إنفاذ موزّع، وسياسة مركزية، وتجاوز فشل واستعادة تلقائيان.
المحرك نفسه الذي يعمل على صندوق واحد في الوضع المستقل يعمل في محاورك في وضع SASE. تتصل الأطراف عبر طبقة تراكبية مشفّرة. وتُنفَّذ السياسة عند الدخول. وتسافر الهوية مع المستخدم. وتجاوز الفشل تلقائي: تنتظر وحدة التحكم عتبة صمت قابلة للتكوين، وتتأكد بفحص صحة، ثم تنقل كل الأطراف في عملية واحدة.
أربعة أشكال، طبقة تراكبية واحدة. والمنشأة تقرر أيها.
لا بروتوكولات جديدة لتتعلمها: محرك Zedmos الذي تفهمه بالفعل، ملفوفًا في طبقة تراكبية مُدارة تربط الفروع ونقاط الخروج السحابية والأشخاص عن بُعد بمستوى سياسات مشترك. وأي شكل يتخذه خيار على اللوحة — محور واحد، أو زوج محاور، أو أنفاق مباشرة بين الأطراف التي تحتاجها، أو كل موقع إلى كل موقع. وحيث يقع طرفا زوج خلف NAT يعيد كتابة المنافذ، يحمل مرحّل في حزمة وحدة التحكم نفسها الحزم دون أن يحمل مفتاحًا أبدًا.
محور وأطراف
كل شيء يصل إلى مكان واحد. ابدأ هنا ما لم يكن لديك سبب لغير ذلك.
الحركة بين موقعين تسلك الطريق الأطول — وتُفحص في طريقها.
محور مزدوج
انقطاع في موقع المحور يجب ألا يأخذ المواقع الأخرى معه.
محور ثانٍ مستمع تشغّله. يحمل مسارات المضيفين فقط حتى تدعو الحاجة.
اختصار بين الأطراف
يتحدث موقعان إلى بعضهما بما يكفي لأن يكلّف الالتفاف وقتًا حقيقيًا.
تتوقف حركة ذلك الزوج عن المرور بالمحور، فتتوقف عن الفحص هناك.
شبكة كاملة
كل زوج يتحدث إلى كل زوج آخر. بحد أقصى ثمانية مواقع.
يحمل كل موقع نظيرًا لكل موقع آخر، وما زالت عقدة واحدة تتوسط الأزواج.
عندما يتوقف المحور الرئيسي عن الاستجابة، تنقل وحدة التحكم المواقع — وتعيدها.
يراقب مرصد وحدة التحكم رابط عميل كل محور رئيسي. وبعد عتبة الصمت للطوبولوجيا ينقل كل الأطراف إلى المحور الاحتياطي في عملية واحدة، ويعيدها بعد أن يكون الرئيسي سليمًا لفترة مستقرة. ويمكنك أيضًا إطلاق التبديل بنفسك، مع معاينة لما سيتغير بالضبط.
أربعة أسئلة عن كل اتصال، لا سؤال واحد.
المفتاح يثبت جهازًا، لا أكثر. أما الوصول عن بُعد هنا فيجيب عن أربعة أشياء: من هو الشخص، وما الذي يجوز له الوصول إليه، وهل ما زال ذلك صحيحًا اليوم، وما حالة الجهاز. تلك أربعة من الادعاءات الخمسة التي تصنّفها الصناعة تحت ZTNA 2.0 — أما الخامس، سياسة بيانات واحدة تمتد إلى مستأجري SaaS، فلا ندّعيه: الفحص مضمّن، فما يمر عبر المحور يُفحص وما يستقر بالفعل في مستأجر SaaS لا يُفحص.
من هو الشخص
يمكن أن يتطلب التسجيل تسجيل دخول لدى مزوّدك أنت قبل توليد أي مفتاح، مع طلب المصادقة متعددة العوامل عبر ادعاء amr في الرمز. ويحمل الجهاز تلك الهوية بعد ذلك، ويستطيع المحور تسمية الشخص وراء الحزمة.
ما الذي يجوز له الوصول إليه
تمنح مجموعة الوصول تطبيقات مسمّاة — عنوانًا والمنافذ التي يجيب عليها — لا الشبكة التي تقع فيها الخدمة. ويكتب المحور قاعدة واحدة لكل تطبيق لكل شخص ويُسقط الباقي، ويُطلب من العميل توجيه ما يجوز له الوصول إليه فقط.
