Sangfor Athena SASE เป็น Cloud Security Platform ของ Sangfor ที่ออกแบบตามแนวคิด Secure Access Service Edge (SASE) Client ขนาดเล็กบนเครื่องผู้ใช้ส่ง Traffic ขึ้นไปจัดการและตรวจความปลอดภัยบน Cloud ใช้ได้ทั้งสำนักงานใหญ่ สาขา และผู้ใช้ที่ทำงานนอกสถานที่ บทความนี้สรุปโมดูลหลัก ส่วนประกอบของระบบ เส้นทางของ Traffic การเลือก PoP และเมนูของ Console เหมาะสำหรับผู้ดูแลระบบและทีมที่วางแผนนำ Athena SASE มาใช้ ก่อนเริ่มตั้งค่าตามบทความ Quick Start
สารบัญ
โมดูลหลักและชื่อที่เห็นใน Console
บน Platform เดียวมีทั้ง SWG พร้อม Threat Protection, ZTNA และ Data Loss Analysis ใช้ Client ตัวเดียวบนเครื่องผู้ใช้ และจัดการจาก Console เดียว องค์กรเริ่มใช้ทีละโมดูลได้ แล้วค่อยขยายหรือแทนที่ระบบ Network และ Security เดิม ชื่อของแต่ละโมดูลในเมนู Console และในหน้า Subscription ต่างกันเล็กน้อย ดังนี้
| เมนูใน Console (Core Features) | ชื่อ Subscription | ชื่อย่อ | ใช้ทำอะไร |
|---|---|---|---|
| Zero Trust Security | Zero Trust Guard | ZTNA | ให้ผู้ใช้เข้าถึงเฉพาะ Application ภายในที่ได้รับสิทธิ์ ผ่าน App Connector แทนการใช้ VPN |
| Secure Web Gateway | Secure Web Gateway (หน้า Home และ Configuration Guide แสดงเป็น Secured Global Access) | SWG | ควบคุมและ Audit การใช้อินเทอร์เน็ต (URL & App Control, URL & App Audit, SSL Decryption) และ Threat Protection ได้แก่ Antivirus, IPS, C2 Activity Detection และ URL Filtering ที่ Secure Web Gateway › Policies › Threat Management |
| Data Loss Analysis | Zero Trust Data Protection | DLP / XDLA | ควบคุมการส่งข้อมูลสำคัญออกจากเครื่องผู้ใช้ในระดับพื้นฐาน และดูการใช้งาน GenAI ที่ Analytics › Outbound Data › AI App Analysis |
| Global Acceleration | Global Acceleration | - | เร่งการเชื่อมต่อข้ามประเทศ (Subscription แยก) |
- Sensitive Content Definition เป็นบริการเสริมสำหรับระบุเนื้อหาสำคัญด้วย Keyword, Regular Expression และ Machine Learning
- Cloud-Delivered Threat Intelligence Gateway ใช้กับอุปกรณ์ Sangfor Athena NGFW หรือ IAG ที่ติดตั้งในองค์กร ไม่ได้ใช้กับ SWG
- เมนูของแต่ละโมดูลใน Console และ Component ใน Client Package จะแสดงตาม Subscription ที่องค์กรมี ตรวจได้ที่ Platform Management › System › Licensing › Subscriptions
ส่วนประกอบของระบบ
Athena SASE ทำงานร่วมกับ Management Platform บน Cloud และมีส่วนประกอบหลัก 5 ส่วน
| ส่วนประกอบ | หน้าที่ | ต้องใช้เมื่อ |
|---|---|---|
| Omnipoint Secure Client | Client ตัวเดียวบนเครื่องผู้ใช้สำหรับทุกโมดูล (ZTNA, SWG และ XDLA) | ทุกกรณีที่ใช้งานแบบติดตั้ง Client |
| Identity Management | ศูนย์ Authentication ของ Athena SASE ทำหน้าที่ Sync ผู้ใช้ และตรวจ Authentication ของผู้ใช้ก่อนให้เข้าใช้งาน | ทุกกรณี |
| PoP (Point of Presence) | จุดให้บริการบน Cloud ที่ตรวจ Policy และ Traffic ของผู้ใช้ และเป็นจุดที่เชื่อม Tunnel กับ App Connector | ทุกกรณี |
