
Cisco продолжает работать. Но значит ли это, что миграцию можно бесконечно откладывать? Вместе с Ideco мы обсудили, как подготовиться к переходу на российские решения, почему полностью бесшовной замены сегодня не бывает. Отдельное внимание уделили человеческому фактору при переносе инфраструктуры.
- 1. Введение
- 2. Причины отказа от Cisco
- 3. Типовые сценарии миграции на продукты Ideco
- 4. Зависимость от вендора и бесшовность миграции
- 5. Как правильно провести миграцию
- 6. Выводы
Введение
Cisco много лет фактически была стандартом для корпоративных сетей. После ухода компании из России клиенты всё чаще задумываются о переходе на российские решения. И вопрос для них заключается не столько в самом импортозамещении, сколько в том, как сохранить существующую инфраструктуру и привычную функциональность при переходе с Cisco на другой вариант.
Рисунок 1. Участники подкаста
Участник подкаста:
Илья Соболев — менеджер по продукту Ideco.
Ведущая и модератор эфира — Олеся Афанасьева, генеральный продюсер, специальный корреспондент «АМ Медиа».
Причины отказа от Cisco
После ухода Cisco из России вопрос перехода на другие решения для клиентов до сих пор никуда не исчез. Сейчас он становится ещё более актуальным по следующим причинам:
- Устаревание оборудования. Оборудование нужно своевременно заменять, а доступность нового после ухода производителя становится отдельным квестом.
- Лицензирование. Сложно приобретать и устанавливать лицензии, обновлять базы и версии продукта.
- Моральная готовность сотрудников. Специалисты годами работают с привычным решением. При переходе на другую систему им необходимо освоить новый инструмент и перестроить рабочие процессы. Без готовности сотрудников миграция может столкнуться с сопротивлением внутри подразделения.
Поэтому на этапе миграции важна поддержка нового вендора: техническая помощь, настройка, обучение и участие пресейл-инженеров. Это снизит нагрузку на сотрудников, которым предстоит освоить новую систему и перестроить свою работу.
Типовые сценарии миграции на продукты Ideco
При миграции с Cisco можно выделить три типовых случая: организацию удалённого доступа для сотрудников и подрядчиков (VPN), замену периметрового межсетевого экрана нового поколения (NGFW) и переход на программно-определяемую сеть (SD-WAN).
VPN. Удалённый доступ удобнее переводить на Ideco группами пользователей: сначала ИТ-отдел, затем разработчиков, затем остальных сотрудников. Cisco ASA работает параллельно, пока не перейдёт последняя группа.
Ideco NGFW Novum принимает подключения Ideco Client по TLS и WireGuard, а от встроенных клиентов ОС — по IKEv2 / IPsec, SSTP и L2TP / IPsec. Ideco Client работает на Windows, macOS и Linux, включая Astra Linux, РЕД ОС и Alt OS. Телефоны и планшеты пока подключаются встроенным клиентом по IKEv2 / IPsec.
Вместо HostScan состояние устройства проверяют HIP-профили: версия ОС, домен, антивирус и актуальность его баз, обновления Windows, межсетевой экран, запущенные процессы, службы и ключи реестра. Пользователь проходит аутентификацию по логину и паролю, одноразовому коду TOTP и сертификату устройства. В режиме Device VPN устройство подключается до входа пользователя в систему. Клиенту передаётся либо весь трафик (Full tunnel), либо маршруты только до нужных сетей (Split tunnel). В кластере сессии Ideco Client синхронизируются между нодами.
Сложнее всего при переходе то, что пользователю нужно установить новый клиент и заново настроить подключение. Ideco снимает эти ограничения поэтапно. До конца 2026 года выйдет мобильный клиент. В 2027 году в Ideco Client появятся профили аутентификации, которые упростят настройку подключения и массовый перевод пользователей. После этого миграция станет ближе к бесшовной.
NGFW. Если Cisco используется как межсетевой экран на периметре, при миграции нужно перенести всю накопленную сетевую логику: маршрутизацию, сегментацию, правила фильтрации и NAT. В этих настройках уже заложено, кому, куда и при каких условиях разрешён доступ, поэтому их важно точно воспроизвести на новой платформе.
Упростить перенос маршрутизации помогает нативная поддержка EIGRP — фирменного протокола Cisco, которая среди российских NGFW есть только у Ideco. Переводить сеть на OSPF или BGP не нужно, хотя они тоже поддерживаются вместе с BFD, Graceful Restart и LACP. Совместимость IPsec Site-to-Site с Cisco подтверждена, поэтому площадки можно переносить поэтапно без потери связи между ними. Кластер Active/ Passive синхронизирует сессии, и при переключении узлов соединения не разрываются.
Конфигурация переносится собственными скриптами миграции Ideco, уже проверенными в проектах с клиентами. Они сокращают ручную работу и снижают риск ошибок.
SD-WAN. Переход на новое решение при крупной инфраструктуре можно выполнять поэтапно. Например, филиалы переводят небольшими группами, по 2-4 за этап, либо последовательно заменяют оборудование в отдельных городах и регионах. В этом случае объём ручной работы будет зависеть от используемых технологий. Например, если в инфраструктуре применяется Full Mesh, его поддержка сейчас отсутствует в Ideco NGFW Novum (появится в 2027 году) и других российских решениях. В этом случае туннели потребуется настраивать вручную.
