本帖最后由 小懒 于 2026-7-29 09:45 编辑
从公网暴露到内网隐藏 某服装制造企业aTrust本地高可用架构落地实践
目录:一、项目背景 1、业务系统长期暴露公网,安全风险增加 2、客户建设目标 二、方案设计:基于 aTrust 构建本地高可用零信任访问架构 1、控制平面高可用:SDPC控制中心本地集群 2、数据平面高可用:Proxy代理网关本地集群 3、最小化公网暴露范围 4、结合智能DNS优化全国门店接入体验 三、项目实施过程:双轨运行、平滑迁移 1、完成aTrust集群部署 2、高可用功能验证 3、双轨运行 4、分批迁移全国门店 四、项目实施效果 1、业务系统由公网暴露转变为内网隐藏 2、平滑完成架构升级 3、运维管理更加统一 五、项目经验总结 1、零信任建设需要结合业务连续性设计 2、传统网络访问向零信任转型,需要循序渐进 3、架构设计需要结合实际环境 4、安全建设不是简单替换访问方式
一、项目背景某大型服装制造企业,总部作为核心数据枢纽,承载着全国数千家门店及分支机构的ERP、供应链管理、销售订单平台等关键业务系统。
由于门店数量多、地域分布广,门店长期依赖互联网访问总部业务系统。
在早期建设阶段,为满足快速接入需求,采用了传统的公网发布方式: 门店用户 → 互联网 → 防火墙端口映射 → 总部业务服务器
同时结合智能DNS实现不同运营商用户访问不同公网线路,实现不同运营商用户的线路解析优化,提升不同区域用户访问体验。
该方案部署简单,能够快速满足业务访问需求,但随着业务规模扩大,传统架构的问题逐渐暴露。 1、业务系统长期暴露公网,安全风险增加由于采用端口映射方式,部分业务系统访问入口长期暴露在互联网环境中。 日常运维过程中发现: ①公网IP持续受到扫描探测; ②业务访问端口容易成为攻击目标; ③服务器安全防护压力增加; ④管理人员需要持续关注公网暴露风险。
虽然防火墙能够进行访问控制,但业务系统本身仍然处于公网可见状态,攻击面较大。
2、客户建设目标经过沟通,客户希望实现: ①尽可能减小核心业务系统公网攻击; ②保留全国门店稳定访问能力; ③提升业务访问安全性;
最终目标: 将业务系统从“公网直接访问”调整为“身份认证后访问”,实现业务隐藏、访问安全可控。
二、方案设计:基于aTrust构建本地高可用访问架构为实现业务安全访问和业务连续性要求,我们设计并部署了深信服aTrust零信任访问控制系统。
核心思路是“先认证、后访问”,将业务完全收缩至内网。
考虑到客户只有一个总部数据中心,同时承载全国门店业务访问,如果采用单节点部署,一旦控制中心或代理网关出现故障,将直接影响用户接入。
因此,本项目采用:aTrust本地双集群高可用架构。
整体架构如下: 1、控制平面高可用:SDPC控制中心本地集群本项目部署两台SDPC设备组成控制中心集群,通过心跳链路进行节点状态检测和数据同步,对外提供统一集群IP。
控制中心主要负责: ①用户身份认证; ②用户权限管理; ③访问策略控制; ④资源授权管理。
正常情况下集群节点共同承担业务处理,由主节点负责集群调度;当主节点异常时,集群完成主从切换,由其他节点继续提供认证服务。这样避免了单台控制中心故障导致全国用户无法认证、接入的问题。
2、数据平面高可用:Proxy代理网关本地集群代理网关负责用户访问内部业务资源的数据转发。本项目部署两台Proxy设备组成集群:
主要承担: ①用户访问流量代理转发; ②内部业务资源访问控制; ③业务访问链路高可用。
当其中一台代理网关异常时,另一台设备能够继续提供业务访问能力。
相比传统公网映射模式,业务服务器不再直接暴露互联网,而是由aTrust代理访问。
3、最小化公网暴露范围改造前:互联网 → 防火墙(多个端口映射) → 业务服务器。 改造后:互联网 → 防火墙(仅443/441端口) → aTrust集群 → 业务服务器。
出口防火墙仅需发布aTrust相关访问端口: 443端口:用户接入认证; 441端口:业务资源访问。 业务服务器不再直接暴露公网。
