Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Tämä artikkeli koskee sekä Microsoft 365 Enterprise- että Office 365 Enterprise.
Ennen kuin alat suunnitella verkkoa Microsoft 365 -verkkoyhteyttä varten, on tärkeää ymmärtää yhteysperiaatteet, jotta voit hallita Microsoft 365 -liikennettä turvallisesti ja saada parhaan mahdollisen suorituskyvyn. Tämä artikkeli auttaa sinua ymmärtämään uusimmat ohjeet Microsoft 365:n verkkoyhteyden turvalliseen optimointiin.
Perinteiset yritysverkot on suunniteltu ensisijaisesti tarjoamaan käyttäjille pääsy sovelluksiin ja tietoihin, joita isännöidään yrityksen ylläpitämissä palvelinkeskuksissa ja joissa on vahva eteisverkon suojaus. Perinteisessä mallissa oletetaan, että käyttäjät käyttävät sovelluksia ja tietoja yrityksen verkon rajojen sisältä, WAN-linkkien kautta sivutoimipisteistä tai etäyhteyden kautta VPN-yhteyden välityksellä.
SaaS-sovellusten, kuten Microsoft 365:n, käyttöönotto siirtää osan palveluista ja tiedoista verkon rajojen ulkopuolelle. Ilman optimointia käyttäjien ja SaaS-sovellusten välinen liikenne on alttiina viiveelle, jonka aiheuttavat pakettien tarkastus, verkon hiusneulat, tahattomat yhteydet maantieteellisesti kaukana oleviin päätepisteisiin ja muut tekijät. Voit varmistaa Microsoft 365:n parhaan suorituskyvyn ja luotettavuuden ymmärtämällä ja ottamalla käyttöön keskeiset optimointiohjeet.
Tässä artikkelissa käsitellään seuraavia aiheita:
- Microsoft 365 -arkkitehtuuri asiakkaan pilviyhteyksissä
- Päivitetyt Microsoft 365:n yhteysperiaatteet ja -strategiat verkkoliikenteen ja loppukäyttäjän käyttökokemuksen optimoimiseksi
- Microsoft 365 -päätepisteiden verkkopalvelu, jonka avulla verkonvalvojat voivat käyttää jäsennettyä päätepisteluetteloa verkon optimointia varten
- Ohjeita Microsoft 365 -palvelujen yhteyksien optimointiin
- Verkon eteisverkon suojauksen vertailu päätepisteen suojaukseen
- Microsoft 365 -liikenteen lisäävän optimoinnin vaihtoehdot
- Microsoft 365:n yhteystesti, työkalu Microsoft 365:n perusyhteyksien testaamiseen
Microsoft 365 -arkkitehtuuri
Microsoft 365 on ohjelmisto palveluna (SaaS) -pilvipalvelu, joka tarjoaa tuottavuus- ja yhteistyöskenaarioita erilaisten mikropalvelujen ja sovellusten kautta. Esimerkkejä ovat Exchange Online, SharePoint Online, Microsoft Teams, Office selaimessa ja monet muut. Vaikka tietyillä Microsoft 365 -sovelluksilla voi olla yksilöllisiä ominaisuuksia, kun ne koskevat asiakasverkkoa ja pilviyhteyttä, niillä kaikilla on yhteisiä periaatteita, tavoitteita ja arkkitehtuurimalleja. Nämä yhteyksien periaatteet ja arkkitehtuurimallit ovat tyypillisiä monille muille SaaS-pilville. Samalla ne eroavat tyypillisistä käyttöympäristö palveluna- ja infrastruktuuri palveluna -pilvipalveluiden käyttöönottomalleista, kuten Microsoft Azure.
Yksi Microsoft 365:n merkittävimmistä arkkitehtonisista ominaisuuksista (joka jää usein huomiotta tai tulkitaan väärin verkkoarkkitehdeiltä) on se, että se on aidosti globaali jaettu palvelu sen kontekstissa, miten käyttäjät muodostavat siihen yhteyden. Kohde Microsoft 365 -vuokraajan sijainti on tärkeä, jotta voidaan ymmärtää paikallisuus, johon asiakastiedot tallennetaan pilvipalvelussa. Microsoft 365 ei kuitenkaan edellytä yhteyden muodostamista suoraan tiedot sisältäviin levyihin. Microsoft 365:n käyttökokemus (mukaan lukien suorituskyky, luotettavuus ja muut tärkeät laatuominaisuudet) sisältää yhteyden laajalle hajautettujen palveluovien kautta, jotka on skaalattu satoihin Microsoftin toimipisteisiin ympäri maailmaa. Useimmissa tapauksissa paras käyttökokemus saavutetaan antamalla asiakasverkon reitittää käyttäjäpyynnöt lähimpään Microsoft 365 -palvelun aloituspisteeseen. Tämä on parempi vaihtoehto kuin yhteyden muodostaminen Microsoft 365:een keskeisessä sijainnissa tai alueella sijaitsevan uloskäyntipisteen kautta.
