> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# TM 企业部署实例

> 本文以一个分布式企业网络部署案例为背景，介绍从申请 TM 云服务、部署 TM 组件、创建帐号和业务资源、编排认证策略、配置业务访问授权到终端用户访问的完整流程。

## 企业网络现状

1. 某科技公司，500 名员工，主要为研发、市场和运营人员。总部设在北京，深圳和上海设有分公司。员工日常使用企业微信进行工作通信和统一帐号管理。

2. 生产业务系统（面向公众的 Web 服务）分别部署在公有云 A 和公有云 B。运维工程师通过 SSL VPN 接入云服务 VPC 远程运维。

3. 研发和测试服务器、运营支撑系统（OA、CRM、内部邮件等）部署在某数据中心。各办公区与数据中心使用 IPSec VPN 建立加密隧道。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/2.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=776bcc3391999d153f5f9c8c9b97a70c" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="827" height="560" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/2.png" />

## 部署方案设计

业务区部署拓扑：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/3.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=d22190cdb16d0365339ae2db2654ab19" style={{width: "100%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1289" height="673" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/3.png" />

* **TMC 部署**：在数据中心业务 C 网段部署 TMC，对全网进行集中认证和策略管控。

* **TMG 部署**：
  * 云服务 A：VPC 生产区 A 网段（192.168.100.0/24）部署 TMG，代理该区业务资源接入 TM 安全云网，关闭原对外开放的端口和服务。
  * 云服务 B：VPC 生产区 B 网段（192.168.101.0/24）部署 TMG，代理该区业务资源接入 TM 安全云网，关闭原对外开放的端口和服务。
  * 数据中心业务 C 网段（192.168.103.0/24）：部署 TMG 代理企业内部支撑系统（OA、CRM、内网邮件等）。
  * 数据中心产研 D 网段（192.168.104.0/24）：部署 TMG 代理产研团队测试服务器集群。
  * 内网 DNS 部署在数据中心业务 C 网段，IP：192.168.100.1。

* **TMD 部署**：数据中心业务 C 网段部署 TMD，所有域名代理资源通过 TMD 解析，TMD 无法解析的通过内网 DNS 解析。

* **TMA 部署**：所有员工终端安装 TM 客户端 TMA，通过企业微信扫码登录。

## 部署步骤

### 第一步：申请企业用户帐号

1. 打开 TM 安全云网企业注册平台首页，点击"立即注册"，填写企业信息，勾选同意《隐私协议》和《用户协议》，完成注册。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/4.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=ee52e1a64d23b512cdaa11697d07a6f3" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1576" height="805" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/4.png" />

注意：注册时填写真实的企业邮箱和手机号。日常运维过程中，帐号初始化密码、服务状态变更通知、一次性口令等信息通过邮箱和手机号发送。

2. 注册成功后帐号拥有 1 个月 TMLite 免费使用权限。使用注册帐号登录 TM 企业注册平台，在首页下载 TMLite 相关组件（TMC、TMG、TMA、TMD）。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/5.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=fc17e171ab3b529c0baaba45734bf676" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1554" height="807" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/5.png" />

> 如需永久免费使用 TMLite，在 TM 企业注册平台提交企业实名认证申请永久免费权限。如需更多并发性能或功能，联系我们升级为 TMPro 用户。

### 第二步：安装部署 TM 组件

1. TM 各组件安装介质均为 ISO 镜像文件，可在物理服务器、虚拟机、云主机上部署。TMC 是其他组件的管控中心，需先部署 TMC 并同步证书，再部署 TMD、TMG。详细部署方法参考：如何部署 TM 组件。

2. 在数据中心业务 C 网段分配两台新虚拟机（CPU：8 核、内存：16GB、硬盘：500GB、千兆网卡 x1），分别部署 TMC 和 TMD。

* TMC 控制台网络配置：IP 地址 192.168.103.202，子网掩码 255.255.255.0，网关 192.168.103.1，DNS 192.168.100.1。
* TMD 控制台网络配置：IP 地址 192.168.103.203，子网掩码 255.255.255.0，网关 192.168.103.1，DNS 192.168.100.1。
* 数据中心出口 NAT 网关配置 SNAT 策略和访问控制策略，允许 192.168.103.202、192.168.103.203 对外访问互联网。
* 在 TMC 控制台证书同步界面，输入 TM 企业帐号和密码同步 TMC 证书。同步成功后 TMC 自动创建企业私有 TM 安全云网，注册邮箱收到 TMC 初始化邮件（包含 TMC Web 控制台默认帐号和初始化密码）。
* TMD 控制台同样同步 TMD 证书，成功后 TMD 自动加入 TM 安全云网，被 TMC 统一管理。

