Skip to main content

场景实例

现状描述

  1. 碎片化企业网络
某大型互联网企业近两万员工,设有国内总部、国内分公司和海外分公司。 内部业务资源部署在数据中心 A 和数据中心 B,对外业务部署在公有云 A 和公有云 B。 数据中心与公有云之间、数据中心之间均用专线互联。
  1. 总部员工接入
总部办公区与两个数据中心用专线互联,办公区员工通过专线访问数据中心业务资源。 总部办公区划分多个安全域,正式员工根据接入方式和部门归属接入不同安全域。外包员工归属单独安全域,设置独立安全策略。
  1. 渠道合作伙伴接入
渠道合作伙伴办公区通过 IPSec VPN 接入数据中心访问业务资源。
  1. 分公司办公区接入
国内分公司办公区员工通过专线访问数据中心 A 上的业务资源。 海外分公司办公区通过 SSL VPN 接入总部办公区,经总部 VPN 跳转访问数据中心业务资源。
  1. 移动办公接入
移动办公人员通过 SSL VPN 接入总部办公区 VPN 专区,跳转访问数据中心资源。
  1. 统一身份认证和管理
总部办公区部署 AD 域,对全公司正式员工帐号统一认证和管理。部署单点登录系统(SSO),所有员工访问应用服务时通过 SSO 授权和应用登录。

网络拓扑

需求分析

  1. 减少专线带宽成本
总部和国内分公司通过专线接入数据中心,所有员工 VPN 接入时先到总部 VPN 网关再跳转数据中心,导致接入总部的专线带宽耗用高。
  1. 提高终端用户体验
  • 居家办公、移动办公、渠道合作伙伴远程接入通过 SSL VPN 先到总部再跳转数据中心,存在访问延时和单点失效风险。
  • 海外员工经总部 VPN 跳转访问国内数据中心业务,跨境链路延时导致响应时间长。
  • 内部业务系统多,员工需记住大量帐号密码,需用 SSO 统一登录。
  • 渠道合作伙伴仅访问少量业务资源,但 VPN 接入即进入整个内网,引入额外安全风险。
  1. 提高安全管控效率
数据中心、公有云、总部和分支的异构组网使物理网络结构复杂。内外用户数量多、角色多,业务资源变化快,授权和访问控制策略管理复杂,需业务、安全和网络部门协作。 每个员工通常有办公 PC 和手机两个终端,有时涉及自用 PC 远程访问。需对全网终端集中管控、盘点安全状况、授权管控。
  1. 业务访问行为监控
公司员工多且分散、人员流动性大。需对每个员工的业务访问行为审计,尤其是核心敏感业务系统的访问行为,实时监测异常访问或恶意访问行为,自动告警和处置。所有安全事件需追溯到具体的人和终端。

部署拓扑

部署方案

  1. TMC 部署
  • 在总部服务器区部署两台 TMC,互为热备,配置内网 IP,禁止外部网络访问。
  • 在 TMC 上配置 AD 身份源,定时同步 AD 组织架构和帐号。为渠道合作伙伴配置独立身份。
  • 在 TMC 配置业务资源单点登录接口,与公司已建 SSO 对接。
  1. TMD 部署
在总部服务器区部署 TMD,配置内网 IP,禁止外部网络访问。TMD 上级 DNS 查询指向公司内网 DNS。
  1. TMI 部署
在总部服务器区部署 TMI,配置内网 IP,禁止外部网络访问。
  1. TMG 部署
  • 在总部服务器区、公有云、数据中心分别部署两台 TMG,每台 TMG 代理所在区域的所有业务资源。
  • 在公有云 A 上申请具备跨境加速能力的虚拟机,单独部署一台 TMG。在 TMC 上配置策略,所有海外员工终端访问国内业务资源时,下一跳指向该跨境加速 TMG。
  1. TME 部署
在数据中心 A 部署一台 TME,代理渠道合作伙伴需访问的业务资源。
  1. TMA 部署
所有公司员工办公终端安装 TMA。

实现效果

  1. 简化复杂分布式网络,降低运维管理成本
  • TM 云网将复杂分布式网络简化为点对点全互联虚拟网络,管理员无需考虑中间物理网络复杂性,可基于 AD 同步的帐号和组织架构进行业务访问授权。
  • 授权策略基于组织架构、角色、终端类型等因素,管理员无需关注人员日常变动。AD 帐号变化时,员工全网访问控制策略自动计算和同步。
  • 管理员可在 TMC 上配置业务管理员帐号,下放业务发布和访问策略编排权限。业务部门员工在设定范围内自行发布业务资源、配置授权策略。
  1. 减少带宽成本
  • 远程办公员工、海外分公司员工无需经公司总部 VPN 跳转后访问数据中心业务,减少总部出口带宽耗用。
  • 国内分公司员工、渠道合作伙伴无需使用专线和 VPN 接入数据中心资源。
  1. 互联网暴露面收敛,降低安全风险
所有内部业务资源不对互联网暴露,也不对内网办公区暴露。仅 TMG 网关对外开放一个 UDP 端口,该端口只接收通过身份验证的数据包。
  1. 提升员工业务访问体验
  • 不同终端用户以不同方式接入:
    • 海外员工用 TMA 访问国内业务资源,流量先经跨境加速节点;
    • 渠道合作伙伴无需安装 TMA,用浏览器访问 TME 统一门户,经多因素认证后访问有限开放的业务资源;
    • 公司员工使用 TMA 访问业务资源,无论在总部、分公司、差旅还是居家,打开 TMA 认证授权后即可访问,不受物理位置和业务部署位置限制。
  • 每个业务资源由两台或多台 TMG 代理,终端发起访问时 TMA 根据链路状况选择最优路径传输数据。
  • 与公司 SSO 系统打通,员工在 TMA 上认证授权登录后即可访问所有授权业务资源,无需每访问一个业务资源认证一次。
  1. 业务访问行为审计与异常检测告警处置
  • TM 实时采集全网每个终端的系统环境数据和业务访问流量,所有数据打上身份标签。安全事件发生时,基于身份化历史数据追溯到具体用户和终端。
  • 管理员集中管理全网终端,可随时查询终端信息。例如:通过进程 HASH 值查询全网运行过同一进程的终端数量,或通过补丁编号查询已打/未打补丁的终端。
  • 管理员可对含敏感数据的业务资源强制启用 TMA 自带安全浏览器,开启页面水印、禁止下载等限制策略,跟踪监控每个用户的敏感数据访问行为。
  • TM 用 AI 基于身份化的终端和网络行为数据建立用户行为模型,生成行为基线。管理员可设置策略:用户行为偏离基线时强制二次验证,或直接禁用帐号或终端。