次のページへ移動:
Versa Networks SD-WAN、SD-Security、SASE 市場をリードNetworks 、世界中に120社以上のサービスプロバイダーパートナーを有しています。米国では、Verizon、Lumen、Versa主要パートナーとなっています。Versa 、世界最大のSD-WAN導入実績Versa 。Versa 、金融、銀行、エネルギー、衛星通信、海運、小売、医療などの業界において、あらゆる種類の障害やセキュリティ脅威に直面しても最高のユーザーからアプリケーションへのパフォーマンスを確保することが最優先課題となる、数多くのグローバルなミッションクリティカルなネットワークのネットワークおよびセキュリティを担っています。
こちらからホワイトペーパーをご覧いただくか、PDFをダウンロードしてください。
本ホワイトペーパーでは、Versa 、ZTNA、SASE 、過酷な環境やDDIL(遮断、妨害、断続的、制限)状態下で運用され、NSAのHigh Assurance Internet Protocol Encryption(HAIPE)またはCommercial Solutions for Classified(CSfC)ベースのアーキテクチャを活用することが多い衛星通信、海上通信、連邦政府ネットワークに極めて適していることを説明します。
NSS Labsは、Versa 、NGFW(次世代ファイアウォール)、およびNGIPS(次世代侵入防止システム)をテストしました。攻撃を阻止する製品の有効性は非常に高く、また、保護される1MbpsあたりのコストはOEM各社の中で最も低かった。
Versa 自社開発のSD-WAN、SD-Security、マルチクラウド機能を統合し、一貫性のある包括的なSASE マルチクラウドソリューションを提供Versa 。
図2は、 Versa ルーティング、SD-WAN、およびセキュア・サービス・エッジ機能の概要を示しています。これらの機能を活用することで、Versa 顧客に対し、以下のことをVersa :
IETF標準に基づくプロトコルを採用: BGP/MPLS VPNおよびイーサネットVPNを基盤とし、プライベートSAFI(サブアドレスファミリー識別子)を使用して、以下のようなSD-WAN関連情報を伝送します:
包括的なQoS機能 Versa 、非常に包括的なQoS(レイヤー3 QoSポリシー、AppQoSポリシー、ポリサー、マーキング、4Kシェイパーおよび64,000のキューを備えたHQoS)と、SD-WANトラフィックステアリング機能をサポートしています。 受信トラフィック内のレイヤー3~レイヤー7フィールド(アプリケーション、URLカテゴリ、デバイスのポスチャーなど)に基づき、転送クラス(FC)およびパケット損失優先度(PLP)がトラフィックフローに関連付けられます。 FCとPLPは、VOSプラットフォーム内でのトラフィックの優先順位付けとスケジューリングを行います。さらに、FCとPLPに基づいて、内部および外部ヘッダーの書き換えやエグレスシェーピングが行われます。したがって、Versa 内および伝送経路において、ミッションクリティカルなトラフィックが重要度の低いトラフィックよりも優先されます。
フルメッシュ、ハブ・アンド・スポーク、パーシャルメッシュ、スポーク・ハブ・ハブ・スポーク、ハブ・コントローラー、ハブ背後のコントローラーなど、複雑なトポロジーを幅広くサポートしています。
非常に充実したテンプレート機能: Versa 、テンプレートの階層構造をサポートする非常に充実したテンプレートVersa 。このテンプレートの階層構造を活用することで、優先順位の高い個別のポリシーを含むグローバルポリシーを定義できます。これにより、全体的な構成管理がシンプルかつ効率的になります。
デバイス・グループは、類似しているが同一ではない構成を持つデバイスの集合体である。デバイス・グループは通常、デバイス・テンプレートと、セキュリティ・サービス・テンプレート、アプリケーション・ステアリング・サービス・テンプレート、QoSサービス・テンプレート、一般サービス・テンプレートなどの異なるタイプのサービス・テンプレートのセットと関連付けられます。デバイス・グループは複数のセキュリティ・サービス・テンプレートと関連付けられ、オペレータが指定した順序で適用されます。さらに、デバイス固有のセキュリティ・サービス・テンプレートもあります。
v4およびv6向けのCGNAT、NAPT-44、DNAT-44、Dynamic NAT-44、Basic-NAT-44、Twice Basic NAT-44、NPT66、NAT64、MAP-E
ゼロ・タッチ・プロビジョニングのための複数のオプション。
ユニバーサルCPEは、複数のVNFをホストします。ホストされたVNFと外部の物理PNFをサービスチェイニングします。