3. 在云服务 A、云服务 B、数据中心业务 C 网段、产研 D 网段分别分配四台新虚拟机（CPU：4 核、内存：8GB、硬盘：500GB、千兆网卡 x1），部署 4 个 TMG。

* **TMG A 配置**：IP 192.168.100.201，子网 255.255.255.0，网关 192.168.100.254，DNS 192.168.100.1。通过 ping、curl 测试与生产区 A 业务资源连通性。VPC NAT 网关配置：SNAT 策略允许 192.168.100.201 对外访问互联网；DNAT 策略将 EIP1 的 UDP6000 端口映射到 192.168.100.201 的 UDP9527 端口；ACL 策略允许任意地址通过 EIP1 的 UDP6000 端口访问 TMG A 的 UDP9527 端口。在 TMG A 控制台证书同步界面同步证书。

* **TMG B 配置**：IP 192.168.101.201，子网 255.255.255.0，网关 192.168.101.1，DNS 192.168.100.1。通过 ping、curl 测试与生产区 B 业务资源连通性。VPC NAT 网关配置：SNAT 策略允许 192.168.101.201 对外访问互联网；DNAT 策略将 EIP2 的 UDP6000 端口映射到 192.168.101.201 的 UDP9527 端口；ACL 策略允许任意地址通过 EIP2 的 UDP6000 端口访问 TMG B 的 UDP9527 端口。在 TMG B 控制台证书同步界面同步证书。

* **TMG C 配置**：IP 192.168.103.201，子网 255.255.255.0，网关 192.168.103.1，DNS 192.168.100.1。通过 ping、curl 测试与业务 C 区业务资源连通性。数据中心网关配置：SNAT 策略允许 192.168.103.201 对外访问互联网；DNAT 策略将数据中心公网 IP（GIP3）的 UDP6000 端口映射到 192.168.103.201 的 UDP9527 端口。在 TMG C 控制台证书同步界面同步证书。

* **TMG D 配置**：IP 192.168.104.201，子网 255.255.255.0，网关 192.168.104.1，DNS 192.168.100.1。通过 ping、curl 测试与产研 D 区业务资源连通性。数据中心网关配置：SNAT 策略允许 192.168.104.201 对外访问互联网；DNAT 策略将数据中心公网 IP（GIP3）的 UDP6001 端口映射到 192.168.104.201 的 UDP9527 端口。在 TMG D 控制台证书同步界面同步证书。

* TMG 全部部署后，登录 TMC，选择【状态监控】->【云网监控】->【TM 网关】标签页，点击各 TMG 操作列的"远程管理"，选择"网络配置"标签页，在"TMG 互联网接口"处填入每个 TMG 的互联网 IP 地址和端口。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/6.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=4aacb7749f59a2cc2fd95e358c804609" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="696" height="99" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/6.png" />

### 第三步：业务资源配置

建议部署完 TM 组件后，先将各区域业务资源发布到 TM 安全云网，用测试帐号进行连通性测试。确认所有业务资源可正常访问后再同步企业微信帐号，分配业务访问权限，分发 TMA。

#### TMC 邮箱接口配置

1. 打开 TMC Web 控制台（`https://192.168.103.202:16000`），使用超级管理员帐号（sysadmin）和初始密码登录。

2. 首次使用时先配置邮箱接口。选择【系统管理】->【基础配置】->【系统接口】->【邮箱设置】，填写企业邮箱配置，输入发件人帐号。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/7.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=cd4ed720e076de56319db6315cb7830f" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="765" height="463" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/7.png" />

点击"保存"完成配置，可发送测试邮件验证。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/8.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=f58563cfb0930e4f80fe285d69da1c6b" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="835" height="114" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/8.png" />

#### 创建测试帐号

1. 选择【资源管理】->【帐号资源】，点击"新增"按钮新增测试帐号。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/9.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=c0e6429e4adc509918f244a29b83ff33" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="650" height="733" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/9.png" />

注意：新建帐号时需填写真实手机号和电子邮箱，勾选"自动发送初始化信息通知邮件"。系统自动发送帐号初始化信息到注册邮箱，包含：帐号名、初始密码、TMA 各版本下载地址、手机令牌下载地址、终端证书等。

