Modernizacja sieci. Jak mądrze inwestować w infrastrukturę
Menedżerowie IT w wielu organizacjach zadają sobie dziś to samo pytanie: jak modernizować infrastrukturę sieciową w taki sposób, aby odpowiadała potrzebom biznesowym, a jednocześnie zapewniała bezpieczeństwo pracy i chroniła pieniądze, jakie w nią zainwestowano.
|
CZEGO DOWIESZ SIĘ Z TEGO MATERIAŁU:
|
W praktyce decyzja sprowadza się do odpowiedzi na pytanie, czy w danym momencie wystarczy nam technologia SD-WAN, czy też potrzebujemy bardziej zaawansowanego i kompleksowego rozwiązania w postaci platformy SASE. W tym materiale postaramy się wyjaśnić, czym różnią się od siebie te podejścia do budowy sieci i w jakich zastosowaniach odnajdą się one najlepiej.
Biznes potrzebuje zmian
Zarówno Area Network, jak i SASE (Secure Access Service Edge) powstały jako odpowiedzi na wyzwania stojące przed nowoczesnymi organizacjami przechodzącymi (lub kontynuującymi) cyfrową transformację. Firmy coraz częściej korzystają z internetowych aplikacji do prowadzenia biznesu, działają w środowiskach SaaS i korzystają przy tym z różnych platform chmurowych.
Już podczas pandemii COVID-19 wdrożono modele pracy zdalnej i hybrydowej i chociaż dziś wiele organizacji oczekuje powrotu do biur, część z nich pozostawiła swoim pracownikom możliwość wyboru. Oznacza to, że użytkownicy firmowej infrastruktury korzystają z różnych sieci (nie są podłączeni lokalnie) i różnych urządzeń – również prywatnych – do korzystania z firmowych zasobów.
Niesie to ze sobą nowe rodzaje zagrożeń wynikających ze zwiększonej powierzchni ataku oraz luk w bezpieczeństwie prywatnych urządzeń, którymi nie sposób w prosty sposób administrować. To oczywiste problemy wielu CIO i CISO. Specjaliści IT muszą ponadto dbać o wydajność i efektywność kosztową tego, czego użytkownicy zwykle nie widzą – czyli łączy.
Co to wszystko oznacza? Niezależnie od sentymentów menedżerów, takie rozwiązania, jak MPLS, VPN, czy antywirusy z ładnymi animacjami przestały wystarczać. Niezbędne są rozwiązania technologiczne przystające do nowego modelu działania firm.
Od wydajności do bezpieczeństwa
Pierwszym rozwiązaniem pozwalającym optymalizować wykorzystanie sieci jest SD-WAN. To rozwiązanie (pojawiło się ok. 2014 roku) odpowiadające za warstwę sieciową – inteligentne kierowanie ruchem, wykorzystanie różnych technologii łączności, hierarchizację w zależności od aplikacji i użytkownika i wreszcie centralne zarządzanie WAN[1].
Wbrew często powtarzanym opiniom, SD-WAN nie wypiera starszych rozwiązań. Nowsza technologia pozwala zintegrować łącza – internet i sieci prywatne, łączność komórkowa LTE i 5G oraz wydzielone sieci kampusowe – w jeden wspólnie działający organizm. To idealne rozwiązania dla przedsiębiorstw posiadających wiele oddziałów w różnych lokalizacjach, a także takich, które mają licznych pracowników mobilnych korzystających bez przerwy z zasobów firmowych. Wykorzystanie kilku różnych technologii łączności gwarantuje zaś niezawodność – w razie awarii łącza przewodowego, jego funkcje może czasowo pełnić np. LTE/5G.
W organizacjach posiadających wiele lokalizacji SD-WAN często stanowi podstawę nowoczesnej architektury sieciowej, zapewniając wydajne i centralnie zarządzane połączenia pomiędzy oddziałami, użytkownikami i zasobami.
