6m read

Wat is SD-Branch en hoe verhoudt het zich tot SASE?

Wat vind je hier?

Cato Networks uitgeroepen tot Leader in het Gartner® Magic Quadrant™ 2024 voor Single-Vendor SASE

Download het rapport

Softwaregedefinieerde tak (SD-Branch) is een uitbreiding van SD-WAN met apparaten die op elke externe locatie zijn geïnstalleerd. Hoewel het beheer in de cloud centraliseert, voegt de noodzaak voor hardware ter plaatse kosten, complexiteit en beheeroverhead toe.

Secure Access Service Edge (SASE) is een cloud-native alternatief voor SD-Branch, dat beveiligings- en netwerkbeheermogelijkheden implementeert in een netwerk van cloud-gebaseerde PoPs. Het gebrek aan hardware maakt het zeer schaalbaar en vermindert de beheeroverhead, waardoor veel organisaties het als vervanging voor SD-Branch adopteren.

Begrijpen van SD-Branch

SD-Branch breidt de bedrijfs-SD-WAN-implementatie uit naar externe locaties via LAN/WLAN-beheerhardware die ter plaatse is geïnstalleerd. Oorspronkelijk was dit aantrekkelijk omdat het LAN/WLAN-beheer centraliseerde, in tegenstelling tot legacy-routers. Deze aanpak introduceert echter ook apparaatverspreiding, extra beheeroverhead en heeft beperkte schaalbaarheid.

Hoe SD-Branch werkt

Met SD-Branch heeft elke taklocatie op het bedrijfsnetwerk zijn eigen apparaten voor SD-WAN, firewall, LAN en WiFi. Bedrijfsbeleid wordt centraal beheerd, maar de handhaving is lokaal voor individuele vestigingen. Als gevolg hiervan moet elk filiaal zijn eigen hardware onderhouden, wat de beheerscomplexiteit verhoogt.

Sterke punten en beperkingen

SD-Branch was in het verleden populair omdat het veel belangrijke functies in één apparaat consolideerde en LAN/WLAN ondersteunde. Centrale beheersystemen kunnen ook de overhead verlagen en werken goed voor beperkte locaties.

Echter, de afhankelijkheid van hardware bij SD-Branch-implementaties betekent dat ze beperkte schaalbaarheid hebben en periodieke hardwarevernieuwingen vereisen. Bovendien kan de afhankelijkheid van afzonderlijke apparaten beveiligingslacunes introduceren en betekent dit dat de IT-infrastructuur niet is geoptimaliseerd voor cloudgerichte organisaties.

Wat is SASE?

SASE convergeert netwerken en de beveiligingsmogelijkheden van Security Service Edge (SSE) in een cloud-native architectuur. Een wereldwijd netwerk van gedistribueerde PoPs implementeert deze mogelijkheden aan de rand van het netwerk zonder de noodzaak voor takhardware, en centraal beleidbeheer vermindert de beheeroverhead.

Hoofdcomponenten van SASE

SASE wordt gedefinieerd door het samenvoegen van verschillende netwerk- en beveiligingsfuncties in één geïntegreerde oplossing. Belangrijke componenten zijn:

  • Software Defined WAN (SD-WAN) Biedt intelligente, geoptimaliseerde verkeersroutering tussen SD-WAN PoPs over het bedrijfs-WAN.
  • Secure Web Gateway (SWG) Monitort en beveiligt webverkeer tegen webgebaseerde bedreigingen, kwaadaardige inhoud en beleidsinbreuken.
  • Cloud Access Security Broker (CASB) Fungeert als een tussenpersoon tussen cloudservices en gebruikers voor beleidsafstemming, zichtbaarheid en dreigingspreventie.
  • Firewall-as-a-Service (FWaaS) Levert mogelijkheden voor next-generation firewall (NGFW) via een cloudgebaseerde service.
  • Zero-Trust Network Access (ZTNA) Handhaaft zero trust-toegangscontroles en continue verificatie voor toegang tot bedrijfsapplicaties en -bronnen.
  • Data Loss Prevention (DLP) Identificeert en voorkomt de verspreiding van gevoelige gegevens buiten het netwerk van een organisatie.

Cloud-native architectuur en schaalbaarheid

SASE PoPs verplaatsen verkeersroutering en beveiligingshandhaving naar de rand van het netwerk. Het verkeer van gebruikers wordt naar de meest geschikte PoP gestuurd, die het inspecteert en doorstuurt naar de bestemming.

