La SD-WAN collega sedi, utenti e applicazioni usando più connessioni di rete e regole gestite centralmente. Può scegliere un percorso diverso quando un collegamento peggiora, dare priorità al traffico che conta e rendere più visibile ciò che accade tra filiali e cloud. Non crea però banda dal nulla: se tutti i circuiti sono lenti o indisponibili, nessun software può inventare una connessione funzionante.
Il prezzo dipende da collegamenti, numero di sedi, apparati, licenze, sicurezza, gestione e assistenza. Per confrontare offerte conviene separare il costo della connettività sottostante dal servizio SD-WAN che vi si sovrappone. Questa distinzione è centrale anche nello standard MEF 70.2: il servizio viene descritto attraverso attributi da concordare tra cliente e fornitore.
Che cosa significa SD-WAN
WAN significa rete geografica: collega luoghi fisicamente separati. “Software-defined” indica che le decisioni di instradamento e le policy possono essere configurate e osservate con strumenti centralizzati, invece di trattare ogni filiale come un insieme isolato di regole manuali. La realizzazione concreta dipende da prodotto e contratto.
Una filiale può disporre di fibra e connessione mobile di riserva; un’altra può usare due operatori fissi; la sede centrale può ospitare applicazioni proprie e accessi al cloud. La SD-WAN costruisce un servizio logico sopra queste reti, spesso chiamato overlay. I circuiti fisici e i servizi di accesso costituiscono l’underlay.
Il MEF definisce gli attributi osservabili di un servizio SD-WAN e chiarisce che gli accordi tra abbonato e fornitore devono specificarne i valori. Lo standard non significa che ogni offerta abbia le stesse prestazioni, lo stesso prezzo o identiche funzioni di sicurezza. Serve un linguaggio per fare domande migliori e confrontare impegni verificabili.
Come viaggiano i dati tra sedi e cloud
Un apparato o un’istanza virtuale nel punto di accesso riconosce i flussi secondo le policy configurate. Può inviarli su uno dei collegamenti disponibili e incapsularli nel trasporto usato dall’overlay. All’altra estremità, un nodo di rete, un gateway o un servizio cloud riceve il traffico e applica le regole previste dall’architettura.
Le policy possono considerare destinazione, tipo di applicazione e qualità rilevata dei percorsi. Un sistema può misurare latenza, perdita di pacchetti o variazione del ritardo e preferire il percorso più adatto a una chiamata voce. La soglia e la frequenza delle misure, però, sono scelte tecniche: non esiste un valore identico per ogni impresa.
Se un circuito si interrompe, il servizio può usare un altro percorso, purché sia attivo, dimensionato e raggiunga la destinazione. Il passaggio può non essere invisibile per tutte le applicazioni. Sessioni, indirizzi, apparati intermedi e metodi di failover influiscono sulla continuità percepita.
Overlay e underlay: perché il contratto deve distinguerli
Un operatore può fornire sia la SD-WAN sia le linee. Un altro fornitore può gestire l’overlay mentre l’impresa acquista i circuiti da operatori diversi. In un’offerta mista va scritto chi apre i guasti, chi misura la qualità del collegamento e chi coordina interventi quando il problema attraversa più soggetti.
Una linea con banda nominale elevata non garantisce la stessa latenza verso ogni destinazione. Una buona policy applicativa non ripara una tratta fisica instabile. La guida CurioMondo sulla fibra aziendale e sugli SLA aiuta a leggere disponibilità, tempi di ripristino e caratteristiche del collegamento prima di valutarne l’uso nella rete geografica.
