01先定义要解决的访问问题
把接入与安全,放回同一条决策链
办公地点、分支、云平台和SaaS应用分散以后,企业面对的不是“有没有网络”这么简单:谁在访问、设备是否满足条件、目标是哪个应用、风险是否变化,都可能改变一次访问请求的处理方式。
SASE是一种把网络连接与云交付安全服务组合起来的架构思路。它可以把策略和执行点靠近用户、终端或应用,但不意味着所有能力必须由一个厂商、一个节点或一条串行链路提供。
网络接入
识别站点、终端、链路和应用位置,决定哪些连接需要SD-WAN、隧道、互联网出口或本地路径。
访问决策
以身份、设备状态、应用、位置、时间和风险等上下文评估请求,按最小权限决定是否建立访问。
边缘执行
在合适的服务边缘或企业边界执行策略,并留下可复核的日志、变更和异常处理记录。
02业务路径 / 管理面
用户先到边缘,策略决定下一跳
业务流量沿着适合它的路径访问私有应用、SaaS或Web;管理面把身份、设备状态、应用目录、风险和日志提供给策略决策。两者有关联,但不是同一条数据通路。
关系图展示用户、终端和分支到就近服务边缘,再按身份、设备、应用和风险策略访问私有应用、SaaS或Web;虚线表示管理面输入,实线表示业务路径示意。
连接与安全能力按需组合
不同路径命中不同能力;不是所有流量串行经过全部组件。

03安全服务边缘的能力边界
先看业务路径,再选安全能力
这些能力可以由一个平台提供,也可以分阶段组合。关键不是把缩写全部买齐,而是把业务、协议、数据和责任对应起来。
安全 Web 网关
适合Web访问的URL、域名、恶意内容和使用策略。它主要处理Web路径,不等于私有应用的细粒度授权。
云访问安全代理
面向SaaS可见性、应用使用控制和部分API/数据治理场景。具体能力取决于应用接口、接入方式与授权范围。
零信任网络访问
为用户或设备访问私有应用建立按请求授权的路径,按身份、设备状态和上下文限制资源范围,不直接暴露整个内网。
云防火墙服务
适合需要网络层、状态或非Web协议控制的路径。策略位置、协议支持、地址与应用识别要按现网核对。
数据防泄漏
围绕数据分类、内容识别和出站渠道设置规则。没有数据分级、例外流程与响应责任,DLP不会自动变成完整治理。
能力是路径上的工具
公开Web、SaaS、私有应用、分支互联和工业控制的路径不同。按风险与业务结果组合能力,并保留可回退的试点边界。
04SASE / SSE / SD-WAN
三个词,分别回答三个问题
不要把产品名称当成架构结论。先判断企业要解决的是站点连接、云安全、私有应用访问,还是需要把它们组合到同一治理框架。
| 概念 | 主要回答 | 典型关注 | 不等于 |
|---|---|---|---|
| SD-WAN | 站点、链路与广域连接如何组织? | 多线路、选路、站点互联、链路状态、迁移窗口 | 不等于完整的云安全或私有应用授权 |
| SSE | 用户和设备访问Web、SaaS、私有应用时如何施加安全策略? | SWG、CASB、ZTNA、FWaaS、DLP及统一策略 | 不包含完整的广域网络连接层 |
| SASE | 网络接入与安全服务如何按边缘、身份和策略协同? | SD-WAN + SSE、分布式执行、统一治理和运营视图 | 不保证单厂商、全功能、全球加速或零风险 |
05按场景决定路径
同一套策略,落在不同业务现场
架构落地要从现有访问关系开始,不要先从产品清单开始。下面的场景是路径选择的起点,不是默认功能承诺。

分支与园区接入
用SD-WAN整理多线路和站点路径,再按业务将互联网、总部、云资源或本地服务分流;关键是写清本地出口、安全检查和故障回退。
远程办公与私有应用
用ZTNA把访问范围收窄到具体应用,结合身份、设备状态和风险做授权;不把“已经登录”当成后续所有资源都可信。
SaaS 使用与数据治理
先列出实际使用的SaaS、账号、数据类型和出站场景,再评估CASB、DLP、API或终端侧控制,明确哪些渠道可观察、可阻断或只记录。
合作伙伴与临时访问
为第三方限定人员、设备、时间、应用和操作范围,留下审批、日志和撤销路径;不发放超出业务所需的整网访问。

