7m read

ยฟQuรฉ es SD-Branch y cรณmo se compara con SASE?

ยฟQuรฉ encontrarรกs aquรญ?

Cato Networks, reconocido como Lรญder en el Gartnerยฎ Magic Quadrantโ„ข 2024 para SASE de proveedor รบnico

Descargar el informe

La sucursal definida por software (SD-Branch) es una extensiรณn de SD-WAN con dispositivos desplegados en cada sitio remoto. Si bien centraliza la gestiรณn en la nube, la necesidad de hardware en el sitio aรฑade costos, complejidad y carga de gestiรณn.

Secure Access Service Edge (SASE) es una alternativa nativa de la nube a SD-Branch, implementando capacidades de seguridad y gestiรณn de red en una red de PoPs basados en la nube. Su falta de hardware lo hace altamente escalable y reduce la carga de gestiรณn, lo que lleva a muchas organizaciones a adoptarlo como un reemplazo de SD-Branch.

Entendiendo SD-Branch

SD-Branch extiende el despliegue corporativo de SD-WAN a sitios remotos a travรฉs de hardware de gestiรณn de LAN/WLAN instalado en el sitio. Originalmente, esto era atractivo porque centralizaba la gestiรณn de LAN/WLAN, a diferencia de los enrutadores heredados. Sin embargo, este enfoque tambiรฉn introduce la proliferaciรณn de dispositivos, carga de gestiรณn adicional y tiene escalabilidad limitada.

Cรณmo funciona SD-Branch

Con SD-Branch, cada ubicaciรณn de sucursal en la red corporativa tiene sus propios dispositivos para SD-WAN, firewall, LAN y WiFi. Las polรญticas corporativas se gestionan de manera centralizada, pero la aplicaciรณn es local a las sucursales individuales. Como resultado, cada oficina de sucursal necesita mantener su propio hardware, aumentando la complejidad de gestiรณn.

Fortalezas y limitaciones

SD-Branch fue popular en el pasado porque consolidaba muchas funciones clave en un solo dispositivo y soportaba LAN/WLAN. La gestiรณn centralizada tambiรฉn puede disminuir la carga y funciona bien para sitios limitados.

Sin embargo, la dependencia de hardware en los despliegues de SD-Branch significa que tienen escalabilidad limitada y requieren actualizaciones periรณdicas de hardware. Ademรกs, la dependencia de dispositivos discretos puede introducir brechas de seguridad y significa que la infraestructura de TI no estรก optimizada para organizaciones orientadas a la nube.

ยฟQuรฉ es SASE?

SASE converge las capacidades de red y seguridad de Security Service Edge (SSE) en una arquitectura nativa de la nube. Una red global de PoPs distribuidos implementa estas capacidades en el borde de la red sin necesidad de hardware de sucursal, y la gestiรณn de polรญticas centralizada reduce la carga de gestiรณn.

Componentes principales de SASE

SASE se define por la convergencia de varias funciones de red y seguridad en una soluciรณn integrada. Los componentes clave incluyen:

  • WAN definido por software (ยซSoftware-Defined WANยป SD-WAN) Ofrece enrutamiento de trรกfico inteligente y optimizado entre los PoPs de SD-WAN a travรฉs de la WAN corporativa.
  • Portal web seguro (ยซSecure Web Gatewayยป, SWG) Monitorea y asegura el trรกfico web contra amenazas basadas en la web, contenido malicioso y violaciones de polรญticas.
  • Agente de seguridad de acceso a la nube (ยซCloud Access Security Brokerยป, CASB) Actรบa como intermediario entre los servicios en la nube y los usuarios para la aplicaciรณn de polรญticas, visibilidad y prevenciรณn de amenazas.
  • Cortafuegos como servicio (ยซFirewall as a Serviceยป FWaaS) Proporciona capacidades de firewall de prรณxima generaciรณn (NGFW) a travรฉs de un servicio basado en la nube.
  • Acceso a la red de confianza cero (ยซZero-Trust Network Accessยป, ZTNA) Aplica controles de acceso de confianza cero y verificaciรณn continua para el acceso a aplicaciones y recursos corporativos.
  • Prevenciรณn de pรฉrdida de datos (ยซData Loss Preventionยป, DLP) Identifica y previene la difusiรณn de datos sensibles fuera de la red de una organizaciรณn.

Arquitectura nativa de la nube y escalabilidad

Los PoPs de SASE trasladan el enrutamiento de trรกfico y la aplicaciรณn de seguridad al borde de la red. El trรกfico de los usuarios se envรญa al PoP mรกs conveniente, que lo inspecciona y lo envรญa a su destino.

