تقسیم شدہ نفاذ، مرکزی پالیسی، خودکار فیل اوور اور فیل بیک۔
وہی انجن جو اسٹینڈ الون موڈ میں ایک باکس پر چلتا ہے، SASE موڈ میں آپ کے ہبز پر چلتا ہے۔ اسپوکس انکرپٹڈ اوورلے پر ڈائل کرتے ہیں۔ پالیسی انگریس پر نافذ ہوتی ہے۔ آئیڈنٹٹی صارف کے ساتھ سفر کرتی ہے۔ فیل اوور خودکار ہے: کنسول ایک قابل ترتیب خاموشی حد کا انتظار کرتا ہے، صحت جانچ سے تصدیق کرتا ہے، پھر ہر اسپوک کو ایک ہی عمل میں منتقل کرتا ہے۔
چار شکلیں، ایک اوورلے۔ نیٹ ورک طے کرتا ہے کون سی۔
سیکھنے کے لیے کوئی نیا پروٹوکول نہیں: وہی Zedmos انجن جسے آپ پہلے سے سمجھتے ہیں، ایک منظم اوورلے میں لپٹا ہوا جو برانچز، کلاؤڈ ایگریس پوائنٹس اور دور بیٹھے افراد کو مشترکہ پالیسی پلین سے جوڑتا ہے۔ یہ کون سی شکل لیتا ہے، کینوس پر ایک انتخاب ہے — ایک ہب، ایک ہب جوڑا، ضرورت مند اسپوکس کے درمیان براہ راست ٹنلز، یا ہر سائٹ سے ہر سائٹ۔ جہاں جوڑے کے دونوں سرے پورٹس بدلنے والے NAT کے پیچھے ہوں، کنسول کے اپنے اسٹیک میں ایک ریلے پیکٹس لے جاتا ہے، کبھی کوئی کلید تھامے بغیر۔
ہب اینڈ اسپوک
سب کچھ ایک جگہ پہنچتا ہے۔ جب تک کوئی وجہ نہ ہو، یہیں سے شروع کریں۔
دو سائٹس کے درمیان ٹریفک لمبا راستہ لیتی ہے — اور راستے میں جانچی جاتی ہے۔
ڈوئل ہب
ہب سائٹ کی بندش باقی سائٹس کو ساتھ نہ لے جائے۔
چلانے کے لیے دوسرا سننے والا ہب۔ ضرورت پڑنے تک یہ صرف ہوسٹ روٹس رکھتا ہے۔
اسپوک شارٹ کٹ
دو سائٹس آپس میں اتنی بات کرتی ہیں کہ چکر حقیقی وقت کھاتا ہے۔
اس جوڑے کی ٹریفک ہب سے گزرنا چھوڑ دیتی ہے، اس لیے وہاں جانچی بھی نہیں جاتی۔
فل میش
ہر جوڑا ہر دوسرے سے بات کرتا ہے۔ آٹھ سائٹس تک محدود۔
ہر سائٹ ہر دوسری کے لیے ایک پیئر رکھتی ہے، اور ایک نوڈ پھر بھی جوڑوں کی ثالثی کرتا ہے۔
جب پرائمری ہب جواب دینا بند کرے تو کنسول سائٹس کو منتقل کرتا ہے — اور واپس لاتا ہے۔
کنسول کا مانیٹر ہر پرائمری ہب کے ایجنٹ لنک کو دیکھتا ہے۔ ٹوپولوجی کی خاموشی حد کے بعد یہ ہر اسپوک کو ایک ہی عمل میں بیک اپ ہب پر منتقل کرتا ہے، اور پرائمری کے ایک مستحکم عرصے تک صحت مند رہنے کے بعد واپس لاتا ہے۔ آپ سواپ خود بھی چلا سکتے ہیں، اس پیش منظر کے ساتھ کہ بالکل کیا بدلے گا۔
ہر کنکشن کے بارے میں چار سوال، ایک نہیں۔
ایک کلید ایک ڈیوائس ثابت کرتی ہے، اس سے زیادہ کچھ نہیں۔ یہاں ریموٹ رسائی اس کے بجائے چار چیزوں کا جواب دیتی ہے: شخص کون ہے، وہ کیا پہنچ سکتا ہے، کیا یہ آج بھی درست ہے، اور مشین کس حالت میں ہے۔ یہ ان پانچ دعووں میں سے چار ہیں جنہیں صنعت ZTNA 2.0 کے تحت رکھتی ہے — پانچواں، ایک ڈیٹا پالیسی جو SaaS ٹیننٹس کے اندر تک پہنچے، ہم نہیں کرتے: معائنہ ان لائن ہے، اس لیے جو ہب سے گزرتا ہے وہ جانچا جاتا ہے اور جو پہلے سے SaaS ٹیننٹ میں پڑا ہے وہ نہیں۔
شخص کون ہے
اندراج میں کلید بننے سے پہلے آپ کے اپنے فراہم کنندہ پر سائن ان لازمی کیا جا سکتا ہے، ٹوکن کے amr کلیم کے ذریعے ملٹی فیکٹر کا تقاضا کرتے ہوئے۔ ڈیوائس اس کے بعد وہ شناخت ساتھ رکھتی ہے، اور ہب پیکٹ کے پیچھے شخص کا نام لے سکتا ہے۔
وہ کیا پہنچ سکتے ہیں
ایک ایکسیس گروپ نامزد ایپلیکیشنز دیتا ہے — ایک پتہ اور وہ پورٹس جن پر وہ جواب دیتی ہے — نہ کہ وہ نیٹ ورک جس پر سروس بیٹھی ہے۔ ہب ہر شخص کی ہر ایپلیکیشن کے لیے ایک اصول لکھتا ہے اور باقی گرا دیتا ہے، اور کلائنٹ کو صرف وہی روٹ کرنے کو کہا جاتا ہے جو وہ پہنچ سکتا ہے۔
