
混合云环境下,业务分散在自建 IDC 和多个公有云上,如何统一接入是不少 IT 团队的现实难题。本文从实战角度拆解腾讯云 iOA 连接器的部署与配置路径:从部署位置、反向连接网关到统一发布与动态访问管控,帮助落地混合云业务统一接入。
混合云架构下,业务可能一部分跑在自建机房,一部分部署在公有云,访问入口如果各建各的,很容易形成碎片化。统一接入的核心思路,是把"业务在哪里"和"访问入口在哪里"分开:业务继续留在各自的环境里,访问入口则统一收敛到一处,由同一套零信任体系对外发布。
腾讯云 iOA 在 SaaS 交付形态下,通过连接器实现这一思路。连接器部署在业务侧,主动反向连接到部署在腾讯云的零信任安全网关,把分散在混合云中的业务资源统一拉到云端网关后面。用户无论访问哪个云上的业务,面对的都是同一个经过认证的访问入口,从而实现混合云业务的统一接入。
这套思路的好处是:不需要为每个云单独搭建网关,也不需要让业务系统直接暴露公网,访问的认证、授权和策略控制都收敛到云端统一管理。
第一是确认交付形态与版本。连接器属于 iOA-SaaS 交付形态下的组件,需要选用 iOA-SaaS 版本。在版本选择上,连接器的部署管理能力在各版本中均具备,而业务资源访问、动态访问控制、接入设备管理、可信应用管理、网关系统设置等无边界办公能力,则包含在远程接入专业版和高级版中。如果目标是打通混合云业务的零信任接入,通常应选择远程接入专业版或高级版。
第二是梳理业务资源清单。把需要统一接入的业务按所在环境(自建 IDC、某个公有云)、访问协议类型(Web 应用、TCP 服务、IP 层服务)和访问人群分类登记。这有助于后续在网关侧规划代理方式和带宽规格。
第三是确认网络条件。连接器需要从业务侧网络主动向外建立到腾讯云网关的反向连接,因此连接器所在网络必须具备出方向的互联网访问能力。同时应确认业务侧防火墙不会阻断连接器到腾讯云网关的出方向连通。
第四是准备客户端分发方式。iOA 客户端支持员工自助部署、手动安装包部署、桌管分发部署、域控环境部署四种方式,可提前确定采用哪一种,以便接入业务后员工端能顺利安装并关联控制台。
首先在业务所在的各个环境部署连接器。对于分布在自建 IDC 和其他公有云上的业务,需要在每个业务环境内各部署一个连接器实例,使其能够代理该环境下的业务资源。连接器的部署位置通常选在业务侧的 DMZ 区,也就是内网与外部网络之间的缓冲区域,这样既能触达内网业务,又便于建立出方向的连接通道。
连接器启动后,会主动反向连接到部署在腾讯云上的 iOA 零信任安全网关,建立并持续保持一条从业务侧到云端的连接通道。由于这条连接是从内网主动向外发起的,业务侧无需开放任何入向公网端口,业务系统的真实地址对公网不可见,从而在打通链路的同时收敛了暴露面。
在 SaaS 交付下,零信任安全网关部署在腾讯云服务器上,是数据转发平面,负责执行控制中心下发的授权策略、代理转发合法访问请求并拦截非法请求。连接器建立的反向通道,正是把混合云中的业务资源接到了这个网关之后。网关支持 3 层 IP 代理、4 层 TCP 代理和 7 层 Web 代理,能够适配多种协议类型的应用,因此同一套网关可以承接来自不同云环境的业务流量。
管理员登录 iOA 零信任管理平台控制台,在左侧导航栏进入无边界办公相关模块,对业务资源进行统一发布和管理。发布时,把已通过连接器反向连接上来的各云环境业务资源纳入网关代理范围,并按业务类型选择对应的代理模式。
发布过程中,业务资源的真实后端地址对访问者保持隐藏,用户侧只能看到经过网关收敛后的统一访问入口。这样一来,无论业务实际位于自建 IDC 还是某个公有云,用户访问时都经由同一个云端网关,实现了混合云业务在访问层面的统一发布。
这里还需要结合带宽规划。套餐内包含共享网关,可提供上限 10Mbps 的访问带宽;如果混合云业务的访问带宽需求较高,建议另行选购云网关(独享带宽),以免共享带宽成为访问瓶颈。
统一接入不仅要"通",还要"管得住"。
访问管控依托零信任控制中心这一控制管理平面完成。控制中心负责用户认证和访问策略的配置与下发,结合持续信任评估与动态访问控制,对每一次访问请求进行动态判定。管理员可以在控制台配置身份认证方式、按组织架构或分组下发访问权限,并对接入设备进行管理,实现"用户—设备—访问"的联动控制。
终端侧的协同则通过 iOA 客户端完成。客户端支持 PC 端和移动端,在零信任接入中通常建议用户安装客户端以获得更稳定的安全访问体验,同时也支持在无法安装客户端的场景下通过无端方式访问。客户端安装后需通过 PIN 码与对应控制台完成关联,才能正常接收策略并启用功能。对于无法直接连接互联网的内网终端,可通过配置 SOCKS5 代理实现管控、安全、EDR、DLP 等功能的连通,但需注意零信任接入功能不支持这种代理方案,仍需保证终端到网关的直连。
通过控制中心统一下发策略,不同云环境、不同业务资源的访问规则得以保持一致,人员或业务变动时也能在一处完成调整。
先做连通性验证:确认各业务环境的连接器已成功反向连接到云端网关,连接状态正常,反向通道保持稳定。再做访问验证:选取不同云环境下的代表性业务,分别通过客户端和无端方式发起访问,确认经网关认证后能正常打开业务资源。最后做管控验证:用不同权限的账号尝试访问,确认未授权访问被拦截,动态访问控制策略按预期生效。
有几点需要留意。其一,并发访问受账号数限制,在账号数上限内员工可同时发起零信任访问,超出部分账号会受到访问限制,扩容时应提前评估并发规模。其二,带宽方面如前文所述,共享网关带宽有限,访问带宽需求较高时需另行选购独享带宽的云网关,避免共享带宽成为访问瓶颈。其三,连接器模式面向 SaaS 交付,私有化部署的网关则一般部署在 DMZ 区或内网可达区域,两者在部署位置上有所区别。
混合云业务的统一接入并不复杂,关键是把握"连接器反连、云端统一发布、动态访问管控"这三个环节。按上述路径推进,就能用一套轻量化架构把分散在各处的业务安全地统一起来。
如需了解这套混合云统一接入方案的具体落地,可进一步查看腾讯 iOA 零信任安全管理系统的产品详情。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。