4、结合智能DNS优化全国门店接入体验由于客户门店覆盖全国,不同地区运营商网络质量存在差异。
因此结合阿里云智能DNS能力,根据用户网络环境返回不同接入地址: ①电信用户优先访问电信线路; ②联通用户优先访问联通线路; ③移动用户优先访问移动线路。
通过智能DNS实现用户就近接入,提升全国门店访问体验。
三、项目实施过程:双轨运行,平滑迁移对于全国门店场景,最大的挑战不是技术部署,而是业务切换风险。 针对全国门店的业务敏感性,此项目采用“新旧并行、灰度迁移、最终割接”的稳妥策略,确保业务零中断。 1、完成aTrust集群部署实施阶段主要完成: ①SDPC设备上线; ②Proxy设备上线; ③集群配置; ④用户源对接 ⑤业务资源发布。 ⑥资源授权
2、高可用功能验证上线前,对关键故障场景进行模拟测试。 测试一:SDPC控制中心故障 模拟: 关闭SDPC主节点设备。
验证: ①集群状态正常; ②备用节点接管服务; ③用户认证功能正常。
测试结果: 用户侧无需修改接入地址,集群完成主备切换后,认证服务恢复正常。
测试二:Proxy代理网关故障 模拟: 停止Proxy主节点设备。
验证: ①用户访问请求能够继续转发; ②业务资源访问正常; ③不影响其他用户访问。
测试结果: 测试过程中,用户访问连接短暂波动后恢复,业务访问未出现长时间中断。
总结:经实际测试,控制中心主备切换耗时约5秒,代理网关切换耗时约5秒,在切换期间,测试终端ping服务器,仅丢4个包,业务会话出现秒级中断后自动重建,无需重新登录。
3、双轨运行完成测试后,并未立即关闭公网访问。 项目进入观察阶段: 旧方式:公网端口映射访问 新方式:aTrust客户端访问 两种模式同时运行。
期间: ①选择部分门店作为试点; ②收集用户访问反馈; ③验证业务系统兼容性。
4、分批迁移全国门店试点稳定后,根据地理区域逐步推进: 第一阶段: 部分门店接入aTrust。 第二阶段: 按地理区域,扩大迁移范围。 第三阶段: 完成全国门店切换。
最终确认所有业务访问稳定后,关闭防火墙原有业务端口映射。
四、项目实施效果1、业务系统由公网暴露转变为内网隐藏改造完成后: 原本直接暴露公网的业务系统,统一通过aTrust访问。公网只保留零信任接入以及访问端口。
攻击面从多个业务系统公网入口收敛为统一零信任访问入口,仅需开放aTrust相关接入端口,减小了端口扫描、暴力破解等外部威胁。
2、平滑完成架构升级整个迁移过程采用: 验证测试 → 小范围试点 → 分批推广 → 正式切换 没有采用一次性割接方式,降低了全国门店业务迁移风险。
3、运维管理更加统一通过aTrust统一管理平台,管理员可以集中管理: ①用户身份; ②访问权限; ③业务资源; ④用户访问行为。
相比传统端口映射方式,后续运维更加清晰。
五、项目经验总结 1、零信任建设需要结合业务连续性设计很多企业关注零信任带来的安全提升,但对于生产企业来说,访问连续性同样重要。 尤其是ERP、供应链等核心系统,不能只考虑安全,还需要考虑故障情况下如何保障业务运行。
2、传统网络访问向零信任转型,需要循序渐进对于门店众多的企业,一次性替换原有访问方式风险较高。 采用: ①双轨运行; ②灰度迁移; ③分批切换;
能够有效降低项目实施风险。
3、架构设计需要结合实际环境本项目选择本地集群模式,是基于客户: ①单数据中心; ②核心业务集中部署; ③对访问连续性要求高; 等实际情况决定。
不同企业的网络环境、业务规模不同,零信任高可用方案也需要结合实际场景进行设计。
4、安全建设不是简单替换访问方式本项目通过aTrust零信任访问架构改造,将传统公网端口映射模式升级为基于身份认证的安全访问模式。
通过本地高可用集群、智能DNS接入优化以及渐进式迁移策略,在保障全国门店业务连续性的同时,实现核心业务系统从公网暴露到内网隐藏的架构调整。
对于制造企业、多门店企业以及存在大量远程访问需求的组织而言,零信任不仅是安全技术升级,更为后续分支机构扩展和远程访问管理提供了统一架构基础。
|