> ## Documentation Index
> Fetch the complete documentation index at: https://docs.telomatrix.com/llms.txt
> Use this file to discover all available pages before exploring further.

# TM 安装部署流程

TM 安装部署分为以下八个步骤。

## 第一步：注册并下载安装介质

1. 登录 [TM 企业注册平台](https://portal.telomatrix.com/#/login) 注册企业帐号。注册成功后获得 30 天 TMLite 免费试用授权。

2. 在 TM 企业注册平台的【下载中心】下载 TMLite 安装介质：TM 管理控制平台（TMC）、TM 网关（TMG）、TMDNS 服务（TMD）、TM 终端 APP（TMA）。

3. 可在 [TM 企业注册平台](https://portal.telomatrix.com/#/login) 完成企业认证，升级为 TMLite 永久免费客户，或联系我们升级为 TMPro 客户，获取更多并发终端授权和 TM 组件（TMI、TME）。

## 第二步：准备部署环境资源

1. 准备服务器或虚拟机资源。如在阿里云、腾讯云、华为云部署，可在云市场购买 TMLite 产品获取安装镜像。详情参考：[如何在公有云部署 TM](../2_Flexible_Usage/1_Installation_Deployment/How_to_Deploy_TM_on_Public_Cloud)。硬件配置建议参考：[服务器配置建议](../2_Flexible_Usage/1_Installation_Deployment/Server_Configuration_Recommendations)。

2. 为服务器分配内网物理 IP 地址，确保分配的 IP 具备必要的网络访问权限，参考：[TM 组件网络权限要求](../2_Flexible_Usage/1_Installation_Deployment/Physical_Network_Access_Permission_Requirements)。

***

**警告：根据中国相关法律法规要求，大河乐境提供的 TM 安全云网产品组件（包括：TMC、TMG、TMD、TME、TMI）仅限在中国大陆区域部署使用。大河乐境已通过技术手段限制上述产品组件在中国大陆以外区域部署使用。使用方通过任何方法绕过此限制，所引起的相关后果与责任均由使用方承担，若此行为侵犯大河乐境的合法权益，大河乐境将依法追究使用方的法律责任。**

***

3. 部署前根据企业实际网络环境设计部署拓扑，遵循以下原则：

a. TMC、TMG、TMD 需能正常访问互联网，TMC、TMD 无需对局域网外开放端口。

b. 在互联网出口防火墙配置 DNAT，将 TMG 的 UDP9527 端口映射到出口公网 IP 地址的任意固定端口，允许互联网任意地址访问 TMG 的 UDP9527 端口。所有发往该端口的网络数据包均经过身份校验，未认证授权的数据包将被 TMG 丢弃。

c. TMG 分配的物理 IP 地址需能正常访问待代理的业务资源。

d. TMG 可代理其能正常访问的任意业务资源。建议将 TMG 部署在靠近业务资源的位置，缩小网络安全边界。

e. 建议每个业务区域部署至少两个 TMG，每个业务资源同时被至少两个 TMG 代理。TMA 访问业务资源时自动选择链路状态最佳的 TMG 进行流量转发。

## 第三步：安装 TM 组件并激活

1. TM 各组件（TMA 除外）安装介质均为 ISO 镜像文件，可在物理服务器、虚拟机、云主机上部署安装。安装步骤参考：[如何部署 TM 组件](How_to_Deploy_TM_Components)

2. TMC 是统一管控平台，须先部署 TMC 并同步证书成功后再部署其他组件。

3. 部署 TMC 后，在 TMC 系统控制台界面更新授权证书。证书更新成功后 TMC 自动激活，并生成企业专属虚拟网络。操作方法参考：[同步授权证书](How_to_Deploy_TM_Components#同步授权证书)

4. TMC 激活时，TM 企业注册平台注册邮箱将收到 TMC Web 管理界面的默认帐号和初始密码。

5. TM 安全云网授权时间从 TMC 激活时间开始计算。

6. TMC 部署完成后，按任意顺序部署其他 TM 组件，逐一在控制台界面更新组件授权证书。证书更新后组件自动激活并加入企业虚拟网络，被 TMC 统一接管。

7. 完成组件部署后，通过浏览器访问 TMC 管理界面。建议先配置企业邮件服务器接口和短信网关接口，创建本地帐号时系统将通过邮件发送默认帐号密码，员工可通过邮件验证码或短信验证码重置密码或修改个人信息。配置方法参考：[邮件服务器配置](../4_Daily_Operation/System_Interface_Configuration#邮件服务器配置)、[短信接口配置](../4_Daily_Operation/System_Interface_Configuration#短信接口配置)

## 第四步：发布业务资源

1. 在 TMC 的【资源管理】->【业务资源】配置页面新增业务资源并配置代理。配置方法参考：[业务资源管理](../2_Flexible_Usage/2_Resource_Management/3_Business_Resource_Management/Publish_Host_Resource)