A co z bezpieczeństwem? Tu wkracza SSE (Security Service Edge) – zestaw zintegrowanych usług bezpieczeństwa dostarczanych z chmury, które chronią użytkowników, dane i dostęp do aplikacji niezależnie od miejsca pracy oraz wykorzystywanego urządzenia. Opiera się ono na usługach bezpieczeństwa, takich jak Secure Web Gateway (SWG), Cloud Access Security Broker (CASB), Firewall as a Service (FWaaS) oraz Zero Trust Network Access (ZTNA), które wspólnie zapewniają bezpieczny dostęp do aplikacji, danych i zasobów firmowych. SSE nie kontroluje jednak warstwy sieciowej – za to odpowiada SD-WAN.
Przeczytaj również: SD-WAN, SSE i SASE – czym się różnią i kiedy je wdrażać
Wszystko w jednym
Platformy SASE integrują te dwa rozwiązania w jedno – tworząc kompleksową ofertę dla organizacji, które chcą w wydajny sposób zarządzać infrastrukturą sieciową i bezpieczeństwem za pośrednictwem chmury. Fundamentem tej architektury jest zasada Zero Trust, która mówi: „nie ufaj nikomu, sprawdzaj wszystkich”. Odbywa się to przez zaawansowane mechanizmy uwierzytelniania, ciągłej weryfikacji tożsamości i generalnej zasadzie przyznawania dostępu na najniższym możliwym poziomie niezbędnym do wykonania danego zadania. Według badania Forrester Research[2], wdrożenie kontroli dostępu opartej na Zero Trust ogranicza liczbę incydentów bezpieczeństwa o ok. 50 proc. i przyspiesza powrót firmy do normalnego działania.
Więcej na: Polityka zerowego zaufania, czyli bezpieczeństwo według SASE
Jednolite podejście do zarządzania niesie wiele korzyści dla organizacji wdrażających architekturę SASE. Pozwala ono na uproszczenie działań i redukcję kosztów. Umożliwia również pełną widoczność infrastruktury sieciowej w czasie rzeczywistym oraz monitorowanie wykorzystania zasobów (zarówno na potrzeby optymalizacji ruchu, jak i bezpieczeństwa). W zależności od przyjętej architektury SASE i konkretnego rozwiązania, model ten może również pozwalać na zaawansowaną analizę zagrożeń z użyciem sztucznej inteligencji, detekcję awarii i automatyzację zadań administratora.
Architektura dopasowana do potrzeb
Tu warto podkreślić, że nie istnieje jedno rozwiązanie SD-WAN/SSE i SASE, które będzie najlepsze dla każdego. Wszystko zależy od struktury organizacyjnej, wielkości, potrzeb i już posiadanych rozwiązań technologicznych. Samo zaś SASE nie jest pojedynczym produktem, ale złożonym rozwiązaniem, którego ostateczny kształt zależy od środowiska klienta.
Co należy zatem wziąć pod uwagę rozważając wdrożenie? Po pierwsze: strukturę organizacyjną – czy jest to firma mająca wszystko w jednej lokalizacji, czy ma kilka oddziałów/zakładów, czy może dysponuje rozproszoną siecią placówek. W tym ostatnim wariancie znaczenie będzie miała również ich liczba (od kilkuset do nawet kilku tysięcy).
Z tym wiąże się również liczba pracowników terenowych (mobilnych), a także ewentualna współpraca z partnerami zewnętrznymi. Warto również przeanalizować stopień zaawansowania technologicznego organizacji, wykorzystanie chmury i środowiska multicloud, rodzaj aplikacji (lokalne/chmurowe), a także obecność systemów legacy, które będziemy chcieli przenieść do chmury lub pozostawić w niezmienionej formie.
Wyjątkowo istotne są oczekiwania zarządu (i wynikające z regulacji prawnych) dotyczące ciągłości działania. Należy także wziąć pod uwagę aspekty, o których wielu menedżerów IT skupionych na samej technologii często zapomina – wymagania wynikające z regulacji branżowych czy związane ze szczególną ochroną danych.
Co wybrać?
Kiedy zdecydować się na SD-WAN, kiedy dodać SSE, a w jakich przypadkach najkorzystniejsze będzie wdrożenie od razu architektury SASE? Poniższe propozycje to tylko sugestie dotyczące kierunku rozważań – jak wspomnieliśmy wyżej wybór konkretnego rozwiązania musi uwzględniać specyfikę organizacji.
