Skip to main content

场景实例

现状描述

  1. 某金融公司员工规模 3000 人,使用飞书统一管理帐号。大部分员工日常在总部办公,研发服务器和运营支撑服务部署在总部办公楼机房。
  2. 对外服务业务系统部署在两个互为备份的公有云上,公有云 VPC 与总部办公区通过 IPSec VPN 互联。日常由总部运维工程师远程接入云服务 VPC 维护。
  3. 出差员工、分支机构员工、合作伙伴及居家办公员工通过 SSL VPN 连接到总部办公区访问内部业务;或通过总部远程接入区跳转访问自建服务器区或云 VPC。

网络拓扑

需求分析

  1. 暴露面收敛,减少安全威胁
VPN 系统漏洞和互联网暴露面导致自身易被攻击。需收敛互联网暴露面,以最小代价规避来自互联网的安全威胁。
  1. 优化体验,降低带宽成本
移动办公员工和异地办公区员工访问云服务器资源时,须绕行总部 VPN 网关或接入区做跳板,增加访问延时,占用总部出口带宽。
  1. 采用易于运维的细粒度策略
SSL VPN 虽可通过帐号密码认证,但远程员工经总部接入区跳转的方式导致网络层无法实现细粒度管控。只能将服务器区和云 VPC 区向总部远程接入区网段完全开放,确保业务访问不受影响。 一旦用户通过 VPN 接入总部远程接入区,网络层可访问所有内部服务器区和云服务 VPC,存在内部安全威胁。 需在网络层基于员工身份执行细粒度访问控制。员工组织架构通过飞书管理,需通过飞书帐号设置访问控制策略。

部署拓扑

部署方案

  1. TMC 和 TMD 部署
TMC 和 TMD 部署在总部服务器区,配置内网 IP 地址,禁止外部网络直接访问。 在 TMC 上配置飞书身份源,定时同步飞书组织架构和帐号。
  1. TMG 部署
在总部自建服务器区部署两台 TMG 网关,代理服务器区内所有业务资源,每个业务资源同时由两台 TMG 代理。 在总部办公区出口和公有云 VPC 出口配置 DNAT,将 TMG 的 UDP 9527 端口映射到出口 IP 的固定端口。 除 TMG 对外开放的 UDP 端口外,停止其他对互联网开放的内部业务资源 IP 地址和端口。所有内部业务资源以及 TMC、TMD 对局域网外隐身。
  1. TMA 部署
居家办公员工、出差员工、分支机构、渠道合作伙伴和总部办公区员工的终端上安装 TMAPP,通过 TMAPP 接入 TM 安全云网。

实现效果

  1. 避免访问绕行,提升终端体验,减少出口带宽成本
部署 TM 安全云网后,虚拟网络从逻辑上将居家办公员工、出差员工、分支机构员工、渠道合作伙伴及总部办公区员工的终端,与分布在公有云和总部服务器区的业务资源统一构建在一张点对点全互联网络中。所有用户访问业务资源时点对点直连,无需切换不同 VPN 链路。 居家办公员工、出差员工、分支机构员工、渠道合作伙伴访问公有云业务资源时,直接从终端点对点访问,不再绕行总部。 每个业务资源分别由两台 TMG 代理,用户访问业务资源时动态选择最佳路径,实现高可用。
  1. 网络隐身,规避外部安全威胁
云服务 VPC、总部服务器区仅通过 TMG 的 UDP 端口对外开放,所有发往该端口的数据包需逐包验证,实现业务资源网络隐身。 内网与互联网默认不可信,业务资源对未认证授权的用户和终端始终不可见,避免来自不可信网络的攻击威胁。
  1. 基于飞书帐号的全局访问控制
通过飞书组织架构或帐号信息,遵循最小权限原则,配置基于用户-终端-资源的网络访问授权。 细粒度策略根据帐号、终端和业务资源实际情况动态计算,在 TMA 和 TMG 分布式执行。管理员无需因人员增减变动手动调整策略。