Zedmos
SASE موڈ · اوورلے

تقسیم شدہ نفاذ، مرکزی پالیسی، خودکار فیل اوور اور فیل بیک۔

وہی انجن جو اسٹینڈ الون موڈ میں ایک باکس پر چلتا ہے، SASE موڈ میں آپ کے ہبز پر چلتا ہے۔ اسپوکس انکرپٹڈ اوورلے پر ڈائل کرتے ہیں۔ پالیسی انگریس پر نافذ ہوتی ہے۔ آئیڈنٹٹی صارف کے ساتھ سفر کرتی ہے۔ فیل اوور خودکار ہے: کنسول ایک قابل ترتیب خاموشی حد کا انتظار کرتا ہے، صحت جانچ سے تصدیق کرتا ہے، پھر ہر اسپوک کو ایک ہی عمل میں منتقل کرتا ہے۔

GAانکرپٹڈ اوورلےمرکزی آرکسٹریشنخودکار فیل اوور + فیل بیکZTNA · MFA · ڈیوائس پوسچرملٹی ٹیننٹ کے لیے تیار
ٹوپولوجی

چار شکلیں، ایک اوورلے۔ نیٹ ورک طے کرتا ہے کون سی۔

سیکھنے کے لیے کوئی نیا پروٹوکول نہیں: وہی Zedmos انجن جسے آپ پہلے سے سمجھتے ہیں، ایک منظم اوورلے میں لپٹا ہوا جو برانچز، کلاؤڈ ایگریس پوائنٹس اور دور بیٹھے افراد کو مشترکہ پالیسی پلین سے جوڑتا ہے۔ یہ کون سی شکل لیتا ہے، کینوس پر ایک انتخاب ہے — ایک ہب، ایک ہب جوڑا، ضرورت مند اسپوکس کے درمیان براہ راست ٹنلز، یا ہر سائٹ سے ہر سائٹ۔ جہاں جوڑے کے دونوں سرے پورٹس بدلنے والے NAT کے پیچھے ہوں، کنسول کے اپنے اسٹیک میں ایک ریلے پیکٹس لے جاتا ہے، کبھی کوئی کلید تھامے بغیر۔

SASE اوورلے · ہب پر ایک پالیسیاسٹینڈ بائی · صرف ہوسٹ روٹسسائٹسہیڈ آفس10.0.1.0/24برانچ10.0.2.0/24گودام10.0.3.0/24ریموٹ ورکرفی ڈیوائس کلیدپرائمری ہبختم کرتا · جانچتا · فارورڈ کرتا ہےبیک اپ ہباسٹینڈ بائیپرائمری کے جواب بند کرنے پر اسپوکس سنبھال لیتا ہےآئیڈنٹٹی · Active Directory · Azure AD · SCIMہر سیشن کا سامناایپلیکیشن کنٹرولIDS / IPSTLS معائنہAI سیکیورٹی اور DLPانٹرنیٹ اور SaaSسب کے لیے ایک پالیسیٹنل اپاسٹینڈ بائیانکرپٹڈ اوورلے · WireGuard، OpenVPN یا GRE
سائٹ 1سائٹ 2سائٹ 3سائٹ 4ہب