کیا یہ اب بھی درست ہے
ایک ڈیڈ لائن ڈیوائس کو دوبارہ توثیق میں ڈالتی ہے، ایک یاد دہانی جاتی ہے، اور گزر جانے پر ڈیوائس ہب پر بند کر دی جاتی ہے جب تک شخص دوبارہ سائن ان نہ کرے۔ اکاؤنٹ غیر فعال بتانے والی ڈائریکٹری بھی یہی کرتی ہے، ڈیڈ لائن کا انتظار کیے بغیر۔
وہ کس مشین پر ہیں
ڈیوائس پوسچر اس مینجمنٹ سسٹم سے پڑھا جاتا ہے جو آپ پہلے سے چلاتے ہیں — Microsoft Intune یا CrowdStrike Falcon — اور کبھی ہمارے کسی ایجنٹ سے نہیں۔ غیر مطابق بتائی گئی مشین بند کر دی جاتی ہے اور صحت مند ہونے پر خود ہی واپس آ جاتی ہے؛ جس مشین کے بارے میں کوئی کچھ نہ کہہ سکے وہ اپنی رسائی رکھتی ہے، جب تک آپ سخت پڑھائی نہ مانگیں۔
یہ کیا نہیں ہے: نہ ریورس پراکسی ہے نہ صرف براؤزر والی رسائی، اس لیے ہر شخص معیاری WireGuard کلائنٹ سے جڑتا ہے اور اجازتیں فی URL نہیں بلکہ فی ایپلیکیشن ہیں۔ کچھ بھی رویّے کو اسکور نہیں کرتا۔ اجازت شدہ ٹریفک پھر بھی ہب پر جانچی جاتی ہے — مداخلت کی روک تھام، URL فلٹرنگ، TLS معائنہ، ڈیٹا لاس پریوینشن — جو وہ حصہ ہے جسے زیادہ تر ایکسیس بروکرز چھوڑ دیتے ہیں۔
زندہ SASE اوورلے تک پانچ قدم
ایک سخت کیا گیا آرکسٹریٹر ٹوپولوجی، پالیسی کی تقسیم، آئیڈنٹٹی میپنگ اور فیل اوور کا انتظام کرتا ہے۔ چھوٹی تعیناتیوں کے لیے یہ ایک نوڈ پر یا پروڈکشن کے لیے ریڈنڈنٹ جوڑے کے طور پر چلتا ہے۔
- ملٹی ٹیننٹ کے لیے تیار ٹوپولوجی ماڈل
- رول پر مبنی رسائی کے ساتھ سخت کیا گیا ڈیٹا اسٹور
- پالیسی اور آئیڈنٹٹی کے لیے مرکزی ماخذ
ہب نوڈز Zedmos انجن کو روٹڈ رویّے میں مخصوص انکرپٹڈ انٹرفیس کے ساتھ ہوسٹ کرتے ہیں۔ ہر اسپوک فلو ہب پر DPI، پالیسی، TLS معائنہ اور لاگنگ سے گزرتا ہے۔
- کنسول جیسا ہی انجن — ایک بائنری، ایک رویّہ
- انگریس پر ان لائن DPI اور پالیسی نفاذ
- پرائمری اور بیک اپ ہبز ایکٹو-اسٹینڈ بائی جوڑے کے طور پر آتے ہیں
اسپوک برانچ پر OPNsense یا pfSense اپلائنس، ایک کمپیکٹ Linux گیٹ وے، یا معیاری WireGuard کلائنٹ والا ریموٹ صارف ہو سکتا ہے۔ اپلائنسز ٹوکن سے رجسٹر ہوتی ہیں؛ ریموٹ صارفین ایک بار کے لنک سے اندراج کرتے ہیں۔
- برانچ اپلائنسز کے لیے ٹوکن پر مبنی رجسٹریشن
- ریموٹ صارفین کے لیے معیاری WireGuard کلائنٹس
- خودکار دوبارہ کنکشن اور ری کیئنگ
ڈائریکٹری سروسز صارفین، گروپس اور تسلیم شدہ ڈیوائسز ہب میں پہنچاتی ہیں۔ ہر فلو معائنے کے وقت ٹیگ ہوتا ہے، اس لیے پالیسی صرف پتوں نہیں بلکہ لوگوں میں فرق کر سکتی ہے۔ ایک الگ کنکشن اندراج کے وقت دور بیٹھے شخص کو باندھتا ہے: آپ کا اپنا OpenID Connect فراہم کنندہ، کلید بننے سے پہلے ملٹی فیکٹر کلیم کے تقاضے کے ساتھ۔
- ڈومین کنٹرولر ایجنٹ کے ذریعے Active Directory
- Microsoft Graph کے ذریعے Entra / Azure AD
- Okta اور مطابقت رکھنے والے IDPs کے ساتھ SCIM انٹیگریشن
- اندراج کے لیے آپ کا اپنا OpenID Connect فراہم کنندہ، MFA لازمی
- Microsoft Intune یا CrowdStrike Falcon سے ڈیوائس کی صحت
ہر ٹوپولوجی کے لیے اختیار کریں: کنسول پرائمری ہب کے ایجنٹ لنک کو دیکھتا ہے اور خاموشی حد اور صحت جانچ کے بعد ہر اسپوک کو بیک اپ ہب پر منتقل کرتا ہے۔ پرائمری کے مستحکم ہونے پر فیل بیک خودکار ہے۔
- ہر ٹوپولوجی کے لیے خاموشی حد اور کول ڈاؤن
- دستی سواپ سے پہلے پیش منظر
- ترجیحی ہب پر خودکار فیل بیک