2. 新建业务资源前确认以下内容：

* 主机类资源：确认 TMG 在物理网络里能正常访问此业务资源的 IP 地址和端口。

* Web 类资源：
  * 确认 TMG 在物理网络里能正常访问此业务资源的 IP 地址和端口。
  * 确认终端用户通过域名还是 IP 访问。如通过域名访问，参考[域名解析方案](../2_Flexible_Usage/1_Installation_Deployment/Cloud_Network_Domain_Resolution_Solution)。
  * 确认业务资源首页的 URI。
  * 如使用 HTTPS 协议，准备 SSL 服务器证书，用于浏览器加密访问、应用层策略管控和 HTTPS 流量日志采集。
  * 确认是否存在非本站点的跳转页面或嵌套页面。如存在，先将跳转源站或嵌套页面源站作为 Web 资源发布到 TM 安全云网，配置服务代理时关联在一起，或将它们放入同一资源组统一授权。

* 云网路由资源：将一个内网地址段作为业务资源发布，终端用户可在任意地点通过内网物理地址访问。确认 TMG 能正常访问该网段内所有 IP 地址和端口。如需在 TMA 上显示某些业务资源图标，先创建对应业务资源，在配置云网路由资源时关联。

* DNS 服务资源：将企业内网域名服务发布到 TM 安全云网，终端用户登录后可通过内网 DNS 进行域名解析。参考[云网域名解析方案](../2_Flexible_Usage/1_Installation_Deployment/Cloud_Network_Domain_Resolution_Solution)。确认 TMG 能正常访问内网 DNS 服务。

## 第五步：新建帐号资源

1. 在 TMC 的【资源管理】->【帐号资源】配置页面新建本地帐号，或同步 AD/LDAP、钉钉、企业微信、飞书的帐号和帐号组。新建本地帐号前需配置好邮件服务器接口。

2. 同步企业已有帐号系统前，需在【策略管理】->【认证策略】->【认证接口】配置帐号认证接口，参考：[对接 AD 或 LDAP 身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_AD_or_LDAP_Identity_Source)；[对接钉钉身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_DingTalk_Identity_Source)；[对接企业微信身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_WeCom_Identity_Source)；[对接飞书身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_Feishu_Identity_Source#新建飞书身份源)；[对接 CA 身份源](../2_Flexible_Usage/2_Resource_Management/1_Account_Resource_Management/Integrate_CA_Identity_Source)

3. 可通过 Excel 文件批量导入本地帐号。

4. 可同时对接多个不同的帐号系统，根据帐号姓名、手机号、邮箱等信息对不同帐号源的帐号进行聚合生成主帐号。对主帐号授权时，相关身份源的帐号统一被授权。

5. 所有帐号创建后默认为未激活状态。帐号创建信息发送到帐号邮箱，终端用户按邮件提示下载安装 TM 客户端 APP，安装时终端注册到 TM 安全云网，帐号成功登录后激活。

## 第六步：设置认证与访问策略

1. 在【策略管理】->【认证策略】里配置终端用户认证策略，将不同认证规则配置成认证模板，批量应用到不同帐号。

2. 终端用户使用不同身份源帐号登录时，使用对应身份源的认证服务进行认证。不同身份源只能使用认证类型与身份源一致的策略模板。

3. 在【策略管理】->【授权策略】里为不同帐号、终端配置授权访问的业务资源。授权策略配置与 IP 地址无关，指定什么人用什么端访问什么业务即可。

4. 授权策略配置完成后，系统根据已激活的帐号、终端和发布的业务资源生成细粒度访问控制策略，同步到每个 TMA 和 TMG 执行。

## 第七步：安装 TMAPP

1. 从帐号初始化邮件中的 TMA 下载页面链接下载 TM 客户端 APP，安装方法参考：[如何安装 TMAPP](How_to_Install_TM_Client)。也可在 Apple APPStore、华为应用市场、360 应用市场、小米应用市场搜索"TM"下载移动版 TMAPP。

2. 安装过程中如防火墙、防病毒软件提示 TMA 将修改系统配置或文件，请允许安装。

3. TM 提供独立手机令牌程序，可在各应用市场搜索"TM 手机令牌"安装。也可使用第三方基于 TOTP 的手机令牌 APP 扫码获取 TM 一次性口令。

4. TMA 安装后需导入企业证书，移动版需扫描企业证书二维码。证书和二维码随帐号初始化邮件发送。

## 第八步：关闭开放端口

所有业务资源发布到 TM 安全云网、终端用户安装好 TMAPP、配置好访问策略且可正常访问后，在物理网络上关闭原来向互联网开放的业务服务端口，禁止不可信网络对业务资源的直接访问。
