零信任访问控制系统aTrust

深信服零信任访问控制系统aTrust(简称aTrust),是深信服基于零信任安全理念推出的一款以“流量身份化”和“动态自适应访问控制“为核心的创新安全产品。产品通过网络隐身、动态自适应认证、终端动态环境检测、全周期业务准入、智能权限基线、动态访问控制、多源信任评估等核心能力,满足新形势下多场景的企业应用安全访问需求。
点击可切换产品版本
知道了
不再提醒
aTrust v2.2.10
{{sendMatomoQuery("零信任访问控制系统aTrust","最佳实践")}}

最佳实践

更新时间:2023-05-05

一、场景概述

1.1 背景
       在传统的业务办公环境中,管理者和员工的日常办公,需要到公司办公为插入网线/接入WIFI才可访问内网业务,或者就是将内网业务系统的敏感端口暴露在公网,但存在安全风险。随着公司数字化的建设、经营效益提升的要求,同时满足公司建设的各种系统如CRM/OA/ERP不受办公地点的限制,能更方便又安全的接入公司内网进行办公,以此来提高生产和管理效率。安全远程办公的需求迫在眉睫,深信服零信任aTrust可实现员工出差或在家时,也能随时随地安全接入公司内网,实现异地办公的需求。



1.2 带来的挑战(客户需求)
企业投资建设了各种办公业务系统,怎么能够更充分利用起来?
对客户管理者来说:企业投资建设了各种办公业务系统,希望能够更充分利用起来。建设了CRM、销售管理系统、订单系统等,希望能让员工随时访问,提高经营效益。建设了ERP、BI、合同管理、展业等系统,提高生产、管理效率,希望能够被随时能访问,发挥更大价值。建设了OA、HR、知识管理、办公协同系统等,希望员工畅快沟通、协同工作。
 
员工希望能够不受工作场所限制,如何能安全便捷访问内网系统?
对客户员工来说::员工希望能够不受工作场所限制,能按需便捷访问内网系统。拜访客户时希望能够快速查看客户信息、产品资料、及时答复客户疑问、更快捷的签单。在生产场地、客户现场也能电子化办公,不需要回到工位或公司再录系统、走流程,节约办公时间。经常需要联系同事,能随时随地查询通讯录、线上交流,提升沟通效率,一些请假等流程也希望能够在家发起。


1.3 场景价值
实施部署简单:采用标准SDP架构,最多两个组件就可以满足业务系统的多场景远程办公接入,不管是移动APP接入、Web接入、内网员工接入还是第三方接入均可一站式匹配。
优异的兼容性和用户体验:全面兼容各类终端系统及浏览器;接入速度快,支持多种选路和优化机制;使用稳定,支持免密上线、自动重连;提供workspace办公体验,统一工作入口,满足各种场景下的远程办公的便捷性,全面提升用户体验。
完善的远程办公安全保障:丰富的认证手段、基于终端环境的持续检测和认证、融合SDP软件定义边界和终端数据安全沙箱,同时满足接入安全与终端数据安全。
满足大规模安全接入:支持百万规模用户、十万级资源、权限管理的部署应用,支持多网关横向扩容,满足超大规模并发接入。
 
 
1.4 演进历程
       SSL VPN设备作为远程办公接入的典型产品,可实现用户不受办公地点的约束,随时随地实现远程接入内网安全接入办公。SSL VPN设备已经迭代了二三十年,技术架构存在老化等问题,随着时代的发展难以满足企业的发展需求。特别是在用户大并发场景和终端安全等场景上,存在技术老化等问题。在这样的大背景下零信任办公应运而生,解决了安全和使用体验的众多问题。部分能力如下:
关键能力
SSL VPN
零信任aTrust
身份安全
双因素/多因素认证、硬件特征码等认证。
动态自适应认证:增加动态增强认证能力,如当用户访问使用弱密码时需进行增强认证,当用户在异常时间段登录时需进行增强认证,当用户在异地登录时,必须进行增强认证。
暴露面收缩
业务收缩进内网,对外发布443端口,但默认都可以连接443端口,安全性不高。
网络隐身:SPA单包授权,只有特定携带安全票据的客户端才能进行访问请求连接。最大程度缩小业务、端口的暴露面。
终端接入安全
只在终端登录时做准入条件检查(端点安全),操作系统、文件、进程、杀毒软件等。
动态可信:访问全周期的实时终端环境检测,包括登陆时、登录后访问业务。
架构安全
沿用老架构,管理平面与数据平面同一设备。实现的功能逻辑复杂,产生漏洞的可能性较高。
全新架构:控制平面与数据平面分离,功能逻辑比较复杂的控制平面(控制中心设备)与内网业务直接隔离,不具备直接访问业务的条件,大幅降低漏洞入侵危害。



 

二、场景实战装备
场景介绍和配置指导:
 01-SANGOFR-零信任aTrust远程办公接入场景介绍_v1.1.pptx (930.85 KB, 下载次数: 869)
 02.0-SANGFOR_深信服零信任aTrust远程办公接入场景配置指导.pptx (13.57 MB, 下载次数: 544)
 02.1-SANGFOR_深信服零信任aTrust_WEB应用配置指导.pptx (1.29 MB, 下载次数: 405)
 02.2-SANGFOR_深信服零信任aTrust_隧道应用配置指导.pptx (1.79 MB, 下载次数: 390)
 



三、核心功能和原理

用户认证和资源访问数据流:点击跳转

SPA功能配置和技术原理:点击跳转