SD-LAN
导语:园区不是只有数据中心才配 SDN,SD-LAN 让接入层也自动化、策略随人走。
一、为什么要关注(背景与痛点)
某企业园区人员工位频繁调整,VLAN/策略靠人工改易错;SD-LAN(基于控制器的园区网)把策略与位置解耦,用户到哪权限跟到哪,终结"插哪个口就是哪个网"的旧模式。
二、核心原理 / 关键概念
- 思路:集中控制器下发策略,终端身份绑定权限,位置变化不重配。
- 与 SD-WAN 区别:SD-WAN 管广域/分支,SD-LAN 管园区内部。
- 与传统区别:传统策略绑端口,SD-LAN 策略绑身份。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 方案 | 园区控制器 | 同 | 同 | SDA | 同 | 同 |
| 策略 | 身份驱动 | 同 | 同 | 同 | 同 | 同 |
| 适用场景 | 园区 | 园区 | 教育/园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 接入控制器,终端入网经 NAC 定身份/组。
- 策略按组分发,端口不写死 VLAN。
示例(思路):
group policy绑定角色 → 自动落 VLAN/ACL。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
SD-LAN 让信创云盘管理者无论插哪个口,都自动归入存储管理组、落到对应 VLAN 并 NAC 准入,避免手动错配把存储暴露。策略一致性降低人为风险,网络以"身份即策略"守护数据访问边界。
五、常见误区 / 避坑提醒
- 只上控制器不改流程,策略仍人工。
- 身份源不准,权限错配。
- 控制器单点无冗余。
- 与传统网混部边界不清。