Dit ontwerp maakt SASE veel schaalbaarder dan SD-Branch, aangezien nieuwe cloud-native PoPs onmiddellijk kunnen worden toegevoegd, terwijl nieuwe SD-Branch-locaties installatie en configuratie van apparaten vereisen. Bovendien biedt de gedistribueerde cloudrand grotere veerkracht en lagere latentie dan SD-Branch-apparaten, die alleen op bedrijfslocaties worden ingezet.

SD-Branch vs. SASE: Zij-aan-zij vergelijking

SD-Branch is een hardwaregerichte benadering voor het verbinden van externe vestigingen, terwijl SASE cloudgerichte connectiviteit en beveiliging biedt voor vestigingen en externe gebruikers. Veel organisaties maken de overstap van SD-Branch naar SASE vanwege overwegingen zoals schaalbaarheid, TCO, beheerslast en geïntegreerde beveiligingsmogelijkheden.

Functie vergelijking: SD-Branch vs. SASE.

Functie SD-Branch Cloud-native
Hardware Implementatie Vereist fysieke apparaten op elke vestigingslocatie (routers, firewalls, Wi-Fi-controllers) Geen vestigingsapparaten vereist; volledig geleverd als een wereldwijde cloudservice
Schaalbaarheid Schaalvergroting betekent het verzenden, installeren en onderhouden van nieuwe hardware Direct schaalbaar; voeg gebruikers, locaties of clouds toe zonder nieuwe apparaten te implementeren
Beveiligingsdekking Beperkte beveiligingsstack; vertrouwt vaak op aparte apparaten voor FW, IPS of SWG Volledige beveiligingssuite inbegrepen: SWG, CASB, FWaaS, ZTNA, DLP geïntegreerd in één platform
Beheercomplexiteit Meerdere apparaten en leveranciers; beleidsafstemming per vestiging Enkele beheersconsole; gecentraliseerde beleidsafstemming over alle randen
Cloud Klaarheid Geoptimaliseerd voor datacenter backhaul; slechte aansluiting voor cloud- en SaaS-verkeer Ontworpen voor direct-to-cloud verkeer met wereldwijd verspreide PoPs
Latentie Afhankelijk van apparaatroutering; verkeer wordt vaak teruggeleid Verkeer wordt afgehandeld bij de dichtstbijzijnde PoP; vermindert latentie voor SaaS- en cloud-apps
Onderhoudsbelasting Voortdurende vernieuwingen van apparaten, patches en updates zijn nodig op elke vestiging Geen hardwarelevenscyclus; updates worden naadloos in de cloud geleverd
Totale eigendomskosten Hoge CapEx voor apparaten + OpEx voor beheer Lagere TCO door eliminatie van hardware en operationele eenvoud
Global backbone Niet van toepassing; vertrouwt op het openbare internet Cato-exclusief: Privaat wereldwijd backbone met meer dan 85 PoPs zorgt voor voorspelbare prestaties

Hoe SASE de beperkingen van SD-Branch aanpakt

SD-Branch is ontworpen voor netwerken waar de meeste gebruikers en apparaten zich ter plaatse bevinden op het hoofdkantoor of op een externe locatie. Als gevolg hiervan heeft het aanzienlijke beperkingen, zoals hardwareverspreiding, beperkte schaalbaarheid en een gebrek aan cloudondersteuning.


SASE is gecreëerd om te voldoen aan de behoeften van de moderne, cloudgerichte onderneming. De cloud-native PoPs en gecentraliseerd beheer elimineren de traditionele beperkingen van SD-WAN.

Eliminatie van hardwareafhankelijkheid

SD-WAN vereist dat alle externe locaties apparaten implementeren om SD-WAN, firewall en meer te ondersteunen. Dit vertraagt de implementatie, verhoogt de CapEx en vereist voortdurende beheer.

SASE daarentegen is een cloud-native benadering, die de noodzaak voor fysieke apparaten elimineert. Dit maakt het mogelijk om nieuwe PoPs onmiddellijk en goedkoop te implementeren, waardoor vestigingen in minuten in plaats van weken kunnen worden onboarded.

Geïntegreerde netwerken en beveiliging

Traditioneel richt SD-Branch zich op netwerkconnectiviteit en vereist het zelfstandige firewalls, SWG, CASB en andere beveiligingsoplossingen. Dit draagt bij aan de verspreiding van apparaten en introduceert zichtbaarheid en beveiligingshiaten.

In tegenstelling tot dat, integreert SASE SD-WAN, SWG, CASB, FWaaS en ZTNA in één platform. Met een enkele beleidsengine en gecentraliseerd beheer verbetert SASE de operationele efficiëntie en vermindert het beheerlasten.

Schaalbaarheid voor een Cloud- en Hybride Werkplek

SD-Branch is gebouwd rond fysieke locaties, waarbij apparaten op elke vestigingslocatie worden ingezet. Dit maakt het ongeschikt voor het ondersteunen van externe werkplekken of cloudgebaseerde oplossingen.

