trình vận hành.
  • Khó khăn trong việc phát hiện và cô lập, xử lý sự cố tức thời trên các đường liên kết diện rộng.
  • Chi phí thuê hạ tầng đường truyền chuyên dụng MPLS từ nhà cung cấp dịch vụ viễn thông rất tốn kém, tạo áp lực tài chính lớn khi lưu lượng dữ liệu tăng cao.

Mục tiêu nghiên cứu của đề tài được xác định gồm ba nhiệm vụ:

  1. Nắm bắt các nguyên tắc hoạt động cơ bản của mạng diện rộng định nghĩa bằng phần mềm (SD-WAN) và các phương pháp triển khai hiệu quả.
  2. Tập trung áp dụng SD-WAN nhằm tối ưu hóa hiệu suất mạng, bảo đảm tính linh hoạt và an toàn thông tin.
  3. Giải quyết các thách thức từ việc quản lý hệ thống mạng phức tạp và đáp ứng các yêu cầu ngày càng cao về chất lượng dịch vụ (QoS) từ phía doanh nghiệp.

Đối tượng và phạm vi nghiên cứu:

  • Đối tượng nghiên cứu: Công nghệ SD-WAN, bao gồm lý thuyết nền tảng, các thành phần kiến trúc, giao thức truyền thông và phương thức triển khai, vận hành hệ thống.
  • Phạm vi nghiên cứu: Tìm hiểu nguyên lý hoạt động, cấu trúc phân tầng và ứng dụng thực tế của công nghệ; tập trung thực nghiệm thiết kế, lựa chọn thiết bị, cấu hình và khởi tạo (bring-up) giải pháp Cisco SD-WAN (Viptela) cho mô hình doanh nghiệp đa chi nhánh.

Ý nghĩa khoa học và thực tiễn: Đề tài hệ thống hóa kiến trúc mạng định nghĩa bằng phần mềm trong môi trường WAN, đồng thời xây dựng quy trình triển khai thực nghiệm cụ thể (chứng thực CA, cấu hình controller và thiết bị biên), mang lại giải pháp giảm tải vận hành cho đội ngũ quản trị và tiết kiệm chi phí kết nối mạng cho doanh nghiệp.


Cơ sở lý thuyết và phương pháp

Khung lý thuyết và tiến trình phát triển của SD-WAN

SD-WAN (Software-Defined Wide Area Network) là kiến trúc mạng WAN ảo hóa cho phép doanh nghiệp kết nối người dùng với ứng dụng an toàn và hiệu quả thông qua việc tách rời lớp điều khiển (Control Plane) khỏi lớp dữ liệu vật lý (Data Plane). Tiến trình phát triển của công nghệ trải qua ba giai đoạn:

  • SD-WAN 1.0 (Giải quyết đói băng thông): Tập trung vào tính khả dụng và băng thông chặng cuối bằng cách gộp liên kết (link bonding), phối hợp đường truyền MPLS đắt đỏ với các kết nối Internet dự phòng.
  • SD-WAN 2.0 (Định tuyến nhận biết ứng dụng): Phát triển khả năng định tuyến nhận biết ứng dụng (App-aware routing) trên toàn tuyến và ảo hóa cơ chế chuyển đổi dự phòng, giảm phụ thuộc vào các kênh thuê riêng MPLS.
  • SD-WAN 3.0 (Mở rộng đám mây): Mở rộng kết nối an toàn từ các chi nhánh mạng trực tiếp đến các môi trường đám mây công cộng (IaaS/SaaS).

