Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Kiến trúc SASE

    Hình minh họa cách SASE – Secure Access Service Edge hội tụ ba năng lực quan trọng: Security + Network + Observability trên một kiến trúc cloud toàn cầu. Mục tiêu là cho phép người dùng và chi nhánh truy cập an toàn tới Internet, SaaS và Public/Private Cloud, bất kể họ đang ở đâu.

    Ở phía dưới có hai hướng kết nối chính. Remote Access phục vụ người dùng làm việc từ xa, trong khi SD-WAN kết nối branch, campus và các site doanh nghiệp vào SASE. Thay vì buộc toàn bộ traffic phải backhaul về Data Center để kiểm tra bảo mật, traffic có thể được đưa tới SASE PoP gần nhất để áp dụng policy.

    Các thành phần trong hình có thể hiểu như sau:

    Umbrella – Security: cung cấp các dịch vụ bảo mật cloud như DNS-layer security, Secure Web Gateway, Cloud-Delivered Firewall và các chức năng SSE liên quan. Đây là lớp kiểm soát truy cập từ user/site tới Internet và cloud.

    Secure Connect – hợp nhất truy cập: đóng vai trò đưa connectivity và security cloud lại gần nhau, hỗ trợ kết nối người dùng, site và tài nguyên doanh nghiệp theo mô hình SASE.

    SD-WAN – Network: tối ưu đường truyền WAN, lựa chọn path dựa trên application/policy và kết nối các site tới cloud security. Hình đề cập Meraki và Viptela, đại diện cho các hướng triển khai SD-WAN trong hệ sinh thái Cisco.

    ThousandEyes – Observability: cung cấp khả năng quan sát end-to-end từ user, enterprise network, Internet cho tới SaaS/cloud. Đây là điểm rất quan trọng vì khi ứng dụng nằm ngoài Data Center, đội IT không còn sở hữu toàn bộ đường truyền.

    Phía trên cùng là Cloud Dashboard, APIs và end-to-end application observability, cho phép quản trị tập trung và tích hợp automation.

    Điểm quan trọng của kiến trúc


    SASE không đơn giản là “SD-WAN + Firewall trên Cloud”. Ý tưởng lớn hơn là hội tụ:

    User/Site → Connectivity → Security Policy → Internet/Cloud/SaaS

    đồng thời bổ sung Observability để Network/Security Engineer biết vấn đề nằm ở endpoint, Wi-Fi/LAN, SD-WAN, ISP, Internet, cloud hay SaaS provider.

    Có thể cô đọng kiến trúc trong hình bằng công thức:
    SASE = Networking + Cloud-delivered Security + Observability + Centralized Management

    Đây cũng là lý do SASE ngày càng phù hợp với doanh nghiệp hybrid: người dùng ở mọi nơi, ứng dụng ở mọi nơi thì security và network policy cũng phải có khả năng đi theo người dùng và ứng dụng.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X