零信任服務混合部署模式是什么?
零信任混合部署模式是指企業將零信任網關以私有化形式部署在自有數據中心內,形成專屬獨享網關。該模式下(xia)僅(jin)認證、策略下(xia)發(fa)等流(liu)量經過(guo)天(tian)翼云,所(suo)有內網訪問的業務數(shu)據流(liu)量均通過(guo)本地網關傳(chuan)輸(shu),既(ji)享受云管端的便捷管理(li),又(you)實現了數(shu)據流(liu)的本地化(hua)閉環(huan)。當前SAAS模式通過(guo)天(tian)翼云SASE節(jie)點代理(li)訪問,而(er)混合部署模式不經過(guo)天(tian)翼云,滿足對數(shu)據有嚴苛(ke)要(yao)求(qiu)的客戶。
注意
當前零信任遠程辦公場景(jing)SAAS模(mo)(mo)式(shi)(shi)和混合(he)(he)部署模(mo)(mo)式(shi)(shi)只能(neng)選擇(ze)一種,選擇(ze)混合(he)(he)部署模(mo)(mo)式(shi)(shi)后,將不支持(chi)SAAS模(mo)(mo)式(shi)(shi)部分能(neng)力,若已經使用SAAS模(mo)(mo)式(shi)(shi)且需(xu)(xu)切換(huan)為(wei)混合(he)(he)部署模(mo)(mo)式(shi)(shi),則需(xu)(xu)變(bian)更(geng)套餐(can)版(ban)本,當前混合(he)(he)部署模(mo)(mo)式(shi)(shi)套餐(can)版(ban)本不支持(chi)官網自助下(xia)單(dan),如有(you)需(xu)(xu)要,請聯系客(ke)戶經理(li)下(xia)單(dan),或提(ti)交(jiao)工單(dan)反饋我們(men)處理(li)。
SAAS部署模式和混合部署模式架構差異
SAAS部署:
零(ling)信任中心saas化(hua)提供,零(ling)信任安全網關使用(yong)天翼云邊緣節(jie)點,企業管(guan)理(li)員(yuan)登錄控(kong)制臺進行配置管(guan)理(li),只需要(yao)在其數據中心內部署(shu)連接器,企業員(yuan)工下載(zai)客戶端(duan),即可以訪問企業應用(yong)資源。
組件部署說明:
客戶端:企業員工(gong)下載部(bu)署。
零信任中心:天(tian)翼云部署(shu)管理(li)。
零信(xin)任(ren)網關:天翼(yi)云部(bu)署(shu)管理。
連接器:企業部署。
SAAS部署模式架構:
混合部署:
混合部(bu)(bu)署(shu)模式下,零(ling)信(xin)任(ren)中(zhong)心saas化提供,零(ling)信(xin)任(ren)安全(quan)網關(guan)獨立部(bu)(bu)署(shu)在客戶機器(qi),支持網關(guan)集群化部(bu)(bu)署(shu),實現(xian)高(gao)可用(yong)以及穩定(ding)性提升。 連接(jie)器(qi)(可選):若企業只(zhi)有一(yi)個數據中(zhong)心,則無需部(bu)(bu)署(shu)連接(jie)器(qi),部(bu)(bu)署(shu)連接(jie)器(qi)能(neng)支持跨數據中(zhong)心統一(yi)接(jie)入(ru)。
部署說明:
客戶端:企業員工下載部(bu)署。
零信任安全(quan)中心:天翼云部署(shu)管理。
零信(xin)任(ren)網關:企業部(bu)署管理。
連接(jie)器(qi):企業部署(按(an)需(xu),如有多數據中心(xin)場景進行部署)。
混合部署模式方案1:無需連接器場景
單數據中(zhong)心僅部署(shu)零信(xin)任網(wang)關進行內部轉發,建(jian)議部署(shu)至少2臺進行主(zhu)備。
混合部署模式方案2:使用連接器場景
零信任服務SaaS模式和混合部署模式對比
| 特性維度 | SAAS化部署模式(天翼云SASE節點部署網關) | 混合部署模式(獨享網關) |
|---|---|---|
| 核心架構 | 使用天翼云共享的SASE全球節點作為網關。 | 客戶本地私有化部署獨享網關。 |
| 數據流路徑 | 用戶 -> 天翼云SASE節點 <-連接器(反向建連到網關) -> 內網應用。 | 1、未啟用連接器: 獨(du)享網關直接(jie)訪(fang)問到(dao)內網,無(wu)需安裝連接(jie)器,適用于(yu)只(zhi)有一(yi)個數據中心的場景。 數據流(liu):用戶 -> 獨享網關(客(ke)戶網絡機(ji)器) -> 內(nei)網應用;
2、啟用(yong)連接器場景(jing): 連接器(qi)反向連接到(dao)獨享網(wang)關,不(bu)(bu)同數據中(zhong)(zhong)心(xin),通過連接器(qi)集群的關聯(lian)應用功(gong)能(neng),管(guan)理不(bu)(bu)同的網(wang)絡數據中(zhong)(zhong)心(xin)訪問內網(wang)的鏈(lian)路。 用戶(hu) -> 獨享網關(客戶(hu)網絡機器)<- 連接器 -> 內(nei)網應用; |
| 控制流路徑 | 經過天翼云(僅用于認證和策略下發)。 | 經過天翼云(僅用于認證和策略下發)。 |