ہب اینڈ اسپوک

سب کچھ ایک جگہ پہنچتا ہے۔ جب تک کوئی وجہ نہ ہو، یہیں سے شروع کریں۔

دو سائٹس کے درمیان ٹریفک لمبا راستہ لیتی ہے — اور راستے میں جانچی جاتی ہے۔

بیک اپسائٹ 1سائٹ 2سائٹ 3سائٹ 4ہب

ڈوئل ہب

ہب سائٹ کی بندش باقی سائٹس کو ساتھ نہ لے جائے۔

چلانے کے لیے دوسرا سننے والا ہب۔ ضرورت پڑنے تک یہ صرف ہوسٹ روٹس رکھتا ہے۔

سائٹ 1سائٹ 2سائٹ 3سائٹ 4ہب

اسپوک شارٹ کٹ

دو سائٹس آپس میں اتنی بات کرتی ہیں کہ چکر حقیقی وقت کھاتا ہے۔

اس جوڑے کی ٹریفک ہب سے گزرنا چھوڑ دیتی ہے، اس لیے وہاں جانچی بھی نہیں جاتی۔

سائٹ 1سائٹ 2سائٹ 3سائٹ 4ہب

فل میش

ہر جوڑا ہر دوسرے سے بات کرتا ہے۔ آٹھ سائٹس تک محدود۔

ہر سائٹ ہر دوسری کے لیے ایک پیئر رکھتی ہے، اور ایک نوڈ پھر بھی جوڑوں کی ثالثی کرتا ہے۔

قائم ٹنلدو سائٹس کے درمیان براہ راست راستہاسٹینڈ بائی راستہ — فیل اوور تک صرف ہوسٹ روٹس
خودکار فیل اوور

جب پرائمری ہب جواب دینا بند کرے تو کنسول سائٹس کو منتقل کرتا ہے — اور واپس لاتا ہے۔

کنسول کا مانیٹر ہر پرائمری ہب کے ایجنٹ لنک کو دیکھتا ہے۔ ٹوپولوجی کی خاموشی حد کے بعد یہ ہر اسپوک کو ایک ہی عمل میں بیک اپ ہب پر منتقل کرتا ہے، اور پرائمری کے ایک مستحکم عرصے تک صحت مند رہنے کے بعد واپس لاتا ہے۔ آپ سواپ خود بھی چلا سکتے ہیں، اس پیش منظر کے ساتھ کہ بالکل کیا بدلے گا۔

پرائمری ہب · ایجنٹ لنکسواپ = ایک عمل · فیل بیک خودکارخاموشی حدپرائمری جواب دے رہا ہےایجنٹ لنک خاموشخاموشی حد پوریصحت جانچ تصدیق کرتی ہےاسپوکس منتقل (ایک عمل)ٹریفک بیک اپ کے ذریعےپرائمری مستحکم ← فیل بیکشناخت: ایجنٹ لنک ٹوپولوجی حد سے زیادہ خاموش (ڈیفالٹ 120 s) · سواپ: ہر اسپوک ایک عمل میں · فیل بیک: پرائمری کے مستحکم ہونے کے بعد (ڈیفالٹ 5 منٹ)
نجی رسائی

ہر کنکشن کے بارے میں چار سوال، ایک نہیں۔

ایک کلید ایک ڈیوائس ثابت کرتی ہے، اس سے زیادہ کچھ نہیں۔ یہاں ریموٹ رسائی اس کے بجائے چار چیزوں کا جواب دیتی ہے: شخص کون ہے، وہ کیا پہنچ سکتا ہے، کیا یہ آج بھی درست ہے، اور مشین کس حالت میں ہے۔ یہ ان پانچ دعووں میں سے چار ہیں جنہیں صنعت ZTNA 2.0 کے تحت رکھتی ہے — پانچواں، ایک ڈیٹا پالیسی جو SaaS ٹیننٹس کے اندر تک پہنچے، ہم نہیں کرتے: معائنہ ان لائن ہے، اس لیے جو ہب سے گزرتا ہے وہ جانچا جاتا ہے اور جو پہلے سے SaaS ٹیننٹ میں پڑا ہے وہ نہیں۔

شخص کون ہے

اندراج میں کلید بننے سے پہلے آپ کے اپنے فراہم کنندہ پر سائن ان لازمی کیا جا سکتا ہے، ٹوکن کے amr کلیم کے ذریعے ملٹی فیکٹر کا تقاضا کرتے ہوئے۔ ڈیوائس اس کے بعد وہ شناخت ساتھ رکھتی ہے، اور ہب پیکٹ کے پیچھے شخص کا نام لے سکتا ہے۔