Versa 、ネットワークの拡張性と帯域幅効率を向上させ、パケットの断片化を解消し、セキュリティを強化する「トンネルレスSD-WAN」Versa 提供しています。このトンネルレスソリューションの導入を後押ししたユースケースには、NSAのHigh Assurance Internet Protocol Encryption(HAIPE)やCommercial Solutions for Classified(CSFC)に基づくアーキテクチャを活用する、衛星通信、海事、および連邦政府のネットワークなどが挙げられます。
Versa 、ネットワークの拡張性と帯域幅効率を向上させ、パケットの断片化を解消し、セキュリティを強化する「トンネルレスSD-WAN」Versa 提供しています。このトンネルレスソリューションの導入を後押ししたユースケースには、NSAのHigh Assurance Internet Protocol Encryption(HAIPE)やCommercial Solutions for Classified(CSFC)に基づくアーキテクチャを活用する、衛星通信、海事、および連邦政府のネットワークなどが挙げられます。
すべてのトンネルレスソリューションの場合、内部パケットは変更可能なフィールドと 変更不可能なフィールドに分割される。図3は、IPヘッダー、TCPヘッダー、およびUDPヘッダーのすべての共通 フィールドを示している。IPヘッダー、TCPヘッダー、UDPヘッダー内の不変フィールドのサブセットは、5タプルフローの間不変であり、青色で示されている。すべてのソリューションは、クッキー、ラベル、フローID、または(送信元-ポート、宛先-ポート)のペアを何らかの形で不変フィールドに関連付ける。
このクッキー/ラベル/フローID/ポートペアは、送信元SD-WAN CPE(SDWAN-CPE1)から受信側SD-WAN CPE(SDWAN-CPE2)へ、ペイロードパケット全体と共に少なくとも1回は伝達されます。リモート側のSD-WAN CPE(例:SDWAN-CPE2)が送信元(例: SDWAN-CPE1)のマッピングを学習し、それを送信元に通知すると、送信元(SDWAN-CPE1)は自身のフローIDをSDWANヘッダーにエンコードし、SDWAN-CPE1からSDWAN-CPE2へ送信されるトラフィックにおいて、ペイロードパケットのすべての不変フィールドを省略します。 なお、Versa では、送信元SD-WAN CPEがピアSD-WAN CPEへトラフィックを送信する際、ペイロードパケットの他の多くのIP、TCP、およびUDPフィールドも省略します。これらについては、本ホワイトペーパーでは説明していません。
Versa における詳細なパケットフローを図4に示します。ここでは、クライアント5(C5)がSD-WAN CPE-1およびSD-WAN CPE-2を経由してサーバー7(S7)と通信しています。
Versaトンネルレスソリューションでは、入力側のSD-WANノードからピアSD-WANノードへ、およびversa 最初のパケットversa 完全な情報がversa 、その後どちらの方向から送信されるパケットも、ペイロードに加えてメタデータのみを伝送します。これにより、ユースケースに応じて、より大きなペイロードに対応したり、帯域幅の使用量を節約したりすることが可能になります。
市場に出回っている既存のトンネルレス技術と比較して、Versa革新的なトンネルレスソリューションには大きな利点があり、その一部を以下に挙げます。
SD-WAN はトランスポートにとらわれず、アプリケーションを認識し、集中管理とプロビジョニングをサポートする仮想プライベートネットワークを構築する。SD-WAN ソリューションがブラウンフィールドのネットワークに簡単に挿入でき、既存の MPLS または DMVPN ネットワークから SD-WAN ネットワークに徐々に移行できることが不可欠です。
上で説明したように、すべてのトンネルレスソリューションの場合、内部パケットはミュータブル フィールドとイミュータブルフィールドに分割される。すべてのソリューションが、クッキー、ラベル、フロー ID、または(ソース-ポート、デスティネーション-ポート)ペアの何らかの形式を、不変フィールドに関連付ける。このクッキー/ラベル/フローID/ポートペアは、送信側のSD-WAN CPE(SDWAN-CPE1)から受信側のSD-WAN CPE(SDWAN-CPE2)へ、ペイロードパケット全体と少なくとも一度は通信される。リモートのSDWAN-CPE(例えば、SDWAN-CPE2)が送信者(例えば、SDWAN-CPE1)のマッピングを学習して送信者に伝えると、送信者(SDWAN-CPE1)はSDWAN-ヘッダーにそのフローIDをエンコードし、SDWAN-CPE1からSDWAN-CPE2に送信されるトラフィックのペイロードパケットのすべての不変フィールドをスキップします。