- Organizacja wielooddziałowa: Tu priorytetem jest standaryzacja infrastruktury sieciowej i objęcie nią wszystkich placówek. W tym przypadku centralne zarządzanie oferowane przez SD-WAN pozwoli najszybciej osiągnąć optymalny rezultat. Komponent bezpieczeństwa (SSE) można dodać później.
- Organizacja Cloud First: Tu oczywiście najważniejszy jest dostęp do aplikacji chmurowych (SaaS) oraz zagwarantowanie bezpieczeństwa użytkowników korzystających z firmowych zasobów, jak i bezpieczeństwa danych. Tu rekomendowanym kierunkiem, w zależności od stopnia zaawansowania własnej infrastruktury, będzie równoległe wdrożenie SD-WAN i SSE lub od razu kompletnej architektury SASE.
- Organizacja w trakcie fuzji: Z podobnym modelem mamy do czynienia w przypadku ujednolicenia infrastruktury w firmach, które uległy połączeniu lub przejęciu. Tu najistotniejsza jest integracja różnych środowisk, stosowanie jednolitych zasad i szybkie połączenie oddziałów. Zastosowanie SD-WAN pozwoli na bezkolizyjną integrację, a w zależności od potrzeb później można wdrożyć SASE.
- Organizacja działająca w branży regulowanej: W tym przypadku kluczowa jest zgodność z przepisami krajowymi i unijnymi. Z reguły oznaczać to będzie zagwarantowanie ciągłości działania, pełną widoczność ruchu i stosowanie zaawansowanych metod kontroli dostępu i weryfikacji tożsamości. Ponieważ bezpieczeństwo jest tu priorytetem, to właśnie od niego należy zacząć – kwestia technologii sieciowych jest wobec nich wtórna.
- Organizacja posiadająca już SD-WAN: W wielu organizacjach warstwa sieciowa została już unowocześniona i zapewnia centralne zarządzanie ruchem pomiędzy oddziałami oraz optymalizację dostępu do aplikacji. Jeśli jednak wyzwaniem pozostaje bezpieczeństwo użytkowników, urządzeń lub dostępu do usług chmurowych, naturalnym kolejnym krokiem będzie wdrożenie SSE. Pozwoli to rozszerzyć istniejącą architekturę o zaawansowane mechanizmy ochrony, kontroli dostępu i widoczności ruchu bez konieczności wymiany funkcjonującego środowiska SD-WAN.
- Organizacja posiadająca już SSE: Niektóre firmy rozpoczynają transformację od warstwy bezpieczeństwa, wdrażając SSE w celu ochrony użytkowników, aplikacji i danych. Jeżeli jednak organizacja zarządza rozproszoną siecią oddziałów lub chce poprawić jakość i niezawodność komunikacji pomiędzy lokalizacjami, warto rozważyć uzupełnienie środowiska o SD-WAN. Pozwoli to zwiększyć kontrolę nad ruchem sieciowym, uprościć zarządzanie infrastrukturą WAN i stworzyć solidne podstawy do budowy pełnej architektury SASE.
Najważniejsze wnioski
Wybór konkretnego rozwiązania, na którym oprzemy modernizację infrastruktury IT to dziś nie decyzja techniczna, a biznesowa. Przygotowanie wdrożenia powinno zaczynać się od analizy potrzeb, a nie przeglądu ofert. SD-WAN, SD-WAN w połączeniu z późniejszym wdrożeniem SSE oraz platformy SASE mają swoje miejsce na rynku i spełniają swoje role. Nie warto jednak traktować wydajności sieci i bezpieczeństwa jako dwóch odrębnych zagadnień – nowoczesny biznes wymaga i tego, i tego. Takie podejście pozwala zaś przyspieszyć wdrożenie i optymalizować koszty, zwłaszcza wówczas, gdy partner – dostawca takich usług – posiada kompetencje zarówno w zakresie infrastruktury, jak i cyberbezpieczeństwa.
[1] https://www.paloaltonetworks.com/cyberpedia/sdwan-vs-sase-vs-sse
[2] https://www.fortinet.com/resources/cyberglossary/sase-benefits

Data publikacji: 02.10.2026







