icon网络变革下传统远程办公方案(VPN)面临诸多挑战icon
安全性低

基于边界安全模型且以IP网络层为业务访问策略控制手段,安全性已经保障不了当前架构。边界安全隐患:应用云化、新的企业间合作模式使得边界安全模型已经不再适用。VPN安全漏洞隐患:近几年来,大量VPN漏洞频繁被爆出,易被黑客利用攻击,威胁到企业内网安全…

性能不足

VPN方案是基于硬件安全设备部署,并发能力受到硬件设备性能限制,而传输性能也受到公网质量限制。硬件设备性能不足:安全设备VPN性能一般数百上千,无法满足上万大规模并发诉求。传输性能不足:基于公网默认路由访问,网络质量不稳定,用户访问过程易掉线、速度缓慢…

使用体验差

VPN设备上架部署及维护都较为复杂,需要专业人员,IT管理人员、员工的使用体验较差。部署、维护难:VPN设备需要专业技术人员来进行操作,扩容难:并发突增时易受限,要扩容需更换设备重新部署,员工体验差:客户端存在兼容性问题…

icon重新审视企业远程办公解决方案icon
准入安全
所有用户及网络业务流量在接入及访问过程中都需要认证授权,并通过实时验证行为动态调整权限,端到端访问绝对的安全保护。
快速访问
解决VPN网关性能不足导致的访问慢、失败问题,解决VPN在远距离、跨运营商中经常出现的断连接、访问慢问题。
简单好用
支持全面灵活的接入方案,集成统一的应用工作门户,通过单点登录便捷访问所有应用,提升员工使用体验。
简易运维
解决VPN设备上架过程难的问题,提供统一的管控平台满足企业IT管理人员快速运维,实现配置及策略的统一管理、一键下发,提供实时可视化的运维管控。
icon零信任架构应运而生-零信任打破内外网边界icon
云架构的安全模型
基于“零信任”理念的软件定义边界(SDP)
不再区分内网和外网,无论应用服务器在哪里,无论用户在什么时间、什么地点、使用什么设备,都能安全访问其权限内的数据。Gartner预测,到2023年,60%的企业将逐步淘汰大部分VPN,以支持零信任网络访问。
icon软件定义边界(SDP)应用全球纵览icon
icon网宿安达SecureLink产品介绍icon

网宿安达SecureLink产品是根据云安全联盟(CSA)的软件定义边界(SDP)标准规范,同时遵循Zero Trust 安全框架设计而成,为企业远程访问/办公的传统内网访问技术(如VPN、远程桌面)提供了一种安全、简单、快速的替代方案。另外,凭借网宿全球分布式安全&传输网络的天然优势,为企业打造安全、高效、好用的远程访问环境。

