SD-WAN Nedir, Ne İşe Yarar? MPLS'ten Farkı
SD-WAN, şubeleri birden fazla hat üzerinden bağlayıp trafiği merkezden yönetir. MPLS'ten farkını, faydalarını, sınırlarını ve SASE ilişkisini anlattık.

Kısa cevap: SD-WAN (software-defined WAN, yazılım tanımlı geniş alan ağı), şubeleri, veri merkezini ve bulutu MPLS, internet ve 4G/5G gibi farklı hatlar üzerinden birbirine bağlayan ve bu hatları merkezi bir yazılımla yöneten ağ yaklaşımıdır. Hatların üstüne tünellerden oluşan bir overlay kurar, her hattın gecikmesini ve paket kaybını sürekli ölçer ve her uygulamayı o an en uygun hattan gönderir. MPLS'ten farkı, tek bir operatörün ağına bağlı kalmaması ve SaaS trafiğini veri merkezine dolaştırmadan şubeden doğrudan internete çıkarabilmesi. Doğrudan internete çıkan trafiğin güvenliği ise ayrıca kurgulanmalı; SASE, ağ ve güvenliği birlikte sunan çerçevenin adı.
SD-WAN nedir?
WAN (wide area network), bir kurumun farklı şehirlerdeki şubelerini, veri merkezini ve bulut kaynaklarını birbirine bağlayan geniş alan ağıdır. Bina içindeki yerel ağdan (LAN) farkı, bağlantının operatör hatları üzerinden kurulması.
SD-WAN'ın standart tanımı, bugün Mplify Alliance adını taşıyan MEF'ten geliyor. MEF, kendi ifadesiyle sektörün ilk SD-WAN standardını 2019'da MEF 70 adıyla yayımladı; güncel sürüm Ekim 2023 tarihli MEF 70.2. Standarda göre SD-WAN hizmeti, IP paketlerinin bir ya da daha fazla bağlantı hizmeti üzerinden taşınmasını optimize eden bir overlay hizmetidir; uygulama akışlarını tanır ve trafiği bu akışlara ve politikalara göre iletir. MEF, altta kalan internet erişimi, IP ya da Ethernet hatlarına "underlay connectivity service" diyor.
Geleneksel WAN ve MPLS ile farkı
Şubeleri birbirine bağlamanın geleneksel yolu, operatörden alınan MPLS hizmetidir. MPLS'te (RFC 3031) paket ağa girerken bir kez sınıflandırılıp bir etiket alır; sonraki atlamalarda yönlendiriciler IP başlığını yeniden incelemez, etikete göre iletir. Kurumsal MPLS VPN'lerde (RFC 4364) operatör, kendi IP omurgası üzerinden müşteriye özel bir IP VPN sunar.
MPLS'in zayıf yanını NIST SP 800-215 şöyle anlatıyor: MPLS ayrı bir ağ olduğu için internete yalnızca belirli ve sınırlı erişim noktalarından çıkılabiliyor, bu da zamana duyarlı kurumsal uygulamalarda gecikmeyi artırıyor. Uygulamalar SaaS'a ve buluta taşındıkça bu dolambaç daha görünür hâle geliyor.
SD-WAN başka bir yerden başlar: hattı değil, hatların üstündeki overlay'i yönetir. NIST'e göre SD-WAN, kontrol düzlemi ile veri düzlemi arasındaki sıkı bağı kaldırır ve MPLS, geniş bant internet, 4G/LTE ya da 5G gibi herhangi bir WAN hattını kullanabilir. SD-WAN'a geçmek MPLS'ten vazgeçmek demek değil; MPLS hattı overlay'in altındaki hatlardan biri olarak kalabilir.
SD-WAN nasıl çalışır?
SD-WAN'ın işleyişi dört başlıkta toplanır:
- Merkezi yönetim: Kurallar her şubedeki cihaza tek tek yazılmaz. NIST, SD-WAN'ın erişim kontrolü ve yönlendirme gibi politikaların merkezden tanımlanmasını sağladığını yazıyor; MEF 70.2'ye göre hizmet çoğu zaman müşteriye politikaları değiştirebileceği bir web portalı ya da API sunuyor.