様々なベンダーが不変データをエンコードするために選択した様々な方法(フロー ID、外部ソースポートと外部デスティネーションポートの組み合わせ)のために、それらは異なるベンダーの SDWAN ネットワークの境界(NNI: Network to Network Interface)でしか相互運用できない。キー管理、パケットのエンコーディング、暗号化/復号化、コントロールプレーン(経路の伝播)、管理プレーン(設定と監視)、可視性プレーン(ビッグデータ分析)が全てのベンダーで大きく異なるからだ。
2つのベンダーは、E-BGP、IKEベースのIPsec、TWAMPなどのIETFベースのプロトコルを使って相互運用できる。また、2つのベンダーは互いのデータプレーン形式をデコードおよびエンコードする機能を追加することもできます。
図5は、NSAのHigh Assurance Internet Protocol Encryption(HAIPE)またはCommercial Solutions for Classified(CSfC)に基づくアーキテクチャを活用する連邦政府ネットワークにおいて、Versa 包括的なSD-WANおよびZTNA機能を提供する仕組みを示しています。 このような展開では通常、複数のレイヤーが存在し、複数のSATCOM、MPLS、セルラー(4G/5G)、およびその他のアンダーレイで構成されるブラックネットワークが、レッドネットワークへのトランスポートを提供します。
ミッションクリティカルでないパケット、たとえばレッドサイト-1の192.168.2.2からレッドサイト-2の192.168.6.6へのパケットも同様に、トラフィックステアリングとトラフィックコンディショニングの設定に基づいて適切にステアリングされる。
Versa Time Monitorは、各Versa に設定されているすべてのネットワーク、SD-WAN、およびセキュリティサービスに関するリアルタイム情報を提供します。また、VOSインスタンスの稼働状況(CPU、メモリ、各インターフェースの帯域幅、負荷)に関する情報も提供します。
Versa 、ログやイベントを分析し、Versa 強力なレポート、分析結果、フィードバックを提供するビッグデータソリューションです。HP ArcSight、Splunk、IBM QRadar、LogRhythm、Elastic Searchなどのサードパーティ製データレポートおよびSIEM製品とネイティブに統合されます。 支店拠点のVOS™は、リンク、ネットワークパス、セキュリティイベント、サービス、アプリケーションなどに関するVersa 監視情報を継続的に提供します。さらに、次世代ファイアウォール、IDS/IPS、URLフィルタリング、CASB、SWG、DLP、RBI、UEBA、DNSプロキシ、その他のモジュールなど、VOS™上のすべてのサービスは、フローレベルおよび集計レベルのログメッセージを生成し、Versa プラットフォームによって利用されます。
これらの情報はすべて、キャパシティプランニングやセキュリティフォレンジックなどの業務に活用できます。図6、図7、図8、図9は、Versa を利用して得られる情報の例をいくつか示しています。
Versa 、これらのログをKAFKAバスVersa 送信します。Versa 、ユーザー、ノートPC、スマートフォン、IoTデバイスなど、あらゆるエンティティによる異常なイベントを追跡し、フラグを立てることができます。ユーザーやIoTデバイスが異常な動作を示した場合、そのエンティティ信頼度スコア(ECS)は低下します。このECSは、セキュリティアクセス制御ポリシーやトラフィック監視ポリシーなど、さまざまな種類のポリシーで使用されます。 エンティティのECSが低下した場合、Versa Serviceを使用してすべてのサブスクライバー(Versa ゲートウェイなど)に通知されます。Versa ゲートウェイは、ECSが低下した際にリアルタイムで是正措置を適用できます。
Versa 、ZTNA、およびSecure Services Edgeソリューションは、トラフィックを最適化したグローバルSD-WANSASE を提供し、DDILや悪条件下を含むあらゆる環境において、ユーザーやIoTデバイスの位置やアプリケーションの場所に関わらず、最高のアプリケーション体験を実現します。Versa は、NSA高保証インターネットプロトコル暗号化(HAIPE)または機密情報対応商用ソリューション(CSfC)ベースのアーキテクチャを活用する衛星通信、海上通信、連邦政府ネットワークに極めて適しています。