本文介绍四项网络与接入能力。接口、路由、NAT、VPN 等基础配置见基础网络配置。
本文介绍企业版与数据中心版的进阶能力。具体菜单名称、参数与默认值以正式发布版本为准;各能力的版本归属见版本对比。
零信任访问(ZTNA)
- 在「零信任 → 身份源」中对接 LDAP / AD 或其他身份系统,并开启多因素认证。
- 在「零信任 → 应用发布」中添加内网应用(Web、SSH、RDP、数据库等),填写内网地址与访问方式。发布后应用端口不再对公网暴露。
- 在「设备检查」中设置终端准入条件,例如操作系统版本、杀毒软件运行状态、是否为登记设备。
- 新建访问策略:哪些用户组、在什么设备条件下、可以访问哪些应用。
- 开启「持续评估」:异常地点登录、短时间大量下载等情况触发二次认证或中断会话。
- 向员工分发零信任客户端,或对 Web 应用使用免客户端的浏览器访问方式。
零信任可以与现有 SSL VPN 并行运行,建议按部门逐步迁移。
SD-WAN 多分支组网
- 在总部设备的「SD-WAN → 编排」中创建组网,选择拓扑(总部为中心的星型,或分支间全互联)。
- 为每个分支预登记设备序列号,并绑定配置模板(接口、上网策略、安全策略)。
- 分支设备接通网线后自动注册并下载配置,与总部建立加密隧道。
- 在「选路策略」中按应用设置链路偏好与质量门限,例如视频会议优先走时延最低的链路,丢包超过 2% 时切换。
- 在「全网视图」中查看拓扑、链路质量与各分支安全事件。
SASE 云端安全接入
- 在「SASE → 接入点」中选择启用的云端接入点,或(数据中心版)添加自建接入节点。
- 将远程用户与小型分支的流量指向接入点:用户通过零信任客户端自动接入,分支通过 IPSec 或 SD-WAN 隧道接入。
- 本地设备与云端共用同一套策略:在策略中把「适用位置」设为「全部」,即可同时作用于办公室与远程用户。
- 云端日志自动回传到本地审计中心,与本地事件统一检索与研判。
云端接入点的分布、带宽与计费方式以正式发布信息为准。
微隔离(数据中心版)
- 在「微隔离 → 数据采集」中选择采集方式:在虚拟化平台或容器平台上对接,或在服务器上部署轻量代理。
- 学习 7–14 天后,在「访问拓扑」中查看服务器、虚拟机与容器之间的访问关系。
- 给工作负载打标签(业务、环境、安全等级),按标签生成策略建议。
- 把策略置于「观察模式」:只告警不阻断,确认没有误伤后再切换为「生效」。
- 可在业务网段内部署蜜罐诱饵,横向探测会第一时间触发告警。