回帖奖励 100 S豆 回复本帖可获得 1 S豆奖励! 每人限 5 次
XX 集团 :ZTNA助力国家级攻防演练成功
  

小渣渣 209

{{ttag.title}}
本帖最后由 小渣渣 于 2025-1-15 11:03 编辑

1. 项目介绍1.1. 项目背景
6月,集团首次接到了参加国家级攻防演练的通知,时间紧、任务重,而且还要横跨全国多个省市实施部署,如何攻防部署成为了客户的最大问题。
1.2. 项目痛点
场景分散:集团二级单位众多、分散在全国各地、以及不同的公有云场景,部署困难

终端数量大:全集团业务办公人数超过1W点,存在很多老旧设备,推端和适配工作量巨大

海外场景:存在小批量海外访问场景,需要保障访问体验

账号体系分散:集团和二级单位未完成统建,无统一账号体系,需要从0-1进行创建

时间周期:距离攻防演练只有14day,部署和推广时间紧张

2.    方案设计
2.1.       需求分析
l  考虑到客户二级单位分布广、时间紧张,且下属单位无专职的IT人员,如果采用硬件零信任方案,涉及硬件发货上架,跨区域协调等问题,时间赶不上,人力投入也非常大,综合来看SASE-ZTNA方案比较符合客户需求,客户侧部署轻量简单,且POP节点分布全国,满足客户诉求;
l  客户终端数量大,短期推送大量终端最好是通过客户端软件推送或者重定向等方案解决,但是客户实际情况是不具备这些条件,最终和客户沟通确认通过行政手段,给员工发送客户端下载链接自行部署安装;
l  对于海外有访问集团业务需求的员工,ZTNA当时还不支持跨境链路加速,最终采用其他方案替代(目前ZTNA+GA方案已发布上线);
l  账号体系分散的问题,由于客户基础IT建设比较薄弱,所以没有统一管理组织结构的地方,只能人工进行梳理导入SASE本地用户管理

2.1.       拓扑规划


2.2.        功能规划
  
模块
  
功能
认证
1、IDaaS本地组织结构管理,导入组织信息
  
2、认证方式采用首次认证-密码+短信,二次认证邮箱+短信
  
3、无流量注销下线时间30分钟
  
4、支持授信终端一键上线
  
5、用户首次登录修改密码
  
6、密码强度限制
ZTNA
1、连接器部署管理
  
2、内网应用管理
  
3、应用授权
  
4、上线准入管理,禁止未安装杀软的用户接入
终端管理
1、授信终端绑定,不进行额外验证
  
2、1个终端仅限1个用户,1人最多绑定1PC 1移动端
云威胁情报网关
1、集团出口AF接入SASE分支管理
  
2、开启C2、URL过滤功能
管理员
1、分权分域管理,根据二级单位分配


2.1.       实施过程概述
一、准备阶段
1.开通租户,访问https://x.sangfor.com.cn/,进行云图注册
2、云图授权更新,在企业微信【工作台】-【内部管理】-【审批】-SASE 一体化办公(ZTNA/XDLPBeta申请】选择相关内容,进行填写提交

3、部署资源准备,通知可以根据相关要求提供连接器按照的相关资源,资源要求如下:
  
操作系统类型
  
系统支持版本
CPU/内存/硬盘
Linux
centos 7.9及以上(64位)
  
ubuntu支持16及以上,建议ubuntu-16.04.7(64位)
CPU/内存:4核8G以上
  
硬盘:128G以上
Windows
Windows 7、8、10
  
Windows server 2008  r2、2012 r2、2016、2019
CPU/内存:4核8G以上
  
硬盘:256G以上


4、配置信息收集,重点为用户组织架构信息、暴露面信息收集、暴露面收缩方式确认,确定ZTNA接入范围
①用户互联网暴露面收集整理,属于相关业务访问的实际要求,访问关系等,转化为应用资源

②针对不同的业务系统账号、不同的单位账号进行梳理,统建账号体系
二、部署阶段
1、连接器安装部署
①在平台创建好对应的连接器,下载打包给对应人员,进行快速安装
部署linux连接器,实现虚拟IP溯源


3、认证配置
IDaaS导入用户信息,用户导入需要注意,一级组织结构为集团和二级单位,所有账号不能重复,建议账号前缀添加组织编码
IDaaS配置认证源账号密码认证,启用二次认证-短信
3ZTNA策略配置
①通过平台创建需要访问的业务资源,选择对应的连接器进行资源发布
②准入策略配置,需要安装对应的杀毒软件方能正常访问对应业务
③管理员分权分域配置,二级单位管理员自主管理用户账号,通过管理员账号分权分域解决,二级管理员只分配所属单位的管理权限,页面权限只授予零信任访问相关的
四、终端推广、运行保障

3.    总结

提供了一个崭新的思路——以SASE模型为核心的一体化办公安全解决方案。通过安全与网络融合的一体化交付模型,该集团能够统一管控办公网的网络和安全策略,使员工随时随地都具备一致的安全保障和业务体验。
依托深信服SASE-ZTNA,该集团联合分支单位收敛了30余个重要业务系统在互联网的暴露面,强化身份和访问管控,确保安全策略的一致性和可管理性,实现对业务干扰的最小化,从根本上解决防守的问题。


在随后的常态化攻防演练中,集团和分支单位几千个用户终端每天通过SASE-ZTNA访问业务;协同全网行为管理AC、下一代防火墙AF等安全设备,拦截了15.8万次的恶意攻击,其中通过防火墙恶意域名链接重点监测到近百台风险终端。

58708677ff72eeaabf.png (73.23 KB, 下载次数: 3)

58708677ff72eeaabf.png

2323677ff742c7de2.png (22.86 KB, 下载次数: 3)

2323677ff742c7de2.png

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
【 社区to talk】
高手请过招
安全效果
西北区每日一问
产品连连看
每日一问
干货满满
技术咨询
GIF动图学习
新版本体验
功能体验
信服课堂视频
社区新周刊
标准化排查
纪元平台
技术笔记
安装部署配置
自助服务平台操作指引
技术盲盒
SDP百科
社区帮助指南
每周精选
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
故障案例库

本版版主

10
1
0

发帖

粉丝

关注

本版热帖

本版达人