2023-03-08
1
近年来,数字化、云计算的发展加速了安全访问服务边缘(SASE,Secure Access Service Edge)的采用,以实现统一的云原生网络和安全服务。SASE 模型最初由 Gartner于 2019 年推出,它将网络和安全解决方案连接起来。
Secure Access Service Edge(缩写为 SASE)是一种云架构模型,它结合了网络和安全即服务功能,将它们作为单一的基于云的服务提供。随着企业攻击面不断扩展到云应用、本地资源和个人设备,SASE 网络提供了一个具有完全集成的安全和网络堆栈的上下文感知解决方案,可以在数据流向的任何地方执行策略。
企业可以将他们的网络和安全工具整合到一个无缝的管理解决方案中。换句话说,在远程工作和云服务激增的时代,SASE为企业提供了一种方便、敏捷、可扩展的网络和安全 SaaS 解决方案。
2
SASE将SD-WAN边缘功能与全面的云安全功能相结合,包括
防火墙即服务 (FWaaS)
云安全 Web 网关 (SWG)
零信任网络访问 (ZTNA)
云访问安全代理 (CASB)
Web 应用程序和 API 保护即服务 (WAAPaaS)
SASE旨在通过转换和统一广域网和网络安全来解决这些问题。传统的网络架构是围绕网络策略执行点和强制路由流量构建的。SASE 架构颠覆了这种模式,安全和广域网功能在 SASE PoP上作为单一服务提供,用户连接到最近的可用 PoP 以访问服务。
3
SASE将安全重点从以流量为中心转移到以身份为中心,将安全性嵌入到网络中。SASE解决方案包括以下组成部分
软件定义的广域网 (SD-WAN)
SD-WAN 为 SASE 解决方案提供了基础,实现了优化的网络路由和增强的性能。SD-WAN 是基于 Internet 的 VPN 的灵活可靠替代方案,也是 MPLS 的一种更经济实惠的替代方案。一些核心功能包括:延迟优化、流量路由、全球分布式网关、内联加密等
零信任网络访问 (ZTNA)
云访问安全代理 (CASB)
防火墙即服务 (FWaaS)
安全 Web 网关 (SWG)
URL过滤
数据丢失和泄漏预防
恶意代码检测
远程浏览器隔离 (RBI)
应用程序识别和控制功能
监控和审计追踪
审计追踪是企业安全态势的重要组成部分。它记录了使用数据发生的每个事件、活动或事务。审计追踪可帮助组织确保合规性、进行数字取证、维护数据完整性、执行业务分析、检测欺诈并防止数据泄露
威胁预防
SASE 模型中的高级威胁防御策略可以包括用于入侵威胁检测和防御、高级恶意软件保护和端点安全威胁防御的工具。
可扩展性
数据丢失防护 (DLP)
4
SASE 通过弥合这些技术差距并将网络和安全管理置于一个无缝保护伞下,解决了数据和工具孤立的问题。
5. 简化的安全模型SASE 的最大好处之一是它简化了云和混合安全模型。传统网络解决方案需要额外的工具和系统来跟上数字化的步伐、攻击面的扩大和新出现的安全威胁。然而,传统解决方案往往无法满足当今现代 IT 保护其组织所需的高级功能。
5
SASE 和 SD-WAN 之间主要区别
#
部署和架构
SD-WAN 可以通过物理、软件或云连接进行部署,具体取决于组织的需要。它主要将分支机构连接到数据中心,而 SASE 仅作为专注于端点和最终用户设备的云原生解决方案运行。
企业可以选择 DIY、托管或混合 SD-WAN,其中 IT 可以自行管理网络,也可以将管理外包给第三方供应商,或两者兼而有之。SASE 平台通过单一的即服务(as-a-service)工具提供综合的网络和安全功能。与 SD-WAN 相比,这通常更简单,更适合组织定制。
#
安全性
SD-WAN 具有一些安全功能,但主要侧重于网络管理。相比之下,SASE 具有内置的安全性,采用了 SD-WAN 的许多优势,例如可扩展性和简化的管理,以获得更安全的云原生解决方案。
#
流量和连接
SASE 和 SD-WAN 具有不同的架构,这会影响各自处理流量和连接的方式。
SD-WAN 将分支机构连接到组织的网络和数据中心资源,遵循配置的网络策略来确定如何通过数据中心路由和回程流量。
SASE 专注于云环境以及将端点连接到服务边缘。因为它是基于云的,所以不需要通过数据中心回传流量,而是通过全球分布的 PoP 进行路由。
#
远程访问
由于 SASE 基于云,因此它具有内置的远程访问功能,相比之下,SD-WAN 依赖昂贵的第三方服务来改进远程访问功能,从而限制了公司选择连接远程员工的规模。
SASE vs SD-WAN vs SWG vs UTM / NGFW
实际采用 SASE 有多难?
虽然SASE采用率正在上升,但这种转变可能需要时间,尤其是对于已经将资源投入到现有安全和数字化转型计划中的大型企业而言。
> 寻找值得信赖的供应商和服务提供商——同样,由于 SASE 技术还很年轻,因此可能需要更长的时间来确定满足企业需求的供应商。企业需要从一开始就充分了解需求,并据此评估供应商以及他们提供的服务水平。
6
组织想要顺利过渡到 SASE 模型需考虑到以下几个因素:
2. 了解用户和应用程序每个组织都有一个独特的用户群,组织配置架构时可以提前了解他们在网络中如何运行和交互。换句话说,如果组织不了解自己的 IT 环境,就很难对其进行适当的保护。由于 SASE 支持 ZTNA,这需要根据业务需求定义访问控制,因此了解 IT 环境的结构和用例对于成功采用至关重要。
4. 针对特定目标测试 SASE 解决方案一旦组织采用了 SASE 模型,如何知道它是否成功?需要概述解决方案的关键目标和优先级,并将其作为衡量迁移有效性的基准。如果没有达到目标,需要确定SASE 解决方案中可能存在的差距。
7
SASE 有什么用?
SASE 是一种云架构模型,它结合了网络和安全即服务,通过单一的云交付平台向客户分发网络和安全功能,用于改善工作人员的的远程访问
SASE 需要哪些特性?
结合 SD-WAN 和安全功能
可扩展、敏捷和自我修复的云原生架构
全球分布的 PoP 结构,无论用户位于何处,都能确保高级 WAN 和安全功能
驱动影响安全策略实时上下文的身份驱动服务
SASE 安全吗?
SASE 是 VPN 吗?
SASE 是 SD-WAN 吗?
SASE 会取代 SD-WAN 吗?
SASE 是 SD-WAN 和安全的未来吗?
8