บทความนี้อธิบายการ Publish App ภายในองค์กรผ่าน Zero Trust Security (ZTNA) ของ Sangfor Athena SASE ด้วยหน้า Add Internal App ซึ่งเป็น App แบบ Tunnel ใช้ได้ทั้ง App แบบเว็บและแบบ Client-Server ทุก Protocol โดยผู้ใช้เข้าใช้งานผ่าน Omnipoint Secure Client ที่ติดตั้งไว้บนเครื่อง เหมาะสำหรับผู้ดูแลระบบที่ติดตั้ง App Connector เรียบร้อยแล้ว เนื้อหาครอบคลุมรูปแบบ Address ที่รับได้ วิธีเปิด App แต่ละแบบ การตั้งค่า Proxy และการตรวจสถานะ App ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
ก่อนเริ่ม: วางแผน App ที่จะ Publish
- มี App Connector สถานะ Up ที่เข้าถึง IP และ Port ของ App ได้ (และ Resolve ชื่อโดเมนของ App ได้ หากใช้ชื่อโดเมน)
- ผู้ใช้และโครงสร้างองค์กรอยู่ใน Identity Management แล้ว และเครื่องผู้ใช้ติดตั้ง Omnipoint Secure Client
- เก็บข้อมูลของแต่ละ App ให้ครบ: ชื่อ, Protocol, IP หรือชื่อโดเมน, Port และผู้ใช้หรือ User Group ที่ต้องเข้าถึง
- Publish เท่าที่ธุรกิจต้องใช้ ผู้ใช้เข้าถึงได้เฉพาะ IP และ Port ที่ Publish และได้รับสิทธิ์เท่านั้น ต่างจาก VPN ที่มักเปิดให้เห็นทั้ง Network บริการอย่าง Remote Desktop (RDP) ที่มักถูกโจมตีด้วยการเดารหัสผ่าน หรือ File Share (SMB) ที่ใช้แพร่ Malware ได้ ไม่ควรเปิดสู่อินเทอร์เน็ต และควรให้สิทธิ์เฉพาะ Group ที่จำเป็น เช่น ทีม IT
หน้า App List และ App Groups
ไปที่ Core Features › Zero Trust Security › Policies › Apps หน้านี้มีแท็บ App List, App Authorization และ App Approval
- ตัวนับด้านบนแยกสถานะของ App เป็น All, Down, Unhealthy, Normal, Probing และ Unknown
- แผงซ้าย App Groups คือหมวดของ App ซึ่งแสดงเป็นหัวข้อหมวดใน Workspace ของผู้ใช้ และใช้ให้สิทธิ์ทั้งหมวดได้ในครั้งเดียว กดเครื่องหมาย + แล้วกรอก Group Name เพื่อสร้างหมวด แนะนำให้จัดหมวดตามกลุ่มผู้ใช้ เช่น App เว็บของพนักงาน และเครื่องมือของทีม IT
- คอลัมน์ App Health Status และ Region เปิดเพิ่มได้จากปุ่มเลือกคอลัมน์ (⋯) ทางขวาของหัวตาราง
ตั้งค่า App Attributes
กด Add ระบบเปิดหน้า Add Internal App แล้วกรอกข้อมูลดังนี้
App Name (บังคับ), Description (ไม่บังคับ) และ App Category คือ App Group ที่ App นี้อยู่
-
App Address แต่ละแถวประกอบด้วย Protocol, Server Address และ Port Tooltip ของแต่ละช่องบอกรูปแบบที่รับได้ตามตารางด้านล่าง
| ช่อง | รูปแบบที่รับได้ |
|---|---|
| Protocol | TCP, UDP, ICMP หรือ ALL แถวหนึ่งใช้ Protocol เดียว หาก App ใช้ทั้ง TCP และ UDP ให้แยกเป็นสองแถว ICMP ใช้กับ Client บนคอมพิวเตอร์ ส่วน Client บน Android, HarmonyOS และ iOS ให้ใช้ TCP หรือ UDP |
| Server Address เมื่อเลือก TCP | IP เดี่ยว (192.168.1.1), ช่วง IP (192.168.1.1-192.168.1.10), Subnet (192.168.10.0/24) หรือชื่อโดเมน ซึ่งใช้ Wildcard ได้ (*.domain.com) ดอกจันใช้ได้ตัวเดียวและต้องอยู่หน้าสุด มิฉะนั้นฟอร์มจะเตือนให้แก้ |