وہ کیا پہنچ سکتے ہیں

ایک ایکسیس گروپ نامزد ایپلیکیشنز دیتا ہے — ایک پتہ اور وہ پورٹس جن پر وہ جواب دیتی ہے — نہ کہ وہ نیٹ ورک جس پر سروس بیٹھی ہے۔ ہب ہر شخص کی ہر ایپلیکیشن کے لیے ایک اصول لکھتا ہے اور باقی گرا دیتا ہے، اور کلائنٹ کو صرف وہی روٹ کرنے کو کہا جاتا ہے جو وہ پہنچ سکتا ہے۔

کیا یہ اب بھی درست ہے

ایک ڈیڈ لائن ڈیوائس کو دوبارہ توثیق میں ڈالتی ہے، ایک یاد دہانی جاتی ہے، اور گزر جانے پر ڈیوائس ہب پر بند کر دی جاتی ہے جب تک شخص دوبارہ سائن ان نہ کرے۔ اکاؤنٹ غیر فعال بتانے والی ڈائریکٹری بھی یہی کرتی ہے، ڈیڈ لائن کا انتظار کیے بغیر۔

وہ کس مشین پر ہیں

ڈیوائس پوسچر اس مینجمنٹ سسٹم سے پڑھا جاتا ہے جو آپ پہلے سے چلاتے ہیں — Microsoft Intune یا CrowdStrike Falcon — اور کبھی ہمارے کسی ایجنٹ سے نہیں۔ غیر مطابق بتائی گئی مشین بند کر دی جاتی ہے اور صحت مند ہونے پر خود ہی واپس آ جاتی ہے؛ جس مشین کے بارے میں کوئی کچھ نہ کہہ سکے وہ اپنی رسائی رکھتی ہے، جب تک آپ سخت پڑھائی نہ مانگیں۔

یہ کیا نہیں ہے: نہ ریورس پراکسی ہے نہ صرف براؤزر والی رسائی، اس لیے ہر شخص معیاری WireGuard کلائنٹ سے جڑتا ہے اور اجازتیں فی URL نہیں بلکہ فی ایپلیکیشن ہیں۔ کچھ بھی رویّے کو اسکور نہیں کرتا۔ اجازت شدہ ٹریفک پھر بھی ہب پر جانچی جاتی ہے — مداخلت کی روک تھام، URL فلٹرنگ، TLS معائنہ، ڈیٹا لاس پریوینشن — جو وہ حصہ ہے جسے زیادہ تر ایکسیس بروکرز چھوڑ دیتے ہیں۔

اپنانے کا راستہ

زندہ SASE اوورلے تک پانچ قدم

01
ہب بیک اینڈ کھڑا کریں

ایک سخت کیا گیا آرکسٹریٹر ٹوپولوجی، پالیسی کی تقسیم، آئیڈنٹٹی میپنگ اور فیل اوور کا انتظام کرتا ہے۔ چھوٹی تعیناتیوں کے لیے یہ ایک نوڈ پر یا پروڈکشن کے لیے ریڈنڈنٹ جوڑے کے طور پر چلتا ہے۔

  • ملٹی ٹیننٹ کے لیے تیار ٹوپولوجی ماڈل
  • رول پر مبنی رسائی کے ساتھ سخت کیا گیا ڈیٹا اسٹور
  • پالیسی اور آئیڈنٹٹی کے لیے مرکزی ماخذ
02
ہب نوڈز تعینات کریں

ہب نوڈز Zedmos انجن کو روٹڈ رویّے میں مخصوص انکرپٹڈ انٹرفیس کے ساتھ ہوسٹ کرتے ہیں۔ ہر اسپوک فلو ہب پر DPI، پالیسی، TLS معائنہ اور لاگنگ سے گزرتا ہے۔

  • کنسول جیسا ہی انجن — ایک بائنری، ایک رویّہ
  • انگریس پر ان لائن DPI اور پالیسی نفاذ
  • پرائمری اور بیک اپ ہبز ایکٹو-اسٹینڈ بائی جوڑے کے طور پر آتے ہیں
03
اسپوکس آن بورڈ کریں

