本文以一个分布式企业网络部署案例为背景,介绍从申请 TM 云服务、部署 TM 组件、创建帐号和业务资源、编排认证策略、配置业务访问授权到终端用户访问的完整流程。
企业网络现状
- 某科技公司,500 名员工,主要为研发、市场和运营人员。总部设在北京,深圳和上海设有分公司。员工日常使用企业微信进行工作通信和统一帐号管理。
- 生产业务系统(面向公众的 Web 服务)分别部署在公有云 A 和公有云 B。运维工程师通过 SSL VPN 接入云服务 VPC 远程运维。
- 研发和测试服务器、运营支撑系统(OA、CRM、内部邮件等)部署在某数据中心。各办公区与数据中心使用 IPSec VPN 建立加密隧道。

部署方案设计
业务区部署拓扑:
- TMC 部署:在数据中心业务 C 网段部署 TMC,对全网进行集中认证和策略管控。
-
TMG 部署:
- 云服务 A:VPC 生产区 A 网段(192.168.100.0/24)部署 TMG,代理该区业务资源接入 TM 安全云网,关闭原对外开放的端口和服务。
- 云服务 B:VPC 生产区 B 网段(192.168.101.0/24)部署 TMG,代理该区业务资源接入 TM 安全云网,关闭原对外开放的端口和服务。
- 数据中心业务 C 网段(192.168.103.0/24):部署 TMG 代理企业内部支撑系统(OA、CRM、内网邮件等)。
- 数据中心产研 D 网段(192.168.104.0/24):部署 TMG 代理产研团队测试服务器集群。
- 内网 DNS 部署在数据中心业务 C 网段,IP:192.168.100.1。
- TMD 部署:数据中心业务 C 网段部署 TMD,所有域名代理资源通过 TMD 解析,TMD 无法解析的通过内网 DNS 解析。
- TMA 部署:所有员工终端安装 TM 客户端 TMA,通过企业微信扫码登录。
部署步骤
第一步:申请企业用户帐号
- 打开 TM 安全云网企业注册平台首页,点击”立即注册”,填写企业信息,勾选同意《隐私协议》和《用户协议》,完成注册。

- 注册成功后帐号拥有 1 个月 TMLite 免费使用权限。使用注册帐号登录 TM 企业注册平台,在首页下载 TMLite 相关组件(TMC、TMG、TMA、TMD)。

如需永久免费使用 TMLite,在 TM 企业注册平台提交企业实名认证申请永久免费权限。如需更多并发性能或功能,联系我们升级为 TMPro 用户。
第二步:安装部署 TM 组件
- TM 各组件安装介质均为 ISO 镜像文件,可在物理服务器、虚拟机、云主机上部署。TMC 是其他组件的管控中心,需先部署 TMC 并同步证书,再部署 TMD、TMG。详细部署方法参考:如何部署 TM 组件。
- 在数据中心业务 C 网段分配两台新虚拟机(CPU:8 核、内存:16GB、硬盘:500GB、千兆网卡 x1),分别部署 TMC 和 TMD。
- TMC 控制台网络配置:IP 地址 192.168.103.202,子网掩码 255.255.255.0,网关 192.168.103.1,DNS 192.168.100.1。
- TMD 控制台网络配置:IP 地址 192.168.103.203,子网掩码 255.255.255.0,网关 192.168.103.1,DNS 192.168.100.1。
- 数据中心出口 NAT 网关配置 SNAT 策略和访问控制策略,允许 192.168.103.202、192.168.103.203 对外访问互联网。
- 在 TMC 控制台证书同步界面,输入 TM 企业帐号和密码同步 TMC 证书。同步成功后 TMC 自动创建企业私有 TM 安全云网,注册邮箱收到 TMC 初始化邮件(包含 TMC Web 控制台默认帐号和初始化密码)。
- TMD 控制台同样同步 TMD 证书,成功后 TMD 自动加入 TM 安全云网,被 TMC 统一管理。
- 在云服务 A、云服务 B、数据中心业务 C 网段、产研 D 网段分别分配四台新虚拟机(CPU:4 核、内存:8GB、硬盘:500GB、千兆网卡 x1),部署 4 个 TMG。
- TMG A 配置:IP 192.168.100.201,子网 255.255.255.0,网关 192.168.100.254,DNS 192.168.100.1。通过 ping、curl 测试与生产区 A 业务资源连通性。VPC NAT 网关配置:SNAT 策略允许 192.168.100.201 对外访问互联网;DNAT 策略将 EIP1 的 UDP6000 端口映射到 192.168.100.201 的 UDP9527 端口;ACL 策略允许任意地址通过 EIP1 的 UDP6000 端口访问 TMG A 的 UDP9527 端口。在 TMG A 控制台证书同步界面同步证书。
- TMG B 配置:IP 192.168.101.201,子网 255.255.255.0,网关 192.168.101.1,DNS 192.168.100.1。通过 ping、curl 测试与生产区 B 业务资源连通性。VPC NAT 网关配置:SNAT 策略允许 192.168.101.201 对外访问互联网;DNAT 策略将 EIP2 的 UDP6000 端口映射到 192.168.101.201 的 UDP9527 端口;ACL 策略允许任意地址通过 EIP2 的 UDP6000 端口访问 TMG B 的 UDP9527 端口。在 TMG B 控制台证书同步界面同步证书。
- TMG C 配置:IP 192.168.103.201,子网 255.255.255.0,网关 192.168.103.1,DNS 192.168.100.1。通过 ping、curl 测试与业务 C 区业务资源连通性。数据中心网关配置:SNAT 策略允许 192.168.103.201 对外访问互联网;DNAT 策略将数据中心公网 IP(GIP3)的 UDP6000 端口映射到 192.168.103.201 的 UDP9527 端口。在 TMG C 控制台证书同步界面同步证书。
- TMG D 配置:IP 192.168.104.201,子网 255.255.255.0,网关 192.168.104.1,DNS 192.168.100.1。通过 ping、curl 测试与产研 D 区业务资源连通性。数据中心网关配置:SNAT 策略允许 192.168.104.201 对外访问互联网;DNAT 策略将数据中心公网 IP(GIP3)的 UDP6001 端口映射到 192.168.104.201 的 UDP9527 端口。在 TMG D 控制台证书同步界面同步证书。
- TMG 全部部署后,登录 TMC,选择【状态监控】->【云网监控】->【TM 网关】标签页,点击各 TMG 操作列的”远程管理”,选择”网络配置”标签页,在”TMG 互联网接口”处填入每个 TMG 的互联网 IP 地址和端口。