icon网宿安达SecureLink四大核心特性介绍icon
强安全
1、应用隐身,网络攻击由平台安全网关承接,消除源站被攻击风险2、对用户的访问行为进行实时审计,并进行信任评分,根据信任程度动态调整访问权限3、系统平台集成入侵防御、DDoS清洗及WAF云防护等保证系统安全
快访问
1、全球范围内多运营商加速网络,保障用户的访问体验2、分布式安全网关,实现就近接入和就近回源访问,避免多地区内容源站的情况下需要绕路访问3、集群化部署安全网关,强化并发性能,解决性能带来的访问问题
更好用
1、集成办公应用虚拟门户及SSO(单点登录),员工访问体验更便捷2、支持无端方式的WEB浏览器访问(免插件)3、支持Win、MacOS、Android、iOS、Linux等主流操作系统客户端
易运维
1、账号批量导入、设备轻量部署(ZTP),终端软件定期自动升级,保障项目快速、简易上线2、提供集中管控平台,全面支持监控可视化、策略全局配置一键下发、支持各类远程用户使用报表一键生成及导出
icon强安全 - 应用隐身,消除攻击风险icon
网宿SecureLink:三层隐身防护
第一层隐身防护:网宿安达SecureLink通过企业内网连接器由内向外建立安全隧道,企业应用无需对外映射端口于互联网,实现第一层隐身防护。第二层隐身防护:互联网用户获取到的应用域名及IP均为代理后(替换后),无法获取应用源站的真实位置,攻击无处发起,实现第二层隐身防护。第三层隐身防护:网宿安全网关只针对授权通过的用户开放访问连接通道,实现第三层隐身防护。另外,网宿安全网关具备平台级的安全防护能力(DDoS、WAF等),让企业应用直接消除来自互联网中的攻击风险。
无应用隐身功能的远程访问安全隐患
传统远程访问方案采用先连接后认证的接入方式,所以远程接入网关必须直接公开在互联网当中,暴露其IP和连接端口,存在以下三个直接的安全隐患:隐患1:暴露公网中的端口容易被黑客扫描后入侵攻击,如通过端口复用合法连接窃取数据。隐患2:攻破防火墙后即可对业务应用直接发起攻击。隐患3:安全网关直接被DDoS攻击,使得其他正常连接无法建联。
icon强安全 - 持续验证,动态授权 icon
网宿安达SecureLink在用户接入认证后并非永远授权,而是对终端及用户行为持续验证并动态调整用户的访问权限。
在网宿安达SecureLink的安全架构体系中,用户认证成功并不代表对于该用户的绝对信任和长期信任,对于用户的每一条访问甚至其终端环境都需要实时的检测,根据检测结果实时调整该用户的信任分数,在分数达到不同的阈值时,对该用户的权限进行动态的调整,甚至关闭该用户的账号权限,以保障应用业务的安全。
无持续验证功能的远程访问安全隐患。
传统远程访问方案只要用户认证成功之后便不会再对用户做其它的合规性检查,对用户的授权也是一直保持不变的。这种一次认证,永久授权的机制,会带来以下安全隐患:隐患1:非法用户通过密码爆破、撞库攻击的手段模拟合法用户进行认证成功,进入企业内网,窃取数据。隐患2:内部合法员工租借内部账号,使得非法用户入侵到企业内网,窃取数据。
异常行为
发现异地登录、新设备登录、异常时间登录、修改密码,并扣信任分
越权行为
尝试访问未授权的业务系统时,会被记录、审计,并扣信任分
威胁检测
匹配威胁特征库,异常IP、恶意域名、病毒攻击检测,检测威胁风险,并扣信任分
终端弱配置
客户端版本、操作系统版本、PC/手机设备型号及ID,不符合设定扣信任分
icon强安全 - 全方位安全保障icon
身份认证
双因子认证 基于时间/地理等围栏认证 对接AD/LDAP
加密通讯
数字签名 动态密钥 国密算法加密 IPsec VPN加密
访问控制
细粒度用户访问策略 支持DNS过滤 URL过滤 带宽控制
数据保护
数据防泄漏DLP 数字水印 文档不落地
平台安全
入侵检测防御 DDoS清洗 云WAF防护
态势感知
访问日志审计及展示 AI自动告警
icon快访问 - 全球智能网络加速icon
全球智能网络
通过对各安全网关路由的实时智能探测及私有协议传输优化与即时访问效果,实时掌握网络变化状况,结合人工智能算法计算最快访问路径,避开拥塞线路,链路出现质量恶化或中断时,智能切换,提升访问速度,降低传输时间。
基于公网传输的远程访问连接问题
传统远程访问方案中,员工访问总部业务应用只能通过公网路由访问。业务应用集中部署,而员工分布在全国乃至全球各个角落,访问过程中存在以下问题:问题1:公网传输不稳定,容易导致用户连接失败、掉线。问题2:公网传输远距离、跨运营商,时延高,存在抖动,容易导致用户业务访问卡、慢、加载时间长。问题3:视频会议网络质量敏感性极高,跨国、跨运营商容易导致视频传输卡顿、花屏、音视频不同步(据统计,因视频不流畅,导致员工办公效率下降,企业人力成本损失可能高达1200元人民币/场次)。
icon快访问 - 分布式集群就近接入和就近访问icon
避免单机器瓶颈导致的访问速度下降

每个安全网关均采用高可用集群式的方式部署,网关性能等于单机器*N(资源池节点数量),大大突破了单机器的性能瓶颈,可支持上万用户访问并发,避免因单机器性能瓶颈导致的访问速度下降。平台集群可快速扩容,满足用户快速扩容需求。