- Edge cihazı ve sıfır dokunuşlu kurulum: Her şubede fiziksel ya da sanal bir SD-WAN edge cihazı durur. Cisco'nun tasarım rehberine göre yeni bir edge yönlendiricisi hatta bağlanıp açıldığında kontrol bileşenlerini kendiliğinden bulur, kimliğini doğrular ve hazırlanmış yapılandırmasını indirir.
- Overlay: Edge cihazları birbirine, alttaki her hat üzerinden tünellerle bağlanır. MEF 70.2'ye göre hizmet edge'ler arasında şifreleme sunabiliyor; Cisco'nun mimarisinde edge yönlendiricileri her hat üzerinden IPsec tünelleriyle haberleşiyor.
- Uygulamaya göre yol seçimi: SD-WAN her hattın kalitesini sürekli ölçer. Cisco'nun application-aware routing özelliği tünellerde paket kaybını, gecikmeyi ve jitter'ı izliyor; bir yol tanımlanan hedefin altına düşerse trafiği kullanılabilir en uygun yola alıyor. Politika uygulamaya göre yazılır: görüntülü görüşme düşük gecikmeli hattan, büyük dosya aktarımı ucuz hattan gider.
Bir hat tamamen düştüğünde trafik diğerine kayar; MEF 70.2 bir hattın yalnızca yedek (backup) olarak atanmasını da tanımlıyor.
SaaS trafiği neden şubeden doğrudan internete çıkar?
Cisco'nun belgelerine göre bir şube SaaS trafiğini varsayılan olarak overlay üzerinden veri merkezine yönlendirir; trafik oradaki güvenlik cihazlarından geçip internete çıkar. Cisco'nun tasarım rehberi bunun bedelini sayıyor: trafiği merkeze taşımak, güvenlik ve ağ cihazlarında bant genişliği kullanımını ve uygulama performansını düşüren gecikmeyi artırıyor.
Çözüm, MEF 70.2'nin "Internet Breakout" dediği şey: politikaya göre seçilen uygulama akışlarının şubedeki internet hattından doğrudan internete çıkması. Cisco buna direct internet access (DIA) diyor; Cloud OnRamp for SaaS özelliği de SaaS uygulamaları için bütün hatları yoklayarak en uygun yolu seçiyor. SaaS uygulamalarının kurumda nasıl işlediğini SaaS yazımızda anlattık.
Bedeli güvenlik. Cisco'nun ifadesiyle DIA, şube trafiğinin internet tehditlerine karşı korunması gerektiği için güvenlik açısından zorluk yaratıyor: merkezdeki firewall'dan geçen trafik artık her şubeden ayrı ayrı internete çıkıyor.
Şubeli kurumlar için faydaları ve sınırları
Faydaları şunlar:
- Birden fazla hat aynı anda kullanılır, biri koptuğunda trafik otomatik olarak diğerine geçer.
- Yeni şube, sıfır dokunuşlu kurulumla uzaktan devreye alınır.
- Uygulamaları kısmen veri merkezinde kısmen bulutta çalışan hibrit kurumlarda şube, iki yere de dolambaçsız ulaşır.
Sınırları şunlar:
- SD-WAN elindeki hatların en uygununu seçer, hat kapasitesini artırmaz. Bütün hatlar aynı anda bozulursa uygulama da bozulur.
- SD-WAN hizmeti ile altındaki hatlar farklı sağlayıcılardan gelebilir; MEF de iki hizmeti ayrı tutuyor. Arızada sorunun overlay'de mi, hatta mı olduğunu ayırmak ayrı bir iş.
- Şube içindeki LAN sorunlarını çözmez.