Để nâng cao chất lượng dịch vụ mạng, SD-WAN sử dụng các kỹ thuật QoS chuyên sâu nhằm khắc phục hiện tượng mất gói (packet loss) và trễ tín hiệu (jitter):

  • Sửa lỗi chuyển tiếp (Forward Error Correction - FEC): Gửi đồng thời nhiều bản sao của cùng một gói dữ liệu để giảm tỷ lệ mất mát thông tin.
  • Bộ đệm Jitter (Jitter Buffer): Lưu giữ các gói tin tạm thời và giải phóng theo các chu kỳ thời gian cố định nhằm bù đắp hiện tượng chập chờn khi độ trễ mạng tăng cao.
  • Xác nhận tiêu cực (Negative Acknowledgment - NACK): Phát hiện chính xác các gói dữ liệu bị thiếu trên đường truyền và yêu cầu gửi lại nhanh chóng.

Bảng so sánh giữa SD-WAN và MPLS

Dưới đây là bảng tổng hợp các tiêu chí kỹ thuật và vận hành giữa hai công nghệ được trình bày trong đồ án:

Tiêu chí SD-WAN MPLS
Độ tin cậy Phụ thuộc vào Internet công cộng, có thể bị ảnh hưởng bởi các yếu tố bên ngoài. Đảm bảo bằng các liên kết chuyên dụng, không bị ảnh hưởng bởi Internet công cộng.
Chất lượng dịch vụ (QoS) Ưu tiên các loại lưu lượng nhất định theo chính sách, không đảm bảo cố định hiệu suất vật lý. Xác định các lớp dịch vụ (CoS) ưu tiên rõ ràng và cam kết hiệu suất truyền tải.
Bảo mật Cung cấp bảo mật bằng phần mềm (mã hóa IPsec), có thể gặp rủi ro từ lỗ hổng phần mềm. Bảo mật ở cấp độ phần cứng bằng mạng riêng tách biệt hoàn toàn với Internet.
Chi phí Tiết kiệm chi phí đáng kể do tận dụng đa dạng đường truyền Internet thương mại. Tốn kém chi phí định kỳ rất lớn cho các kênh thuê riêng chuyên dụng.
Khả năng hiển thị và kiểm soát Cung cấp khả năng hiển thị sâu và kiểm soát chi tiết từng ứng dụng chạy qua mạng. Không cung cấp tùy chọn tự quản lý chi tiết; phụ thuộc nhà cung cấp viễn thông.
Tính khả dụng Thích ứng linh hoạt với nhiều điều kiện mạng và tự động chuyển đổi tránh gián đoạn. Bị gián đoạn trực tiếp khi xảy ra sự cố ngừng hoạt động trên liên kết chuyên dụng.
Tính linh hoạt & mở rộng Rất linh hoạt, triển khai nhanh qua cấu hình phần mềm và tự động hóa. Cứng nhắc, yêu cầu quy trình phối hợp và gửi yêu cầu dịch vụ tới nhà mạng.
Quản trị Quản lý tập trung trên nền tảng đám mây hoặc máy chủ ảo hóa trung tâm. Quản lý phân tán bởi công ty viễn thông, thiếu bảng điều khiển tập trung cho khách hàng.
Hỗ trợ đám mây Kết nối trực tiếp và tối ưu hóa đường truyền từ chi nhánh đến dịch vụ đám mây (SaaS/IaaS). Phải chuyển hướng toàn bộ lưu lượng về trung tâm dữ liệu công ty trước khi ra đám mây.

Phương pháp nghiên cứu

Tác giả sử dụng kết hợp các phương pháp:

  • Phương pháp phân tích - tổng hợp tài liệu chuyên ngành về giao thức và tiêu chuẩn kiến trúc mạng Cisco SD-WAN Viptela.
  • Phương pháp khảo sát, phân tích hiện trạng hạ tầng mạng doanh nghiệp đa điểm để xác định các thông số kỹ thuật, băng thông và hạn chế vận hành.
  • Phương pháp thực nghiệm mô phỏng lab: Thiết kế topo mạng, phân chia không gian địa chỉ IP (Transport VPN 0 và Management VPN 512), cấu hình dòng lệnh (CLI), thiết lập hạ tầng chứng thực số nội bộ (Enterprise CA) bằng OpenSSL và thực hiện quy trình kích hoạt (bring-up) các thành phần điều khiển.