分布式部署,就近接入,快速访问

安全网关采用分布式的架构分布(分布在全球主要国家城市),通过智能DNS解析技术,根据用户位置、运营商等参数分配就近最优的安全网关,实现用户快速就近接入。全球分布式网络,在用户多地区源站的情况下可以就近选择需要访问的源站和最快路径,避免多地区源站的情况下需要绕中心机房再访问目标源站。

区别于分布式集群网络的远程访问性能问题

传统远程访问方案中,远程接入网关一般采用私有化硬件部署(一般用防火墙设备实现),企业会在业务应用部署区域部署单台或双台网关设备做为接入,访问过程中存在以下问题:问题1:不管是单机还是主备,硬件设备必然存在性能瓶颈,在大规模并发访问的时候(如疫情初期各企业远程办公突增,导致VPN远程办公性能不足),设备性能瓶颈将直接导致用户访问速度下降亦或连接失败(一般防火墙的远程接入能力都较为一般)。问题2:当存在多区域应用源站的时候,用户访问需要绕到中心机房,存在绕路问题,使得访问速度下降。

icon更好用 - 集成虚拟门户及SSO登录icon
集成SSO单点登录功能
用户只需在使用SecureLink登录认证的时候进行一次认证,后续在虚拟门户中的授权应用业务无需再次认证,即点即用。
传统远程访问方案不易操作
传统远程访问方案一般不兼容SSO单点登录系统,员工需要记住多套密码,在远程访问中需要多次输入用户密码,不易操作。
个性化虚拟门户
基于用户个性化首页门户,汇聚业务数据,统一工作入口,提高用户体验。汇聚业务数据中包括内网应用、公网应用、云端应用、SaaS应用,用户无需切号,从根本上消除了内网、外网的使用区别,在虚拟门户中无缝访问多个环境应用。
传统远程访问方案更繁琐
传统远程访问方案只承担隧道建联,员工仍然需要自己记住各个应用的登录域名及方式,一旦应用数量多,需要有专门的记录手段,十分繁琐。
icon更好用 - WEB接入及丰富的移动端接入方案icon
网宿安达SecureLink支持丰富的移动端接入方案,包括手机/电脑/iPad等个人终端接入,接入客户端版本支持包括Android、iOS、Windows、macOS、Linux等5种主流操作系统,另外支持通过浏览器的WEB访问方式(无需安装插件),满足用户随时随地安全连接,实现真正的BYOD。
传统远程访问方案难以大规模铺开
传统的远程访问方案大部分不支持WEB接入,亦或是需要部署插件才能满足WEB接入。弊端:收购公司、海外分公司、上下游合作伙伴等员工受控难度较大,比较难要求这些员工部署移动端软件或者安装插件。
icon易运维 - 快速便捷的产品使用icon

传统远程访问方案不易运维:弊端1:需要手动创建账号,当企业的员工成千上万之后,工作量庞大,一旦组织架构变化,操作复杂。弊端2:每一台设备都需要专人的网络人员进行上架配置,当设备数量一多,即使是刷配置,也存在较多的工作量(可能还需要出差)。弊端3:客户端需要手动升级,个别用户错过升级,存在漏洞攻击风险。

01 用户账号快速对接
支持用户本地账号及标准账号管理系统(如AD域、ADFS、SAML等)对接,本地账号可批量对接,域账号可通过简易的几步操作快速实现对接。
02 connector软硬件灵活部署
软件模式仅需提供虚拟机/云主机即可(Linux7.x,4核8G)。硬件模式支持桌面式和机架式,根据企业规模灵活选择,硬件支持ZTP即插即用部署,可半小时快速上线。
03 客户端软件自动升级维护
客户端软件可从应用市场或控制台官网下载,可快速使用,同时客户端软件支持自动升级修复漏洞,简化管理员运维操作。
icon易运维 - 统一的运维管控平台icon