| Identity Connector | เชื่อมศูนย์ Authentication บน Cloud กับ Microsoft AD หรือ OpenLDAP ภายในองค์กร | องค์กรเก็บผู้ใช้ไว้ใน AD หรือ LDAP ภายใน |
| App Connector | เชื่อม PoP กับ Server ภายใน รับ Traffic ของ App จาก PoP แล้วส่งต่อให้ Server | ต้องการ Publish Application ภายในผ่าน ZTNA |
- Identity Connector และ App Connector เป็น Software คนละตัวและมี Requirement ต่างกัน ติดตั้งบนเครื่องเดียวกันได้ แต่สำหรับระบบใช้งานจริงแนะนำให้มีเครื่องสำหรับ Connector โดยเฉพาะ และไม่ติดตั้งบน Application Server
- Control Plane กับ Data Plane: Management Platform ส่ง Configuration ลงไปที่ Client และ Connector และรับ Log กลับขึ้นมา ส่วน Traffic ของผู้ใช้วิ่งผ่าน PoP ไม่ได้วิ่งผ่าน Management Platform
- การใช้งานมี 2 แบบ คือแบบ Software ที่ติดตั้ง Client บนเครื่องผู้ใช้ และแบบ Hardware ที่สาขา เมนู Branches และ Connection Tunnels ใน System ใช้กับแบบ Hardware
เส้นทางของ ZTNA
- Client เชื่อมต่อกับ Platform โดยอัตโนมัติ
- ผู้ใช้ทำ Authentication ผ่าน HTTPS
- Platform แจ้ง Connector ว่าผู้ใช้ออนไลน์อยู่ที่ PoP ใด
- Connector สร้าง SSL Tunnel ออกไปหา PoP นั้น
- Client ส่ง Traffic ไปที่ PoP
- PoP ตรวจสิทธิ์และความปลอดภัยของอุปกรณ์ (Zero Trust Policy Check) แล้วส่งต่อ Traffic ให้ Connector
- Connector ทำหน้าที่ Proxy ส่ง Request ต่อไปที่ Application ภายใน
หน้า Core Features › Zero Trust Security › Policies › Connectors แสดงเส้นทางเดียวกัน และระบุว่า Tunnel นี้เชื่อมถึง Network ภายในโดยไม่ต้องเปิด Port
- Connector เป็นฝ่ายเชื่อมต่อออกไปหา Cloud เอง เครื่อง Connector จึงต้องออกอินเทอร์เน็ตได้ แต่ไม่ต้องทำ Port Mapping จากอินเทอร์เน็ตเข้ามา
- ผู้ใช้เห็นเฉพาะ Application ที่ได้รับสิทธิ์ และไม่มี Route เข้าไปทั้ง Network ต่างจาก VPN ที่ตรวจครั้งเดียวตอนเชื่อมต่อและเปิดให้เข้าถึงทั้ง Network
เส้นทางของ SWG
- เมื่อ Browser หรือ Application เปิดเว็บ Driver ของ SWG บนเครื่องจะรับ Traffic ไว้ แล้วส่งให้ Client
- Client ส่ง Traffic ผ่าน Tunnel ไปที่ PoP
- ที่ PoP ระบบจะระบุ Application ตรวจ Authentication ตรวจ Policy และ Threat Protection แล้วจึง Proxy ต่อไปยัง Server ปลายทาง
- SSL Decryption ทำที่ PoP บน Cloud ไม่ได้ทำบนเครื่องผู้ใช้
- สำหรับผู้ใช้ที่ไม่ได้อยู่ใน SSL Decryption Policy ระบบใช้ Intelligent Traffic Forwarding คือส่งเฉพาะ Packet แรก ๆ ของการเชื่อมต่อไปที่ PoP เพื่อระบุ Application และเก็บ Audit ส่วน Packet ที่เหลือออกอินเทอร์เน็ตจากเครื่องโดยตรง
- ผู้ใช้ที่อยู่ใน SSL Decryption Policy จะส่ง Traffic ทั้งหมดผ่าน PoP (Full Traffic Forwarding)