06工业与高关键业务边界
OT 不是办公网络的另一个出口
工业控制和其他高关键业务有独立的可靠性、安全与变更要求。需要先做资产、数据流、区域和通信方向的评估,再决定是否在边界处使用SASE相关能力。
- IT 与 OT 分区隔离,限定必要的系统、协议、方向和维护窗口。
- 用防火墙、DMZ或其他边界控制保护跨域连接,保留变更和异常记录。
- 由熟悉控制系统、安全和现场连续性的团队做专项评估与演练。
SASE可以成为整体边界方案的一部分,但不替代工业控制安全、现场安全与专项可靠性评估。
07实施与验证
先画清访问,再逐步把策略放到边缘
实施顺序要让每一次变化都能解释、验证和回退。把控制面与业务面分开记录,才能知道问题发生在身份、终端、策略、链路还是应用。
- 01
盘点资源与流量
列出用户、终端、分支、私有应用、SaaS、Web、协议、数据类型、现有出口和责任边界。
- 02
按路径选能力
为每类访问选择SD-WAN、SWG、CASB、ZTNA、FWaaS或DLP中的必要组合,写下不适用的能力与例外。
- 03
小范围试点
选代表性用户、设备和应用,验证身份、策略命中、访问结果、日志、体验和回退,不用全网切换证明架构。
- 04
交接与持续运营
确认策略变更、证书/连接器、告警、事件响应、配置备份、权限审查和维护窗口由谁负责。
08常见问题
先把 SASE 的边界说清楚
SASE、SSE 和 SD-WAN 到底是什么关系?
SASE把网络连接与安全服务放进同一套服务边缘架构;SD-WAN负责广域连接、选路和站点互联,SSE是安全服务部分,通常包含SWG、CASB、ZTNA、FWaaS等能力。已有SD-WAN的企业可以先补SSE,也可以按网络改造节奏逐步组合。
所有流量都会依次经过 SWG、CASB、ZTNA、FWaaS 和 DLP 吗?
不会。能力按业务路径、协议、应用位置、数据策略和部署方式选择。访问公开Web可能使用SWG,访问私有应用可能使用ZTNA,SaaS治理可能结合CASB或DLP;分支到私有网络的路径也可能由SD-WAN和防火墙策略处理,不默认串行经过全部组件。
上了 SASE 就等于全球加速、零风险或自动全面合规吗?
不等于。实际访问体验取决于接入质量、服务边缘位置、应用和数据位置、策略配置及运维能力;风险不会因采用一个架构名称而消失,合规也需要结合行业、数据、合同和审计要求逐项确认。
工业网络能直接接入 SASE 服务边缘吗?
不能直接套用办公网络方案。OT/工业控制网络需要按安全、可靠性、实时性和变更要求做分区隔离、边界防护和专项评估;必要的IT/OT连接应限定到明确的系统、协议、方向和维护窗口,不把生产控制流量默认导入办公或云安全路径。
煜企实施与交接
把路径、策略和责任交到运维手里
煜企围绕现有用户、终端、站点、线路、应用和数据流,协助完成访问关系梳理、能力选型、试点配置、路径验证和运行资料整理;具体产品、许可、连接方式与责任范围在项目确认后确定。
查看实施范围
- 梳理访问对象、应用位置、链路、身份源、设备管理和安全检查点。
- 按试点范围配置边缘、策略与日志,验证代表性业务和回退条件。
- 整理变更、告警、排障、权限审查、配置备份和维护窗口。
查看交接资料
- 业务路径与应用访问矩阵
- 身份、设备、风险与策略规则清单
- 边缘节点、连接器、线路和依赖配置
- 试点验证、告警响应与后续待办记录
下一步 / 技术沟通
从一条真实访问路径开始
告诉我们用户、终端、分支、私有应用和SaaS的关系,以及当前最难核对的安全边界,一起确认试点与交接范围。