Kiến trúc hệ thống mạng Cisco SD-WAN

Kiến trúc Cisco SD-WAN (Viptela) chia tách mạng thành 4 mặt phẳng độc lập (Planes) kết hợp cùng dịch vụ phân tích:

+-----------------------------------------------------------------------+
|                 Management Plane: Cisco vManage (GUI/API)             |
+-----------------------------------------------------------------------+
|               Orchestration Plane: Cisco vBond (NAT/Auth)             |
+-----------------------------------------------------------------------+
|                Control Plane: Cisco vSmart (Routing Policies)         |
+-----------------------------------------------------------------------+
|            Data Plane: Cisco vEdge / cEdge (IPsec Encryption)         |
+-----------------------------------------------------------------------+
  1. Mặt phẳng điều phối (Orchestration Plane - vBond): Đóng vai trò là điểm xác thực ban đầu (First Point of Authentication) cho toàn bộ các thiết bị tham gia mạng Fabric. vBond điều phối kết nối ban đầu giữa vManage, vSmart và các router biên vEdge. Do đó, thiết bị này bắt buộc phải sở hữu địa chỉ IP Public hoặc được hỗ trợ NAT để các thành phần khác luôn tìm thấy.
  2. Mặt phẳng quản lý (Management Plane - vManage): Hệ thống quản lý mạng tập trung (NMS) cung cấp giao diện đồ họa người dùng (GUI) và REST API. vManage cho phép quản trị viên cấu hình thiết bị, quản lý chính sách tập trung, giám sát cảnh báo và có thể đóng vai trò làm máy chủ cấp phát chứng chỉ số nội bộ (Certificate Authority - CA).
  3. Mặt phẳng điều khiển (Control Plane - vSmart): Bộ điều khiển trung tâm chịu trách nhiệm thiết lập bảng định tuyến Fabric, tự động khám phá các nút mạng, phân phối các chính sách định tuyến (Routing Policies) và chính sách nhận biết ứng dụng (App-Aware Policies) xuống các thiết bị Data Plane.
  4. Mặt phẳng dữ liệu (Data Plane - vEdge / cEdge): Bao gồm các bộ định tuyến đặt tại các chi nhánh (Branch) hoặc văn phòng từ xa. Thiết bị biên này thiết lập các đường hầm mã hóa IPsec bảo mật trên lớp mạng truyền tải (Underlay), thực thi các chính sách chuyển tiếp gói tin, hỗ trợ cấu hình tự động (Zero Touch Provisioning - ZTP) và tương thích với các giao thức định tuyến nội bộ truyền thống (OSPF, BGP, VRRP).
  5. Thành phần phân tích (vAnalytics): Dịch vụ phân tích tùy chọn giúp hiển thị hiệu năng ứng dụng, cơ sở hạ tầng mạng, đưa ra các dự báo và đề xuất nâng cấp hoặc điều chỉnh dung lượng đường truyền WAN.

Hệ thống còn tích hợp công nghệ Cloud onRamp gồm hai cơ chế:

  • Cloud onRamp for SaaS: Giám sát liên tục chất lượng tất cả các đường truyền từ văn phòng chi nhánh đến dịch vụ đám mây (Office 365, Salesforce...), chấm điểm trải nghiệm (QoE) theo thang điểm từ 0 đến 10 để tự động chọn tuyến đường có hiệu năng tốt nhất theo thời gian thực.
  • Cloud onRamp for IaaS: Tự động khởi tạo và kết nối các router ảo vEdge trên hạ tầng đám mây công cộng (AWS, Microsoft Azure) với mạng SD-WAN nội bộ của doanh nghiệp.

