Dağıtık uygulama, merkezî politika, otomatik devretme ve geri dönüş.
Bağımsız kipte tek bir kutuda çalışan aynı motor, SASE kipinde merkezlerinizde çalışır. Uçlar şifreli bir kaplama üzerinden bağlanır. Politika girişte uygulanır. Kimlik kullanıcıyla birlikte yolculuk eder. Devretme kendiliğindendir: konsol, ayarlanabilir bir sessizlik eşiğini bekler, bir sağlık denetimiyle doğrular ve sonra her ucu tek bir işlemde taşır.
Dört biçim, tek kaplama. Hangisi olacağına filo karar verir.
Öğrenilecek yeni protokol yok: şubeleri, bulut çıkış noktalarını ve uzaktaki kişileri ortak bir politika düzlemine bağlayan yönetilen bir kaplamaya sarılmış, zaten bildiğiniz Zedmos motoru. Hangi biçimi alacağı tuval üzerinde bir seçimdir — tek merkez, merkez çifti, gerekli uçlar arasında doğrudan tüneller ya da her şubeden her şubeye. Bir çiftin iki ucu da portları yeniden yazan bir NAT'ın ardındaysa, konsolun kendi yığınındaki bir aktarıcı paketleri hiç anahtar tutmadan taşır.
Merkez ve uçlar
Her şey tek yere ulaşır. Aksini gerektiren bir nedeniniz yoksa buradan başlayın.
İki şube arasındaki trafik uzun yoldan gider — ve yolda incelenir.
Çift merkez
Merkez şubesindeki bir kesinti diğer şubeleri de götürmemeli.
İşletilecek ikinci bir dinleyen merkez. Gerekene dek yalnızca sunucu yollarını tutar.
Uç kısayolu
İki şube birbiriyle o kadar çok konuşuyor ki, dolambaç gerçek zaman kaybettiriyor.
O çiftin trafiği merkezden geçmeyi bırakır, dolayısıyla orada incelenmeyi de bırakır.
Tam örgü
Her çift her çiftle konuşur. Sekiz şubeyle sınırlıdır.
Her şube diğer her şube için bir eş taşır ve çiftleri yine bir düğüm aracılar.
Birincil merkez yanıt vermeyi bıraktığında konsol şubeleri taşır — ve geri getirir.
Konsolun izleyicisi her birincil merkezin aracı bağlantısını gözler. Topolojinin sessizlik eşiğinden sonra her ucu tek bir işlemde yedek merkeze taşır; birincil kararlı bir süre boyunca sağlıklı kaldıktan sonra da geri getirir. Değişimi bir önizlemeyle, tam olarak neyin değişeceğini görerek kendiniz de tetikleyebilirsiniz.
Her bağlantı için bir değil, dört soru.
Bir anahtar yalnızca bir cihazı kanıtlar, fazlasını değil. Buradaki uzaktan erişim onun yerine dört şeyi yanıtlar: kişinin kim olduğu, nereye erişebileceği, bunun bugün hâlâ geçerli olup olmadığı ve makinenin hangi durumda olduğu. Bunlar, sektörün ZTNA 2.0 altında topladığı beş iddiadan dördüdür — beşincisini, SaaS kiracılarının içine uzanan tek bir veri politikasını, öne sürmüyoruz: inceleme hat üstüdür, yani merkezden geçen incelenir, bir SaaS kiracısında zaten duran incelenmez.
Kişinin kim olduğu
Kayıt, daha bir anahtar üretilmeden önce kendi sağlayıcınızda oturum açmayı gerektirebilir; çok etmenli doğrulama jetonun amr iddiası üzerinden aranır. Cihaz o kimliği sonrasında taşır ve merkez, bir paketin ardındaki kişiyi adlandırabilir.
Nereye erişebilecekleri
Bir erişim grubu, hizmetin bulunduğu ağı değil, adlandırılmış uygulamaları — bir adres ve yanıt verdiği portları — verir. Merkez, kişi başına ve uygulama başına tek kural yazar, gerisini düşürür ve istemciye yalnızca erişebileceği şeyi yönlendirmesi söylenir.