За последний год SD-WAN в Ideco NGFW Novum прошёл путь от базового резервирования каналов к управлению по SLA. Ideco NGFW контролирует задержку, джиттер и потери пакетов, при деградации канала автоматически переключает трафик и фиксирует причину в журнале. Для IPsec-туннелей доступны профили next hop. На очереди (2027 год) Zero-Touch Provisioning и Full Mesh.
«Сегодня подключение нового филиала и настройка туннелей между площадками — это во многом ручная работа администратора. ZTP и Full Mesh позволят развернуть площадку за считанные минуты и обеспечить прямую связность между филиалами без ручной настройки каждого туннеля», — отмечает Илья Соболев.
Смена архитектуры вместо простой замены решения
При миграции можно менять не только отдельные решения, но и саму архитектуру инфраструктуры. Такой подход требует дополнительной работы с техническими специалистами. Привычная архитектура могла использоваться в компании десятки лет, поэтому при её изменении сотрудникам необходимо объяснить причины перехода и особенности новой схемы.
Замена архитектуры может принести и практическую выгоду — сократить количество отдельных решений, которые необходимо закупать, разворачивать и администрировать. Например, в инфраструктуре Cisco для реализации сценариев с NGFW и SD-WAN может потребоваться несколько решений. Их необходимо отдельно устанавливать, интегрировать и сопровождать, а для работы с каждым из них требуется соответствующая экспертиза.
Илья Соболев:
«В Ideco стремятся объединить эти функции в одном решении с централизованным управлением политиками безопасности, мониторингом и контролем изменений. В результате вместо нескольких отдельных продуктов будет использоваться единый комплекс, которым можно управлять централизованно».
Илья Соболев, менеджер по продукту Ideco
Зависимость от вендора и бесшовность миграции
При переходе с Cisco на российское решение вопрос зависимости от вендора сохраняется. Поэтому здесь важны доверительные отношения между заказчиком и поставщиком, а также готовность вендора сопровождать клиента при переходе и открыто обсуждать возникающие вопросы.
Полностью бесшовный переход сегодня невозможен. Нельзя просто заменить оборудование одного вендора на другое, подключить его и сразу продолжить работу без дополнительных изменений. При миграции требуется учитывать особенности существующей инфраструктуры.
Но «шов» между решениями постепенно уменьшается. В Ideco расширяют поддержку протоколов и операционных систем, улучшают работу VPN-клиента. NGFW и SD-WAN постепенно объединяются в одном решении.
Например, добавление поддержки EIGRP, протокола маршрутизации, было связано с тем, что многие компании строили инфраструктуру на Cisco. Ещё 20 лет назад они не предполагали, что Cisco уйдёт с российского рынка. За это время компании выросли, а протокол стал частью их сетевой инфраструктуры.
Илья Соболев привёл в пример группу компаний «А101». Сейчас в неё входит около 50 филиалов и три крупных ЦОД, а связь между площадками построена с использованием этого протокола. Добавление поддержки EIGRP позволило уменьшить «шов» при миграции и не менять всю инфраструктуру одновременно. По словам участника подкаста, миграция «А101» продолжается и сейчас: оборудование уже есть в трёх ЦОДах, на филиалы будет распространяться в скором времени.
Как правильно провести миграцию
Переход к пилотированию начинается со знакомства заказчика с вендором, продуктом и его специалистами. Первым этапом может стать тестирование на стенде вендора. Его настраивают под инфраструктуру заказчика: создают необходимую нагрузку, настраивают динамическую маршрутизацию и туннели. Стенд должен демонстрировать кейсы конкретной индустрии и сценарии, которые важны для заказчика.
Если демонстрация проходит успешно, тестирование продолжается уже в инфраструктуре заказчика. Для этого выбирают лабораторию или 1-2 небольших филиала. Специалисты вендора помогают развернуть и настроить решение.
Если заказчик уже прошёл вместе с вендором этапы тестирования и пилотирования, он лучше понимает, как работает решение, как его настраивать и что делать при возникновении проблем. Это снижает неопределённость при первом переходе в продуктивной инфраструктуре. В некоторых случаях после такого опыта заказчик может решиться сразу заменить оборудование.
Риски остановки бизнеса
«Риск возникает при первом изменении в продуктивной инфраструктуре: когда новое решение впервые устанавливают вместо прошлого оборудования. Для этого обычно выбирают филиал, отказ которого не приведёт к серьёзным последствиям для всей компании. Даже если предыдущие этапы тестирования прошли успешно, риски полностью не исчезают», — подчеркнул Илья Соболев.
Выводы
Если действующая инфраструктура на базе решений Cisco работает стабильно, у компании может возникнуть желание отложить миграцию. Но чем дольше откладывать переход, тем меньше времени останется на тестирование, пилотирование и поэтапную замену оборудования. Пока у компании есть время, филиалы можно переводить постепенно. Если же действующее решение внезапно перестанет работать или возникнут другие ограничения, принимать решение о замене придётся уже в сжатые сроки.
Главная предпосылка для миграции уже существует: Cisco ушла с российского рынка. С каждым годом становится сложнее поддерживать его продукты. Поэтому важно заранее подготовить сотрудников к изменениям: как технических специалистов, так и пользователей. Подготовка должна начинаться до того, как необходимость замены станет срочной.