Nội dung chính theo từng chương

Chương 1. Tổng quan về SD-WAN

Chương này tập trung trình bày các khái niệm cơ bản về mạng WAN ảo hóa, lịch sử phát triển qua ba thế hệ và phân tích các đặc trưng kỹ thuật nổi bật:

  • Khả năng kết nối đa dạng trên nhiều loại đường truyền (Frame Relay, MPLS, Internet băng rộng, mạng không dây LTE/4G).
  • Tính năng tự phục hồi (Self-healing): Tự động phát hiện lỗi đường truyền trong thời gian thực và chuyển đổi lưu lượng sang kênh dự phòng không gây gián đoạn dịch vụ.
  • Tối ưu hóa ứng dụng thông qua lưu trữ bộ nhớ đệm (caching) và áp dụng các kỹ thuật sửa lỗi FEC, NACK.
  • Đánh giá các ưu điểm về quản lý mạng lai, tính linh hoạt (Agility) với Zero Touch Provisioning, tiết kiệm chi phí vận hành; đồng thời chỉ ra các thách thức về bảo mật điểm biên (yêu cầu bổ sung UTM/Firewall) và khó khăn khi quản trị song song nhiều bảng điều khiển nếu dùng các giải pháp bảo mật rời rạc.

Chương 2: Kiến trúc mạng Cisco SD-WAN

Nội dung chương 2 đi sâu vào giải pháp Cisco SD-WAN Viptela:

  • Phân tích chi tiết 4 mặt phẳng kiến trúc và chức năng của từng thành phần: vBond, vManage, vSmart, vEdge (thiết bị phần cứng hoặc máy ảo).
  • Quy định phân bổ môi trường hoạt động: vManage và vSmart chỉ khả dụng dưới dạng máy ảo (chạy trên ESXi, KVM hoặc đám mây AWS, Azure); trong khi vBond và vEdge có thể triển khai linh hoạt dưới dạng máy ảo hoặc thiết bị phần cứng chuyên dụng.
  • Khảo sát các cơ chế định tuyến, mã hóa dữ liệu đầu cuối và bộ tính năng mở rộng kết nối đám mây Cloud onRamp (SaaS và IaaS).

Chương 3: Triển khai SD-WAN

Chương 3 trình bày toàn bộ quá trình áp dụng kỹ thuật vào mô hình doanh nghiệp thực tế:

  • Phân tích sơ đồ mạng hiện hữu 4 site kết nối qua Viettel MPLS và lập luận phương án chuyển đổi sang SD-WAN.
  • Lập bảng quy hoạch địa chỉ IP cho hệ thống phân vùng mạng (VPN 0 cho Transport WAN và VPN 512 cho Management).
  • Lập bảng kê chi tiết thông số kỹ thuật và dự toán chi phí phần cứng mạng đề xuất.
  • Thực hiện quy trình cấu hình hệ thống điều khiển qua CLI, xác thực chứng chỉ số OpenSSL Enterprise Root CA và kích hoạt liên kết Fabric thành công giữa vManage, vBond và vSmart.

Thiết kế và triển khai thực nghiệm

1. Bảng kê thiết bị phần cứng và dự toán kinh phí

Đồ án thiết lập bảng kê cấu hình phần cứng phục vụ việc nâng cấp mô hình mạng doanh nghiệp:

STT Tên thiết bị Thông số kỹ thuật chính Số lượng Đơn giá (USD) Thành tiền (USD) Mục đích sử dụng
1 Router Cisco ISR4321/K9 2 cổng RJ-45 WAN/LAN 10/100/1000, 1 cổng SFP, RAM 4 GB (mở rộng 8 GB), Flash 4 GB 4 2,370 9,480 Định tuyến mạng, chia địa chỉ IP, cân bằng tải tại các site
2 Firewall Fortinet FortiGate 240D 2 cổng WAN GE RJ45, 40 cổng LAN GE RJ45, 2 cổng DMZ GE SFP, 64 GB Local Storage 4 3,800 15,200 Kiểm soát truy cập, bảo mật và phân vùng an toàn
3 Switch Cisco SG250-50P-K9-EU 48 cổng Gigabit PoE+ (công suất 375W), 2 cổng Gigabit/SFP combo, năng lực chuyển mạch 100 Gbps, 74.41 Mpps 3 1,100 3,300 Kết nối thiết bị đầu cuối (PC, camera, máy in), phân chia VLAN
4 Switch Cisco Catalyst 3560X-24T 24 cổng Gigabit Ethernet, tính năng Layer 3 switching, SVI, Access Control List, static routing, nguồn kép dự phòng 1 1,657 1,657 Định tuyến nội bộ Core/Distribution, phân chia VLAN, cân bằng tải
Tổng 12 29,637