| 數據流差異 | 數據面流量經過天翼云節點(數據加密、不同客戶的網絡空間嚴格隔離)。 | 數據面流量完全不經過天翼云,直達客戶內網。 |
| 網絡要求 | 客戶側無需暴露公網IP和端口對外開放,通過連接器反向代理,連接器需放行出口方向流量。 | 客(ke)戶需為獨(du)享(xiang)網(wang)關(guan)提供公網(wang)接入(ru)IP和端口開放(fang),用于不同網(wang)絡區域的客(ke)戶端接入(ru)。 獨享訪(fang)問(wen)(wen)出(chu)方向流量需放行訪(fang)問(wen)(wen)天翼(yi)云AOne中心的流量,用于對接AOne零信任中心獲(huo)取配置和(he)策略,作為控(kong)制面管理。 部署(shu)連接(jie)器場景,獨(du)享網關(guan)需放行連接(jie)器建(jian)連的流量。 |
| 時延性能 | 依托天翼云全球2800+節點,智能調度能力,保障不同區域接入天翼云節點的網絡質量,整體接入效果更佳。 | 無天翼云SASE節點加速效果,時延根據客戶提供的享網關節點鏈路和客戶端接入距離有不同差異,若客戶端接入地點和獨享網關屬于同區域同運營商,可達到本地本網直連的最佳效果。 |
| 流量帶寬差異 | 企業經過天翼云網關訪問的流量帶寬需要計費(正常賬號贈送帶寬/流量足以滿足企業辦公需求)。 | 節省原本經過天翼云網關訪問的流量帶寬費用,適用于大流量大帶寬近距離直連場景。 |
| 安全性與合規 | 依托天翼云高等級安全保障。 | 滿足對數據不出域、金融場景、政務監管的合規要求。 |
| 運維成本 | 輕運維,天翼云負責網關運維、高可用和迭代更新。 | 客戶需負責獨享網關的運維、高可用、安全補丁等。 |
| 適用客戶 | 適用于眾多場景客戶,使用天翼云安全、加速、連接能力。需要標準、快速交付、對遠程安全性辦公要求較高的企業 。 | 對數據(ju)面有極致要求的客戶; 本(ben)地直(zhi)連場(chang)景的(de)客戶,客戶可提供公網接入點的(de)設備,對本(ben)地時延敏感性極(ji)高的(de)客戶。 對大流量(liang)大帶寬業務場景的客戶,現有SAAS模式贈送流量(liang)帶寬資源不足以滿足業務需(xu)求,預(yu)算有限的客戶。 |
SAAS模式和混合部署模式套餐版本差異
混合部署模式下,不支(zhi)持使用天(tian)翼云SASE節點安全能力,如:不具(ju)備(bei)waf,抗D、全局離線AI分(fen)析、就近接(jie)(jie)入加速等能力,接(jie)(jie)入點由企(qi)業(ye)自行暴露。
混合部署模式支(zhi)持VPN版、基礎(chu)版、企業版,各版本能力(li)和SAAS能力(li)一致。
但部分功能(neng)在(zai)使用上存在(zai)差異:日志投遞不支持(chi)使用內網通道傳(chuan)輸,不支持(chi)開啟無(wu)端訪問能(neng)力。
獨享網關安裝步驟
需準備安裝的機器:
服(fu)務器選(xuan)型說明,需滿足以下(xia)規格的(de)軟(ruan)硬(ying)件的(de)服(fu)務器、虛擬機(ji)、彈(dan)性(xing)云主機(ji):
操作系統:請在 Centos 7.x(7.9以下)版本安裝。目前在部分Centos 8.x,Centos 9.x的系統存在不兼容情況。
CPU:至少 2 核。
內存:至少 4 G。
CPU架(jia)構:支持X86、ARM64架(jia)構。
說明
獨(du)享網關安裝后,將(jiang)在(zai)(zai)機器上(shang)部署Docker組件,獨(du)享網關實際運行在(zai)(zai)容(rong)器環境中,若客戶的(de)(de)操作(zuo)系(xi)(xi)統(tong)(tong)為(wei)其他(ta)類型操作(zuo)系(xi)(xi)統(tong)(tong)(指基于linux內核(he)的(de)(de)其他(ta)操作(zuo)系(xi)(xi)統(tong)(tong)),可在(zai)(zai)實際安裝時(shi),根據CPU架(jia)構選擇不同(tong)的(de)(de)安裝命令進行嘗試安裝。獨(du)享網關不適配WIndows類型操作(zuo)系(xi)(xi)統(tong)(tong)。
網絡配置要求:
可訪問公網,如果存在防火墻且出入方向流量存在限制,則部署機器至少需放行或通過NAT方式開放以下端口流量:
出方向需放行訪問零信任中心的流量:TCP協議,端口號443;UDP協議,端口號:53。
部署機需(xu)分配(pei)公網IP,且入(ru)方向(xiang)(xiang)需(xu)向(xiang)(xiang)客戶端(duan)接(jie)入(ru)區(qu)域開放獨享網關(guan)的(de)(de)VPN接(jie)入(ru)點,UDP協議,端(duan)口(kou)(kou)號:該端(duan)口(kou)(kou)號按控(kong)制臺(tai)頁面提示的(de)(de)端(duan)口(kou)(kou)號。
使用命令安裝:
請登(deng)錄邊緣安全加速服(fu)務平臺控制臺,選擇AOne零信任服(fu)務工作臺,進入工作臺,網絡(luo)-》獨(du)享網關菜單,點(dian)擊新(xin)增獨(du)享網關,復制安裝命令,進行一(yi)鍵部署安裝。
安裝完成后,可在獨享網關(guan)管(guan)理頁(ye)面查(cha)看(kan)網關(guan)設備(bei)連通狀態。