- IP, Domain หรือ Process ที่กำหนดให้ไม่ส่งขึ้น PoP จะออกทาง Network Card ของเครื่องโดยตรง ตั้งค่าที่ Platform Management › System › Connections › Traffic Forwarding Policies ซึ่งมี Traffic Exclusion Policy สำหรับ App ภายในในวง 10.0.0.0/8, 172.16.0.0/12 และ 192.168.0.0/16 อยู่แล้ว
Data Loss Analysis บนเครื่องผู้ใช้
Data Loss Analysis เป็นการควบคุมการรั่วไหลของข้อมูลขั้นพื้นฐานที่มาพร้อมกับ Client และ Console เดียวกัน ทำงานอยู่เบื้องหลังบนเครื่องผู้ใช้ผ่าน Component XDLA ใน Client ตัวเดิม
- ดูช่องทางที่ข้อมูลออกจากเครื่อง เช่น Browser, Application, Removable Storage, Printer และ Clipboard
- ระบุ Sensitive Data ได้ด้วย Keyword, Regular Expression, File Template และ Machine Learning
- Policy เดียวควบคุมได้ทั้งแอปบนเครื่องและเว็บผ่าน Browser รวมถึงข้อมูลที่ส่งเข้า AI Application
- วิเคราะห์เหตุการณ์ความเสี่ยง (Incident) และผู้ใช้ที่มีความเสี่ยงสูง (Risky Users) จาก DLA Rules ที่เปิดใช้
- ฟีเจอร์ฝั่ง Endpoint บางอย่าง เช่น Watermark และ Port Control ยังทำงานต่อได้แม้ปิดการส่ง Traffic ของเครื่องนั้น
GenAI: App Signature Database ของ Athena SASE รู้จัก GenAI Application มากกว่า 1,000 แอป ผู้ดูแลระบบดูว่าพนักงานใช้ AI ตัวใดได้ที่ Data Loss Analysis › Analytics › Outbound Data แท็บ AI App Analysis ควบคุมการเข้าถึง AI App ด้วย URL & App Control และควบคุมข้อมูลสำคัญที่ส่งเข้า AI ด้วย Data Loss Control ส่วนคลัง Desktop Apps มีประเภท AI Agent สำหรับโปรแกรม AI Agent ที่ติดตั้งบนเครื่อง ใช้กับ Software Control บน Windows เพื่อ Block การรันหรือ Block การออกอินเทอร์เน็ต
PoP และการเลือก PoP
- Athena SASE ให้บริการผ่าน Global Backbone ที่มี PoP อยู่หลายภูมิภาค และมี PoP ในประเทศไทย ซึ่งใช้งานได้เมื่อเปิดใช้งานให้กับองค์กรแล้ว
- ผู้ใช้ไม่ต้องเลือก PoP เอง หลัง Login ระบบจะส่งรายชื่อ PoP ที่เปิดใช้งานให้กับองค์กรลงมาที่ Client แล้ว Client วัด Latency และ Packet Loss ไปยังแต่ละ PoP และเชื่อมต่อกับ PoP ที่ดีที่สุดให้อัตโนมัติ
- เมื่อผู้ใช้ย้ายไปทำงานที่อื่น Client จะวัดใหม่และใช้ PoP ที่ดีที่สุดสำหรับที่นั่น ถ้า PoP ที่ใช้อยู่มีปัญหา Client จะย้ายไปใช้ PoP อื่นที่เปิดใช้งานให้กับองค์กรโดยอัตโนมัติ
- หากต้องการเปิดใช้ PoP ในประเทศไทยหรือ PoP เพิ่มเติม ให้ติดต่อ Sangfor
- ฝั่งผู้ดูแลระบบ หน้า Zero Trust Security › Policies › Advanced Settings แท็บ Regions ใช้จัด PoP เป็นกลุ่มและผูกกับ App ของ ZTNA เพื่อกำหนด Path การเข้าถึง App โดยเลือกได้เฉพาะ PoP ที่เปิดใช้งานให้กับองค์กร และเลือกวิธีเลือกเส้น (Line Selection) ได้ 2 แบบ คือ Low Latency และ Low Latency + Load Balancing
Omnipoint Secure Client
Omnipoint Secure Client เป็น Client แบบ All-in-One ตัวเดียวที่พาผู้ใช้เข้าถึงทั้ง Application ภายในและอินเทอร์เน็ต ภายในมี Component ZTNA, SWG และ XDLA
- หน้า Home ของ Client แสดงสถานะการเชื่อมต่อ (Office Network Connected) และสถานะการป้องกันอินเทอร์เน็ต (Internet Access Protected)