Useimmille asiakkaille Microsoft 365 -käyttäjät ovat hajallaan useissa paikoissa. Parhaiden tulosten saavuttamiseksi tässä asiakirjassa esitettyjä periaatteita olisi tarkasteltava skaalauksen (ei skaalauksen) näkökulmasta. Keskitymme samalla optimoimaan yhteydet Microsoftin yleisen verkoston lähimpään läsnäolopisteeseen Microsoft 365 -vuokraajan maantieteellisen sijainnin sijaan. Pohjimmiltaan tämä tarkoittaa sitä, että vaikka Microsoft 365 -vuokraajan tiedot on tallennettu tiettyyn maantieteelliseen sijaintiin, kyseisen vuokraajan Microsoft 365 -käyttökokemus pysyy jaettuna. Se voi olla hyvin lähellä (verkoston) lähellä kaikkia vuokraajan loppukäyttäjän sijainteja.
Microsoft 365:n yhdistettävyysperiaatteet
Microsoft suosittelee seuraavia periaatteita optimaalisen Microsoft 365 -yhteyden ja suorituskyvyn saavuttamiseksi. Näiden Microsoft 365:n yhteysperiaatteiden avulla voit hallita liikennettäsi ja saada parhaan mahdollisen suorituskyvyn muodostaessasi yhteyttä Microsoft 365:een.
Verkon suunnittelun ensisijaisena tavoitteena tulisi olla viiveen minimointi lyhentämällä kiertoaikaa verkosta Microsoftin yleiseen verkkoon, Microsoftin julkisen verkon runkoverkkoon, joka yhdistää kaikki Microsoftin palvelinkeskukset lyhyellä viiveellä ja pilvisovellusten aloituskohdat ympäri maailmaa. Lisätietoja Microsoft Global Networkista on artikkelissa Miten Microsoft rakentaa nopean ja luotettavan maailmanlaajuisen verkostonsa.
Microsoft 365 -liikenteen tunnistaminen ja erottaminen
Microsoft 365 -verkkoliikenteen tunnistaminen on ensimmäinen askel, jolla voidaan erottaa liikenne yleisestä Internetiin suuntautuvasta verkkoliikenteestä. Microsoft 365:n yhteydet voidaan optimoida ottamalla käyttöön erilaisia lähestymistapoja, kuten verkon reittioptimointi, palomuurisäännöt ja selaimen välityspalvelimen asetukset. Lisäksi verkon tarkastuslaitteiden ohittaminen tietyissä päätepisteissä on myös hyödyllistä.
Lisätietoja Microsoft 365 -optimointimenetelmistä on osiossa Microsoft 365 -palveluiden yhteyksien optimointi .
Microsoft julkaisee kaikki Microsoft 365 -päätepisteet verkkopalveluna ja antaa ohjeita näiden tietojen parhaaseen hyödyntämiseen. Lisätietoja Microsoft 365 -päätepisteiden noutamisesta ja niiden käytöstä on artikkelissa Microsoft 365:n URL-osoitteet ja IP-osoitealueet.
Lähtevien verkkoyhteyksien paikallinen käyttäminen
Paikallinen DNS ja Internet-uloskäynti ovat erittäin tärkeitä yhteyden viiveen pienentämiseksi ja sen varmistamiseksi, että käyttäjäyhteydet tehdään lähimpään Microsoft 365 -palveluiden sisääntulopisteeseen. Monimutkaisessa verkkotopologiassa on tärkeää toteuttaa sekä paikallinen DNS että paikallinen Internet-uloskäynti yhdessä.
Ennen Microsoft 365:n kaltaisten pilvipalvelujen tuloa loppukäyttäjän Internet-yhteys verkkoarkkitehtuurin suunnittelutekijänä oli suhteellisen yksinkertainen. Kun Internet-palvelut ja verkkosivustot on jaettu ympäri maailmaa, yritysten uloskäyntipisteiden ja minkä tahansa tietyn kohteen päätepisteen välinen viive riippuu pitkälti maantieteellisestä etäisyydestä.
Perinteisessä verkkoarkkitehtuurissa kaikki lähtevät Internet-yhteydet kulkevat yritysverkon kautta ja lähtevät keskitetystä sijainnista. Microsoftin pilviratkaisujen kehittyessä hajautetusta Internetiin yhteydessä olevasta verkko-arkkitehtuurista on tullut kriittinen viiveherkkien pilvipalveluiden tukemisessa. Microsoftin maailmanlaajuinen verkko on suunniteltu vastaamaan viivevaatimuksia hajautetun palvelun etuoven infrastruktuurilla. Se on maailmanlaajuisten aloituspisteiden dynaaminen kangas, joka reitittää saapuvat pilvipalveluyhteydet lähimpään aloituspisteeseen. Tämän tarkoituksena on lyhentää Microsoftin pilvipalveluiden asiakkaiden "viimeisen mailin" pituutta lyhentämällä tehokkaasti asiakkaan ja pilvipalvelun välistä reittiä.
