Omówienie łączności sieciowej zdalnej

Przegląd

Globalny bezpieczny dostęp obsługuje dwie opcje łączności: instalowanie klienta na urządzeniu użytkownika końcowego i konfigurowanie sieci zdalnej, takiej jak lokalizacja gałęzi z routerem fizycznym. Łączność zdalna sieci usprawnia sposób łączenia użytkowników końcowych i gości z sieci zdalnej bez konieczności instalowania globalnego klienta bezpiecznego dostępu.

W tym artykule opisano kluczowe pojęcia dotyczące łączności sieciowej zdalnej wraz z typowymi scenariuszami, w których jest to przydatne.

Co to jest sieć zdalna?

Sieci zdalne to zdalne lokalizacje lub sieci wymagające łączności z Internetem. Na przykład wiele organizacji ma centralną siedzibę i lokalizacje oddziałów w różnych obszarach geograficznych. Te oddziały potrzebują dostępu do danych i usług firmowych. Potrzebują bezpiecznego sposobu komunikowania się z centrum danych, siedzibą i pracownikami zdalnymi. Bezpieczeństwo sieci zdalnych ma kluczowe znaczenie dla wielu typów organizacji.

Zazwyczaj łączy się sieci zdalne, takie jak lokalizacja gałęzi, z siecią firmową za pośrednictwem dedykowanej sieci rozległej (WAN) lub połączenia wirtualnej sieci prywatnej (VPN). Pracownicy w lokalizacji oddziału łączą się z siecią przy użyciu sprzętu lokalnego klienta (CPE).

Bieżące wyzwania związane z zabezpieczeniami sieci zdalnej

Wymagania dotyczące przepustowości wzrosły — liczba urządzeń wymagających dostępu do Internetu rośnie wykładniczo. Tradycyjne sieci są trudne do skalowania. Wraz z pojawieniem się aplikacji typu oprogramowanie jako usługa (SaaS), takich jak Microsoft 365, istnieje coraz większe zapotrzebowanie na komunikację o małych opóźnieniach i bez zakłóceń, z którymi zmagają się tradycyjne technologie, takie jak Wide Area Network (WAN) i przełączanie etykiet z wieloma protokołami (MPLS).

Zespoły IT są kosztowne — zazwyczaj zapory są umieszczane na urządzeniach fizycznych lokalnie, co wymaga zespołu IT do konfigurowania i konserwacji. Utrzymanie zespołu IT w każdej lokalizacji oddziału jest kosztowne.

Zmieniające się zagrożenia — złośliwi aktorzy nadal znajdą nowe możliwości ataku na urządzenia na brzegu sieci. Urządzenia brzegowe w biurach oddziałów, a nawet w biurach domowych, są często najbardziej podatnym punktem ataku.

Wskazówka

Aby uzyskać wskazówki dotyczące zwiększania odporności sieci zdalnych, zobacz Najlepsze praktyki dotyczące odporności sieci zdalnych w zakresie globalnego bezpiecznego dostępu.

Jak działa globalna łączność sieci zdalnej bezpiecznego dostępu?

Aby połączyć sieć zdalną z globalnym bezpiecznym dostępem, skonfiguruj tunel Zabezpieczeń protokołu internetowego (IPsec) między sprzętem lokalnym i punktem końcowym globalnego bezpiecznego dostępu. Przekieruj określony ruch przez tunel IPsec do najbliższego punktu końcowego Global Secure Access. Zasady zabezpieczeń można stosować w centrum administracyjne Microsoft Entra.

Global Secure Access zdalna łączność sieciowa zapewnia bezpieczne rozwiązanie między siecią zdalną a globalną usługą bezpiecznego dostępu. Nie zapewnia bezpiecznego połączenia między jedną siecią zdalną a drugą. Aby uzyskać więcej informacji na temat bezpiecznej łączności zdalnej między sieciami zdalnymi, zobacz dokumentację Azure Virtual WAN.

Obsługiwane profile przekazywania ruchu

Sieci zdalne obsługują różne profile przesyłania dalej ruchu na potrzeby uzyskiwania ruchu. Profile przesyłania dalej ruchu kontrolują ruch kierowany przez globalny bezpieczny dostęp. Profile zabezpieczeń, takie jak profil punktu odniesienia, kontrolują, jakie zasady są stosowane do tego nabytego ruchu.

Profil przekazywania ruchu Globalny klient bezpiecznego dostępu Sieć zdalna
Ruch sieciowy Microsoft ✅ Obsługiwane ✅ Obsługiwane
Dostęp do Internetu ✅ Obsługiwane ✅ Obsługiwane
Dostęp prywatny ✅ Obsługiwane ❌ Nieobsługiwane

Ważne

Możesz przypisać profile przekazywania ruchu Microsoft i Internet Access do sieci zdalnych. Profil przekazywania ruchu Private Access wymaga zainstalowania klienta Global Secure Access na urządzeniach użytkowników końcowych. Aby uzyskać więcej informacji, zobacz Przypisywanie profilu ruchu do sieci zdalnej i Opis profilów przesyłania dalej ruchu.

