> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 分布式复杂网络统一管控

## 场景实例

### 现状描述

1. **碎片化企业网络**

某大型互联网企业近两万员工，设有国内总部、国内分公司和海外分公司。

内部业务资源部署在数据中心 A 和数据中心 B，对外业务部署在公有云 A 和公有云 B。

数据中心与公有云之间、数据中心之间均用专线互联。

2. **总部员工接入**

总部办公区与两个数据中心用专线互联，办公区员工通过专线访问数据中心业务资源。

总部办公区划分多个安全域，正式员工根据接入方式和部门归属接入不同安全域。外包员工归属单独安全域，设置独立安全策略。

3. **渠道合作伙伴接入**

渠道合作伙伴办公区通过 IPSec VPN 接入数据中心访问业务资源。

4. **分公司办公区接入**

国内分公司办公区员工通过专线访问数据中心 A 上的业务资源。

海外分公司办公区通过 SSL VPN 接入总部办公区，经总部 VPN 跳转访问数据中心业务资源。

5. **移动办公接入**

移动办公人员通过 SSL VPN 接入总部办公区 VPN 专区，跳转访问数据中心资源。

6. **统一身份认证和管理**

总部办公区部署 AD 域，对全公司正式员工帐号统一认证和管理。部署单点登录系统（SSO），所有员工访问应用服务时通过 SSO 授权和应用登录。

### 网络拓扑

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/1.Network_Topology.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=2361068e3f920bcf755611a28f49d326" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1701" height="1061" data-path="images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/1.Network_Topology.png" />

### 需求分析

1. **减少专线带宽成本**

总部和国内分公司通过专线接入数据中心，所有员工 VPN 接入时先到总部 VPN 网关再跳转数据中心，导致接入总部的专线带宽耗用高。

2. **提高终端用户体验**

* 居家办公、移动办公、渠道合作伙伴远程接入通过 SSL VPN 先到总部再跳转数据中心，存在访问延时和单点失效风险。
* 海外员工经总部 VPN 跳转访问国内数据中心业务，跨境链路延时导致响应时间长。
* 内部业务系统多，员工需记住大量帐号密码，需用 SSO 统一登录。
* 渠道合作伙伴仅访问少量业务资源，但 VPN 接入即进入整个内网，引入额外安全风险。

3. **提高安全管控效率**

数据中心、公有云、总部和分支的异构组网使物理网络结构复杂。内外用户数量多、角色多，业务资源变化快，授权和访问控制策略管理复杂，需业务、安全和网络部门协作。

每个员工通常有办公 PC 和手机两个终端，有时涉及自用 PC 远程访问。需对全网终端集中管控、盘点安全状况、授权管控。

4. **业务访问行为监控**

公司员工多且分散、人员流动性大。需对每个员工的业务访问行为审计，尤其是核心敏感业务系统的访问行为，实时监测异常访问或恶意访问行为，自动告警和处置。所有安全事件需追溯到具体的人和终端。

### 部署拓扑

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/2.Deployment_Topology.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=ebc0abe33e3ae2ab8d79d292a673fb57" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1673" height="1031" data-path="images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/2.Deployment_Topology.png" />

### 部署方案

1. **TMC 部署**

* 在总部服务器区部署两台 TMC，互为热备，配置内网 IP，禁止外部网络访问。
* 在 TMC 上配置 AD 身份源，定时同步 AD 组织架构和帐号。为渠道合作伙伴配置独立身份。
* 在 TMC 配置业务资源单点登录接口，与公司已建 SSO 对接。

2. **TMD 部署**

在总部服务器区部署 TMD，配置内网 IP，禁止外部网络访问。TMD 上级 DNS 查询指向公司内网 DNS。

3. **TMI 部署**

在总部服务器区部署 TMI，配置内网 IP，禁止外部网络访问。

4. **TMG 部署**

* 在总部服务器区、公有云、数据中心分别部署两台 TMG，每台 TMG 代理所在区域的所有业务资源。
* 在公有云 A 上申请具备跨境加速能力的虚拟机，单独部署一台 TMG。在 TMC 上配置策略，所有海外员工终端访问国内业务资源时，下一跳指向该跨境加速 TMG。

5. **TME 部署**

在数据中心 A 部署一台 TME，代理渠道合作伙伴需访问的业务资源。

6. **TMA 部署**

所有公司员工办公终端安装 TMA。

### 实现效果

1. **简化复杂分布式网络，降低运维管理成本**

* TM 云网将复杂分布式网络简化为点对点全互联虚拟网络，管理员无需考虑中间物理网络复杂性，可基于 AD 同步的帐号和组织架构进行业务访问授权。
* 授权策略基于组织架构、角色、终端类型等因素，管理员无需关注人员日常变动。AD 帐号变化时，员工全网访问控制策略自动计算和同步。
* 管理员可在 TMC 上配置业务管理员帐号，下放业务发布和访问策略编排权限。业务部门员工在设定范围内自行发布业务资源、配置授权策略。

2. **减少带宽成本**

* 远程办公员工、海外分公司员工无需经公司总部 VPN 跳转后访问数据中心业务，减少总部出口带宽耗用。
* 国内分公司员工、渠道合作伙伴无需使用专线和 VPN 接入数据中心资源。

3. **互联网暴露面收敛，降低安全风险**

所有内部业务资源不对互联网暴露，也不对内网办公区暴露。仅 TMG 网关对外开放一个 UDP 端口，该端口只接收通过身份验证的数据包。

4. **提升员工业务访问体验**

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/3.Implementation_Effect.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=21aca597d3a520a9eab1efe06a93f7e2" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1264" height="793" data-path="images/1_About_TM/Customer_Cases/Distributed_Complex_Network_Unified_Management/3.Implementation_Effect.png" />

* 不同终端用户以不同方式接入：
  * 海外员工用 TMA 访问国内业务资源，流量先经跨境加速节点；
  * 渠道合作伙伴无需安装 TMA，用浏览器访问 TME 统一门户，经多因素认证后访问有限开放的业务资源；
  * 公司员工使用 TMA 访问业务资源，无论在总部、分公司、差旅还是居家，打开 TMA 认证授权后即可访问，不受物理位置和业务部署位置限制。

* 每个业务资源由两台或多台 TMG 代理，终端发起访问时 TMA 根据链路状况选择最优路径传输数据。

* 与公司 SSO 系统打通，员工在 TMA 上认证授权登录后即可访问所有授权业务资源，无需每访问一个业务资源认证一次。

5. **业务访问行为审计与异常检测告警处置**

* TM 实时采集全网每个终端的系统环境数据和业务访问流量，所有数据打上身份标签。安全事件发生时，基于身份化历史数据追溯到具体用户和终端。
* 管理员集中管理全网终端，可随时查询终端信息。例如：通过进程 HASH 值查询全网运行过同一进程的终端数量，或通过补丁编号查询已打/未打补丁的终端。
* 管理员可对含敏感数据的业务资源强制启用 TMA 自带安全浏览器，开启页面水印、禁止下载等限制策略，跟踪监控每个用户的敏感数据访问行为。
* TM 用 AI 基于身份化的终端和网络行为数据建立用户行为模型，生成行为基线。管理员可设置策略：用户行为偏离基线时强制二次验证，或直接禁用帐号或终端。
