网络安全 / 服务边缘

SASE 安全访问服务边缘

把用户、终端、分支与业务应用放进同一套访问决策里。按身份、设备、应用和风险选择就近的网络与安全服务边缘,让路径与策略分开看、按场景组合,而不是把所有流量假定成一条固定链路。

网络接入 · 安全服务 · 身份策略 · 应用访问 · 运维交接

先分清业务路径与管理面,再决定需要的边缘能力。

01先定义要解决的访问问题

把接入与安全,放回同一条决策链

办公地点、分支、云平台和SaaS应用分散以后,企业面对的不是“有没有网络”这么简单:谁在访问、设备是否满足条件、目标是哪个应用、风险是否变化,都可能改变一次访问请求的处理方式。

SASE是一种把网络连接与云交付安全服务组合起来的架构思路。它可以把策略和执行点靠近用户、终端或应用,但不意味着所有能力必须由一个厂商、一个节点或一条串行链路提供。

CONNECT

网络接入

识别站点、终端、链路和应用位置,决定哪些连接需要SD-WAN、隧道、互联网出口或本地路径。

DECIDE

访问决策

以身份、设备状态、应用、位置、时间和风险等上下文评估请求,按最小权限决定是否建立访问。

ENFORCE

边缘执行

在合适的服务边缘或企业边界执行策略,并留下可复核的日志、变更和异常处理记录。

02业务路径 / 管理面

用户先到边缘,策略决定下一跳

业务流量沿着适合它的路径访问私有应用、SaaS或Web;管理面把身份、设备状态、应用目录、风险和日志提供给策略决策。两者有关联,但不是同一条数据通路。

关系图展示用户、终端和分支到就近服务边缘,再按身份、设备、应用和风险策略访问私有应用、SaaS或Web;虚线表示管理面输入,实线表示业务路径示意。

IDENTITY → EDGE → APPLICATION PATHS

请求来源
用户 / 终端办公、远程与移动设备
分支 / 园区站点、IoT与本地出口
合作伙伴限定范围的第三方访问
就近服务边缘

连接与安全能力按需组合

SD-WANSWGCASBZTNAFWaaSDLP

不同路径命中不同能力;不是所有流量串行经过全部组件。

策略输入身份 · 设备 · 应用 · 风险控制台 / 身份源 / 终端管理 / 威胁与日志
资源目标
私有应用数据中心、IaaS与业务系统
SaaS协作、CRM与云上业务
Web公开网站与互联网服务
私有应用ZTNA / SD-WAN / 防火墙策略(按部署)
SaaSSWG / CASB / DLP(按应用与数据策略)
WebSWG / DNS / FWaaS(按协议与风险策略)
业务路径示意管理 / 策略关系展示几条可能路径,不代表所有能力必经。
SASE安全访问服务边缘方案图,展示用户、终端、分支到私有应用、SaaS和Web的访问关系
架构组合示意;具体能力与节点覆盖按选型和部署确认。点击查看大图。

03安全服务边缘的能力边界

先看业务路径,再选安全能力

这些能力可以由一个平台提供,也可以分阶段组合。关键不是把缩写全部买齐,而是把业务、协议、数据和责任对应起来。

SWG

安全 Web 网关

适合Web访问的URL、域名、恶意内容和使用策略。它主要处理Web路径,不等于私有应用的细粒度授权。

CASB

云访问安全代理

面向SaaS可见性、应用使用控制和部分API/数据治理场景。具体能力取决于应用接口、接入方式与授权范围。

ZTNA

零信任网络访问

为用户或设备访问私有应用建立按请求授权的路径,按身份、设备状态和上下文限制资源范围,不直接暴露整个内网。

FWaaS

云防火墙服务

适合需要网络层、状态或非Web协议控制的路径。策略位置、协议支持、地址与应用识别要按现网核对。

DLP

数据防泄漏

围绕数据分类、内容识别和出站渠道设置规则。没有数据分级、例外流程与响应责任,DLP不会自动变成完整治理。

选择原则

能力是路径上的工具

公开Web、SaaS、私有应用、分支互联和工业控制的路径不同。按风险与业务结果组合能力,并保留可回退的试点边界。

04SASE / SSE / SD-WAN

三个词,分别回答三个问题

不要把产品名称当成架构结论。先判断企业要解决的是站点连接、云安全、私有应用访问,还是需要把它们组合到同一治理框架。

概念主要回答典型关注不等于
SD-WAN站点、链路与广域连接如何组织?多线路、选路、站点互联、链路状态、迁移窗口不等于完整的云安全或私有应用授权
SSE用户和设备访问Web、SaaS、私有应用时如何施加安全策略?SWG、CASB、ZTNA、FWaaS、DLP及统一策略不包含完整的广域网络连接层
SASE网络接入与安全服务如何按边缘、身份和策略协同?SD-WAN + SSE、分布式执行、统一治理和运营视图不保证单厂商、全功能、全球加速或零风险