Yritysten WAN-verkot on usein suunniteltu välittämään verkkoliikenne yrityksen keskuskonttoriin tarkastettavaksi ennen uloskäyntiä Internetiin, yleensä yhden tai useamman välityspalvelimen kautta. Seuraava kaavio kuvaa tällaista verkostotopologiaa.
Koska Microsoft 365 suoritetaan Microsoftin maailmanlaajuisessa verkossa, joka käsittää edustapalvelimia ympäri maailman, edustapalvelin on usein lähellä käyttäjän sijaintia. Tarjoamalla paikallisen Internet-uloskäynnin ja määrittämällä sisäiset DNS-palvelimet tarjoamaan paikallisen nimenselvityksen Microsoft 365 -päätepisteille, Microsoft 365:een tarkoitettu verkkoliikenne voi muodostaa yhteyden Microsoft 365 -edustapalvelimiin mahdollisimman lähellä käyttäjää. Seuraavassa kaaviossa on esimerkki verkkotopologiasta, jonka avulla pääkonttorista, sivutoimipaikasta ja etäsijainneista yhteyden muodostavat käyttäjät voivat seurata lyhyintä reittiä lähimpään Microsoft 365 -aloituspisteeseen.
Verkkopolun lyhentäminen Microsoft 365 -aloituskohtiin tällä tavalla voi parantaa yhteyden suorituskykyä ja loppukäyttäjän käyttökokemusta Microsoft 365:ssä. Se voi myös auttaa vähentämään verkkoarkkitehtuuriin tulevien muutosten vaikutusta Microsoft 365:n suorituskykyyn ja luotettavuuteen.
DNS-pyynnöissä voi myös esiintyä viivettä, jos vastaava DNS-palvelin on kaukana tai varattu. Voit pienentää nimenselvityksen viivettä valmistelemalla paikalliset DNS-palvelimet haarasijainneissa ja varmistamalla, että ne on määritetty tallentamaan DNS-tietueet välimuistiin oikein.
Vaikka alueellinen uloskäynti voi toimia hyvin Microsoft 365:lle, paras yhteysmalli olisi aina tarjota verkon uloskäynti käyttäjän sijainnissa riippumatta siitä, onko se yrityksen verkossa vai etäsijainneissa, kuten kodeissa, hotelleissa, kahviloissa ja lentokentillä. Tämä paikallinen suora uloskäynti -malli on esitetty seuraavassa kaaviossa.
Yritykset, jotka ovat ottaneet käyttöön Microsoft 365:n, voivat hyödyntää Microsoftin maailmanlaajuisen verkon hajautetun palvelun etuoviarkkitehtuuria varmistamalla, että käyttäjien yhteydet Microsoft 365:een kulkevat lyhyintä mahdollista reittiä lähimpään Microsoftin maailmanlaajuisen verkon aloituspisteeseen. Paikallinen lähtevän liikenteen verkkoarkkitehtuuri tekee tämän sallimalla Microsoft 365 -liikenteen reitittämisen lähimmän uloskäynnin kautta käyttäjän sijainnista riippumatta.
Paikallisella uloskäyntiarkkitehtuurilla on seuraavat edut perinteiseen malliin verrattuna:
- Tarjoaa optimaalisen Microsoft 365 -suorituskyvyn optimoimalla reitin pituuden. Loppukäyttäjän yhteydet reititetään dynaamisesti lähimpään Microsoft 365 -aloituspisteeseen hajautetun palvelun etuoven infrastruktuurin kautta.
- Vähentää yrityksen verkkoinfrastruktuurin kuormitusta sallimalla paikallisen uloskäynnin.
- Suojaa yhteydet molemmissa päissä asiakaspäätepisteen suojauksen ja pilvipalvelujen suojausominaisuuksien avulla.
Vältä verkon hiusneulat
Yleisenä nyrkkisääntönä on, että lyhin ja suorin reitti käyttäjän ja lähimmän Microsoft 365 -päätepisteen välillä tarjoaa parhaan suorituskyvyn. Verkon hiusneulayhteys tapahtuu, kun tiettyyn kohteeseen suunnattu WAN- tai VPN-liikenne ohjataan ensin toiseen välisijaintiin (kuten tietoturvapinoon, pilvikäytön välittäjään tai pilvipohjaiseen verkkoyhdyskäytävään), mikä aiheuttaa viivettä ja mahdollisen uudelleenohjauksen maantieteellisesti kaukaiseen päätepisteeseen. Verkon hiusneulat johtuvat myös reitityksen/vertaisverkon tehottomuudesta tai heikommista (etä)DNS-hauista.