传统远程访问方案不易运维:传统远程访问方案中仅开放网关设备的WEB接入端口以提供IT管理人员远程接入进行运维,这种方式对于统一运维极为不便。1、无统一的监管平台,无法掌控全网接入的运维状态,容易处于“睁眼瞎”状态,需要单独登录每台设备查询,操作难度大 2、无法做统一的策略及配置下发,工作量大 3、需要花大量的时间整理业务报表,数据量大,容易出错。

icon网宿支持与服务icon
“金三角”业务护航
销售团队、客服技术团队
产品及研发团队组成网宿
“金三角”服务团队
涵盖售前、售后全过程
为客户业务护航
7x24小时 专人守护
1V1项目经理7*24小时在线支持
100+项目经理团队后备响应
严格的客户服务流程
以及攻击响应流程
为客户提供管家式服务保障
心跳监测 主动预防
节点服务质量监测
业务流量监测测
实时攻击监测
预判攻击趋势并主动预防
高级服务 量身定制
专家应急响应,快速处理安全问题
国庆节、两会等重大节点
提供安全重保服务
提供满足企业自身需求的报告
icon典型场景 远程办公&移动办公icon
痛点
疫情期间企业远程办公,出差员工通过手机、平板等设备远程访问企业内网系统,传统VPN不稳定、易掉线、难以管控用户,且容易被打穿导致内网渗透,给企业带来一定的外部攻击风险。
方案优势
实行最小权限原则,限制不可控的人员对重要系统的访问和操作权限。通过用户访问行为审计,多维度多层面保护企业敏感数据资产不外泄。结合全球加速网络,保障全球各地员工的访问体验,不掉线、访问速度流畅。
icon典型场景 企业内网安全加固icon
痛点
应对攻防演习挑战,防止暴露的端口、IP地址遭扫描攻击;等保2.0标准明确要求,企业的远程办公系统如果无法通过测评,则会被有关部门警告并要求整改。
方案优势
安全网关实现业务系统隐身,使外界扫描工具和攻击来源无法探测到服务器地址和端口。满足等保2.0边界防护、入侵防范、网络架构等各项安全要求,全面提升企业的合规能力。
icon典型场景 上下游供应商的远程访问icon
痛点
上下游合作伙伴多的行业,如:制造业为了便利供应商了解供货及备货信息,将供应商门户系统暴露于公网上,业务系统将面对来自外部不可知的安全威胁,比如撞库攻击、数据泄露等。
方案优势
安全网关将企业应用从网络上“隐身”,使黑客因看不到目标而无法对企业的资源发动攻击。支持设备绑定、短信验证、邮箱认证等多因子身份认证方式,使身份验证更加安全。提供WEB接入,避免合作伙伴对客户端安装的排斥。
icon典型场景 小型分支机构远程访问icon
痛点
多门店、多营业网点,如:电信、金融、制造、快递物流等,内部业务系统可能多达十余个且缺乏整合各类业务的统一入口,多个系统存在认证和兼容性的问题,用户体验差且运维效能低。
方案优势
提供虚拟办公门户,集成单点登录,即点即用,快速稳定。更细粒度的安全控制策略,只允许应用级访问,不对外暴露企业业务资源。提供统一管控平台,实时掌握每个用户的访问情况。
icon典型场景 视频会议访问优化icon
痛点
视频会议是企业内部交流的重要工具,现流行的视频会议系统包括宝利通、华为、思科等硬件视频会议系统,还有zoom、skype、Blue jeans等云SaaS视频会议系统。视频会议的传输对于网络时延、稳定些敏感度极高,网络时延高、不稳定都会导致视频会议不流畅,甚至卡顿、花屏、音视频不同步等情况,严重影响企业的内部沟通效率,无形中大大提升了企业内部沟通的人力成本。
方案优势
基于全球加速传输网络,大大缩短长距离视频会议的传输时延以及时延的稳定性,提升视频会议传输质量。通过私有协议优化技术,提高数据传输的可靠性,避免传输过程中的视频数据丢包带来的丢帧花屏。
icon典型场景 SaaS办公访问优化icon
痛点
salesforce、office365等SaaS云办公系统是独立于企业自建管理的办公系统之外,企业使用过程中存在以下痛点:员工在使用自建办公系统和SaaS办公系统的时候需要手动切换。SaaS云办公系统除登录账号管理之外,无其他有效的安全防护手段。SaaS云办公系统源站在海外云上,中国企业员工访问速度慢、加载时间长。
方案优势
提供虚拟门户,可集成内部自建应用系统和SaaS类应用系统,员工访问更为便捷。在SaaS云办公系统的安全保障外,仍提供安全的准入、隐身等零信任成套安全。基于全球的加速传输网络,提升云办公系统的访问速度。
icon服务案例-企业远程办公&安全加固icon
场景

