> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 便捷可信的远程办公接入

## 场景概述

员工远程接入办公应用和业务资源的场景包括：居家办公、分支机构接入、出差移动办公、承包商和渠道商接入。

## 细分场景

1. 远程接入：居家办公员工、分支机构、海外分支、承包商、渠道商远程接入总部业务资源。
2. 移动办公：员工出差时不受物理位置和 IP 地址限制，随时访问业务资源。
3. 体验升级：替换访问慢、易断开、不安全的 VPN。

## 场景实例

### 现状描述

1. 某科技公司共 500 名员工，总部在北京，上海和深圳各设分公司。
2. 办公系统部署在 A、B 两个公有云。员工通过 SSL VPN 远程访问业务系统，运维工程师通过 SSL VPN 接入云服务 VPC 远程运维。
3. 研发和测试服务器、运营数据系统部署在某数据中心。各办公区与数据中心使用 IPSec VPN 建立加密隧道，打通办公区内网和数据中心。

### 网络拓扑

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/1_About_TM/Customer_Cases/Convenient_Trusted_Remote_Office_Access/1.Office1.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=d92d09f3202a8abf96f8b526a6bc0b6d" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1353" height="896" data-path="images/1_About_TM/Customer_Cases/Convenient_Trusted_Remote_Office_Access/1.Office1.png" />

### 需求分析

1. **提高远程访问体验**

VPN 限制下，远程员工每次只能接入一个 VPN 网关，无法同时建立多个 VPN 隧道。访问不同区域业务时需手动切换，影响远程办公、研发测试和运维效率。

2. **精细化管控需求**

员工通过 VPN 接入后即进入整个内网网段。由于远程员工变动频繁、角色复杂，管理员通常对 VPN 网段开放较大网络访问权限，仅依靠应用帐号权限做管控。攻击者通过 VPN 接入即获得网络层对全部业务网段的访问能力。

### 部署拓扑

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/1_About_TM/Customer_Cases/Convenient_Trusted_Remote_Office_Access/2.Office2.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=b9bb1e21008d1e790d946cb9ec7a59e6" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1600" height="930" data-path="images/1_About_TM/Customer_Cases/Convenient_Trusted_Remote_Office_Access/2.Office2.png" />

### 部署方案

1. **TMC 部署**

TMC 部署在数据中心的业务局域网中，分配局域网 IP 地址，不对局域网外开放端口。

2. **TMG 部署**

分别在两个公有云 VPC、数据中心业务局域网各部署一套 TMG，代理各自区域的业务服务。

在云 VPC 出口网关、数据中心出口防火墙上配置 DNAT 策略，将 TMG 的 UDP 9527 端口映射到公网 IP 地址的固定端口，开启该端口的双向 UDP 访问权限。

3. **TMA 部署**

员工办公终端安装 TMAPP，通过 TMAPP 登录 TM 安全云网。

### 实现效果

1. **随时随处远程接入，同时访问多个业务**

所有员工通过 TMA 终端软件认证授权后，即可访问所有授权业务资源，同时访问不受业务资源部署位置限制，无需切换链路。

2. **基于身份的细粒度访问控制**

访问控制策略基于帐号、终端与业务资源三个要素设置，不依赖终端 IP 地址。管理员按组织架构或角色设置授权策略，无需考虑网络地址分段。

3. **减少攻击暴露面**

所有业务资源隐藏在内部网络中，不对互联网或办公网暴露端口。所有访问数据包均经过身份认证，未认证未授权人员无法发起访问。