Jos haluat varmistaa, että Microsoft 365 -yhteyteen ei liity verkon hiusneuloja edes paikallisen uloskäyntipisteen tapauksessa, tarkista, onko Internet-palveluntarjoajalla, jota käytetään Internet-uloskäynnin toimittamiseen käyttäjän sijainnille, suora vertaisverkkosuhde Microsoftin yleiseen verkkoon kyseisen sijainnin välittömässä läheisyydessä. Haluat ehkä myös määrittää lähtevän liikenteen reitityksen lähettääksesi luotettua Microsoft 365 -liikennettä suoraan. Tämä tapahtuu sen sijaan, että välityspalvelin tai tunnelointi tapahtuu Internetiin menevää liikennettäsi käsittelevän kolmannen osapuolen pilvipalvelun tai pilvipohjaisen verkon tietoturvatoimittajan kautta. Microsoft 365 -päätepisteiden paikallinen DNS-nimenselvitys auttaa varmistamaan, että suoran reitityksen lisäksi käyttäjäyhteyksiin käytetään lähimpiä Microsoft 365 -aloituspisteitä.
Jos käytät pilvipohjaisia verkko- tai suojauspalveluita Microsoft 365 -liikenteellesi, varmista, että hiusneulan tulos arvioidaan ja sen vaikutus Microsoft 365:n suorituskykyyn ymmärretään. Tämän voi tehdä tutkimalla niiden palveluntarjoajien sijaintien määrää ja sijainteja, joiden kautta liikenne välitetään, suhteessa sivutoimipaikkojesi ja Microsoftin maailmanlaajuisen verkon vertaisverkkopisteiden määrään, palveluntarjoajan sekä Internet-palveluntarjoajan ja Microsoftin välisen verkkovertaisverkon laadun laatua sekä backhaulin vaikutusta palveluntarjoajan infrastruktuurin suorituskykyyn.
Koska Microsoft 365 -aloituspisteillä on suuri määrä jaettuja sijainteja ja ne ovat lähellä käyttäjiä, Microsoft 365 -liikenteen reitittäminen mihin tahansa kolmannen osapuolen verkkoon tai suojauspalvelun tarjoajaan voi vaikuttaa haitallisesti Microsoft 365 -yhteyksiin, jos palveluntarjoajan verkkoa ei ole määritetty optimaalista Microsoft 365 -vertaisverkkoa varten.
Arvioi välityspalvelinten, liikenteen tarkastuslaitteiden ja päällekkäisten suojaustekniikoiden ohittaminen
Yritysasiakkaiden tulisi tarkistaa verkon turvallisuus- ja riskien vähentämismenetelmät erityisesti Microsoft 365:een suuntautuvalle liikenteelle ja käyttää Microsoft 365 -suojausominaisuuksia vähentääkseen riippuvuuttaan häiritsevistä, suorituskykyyn vaikuttavista ja kalliista verkon suojaustekniikoista Microsoft 365 -verkkoliikenteessä.
Useimmat yritysverkot valvovat Internet-liikenteen verkon suojausta käyttämällä tekniikoita, kuten välityspalvelimia, TLS-tarkastusta, pakettitarkastusta ja tietojen menetyksen estämisjärjestelmiä. Nämä tekniikat tarjoavat tärkeitä riskin lieventämiskeinoja yleisille Internet-pyynnöille, mutta ne voivat heikentää merkittävästi suorituskykyä, skaalautuvuutta ja loppukäyttäjän käyttökokemuksen laatua, kun niitä sovelletaan Microsoft 365 -päätepisteisiin.
Microsoft 365 -päätepisteiden verkkopalvelu
Microsoft 365 -järjestelmänvalvojat voivat komentosarjan tai REST-kutsun avulla käyttää jäsennettyä päätepisteluetteloa Microsoft 365 -päätepisteiden verkkopalvelusta ja päivittää edustaverkon palomuurien ja muiden verkkolaitteiden määrityksiä. Näin varmistetaan, että Microsoft 365:een sidottu liikenne tunnistetaan, käsitellään asianmukaisesti ja hallitaan eri tavalla kuin yleisille ja usein tuntemattomille Internet-sivustoille suunnattu verkkoliikenne. Lisätietoja Microsoft 365 -päätepisteiden verkkopalvelun käyttämisestä on artikkelissa Microsoft 365:n URL-osoitteet ja IP-osoitealueet.
PAC (Proxy Automatic Configuration) -komentosarjat
Microsoft 365 -järjestelmänvalvojat voivat luoda PAC (Proxy Automatic Configuration) -komentosarjoja, jotka voidaan toimittaa käyttäjien tietokoneisiin WPAD:n tai ryhmäkäytäntöobjektin kautta. PAC-komentosarjojen avulla voidaan ohittaa WAN- tai VPN-käyttäjien Microsoft 365 -pyyntöjen välityspalvelimet, jolloin Microsoft 365 -liikenne voi käyttää suoria Internet-yhteyksiä yrityksen verkon kautta.
