صُممت شبكات MPLS لعالم كانت فيه التطبيقات تعمل داخل مركز البيانات. أما اليوم، فمعظمها لم يعد هناك.
فالبريد الإلكتروني ومشاركة الملفات والاجتماعات المرئية وأنظمة إدارة علاقات العملاء باتت تعمل على Microsoft 365 ومنصات SaaS الأخرى. ومع ذلك، لا تزال شبكات فروع كثيرة توجّه هذه الحركة عبر دوائر خاصة مرتفعة التكلفة إلى الموقع الرئيسي، مرورًا بالجدار الناري في مركز البيانات، ثم إلى الإنترنت. أي أن المؤسسة تدفع أسعارًا مرتفعة لكل ميغابت، لتحصل في المقابل على أداء أبطأ لأكثر تطبيقاتها استخدامًا.
وهنا تكمن الحجة الحقيقية ضد MPLS؛ فالتكلفة مهمة، لكن الأهم أن البنية لم تعد تتوافق مع وجهة الحركة الفعلية.
مشكلة المسار الملتف
لنتخيل موظفًا في أحد الفروع ينضم إلى اجتماع عبر Teams. تغادر الحركة الفرع عبر MPLS، وتصل إلى المقر الرئيسي، وتمر بالجدار الناري المركزي، ثم تخرج إلى الإنترنت، وأخيرًا تبلغ شبكة مايكروسوفت. ويتكرر المسار ذاته في الاتجاه المعاكس.
وكل قفزة إضافية تعني زمن استجابة أعلى ونقطة ازدحام جديدة. بينما توصي إرشادات الاتصال الصادرة عن مايكروسوفت لخدمات Microsoft 365 بالتصميم المعاكس تمامًا: أن تصل حركة الفروع إلى شبكة مايكروسوفت من أقرب نقطة خروج ممكنة إلى الإنترنت. كما تصنّف مايكروسوفت نقاط خدمتها إلى فئات، وتحدد الأكثر حساسية لزمن الاستجابة، ومنها وسائط Teams، لتُوجَّه محليًا وبشكل مباشر.
والتصميم القائم على إعادة توجيه الحركة عبر MPLS يخالف هذه الإرشادات بطبيعته.
لماذا تتردد فرق الشبكات في اعتماد الروابط الأقل تكلفة
يبدو الحل البديهي في استبدال MPLS بالإنترنت التجاري أو خطوط الإنترنت المخصصة أو شبكات الجيل الخامس. فهذه الروابط أقل تكلفة بكثير لكل ميغابت، لكنها لا تأتي بالضمانات التي جعلت MPLS خيارًا جذابًا في الأساس.
فالإنترنت التجاري يعاني من التذبذب (Jitter)، وترتفع فيه نسب فقدان الحزم في أوقات الذروة، وقد يتراجع أداء رابط الجيل الخامس حين يزدحم البرج. والصوت والفيديو أول المتأثرين، لأنهما لا يستطيعان إعادة إرسال الحزم المفقودة كما تفعل عمليات نقل الملفات. فالحزمة المفقودة في اجتماع Teams تتحول إلى صورة متجمدة أو كلمة مبتورة.
وتدرك فرق الشبكات ذلك جيدًا، ولهذا تُجدَّد عقود MPLS كثيرة بدافع الحذر لا الحاجة.
ويرصد مهندسو بناة الأنظمة (IT Builders) النتيجة بصورة متكررة في تقييمات شبكات الفروع: حركة Microsoft 365 تُعاد عبر MPLS إلى مركز بيانات مركزي، بينما يُلقي المستخدمون باللوم على "الإنترنت" في مشكلات جودة الاتصال التي يتسبب فيها تصميم الشبكة الواسعة ذاته.
هل تراجعون شبكتكم الواسعة قبل موعد التجديد القادم؟
يعتمد المزيج الأمثل من MPLS والإنترنت والروابط اللاسلكية على طبيعة تطبيقاتكم، وعدد فروعكم، وحجم الحركة التي تحتاج فعلًا إلى الوصول إلى مركز البيانات.
كيف يتعامل توجيه التطبيقات مع رابط غير مستقر
تكمن قيمة SD-WAN في أنه يتعامل مع كل رابط باعتباره غير مضمون، ويقيس أداءه باستمرار. ولنتتبع اجتماع Teams ذاته عبر جهاز FortiGate يعمل بتقنية Secure SD-WAN.
التعرف على التطبيق. يتعرف FortiOS على حركة Teams وخدمات Microsoft 365 الأخرى من خلال بصمات التطبيقات وقاعدة بيانات Internet Service Database من فورتينت، التي تتتبع نطاقات عناوين IP لكبرى منصات SaaS. وبذلك تعرف قواعد SD-WAN أن الحزمة تنتمي إلى اجتماع مرئي لا إلى عملية تنزيل ملف.