第三步:业务资源配置
建议部署完 TM 组件后,先将各区域业务资源发布到 TM 安全云网,用测试帐号进行连通性测试。确认所有业务资源可正常访问后再同步企业微信帐号,分配业务访问权限,分发 TMA。TMC 邮箱接口配置
-
打开 TMC Web 控制台(
https://192.168.103.202:16000),使用超级管理员帐号(sysadmin)和初始密码登录。 - 首次使用时先配置邮箱接口。选择【系统管理】->【基础配置】->【系统接口】->【邮箱设置】,填写企业邮箱配置,输入发件人帐号。


创建测试帐号
- 选择【资源管理】->【帐号资源】,点击”新增”按钮新增测试帐号。

发布业务资源
本次在每业务区选择一种业务资源进行示范:
配置前在对应 TMG 远程管理页面检查 TMG 与业务资源的访问连通性。

- OA 服务-Web
-
新建资源配置

-
服务代理配置

TMD 自动为域名代理方式发布的业务资源添加域名解析记录,将解析结果指向 TMG 的虚拟网 IP 地址。云网路由模式发布的业务资源需使用内网 DNS 解析,或在 TMD 上手动添加域名解析记录。域名解析方案参考:云网域名解析方案
- OA 服务-SSH
-
新建资源配置

-
服务代理配置

- FTP 服务
-
新建资源配置

-
服务代理配置

- 内网邮件
- 新建资源配置

- 新建云网路由资源



- 关联业务资源:点击路由配置页面的”关联资源”标签,点击”关联”按钮,选择刚才配置的邮件资源完成关联。

关联业务资源的目的是将业务资源图标显示在 TMA 上,终端用户点击即可打开本地浏览器或客户端访问。如不希望业务资源显示在 TMA 上,可跳过关联配置。终端用户仍可使用本地浏览器、邮件客户端正常访问。
- TMD 配置:如果内网 DNS 已有邮件服务器域名(mail.intra.test.com)解析记录,可跳过此步骤,终端通过 TMD 递归查询内网 DNS 解析。如内网 DNS 没有解析记录,可在 TMD 上指定解析结果:选择【状态监控】->【云网监控】,选择”TMDNS”标签,点击”远程管理”,选择”解析配置”标签,点击”新增”按钮添加解析记录。

- 研发资源池
- 新建路由资源

- 路由配置

测试授权策略
业务资源发布后,给测试帐号配置所有业务资源的访问授权,验证是否可正常访问。如异常则检查业务发布配置。授权方式参考:设置授权策略第四步:同步企微帐号
- 选择【策略管理】->【认证策略】,选择”认证接口”标签,点击”扫码认证”,选择”企业微信”扫码认证,配置企业微信接口信息。

- 选择【资源管理】->【帐号资源】,点击”帐号同步”按钮,选择”企业微信”标签,配置帐号同步策略。

第五步:设置授权策略
选择【策略管理】->【授权策略】,点击”新增”按钮,根据帐号、终端和业务资源配置网络访问权限。
第六步:终端用户接入
终端用户从帐号初始化邮件获取 TMA 下载地址和企业证书,按邮件说明安装 TMA,导入企业证书后通过企业微信扫码登录 TM 安全云网。 首次安装时导入企业证书:


实现效果
完成部署和配置后,企业 TM 安全云网基础部署完成。可根据需要继续发布业务资源、接入更多终端用户帐号,或为不同角色配置不同的认证策略和终端策略。 终端用户通过 TMA 认证授权后接入 TM 安全云网,可从任何地点同时访问三个业务区的授权业务资源:
- 远程访问体验:部署 TM 前,受限于 VPN 技术实现,远程接入员工每次只能同时接入一个 VPN 网关,访问不同区域业务需手动切换 VPN。部署 TM 后,员工通过 TMA 认证授权后即可访问所有授权业务资源,不再有内外网之分,所有授权业务资源可同时访问。
- 基于身份的精细化网络管控:部署 TM 前,VPN 接入后实际已进入企业内部网络,网络层缺少身份无法基于员工身份管控,管理员只能给整个 VPN 网段开放最大权限。部署 TM 后,企业基于身份设置网络访问控制策略,脱离对 IP 地址的依赖。管理员依据部门角色设置权限,无需考虑 IP 网段权限范围问题。员工变动和业务变动时无需调整网络授权策略,控制策略随人员变化自动调整。
- 暴露面收敛:部署 TM 前,VPN 网关需对互联网暴露 IP 地址和端口,VPN 接入后远程终端分配内网 IP 地址,VPN 网段需访问几乎所有业务资源。部署 TM 后,所有企业内部业务资源和 TM 自身组件都隐藏在企业最小可信网络(业务局域网)中。未认证授权的终端用户,无论从互联网还是从企业办公网,都无法看见和访问任何业务资源。

