跨境 SD-WAN 和多品牌防火墙:一个总部,四地出口

903 字
5 分钟
跨境 SD-WAN 和多品牌防火墙:一个总部,四地出口

制造企业一旦在海外设厂,网络就不再是「机房里那几台交换机」。深圳要访问越南的业务系统,韩国要回总部的身份服务,香港有独立的监管和线路习惯,苏州又是另一套园区。每地一个防火墙品牌、一条专线、一套习惯,最后一定会出现:

  • 访问绕远、专线闲着互联网堵着
  • 策略在四套设备上各写一遍,改漏一个口子
  • 监控各看各的,故障要打电话问「你们那边灯是不是红的」

骨干怎么铺#

目标很明确:深圳总部是枢纽,越南、香港、韩国、苏州是分支。

SD-WAN 在这里做三件事:

  1. 混合接入:专线保关键系统,互联网做备份和办公突增,不要赌单一运营商
  2. 链路优选:延迟、丢包、抖动进来当选路依据,而不是静态「这条永远主、那条永远备」
  3. 策略路由:身份、监控、办公、产线走不同路径和隧道,避免所有流量挤一条 Overlay

稳定性运维比开局更耗时间。跨境链路的故障经常不在你的设备上:对端运营商、当地防火墙策略、DNS 出口、证书过期,都会表现为「访问总部很慢」。所以骨干要和身份、DNS 一起看,不能只盯隧道状态。

防火墙:整合,而不是换齐#

现场已经存在 Fortinet、AhnLab 以及其它品牌。一上来「全部换成同一家」在预算、窗口和当地支持上都走不通。

我做的是策略层整合

  • 对象(地址 / 服务 / 时间)命名对齐,四地能对得上「这是同一类东西」
  • 安全策略按「源区域 → 目的 → 谁 → 干什么」写,禁止在设备里堆编号注释只有原作者能懂的规则
  • 变更走同一套评审:开端口先问身份和产线分区,再问防火墙
  • 后期迭代时,能合并的合并,能下沉到 SD-WAN 的不下沉到每台墙

香港、越南、韩国的合规和厂商支持半径不一样,AhnLab 在韩系环境里常见,Fortinet 在总部和部分海外出口常见。整合的目标是运维语言统一,不是 Logo 统一。

核心设备升级和集团网络架构规划放在同一条线上:先把出口、核心、汇聚的角色写清楚,再决定哪台该退役。否则升级会变成「新设备按旧逻辑配一遍」。

Zabbix:先看见,再自动#

没有统一监控时,四地故障靠聊天软件。Zabbix 服务端搭起来之后,优先做三件不花哨但每天用得上的事:

  1. 设备纳管:防火墙、交换机、关键服务器、隧道对端,先进模板再谈漂亮大屏
  2. 策略:什么该告警、谁收、多久升级,避免凌晨被磁盘 IO 的 Warning 叫醒
  3. 自动化报表:可用率、流量、故障次数对接出去,给周会一个数而不是截图

Zabbix 不替代厂商自家的分析器,它解决的是「跨品牌、跨站点,有一个共同的眼睛」。

和身份的关系#

跨境网络如果不管身份,就会变成「专线很通,谁都能走」。AD / RADIUS / Entra ID 起来之后,分支访问总部系统可以按组授权,Wi-Fi 和办公套件跟同一套账号。网络提供路,身份提供「谁可以上路」。

具体拓扑、公网地址和隧道参数不在这里展开。

文章分享

如果这篇文章对你有帮助,欢迎分享给更多人!

跨境 SD-WAN 和多品牌防火墙:一个总部,四地出口
https://dr.free--china.com/posts/cross-border-sdwan/
作者
董锐
发布于
2026-09-03
许可协议
CC BY-NC-SA 4.0
Profile Image of the Author
董锐
网络 / 系统工程师。身份底座、跨境网络、信息化交付。
公告
这是项目履历站,配合简历看。中英文 PDF 在「关于我」页可下载。
分类
标签
站点统计
文章
8
分类
3
标签
35
总字数
7,284
运行时长
0
最后活动
0 天前
站点信息
构建平台
Local
博客版本
Firefly v6.16.6
文章许可
CC BY-NC-SA 4.0