Lisätietoja PAC-tiedostojen käyttämisestä asiakaslaitteiden verkkoyhteyksien optimointiin on ohjeaiheessa Microsoft 365 -päätepisteiden hallinta.
Microsoft 365:n suojausominaisuudet
Microsoft on läpinäkyvä Microsoft 365 -palvelimiin ja niiden edustamiin verkon päätepisteisiin liittyvän palvelinkeskuksen suojauksen, toiminnallisen suojauksen ja riskien vähentämisen suhteen. Verkon turvallisuusriskin vähentämiseksi on käytettävissä Microsoft 365:n sisäänrakennettuja suojausominaisuuksia, kuten Microsoft Purview -tuotteen tietojen menetyksen esto, virustentorjunta, monimenetelmäinen todentaminen, Asiakkaan Lockbox, Defender for Office 365, Microsoft 365 Threat Intelligence, Microsoft 365 Secure Score, sisäänrakennetut suojausominaisuudet kaikille pilvipostilaatikoita ja verkon DDOS-suojausta.
Lisätietoja Microsoftin palvelinkeskuksesta ja maailmanlaajuisesta verkon suojauksesta on Microsoftin luottamuskeskuksessa.
Microsoft 365 -palvelujen yhteyksien optimointi
Microsoft 365 -palvelut ovat kokoelma dynaamisia, toisistaan riippuvaisia ja syvästi integroituja tuotteita, sovelluksia ja palveluita. Kun määrität ja optimoit yhteyksiä Microsoft 365 -palveluihin, ei ole mahdollista linkittää tiettyjä päätepisteitä (toimialueita) muutamiin Microsoft 365 -skenaarioihin sallittujen luettelon toteuttamiseksi verkkotasolla. Microsoft ei tue valikoivaa sallittujen tietojen luettelointia, koska se aiheuttaa yhteys- ja palveluhäiriöitä käyttäjille. Verkonvalvojan tulisi sen vuoksi aina soveltaa Microsoft 365:n ohjeita verkon sallittujen luetteloon ja yleisiin verkon optimointeihin kaikkiin vaadittuihin verkon päätepisteisiin (toimialueisiin), jotka julkaistaan ja päivitetään säännöllisesti. Vaikka yksinkertaistamme Microsoft 365 -verkon päätepisteitä asiakaspalautteen perusteella, verkonvalvojan tulisi olla tietoisia seuraavista ydinmalleista nykyisissä päätepisteissä:
- Julkaistut toimialueen päätepisteet sisältävät mahdollisuuksien mukaan yleismerkkejä, jotka nopeuttavat huomattavasti asiakkaiden verkon määritystyötä.
- Microsoft 365 ilmoitti toimialueiden yhdistämisaloitteesta (cloud.microsoft), joka tarjoaa asiakkaille keinon yksinkertaistaa verkkomäärityksiään ja kerätä automaattisesti tämän toimialueen verkkooptimointeja moniin nykyisiin ja tuleviin Microsoft 365 -palveluihin.
- Cloud.microsoft-päätoimialueen yksinomainen käyttö suojauksen eristystä ja tiettyjä toimintoja varten. Näin asiakasverkon ja tietoturvatiimit voivat luottaa Microsoft 365 -toimialueisiin, parantaa yhteyksiä näihin päätepisteisiin ja välttää tarpeettoman verkon suojauskäsittelyn.
- Tietyt päätepisteiden määritykset määrittävät toimialueitaan vastaavat yksilölliset IP-etuliitteet. Tämä ominaisuus tukee asiakkaita, joilla on monimutkaiset verkkorakenteet, jolloin he voivat käyttää tarkkoja verkkooptimointeja käyttämällä IP-etuliitetietoja.
Seuraavia verkkomäärityksiä suositellaan kaikille pakollisille Microsoft 365 -verkon päätepisteille (toimialueille) ja luokille:
- Microsoft 365 -verkon päätepisteiden eksplisiittinen salliminen verkkolaitteissa ja -palveluissa, joiden kautta käyttäjäyhteydet kulkevat (esimerkiksi verkon edustasuojauslaitteet, kuten välityspalvelimet, palomuurit, DNS, pilvipohjaiset verkon suojausratkaisut jne.)
- Ohita Microsoft 365 -toimialueet TLS-salauksen purkamiselta, liikenteen sieppaamiselta, pakettien syvätarkastukselta sekä verkon pakettien ja sisällön suodatukselta. Huomaa, että monet tulokset, joihin asiakkaat käyttävät näitä verkkotekniikoita ei-luotetuissa/hallitsemattomissa sovelluksissa, voidaan saavuttaa Microsoft 365:n suojausominaisuuksilla natiivisti.
