SD-WAN 的灵魂源自 SDN(软件定义网络)。在传统网络中,每台路由器都既是“大脑”又是“四肢”——它既要运行路由协议计算路径,又要负责转发数据包。而在 SD-WAN 架构中,这种耦合被打破了。
控制器(Controller)成为了唯一的“大脑”,它掌握着全网拓扑和链路状态。底层的 CPE 设备则退化成了单纯的“转发器”。控制器通过南向接口(如 NETCONF 或 OVSDB)向 CPE 下发流表。这种分离带来了极大的灵活性:当链路故障时,控制器可以在毫秒级重新计算路径并下发新指令,而无需等待路由协议的缓慢收敛。
Underlay 与 Overlay:物理与逻辑的双重奏
理解 SD-WAN 的关键在于理解 Underlay 和 Overlay 的关系。
Underlay(承载网):这是物理网络,可以是 MPLS 专线、家庭宽带、4G/5G 蜂窝网络。SD-WAN 不关心 Underlay 的具体类型,它把这些异构链路抽象成了不同的“颜色”或“路径”。
Overlay(虚拟网):这是逻辑网络。SD-WAN 在 Underlay 之上建立了一个虚拟的隧道网络(通常基于 IPsec 或 VXLAN)。无论底层是便宜的宽带还是昂贵的专线,在 Overlay 层面,数据包看到的都是一个统一的、加密的、受保护的传输通道。
这种抽象能力意味着企业可以随时增加新的链路类型(比如新开了 5G 服务),而无需改变内部的应用配置和 IP 地址规划。
不仅仅是路由:会话粒度的智能
传统路由是基于“目的 IP”的,一旦选定路径,该目的地的所有流量都走同一条路。SD-WAN 引入了会话粒度的路由。
这意味着,即使是去往同一个云服务器的两个连接,SD-WAN 也能根据应用类型的不同将它们分流。例如,去往 Azure 云的某个 TCP 会话如果是 RDP(远程桌面),系统可能将其导向低延迟的 MPLS 链路;而另一个去往 Azure 进行文件备份的 TCP 会话,则可能被导向廉价的互联网链路。这种精细化的流量工程(Traffic Engineering),极大地提升了链路利用率。
边缘计算的前奏:本地决策能力
虽然 SD-WAN 强调集中控制,但优秀的 SD-WAN 方案并不依赖“云端的遥控”。在边缘设备(CPE)上,通常运行着一个本地的决策进程。
当控制器与边缘设备的连接暂时中断时(比如云端管理平面维护),CPE 并不会停止工作,它会基于上一次收到的策略继续运行,并根据本地的实时探测数据(如链路丢包率)进行本地的智能选路。这种“中心控制+边缘智能”的架构,保证了网络的高可用性,避免了单点故障。
加密流量的可视化:绕过 TLS 的盲区
随着 HTTPS 和 TLS 加密的普及,传统的防火墙和安全设备越来越难以看清流量里跑的是什么应用。SD-WAN 利用 被动 DPI(深度包检测) 和 TLS 指纹识别 技术,即使流量是加密的,也能通过握手阶段的证书特征、数据包大小和间隔等统计学特征,准确识别出这是微信视频通话还是 Zoom 会议。
这种能力对于实施基于应用的 QoS 策略至关重要。企业可以确保即使带宽紧张,关键的加密业务流量也能得到优先保障。
多播与广域网的适配
传统广域网通常不支持 IP 多播(Multicast),这给视频直播、金融行情推送等应用带来了困难。SD-WAN 通过 头端复制(Head-End Replication) 技术巧妙地解决了这个问题。当 CPE 收到一个多播包时,它会将其复制多份,通过多个单播隧道发送给目标站点,然后在目标站点再将流量还原为多播。对于上层应用来说,它感知不到底层物理链路的差异,仿佛自己运行在一个支持多播的专用网络上。

