Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Przegląd
Globalny bezpieczny dostęp obsługuje dwie opcje łączności: instalowanie klienta na urządzeniu użytkownika końcowego i konfigurowanie sieci zdalnej, takiej jak lokalizacja gałęzi z routerem fizycznym. Łączność zdalna sieci usprawnia sposób łączenia użytkowników końcowych i gości z sieci zdalnej bez konieczności instalowania globalnego klienta bezpiecznego dostępu.
W tym artykule opisano kluczowe pojęcia dotyczące łączności sieciowej zdalnej wraz z typowymi scenariuszami, w których jest to przydatne.
Co to jest sieć zdalna?
Sieci zdalne to zdalne lokalizacje lub sieci wymagające łączności z Internetem. Na przykład wiele organizacji ma centralną siedzibę i lokalizacje oddziałów w różnych obszarach geograficznych. Te oddziały potrzebują dostępu do danych i usług firmowych. Potrzebują bezpiecznego sposobu komunikowania się z centrum danych, siedzibą i pracownikami zdalnymi. Bezpieczeństwo sieci zdalnych ma kluczowe znaczenie dla wielu typów organizacji.
Zazwyczaj łączy się sieci zdalne, takie jak lokalizacja gałęzi, z siecią firmową za pośrednictwem dedykowanej sieci rozległej (WAN) lub połączenia wirtualnej sieci prywatnej (VPN). Pracownicy w lokalizacji oddziału łączą się z siecią przy użyciu sprzętu lokalnego klienta (CPE).
Bieżące wyzwania związane z zabezpieczeniami sieci zdalnej
Wymagania dotyczące przepustowości wzrosły — liczba urządzeń wymagających dostępu do Internetu rośnie wykładniczo. Tradycyjne sieci są trudne do skalowania. Wraz z pojawieniem się aplikacji typu oprogramowanie jako usługa (SaaS), takich jak Microsoft 365, istnieje coraz większe zapotrzebowanie na komunikację o małych opóźnieniach i bez zakłóceń, z którymi zmagają się tradycyjne technologie, takie jak Wide Area Network (WAN) i przełączanie etykiet z wieloma protokołami (MPLS).
Zespoły IT są kosztowne — zazwyczaj zapory są umieszczane na urządzeniach fizycznych lokalnie, co wymaga zespołu IT do konfigurowania i konserwacji. Utrzymanie zespołu IT w każdej lokalizacji oddziału jest kosztowne.
Zmieniające się zagrożenia — złośliwi aktorzy nadal znajdą nowe możliwości ataku na urządzenia na brzegu sieci. Urządzenia brzegowe w biurach oddziałów, a nawet w biurach domowych, są często najbardziej podatnym punktem ataku.
Wskazówka
Aby uzyskać wskazówki dotyczące zwiększania odporności sieci zdalnych, zobacz Najlepsze praktyki dotyczące odporności sieci zdalnych w zakresie globalnego bezpiecznego dostępu.
Jak działa globalna łączność sieci zdalnej bezpiecznego dostępu?
Aby połączyć sieć zdalną z globalnym bezpiecznym dostępem, skonfiguruj tunel Zabezpieczeń protokołu internetowego (IPsec) między sprzętem lokalnym i punktem końcowym globalnego bezpiecznego dostępu. Przekieruj określony ruch przez tunel IPsec do najbliższego punktu końcowego Global Secure Access. Zasady zabezpieczeń można stosować w centrum administracyjne Microsoft Entra.
Global Secure Access zdalna łączność sieciowa zapewnia bezpieczne rozwiązanie między siecią zdalną a globalną usługą bezpiecznego dostępu. Nie zapewnia bezpiecznego połączenia między jedną siecią zdalną a drugą. Aby uzyskać więcej informacji na temat bezpiecznej łączności zdalnej między sieciami zdalnymi, zobacz dokumentację Azure Virtual WAN.
Obsługiwane profile przekazywania ruchu
Sieci zdalne obsługują różne profile przesyłania dalej ruchu na potrzeby uzyskiwania ruchu. Profile przesyłania dalej ruchu kontrolują ruch kierowany przez globalny bezpieczny dostęp. Profile zabezpieczeń, takie jak profil punktu odniesienia, kontrolują, jakie zasady są stosowane do tego nabytego ruchu.
| Profil przekazywania ruchu | Globalny klient bezpiecznego dostępu | Sieć zdalna |
|---|---|---|
| Ruch sieciowy Microsoft | ✅ Obsługiwane | ✅ Obsługiwane |
| Dostęp do Internetu | ✅ Obsługiwane | ✅ Obsługiwane |
| Dostęp prywatny | ✅ Obsługiwane | ❌ Nieobsługiwane |
Ważne
Możesz przypisać profile przekazywania ruchu Microsoft i Internet Access do sieci zdalnych. Profil przekazywania ruchu Private Access wymaga zainstalowania klienta Global Secure Access na urządzeniach użytkowników końcowych. Aby uzyskać więcej informacji, zobacz Przypisywanie profilu ruchu do sieci zdalnej i Opis profilów przesyłania dalej ruchu.