| Server Address เมื่อเลือก UDP, ICMP หรือ ALL | IP เดี่ยว, ช่วง IP หรือ Subnet (ชื่อโดเมนให้กรอกในแถว TCP) |
| Port | Port เดียว (35), ช่วง Port (1-65535) หรือหลาย Port คั่นด้วย Comma (35,40-50,80) Port ที่ไม่ใช่ Port มาตรฐานก็ Publish ได้เช่นเดียวกัน |
| จำนวนแถว | กด Add ใต้ตารางเพื่อเพิ่มแถว ตัวนับแสดงว่า App หนึ่งตัวมี Address ได้สูงสุด 32 แถว |
Exclude specified addresses ใช้ตัดบาง Address ออกเมื่อ Publish เป็นช่วง IP หรือ Subnet (มีลิงก์ Configuration Guide บนฟอร์ม)
Region (บังคับ) กำหนดกลุ่ม PoP ที่ใช้สร้าง Tunnel ไปยัง App นี้ ระบบจะใช้ PoP ใน Region นี้ก่อน หากองค์กรไม่ได้แบ่ง Region ให้เลือก Default (การจัดการ Region อยู่ในบทความ Advanced Settings)
Connection Method (บังคับ) เลือก Connector หรือ Connector Group แล้วเลือกตัวที่ต้องการ App หนึ่งตัวผูกกับ Connector หนึ่งตัวหรือ Connector Group หนึ่งกลุ่ม
-
App Status เปิดอยู่ในฟอร์มใหม่ หากปิด App จะหยุดให้บริการแม้ผู้ใช้มีสิทธิ์ เหมาะกับการพักใช้งานชั่วคราว
Publish ละเอียดหรือ Publish เป็นช่วง: การ Publish ช่วง IP กว้างๆ ที่รวมหลายบริการไว้ใน App เดียว ทำให้การควบคุมและ Log อยู่ในระดับกว้างตามไปด้วย หากต้องการควบคุมละเอียด ให้ Publish หนึ่งบริการต่อหนึ่ง App (IP เดียว Port เดียว)
แท็บ Personalized: การแสดงผลและวิธีเปิด App
- Display Apps to Users เปิดไว้เพื่อให้ App แสดงใน Workspace ของผู้ใช้
- App Icon เลือกไอคอนสำเร็จรูป (Predefined) หรืออัปโหลดเอง (Local)
- App Launch Method กำหนดวิธีเปิดแยกตาม OS ได้แก่ Windows, macOS และ UOS/Kylin/Ubuntu ติ๊ก OS ที่ต้องการแล้วเลือกวิธีเปิด
| วิธีเปิด | ใช้กับ | ค่าที่ต้องกรอกและผลที่ผู้ใช้เห็น |
|---|---|---|
| Browser | App ที่เปิดผ่านหน้าเว็บ | Redirected Address คือ URL ของ App และ Browser เป็น Default Browser เมื่อผู้ใช้คลิกไอคอนใน Client Default Browser ของเครื่องจะเปิด Address นี้ หากใช้ชื่อภายใน เครื่องผู้ใช้ต้อง Resolve ชื่อนี้ได้ (ดูการใช้ชื่อโดเมนภายในกับ ZTNA) |
| Specified Program | App แบบ Client-Server | ระบุโปรแกรมด้วย By program name in Start menu หรือ By program path (ระบบค้นจากชื่อก่อน แล้วจึงใช้ Path), ติ๊ก Allow user to select another program ได้, กำหนด Message When Program Does Not Exist และใน Advanced › Startup Parameters กรอกพารามิเตอร์ตอนเปิดโปรแกรมได้ เช่น IP ของ Server ให้โปรแกรม SSH เชื่อมต่อทันที เมื่อผู้ใช้คลิก App Client จะถามยืนยันก่อนรันโปรแกรม (Select Another Program / Only This Time / Always) |
| System Application | โปรแกรมของ Windows | เลือก Remote Desktop Connection หรือ File Explorer (สำหรับ File Share) เมื่อเปิด Remote Desktop Connection ผู้ใช้กรอก IP หรือชื่อเครื่องปลายทางเอง |
