零信任、SD-WAN、SASE 与微隔离

NGFW One 网络与接入进阶配置:零信任访问(ZTNA)应用发布与设备检查、SD-WAN 分支零配置上线与智能选路、SASE 云端接入、数据中心微隔离。

本文介绍四项网络与接入能力。接口、路由、NAT、VPN 等基础配置见基础网络配置。

本文介绍企业版与数据中心版的进阶能力。具体菜单名称、参数与默认值以正式发布版本为准;各能力的版本归属见版本对比。

零信任访问(ZTNA)

  1. 在「零信任 → 身份源」中对接 LDAP / AD 或其他身份系统,并开启多因素认证。
  2. 在「零信任 → 应用发布」中添加内网应用(Web、SSH、RDP、数据库等),填写内网地址与访问方式。发布后应用端口不再对公网暴露。
  3. 在「设备检查」中设置终端准入条件,例如操作系统版本、杀毒软件运行状态、是否为登记设备。
  4. 新建访问策略:哪些用户组、在什么设备条件下、可以访问哪些应用。
  5. 开启「持续评估」:异常地点登录、短时间大量下载等情况触发二次认证或中断会话。
  6. 向员工分发零信任客户端,或对 Web 应用使用免客户端的浏览器访问方式。

零信任可以与现有 SSL VPN 并行运行,建议按部门逐步迁移。

SD-WAN 多分支组网

  1. 在总部设备的「SD-WAN → 编排」中创建组网,选择拓扑(总部为中心的星型,或分支间全互联)。
  2. 为每个分支预登记设备序列号,并绑定配置模板(接口、上网策略、安全策略)。
  3. 分支设备接通网线后自动注册并下载配置,与总部建立加密隧道。
  4. 在「选路策略」中按应用设置链路偏好与质量门限,例如视频会议优先走时延最低的链路,丢包超过 2% 时切换。
  5. 在「全网视图」中查看拓扑、链路质量与各分支安全事件。

SASE 云端安全接入

  1. 在「SASE → 接入点」中选择启用的云端接入点,或(数据中心版)添加自建接入节点。
  2. 将远程用户与小型分支的流量指向接入点:用户通过零信任客户端自动接入,分支通过 IPSec 或 SD-WAN 隧道接入。
  3. 本地设备与云端共用同一套策略:在策略中把「适用位置」设为「全部」,即可同时作用于办公室与远程用户。
  4. 云端日志自动回传到本地审计中心,与本地事件统一检索与研判。

云端接入点的分布、带宽与计费方式以正式发布信息为准。

微隔离(数据中心版)

  1. 在「微隔离 → 数据采集」中选择采集方式:在虚拟化平台或容器平台上对接,或在服务器上部署轻量代理。
  2. 学习 7–14 天后,在「访问拓扑」中查看服务器、虚拟机与容器之间的访问关系。
  3. 给工作负载打标签(业务、环境、安全等级),按标签生成策略建议。
  4. 把策略置于「观察模式」:只告警不阻断,确认没有误伤后再切换为「生效」。
  5. 可在业务网段内部署蜜罐诱饵,横向探测会第一时间触发告警。