La ridondanza va progettata fisicamente. Due contratti con operatori diversi possono condividere cavi, centrale, ingresso nell’edificio o alimentazione. Chiedere percorsi e punti di concentrazione, quando disponibili, evita di chiamare “indipendenti” due collegamenti che cadrebbero per lo stesso guasto.
| Voce | Domanda utile | Rischio se manca |
|---|---|---|
| Accessi | Quali linee e quali operatori per sede? | Banda e ridondanza sopravvalutate |
| Overlay | Quali policy, nodi e limiti di traffico? | Funzioni non equivalenti |
| Sicurezza | Chi gestisce cifratura, firewall e log? | Controlli duplicati o assenti |
| Gestione | Chi configura, monitora e interviene? | Tempi e responsabilità ambigui |
| Economia | Quali costi iniziali, mensili e di uscita? | Totale pluriennale inatteso |
Quali applicazioni traggono beneficio dalle policy
Videoconferenza e voce sono sensibili a ritardo e perdita. Un sistema gestionale ospitato in cloud può richiedere soprattutto continuità e percorsi stabili. Un grande trasferimento di backup può essere programmato o instradato senza disturbare le applicazioni interattive. Le regole hanno senso soltanto dopo aver osservato traffico e dipendenze.
La classificazione applicativa non è infallibile: traffico cifrato, servizi che cambiano indirizzo e nuovi software possono ridurre la precisione del riconoscimento. Occorre verificare come il fornitore aggiorna le firme, quanto controllo lascia al cliente e come vengono gestite eccezioni e falsi positivi.
Per una PMI italiana con tre sedi, l’esempio operativo è distinguere chiamate e gestionale dai backup, poi misurare se le priorità scelte migliorano realmente il servizio. I tre siti sono una simulazione, non una dimensione minima per adottare la tecnologia. Una sola sede con requisiti particolari può avere esigenze diverse.
La sicurezza non è inclusa automaticamente nel nome
Molte soluzioni cifrano il traffico dell’overlay, ma la protezione effettiva dipende da chiavi, configurazione, accessi amministrativi e architettura. Un tunnel protetto non sostituisce un firewall, il controllo delle identità o la protezione degli endpoint. Occorre sapere dove il traffico entra ed esce dal perimetro gestito.
Il NIST inserisce SD-WAN nel quadro più ampio delle reti aziendali moderne, dove accesso al cloud, utenti remoti e controlli di sicurezza devono essere progettati insieme. Un progetto può integrare funzioni SASE o accesso Zero Trust, ma i termini commerciali non provano che tali funzioni siano presenti o configurate correttamente.
La guida sul firewall aziendale tra sede e cloud aiuta a distinguere punti di ispezione, policy e capacità reali. Nel preventivo SD-WAN bisogna chiedere quali funzioni siano incluse, se richiedano licenze aggiuntive, dove siano elaborati i log e chi risponda agli incidenti.
Confronto con MPLS, VPN e connettività tradizionale
Una rete MPLS gestita può offrire caratteristiche contrattuali e percorsi diversi da Internet pubblico, ma il confronto va fatto su qualità, copertura, tempi di ripristino e costo reali. La SD-WAN può usare anche collegamenti MPLS come underlay: non è necessariamente una scelta “o l’una o l’altra”.
Una VPN tra sedi può cifrare il traffico e collegare reti remote, ma in una configurazione semplice offre meno strumenti centralizzati per scegliere fra più circuiti, misurare qualità e distribuire policy applicative. Alcuni prodotti VPN includono funzioni simili; il confronto va fatto sulle capacità verificabili, non sull’etichetta.
La tecnologia non rende automaticamente economico ogni progetto. Se l’impresa ha una sede, pochi flussi prevedibili e un collegamento stabile, il costo di apparati e gestione può superare il beneficio. Se ha molti siti, cloud e continue variazioni di rete, il valore delle policy centralizzate può essere più concreto.
Quali componenti formano il costo
Il totale comprende accessi per ogni sede, eventuali circuiti di backup, hardware o appliance virtuali, licenze per nodo o capacità, controller, funzioni di sicurezza, installazione, migrazione, monitoraggio e assistenza. Può includere servizi cloud intermedi e trasferimento di dati, secondo architettura e contratto.
Una licenza può essere calcolata per sede, fascia di banda o funzionalità. Le condizioni cambiano fra prodotti e fornitori; per questo non esiste un “prezzo medio SD-WAN” affidabile valido per qualunque impresa. Anche apparati già posseduti possono richiedere moduli, manutenzione o sostituzioni.
Separare costi una tantum e canoni ricorrenti, poi stimare l’intero periodo contrattuale. Aggiungere eventuali costi di dismissione delle linee precedenti, interventi fuori orario, sedi difficili da raggiungere e attività del personale interno. La soluzione più economica nel primo mese può non esserlo nel secondo anno.