Hâlâ geçerli olup olmadığı
Bir son tarih cihazı yeniden kimlik doğrulamaya sokar, bir hatırlatma gider ve tarih geçtiğinde cihaz, kişi yeniden oturum açana dek merkezde kapatılır. Hesabın devre dışı olduğunu bildiren bir dizin de aynısını, son tarihi beklemeden yapar.
Hangi makinede oldukları
Cihaz duruşu, hâlihazırda işlettiğiniz yönetim sisteminden — Microsoft Intune ya da CrowdStrike Falcon — okunur, asla bizim bir aracımızdan değil. Uyumsuz bildirilen bir makine kapatılır ve sağlığına kavuştuğunda kendiliğinden geri alınır; kimsenin hakkında konuşamadığı bir makine, katı yorumu istemediğiniz sürece erişimini korur.
Bu ne değildir: ters vekil yok ve yalnızca tarayıcıyla erişim yok, dolayısıyla herkes standart bir WireGuard istemcisiyle bağlanır ve izinler URL başına değil, uygulama başınadır. Hiçbir şey davranış puanlamaz. İzin verilen trafik yine merkezde incelenir — saldırı önleme, URL süzme, TLS incelemesi, veri sızıntısı önleme — ki bu, çoğu erişim aracısının atladığı kısımdır.
Canlı bir SASE kaplamasına beş adım
Sertleştirilmiş bir düzenleyici, topolojiyi, politika dağıtımını, kimlik eşlemesini ve devretmeyi yönetir. Küçük kurulumlarda tek düğümde, üretimde yedekli bir çift olarak çalışır.
- Çok kiracılığa hazır topoloji modeli
- Rol tabanlı erişimli sertleştirilmiş veri deposu
- Politika ve kimlik için merkezî doğruluk kaynağı
Merkez düğümleri, Zedmos motorunu ayrılmış şifreli bir arayüzle yönlendirmeli duruşta barındırır. Her uç akışı merkezde DPI'dan, politikadan, TLS incelemesinden ve günlüklemeden geçer.
- Konsoldaki motorun aynısı — tek ikili dosya, tek davranış
- Girişte hat üstü DPI ve politika uygulaması
- Birincil ve yedek merkezler etkin-yedek çift olarak gelir
Bir uç; bir şubedeki OPNsense ya da pfSense cihazı, küçük bir Linux ağ geçidi ya da standart bir WireGuard istemcisi olan uzak bir kullanıcı olabilir. Cihazlar bir jetonla kaydolur; uzak kullanıcılar tek kullanımlık bir bağlantıyla kaydolur.
- Şube cihazları için jeton tabanlı kayıt
- Uzak kullanıcılar için standart WireGuard istemcileri
- Kendiliğinden yeniden bağlanma ve anahtar yenileme
Dizin hizmetleri, kullanıcıları, grupları ve tanınan cihazları merkeze besler. Her akış inceleme anında etiketlenir; böylece politika yalnızca adresleri değil, kişileri ayırt edebilir. Ayrı bir bağlantı, uzaktaki kişiyi kayıt anında bağlar: kendi OpenID Connect sağlayıcınız, bir anahtar var olmadan önce çok etmenli bir iddia zorunluluğuyla.
- Etki alanı denetleyicisi aracısıyla Active Directory
- Microsoft Graph üzerinden Entra / Azure AD
- Okta ve uyumlu kimlik sağlayıcılarla SCIM tümleştirmesi
- Kayıt için kendi OpenID Connect sağlayıcınız, MFA zorunlu
- Microsoft Intune ya da CrowdStrike Falcon'dan cihaz sağlığı
Topoloji başına tercih edin: konsol birincil merkezin aracı bağlantısını izler ve sessizlik eşiğinin ardından bir sağlık denetimiyle her ucu yedek merkeze taşır. Birincil kararlı hâle geldiğinde geri dönüş kendiliğinden olur.
- Topoloji başına sessizlik eşiği ve bekleme süresi
- Elle değiştirmeden önce önizleme
- Yeğlenen merkeze otomatik geri dönüş