Po uzyskaniu ruchu za pośrednictwem profilu przekazywania zastosuj do niego zasady zabezpieczeń przy użyciu profilów zabezpieczeń. Profil zabezpieczeń punktu odniesienia wymusza zasady na poziomie dzierżawy dla całego ruchu kierowanego poprzez Globalny Bezpieczny Dostęp, w tym zdalny ruch sieciowy. Profile bezpieczeństwa świadome użytkownika połączone z zasadami dostępu warunkowego wymagają klienta Global Secure Access.

Globalny bezpieczny dostęp wymusza profile przesyłania dalej ruchu dla wszystkich łączy urządzeń, takich jak tunele IPsec, skojarzone z siecią zdalną. Przekazuje tylko typy ruchu zgodne z włączonym i skojarzonym profilem przesyłania dalej ruchu. Brama globalnego bezpiecznego dostępu pominie cały inny ruch.

To wymuszanie oznacza:

  • Jeśli skojarzysz tylko profil ruchu Microsoft z siecią zdalną, brama globalnego bezpiecznego dostępu pominie dowolny ruch nie Microsoft (taki jak ogólny ruch internetowy) wysyłany za pośrednictwem linku urządzenia.
  • Jeśli skojarzysz tylko profil ruchu Internet Access z siecią zdalną, brama globalnego bezpiecznego dostępu odrzuci wszelki ruch Microsoftu wysyłany za pośrednictwem połączenia urządzenia.

Ważne

Aby uniknąć niezamierzonej utraty ruchu, skojarz obydwa profile ruchu: Microsoft i Internet Access z siecią zdalną, jeśli licencja na to pozwala. Ta konfiguracja gwarantuje, że odpowiedni profil obsługuje cały ruch przekazywany przez tunel IPsec, a nie dyskretnie upuszcza go w bramie.

Aby uzyskać szczegółowe informacje na temat dostępnych profilów przekazywania ruchu i ich konfiguracji, zobacz Global Secure Access traffic forwarding profiles (Globalne profile przekazywania ruchu bezpiecznego dostępu).

Dlaczego łączność sieci zdalnej jest dla Ciebie ważna?

Utrzymanie bezpieczeństwa sieci firmowej jest coraz trudniejsze w świecie pracy zdalnej i rozproszonych zespołów. Security Service Edge (SSE) obiecuje świat bezpieczeństwa, w którym klienci mogą uzyskiwać dostęp do swoich zasobów korporacyjnych z dowolnego miejsca na świecie bez konieczności kierowania ich ruchu do siedziby firmy.

Typowe scenariusze łączności sieciowej zdalnej

Nie chcę instalować klientów na tysiącach urządzeń lokalnych.

Ogólnie rzecz biorąc, można wymusić SSE, instalując klienta na urządzeniu. Klient tworzy tunel do najbliższego punktu końcowego SSE i kieruje przez niego cały ruch internetowy. Rozwiązania SSE sprawdzają ruch i wymuszają zasady zabezpieczeń. Jeśli użytkownicy nie są mobilni i są w fizycznej lokalizacji oddziału, zdalna łączność sieciowa dla tej lokalizacji usuwa problem z instalacją klienta na każdym urządzeniu. Całą lokalizację gałęzi można połączyć, tworząc tunel IPSec między routerem podstawowym oddziału i punktem końcowym globalnego bezpiecznego dostępu.

Nie mogę zainstalować klientów na wszystkich urządzeniach, których właścicielem jest moja organizacja.

Czasami nie można zainstalować klienta na wszystkich urządzeniach. Global Secure Access obecnie oferuje oprogramowanie klienckie dla systemów Windows, macOS, Android i iOS. Ale co z systemem Linux, komputerami mainframe, aparatami fotograficznymi, drukarkami i innymi typami urządzeń, które są lokalne i wysyłają ruch do Internetu? Nadal musisz monitorować i zabezpieczać ten ruch. Po połączeniu się z siecią zdalną można ustawić zasady dotyczące całego trafiku z tej lokalizacji, niezależnie od urządzenia, z którego pochodzi.

Mam gości w mojej sieci, którzy nie mają zainstalowanego klienta.

Urządzenia-gościa w sieci mogą nie mieć zainstalowanego klienta. Aby upewnić się, że te urządzenia są zgodne z zasadami zabezpieczeń sieci, potrzebny jest ruch kierowany przez globalny punkt końcowy bezpiecznego dostępu. Zdalna łączność sieciowa rozwiązuje ten problem. Nie musisz instalować klienta na urządzeniach gościa. Domyślnie cały ruch wychodzący z sieci zdalnej przechodzi przez ocenę zabezpieczeń.

Jaka jest alokacja przepustowości w przypadku każdego najemcy?