某大型互联网公司拥有国内和国际多个分公司和办事处,员工在日常办公需远程访问厦门总部的ERP、CRM及办公一体化系统。

业务特点

(1)国内多分支机构;海外有全资子公司;正在全球化扩张中。(2)员工需要快速远程访问内网业务系统,保障工作效率。(3)公司信息化建设的安全要求较高,对业务系统的访问权限控制严格和数据保护需求强烈。

当前方案

外网通过深信服的VPN进行远程办公。

痛点

(1)VPN连接质量不稳定,员工对IT部门投诉不断。(2)用户权限控制严格,但又要求灵活便捷管理,对异常用户行为能够识别和快速处理。(3)大量VPN漏洞被爆出,公司对数据保护的需求又较为强烈。

功能应用&方案效益

快速访问:基于全球优化的加速网络,国内及海外员工访问零掉线,访问速度大大提升,在产品上线后实现零投诉。权限管控:根据不同权限组开放不同的业务权限,后台对员工权限进行灵活动态的管理,大大降低了策略配置工作量。应用隐身:内网无需对外映射端口,所有业务系统从互联网上彻底实现了“隐身”,直接避免了VPN存在的可能漏洞。

icon服务案例-企业远程办公&安全加固icon
场景

某工程承包商在国内外拥有多个分支机构和项目部,日常办公员工需访问内网应用系统,如OA、SAP、ERP等。

业务特点

(1)国内外多分支机构;工程承包项目,项目部根据项目而设立。(2)需要保障员工跨国远程访问的质量。(3)业务不敢直接暴露在互联网,需要远程接入。(4)终端用户多,需统一管理,可提供报表汇总使用情况。

当前方案

外网通过深信服的VPN进行远程办公。

痛点

(1)基于公网默认路由访问,VPN连接质量不稳定,影响员工效率。(2)终端用户较多,难以统一管理,且报表内容比较简单,无法满足客户需求。(3)大量VPN漏洞被爆出,VPN被攻破事件频出,客户忧虑VPN的安全性。

功能应用&方案效益

快速访问:平台结合多项广域网优化技术,智能选择最快回源路径,保障高速传输,产品上线后故障率下降50%。应用隐身:业务系统不在外网暴露,通过安全网关使得业务系统完全隐身,而总部、分公司和项目部员工可通过SecureLink远程安全访问内网系统。简易运维:提供统一管理平台,统一策略配置、下发,支持以报表形式查看或导出用户使用数据,帮助客户做业务数据分析及内部汇报。安全整改加固:应对HW行动挑战,防止VPN等传统远程连接方式被攻陷。

icon服务案例-上下游供应商的远程访问icon
场景

某供应商协同平台系统提供了供应商门户网站,可供采购方和下游四、五百家供应商发布、获悉信息,从而实现一个采购、物流、生产、供应的闭环。

业务特点

(1)弱口令:上下游供应商员工的IT技术水平有限,安全意识薄弱,登录系统的验证方式较为单一,很容易发生撞库攻击。(2)无端访问:上下游供应商员工数量众多,管理难度大,无法强制要求安装安全客户端。

当前方案

该供应商门户网站服务一直暴露在公网,只使用了一些常规的安全防护设备。

痛点

(1)弱口令易被猜测和暴破导致非法登录。(2)用户权限不易控制导致越权访问。(3)WEB服务暴露在公网上,IP和端口常遭黑客扫描和攻击。

功能应用&方案效益

WEB接入:提供基于浏览器的WEB安全接入方案,合作伙伴员工只需通过浏览器即可接入,实现安全可控。应用隐身:无需映射公网端口,解决被公网扫描、攻击问题。双因子认证:通过短信验证、硬件设备绑定等功能,解决了客户的弱口令问题,使原来业务系统的身份验证更加安全。持续验证:通过持续的访问行为验证,动态调整用户权限,避免数据泄露风险。

icon更多服务案例icon
第三方人员访问

某公司供应商协同平台为采购方和下游500多家供应商提供服务,实现采购、物流、生产、供应的闭环。供应商包括18个路局及下属各车辆段、制造厂等合作伙伴。采用网宿安达SecureLink可以对三方人员进行有效的权限管控、安全审计。