Un esempio di confronto economico senza false tariffe
Si consideri un’azienda ipotetica con tre sedi: due hanno una linea principale e un accesso mobile, la terza usa due collegamenti fissi. Prima di chiedere prezzi, si prepara una tabella con sei accessi complessivi, tre nodi SD-WAN, almeno un punto di controllo centralizzato e il livello di assistenza richiesto.
Al fornitore A e al fornitore B si chiede lo stesso periodo, lo stesso volume di traffico previsto e le stesse funzioni. Si riportano separatamente attivazione, canone linee, canone overlay, sicurezza, apparati, manutenzione e costi di uscita. Soltanto così la somma delle offerte ha un significato.
Se un preventivo non comprende l’accesso mobile o il firewall che l’altro include, la differenza di prezzo non misura l’efficienza del prodotto. Il calcolo è una struttura decisionale, non una quotazione di mercato: per i prezzi effettivi servono offerte datate e personalizzate.
SLA e misure che meritano di essere scritte
La disponibilità di un portale di gestione non coincide con la disponibilità delle applicazioni. Servono metriche e punti di misura chiari: tratta locale, accesso Internet, overlay, gateway, destinazione cloud e servizi di sicurezza possono avere impegni distinti. Un unico “99,9%” senza perimetro è poco informativo.
Chiedere come vengono misurate perdita, latenza e jitter, quali soglie attivano lo spostamento dei flussi e quali report sono disponibili. Chiedere anche se il fornitore garantisce tempi di intervento o di ripristino, in quali fasce orarie e con quali esclusioni.
Quando l’accesso è fornito da un terzo, le responsabilità vanno coordinate. Un credito economico per mancato SLA può essere limitato e non risarcire il fermo dell’attività; il piano di continuità deve quindi considerare anche il rischio residuo, non solo la penale contrattuale.
Come progettare una migrazione senza interrompere le sedi
Si inventariano subnet, applicazioni, dipendenze DNS, telefonia, stampanti, apparati industriali, VPN esistenti e regole firewall. Si definisce poi un pilota su una sede rappresentativa. Il test deve includere sia l’uso normale sia guasti simulati dei collegamenti.
È utile avere un piano di ritorno: configurazioni salvate, persone reperibili, finestre di cambio e criteri per decidere se la migrazione ha funzionato. Una fase parallela permette di confrontare qualità e raggiungibilità prima di spegnere la rete precedente, quando l’architettura lo consente.
Le applicazioni più delicate vanno testate con gli utenti reali. Una dashboard verde non assicura che un terminale di cassa, un gestionale o una chiamata VoIP funzioni come previsto. Registrare esiti e anomalie rende il progetto replicabile nelle altre sedi.
Cloud, lavoro remoto e accesso diretto a Internet
Inviare ogni flusso al data center centrale può aggiungere percorso inutile quando le applicazioni sono in cloud. L’uscita locale verso Internet può ridurre alcuni passaggi, ma cambia il punto in cui servono ispezione, policy, DNS e registrazione degli eventi. Non basta “aprire” una filiale al web.
Gli utenti remoti richiedono autenticazione, controllo del dispositivo e regole di accesso appropriate. Alcune offerte estendono la piattaforma con servizi specifici; altre mantengono separati VPN o strumenti di accesso Zero Trust. Chiedere se l’abbonamento copre utenti, sedi o entrambe le cose.
La localizzazione dei gateway e delle funzioni cloud può influenzare il percorso verso un’applicazione. Le promesse di ottimizzazione devono essere dimostrate con test sulle destinazioni effettivamente usate dall’azienda, non con una mappa promozionale dei punti di presenza.
Gestione interna o servizio amministrato
Con una soluzione gestita internamente, l’impresa conserva più controllo tecnico ma deve prevedere competenze, aggiornamenti, monitoraggio e reperibilità. Con un servizio amministrato, il fornitore svolge parte di queste attività; l’azienda deve comunque governare requisiti, utenti, dati e priorità di business.