Po uzyskaniu ruchu za pośrednictwem profilu przekazywania zastosuj do niego zasady zabezpieczeń przy użyciu profilów zabezpieczeń. Profil zabezpieczeń punktu odniesienia wymusza zasady na poziomie dzierżawy dla całego ruchu kierowanego poprzez Globalny Bezpieczny Dostęp, w tym zdalny ruch sieciowy. Profile bezpieczeństwa świadome użytkownika połączone z zasadami dostępu warunkowego wymagają klienta Global Secure Access.
Wymuszanie profilu ruchu na łączach zdalnych urządzeń sieciowych
Globalny bezpieczny dostęp wymusza profile przesyłania dalej ruchu dla wszystkich łączy urządzeń, takich jak tunele IPsec, skojarzone z siecią zdalną. Przekazuje tylko typy ruchu zgodne z włączonym i skojarzonym profilem przesyłania dalej ruchu. Brama globalnego bezpiecznego dostępu pominie cały inny ruch.
To wymuszanie oznacza:
- Jeśli skojarzysz tylko profil ruchu Microsoft z siecią zdalną, brama globalnego bezpiecznego dostępu pominie dowolny ruch nie Microsoft (taki jak ogólny ruch internetowy) wysyłany za pośrednictwem linku urządzenia.
- Jeśli skojarzysz tylko profil ruchu Internet Access z siecią zdalną, brama globalnego bezpiecznego dostępu odrzuci wszelki ruch Microsoftu wysyłany za pośrednictwem połączenia urządzenia.
Ważne
Aby uniknąć niezamierzonej utraty ruchu, skojarz obydwa profile ruchu: Microsoft i Internet Access z siecią zdalną, jeśli licencja na to pozwala. Ta konfiguracja gwarantuje, że odpowiedni profil obsługuje cały ruch przekazywany przez tunel IPsec, a nie dyskretnie upuszcza go w bramie.
Aby uzyskać szczegółowe informacje na temat dostępnych profilów przekazywania ruchu i ich konfiguracji, zobacz Global Secure Access traffic forwarding profiles (Globalne profile przekazywania ruchu bezpiecznego dostępu).
Dlaczego łączność sieci zdalnej jest dla Ciebie ważna?
Utrzymanie bezpieczeństwa sieci firmowej jest coraz trudniejsze w świecie pracy zdalnej i rozproszonych zespołów. Security Service Edge (SSE) obiecuje świat bezpieczeństwa, w którym klienci mogą uzyskiwać dostęp do swoich zasobów korporacyjnych z dowolnego miejsca na świecie bez konieczności kierowania ich ruchu do siedziby firmy.
Typowe scenariusze łączności sieciowej zdalnej
Nie chcę instalować klientów na tysiącach urządzeń lokalnych.
Ogólnie rzecz biorąc, można wymusić SSE, instalując klienta na urządzeniu. Klient tworzy tunel do najbliższego punktu końcowego SSE i kieruje przez niego cały ruch internetowy. Rozwiązania SSE sprawdzają ruch i wymuszają zasady zabezpieczeń. Jeśli użytkownicy nie są mobilni i są w fizycznej lokalizacji oddziału, zdalna łączność sieciowa dla tej lokalizacji usuwa problem z instalacją klienta na każdym urządzeniu. Całą lokalizację gałęzi można połączyć, tworząc tunel IPSec między routerem podstawowym oddziału i punktem końcowym globalnego bezpiecznego dostępu.
Nie mogę zainstalować klientów na wszystkich urządzeniach, których właścicielem jest moja organizacja.
Czasami nie można zainstalować klienta na wszystkich urządzeniach. Global Secure Access obecnie oferuje oprogramowanie klienckie dla systemów Windows, macOS, Android i iOS. Ale co z systemem Linux, komputerami mainframe, aparatami fotograficznymi, drukarkami i innymi typami urządzeń, które są lokalne i wysyłają ruch do Internetu? Nadal musisz monitorować i zabezpieczać ten ruch. Po połączeniu się z siecią zdalną można ustawić zasady dotyczące całego trafiku z tej lokalizacji, niezależnie od urządzenia, z którego pochodzi.
Mam gości w mojej sieci, którzy nie mają zainstalowanego klienta.
Urządzenia-gościa w sieci mogą nie mieć zainstalowanego klienta. Aby upewnić się, że te urządzenia są zgodne z zasadami zabezpieczeń sieci, potrzebny jest ruch kierowany przez globalny punkt końcowy bezpiecznego dostępu. Zdalna łączność sieciowa rozwiązuje ten problem. Nie musisz instalować klienta na urządzeniach gościa. Domyślnie cały ruch wychodzący z sieci zdalnej przechodzi przez ocenę zabezpieczeń.