SASE is cloud-native, waardoor het kan schalen of zijn voetafdruk kan uitbreiden door extra virtuele PoPs op te zetten. Dit draagt bij aan de flexibiliteit op de werkplek, aangezien externe gebruikers en vestigingen snel kunnen worden toegevoegd door verbinding te maken met de dichtstbijzijnde beschikbare PoPs.

Cato SASE. Traditionele SD-Branch

Criterium 5: Traditionele SD-Branch Cato SASE.
Apparaatvereisten Routers, firewalls, Wi-Fi-controllers en SD-WAN-boxen per vestiging Geen vestigingsapparaten; netwerken + beveiliging geleverd via de cloud
Zichtbaarheid & Beleidsafstemming Per-apparaat afstemming; gefragmenteerde zichtbaarheid Wereldwijde, realtime beleidsafstemming vanuit één console
Wereldwijde Voetafdruk & Latentie Afhankelijk van WAN-circuits en vestigingsroutering 85+ wereldwijde PoPs minimaliseren latentie en optimaliseren SaaS/cloudtoegang
Beveiligingsdiensten Vereist vaak meerdere apparaten voor FW, SWG, IPS en CASB Volledig geconvergeerd: FWaaS, SWG, CASB, ZTNA, DLP, dreigingspreventie in één stack
Schaalbaarheid Over Locaties Nieuwe vestigingen vereisen meer apparaten en IT-middelen Voeg onmiddellijk gebruikers/locaties toe via cloudconfiguratie, geen hardware nodig
Hybride/Remote Werknemers Gefocust op kantoorkonnektiviteit; beperkte ondersteuning voor externe toegang Natuurlijke ondersteuning voor externe/hybride gebruikers met ingebouwde ZTNA
Verminder operationele belasting Frequent patchen, updates, probleemoplossing per vestigingsapparaat Automatische cloudupdates; vereenvoudigde operaties en gecentraliseerd toezicht
Totale eigendomskosten Hoge CapEx + OpEx door hardware-aankoop en voortdurende onderhoudskosten Lagere TCO door hardware-eliminatie en gestroomlijnde operaties

FAQ over SD-Branch

Wat is SD-Branch?

SD-Branch is een uitbreiding van SD-WAN die LAN/WLAN-beheer op vestigingen mogelijk maakt. Apparaten die op externe locaties zijn geïmplementeerd, hebben gecentraliseerd beleidsbeheer, maar vereisen individuele implementatie, configuratie en handhaving van beleid.

Waarom is SD-Branch vandaag de dag minder effectief?

SD-Branch is ontworpen vóór de dagen van cloudadoptie en hybride werk, toen het implementeren van apparaten op elke externe locatie voldoende was om de applicaties en gebruikers van de organisatie te bedienen. Het routeren van verkeer via het netwerk van het hoofdkantoor of externe locaties introduceert netwerklatentie, en een apparaatgerichte benadering introduceert extra kosten en operationele overhead.

Hoe verbetert SASE SD-Branch?

SASE biedt de functionaliteit van SD-Branch via cloud-native PoPs die wereldwijd zijn verspreid en centraal worden beheerd. Deze aanpak elimineert de overhead die gepaard gaat met het beheer van apparaten en verhoogt de flexibiliteit en schaalbaarheid, aangezien nieuwe PoPs indien nodig kunnen worden ingezet. Bovendien biedt SASE een grotere diepte van beveiliging dan SD-Branch, inclusief inline geavanceerde dreigingsbescherming, handhaving van zero trust-beveiliging en geïntegreerde geavanceerde dreigingsbescherming.

Is SD-Branch volledig verouderd?

Voor sommige organisaties wordt SD-Branch gebruikt als een overgangsoplossing, ter ondersteuning van retaillocaties en legacy-omgevingen. Echter, industrieanalisten voorspellen dat SASE uiteindelijk SD-Branch volledig zal vervangen, aangezien bedrijven op zoek zijn naar meer kosteneffectieve, schaalbare en cloudvriendelijke opties.

Wat is het verschil tussen SD-WAN, SD-Branch en SASE?

SD-WAN is een technologie die zich richt op WAN-optimalisatie. SD-Branch breidt SD-WAN uit naar netwerken op filiaalniveau door hardwarematige ondersteuning voor LAN/WLAN. SASE is een cloud-native oplossing die SASE samenvoegt met volledige cloud-geleverde beveiliging.

Cato Networks uitgeroepen tot Leader in het Gartner® Magic Quadrant™ 2024 voor Single-Vendor SASE

Download het rapport

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.