#### 发布业务资源

本次在每业务区选择一种业务资源进行示范：

| 部署位置    | 服务名称   | 域名                  | IP 地址                         | 服务   | 协议    | 端口号    | 代理模式   | TMG   |
| ------- | ------ | ------------------- | ----------------------------- | ---- | ----- | ------ | ------ | ----- |
| 云服务 A   | OA 服务  | oa.test.com         | 192.168.100.2                 | Web  | https | TCP443 | 域名代理   | TMG A |
| 云服务 A   | OA 服务  | oa.test.com         | 192.168.100.2                 | SSH  | SSH   | TCP22  | SSH 代理 | TMG A |
| 云服务 B   | FTP 服务 |                     | 192.168.101.2                 | FTP  | FTP   | TCP23  | 4 层代理  | TMG B |
| 业务 C 网段 | 内网邮件   | mail.intra.test.com | 192.168.103.8                 | smtp | smtp  | TCP110 | 4 层代理  | TMG C |
| 业务 C 网段 | 内网邮件   | mail.intra.test.com | 192.168.103.8                 | pop3 | pop3  | TCP25  | 云网路由   | TMG C |
| 产研 D 网段 | 研发资源池  |                     | 192.168.104.1-192.168.104.126 |      | 所有协议  | 所有端口   | 云网路由   | TMG D |

配置前在对应 TMG 远程管理页面检查 TMG 与业务资源的访问连通性。

<img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/10.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=9cd65c1f20f4c3fd572b8bbf52ffac70" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="921" height="215" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/10.png" />

**配置步骤**

选择【资源管理】->【业务资源】，点击"新增"按钮，按表配置：

1. **OA 服务-Web**

* 新建资源配置

  <img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/11.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=2e7c4b5d46f1fabaf2ebaab7103d0722" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="882" height="854" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/11.png" />

* 服务代理配置

  <img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/12.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=929df7234af12f7375bdfacd6b38e189" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1027" height="590" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/12.png" />

> TMD 自动为域名代理方式发布的业务资源添加域名解析记录，将解析结果指向 TMG 的虚拟网 IP 地址。云网路由模式发布的业务资源需使用内网 DNS 解析，或在 TMD 上手动添加域名解析记录。域名解析方案参考：[云网域名解析方案](../2_Flexible_Usage/1_Installation_Deployment/Cloud_Network_Domain_Resolution_Solution)

2. **OA 服务-SSH**

* 新建资源配置

  <img src="https://mintcdn.com/telo-matrix/7dRBYCLADPhMeMaF/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/13.png?fit=max&auto=format&n=7dRBYCLADPhMeMaF&q=85&s=e5b9b417210c4e6742234f902f399a3d" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="881" height="780" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/13.png" />

* 服务代理配置

  <img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/14.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=566674a662d36cf66ac758816d418440" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1024" height="369" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/14.png" />

3. **FTP 服务**

* 新建资源配置

  <img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/15.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=09d4cc1c3949ebbd4e13e6a430889077" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="854" height="774" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/15.png" />

* 服务代理配置

  <img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/16.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=da90224ea6fad5b463d845d3eefee22c" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1025" height="371" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/16.png" />

4. **内网邮件**

* 新建资源配置

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/17.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=94d243aadbdd5d9476808eacfa29c502" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="876" height="810" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/17.png" />

* 新建云网路由资源

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/18.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=0a6bb6907db253f8918e630e82eca4a6" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="821" height="722" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/18.png" />

点击"保存"后，在新增的云网路由资源行操作区点击"路由配置"：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/19.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=1b56640797e3513a80824ce5af8c4feb" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1041" height="81" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/19.png" />

在弹出的抽屉页配置路由参数：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/20.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=dadfd5b7108dd8745268cdea5498bda9" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="723" height="349" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/20.png" />

* 关联业务资源：点击路由配置页面的"关联资源"标签，点击"关联"按钮，选择刚才配置的邮件资源完成关联。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/21.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=ab7bf2b5370267e66598dba4dbf93d6b" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1063" height="244" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/21.png" />

> 关联业务资源的目的是将业务资源图标显示在 TMA 上，终端用户点击即可打开本地浏览器或客户端访问。如不希望业务资源显示在 TMA 上，可跳过关联配置。终端用户仍可使用本地浏览器、邮件客户端正常访问。

* TMD 配置：如果内网 DNS 已有邮件服务器域名（mail.intra.test.com）解析记录，可跳过此步骤，终端通过 TMD 递归查询内网 DNS 解析。如内网 DNS 没有解析记录，可在 TMD 上指定解析结果：选择【状态监控】->【云网监控】，选择"TMDNS"标签，点击"远程管理"，选择"解析配置"标签，点击"新增"按钮添加解析记录。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/22.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=95c6345ee08a64a4df84351dd5cfecaa" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="900" height="237" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/22.png" />

5. **研发资源池**

* 新建路由资源

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/23.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=2998ec90954816ce3dffda3308905eac" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="748" height="645" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/23.png" />