ด้านล่างของแท็บคือ Warning Message for Unauthorized Users หากติ๊ก Allow ที่ App Access Request ผู้ใช้ที่ยังไม่มีสิทธิ์จะขอสิทธิ์ App นี้จาก Client ได้ (ดูApp Access Request และ App Approval)
แท็บ SSO (ไม่บังคับ) ใช้กับ App แบบ B/S ที่ต้องการรับตัวตนผู้ใช้ผ่าน OAuth ร่วมกับ Athena SASE เมื่อเปิดใช้ ระบบสร้าง APP ID และ APP Secret ให้นำไปตั้งค่าฝั่ง App
แท็บ Proxy Settings
- Persistent Tunnel Connection (Use persistent tunnel connections preferentially for TCP) หมายเหตุบนฟอร์มระบุว่า เมื่อเปิดตัวเลือกนี้และมี App Protection Policy การเข้าถึงที่ไม่ผ่านเงื่อนไขจะถูก Block โดยไม่แสดงข้อความ และผ่อนผันด้วย Exceptions ไม่ได้ สำหรับ App ที่ต้องการให้ผู้ใช้เห็นข้อความของ Policy ให้คงตัวเลือกนี้ไว้โดยไม่ติ๊ก
- Tunnel Domain Resolution › Enable fake IP เมื่อเปิด Client จะได้ IP เสมือนแทน IP จริงของ Server เหมาะเมื่อไม่ต้องการเปิดเผย IP ภายใน, หลายชื่อชี้ไปที่ IP เดียวกัน, Publish แบบ Wildcard หรือชื่อที่ Resolve เป็น IPv6 App ที่ Publish ด้วยชื่อโดเมน ระบบจะติ๊ก Enable fake IP ไว้ให้และคงค่านี้ไว้ ส่วน App ที่ Publish ด้วย IP ตัวเลือกนี้ไม่ได้ติ๊กและแก้ไขได้
กด OK เพื่อบันทึก App จะขึ้นในรายการ App List แก้ไขหรือลบได้จาก Edit / Delete ท้ายแถว
ตรวจสถานะและทดสอบการใช้งาน
-
เปิดคอลัมน์ App Health Status App ที่เพิ่งสร้างจะเป็น Probing ก่อน แล้วเปลี่ยนเป็น Normal เมื่อ Refresh ชี้ที่สถานะเพื่อดูเส้นทางจาก PoP ผ่าน Connector ไปยัง Internal Apps และเวลาที่ตรวจล่าสุด (Last Detected) หาก App เป็น Down ภาพเส้นทางจะแสดงจุดที่ขาด เช่น Connector ไม่ทำงาน
App ที่ Publish แล้วยังไม่มีใครใช้ได้จนกว่าจะให้สิทธิ์ ให้สิทธิ์ผู้ใช้ที่ App Authorization
ที่เครื่องผู้ใช้ เปิด Client เมนู Work (Workspace) แล้วกด Refresh App จะแสดงตามหมวด (App Group) คลิกไอคอนเพื่อเปิด App ตามวิธีเปิดที่ตั้งไว้
หน้าเว็บหรือ Log ของ Server จะเห็น Request มาจาก IP ของ Connector เพราะ Connector เป็นผู้ Proxy การเชื่อมต่อไปที่ Server ส่วน IP หรือ Port ที่ผู้ใช้ไม่ได้รับสิทธิ์จะเชื่อมต่อไม่ได้และรอจนหมดเวลา
ข้อควรรู้
- หาก App มีทั้งชื่อเต็ม (FQDN) และ Wildcard ระบบจะ Match ชื่อเต็มก่อน
- App ที่ใช้ชื่อโดเมนต้องให้ Connector Resolve ชื่อนั้นได้ ตรวจคอลัมน์ DNS ของ Instance ในหน้า Connectors ว่าเป็น DNS Server ภายใน
- App ที่ Publish ด้วยช่วง IP ควบคุมได้ในระดับช่วง IP นั้น หากต้องการ Policy ระดับ App ที่ละเอียด ให้แยก App ตามบริการ
- ปัญหาที่พบบ่อย เช่น App เป็น Down หรือผู้ใช้มองไม่เห็น App ดูได้ที่ปัญหาที่พบบ่อยของ ZTNA
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น