هل ما زال ذلك صحيحًا
يضع موعد نهائي الجهاز في إعادة المصادقة، ويُرسل تذكير، وعند انقضائه يُوقف الجهاز عند المحور حتى يسجّل الشخص دخوله مجددًا. والدليل الذي يبلّغ أن الحساب معطَّل يفعل الشيء نفسه، دون انتظار الموعد النهائي.
على أي جهاز هو
تُقرأ وضعية الجهاز من نظام الإدارة الذي تشغّله بالفعل — Microsoft Intune أو CrowdStrike Falcon — ولا تُقرأ أبدًا من عميل لنا. والجهاز المبلَّغ عنه بأنه غير ممتثل يُوقف ويُعاد إدخاله بنفسه حالما يصبح سليمًا؛ والجهاز الذي لا يستطيع أحد أن يشهد له يحتفظ بوصوله ما لم تطلب القراءة الصارمة.
ما ليس عليه هذا: لا يوجد وكيل عكسي ولا وصول عبر المتصفح فقط، فكل شخص يتصل بعميل WireGuard قياسي والمنح لكل تطبيق لا لكل URL. ولا شيء يقيّم السلوك. وما زالت الحركة المسموح بها تُفحص عند المحور — منع التسلل، وترشيح URL، وفحص TLS، ومنع فقدان البيانات — وهو الجزء الذي يغفله معظم وسطاء الوصول.
خمس خطوات إلى طبقة SASE تراكبية حية
يدير منسّق محصَّن الطوبولوجيا وتوزيع السياسات وربط الهوية وتجاوز الفشل. يعمل على عقدة واحدة لعمليات النشر الأصغر أو كزوج متكرر للإنتاج.
- نموذج طوبولوجيا جاهز لتعدد المستأجرين
- مخزن بيانات محصَّن مع وصول مبني على الأدوار
- مصدر حقيقة مركزي للسياسات والهوية
تستضيف عقد المحاور محرك Zedmos في الوضع الموجَّه مع واجهة مشفّرة مخصصة. ويمر كل تدفق من الأطراف عبر DPI والسياسة وفحص TLS والتسجيل عند المحور.
- المحرك نفسه كما في وحدة التحكم — ملف تنفيذي واحد، سلوك واحد
- DPI مضمّن وإنفاذ للسياسات عند الدخول
- يُشحن المحوران الرئيسي والاحتياطي كزوج نشط-احتياطي
يمكن أن يكون الطرف جهاز OPNsense أو pfSense في فرع، أو بوابة Linux مدمجة، أو مستخدمًا عن بُعد بعميل WireGuard قياسي. تُسجَّل الأجهزة برمز؛ ويسجّل المستخدمون عن بُعد برابط لمرة واحدة.
- تسجيل بالرمز لأجهزة الفروع
- عملاء WireGuard قياسيون للمستخدمين عن بُعد
- إعادة اتصال وإعادة توليد مفاتيح تلقائيتان
تغذّي خدمات الدليل المستخدمين والمجموعات والأجهزة المعروفة في المحور. ويُوسم كل تدفق وقت الفحص، فتستطيع السياسة التمييز بين الأشخاص لا العناوين فقط. ويربط اتصال منفصل الشخص عن بُعد عند التسجيل: مزوّد OpenID Connect الخاص بك، مع طلب ادعاء متعدد العوامل قبل وجود أي مفتاح.
- Active Directory عبر عميل وحدة تحكم النطاق
- Entra / Azure AD عبر Microsoft Graph
- تكامل SCIM مع Okta ومزوّدي الهوية المتوافقين
- مزوّد OpenID Connect الخاص بك للتسجيل، مع اشتراط MFA
- صحة الجهاز من Microsoft Intune أو CrowdStrike Falcon
اختياري لكل طوبولوجيا: تراقب وحدة التحكم رابط عميل المحور الرئيسي، وبعد عتبة الصمت وفحص صحة، تنقل كل الأطراف إلى المحور الاحتياطي. والاستعادة تلقائية حالما يستقر الرئيسي.
- عتبة صمت وفترة تهدئة لكل طوبولوجيا
- معاينة قبل التبديل اليدوي
- استعادة تلقائية إلى المحور المفضّل