- แท็บ Work (Workspace) รวม Application ภายในที่ผู้ใช้ได้รับสิทธิ์ ส่วนเครื่องมือ Diagnostics และ Log Collection สำหรับตรวจปัญหาเบื้องต้นอยู่ที่ Quick Access ของหน้า Home และแถบด้านล่างของหน้าต่าง Client
- Client รองรับ Windows 7 SP1, Windows 10, Windows 11 และ macOS 10.15 ขึ้นไป ส่วน ZTNA ใช้งานบนมือถือได้ด้วย
- บน Windows นั้น Client ติดตั้ง Agent ของ Athena EPP ร่วมด้วยได้ เมื่อองค์กรมี License ของ Athena EPP แยกต่างหาก (จัดการใน EPP Manager)
- ฝั่ง Console หน้า Platform Management › Endpoints › Endpoint Assets คอลัมน์ Client Component Status แสดงสถานะของแต่ละ Component บนเครื่อง
เมนูของ Console
Console ของ Athena SASE อยู่ที่ https://sase.sangfor.com (เปิดจาก Platform-X ด้วยปุ่ม Visit) ชื่อ Sangfor Access Secure ที่มุมซ้ายบนคือ Console ของ Athena SASE เมนูด้านซ้ายมี 4 กลุ่ม
| กลุ่มเมนู | ประกอบด้วย |
|---|---|
| Dashboard | Home (ภาพรวมระบบ) และ User Status (ผู้ใช้ที่ออนไลน์) |
| Logs | Critical Feature Logs (ZTNA Logs, File Audit, SWG Logs, Threat Protection Logs), Endpoint Management, User Access และ System Logs |
| Core Features | Zero Trust Security, Data Loss Analysis, Secure Web Gateway และ Global Acceleration |
| Platform Management | Identity Management, Endpoints, Objects และ System |
- หลักจำง่าย ๆ คือ Policy ที่ควบคุม Traffic ของผู้ใช้อยู่ใต้ Core Features ส่วนผู้ใช้ อุปกรณ์ Object ที่ใช้ร่วมกัน และการตั้งค่าระบบอยู่ใต้ Platform Management
- ถ้าหาเมนูไม่พบ คลิก Features ที่ด้านบนสุดของเมนู จะเห็นทุกเมนูเป็นการ์ด และพิมพ์ค้นหาในช่อง Keyword ได้ เช่น พิมพ์ SSL จะเห็นเส้นทางเต็มของเมนู SSL Decryption
- ปุ่มรูปหนังสือที่มุมขวาล่าง (Configuration Guide) เปิดแผงคู่มือการตั้งค่าของหน้าที่เปิดอยู่
Use Case หลักและการเริ่มใช้ทีละขั้น
| Use Case | โมดูล | ตัวอย่าง |
|---|---|---|
| Secure Private Access | ZTNA | ให้ผู้ใช้เข้าถึง Application ภายในแทนการใช้ VPN ลดความเสี่ยงจากอุปกรณ์ Remote Access ที่เปิดรับการเชื่อมต่อจากอินเทอร์เน็ต |
| Secure Internet Access | SWG | ทำ Web Filtering ควบคุม Application และป้องกันภัยให้ผู้ใช้ทุกคนด้วย Policy เดียว ไม่ต้องดึง Traffic กลับมาที่สำนักงานใหญ่ |
| Secure Data Access | Data Loss Analysis | Audit และ Block การส่งไฟล์ที่มี Sensitive Data ออกจากเครื่อง เช่น การอัปโหลดขึ้น Cloud Drive ส่วนตัว |
| Secure Global Connectivity | Global Acceleration | เร่งการเชื่อมต่อข้ามประเทศ |
องค์กรไม่ต้องเปลี่ยนทุกอย่างพร้อมกัน เริ่มได้ทีละขั้น เช่น เริ่มจากเปลี่ยน VPN เป็น ZTNA สำหรับ Application ภายใน ต่อด้วย SWG พร้อม Threat Protection สำหรับการใช้อินเทอร์เน็ตและ SaaS จากนั้นเพิ่ม Data Loss Analysis เพื่อ Audit และ Block การส่งไฟล์สำคัญจากเครื่องผู้ใช้
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น