- Suora Internet-yhteys tulisi priorisoida Microsoft 365 -toimialueille vähentämällä riippuvuutta WAN (Wide Area Network) -backhaulingista, välttämällä verkon hiusneuloja ja mahdollistamalla tehokkaampi Internet-uloskäynti paikallisesti käyttäjille ja suoraan Microsoftin verkkoon.
- Varmista, että DNS-nimenselvitys tapahtuu lähellä verkon uloskäyntiä, jotta yhteydet palvellaan optimaalisen Microsoft 365:n etuoven kautta.
- Priorisoi Microsoft 365 -yhteydet verkkopolulla ja varmista Microsoft 365 -käyttökokemusten kapasiteetti ja palvelun laatu.
- Ohita liikenteen välityslaitteet, kuten välityspalvelimet ja VPN-palvelut.
Microsoft 365:n yhteysohjeet on suunniteltu toimialuepohjaisen päätepisteen tunnistamisen ympärille. Microsoft suosittelee, että saatavilla olevia julkaistuja toimialueen päätepistetietoja https://aka.ms/m365endpoints käytetään ensisijaisena lähteenä Microsoft 365 -verkon määritykselle, sallittujen luettelolle asettamiselle ja yhteyksien optimoinnille.
Jotkut asiakkaat, joilla on monimutkaisia verkkotopologioita, saattavat myös käyttää julkaistuja IP-etuliitetietoja, jos saatavilla, tiettyjen verkon optimointien, kuten mukautetun reitityksen, jaetun tunnelin VPN-yhteyksien ja välityspalvelimen ohittamisen, tukemiseen. Vaikka Microsoft julkaisee IP-etuliitteet joillekin Microsoft 365 -palveluille, monet pilvipalvelun päätepisteet ovat luonteeltaan dynaamisia ja niihin liittyvät IP-osoitteet voivat muuttua ajan myötä. Näistä päätepisteistä julkaistaan vain toimialuekohtaiset päätepistetiedot, eikä vastaavia IP-osoitetietoja anneta.
Muita verkkoon liittyviä seikkoja
Kun optimoit Microsoft 365 -yhteyksiä, tietyillä verkkomäärityksillä voi olla negatiivinen vaikutus Microsoft 365:n käytettävyyteen, yhteentoimivuuteen, suorituskykyyn ja käyttökokemukseen. Microsoft ei ole testannut seuraavia verkkoskenaarioita palveluidensa kanssa, ja niiden tiedetään aiheuttavan yhteysongelmia.
- Minkä tahansa Microsoft 365 -toimialueen TLS-pääte- tai syväpakettitarkastus asiakkaan välityspalvelimilla tai muuntyyppisillä verkkolaitteilla tai -palveluilla.
- Tiettyjen protokollien tai protokollaversioiden, kuten QUIC:n, WebSocketin jne., estäminen väliverkkoinfrastruktuurin tai -palvelun toimesta.
- Asiakassovellusten ja Microsoft 365 -palveluiden välillä käytettävien protokollien (kuten UDP --> TCP, TLS1.3 --> TLS1.2 --> TLS1.1) päivittämisen tai vikasietoisuuden pakottaminen.
- Yhteyksien reitittäminen verkkoinfrastruktuurin kautta käyttäen omaa todennustaan, kuten välityspalvelimen todennusta.
Suosittelemme, että asiakkaat välttävät näiden verkkotekniikoiden käyttöä Microsoft 365 -toimialueille suunnatussa liikenteessä ja ohittavat nämä Microsoft 365 -yhteyksissä.
Microsoft suosittelee automaattisen järjestelmän määrittämistä lataamaan ja ottamaan käyttöön Microsoft 365 -verkon päätepisteiden luettelon säännöllisesti. Katso lisätietoja artikkelista Microsoft 365:n IP-osoitteiden ja URL-osoitteiden muutoksenhallinta .
Verkon eteisverkon suojauksen vertailu päätepisteen suojaukseen
Perinteisen verkon suojauksen tavoitteena on suojata yritysverkon rajoja tunkeutumista ja haitallisia hyökkäyksiä vastaan. Kun organisaatiot ottavat käyttöön Microsoft 365:n, jotkin verkkopalvelut ja tiedot siirretään osittain tai kokonaan pilveen. Kuten mikä tahansa perustavanlaatuinen muutos verkkoarkkitehtuuriin, tämä prosessi edellyttää verkon turvallisuuden uudelleenarviointia, jossa otetaan huomioon uudet tekijät:
- Pilvipalvelujen käyttöönoton myötä verkkopalvelut ja tiedot jakautuvat paikallisten palvelinkeskusten ja pilvipalvelujen välillä, eikä eteisverkon suojaus ole enää yksinään riittävää.
