Zedmos
SASE KİPİ · KAPLAMA

Dağıtık uygulama, merkezî politika, otomatik devretme ve geri dönüş.

Bağımsız kipte tek bir kutuda çalışan aynı motor, SASE kipinde merkezlerinizde çalışır. Uçlar şifreli bir kaplama üzerinden bağlanır. Politika girişte uygulanır. Kimlik kullanıcıyla birlikte yolculuk eder. Devretme kendiliğindendir: konsol, ayarlanabilir bir sessizlik eşiğini bekler, bir sağlık denetimiyle doğrular ve sonra her ucu tek bir işlemde taşır.

GAŞifreli kaplamaMerkezî düzenlemeOtomatik devretme + geri dönüşZTNA · MFA · cihaz duruşuÇok kiracılığa hazır
TOPOLOJİ

Dört biçim, tek kaplama. Hangisi olacağına filo karar verir.

Öğrenilecek yeni protokol yok: şubeleri, bulut çıkış noktalarını ve uzaktaki kişileri ortak bir politika düzlemine bağlayan yönetilen bir kaplamaya sarılmış, zaten bildiğiniz Zedmos motoru. Hangi biçimi alacağı tuval üzerinde bir seçimdir — tek merkez, merkez çifti, gerekli uçlar arasında doğrudan tüneller ya da her şubeden her şubeye. Bir çiftin iki ucu da portları yeniden yazan bir NAT'ın ardındaysa, konsolun kendi yığınındaki bir aktarıcı paketleri hiç anahtar tutmadan taşır.

SASE kaplaması · merkezde tek politikabeklemede · yalnızca sunucu yollarıŞubelerMerkez ofis10.0.1.0/24Şube10.0.2.0/24Depo10.0.3.0/24Uzaktan çalışancihaz başına anahtarBirincil merkezsonlandırır · inceler · iletirYedek merkezbeklemedebirincil yanıt vermeyi bıraktığında uçları devralırKimlik · Active Directory · Azure AD · SCIMHer oturum şunlarla karşılaşırUygulama denetimiIDS / IPSTLS incelemesiYapay zekâ güvenliği ve DLPİnternet ve SaaShepsi için tek politikatünel açıkbeklemedeŞifreli kaplama · WireGuard, OpenVPN ya da GRE
Şube 1Şube 2Şube 3Şube 4Hub

Merkez ve uçlar

Her şey tek yere ulaşır. Aksini gerektiren bir nedeniniz yoksa buradan başlayın.

İki şube arasındaki trafik uzun yoldan gider — ve yolda incelenir.

YedekŞube 1Şube 2Şube 3Şube 4Hub

Çift merkez

Merkez şubesindeki bir kesinti diğer şubeleri de götürmemeli.

İşletilecek ikinci bir dinleyen merkez. Gerekene dek yalnızca sunucu yollarını tutar.

Şube 1Şube 2Şube 3Şube 4Hub

Uç kısayolu

İki şube birbiriyle o kadar çok konuşuyor ki, dolambaç gerçek zaman kaybettiriyor.

O çiftin trafiği merkezden geçmeyi bırakır, dolayısıyla orada incelenmeyi de bırakır.

Şube 1Şube 2Şube 3Şube 4Hub

Tam örgü

Her çift her çiftle konuşur. Sekiz şubeyle sınırlıdır.

Her şube diğer her şube için bir eş taşır ve çiftleri yine bir düğüm aracılar.

Kurulmuş tünelİki şube arasında doğrudan yolBekleme yolu — devretmeye dek yalnızca sunucu yolları
OTOMATİK DEVRETME

Birincil merkez yanıt vermeyi bıraktığında konsol şubeleri taşır — ve geri getirir.

Konsolun izleyicisi her birincil merkezin aracı bağlantısını gözler. Topolojinin sessizlik eşiğinden sonra her ucu tek bir işlemde yedek merkeze taşır; birincil kararlı bir süre boyunca sağlıklı kaldıktan sonra da geri getirir. Değişimi bir önizlemeyle, tam olarak neyin değişeceğini görerek kendiniz de tetikleyebilirsiniz.

BİRİNCİL MERKEZ · ARACI BAĞLANTISIdeğişim = tek işlem · geri dönüş kendiliğindensessizlik eşiğibirincil yanıt veriyoraracı bağlantısı sessizsessizlik eşiğine ulaşıldısağlık denetimi doğruluyoruçlar taşındı (tek işlem)trafik yedek üzerindenbirincil kararlı → geri dönüşTespit: aracı bağlantısı topoloji eşiğini aşan süre boyunca sessiz (varsayılan 120 sn) · Değişim: her uç tek işlemde · Geri dönüş: birincil kararlı hâle geldikten sonra (varsayılan 5 dk)
ÖZEL ERİŞİM

Her bağlantı için bir değil, dört soru.

Bir anahtar yalnızca bir cihazı kanıtlar, fazlasını değil. Buradaki uzaktan erişim onun yerine dört şeyi yanıtlar: kişinin kim olduğu, nereye erişebileceği, bunun bugün hâlâ geçerli olup olmadığı ve makinenin hangi durumda olduğu. Bunlar, sektörün ZTNA 2.0 altında topladığı beş iddiadan dördüdür — beşincisini, SaaS kiracılarının içine uzanan tek bir veri politikasını, öne sürmüyoruz: inceleme hat üstüdür, yani merkezden geçen incelenir, bir SaaS kiracısında zaten duran incelenmez.

Kişinin kim olduğu

Kayıt, daha bir anahtar üretilmeden önce kendi sağlayıcınızda oturum açmayı gerektirebilir; çok etmenli doğrulama jetonun amr iddiası üzerinden aranır. Cihaz o kimliği sonrasında taşır ve merkez, bir paketin ardındaki kişiyi adlandırabilir.