Jaka jest alokacja przepustowości w przypadku każdego najemcy?
Liczba kupowanych licencji określa łączną alokację przepustowości. Każda licencja Microsoft Entra ID P1, licencja Dostęp do Internetu Microsoft Entra i licencja Pakiet Microsoft Entra dodaje całkowitą przepustowość. Przepustowość dla sieci zdalnych można przypisać do tuneli IPsec w przyrostach 250 Mb/s, 500 Mb/s, 750 Mb/s lub 1000 Mb/s. Ta elastyczność oznacza, że można przydzielić przepustowość do różnych zdalnych lokalizacji sieciowych na podstawie konkretnych potrzeb. Aby uzyskać najlepszą wydajność, Microsoft zaleca skonfigurowanie co najmniej dwóch tuneli IPsec na lokalizację w celu zapewnienia wysokiej dostępności. W poniższej tabeli przedstawiono łączną przepustowość na podstawie liczby zakupionych licencji.
Początkowa alokacja przepustowości
| Liczba licencji | Łączna przepustowość (Mb/s) |
|---|---|
| 50 – 99 | 500 Mb/s |
| 100 – 499 | 1000 Mb/s |
| 500 – 999 | 2000 Mb/s |
| 1,000 – 1,499 | 3500 Mb/s |
| 1,500 – 1,999 | 4000 Mb/s |
| 2,000 – 2,499 | 4500 Mb/s |
| 2,500 – 2,999 | 5000 Mb/s |
| 3,000 – 3,499 | 5500 Mb/s |
| 3,500 – 3,999 | 6000 Mb/s |
| 4,000 – 4,499 | 6500 Mb/s |
| 4,500 – 4,999 | 7000 Mb/s |
| 5,000 – 5,499 | 10 000 Mb/s |
| 5,500 – 5,999 | 10 500 Mb/s |
| 6,000 – 6,499 | 11 000 Mb/s |
| 6,500 – 6,999 | 11 500 Mb/s |
| 7,000 – 7,499 | 12 000 Mb/s |
| 7,500 – 7,999 | 12 500 Mb/s |
| 8,000 – 8,499 | 13 000 Mb/s |
| 8,500 – 8,999 | 13 500 Mb/s |
| 9,000 – 9,499 | 14 000 Mb/s |
| 9,500 – 9,999 | 14 500 Mb/s |
| 10 000 + | 35 000 Mb/s + |
Notatek tabeli
- Do korzystania z funkcji łączności sieciowej zdalnej potrzebujesz co najmniej 50 licencji.
- Liczba licencji to całkowita liczba zakupionych licencji (Microsoft Entra ID P1 + Dostęp do Internetu Microsoft Entra / Pakiet Microsoft Entra). Po 10 000 licencjach uzyskasz dodatkowe 500 Mb/s dla każdej kupowanych licencji (na przykład 11 000 licencji = 36 000 Mb/s).
- Organizacje, które często korzystają z ponad 10 000 licencji, często działają w skali przedsiębiorstwa i potrzebują bardziej niezawodnej infrastruktury. Skok do 35 000 Mb/s zapewnia dużą pojemność w celu spełnienia wymagań takich wdrożeń, obsługuje większe ilości ruchu i zapewnia elastyczność rozszerzania alokacji przepustowości zgodnie z potrzebami.
- Jeśli potrzebujesz większej przepustowości, możesz kupić dodatkową przepustowość w przyrostach 500 Mb/s za pośrednictwem jednostki SKU przepustowości sieci zdalnej.
Przykłady przydzielonej przepustowości na użytkownika
Najemca pierwszy:
- 1000 licencji Microsoft Entra ID P1
- Przydzielone: 1000 licencji, 3500 Mb/s
Najemca drugi:
- 3000 licencji Microsoft Entra ID P1
- 3000 licencji programu Internet Access
- Przydzielone: 6000 licencji, 11 000 Mb/s
Najemca trzeci:
- 8 000 licencji Microsoft Entra ID P1
- 6 000 licencji Pakiet Microsoft Entra
- Przydzielone: 14 000 licencji, 39 000 Mb/s
Przykłady dystrybucji przepustowości dla sieci zdalnych
Najemca pierwszy:
Łączna przepustowość: 3500 Mb/s
Przydział:
- Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
- Lokacja B: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
- Lokacja C: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
- Lokacja D: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
Pozostała przepustowość: Brak
Najemca drugi:
Łączna przepustowość: 11 000 Mb/s
Przydział:
- Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
- Lokacja B: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
- Lokacja C: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
- Lokacja D: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
- Lokacja E: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
Pozostała przepustowość: 4000 Mb/s
Najemca trzeci:
Łączna przepustowość: 39 000 Mb/s
Przydział:
- Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
- Lokacja B: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
- Lokacja C: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
- Lokacja D: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
- Lokacja E: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
- Lokacja F: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
- Lokacja G: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
Pozostała przepustowość: 28 500 Mb/s