قياس كل مسار. تفحص اختبارات Performance SLA كل رابط باستمرار لقياس زمن الاستجابة والتذبذب وفقدان الحزم، فيعرف FortiGate في كل لحظة أي رابط قادر على حمل الوسائط الآنية.
توجيه الاتصال. توجّه قاعدة SD-WAN وسائط Teams عبر الرابط الذي يستوفي حد الجودة المطلوب في تلك اللحظة. وإذا بدأ الرابط الأساسي بفقدان الحزم أثناء الاجتماع، ينقل FortiGate الحركة إلى الرابط الأفضل أداءً.
معالجة ما لا يمكن تفاديه. وعندما تتراجع جودة جميع الروابط المتاحة، تستطيع تقنيتا Forward Error Correction وتكرار الحزم عبر الأنفاق استعادة الحزم المفقودة قبل أن يلاحظ المستخدم أي خلل.
وفي المقابل، تنتقل الحركة الكبيرة كالنسخ الاحتياطي وتحديثات البرمجيات عبر الرابط الأقل تكلفة؛ فلا مبرر لدفع أسعار الدوائر المميزة لنقل تحديثات أنظمة التشغيل.
الأمن يجب أن ينتقل مع نقطة الخروج
يحل الخروج المباشر إلى الإنترنت من كل فرع مشكلة المسار الملتف، لكنه يُلغي في الوقت ذاته دور الجدار الناري المركزي الذي كان يفحص تلك الحركة. وبذلك يصبح كل فرع حافة مستقلة على الإنترنت.
وهنا يفترق مفهوم SD-WAN عن Secure SD-WAN. فجهاز التوجيه المزوّد بخصائص SD-WAN يوجّه الحركة بكفاءة، لكنه يترك الفرع مكشوفًا، ما يضطر المؤسسة إلى شراء منظومة أمنية منفصلة لكل موقع.
أما FortiGate، فيشغّل SD-WAN بشكل أصيل ضمن نظام FortiOS، على الجهاز ذاته الذي يوفر الجدار الناري من الجيل التالي وIPS وتصفية الويب وفحص SSL. وبذلك يحصل الفرع على خروج محلي إلى الإنترنت وفحص أمني كامل من جهاز واحد، يُدار مركزيًا عبر FortiManager، دون جهاز SD-WAN منفصل ودون ترخيص SD-WAN مستقل.
مصادر الوفورات وحدودها
تتحقق الوفورات من ثلاثة مصادر: استبدال دوائر MPLS أو تقليص سعتها بروابط إنترنت أقل تكلفة، والاستغناء عن أجهزة الأمن المنفصلة في الفروع، وخفض سعة مركز البيانات التي كانت تستهلكها حركة SaaS المُعاد توجيهها.
ويعتمد حجم الوفورات على العقود القائمة، وعدد الفروع، وحجم الحركة التي لا تزال تحتاج إلى مسار خاص. فبعض أحمال العمل، كالتطبيقات القديمة أو تدفقات البيانات الخاضعة للتنظيم، قد تبرر الإبقاء على نطاق أصغر من MPLS. وخطة الانتقال الموثوقة تحسب الأرقام فرعًا فرعًا، بدلًا من الوعد بنسبة ثابتة.
البدء بالنموذج الهجين
لا تُلغي عمليات الانتقال الأقل مخاطرة شبكة MPLS في اليوم الأول، بل تضيف روابط الإنترنت إلى جانبها، ويتولى SD-WAN تشغيل الاثنين معًا كطبقات أساسية (Underlay).
ويمنح ذلك الفريق بيانات أداء حية من كل فرع قبل تعديل أي عقد. وتنتقل حركة SaaS إلى الخروج المحلي أولًا، حيث تظهر المكاسب بأسرع وقت. وعندما تُثبت البيانات أن روابط الإنترنت تستوفي مستويات الخدمة المطلوبة للتطبيقات، تُلغى دوائر MPLS على مراحل، بدءًا بالمواقع الأقل حاجة إليها.
الخلاصة
حافظت MPLS على جودة التطبيقات في عالم كان مركز البيانات محوره. أما SD-WAN، فيحافظ عليها بقياس أداء كل رابط، وتوجيه كل تطبيق إلى المسار القادر على حمله، ونقل الأمن إلى الفرع حيث تخرج الحركة اليوم. وعند تنفيذ الانتقال بعناية، تنخفض تكاليف الشبكة الواسعة ويتحسن أداء Microsoft 365 ضمن المشروع ذاته.
بناة الأنظمة شريك معتمد ضمن برنامج Fortinet Engage، ويحمل تخصص SD-WAN. ويتولى مهندسونا حساب تكاليف الانتقال لكل فرع، وتصميم توجيه التطبيقات حول الأدوات التي يعتمد عليها المستخدمون، ونقل المواقع دون تعطيل العمليات.
هل يقترب موعد تجديد عقد MPLS أو تحديث شبكة الفروع؟