Nereye erişebilecekleri

Bir erişim grubu, hizmetin bulunduğu ağı değil, adlandırılmış uygulamaları — bir adres ve yanıt verdiği portları — verir. Merkez, kişi başına ve uygulama başına tek kural yazar, gerisini düşürür ve istemciye yalnızca erişebileceği şeyi yönlendirmesi söylenir.

Hâlâ geçerli olup olmadığı

Bir son tarih cihazı yeniden kimlik doğrulamaya sokar, bir hatırlatma gider ve tarih geçtiğinde cihaz, kişi yeniden oturum açana dek merkezde kapatılır. Hesabın devre dışı olduğunu bildiren bir dizin de aynısını, son tarihi beklemeden yapar.

Hangi makinede oldukları

Cihaz duruşu, hâlihazırda işlettiğiniz yönetim sisteminden — Microsoft Intune ya da CrowdStrike Falcon — okunur, asla bizim bir aracımızdan değil. Uyumsuz bildirilen bir makine kapatılır ve sağlığına kavuştuğunda kendiliğinden geri alınır; kimsenin hakkında konuşamadığı bir makine, katı yorumu istemediğiniz sürece erişimini korur.

Bu ne değildir: ters vekil yok ve yalnızca tarayıcıyla erişim yok, dolayısıyla herkes standart bir WireGuard istemcisiyle bağlanır ve izinler URL başına değil, uygulama başınadır. Hiçbir şey davranış puanlamaz. İzin verilen trafik yine merkezde incelenir — saldırı önleme, URL süzme, TLS incelemesi, veri sızıntısı önleme — ki bu, çoğu erişim aracısının atladığı kısımdır.

BENİMSEME YOLU

Canlı bir SASE kaplamasına beş adım

01
Merkez arka ucunu ayağa kaldırın

Sertleştirilmiş bir düzenleyici, topolojiyi, politika dağıtımını, kimlik eşlemesini ve devretmeyi yönetir. Küçük kurulumlarda tek düğümde, üretimde yedekli bir çift olarak çalışır.

  • Çok kiracılığa hazır topoloji modeli
  • Rol tabanlı erişimli sertleştirilmiş veri deposu
  • Politika ve kimlik için merkezî doğruluk kaynağı
02
Merkez düğümlerini kurun

Merkez düğümleri, Zedmos motorunu ayrılmış şifreli bir arayüzle yönlendirmeli duruşta barındırır. Her uç akışı merkezde DPI'dan, politikadan, TLS incelemesinden ve günlüklemeden geçer.

  • Konsoldaki motorun aynısı — tek ikili dosya, tek davranış
  • Girişte hat üstü DPI ve politika uygulaması
  • Birincil ve yedek merkezler etkin-yedek çift olarak gelir
03
Uçları devreye alın

Bir uç; bir şubedeki OPNsense ya da pfSense cihazı, küçük bir Linux ağ geçidi ya da standart bir WireGuard istemcisi olan uzak bir kullanıcı olabilir. Cihazlar bir jetonla kaydolur; uzak kullanıcılar tek kullanımlık bir bağlantıyla kaydolur.

  • Şube cihazları için jeton tabanlı kayıt
  • Uzak kullanıcılar için standart WireGuard istemcileri
  • Kendiliğinden yeniden bağlanma ve anahtar yenileme
04
Kimlik kaynaklarını bağlayın

Dizin hizmetleri, kullanıcıları, grupları ve tanınan cihazları merkeze besler. Her akış inceleme anında etiketlenir; böylece politika yalnızca adresleri değil, kişileri ayırt edebilir. Ayrı bir bağlantı, uzaktaki kişiyi kayıt anında bağlar: kendi OpenID Connect sağlayıcınız, bir anahtar var olmadan önce çok etmenli bir iddia zorunluluğuyla.

  • Etki alanı denetleyicisi aracısıyla Active Directory
  • Microsoft Graph üzerinden Entra / Azure AD
  • Okta ve uyumlu kimlik sağlayıcılarla SCIM tümleştirmesi
  • Kayıt için kendi OpenID Connect sağlayıcınız, MFA zorunlu
  • Microsoft Intune ya da CrowdStrike Falcon'dan cihaz sağlığı
05
Otomatik devretmeyi açın

Topoloji başına tercih edin: konsol birincil merkezin aracı bağlantısını izler ve sessizlik eşiğinin ardından bir sağlık denetimiyle her ucu yedek merkeze taşır. Birincil kararlı hâle geldiğinde geri dönüş kendiliğinden olur.

  • Topoloji başına sessizlik eşiği ve bekleme süresi
  • Elle değiştirmeden önce önizleme
  • Yeğlenen merkeze otomatik geri dönüş
SASE NE ZAMAN SEÇİLİR

En uygun

Çok şubeli kuruluşlar
Şube ağları, perakende, bayilikler ve karma yerleşkeler. Tek politika kümesi, tek doğruluk kaynağı, her yerde uygulama.
Karma ve uzaktan çalışan ekipler
Uzak kullanıcılar merkeze bağlanır; internet trafikleri en yakın şubeden çıkabilir. Kimlik kişiyle birlikte yolculuk eder ve yönetim sisteminizin makinesi hakkında söyledikleri de onunla gelir.
Etkin-yedek yüksek erişilebilirlik
Birincil ve yedek merkezler eşitlenmiş kalır. Döngüde insan yoktur: uçları konsol taşır ve konsol geri getirir.
Merkezî SOC, dağıtık uygulama
Tek SIEM hattı, tek politika kümesi, tek kimlik çizgesi. Bir yayın, kimse bir güvenlik duvarı açmadan konsoldan her merkeze ulaşır.