* 路由配置

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/24.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=8aed2b2368cacbb5fc9bb4154f321cab" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="651" height="318" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/24.png" />

研发需要至少 100 个 IP 地址用于测试，分配 25 位掩码（地址空间 192.168.104.1-192.168.104.126）。因可能使用任意端口测试，ACL 不做限制。

#### 测试授权策略

业务资源发布后，给测试帐号配置所有业务资源的访问授权，验证是否可正常访问。如异常则检查业务发布配置。授权方式参考：[设置授权策略](#第五步：设置授权策略)

### 第四步：同步企微帐号

1. 选择【策略管理】->【认证策略】，选择"认证接口"标签，点击"扫码认证"，选择"企业微信"扫码认证，配置企业微信接口信息。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/25.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=2be0cc555eb40505dd4ccfdc6e883dd0" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1038" height="623" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/25.png" />

详细配置参考：[对接企业微信身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_WeCom_Identity_Source)

2. 选择【资源管理】->【帐号资源】，点击"帐号同步"按钮，选择"企业微信"标签，配置帐号同步策略。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/26.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=16304172bc3c7a0a17e642cab5954c47" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="745" height="501" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/26.png" />

点击"保存并立即同步"，TMC 同步企业微信的组织架构和帐号信息。如需同步时给终端用户发送帐号初始化邮件，打开"是否发送初始化邮件"开关，也可在同步后单独发送。

### <span id="第五步：设置授权策略">第五步：设置授权策略</span>

选择【策略管理】->【授权策略】，点击"新增"按钮，根据帐号、终端和业务资源配置网络访问权限。

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/27.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=f30d424705050ebd7122214e8e94f534" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1022" height="1909" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/27.png" />

点击"保存"完成授权策略配置。至此所有帐号配置、业务发布和授权策略配置完成。

### 第六步：终端用户接入

终端用户从帐号初始化邮件获取 TMA 下载地址和企业证书，按邮件说明安装 TMA，导入企业证书后通过企业微信扫码登录 TM 安全云网。

首次安装时导入企业证书：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/28.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=eae9339d739339a7639663bbac2c3906" style={{width: "50%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="425" height="321" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/28.png" />

使用企业微信扫码登录：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/29.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=ccfa2f1e5412a90e6806305907669dfe" style={{width: "50%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="940" height="585" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/29.png" />

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/30.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=30c53b47f5eda5104dd1bb817b056828" style={{width: "50%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="932" height="584" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/30.png" />

## 实现效果

完成部署和配置后，企业 TM 安全云网基础部署完成。可根据需要继续发布业务资源、接入更多终端用户帐号，或为不同角色配置不同的认证策略和终端策略。

终端用户通过 TMA 认证授权后接入 TM 安全云网，可从任何地点同时访问三个业务区的授权业务资源：

<img src="https://mintcdn.com/telo-matrix/fCS1AvLvtZ1oXRP7/images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/31.png?fit=max&auto=format&n=fCS1AvLvtZ1oXRP7&q=85&s=b16e06cf9c915ab6a28dbd7a17e3a07b" style={{width: "70%", display: "block", margin: "0 auto", border: "1px solid #e5e7eb", boxShadow: "0 2px 8px rgba(0,0,0,0.08)"}} width="1093" height="643" data-path="images/2_Configuration_Guide_TM-Lite2.0.9.x/1_Quick_Start/TM_Enterprise_Deployment_Example/31.png" />

1. **远程访问体验**：部署 TM 前，受限于 VPN 技术实现，远程接入员工每次只能同时接入一个 VPN 网关，访问不同区域业务需手动切换 VPN。部署 TM 后，员工通过 TMA 认证授权后即可访问所有授权业务资源，不再有内外网之分，所有授权业务资源可同时访问。

2. **基于身份的精细化网络管控**：部署 TM 前，VPN 接入后实际已进入企业内部网络，网络层缺少身份无法基于员工身份管控，管理员只能给整个 VPN 网段开放最大权限。部署 TM 后，企业基于身份设置网络访问控制策略，脱离对 IP 地址的依赖。管理员依据部门角色设置权限，无需考虑 IP 网段权限范围问题。员工变动和业务变动时无需调整网络授权策略，控制策略随人员变化自动调整。

3. **暴露面收敛**：部署 TM 前，VPN 网关需对互联网暴露 IP 地址和端口，VPN 接入后远程终端分配内网 IP 地址，VPN 网段需访问几乎所有业务资源。部署 TM 后，所有企业内部业务资源和 TM 自身组件都隐藏在企业最小可信网络（业务局域网）中。未认证授权的终端用户，无论从互联网还是从企业办公网，都无法看见和访问任何业务资源。
