
互联网访问面临的安全挑战 
移动终端业务访问面临的安全挑战 
多分支场景安全建设面临的挑战 
面对以上挑战,办公安全建设的诉求总结 
硬件销售转向服务订阅模式 

SASE架构,安全SaaS化交付 
SASE:Gartner在2019年推出的一种新的企业网络技术类别。SASE将网络和安全点解决方案的功能融合为一个统一的全球云原生服务。它是企业网络和安全性的架构转换,使IT部门能够为数字业务提供整体,敏捷和适应性强的服务。 SASE通过一个新的网络和安全平台改变了这种模式,基于PoP运行云原生架构平台,该平台融合了网络和网络安全性。 2021年2月,Forrester在《将安全带到零信任边缘》报告,提出“零信任边缘(ZTE)模型与SASE模型是相似的”,提出了SASE落地零信任的方案路径。

SASE架构,适应企业数字化转型 

SASE相比传统方案的技术革新点 
深信服SASE方案架构:云端重塑安全边界,构建一体化办公安全 
SaaS化控制中心(深圳、上海):实现运维运营、策略管理、身份认证、日志存储,提供大数据分析服务。提供零信任ZTA引擎;安全扩展检测响应XDR;分支设备组网、运维管理BBC;业务访问体验管理DEM等增值组件。 POP点(全国25个公有POP):全球分布式建设,为接入网络的用户提供丰富的安全能力。 用户端引流器:支持采用深信服AF、深信服SDW、信锐Xlink系列网关、All in one客户端接入,采用隧道将网络访问流量引流到POP节点,并提供本地的基础网络、终端安全能力。

深信服SASE服务架构图 

深信服SASE能力全景 

场景1:多分支安全及上网管控 
办公安全防护——能力丰富,随需选择 
办公安全防护——IPS+恶意URL过滤+防病毒 
保护用户因访问恶意网站,下载间谍/广告/欺骗类软件导致的信息泄露 浏览器及其插件(Java、ActiveX等)的安全防护; PDF、Word、Flash、AVI等文件层的攻击防护; 木马、蠕虫、病毒等对操作系统的攻击防护。

办公安全防护——僵尸网络、挖矿检测 
变种的僵尸网络攻击 基于DGA2.0算法、隐秘隧道识别技术快速发现主机非法外联,快速定位C&C、挖矿等 NTA分析技术 通过机器学习建模,通过异常行为定位失陷主机。

安全防护部分效果展示 

办公安全防护——终端EDR高级威胁防护 

办公安全防护——弹窗拦截、流氓软件治理 

办公上网管控——上网行为可视可控 

办公上网管控部分效果展示 

场景2:终端业务安全访问+混合安全办公场景 
SASE-VPN,基础业务访问安全 
通过全国构建POP接入节点,实现基于SASE的安全访问,通过软件连接器部署在本地或云端数据中心,实现基于身份的安全访问策略,预计22年底前,提供内网接入IPS能力,保障内网安全接入。
身份账号、认证能力:SASE身份中台 
提供认证对接、组织架构同步、单点登录能力 支持多种三方认证源对接,支持本地AD域控对接,无需映射(部署认证连接器)。

SASE-ZTNA,基于SDP架构的零信任网络访问 

All in one客户端——终端安全融合一体化 

All in one客户端体验 

场景3:安全组网服务化 
多种0接触式部署,降低实施成本和缩短上线周期 
提升业务访问和连续性 

SASE-BBC全网统一管理,降低运维成本 
统一管理——组网、策略、升级、打包、监控,全网分支统一配置,简化运维工作。

网络及应用监控,可视化运营 
全网设备、Underlay、Overlay监控,实时感知设备运行状态及链路状态 应用流量主动探测,WEB应用多维度监控分析大屏可视、地图大屏展示、全网链路及应用质量可视,结合告警通知,让运维人员心中有数。

组网安全订阅:失陷感知服务 
方案价值 
和传统方案对比的优势 

深信服SASE方案优势:已具备充分的成熟度 
技术优势:云原生底座 

技术优势:组件灵活编排和高性能 
SASE将深信服现有的安全产品功能拆分成独立微服务,包括FWaaS、流量审计、终端识别、认证服务等等。 利用K8S底座实现多租户共享pod、无状态容器快速性能扩展、灵活编排、故障自愈等能力,提升资源利用率。组件密度、吞吐性能提升10倍。 Kubernetes配合DPDK的高性能数据面处理架构,实现高吞吐、高并发、高可靠,服务质量提升显著。

技术优势:实现服务自愈和弹性伸缩 
微服务故障自愈:SASE管控面通过基于K8S控制器和调度实现SASE各个微服务资源。K8S控制器对节点进行健康检查,当一个安全处理服务节点故障时(Pod),控制器会创建新替换性的 Pod,通过调度器会将替身 Pod 调度到一个健康的节点继续执行安全处理服务。 微服务弹性伸缩:POP节点通过k8s的HPA技术实现弹性伸缩。k8s支持根据Pod的CPU、内存等资源的利用率指标,对微服务进行弹性扩缩容。比如目标 CPU 利用率是 50%。如果当前正在运行5个 Pod,并且平均 CPU 利用率为 75%,那么控制器会添加 3 个副本,让 Pod 平均值更接近 50%。反之,如果平均CPU利用率为25%,那么控制器会减少2个副本。

技术优势:多租户流量调度保障高可用,SLA达到4个9 
租户通过负载策略(基于源IP)进行负载,负载到多个数据处理节点,实现性能扩展和高可用。保障如果某一个节点故障,当前节点上租户的流量会负载均衡到其他剩余节点。以4个节点为例,单个节点不超过75%,预留一定冗余资源,以保证1个节点故障时,其余节点有足够的资源能对外提供服务,否则可能导致雪崩效应。通过智能调度,保障POP节点内,POP节点之间保障高可用。 高负载租户,通过管控面监控,会启动弹性扩容流程,增加租户可以负载的节点,将租户的部分流量负载到其他节点上去。从而降低数据面节点的负载。租户可负载节点的缩容是个相反的过程。

基础设施优势:PoP节点覆盖广 

SaaS线上服务优势:10分钟开启SASE体验之旅 

SaaS线上服务优势:微信告警,主动服务 

SASE平台数据安全说明1:数据分级和存储位置说明 

SASE平台数据安全说明2:SASE平台安全性说明 

SASE平台数据安全说明3:平台资质完善 

移动用户一体化办公安全:某银行ZTNA+All in one方案

移动办公一体化安全需求和方案价值:某银行 

上网合规:光大银行 
一体化办公安全:北京某开发公司 
广东鹤山教育局 
最大规模安全组网案例:京东物流近万物流配送站SD-WAN组网 

多分支安全——中国农业银行深圳分行 
多分支安全——富力地产 
多分支安全——深圳市世纪恒程知识产权代理所 
一体化安全办公——北京金三科技股份有限公司
甘肃移动合作多分支场景—— 兰州铁路局 
一体化安全办公——北京高德品创科技有限公司 