Il contratto dovrebbe indicare chi approva le modifiche, chi aggiorna apparati e controller, chi conserva backup di configurazione, chi può vedere i log e come si gestiscono incidenti. Occorre distinguere semplice osservazione delle anomalie da intervento operativo, soprattutto fuori dall’orario d’ufficio.
Prima della firma è utile provare il portale con compiti concreti: individuare una linea degradante, esportare un report, trovare una modifica di policy e aprire un ticket. Se il cliente non può osservare il proprio servizio, dipenderà interamente dal racconto del fornitore quando qualcosa non funziona.
Disponibilità, resilienza e punti singoli di guasto
Avere due linee in filiale non basta se entrambe entrano nello stesso apparato alimentato da una sola presa. Si valutano alimentazione, nodo locale, switch, controller, gateway, DNS, autenticazione e accessi alla gestione. La ridondanza è una proprietà dell’intero percorso verso l’applicazione.
Un collegamento mobile è utile come riserva solo se copertura, antenna e piano dati reggono il traffico essenziale. Durante un guasto di massa, la rete mobile può congestionarsi. Conviene definire quali applicazioni restano prioritarie e testare il passaggio prima di affidargli la continuità operativa.
Per applicazioni critiche, misurare il tempo effettivo di recupero visto dall’utente è più utile di un test che mostra soltanto lo stato della porta di rete. Raccogliere scenari e risultati consente di adeguare policy e contratti senza presumere che ogni guasto abbia la stessa causa.
Questioni di privacy e dati operativi
La piattaforma può raccogliere indirizzi, metadati di traffico, identità di amministratori e log di sicurezza. Bisogna sapere quali dati sono trattati, per quale finalità, per quanto tempo, dove sono conservati e quali soggetti vi accedono. La valutazione concreta dipende da architettura, servizi e contratti.
Accessi amministrativi protetti, ruoli distinti e tracciatura delle modifiche sono essenziali anche quando la console è gestita da un fornitore. Una modifica errata distribuita centralmente può incidere su tutte le sedi: servono revisione, possibilità di rollback e procedure per modifiche urgenti.
Per i requisiti normativi e contrattuali applicabili all’impresa conviene coinvolgere responsabili IT, sicurezza e privacy. L’etichetta “cloud europeo” non chiarisce da sola flussi, supporto remoto o subfornitori; occorre leggere la documentazione specifica del servizio.
Come scegliere: una prova con criteri verificabili
Definire tre o quattro applicazioni importanti e misurarne il comportamento attuale. Poi richiedere una prova che riproduca collegamenti e sedi reali: prestazioni in condizioni normali, degrado di un circuito, interruzione, ritorno del collegamento e modifica di una policy.
Registrare tempi osservati, qualità per applicazione, facilità di diagnosi, carico sul team e supporto ricevuto. Le dimostrazioni su una rete ideale non sostituiscono i test. Chiedere al fornitore di spiegare i limiti, non soltanto la funzione riuscita durante la prova.
Il confronto finale comprende architettura, responsabilità, sicurezza, resilienza, migrazione e costo totale. La tecnologia giusta è quella che risolve problemi misurati con una complessità sostenibile. Una rete già adeguata potrebbe richiedere soltanto linee migliori o procedure di gestione più chiare.
Domande frequenti
La SD-WAN sostituisce la connessione Internet?
No. Opera sopra collegamenti esistenti o nuovi, che restano necessari per trasportare i dati. Può usare più accessi e scegliere percorsi in base alle policy e alla qualità rilevata.
La SD-WAN rende automaticamente sicura la rete?
No. Cifratura, firewall, identità, protezione degli apparati e log vanno verificati nel progetto e nel contratto. Le funzioni disponibili cambiano fra prodotti e offerte.
Quanto costa una SD-WAN per una piccola impresa?
Non c’è una tariffa unica. Occorre sommare linee, apparati, licenze, installazione, sicurezza, assistenza e lavoro interno per il periodo contrattuale, confrontando offerte con lo stesso perimetro.
Si possono usare fibra e rete mobile insieme?
Sì, se prodotto, copertura e contratto lo consentono. Il collegamento mobile può essere un’alternativa o una riserva, ma banda disponibile, limiti dati e qualità in caso di guasto vanno testati.
