Skip to main content

场景概述

员工远程接入办公应用和业务资源的场景包括:居家办公、分支机构接入、出差移动办公、承包商和渠道商接入。

细分场景

  1. 远程接入:居家办公员工、分支机构、海外分支、承包商、渠道商远程接入总部业务资源。
  2. 移动办公:员工出差时不受物理位置和 IP 地址限制,随时访问业务资源。
  3. 体验升级:替换访问慢、易断开、不安全的 VPN。

场景实例

现状描述

  1. 某科技公司共 500 名员工,总部在北京,上海和深圳各设分公司。
  2. 办公系统部署在 A、B 两个公有云。员工通过 SSL VPN 远程访问业务系统,运维工程师通过 SSL VPN 接入云服务 VPC 远程运维。
  3. 研发和测试服务器、运营数据系统部署在某数据中心。各办公区与数据中心使用 IPSec VPN 建立加密隧道,打通办公区内网和数据中心。

网络拓扑

需求分析

  1. 提高远程访问体验
VPN 限制下,远程员工每次只能接入一个 VPN 网关,无法同时建立多个 VPN 隧道。访问不同区域业务时需手动切换,影响远程办公、研发测试和运维效率。
  1. 精细化管控需求
员工通过 VPN 接入后即进入整个内网网段。由于远程员工变动频繁、角色复杂,管理员通常对 VPN 网段开放较大网络访问权限,仅依靠应用帐号权限做管控。攻击者通过 VPN 接入即获得网络层对全部业务网段的访问能力。

部署拓扑

部署方案

  1. TMC 部署
TMC 部署在数据中心的业务局域网中,分配局域网 IP 地址,不对局域网外开放端口。
  1. TMG 部署
分别在两个公有云 VPC、数据中心业务局域网各部署一套 TMG,代理各自区域的业务服务。 在云 VPC 出口网关、数据中心出口防火墙上配置 DNAT 策略,将 TMG 的 UDP 9527 端口映射到公网 IP 地址的固定端口,开启该端口的双向 UDP 访问权限。
  1. TMA 部署
员工办公终端安装 TMAPP,通过 TMAPP 登录 TM 安全云网。

实现效果

  1. 随时随处远程接入,同时访问多个业务
所有员工通过 TMA 终端软件认证授权后,即可访问所有授权业务资源,同时访问不受业务资源部署位置限制,无需切换链路。
  1. 基于身份的细粒度访问控制
访问控制策略基于帐号、终端与业务资源三个要素设置,不依赖终端 IP 地址。管理员按组织架构或角色设置授权策略,无需考虑网络地址分段。
  1. 减少攻击暴露面
所有业务资源隐藏在内部网络中,不对互联网或办公网暴露端口。所有访问数据包均经过身份认证,未认证未授权人员无法发起访问。