深信服社区»版块 安全类 安全其他产品和资讯 sdwan组网问题

sdwan组网问题

查看数: 85 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-8-12 11:07

正文摘要:

目前的情况是这边光猫下面接了一个ac,ac下面接了个交换机,交换机下面又接了三个交换机,然后刚刚相当于接了个VPN,这个VPN是走台湾的,把VPN接到下面的核心交换机上,然后现在要配置一个SDwan的vpn,然后要去访问 ...

回复

成星星 发表于 2026-8-12 16:10
1)旁挂模式(推荐,完美适配当前架构)
拓扑接入
SD-WAN 设备 LAN 口接核心交换机空闲端口,给 SD-WAN 配置一个同内网段静态管理 IP。
配置改动极小
仅在核心交换机加静态明细路由:去往对端映射后的虚拟网段(如 10.0.2.0/24),下一跳指向旁挂 SD-WAN 设备 IP;
原有 AC 上网出口、台湾原有 VPN 链路完全保留,不改动现有网关、DHCP、AC 策略;
上网流量依旧走 AC,只有跨 SD-WAN 访问台湾分支的流量才引流到 SD-WAN 设备,故障影响面极小。
优势(对你场景非常友好)
零改动现有网络:AC、三层交换机、下级接入交换机、终端 IP 全部不动;
故障隔离:SD-WAN 宕机,内网上网、原有台湾 VPN 完全不受影响;
多公网 IP 资源可充分利用:SD-WAN 单独绑定一条公网 IP 做隧道,和原有台湾 VPN 公网口互不抢占。
2)网关模式(不推荐,风险高)
网关模式需要把 SD-WAN 串在光猫和 AC 之间,替代 AC 做全网出口网关:
必须重构全网路由,AC 要改成桥接或二级路由,现有上网策略、流控、审计全部要迁移;
SD-WAN 设备一旦断电 / 故障,整个内网直接断外网;
叠加原有台湾 VPN,路由层级嵌套极易产生环路、路由黑洞;
仅适合全新搭建网络,存量改造坚决不用。
土豆土豆胡萝卜 发表于 2026-8-12 14:13
sdwan组网一般使用sangfor vpn隧道,这个隧道有个功能是隧道内nat,核心原理是分支内网流量进入 VPN 隧道前,自动转换成一段全新虚拟不冲突网段;
总部访问分支时,直接用虚拟网段 IP 访问,设备自动来回转换地址,两端原始内网 IP 全程不用修改深信服技术...。,可以具体了解下