SD-WAN güvenliği ve SASE
Overlay tünelleri şifreli olabilir, ama bu, şubeden doğrudan internete çıkan trafiği korumaz. NIST SP 800-215 güvenli bir SD-WAN için ağ ve güvenlik işlevlerini bir arada barındıran cihazları ve VPN gibi güvenli uzaktan erişim işlevlerinin SD-WAN'a katılmasını sayıyor.
SASE (Secure Access Service Edge) terimini, NIST'in aktardığına göre 2019'da Gartner ortaya attı. NIST'in tarifiyle SASE, ağ ve güvenlik işlevlerini bir araya getirip küresel ölçekte bulut hizmeti olarak sunan bir çerçeve; ticari SASE hizmetlerinin çoğunda asgari olarak firewall, secure web gateway, kötü amaçlı yazılım koruması, IPS, CASB ve DLP hizmetleri var. MEF de Ekim 2022 tarihli MEF 117 ile SASE'yi standartlaştırdı ve onu, abonenin IP paketlerini iletirken taşımayı da güvenceye alan bir overlay hizmeti olarak tanımladı. Ağ güvenliği tarafını ağ güvenliği, SD-WAN geçişini ağ ve trafik mühendisliği hizmetimizde ele alıyoruz.
Sık sorulan sorular
SD-WAN ne demek? Software-defined WAN, yani yazılım tanımlı geniş alan ağı demek: şubeleri birden fazla hat üzerinden birbirine bağlayan ve bu hatları merkezi yazılımla yöneten ağ yaklaşımı.
SD-WAN ne işe yarar? Birden fazla hattı birlikte kullanarak şube bağlantısını daha dayanıklı yapar, her uygulamayı o an en uygun hattan gönderir ve SaaS trafiğini şubeden doğrudan internete çıkarabilir.
SD-WAN ile MPLS arasındaki fark nedir? MPLS, operatörün kendi ağında sunduğu bir bağlantı hizmetidir. SD-WAN ise MPLS dahil farklı hatların üstüne kurulan ve merkezi politikayla yönetilen bir overlay'dir; MPLS'i hatlarından biri olarak kullanabilir.
SD-WAN ile VPN arasındaki fark nedir? VPN iki nokta arasında şifreli bir tünel kurar. SD-WAN da tünel kullanır, ama üstüne merkezi yönetim, birden fazla hattın birlikte kullanımı ve uygulamaya göre yol seçimi ekler.
SASE nedir? Ağ ve güvenlik işlevlerini bir araya getirip bulut hizmeti olarak sunan çerçevedir. Terimi 2019'da Gartner ortaya attı.
Kaynaklar
- Mplify Alliance (MEF), MEF 70.2 SD-WAN Service Attributes and Service Framework: SD-WAN hizmeti, underlay ve Internet Breakout tanımları (Ekim 2023)
- Mplify Alliance (MEF), MEF Publishes Industry's First SD-WAN Standard: MEF 70'in duyurusu (21 Ağustos 2019)
- Mplify Alliance, SD-WAN: MEF 70 sürümleri
- Mplify Alliance (MEF), MEF 70.1: SD-WAN hizmeti ile underlay ayrımı (Kasım 2021)
- Mplify Alliance (MEF), MEF 117 SASE Service Attributes and Service Framework: SASE hizmeti tanımı (Ekim 2022)
- NIST, SP 800-215 Guide to a Secure Enterprise Network Landscape: MPLS'in sınırları, SD-WAN ve SASE (Kasım 2022)
- IETF, RFC 3031 Multiprotocol Label Switching Architecture: MPLS mimarisi (Ocak 2001)
- IETF, RFC 4364 BGP/MPLS IP Virtual Private Networks: MPLS VPN (Şubat 2006)
- Cisco, Catalyst SD-WAN Design Guide: kurulum, overlay ve DIA
- Cisco, Application-Aware Routing: hat kalitesine göre yol seçimi
- Cisco, Cloud OnRamp for SaaS: SaaS için yol seçimi
- Bu katmanı nasıl işlettiğimiz: ağ ve trafik mühendisliği