Este diseรฑo hace que SASE sea mucho mรกs escalable que SD-Branch, ya que se pueden agregar PoPs nativos de la nube instantรกneamente, mientras que los nuevos sitios de SD-Branch requieren instalaciรณn y configuraciรณn de dispositivos. Ademรกs, el borde de la nube distribuida ofrece mayor resiliencia y menor latencia que los dispositivos de SD-Branch, que solo se implementan en sitios corporativos.

SD-Branch vs. SASE: Comparaciรณn lado a lado

SD-Branch es un enfoque centrado en hardware para conectar sucursales remotas, mientras que SASE ofrece conectividad y seguridad centradas en la nube para sucursales y usuarios remotos por igual. Muchas organizaciones estรกn haciendo la transiciรณn de SD-Branch a SASE debido a consideraciones como escalabilidad, TCO, carga de gestiรณn y capacidades de seguridad integradas.

Comparaciรณn de caracterรญsticas: SD-Branch vs. SASE

Caracterรญstica SD-Branch Nativo en la nube
Implementaciรณn de Hardware Requiere dispositivos fรญsicos en cada ubicaciรณn de sucursal (enrutadores, cortafuegos, controladores de Wi-Fi) No se requieren dispositivos en las sucursales; se entrega completamente como un servicio en la nube global
Escalabilidad Escalar significa enviar, instalar y mantener nuevo hardware Escalable instantรกneamente; aรฑade usuarios, sitios o nubes sin desplegar nuevos dispositivos
Cobertura de Seguridad Conjunto de seguridad limitado; a menudo depende de dispositivos separados para FW, IPS o SWG Suite de seguridad completa incluida: SWG, CASB, FWaaS, ZTNA, DLP integrados en una plataforma
Complejidad de Gestiรณn Mรบltiples dispositivos y proveedores; aplicaciรณn de polรญticas por sucursal Consola de gestiรณn รบnica; aplicaciรณn de polรญticas centralizada en todos los bordes
Preparaciรณn para la Nube Optimizado para el retorno de datos del centro de datos; mal ajuste para el trรกfico de nube y SaaS Diseรฑado para trรกfico directo a la nube con PoPs distribuidos globalmente
la latencia. Dependiente del enrutamiento de dispositivos; el trรกfico a menudo se redirige El trรกfico se maneja en el PoP mรกs cercano; reduce la latencia para aplicaciones SaaS y en la nube
Carga de Mantenimiento Se necesitan actualizaciones continuas de dispositivos, parches y actualizaciones en cada sucursal No hay ciclo de vida del hardware; las actualizaciones se entregan sin problemas en la nube
Costo Total de Propiedad Alto CapEx para dispositivos + OpEx para gestiรณn Menor TCO debido a la eliminaciรณn del hardware y la simplicidad operativa
Red troncal global No aplicable; depende de Internet pรบblico Exclusivo de Cato: Red global privada con mรกs de 85 PoPs que garantiza un rendimiento predecible

Cรณmo SASE aborda las limitaciones de SD-Branch

SD-Branch fue diseรฑado para redes donde la mayorรญa de los usuarios y dispositivos se encuentran en las instalaciones de la sede o en un sitio remoto. Como resultado, tiene limitaciones significativas, como la proliferaciรณn de hardware, escalabilidad limitada y falta de soporte en la nube.


SASE fue creado para satisfacer las necesidades del negocio moderno, orientado a la nube. Sus PoPs nativos de la nube y la gestiรณn centralizada eliminan las limitaciones tradicionales de SD-WAN.

Eliminando la Dependencia del Hardware

SD-WAN requiere que todos los sitios remotos implementen dispositivos para soportar SD-WAN, firewall y mรกs. Esto ralentiza la implementaciรณn, aumenta el CapEx y requiere gestiรณn continua.

SASE, por otro lado, es un enfoque nativo de la nube, eliminando la necesidad de dispositivos fรญsicos. Esto permite que nuevos PoPs se implementen de manera instantรกnea y econรณmica, permitiendo que las sucursales se integren en minutos en lugar de semanas.

sus redes y seguridad en

Tradicionalmente, SD-Branch se centra en la conectividad de red y requiere firewalls independientes, SWG, CASB y otras soluciones de seguridad. Esto contribuye a la proliferaciรณn de dispositivos e introduce brechas de visibilidad y seguridad.

En contraste, SASE integra SD-WAN, SWG, CASB, FWaaS y ZTNA en una sola plataforma. Con un รบnico motor de polรญticas y gestiรณn centralizada, SASE mejora la eficiencia operativa y disminuye la carga de gestiรณn.

Escalabilidad para una fuerza laboral en la nube y hรญbrida

SD-Branch estรก construido alrededor de sitios fรญsicos, desplegando dispositivos en cada ubicaciรณn de la sucursal. Esto lo hace poco adecuado para apoyar a las fuerzas laborales remotas o soluciones basadas en la nube.