2. Cấu hình cơ bản các Controller

Hệ thống điều khiển được cấu hình chung định danh tổ chức (sdwan.2) và Site ID hệ thống điều khiển (1000):

  • Cấu hình vManage:

    • System: host-name vmanage, system-ip 1.1.1.1, site-id 1000, organization-name sdwan.2
    • Giao diện WAN (VPN 0): interface eth0, ip address 10.1.1.1/24, tunnel-interface, allow-service all
    • Giao diện Quản trị (VPN 512): interface eth1, ip address 192.168.1.1/24, no shut
  • Cấu hình vSmart:

    • System: host-name vsmart, system-ip 1.1.1.3, site-id 1000, organization-name sdwan.2
    • Giao diện WAN (VPN 0): interface eth0, ip address 10.1.1.3/24, tunnel-interface encapsulation ipsec, allow-service all
    • Giao diện Quản trị (VPN 512): interface eth1, ip address 192.168.1.3/24
  • Cấu hình vBond:

    • System: host-name vbond, system-ip 1.1.1.2, site-id 1000, organization-name sdwan.2, local vbond-only
    • Giao diện WAN (VPN 0): interface ge0/0, ip address 10.1.1.2/24, tunnel-interface encapsulation ipsec, allow-service all
    • Giao diện Quản trị (VPN 512): interface eth0, ip address 192.168.1.2/24
  • Cấu hình thiết bị biên (vEdge 1, 2, 3):

    • vEdge 1 (Site ID 1): system-ip 2.2.2.1, IP VPN 0: 10.1.1.4/24
    • vEdge 2 (Site ID 2): system-ip 3.3.3.1, IP VPN 0: 10.1.1.5/24
    • vEdge 3 (Site ID 3): system-ip 4.4.4.1, IP VPN 0: 10.1.1.6/24

3. Quy trình thiết lập thẩm quyền chứng chỉ số (Enterprise CA) và xác thực

Hệ thống sử dụng cơ chế xác thực chứng chỉ số (X.509 Certificate) thông qua công cụ OpenSSL trực tiếp trên vManage:

  1. Khởi tạo Root CA: Truy cập console vManage qua vshell, tạo khóa riêng RSA 2048-bit (openssl genrsa -out ROOTCA.key 2048), sau đó tạo chứng chỉ gốc tự ký có thời hạn 2000 ngày: openssl req -x509 -new -nodes -key ROOTCA.key -sha256 -days 2000 -out ROOTCA.pem
  2. Khai báo CA trên giao diện Web: Đăng nhập portal vManage (https://192.168.1.1:8443), cấu hình mục Controller Certificate Authorization chọn chế độ Enterprise, dán nội dung tệp ROOTCA.pem và lưu cấu hình với Organization Name sdwan.2.
  3. Ký và cài đặt chứng chỉ cho vManage: Tạo yêu cầu ký chứng chỉ (CSR) trên GUI để sinh file vmanage_csr. Dùng khóa gốc ký phát hành chứng chỉ: openssl x509 -req -in vmanage_csr -CA ROOTCA.pem -CAkey ROOTCA.key -CAcreateserial -out vmanage.crt -days 2000 -sha256 Cài đặt vmanage.crt lên giao diện quản trị thành công.
  4. Xác thực vBond và vSmart: Thêm thiết bị trên vManage (Configuration -> Device -> Controller), tạo file yêu cầu CSR từ giao diện, chuyển file sang console vManage để ký bằng ROOTCA.key (openssl x509...), sau đó import các tệp chứng chỉ hoàn chỉnh (vbond.crt, vsmart_crt) vào hệ thống để đưa các thiết bị vào trạng thái hoạt động chính thức.

