员工希望能够不受工作场所限制,如何能安全便捷访问内网系统?
对客户员工来说::员工希望能够不受工作场所限制,能按需便捷访问内网系统。拜访客户时希望能够快速查看客户信息、产品资料、及时答复客户疑问、更快捷的签单。在生产场地、客户现场也能电子化办公,不需要回到工位或公司再录系统、走流程,节约办公时间。经常需要联系同事,能随时随地查询通讯录、线上交流,提升沟通效率,一些请假等流程也希望能够在家发起。
1.3 场景价值
实施部署简单:采用标准SDP架构,最多两个组件就可以满足业务系统的多场景远程办公接入,不管是移动APP接入、Web接入、内网员工接入还是第三方接入均可一站式匹配。
优异的兼容性和用户体验:全面兼容各类终端系统及浏览器;接入速度快,支持多种选路和优化机制;使用稳定,支持免密上线、自动重连;提供workspace办公体验,统一工作入口,满足各种场景下的远程办公的便捷性,全面提升用户体验。
完善的远程办公安全保障:丰富的认证手段、基于终端环境的持续检测和认证、融合SDP软件定义边界和终端数据安全沙箱,同时满足接入安全与终端数据安全。
满足大规模安全接入:支持百万规模用户、十万级资源、权限管理的部署应用,支持多网关横向扩容,满足超大规模并发接入。
1.4 演进历程
SSL VPN设备作为远程办公接入的典型产品,可实现用户不受办公地点的约束,随时随地实现远程接入内网安全接入办公。SSL VPN设备已经迭代了二三十年,技术架构存在老化等问题,随着时代的发展难以满足企业的发展需求。特别是在用户大并发场景和终端安全等场景上,存在技术老化等问题。在这样的大背景下零信任办公应运而生,解决了安全和使用体验的众多问题。部分能力如下:
|
|
|
|
|
动态自适应认证:增加动态增强认证能力,如当用户访问使用弱密码时需进行增强认证,当用户在异常时间段登录时需进行增强认证,当用户在异地登录时,必须进行增强认证。
|
|
业务收缩进内网,对外发布443端口,但默认都可以连接443端口,安全性不高。
|
网络隐身:SPA单包授权,只有特定携带安全票据的客户端才能进行访问请求连接。最大程度缩小业务、端口的暴露面。
|
|
只在终端登录时做准入条件检查(端点安全),操作系统、文件、进程、杀毒软件等。
|
动态可信:访问全周期的实时终端环境检测,包括登陆时、登录后访问业务。
|
|
沿用老架构,管理平面与数据平面同一设备。实现的功能逻辑复杂,产生漏洞的可能性较高。
|
全新架构:控制平面与数据平面分离,功能逻辑比较复杂的控制平面(控制中心设备)与内网业务直接隔离,不具备直接访问业务的条件,大幅降低漏洞入侵危害。
|