云杰通信助您了解行業,全方位掌握國際互聯網最新資訊
SD-WAN的一大亮點就在于能夠識別出應用,并據此進行后續的處理。應用的識別是基礎,識別的手段有很多,最常見的是DPI,多數為基于x86架構實現的。收到數據包后,先進行預分類獲取流的信息,并親和均衡到不同的核上進行深度檢測。檢測可以有逐包和逐流兩種檢測模式,逐包模式下所有的數據包都要過檢測引擎,性能較差,目前用的很少。逐流模式下,流的前幾個數據包走Normal IP-based Processing,同時被鏡像給檢測引擎,當完成應用類型的識別后,引擎將流與應用間的映射關系寫入datapath的緩存中,該流后續的數據包將直接匹配緩存進行APP-based Processing,從而繞過檢測引擎,提高處理的效率。DPI的特征庫需要支持在線升級,同時也應該允許用戶自己對應用的特征進行定義。
DPI的問題在于難以處理加密的流量,當前的Internet上HTTPS流量的占比很大,有相當一部分的SaaS流量都走HTTPS,因此SD-WAN必須要找到辦法來處理這些HTTPS流量。一種思路是實現SSL卸載,使得DPI可以完成加解密,不過實現這種思路的廠商目前比較少。另一種思路是繞過DPI通過其他的方式來識別應用——比如可以通過DFI來分析流的行為模式來確定應用,但是DFI太粗了且不適合短流,再比如可以通過DNS Snooping來記錄目的IP和URL的關系,這樣看到目的IP就大概知道這個流所屬的應用了,或者直接內置一個周知的IP List也可以起到相同的作用。
文章標題:《sdwan應用識別如何實現?》
作 者:云杰小編。本文部分資料來源于網絡,轉載目的在于傳遞更多信息及學習參考:http://www.templesofsouthindia.com/showinfo-114-5695-0.html