Kết quả và đóng góp

Kết quả kỹ thuật đạt được

  • Hoàn thành cấu hình mạng IP kết nối đa điểm giữa các site chi nhánh, đảm bảo khả năng ping thông suốt giữa các địa chỉ IP WAN.
  • Khởi tạo và đồng bộ hóa thành công mạng Fabric điều khiển gồm 3 thành phần trung tâm: vManage (Quản trị), vBond (Điều phối xác thực) và vSmart (Điều khiển định tuyến).
  • Thiết lập hệ thống chứng chỉ số nội bộ (Enterprise Root CA) bằng OpenSSL, đảm bảo tính bảo mật và toàn vẹn trong quá trình trao đổi thông tin điều khiển giữa các controller.

Đóng góp của đề tài

  • Hệ thống hóa đầy đủ kiến thức lý thuyết về kiến trúc phân tầng, các mặt phẳng chức năng và cơ chế tối ưu hóa QoS của công nghệ SD-WAN.
  • Xây dựng bản thiết kế kỹ thuật hoàn chỉnh cho doanh nghiệp đa chi nhánh: Từ sơ đồ hiện trạng, lập bảng quy hoạch địa chỉ IP đến bảng tính kinh phí trang thiết bị chi tiết với tổng mức đầu tư 29,637 USD.
  • Cung cấp tài liệu hướng dẫn từng bước (step-by-step) về việc bring-up hệ thống SD-WAN Cisco Viptela trong môi trường lab thực nghiệm.

Hạn chế và hướng nghiên cứu tiếp

Hạn chế

  • Hệ thống thực nghiệm mới dừng lại ở việc khởi tạo và xác thực thành công các thành phần điều khiển trung tâm (vManage, vSmart, vBond) và cấu hình cơ bản thiết bị biên; chưa triển khai được toàn bộ các tính năng nâng cao do phạm vi kiến thức SD-WAN rất rộng và sự hạn chế về trang thiết bị phần cứng thực tế.

Hướng phát triển

  • Tích hợp thêm các giải pháp bảo mật chuyên sâu trên nền tảng đám mây và thiết bị nhúng: Tường lửa thế hệ mới, hệ thống ngăn ngừa xâm nhập (IPS), lọc URL và tích hợp bảo mật qua Cisco Umbrella.
  • Thiết lập các chính sách định tuyến nhận biết ứng dụng (Application-aware routing) chi tiết và đo lường SLA thời gian thực nhằm tối ưu hóa chất lượng dịch vụ cho nhân viên làm việc từ xa.
  • Mở rộng mô hình kết nối đa đám mây thông qua giải pháp Cisco SD-WAN Cloud OnRamp for CoLocation để hợp nhất và bảo mật lưu lượng giữa nhiều trung tâm dữ liệu và chi nhánh.

Giá trị tham khảo

Đồ án là tài liệu tham khảo phù hợp cho:

  • Sinh viên chuyên ngành Kỹ thuật Mạng, An toàn Thông tin và Công nghệ Thông tin đang thực hiện đồ án chuyên ngành hoặc khóa luận tốt nghiệp liên quan đến mạng định nghĩa bằng phần mềm (SDN/SD-WAN).
  • Kỹ sư mạng, quản trị viên hệ thống mạng doanh nghiệp cần tài liệu tham khảo về quy trình cấu hình bring-up các bộ điều khiển Cisco SD-WAN (Viptela) và phương pháp tạo thẩm quyền chứng chỉ số nội bộ bằng OpenSSL.