替代VPN

某集团业务不敢直接暴露在互联网,下属40家子公司原使用VPN远程访问。在HW行动中VPN被攻破,导致集团内网被渗透。采用网宿安达SecureLink方案之后,业务系统完全隐身,而集团和分公司员工可通过SecureLink安全访问内网系统。

内网加固

某公司使用VPN连接药店和总部。第三方人员进入内网后,可以访问到内网应用。采用网宿安达SecureLink方案之后,只有合法用户可以访问内网应用,避免第三方人员随意扫描内网资源。

SaaS访问性能提升

某公司员工办公需要同时访问内网应用和Office365等云上应用。员工访问速度较慢,操作复杂。采用网宿安达SecureLink方案之后,可以无缝访问多个环境的业务系统,大大提升员工的办公效率。

结合云桌面

某单位上线了云桌面之后,采用网宿安达SecureLink方案实现云桌面的远程接入。通过SecureLink+云桌面的方式编辑文档,操作部分c/s应用客户端。提升整体的安全性和便捷性。

加强身份校验

某企业业务系统与网宿安达SecureLink做了单点登录集成。员工登录浏览器后,即可直接进入业务系统,无需二次登录。通过网宿SecureLink的身份验证和访问控制机制,加强员工的身份管控。

iconSecureLink VS 传统VPNicon
SecureLink是新一代的远程接入产品

SecureLink是基于新兴的软件定义边界SDP、Zero Trust安全框架设计的产品,安全性远高于基于边界网关及静态授权的传统VPN。SecureLink紧贴SASE模型的定义,结合边缘安全、SD-WAN提供一体安全及加速能力。基于SaaS理念开发及部署,高效使用、高效运维。

SecureLink具备全而强的功能

SecureLink比VPN多了动态安全管控,包含动态信任评估、动态权限控制、安全态势感知、单包认证接入等安全功能,能够解决VPN在HW行动中的各种问题。SecureLink不仅支持客户端连接访问,也支持 WEB浏览器直接安全地访问HTTP/HTTPS、VNC、RDP、SSH等应用。

SecureLink更符合当前新型IT网络架构

SecureLink支持用户远程安全地访问内网办公应用、SaaS云应用、IDC外网应用、全球互联网访问,提供一体化安全、加速及可视化管理,前瞻性地适配多云时代IT基础设施演进。

iconSecureLink VS 传统VPNicon

Gartner预测,2022年将有80%面向生态合作伙伴的新数字业务应用将采用零信任架构访问;2023年将有60%的企业从远程访问VPN向零信任网络架构转型。

icon网宿科技icon
 
网宿科技(300017)成立于2000年1月,致力于大数据和云计算基础设施等方面的关键技术研究。公司在全球构建了广泛高效的内容分发(CDN)、边缘计算网络,满足用户随时随地的数据计算及交互需求。 基于强大的数据分发和处理能力,网宿科技提供CDN、边缘计算、云计算、云安全等丰富的产品及服务。网宿智能平台日均处理万亿级的服务请求,服务全球数十亿网民。
icon覆盖的行业领域icon
icon中国互联网 百强企业 大多信赖网宿icon
产品推荐 查看更多>>
    天融信应用安全网关系统

    天融信应用安全网关系统方便、灵活的部署在各类大、中、小型企事业单位,保护用户网络,提供简便统一的管理方式,大大降低了设备部署、管理和维护的运营成本。

    安全防护

    功能完备

    迪普科技IPS2000入侵防御系统

    迪普科技IPS2000入侵防御系统是针对应用系统防护而设计的专业安全设备,为用户操作系统、中间件、数据库、邮件服务器、DNS服务器和FTP服务器等核心资产提供专业的应用层防护。IPS2000入侵防御系统具有全面的特征库、先进的双病毒引擎及专业的四大检测引擎可对层出不穷的漏洞威胁及攻击手段提供全面的防护和加固。

    全面防护

    敏感数据防泄漏

    网络威胁可视化

    复杂网络轻松部署

    爱加密 移动应用监管大数据云平台

    爱加密移动应用监管大数据云平台可以对应用市场、官网等进行持续监测,获取最新的应用包,并进行风险漏洞检测、病毒检测、行为检测等。监管机构或者企业单位可以通过平台持续监管应用在市场上的发布情况,为后续监管和发展态势提供参考依据。

    风险漏洞检测

    病毒检测

    行为检测