اسپوک برانچ پر OPNsense یا pfSense اپلائنس، ایک کمپیکٹ Linux گیٹ وے، یا معیاری WireGuard کلائنٹ والا ریموٹ صارف ہو سکتا ہے۔ اپلائنسز ٹوکن سے رجسٹر ہوتی ہیں؛ ریموٹ صارفین ایک بار کے لنک سے اندراج کرتے ہیں۔

  • برانچ اپلائنسز کے لیے ٹوکن پر مبنی رجسٹریشن
  • ریموٹ صارفین کے لیے معیاری WireGuard کلائنٹس
  • خودکار دوبارہ کنکشن اور ری کیئنگ
04
آئیڈنٹٹی ذرائع جوڑیں

ڈائریکٹری سروسز صارفین، گروپس اور تسلیم شدہ ڈیوائسز ہب میں پہنچاتی ہیں۔ ہر فلو معائنے کے وقت ٹیگ ہوتا ہے، اس لیے پالیسی صرف پتوں نہیں بلکہ لوگوں میں فرق کر سکتی ہے۔ ایک الگ کنکشن اندراج کے وقت دور بیٹھے شخص کو باندھتا ہے: آپ کا اپنا OpenID Connect فراہم کنندہ، کلید بننے سے پہلے ملٹی فیکٹر کلیم کے تقاضے کے ساتھ۔

  • ڈومین کنٹرولر ایجنٹ کے ذریعے Active Directory
  • Microsoft Graph کے ذریعے Entra / Azure AD
  • Okta اور مطابقت رکھنے والے IDPs کے ساتھ SCIM انٹیگریشن
  • اندراج کے لیے آپ کا اپنا OpenID Connect فراہم کنندہ، MFA لازمی
  • Microsoft Intune یا CrowdStrike Falcon سے ڈیوائس کی صحت
05
خودکار فیل اوور فعال کریں

ہر ٹوپولوجی کے لیے اختیار کریں: کنسول پرائمری ہب کے ایجنٹ لنک کو دیکھتا ہے اور خاموشی حد اور صحت جانچ کے بعد ہر اسپوک کو بیک اپ ہب پر منتقل کرتا ہے۔ پرائمری کے مستحکم ہونے پر فیل بیک خودکار ہے۔

  • ہر ٹوپولوجی کے لیے خاموشی حد اور کول ڈاؤن
  • دستی سواپ سے پہلے پیش منظر
  • ترجیحی ہب پر خودکار فیل بیک
SASE کب منتخب کریں

بہترین موزونیت

ملٹی سائٹ ادارے
برانچ نیٹ ورکس، ریٹیل، فرنچائزز اور ہائبرڈ کیمپس۔ ایک پالیسی سیٹ، ایک ماخذ، عالمی نفاذ۔
ہائبرڈ اور ریموٹ افرادی قوت
ریموٹ صارفین ہب میں ڈائل کرتے ہیں؛ ان کی انٹرنیٹ ٹریفک قریب ترین سائٹ سے نکل سکتی ہے۔ آئیڈنٹٹی شخص کے ساتھ سفر کرتی ہے، اور آپ کا مینجمنٹ سسٹم ان کی مشین کے بارے میں جو کہتا ہے وہ بھی ساتھ جاتا ہے۔
ایکٹو-اسٹینڈ بائی ہائی اویلیبلٹی
پرائمری اور بیک اپ ہبز ہم آہنگ رہتے ہیں۔ کوئی انسان درمیان میں نہیں: کنسول اسپوکس کو منتقل کرتا ہے اور واپس لاتا ہے۔
مرکزی SOC، تقسیم شدہ نفاذ
ایک SIEM پائپ لائن، ایک پالیسی سیٹ، ایک آئیڈنٹٹی گراف۔ ایک رول آؤٹ کنسول سے ہر ہب تک پہنچتا ہے، کسی کے فائر وال کھولے بغیر۔