Câu hỏi thường gặp

1. Kiến trúc Cisco SD-WAN gồm những mặt phẳng nào và nhiệm vụ của từng mặt phẳng là gì?

Kiến trúc Cisco SD-WAN gồm 4 mặt phẳng chính:

  • Orchestration Plane (vBond): Điểm xác thực ban đầu, điều phối liên kết giữa các controller và router biên.
  • Management Plane (vManage): Giao diện quản trị tập trung (GUI/API), tạo chính sách mạng, cấu hình thiết bị và quản lý chứng chỉ.
  • Control Plane (vSmart): Điều khiển thông tin định tuyến, phân phối các chính sách mạng và nhận biết ứng dụng xuống data plane.
  • Data Plane (vEdge/cEdge): Các bộ định tuyến biên tại chi nhánh thực hiện chuyển tiếp dữ liệu và mã hóa lưu lượng bằng IPsec.

2. Tại sao vBond Orchestrator bắt buộc phải có địa chỉ IP Public hoặc hỗ trợ NAT?

vBond là điểm tiếp xúc đầu tiên (First Point of Authentication) mà tất cả các thiết bị trong Fabric (vManage, vSmart, vEdge) phải kết nối tới để được xác thực khi tham gia vào hệ thống. Do đó, vBond phải có IP Public tĩnh hoặc cấu hình NAT hợp lệ để mọi thiết bị từ các vị trí mạng khác nhau đều có thể định tuyến và nhìn thấy.

3. Cơ chế Cloud onRamp for SaaS tối ưu hóa đường truyền như thế nào?

Cloud onRamp for SaaS liên tục giám sát chất lượng tất cả các kết nối mạng WAN từ văn phòng chi nhánh đến các ứng dụng đám mây (như Office 365, Salesforce). Mỗi đường dẫn được hệ thống đánh giá theo điểm số "chất lượng trải nghiệm" (QoE) từ 0 đến 10 (10 là tối ưu nhất), từ đó tự động đưa ra quyết định chuyển tiếp lưu lượng theo thời gian thực trên đường truyền có hiệu năng cao nhất.

4. Quy trình xác thực bảo mật giữa các Controller trong đồ án được thực hiện ra sao?

Tác giả sử dụng vManage đóng vai trò là Enterprise Certificate Authority (CA). Quá trình diễn ra gồm: khởi tạo cặp khóa RSA 2048-bit và chứng chỉ gốc ROOTCA.pem (thời hạn 2000 ngày) bằng OpenSSL; khai báo CA lên vManage; sau đó tạo các tệp yêu cầu ký chứng chỉ (CSR) cho từng thiết bị (vManage, vBond, vSmart), thực hiện ký số bằng ROOTCA.key trên console và cài đặt chứng chỉ phát hành (.crt) lên từng thiết bị để hoàn tất xác thực liên kết Fabric.

5. Dự toán chi phí phần cứng được đề xuất cho mô hình doanh nghiệp trong đồ án là bao nhiêu?

Tổng kinh phí phần cứng đề xuất cho hệ thống 4 điểm kết nối là 29,637 USD, bao gồm: 4 Router Cisco ISR4321/K9 (9,480 USD), 4 Firewall Fortinet FortiGate 240D (15,200 USD), 3 Switch Cisco SG250-50P-K9-EU (3,300 USD) và 1 Switch Cisco Catalyst 3560X-24T (1,657 USD).


Kết luận

Đồ án chuyên ngành "Tìm hiểu và triển khai SD-WAN" của sinh viên Nguyễn Hữu Bình đã phân tích toàn diện cơ sở lý luận và các thành phần cốt lõi của công nghệ mạng diện rộng định nghĩa bằng phần mềm Cisco SD-WAN (Viptela). Thông qua việc đánh giá hiện trạng mạng MPLS của doanh nghiệp, tác giả đã thiết kế phương án nâng cấp hạ tầng mạng với bảng quy hoạch IP và dự toán phần cứng rõ ràng. Điểm nổi bật của đề tài là việc thực hiện thành công quy trình tạo thẩm quyền chứng chỉ số nội bộ và kích hoạt (bring-up) an toàn hệ thống điều khiển trung tâm (vManage, vSmart, vBond).