05按场景决定路径

同一套策略,落在不同业务现场

架构落地要从现有访问关系开始,不要先从产品清单开始。下面的场景是路径选择的起点,不是默认功能承诺。

远程办公用户通过笔记本访问数字应用
远程应用使用场景示意:访问体验与安全策略需要同时考虑用户、设备、应用和网络条件。

分支与园区接入

用SD-WAN整理多线路和站点路径,再按业务将互联网、总部、云资源或本地服务分流;关键是写清本地出口、安全检查和故障回退。

远程办公与私有应用

用ZTNA把访问范围收窄到具体应用,结合身份、设备状态和风险做授权;不把“已经登录”当成后续所有资源都可信。

SaaS 使用与数据治理

先列出实际使用的SaaS、账号、数据类型和出站场景,再评估CASB、DLP、API或终端侧控制,明确哪些渠道可观察、可阻断或只记录。

合作伙伴与临时访问

为第三方限定人员、设备、时间、应用和操作范围,留下审批、日志和撤销路径;不发放超出业务所需的整网访问。

机房网络端口与蓝色网线连接细节
网络端口与布线场景示意:边缘服务仍需与现有链路、地址、设备和维护责任对接。

06工业与高关键业务边界

OT 不是办公网络的另一个出口

工业控制和其他高关键业务有独立的可靠性、安全与变更要求。需要先做资产、数据流、区域和通信方向的评估,再决定是否在边界处使用SASE相关能力。

  • IT 与 OT 分区隔离,限定必要的系统、协议、方向和维护窗口。
  • 用防火墙、DMZ或其他边界控制保护跨域连接,保留变更和异常记录。
  • 由熟悉控制系统、安全和现场连续性的团队做专项评估与演练。

SASE可以成为整体边界方案的一部分,但不替代工业控制安全、现场安全与专项可靠性评估。

07实施与验证

先画清访问,再逐步把策略放到边缘

实施顺序要让每一次变化都能解释、验证和回退。把控制面与业务面分开记录,才能知道问题发生在身份、终端、策略、链路还是应用。

  1. 01

    盘点资源与流量

    列出用户、终端、分支、私有应用、SaaS、Web、协议、数据类型、现有出口和责任边界。

  2. 02

    按路径选能力

    为每类访问选择SD-WAN、SWG、CASB、ZTNA、FWaaS或DLP中的必要组合,写下不适用的能力与例外。

  3. 03

    小范围试点

    选代表性用户、设备和应用,验证身份、策略命中、访问结果、日志、体验和回退,不用全网切换证明架构。

  4. 04

    交接与持续运营

    确认策略变更、证书/连接器、告警、事件响应、配置备份、权限审查和维护窗口由谁负责。

08常见问题

先把 SASE 的边界说清楚

SASE、SSE 和 SD-WAN 到底是什么关系?

SASE把网络连接与安全服务放进同一套服务边缘架构;SD-WAN负责广域连接、选路和站点互联,SSE是安全服务部分,通常包含SWG、CASB、ZTNA、FWaaS等能力。已有SD-WAN的企业可以先补SSE,也可以按网络改造节奏逐步组合。

所有流量都会依次经过 SWG、CASB、ZTNA、FWaaS 和 DLP 吗?

不会。能力按业务路径、协议、应用位置、数据策略和部署方式选择。访问公开Web可能使用SWG,访问私有应用可能使用ZTNA,SaaS治理可能结合CASB或DLP;分支到私有网络的路径也可能由SD-WAN和防火墙策略处理,不默认串行经过全部组件。

上了 SASE 就等于全球加速、零风险或自动全面合规吗?

不等于。实际访问体验取决于接入质量、服务边缘位置、应用和数据位置、策略配置及运维能力;风险不会因采用一个架构名称而消失,合规也需要结合行业、数据、合同和审计要求逐项确认。

工业网络能直接接入 SASE 服务边缘吗?

不能直接套用办公网络方案。OT/工业控制网络需要按安全、可靠性、实时性和变更要求做分区隔离、边界防护和专项评估;必要的IT/OT连接应限定到明确的系统、协议、方向和维护窗口,不把生产控制流量默认导入办公或云安全路径。

煜企实施与交接

把路径、策略和责任交到运维手里

煜企围绕现有用户、终端、站点、线路、应用和数据流,协助完成访问关系梳理、能力选型、试点配置、路径验证和运行资料整理;具体产品、许可、连接方式与责任范围在项目确认后确定。

查看实施范围
  • 梳理访问对象、应用位置、链路、身份源、设备管理和安全检查点。
  • 按试点范围配置边缘、策略与日志,验证代表性业务和回退条件。
  • 整理变更、告警、排障、权限审查、配置备份和维护窗口。
查看交接资料
  • 业务路径与应用访问矩阵
  • 身份、设备、风险与策略规则清单
  • 边缘节点、连接器、线路和依赖配置
  • 试点验证、告警响应与后续待办记录

下一步 / 技术沟通

从一条真实访问路径开始

告诉我们用户、终端、分支、私有应用和SaaS的关系,以及当前最难核对的安全边界,一起确认试点与交接范围。

沟通安全接入需求