场景实例
现状描述
- 碎片化企业网络
- 总部员工接入
- 渠道合作伙伴接入
- 分公司办公区接入
- 移动办公接入
- 统一身份认证和管理
网络拓扑

需求分析
- 减少专线带宽成本
- 提高终端用户体验
- 居家办公、移动办公、渠道合作伙伴远程接入通过 SSL VPN 先到总部再跳转数据中心,存在访问延时和单点失效风险。
- 海外员工经总部 VPN 跳转访问国内数据中心业务,跨境链路延时导致响应时间长。
- 内部业务系统多,员工需记住大量帐号密码,需用 SSO 统一登录。
- 渠道合作伙伴仅访问少量业务资源,但 VPN 接入即进入整个内网,引入额外安全风险。
- 提高安全管控效率
- 业务访问行为监控
部署拓扑

部署方案
- TMC 部署
- 在总部服务器区部署两台 TMC,互为热备,配置内网 IP,禁止外部网络访问。
- 在 TMC 上配置 AD 身份源,定时同步 AD 组织架构和帐号。为渠道合作伙伴配置独立身份。
- 在 TMC 配置业务资源单点登录接口,与公司已建 SSO 对接。
- TMD 部署
- TMI 部署
- TMG 部署
- 在总部服务器区、公有云、数据中心分别部署两台 TMG,每台 TMG 代理所在区域的所有业务资源。
- 在公有云 A 上申请具备跨境加速能力的虚拟机,单独部署一台 TMG。在 TMC 上配置策略,所有海外员工终端访问国内业务资源时,下一跳指向该跨境加速 TMG。
- TME 部署
- TMA 部署
实现效果
- 简化复杂分布式网络,降低运维管理成本
- TM 云网将复杂分布式网络简化为点对点全互联虚拟网络,管理员无需考虑中间物理网络复杂性,可基于 AD 同步的帐号和组织架构进行业务访问授权。
- 授权策略基于组织架构、角色、终端类型等因素,管理员无需关注人员日常变动。AD 帐号变化时,员工全网访问控制策略自动计算和同步。
- 管理员可在 TMC 上配置业务管理员帐号,下放业务发布和访问策略编排权限。业务部门员工在设定范围内自行发布业务资源、配置授权策略。
- 减少带宽成本
- 远程办公员工、海外分公司员工无需经公司总部 VPN 跳转后访问数据中心业务,减少总部出口带宽耗用。
- 国内分公司员工、渠道合作伙伴无需使用专线和 VPN 接入数据中心资源。
- 互联网暴露面收敛,降低安全风险
- 提升员工业务访问体验

-
不同终端用户以不同方式接入:
- 海外员工用 TMA 访问国内业务资源,流量先经跨境加速节点;
- 渠道合作伙伴无需安装 TMA,用浏览器访问 TME 统一门户,经多因素认证后访问有限开放的业务资源;
- 公司员工使用 TMA 访问业务资源,无论在总部、分公司、差旅还是居家,打开 TMA 认证授权后即可访问,不受物理位置和业务部署位置限制。
- 每个业务资源由两台或多台 TMG 代理,终端发起访问时 TMA 根据链路状况选择最优路径传输数据。
- 与公司 SSO 系统打通,员工在 TMA 上认证授权登录后即可访问所有授权业务资源,无需每访问一个业务资源认证一次。
- 业务访问行为审计与异常检测告警处置
- TM 实时采集全网每个终端的系统环境数据和业务访问流量,所有数据打上身份标签。安全事件发生时,基于身份化历史数据追溯到具体用户和终端。
- 管理员集中管理全网终端,可随时查询终端信息。例如:通过进程 HASH 值查询全网运行过同一进程的终端数量,或通过补丁编号查询已打/未打补丁的终端。
- 管理员可对含敏感数据的业务资源强制启用 TMA 自带安全浏览器,开启页面水印、禁止下载等限制策略,跟踪监控每个用户的敏感数据访问行为。
- TM 用 AI 基于身份化的终端和网络行为数据建立用户行为模型,生成行为基线。管理员可设置策略:用户行为偏离基线时强制二次验证,或直接禁用帐号或终端。