- Etäkäyttäjät muodostavat yhteyden yrityksen resursseihin sekä paikallisissa tietokeskuksissa että pilvipalvelussa valvomattomista paikoista, kuten kodeista, hotelleista ja kahviloista.
- Tarkoitukseen suunniteltuja suojausominaisuuksia sisällytetään yhä useammin pilvipalveluihin, ja ne voivat mahdollisesti täydentää tai korvata olemassa olevia tietoturvajärjestelmiä.
Microsoft tarjoaa laajan valikoiman Microsoft 365:n suojausominaisuuksia ja ohjailevia ohjeita parhaiden suojauskäytäntöjen käyttöön, joiden avulla voit varmistaa Microsoft 365:n tietojen ja verkon suojauksen. Suositellut parhaat käytännöt ovat seuraavat:
Monimenetelmäisen todentamisen (MFA) käyttäminen MFA tuo ylimääräisen suojaustason vahvojen salasanojen rinnalle: se edellyttää, että käyttäjä kuittaa puhelun, tekstiviestin tai sovellusilmoituksen älypuhelimellaan annettuaan salasanansa.
Käytä Microsoft Defender for Cloud Apps Määritä käytännöt, joilla voit seurata poikkeavaa toimintaa ja reagoida siihen. Määritä ilmoitukset Microsoft Defender for Cloud Apps avulla, jotta järjestelmänvalvojat voivat tarkistaa epätavallisia tai riskialttiita toimintoja, kuten suurten tietomäärien lataamista, useita epäonnistuneita kirjautumisyrityksiä tai yhteyksiä tuntemattomista tai vaarallisista IP-osoitteista.
Tietojen menetyksen estämisen (DLP) määrittäminen DLP:n avulla voit tunnistaa arkaluontoiset tiedot ja luoda käytäntöjä, jotka estävät käyttäjiä jakamasta tietoja vahingossa tai tarkoituksella. DLP toimii koko Microsoft 365:ssä (mukaan lukien Exchange Online, SharePoint Online ja OneDrive), joten käyttäjät pysyvät aina vaatimusten rajoissa ilman häiriöitä heidän työnkuluilleen.
Asiakkaan Lockboxin käyttäminen Microsoft 365 -järjestelmänvalvojana voit Asiakkaan Lockboxin avulla hallita sitä, miten Microsoftin tukihenkilö käyttää tietojasi ohjeistunnon aikana. Jos insinööri edellyttää pääsyä tietoihisi vianmääritystä ja ongelman korjaamista varten, voit hyväksyä tai hylätä käyttöpyynnön Asiakkaan Lockboxin avulla.
Secure Scoren käyttäminen
Suojausanalyysityökalu, joka suosittelee, miten voit pienentää riskejä. Secure Score tarkastelee Microsoft 365 -asetuksiasi ja toimintaasi ja vertaa niitä Microsoftin määrittämään vertailuarvoon. Saat pistemäärän sen mukaan, miten hyvin noudatat parhaita suojauskäytäntöjä.
Kokonaisvaltaisessa lähestymistavassa parempaan tietoturvaan olisi otettava huomioon seuraavat seikat:
- Siirrä painopiste edustasuojauksesta päätepisteiden suojaukseen käyttämällä pilvipohjaisia ja Office-asiakasohjelman suojausominaisuuksia.
- Pienennä tietoturvan eteisverkko palvelinkeskukseen asti
- Vastaavan luottamuksen ottaminen käyttöön toimiston sisäisissä tai etäsijainneissa sijaitseville käyttäjän laitteille
- Keskittyminen tietojen sijainnin ja käyttäjän sijainnin suojaamiseen
- Hallittujen käyttäjien koneilla on suurempi luottamus päätepisteiden suojaukseen
- Hallitse kaikkea tietoturvaa kokonaisvaltaisesti, älä keskity vain rajoihin
- Määritä WAN uudelleen ja rakenna edustaverkon suojausta sallimalla luotetun liikenteen ohittaa suojauslaitteet ja erottamalla hallitsemattomat laitteet vierasverkkoihin Wi-Fi
- Yrityksen WAN-reunan verkon turvallisuusvaatimusten vähentäminen
- Joitakin verkon eteisverkon suojauslaitteita, kuten palomuureja, tarvitaan edelleen, mutta kuormitusta vähennetään
- Varmistaa paikallisen lähtevän liikenteen Microsoft 365 -liikenteelle
- Parannukset voidaan käsitellä asteittain Lisäävä optimointi -osiossa kuvatulla tavalla. Jotkin optimointitekniikat voivat tarjota parempia kustannus-hyötysuhteita verkostosi arkkitehtuurista riippuen, ja sinun kannattaa valita optimointeja, jotka sopivat parhaiten organisaatiollesi.
