SD-WAN · SASE · 全栈组网

把总部、分支、云、数据中心与移动办公
接成一张可管理的网

通过链路评估、应用识别、路由策略、安全边界与集中监测, 改善多站点网络的可见性与运维方式。可围绕多运营商链路、互联网接入与海外节点场景进行评估;实际覆盖、供应商与路径以项目核实和合同约定为准。

MPLS · SD-WAN · SASE 多运营商链路(示意) 集中监测(按合同)
POP POINTS · DEMO
0+
COUNTRIES · DEMO
0+
AVAILABILITY · DEMO
99.99%
FAILOVER · DEMO
<0ms
yuqi intelligent · sd-wan demo DEMO
链路可用率
0.00%
▲ +0.04 · 近 24h
平均时延
0.0ms
▼ -1.8 · 上海-北京
丢包率
0.00%
≈ 0.01 · 阈值 0.1%

页面中的节点、数量、可用性、时延、客户与案例数字均为演示数据,不代表煜企自有网络资产、已核实客户业绩或 SLA 承诺。

0+ POPs · 示例
全球节点
0+ 国家 · 示例
覆盖地区
0家运营商 · 示例
电信 · 移动 · 联通 MPLS
0+ 客户 · 示例
企业项目交付
0.00%
SLA 可用率 · 示例
<0ms
故障切换时延 · 示例
CONNECT · 服务场景

四类节点,一套策略

把总部、分支、多云资源池、自建数据中心、远程与移动办公统一纳入可观测的广域连接,告别按站点点对点打通。

01 / HQ ↔ Branch

总部与多分支

异地组网 · 主备双链路

在总部与省、市、海外分支之间建立加密 Overlay,绕过公网抖动;分支机构零接触上线,本地即插即用。

02 / Multi-Cloud

多云与 SaaS

阿里云 · 华为云 · 腾讯云 · AWS

通过骨干 POP 接入主流公有云与 SaaS 区域,避开公网拥塞;对 SaaS 应用做应用识别与 QoS 分级。

03 / DC Interconnect

数据中心互联

同城 / 异地双活

同城双活、两地三中心、灾备切换——在多条物理链路之上构建可预测、可演练、可灰度的容灾拓扑。

04 / Mobile & Remote

移动办公与远程接入

SASE · ZTNA

基于 SASE 的零信任接入:身份、设备、位置三要素评估;按应用下发最小权限,告别 VPN 全开。

ARCHITECTURE · 架构总览

一张图,看懂 SD-WAN

从物理 Underlay、Overlay 隧道,到控制平面与安全边界——分层呈现,便于与运维、IT 审计对齐口径。

架构图中的运营商、POP、节点名称与路径为关系图示例;实际网络、设备和链路以现场评估与合同范围为准。

三层物理网 · 路径可视化
电信 MPLS联通 SDH移动 SD-WAN
加密 Overlay · 应用感知
主隧道备份隧道QoS 通道
集中编排 · 自动化部署
控制信道
零信任 SASE · 就近收敛
控制流扫描 / 拦截

Underlay 物理网 · 多运营商多平面

国内三大运营商 MPLS / SDH / SD-WAN 接入,海外通过自建或合作 POP 落地;按业务等级配置主备、负载与冷备链路,避免单一供应商绑定。

  • 电信、联通、移动 MPLS 主干,国内延迟与抖动可控
  • 互联网 SD-WAN 平面作弹性补充与公网 SaaS 接入
  • 海外节点示例 落地香港、新加坡、法兰克福、伦敦、东京
CAPABILITIES · 五项核心能力

让网络可见、可控、可证

把传统"通了就行"的广域网,改造成能为业务服务的可测量、可调度系统。

能力图中的协议数量、SLA、时延和监测值仅用于说明展示,不构成煜企智能的现成资产或性能承诺。

01 / ASSESS

链路评估

延迟 · 抖动 · 丢包 · 带宽利用率

主动拨测 + 被动探针 + 业务流画像,给每条链路建立 SLA 基线,发现隐患于业务感知之前。

02 / CLASSIFY

应用识别

DPI · 应用画像 · 业务分级

深度包检测识别 4000+ 应用协议,按业务关键性、时延敏感性、合规等级自动分级,为路由策略提供输入。

03 / STEER

路由策略

基于应用的智能选路

按应用、链路质量、时段动态选路;故障发生瞬间完成切换,业务无感;可演练、可灰度、可回滚。

04 / SECURE

安全边界

SASE · 零信任 · 收敛至边缘

在 POP 内置 ZTNA、SWG、CASB、FWaaS;身份与设备状态持续评估,按应用下发最小权限,告别 VPN 长期全开。

05 / OBSERVE

集中监测

实时拓扑 · 事件流 · SLA 报表

一张大屏管全国网络:从端口级抖动到业务级延迟;事件流实时推送,异常自动工单,月度 SLA 报表自动生成。

SASE · 安全访问服务边缘

SD-WAN 负责连接
SASE 负责安全

SASE(Secure Access Service Edge,安全访问服务边缘)把 用户、终端、分支与业务应用放进同一套访问决策里。 不再按"你在哪个办公室、连的是哪条线"发通行证,而是 按身份、设备、应用和风险,选择就近的网络与安全服务边缘—— 让路径与策略分开看、按场景组合, 而不是把所有流量都假定成"一条固定链路"。