SASE es nativo de la nube, lo que le permite escalar o expandir su huella al activar PoPs virtuales adicionales. Esto contribuye a la flexibilidad en el lugar de trabajo, ya que los usuarios remotos y las sucursales pueden ser aรฑadidos rรกpidamente al conectarse a los PoPs disponibles mรกs cercanos.

Cato SASE – SD-Branch tradicional

Criteria SD-Branch tradicional Cato SASE –
Requisitos de dispositivos Enrutadores, cortafuegos, controladores de Wi-Fi y cajas de SD-WAN por sucursal Sin dispositivos en la sucursal; red + seguridad entregadas a travรฉs de la nube
Visibilidad y aplicaciรณn de polรญticas Aplicaciรณn por dispositivo; visibilidad fragmentada Aplicaciรณn de polรญticas global y en tiempo real desde una รบnica consola
Huella global y latencia Dependiente de circuitos WAN y enrutamiento de sucursales Mรกs de 85 PoPs globales minimizan la latencia y optimizan el acceso a SaaS/nube
Servicios de seguridad A menudo requiere mรบltiples dispositivos para FW, SWG, IPS y CASB Totalmente convergido: FWaaS, SWG, CASB, ZTNA, DLP, prevenciรณn de amenazas en una sola pila
Escalabilidad a travรฉs de sitios Nuevas sucursales requieren mรกs dispositivos y recursos de TI Agregar usuarios/sitios instantรกneamente a travรฉs de la configuraciรณn en la nube, sin necesidad de hardware
Fuerza laboral hรญbrida/remota Enfocado en la conectividad de oficina; soporte limitado para acceso remoto Soporte nativo para usuarios remotos/hรญbridos con ZTNA incorporado
Reduzca la carga operativa Parches frecuentes, actualizaciones, soluciรณn de problemas por dispositivo de sucursal Actualizaciones automรกticas en la nube; operaciones simplificadas y monitoreo centralizado
Costo Total de Propiedad Alto CapEx + OpEx debido a la compra de hardware y mantenimiento continuo Menor TCO con eliminaciรณn de hardware y operaciones optimizadas

Preguntas frecuentes sobre SD-Branch

ยฟQuรฉ es SD-Branch?

SD-Branch es una extensiรณn de SD-WAN que permite la gestiรณn de LAN/WLAN en oficinas sucursales. Los dispositivos desplegados en sitios remotos tienen gestiรณn de polรญticas centralizada pero requieren implementaciรณn, configuraciรณn y aplicaciรณn de polรญticas individualizadas.

ยฟPor quรฉ es menos efectivo SD-Branch hoy en dรญa?

SD-Branch fue diseรฑado antes de la adopciรณn de la nube y el trabajo hรญbrido, cuando desplegar dispositivos en cada sitio remoto era suficiente para atender las aplicaciones y usuarios de la organizaciรณn. Enrutar el trรกfico a travรฉs de la red de la sede o sitios remotos introduce latencia en la red, y un enfoque centrado en dispositivos introduce costos adicionales y sobrecarga operativa.

ยฟCรณmo mejora SASE a SD-Branch?

SASE proporciona la funcionalidad de SD-Branch a travรฉs de PoPs nativos en la nube que estรกn distribuidos globalmente y gestionados de manera centralizada. Este enfoque elimina la sobrecarga asociada con la gestiรณn de dispositivos y aumenta la flexibilidad y escalabilidad, ya que se pueden desplegar nuevos PoPs segรบn sea necesario. Ademรกs, SASE ofrece una mayor profundidad de seguridad que SD-Branch, incluyendo protecciรณn contra amenazas avanzadas en lรญnea, aplicaciรณn de seguridad de confianza cero y protecciรณn avanzada contra amenazas integrada.

ยฟEstรก SD-Branch completamente obsoleto?

Para algunas organizaciones, SD-Branch se utiliza como una soluciรณn de transiciรณn, apoyando sitios minoristas y entornos heredados. Sin embargo, los analistas de la industria predicen que SASE eventualmente reemplazarรก completamente a SD-Branch a medida que las empresas busquen opciones mรกs rentables, escalables y amigables con la nube.

ยฟCuรกl es la diferencia entre SD-WAN, SD-Branch y SASE?

SD-WAN es una tecnologรญa centrada en la optimizaciรณn de WAN. SD-Branch extiende SD-WAN a la red a nivel de sucursal a travรฉs de soporte basado en hardware para LAN/WLAN. SASE es una soluciรณn nativa de la nube que converge SASE con seguridad completamente entregada desde la nube.

Cato Networks, reconocido como Lรญder en el Gartnerยฎ Magic Quadrantโ„ข 2024 para SASE de proveedor รบnico

Descargar el informe

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.