Lisätietoja Microsoft 365:n suojauksesta ja yhteensopivuudesta on artikkeleissa Microsoft 365:n suojaus ja Microsoft Purview.
Lisäävä optimointi
Olemme esittäneet ihanteellisen verkkoyhteysmallin SaaS:lle aiemmin tässä artikkelissa, mutta monille suurille organisaatioille, joilla on historiallisesti monimutkaisia verkkoarkkitehtuureja, ei ole käytännöllistä tehdä suoraan kaikkia näitä muutoksia. Tässä osiossa keskustelemme monista asteittaisista muutoksista, joiden avulla voidaan parantaa Microsoft 365:n suorituskykyä ja luotettavuutta.
Menetelmät, joita käytät Microsoft 365 -liikenteen optimointiin, vaihtelevat verkkotopologiasi ja käyttöön otettujen verkkolaitteiden mukaan. Suurten, joilla on useita toimipisteitä ja monimutkaisia verkon turvallisuuskäytäntöjä, on kehitettävä strategia, joka sisältää useimmat tai kaikki Microsoft 365:n yhdistettävyysperiaatteet -osiossa luetellut periaatteet, kun taas pienempien organisaatioiden tarvitsee harkita vain yhtä tai kahta.
Voit lähestyä optimointia asteittaisena prosessina, jossa voit soveltaa menetelmiä peräkkäin. Seuraavassa taulukossa on lueteltu tärkeimmät optimointimenetelmät niiden vaikutuksen mukaan viiveeseen ja luotettavuuteen suurimmalla käyttäjämäärällä.
| Optimointimenetelmä | Kuvaus | Vaikutus |
|---|---|---|
| Paikallinen DNS-selvitys ja Internet-uloskäynti | Valmistele paikalliset DNS-palvelimet kussakin sijainnissa ja varmista, että Microsoft 365:n yhteydet lähtevät Internetiin mahdollisimman lähellä käyttäjän sijaintia. | Viiveen pienentäminen Luotettavan yhteyden parantaminen lähimpään Microsoft 365 -aloituspisteeseen |
| Alueellisten uloskäyntipisteiden lisääminen | Jos yritysverkossasi on useita sijainteja mutta vain yksi uloskäyntipiste, lisää alueellisia uloskäyntipisteitä, jotta käyttäjät voivat muodostaa yhteyden lähimpään Microsoft 365 -aloituspisteeseen. | Viiveen pienentäminen Luotettavan yhteyden parantaminen lähimpään Microsoft 365 -aloituspisteeseen |
| Välityspalvelinten ja tarkastuslaitteiden ohittaminen | Määritä selaimet PAC-tiedostoilla, jotka lähettävät Microsoft 365 -pyyntöjä suoraan uloskäyntipisteisiin. Määritä reunareitittimet ja palomuurit sallimaan Microsoft 365 -liikenne ilman tarkastusta. |
Viiveen pienentäminen Vähentää verkkolaitteiden kuormitusta |
| Suoran yhteyden ottaminen käyttöön VPN-käyttäjille | VPN-käyttäjät voivat ottaa käyttöön Microsoft 365 -yhteydet, jotta he voivat muodostaa yhteyden suoraan käyttäjän verkosta VPN-tunnelin sijaan ottamalla käyttöön jaetun tunneloinnin. | Viiveen pienentäminen Luotettavan yhteyden parantaminen lähimpään Microsoft 365 -aloituspisteeseen |
| Siirtyminen perinteisestä WAN-verkosta SD-WAN-verkkoon | SD-WANs (Software Defined Wide Area Networks) yksinkertaistavat WAN-hallintaa ja parantavat suorituskykyä korvaamalla perinteiset WAN-reitittimet virtuaalikoneilla, samalla tavalla kuin laskentaresurssien virtualisointi virtuaalikoneiden (VM) avulla. | WAN-liikenteen suorituskyvyn ja hallittavuuden parantaminen Vähentää verkkolaitteiden kuormitusta |
Aiheeseen liittyvä sisältö
- Microsoft 365:n verkkoyhteyden yleiskatsaus
- Hallitse Microsoft 365 -päätepisteitä
- Microsoft 365:n URL-osoitteet ja IP-osoitealueet
- Microsoft 365 IP-osoite ja URL-verkkopalvelu
- Microsoft 365:n verkkoyhteyden arviointi
- Verkon suunnittelu ja suorituskyvyn parantaminen Microsoft 365:ssä
- Microsoft 365:n suorituskyvyn parantaminen käyttämällä perusarvoja ja suorituskyvyn historiatietoja
- Microsoft 365:n suorituskyvyn vianmäärityssuunnitelma
- Sisältöverkot
- Microsoft 365 -yhteystesti
- Miten Microsoft rakentaa nopean ja luotettavan maailmanlaajuisen verkkonsa
- Microsoft 365 -verkkoblogi