SASE 端到端访问路径

边缘收敛
接入侧 → POP POP → 应用侧 安全检测结果
01 · ZTNA

零信任网络访问

替代传统 VPN

按"身份 + 设备状态 + 位置 + 风险评分"持续评估,每次访问重新授权,按应用下发最小权限,默认不暴露内网网段。

02 · SWG

安全 Web 网关

上网行为与威胁防护

URL 分类过滤、反病毒、沙箱检测、TLS 解密 inspection,在边缘拦截恶意站点与钓鱼链接,不占用总部带宽。

03 · CASB

云访问安全代理

影子 IT 与数据防泄漏

发现并纳管未授权的 SaaS 使用,对上传/下载做 DLP 内容识别与加密脱敏,满足等保与行业合规要求。

04 · FWaaS

防火墙即服务

L7 防护与 IPS

七层应用识别、入侵防御、东西向微隔离,策略由云端统一编排并同步到全球 POP,避免多站点策略漂移。

一次访问决策,四个输入维度

每一次访问请求都会同时带上这四个属性。SASE 的策略引擎实时读取它们, 决定"走向哪个边缘"以及"执行哪一套安全策略"——同一个人在不同设备、不同地点、访问不同应用,得到的授权可以完全不同。

01 · Identity

身份

谁在访问:用户账号、所属组织、角色与岗位、所属项目组,以及是否通过 MFA。

SSOMFARBAC组织架构
02 · Device

设备

用什么访问:终端是否合规、补丁级别、是否有 EDR、是否越狱或裸奔的个人设备。

合规状态EDR补丁级别设备指纹
03 · Application

应用

访问什么:目标业务系统的敏感级别、是否涉敏数据、是否对外暴露、带宽与时延要求。

敏感分级数据标签SLA 等级协议类型
04 · Risk

风险

当前是否可信:实时行为基线、登录地异常、下载量突增、威胁情报命中与会话连续评估。

行为基线UEBA威胁情报持续评估

路径与策略分开决策,按场景组合

传统网络的隐含假设是"所有流量都走同一条固定链路"——先回传总部,再统一出网、统一安检。 SASE 把这件事拆成两层独立决策: 路径层决定"从哪个边缘、走哪条路最快", 策略层决定"能不能过、要过哪些检查"。两者各自独立演进,再按场景自由组合。

NETWORK PATH

路径层 · 怎么走
只关心性能与可达,不关心内容
  • 就近 POP 落地,选延迟最低的入口
  • MPLS 专线 / 互联网 SD-WAN / 5G 备份,按应用 SLA 选路
  • 链路劣化自动切换,业务无感
  • 多云与 SaaS 本地直连出网,不再绕回总部
×

SECURITY POLICY

策略层 · 能不能过
只关心身份与内容,不关心走哪条路
  • ZTNA 按身份 + 设备 + 风险做最小授权
  • SWG / CASB / DLP 做内容检测与防泄漏
  • FWaaS 做 L7 应用识别与 IPS 防护
  • 策略云端编排,全球 POP 原子级同步
关键差别:换链路不必改安全策略,改安全策略也不必动网络。 新增一个分支、上线一个 SaaS、接入一批合作伙伴,都只是在场景矩阵里加一行组合,而不是重新设计一条专线。

同一套要素,四种场景四种组合

下面是四个典型场景的路径层与策略层组合方式。可以看到:同样是企业员工, 因为身份、设备、应用和风险不同,拿到的路径与策略完全不同。

主体 · 应用
路径层(怎么走)
策略层(能不能过)
总部员工 · 核心 ERPHQ STAFF · ERP
MPLS 专线主用
互联网 SD-WAN 备用
应用白名单 + 字段级 DLP + 全流量审计;终端须装 EDR 且补丁合规
出差员工 · 邮件 / OAROAMING · MAIL
就近 POP 接入
自动选最低延迟入口
ZTNA 逐次授权 + 反钓鱼 + 设备合规校验;仅开放邮件与 OA,不暴露内网
门店 POS · 支付交易STORE POS · PAYMENT
互联网主 + 5G 备份
双活热备,切换 < 200ms
微隔离 + PCI-DSS 审计 + 最小权限;交易流量独立隧道,与店员上网隔离
合作伙伴 · 协作平台PARTNER · COLLAB
互联网直连
不接入企业内网
沙箱隔离 + 屏幕水印 + 会话录制 + 时效授权;仅可见被授权文档