Liczba kupowanych licencji określa łączną alokację przepustowości. Każda licencja Microsoft Entra ID P1, licencja Dostęp do Internetu Microsoft Entra i licencja Pakiet Microsoft Entra dodaje całkowitą przepustowość. Przepustowość dla sieci zdalnych można przypisać do tuneli IPsec w przyrostach 250 Mb/s, 500 Mb/s, 750 Mb/s lub 1000 Mb/s. Ta elastyczność oznacza, że można przydzielić przepustowość do różnych zdalnych lokalizacji sieciowych na podstawie konkretnych potrzeb. Aby uzyskać najlepszą wydajność, Microsoft zaleca skonfigurowanie co najmniej dwóch tuneli IPsec na lokalizację w celu zapewnienia wysokiej dostępności. W poniższej tabeli przedstawiono łączną przepustowość na podstawie liczby zakupionych licencji.

Początkowa alokacja przepustowości

Liczba licencji Łączna przepustowość (Mb/s)
50 – 99 500 Mb/s
100 – 499 1000 Mb/s
500 – 999 2000 Mb/s
1,000 – 1,499 3500 Mb/s
1,500 – 1,999 4000 Mb/s
2,000 – 2,499 4500 Mb/s
2,500 – 2,999 5000 Mb/s
3,000 – 3,499 5500 Mb/s
3,500 – 3,999 6000 Mb/s
4,000 – 4,499 6500 Mb/s
4,500 – 4,999 7000 Mb/s
5,000 – 5,499 10 000 Mb/s
5,500 – 5,999 10 500 Mb/s
6,000 – 6,499 11 000 Mb/s
6,500 – 6,999 11 500 Mb/s
7,000 – 7,499 12 000 Mb/s
7,500 – 7,999 12 500 Mb/s
8,000 – 8,499 13 000 Mb/s
8,500 – 8,999 13 500 Mb/s
9,000 – 9,499 14 000 Mb/s
9,500 – 9,999 14 500 Mb/s
10 000 + 35 000 Mb/s +

Notatek tabeli

  • Do korzystania z funkcji łączności sieciowej zdalnej potrzebujesz co najmniej 50 licencji.
  • Liczba licencji to całkowita liczba zakupionych licencji (Microsoft Entra ID P1 + Dostęp do Internetu Microsoft Entra / Pakiet Microsoft Entra). Po 10 000 licencjach uzyskasz dodatkowe 500 Mb/s dla każdej kupowanych licencji (na przykład 11 000 licencji = 36 000 Mb/s).
  • Organizacje, które często korzystają z ponad 10 000 licencji, często działają w skali przedsiębiorstwa i potrzebują bardziej niezawodnej infrastruktury. Skok do 35 000 Mb/s zapewnia dużą pojemność w celu spełnienia wymagań takich wdrożeń, obsługuje większe ilości ruchu i zapewnia elastyczność rozszerzania alokacji przepustowości zgodnie z potrzebami.
  • Jeśli potrzebujesz większej przepustowości, możesz kupić dodatkową przepustowość w przyrostach 500 Mb/s za pośrednictwem jednostki SKU przepustowości sieci zdalnej.

Przykłady przydzielonej przepustowości na użytkownika

Najemca pierwszy:

  • 1000 licencji Microsoft Entra ID P1
  • Przydzielone: 1000 licencji, 3500 Mb/s

Najemca drugi:

  • 3000 licencji Microsoft Entra ID P1
  • 3000 licencji programu Internet Access
  • Przydzielone: 6000 licencji, 11 000 Mb/s

Najemca trzeci:

  • 8 000 licencji Microsoft Entra ID P1
  • 6 000 licencji Pakiet Microsoft Entra
  • Przydzielone: 14 000 licencji, 39 000 Mb/s

Przykłady dystrybucji przepustowości dla sieci zdalnych

Najemca pierwszy:

Łączna przepustowość: 3500 Mb/s

Przydział:

  • Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
  • Lokacja B: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
  • Lokacja C: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
  • Lokacja D: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s

Pozostała przepustowość: Brak

Najemca drugi:

Łączna przepustowość: 11 000 Mb/s

Przydział:

  • Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
  • Lokacja B: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
  • Lokacja C: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
  • Lokacja D: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
  • Lokacja E: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s

Pozostała przepustowość: 4000 Mb/s

Najemca trzeci:

Łączna przepustowość: 39 000 Mb/s

Przydział:

  • Lokacja A: 2 tunele IPsec: 2 x 250 Mb/s = 500 Mb/s
  • Lokacja B: 2 tunele IPsec: 2 x 500 Mb/s = 1000 Mb/s
  • Lokacja C: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
  • Lokacja D: 2 tunele IPsec: 2 x 750 Mb/s = 1500 Mb/s
  • Lokacja E: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
  • Lokacja F: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s
  • Lokacja G: 2 tunele IPsec: 2 x 1000 Mb/s = 2000 Mb/s

Pozostała przepustowość: 28 500 Mb/s

Następne kroki