传统 VPN / 硬件边界

  • 全流量回传总部,异地访问 SaaS 绕远路
  • 一次认证后长期全开,横向移动风险高
  • 安全设备逐点堆叠,各站点策略不一致
  • 新分支需采购、上架、调试,周期以月计
VS

SASE 边缘收敛

  • 就近接入 POP,SaaS 与公有云本地直连出网
  • 每次访问都做身份 + 设备 + 风险持续评估
  • 单一策略引擎,全球 POP 策略原子级同步
  • 新站点零接触上线,策略云端秒级下发

全球骨干与 POP 分布 POP 海外节点示例

节点、国家与链路时延为演示数据,非实际骨干覆盖或线路报价。

PEK ↔ LON · 186ms PEK ↔ SGP · 48ms SH ↔ FRA · 204ms BJ ↔ NYC · 178ms HK ↔ TYO · 36ms SZ ↔ SYD · 112ms
DELIVERY · 交付体系

从踏勘到运维,
一条龙可被审计

每一阶段都有明确输入、产出与责任边界;可按双方确认的实施范围协作交付。

PHASE 01 · DISCOVER

调研与评估

现场踏勘、流量画像、合规梳理,明确业务诉求与现有网络基线。

  • 关键业务流量采样
  • 现有 SLA 评估报告
  • 合规与安全要求梳理
⏱ 1 – 2 周
PHASE 02 · DESIGN

设计与验证

架构设计、PoC 验证、选型决策,把架构落到厂商与型号。

  • 高可用拓扑设计
  • PoC 实测报告
  • 设备选型清单
⏱ 2 – 3 周
PHASE 03 · DEPLOY

部署与上线

设备到货、分批切换、并行演练,按窗口与回退条件推进切换。

  • 灰度切换与回退预案
  • 主备并行演练
  • 策略下发与验收
⏱ 2 – 4 周
PHASE 04 · OPERATE

运维与优化

集中监测、定期巡检、SLA 报告输出;按需扩容与策略调优。

  • 集中监测(按合同)
  • SLA 报表(按约定)
  • 容量规划与升级
⏱ 持续
OUTCOMES · 客户收益

在信息化建设与咨询中,
网络层带来什么

六类业务收益的展示口径;比例、时延与 SLA 均为演示数据,实际指标按项目验收口径确认。

01

网络全链路可视化

从链路质量、应用访问、终端体验三维度建立可观测能力。

可视化拨测报表
02

智能选路与故障自愈

应用级 SLA 驱动的动态选路;故障秒级切换,业务无感。

< 200ms 切换演练
03

应用级 SLA 口径示例

按业务关键性差异化保障 ERP、视频会议、SaaS 等应用。

SLA 报表应用画像
04

多云与移动统一接入

多云、移动办公、远程接入统一接入策略与认证体系。

SASEZTNA
05

安全边界的就近收敛

在 POP 完成访问收敛与威胁处置,减少回源延迟与暴露面。

边缘零信任
06

带宽与运维成本可量化

基于真实使用画像的带宽采购,按需弹性扩容替代过度采购。

降本画像
CASES · 场景示意

不同行业的同一张可管理网络

三个典型网络场景的版式示例(非已核实客户案例)。

以下图片与数字仅为行业场景示意,不是煜企已核实客户项目、现场照片或业绩背书。

数据中心机房
制造 · 示例场景

把 18 个工厂拉进同一张网

替换原 VPN;按工厂等级分主备链路;MES 流量 SLA 99.95%,视频巡检大文件走互联网 SD-WAN 平面。

99.95%SLA
×5上线效率
-32%带宽成本
金融城网络架构
金融 · 示例场景

两地三中心的高可用 SD-WAN

同城两条 MPLS 直连,异地通过 SD-WAN 加密隧道;数据库同步走专用 QoS 通道,演练 RTO < 60s。

<60sRTO
2同城 POP
99.99%SLA
移动办公
零售 · 示例场景

门店零接触上线 + 总部 SASE

门店 SD-WAN 边缘设备即插即用;员工移动办公经 SASE POP 统一接入与零信任评估。

1500+门店
15min单店上线
0VPN 全开
START · 开始

链路评估范围
先看清你的网络 现状与边界

可根据现有资料与现场条件,讨论网络现状评估范围:包括链路质量、应用访问体验、SLA 口径与改造建议;具体交付内容和时间以双方确认及合同约定为准。

  • 评估范围与费用先确认
  • 报告与交付时间按双方约定
  • 涉及多运营商链路(示意)实测
  • 可按保密要求另行签署 NDA

故障切换 · 路由策略演示

演示模拟

主备链路名称、RTT 与状态仅用于交互演示,不代表特定客户线路或 SLA。