ก่อนติดตั้ง Omnipoint Secure Client บนเครื่องผู้ใช้ ผู้ดูแลระบบควรตรวจระบบปฏิบัติการของเครื่อง เส้นทาง Network ขาออก และสภาพแวดล้อมขององค์กรให้ครบ เพื่อให้ VPN, Printer, กล้องภายใน และ Antivirus ที่มีอยู่ทำงานร่วมกับ Client ได้ตามปกติหลัง Deploy บทความนี้รวบรวมข้อกำหนดของเครื่องผู้ใช้ รายการตรวจสภาพแวดล้อมก่อน Rollout และจุดตั้งค่าใน Console ที่เกี่ยวข้อง
สารบัญ
ระบบปฏิบัติการที่ Client รองรับ
| อุปกรณ์ | เวอร์ชัน | Component |
|---|---|---|
| Windows | Windows 7 SP1, Windows 10 และ Windows 11 | ZTNA, SWG และ XDLA (Data Loss Analysis) |
| macOS | macOS 10.15 ขึ้นไป | ZTNA, SWG และ XDLA (Data Loss Analysis) |
| มือถือ (iOS / Android) | ดู Client บนมือถือ (iOS และ Android): การเตรียม Template และ Authentication Policy | ZTNA |
เวอร์ชันที่รองรับของแต่ละ OS แสดงอยู่ที่ Platform Management › Endpoints › Client Deployment แท็บ Download Center เมื่อเลือก Method เป็น Package แล้วเลือกแท็บ Windows หรือ macOS
- การติดตั้ง Client ต้องใช้ Account ที่มีสิทธิ์ Administrator บนเครื่อง
- Package ใน Download Center ผูกกับองค์กรของท่านและข้อมูลการเชื่อมต่ออยู่ในชื่อไฟล์ ห้ามเปลี่ยนชื่อไฟล์ก่อนติดตั้ง
- Standard Package รวม Component ตาม Subscription ที่องค์กรมี
- ความสามารถบางส่วนใช้กับเครื่อง Windows เช่น การควบคุม Clipboard text ใน Data Loss Control, Custom Desktop Apps, Software Control, Port Control และการติดตั้ง Agent ของ Athena EPP ผ่าน Client (Athena EPP เป็น License แยก และจัดการใน EPP Manager)
Firewall ขาออกและ Service Address List
Client สร้าง Tunnel ไปยัง PoP บน Cloud และ Connector เชื่อมต่อขาออกไปยัง Platform กับ PoP ดังนั้น Firewall หรือ Security Gateway ขาออกขององค์กรต้องอนุญาต Traffic เหล่านี้
-
ไปที่ Platform Management › System › General Settings › Service Address List
- ถ้าองค์กรไม่มี Security Gateway หรือ Gateway ไม่ได้ควบคุมการเข้าถึง Application ด้วย Policy (Communication Normal) ไม่ต้องดำเนินการเพิ่ม
- ถ้า Firewall ควบคุมขาออกด้วย Policy (Communication Abnormal) ให้คลิก View Addresses ระบบจะขอรหัสยืนยันทาง SMS ที่ส่งไปยังหมายเลขโทรศัพท์ของผู้ดูแลระบบ จากนั้นจะแสดงรายการ Domain, IP และ Port แยกตามประเภทของ Cloud Service ซึ่ง Export ออกไปได้
- อนุญาตปลายทางในรายการที่ Firewall ทั้งสำหรับเครื่องผู้ใช้และเครื่องที่ติดตั้ง Connector
รายการปลายทางอาจต่างกันในแต่ละองค์กร ให้เปิดดูและ Export จาก Console ขององค์กรเองทุกครั้ง Identity Connector ต้องเชื่อมต่อขาออกไปยังปลายทางที่แสดงในหน้าติดตั้งของตัวเองด้วย
ตรวจผลหลังติดตั้ง: เครื่องผู้ใช้ที่ Login แล้วจะแสดงสถานะเชื่อมต่อบนหน้าต่าง Client และที่ https://127.0.0.1:30001 ส่วน App Connector จะมีสถานะ Up ใน Console และตรวจการเชื่อมต่อได้ด้วยคำสั่ง curl http://localhost:18888/get_detect_network บนเครื่อง Connector
รายการตรวจสภาพแวดล้อมก่อน Rollout
| ตรวจอะไร | เหตุผลและสิ่งที่ต้องทำ |
|---|---|
| VPN Software บนเครื่องผู้ใช้ | Traffic ของ VPN ต้องไม่ถูกส่งขึ้น PoP มิฉะนั้น VPN อาจเชื่อมต่อไม่ได้ ให้ยกเว้นด้วย Traffic Forwarding Policy แบบ IP, Domain หรือ Process |
| Access Control Policy บน Firewall ขาออก | Client สร้าง Tunnel ไปยัง PoP ต้องอนุญาตปลายทางตาม Service Address List (หัวข้อด้านบน) |
| Printer และกล้องใน Network ภายใน | Traffic ของ Printer และกล้องต้องไม่ถูกส่งขึ้น PoP มิฉะนั้นอาจใช้งานไม่ได้ |
| Server ที่ดูแลเองหรือบริการที่แชร์ภายใน | Traffic ไปยัง Server ภายในและบริการที่แชร์กัน (เช่น เครื่อง POS หรือ File Server) ควรวิ่งใน Network เดิม ไม่ส่งขึ้น PoP |
| เว็บหรือระบบงานที่อนุญาตเฉพาะ Source IP | ผู้ใช้ที่อยู่ใน SSL Decryption Policy จะออกอินเทอร์เน็ตด้วย IP ขาออกที่ Platform กำหนด หากปลายทางกรองตาม IP ต้องเพิ่ม IP นั้นใน Whitelist ของปลายทาง ขอรายการ IP ได้จากทีม Technical Support ของ Sangfor |
| Antivirus บนเครื่องผู้ใช้ | Antivirus บางตัวอาจ Block การติดตั้งหรือการทำงานของ Client ให้เพิ่ม Path ที่ติดตั้ง Client ใน Whitelist ของ Antivirus |
| DNS Server ภายใน | การ Resolve ชื่อ Server ภายในของ ZTNA (ผ่าน DNS ที่เครื่อง Connector ใช้) และการส่ง DNS Traffic ของ SWG ขึ้นกับ DNS ขององค์กร ควรรู้ว่าองค์กรมี DNS Server ภายในตัวใด และตั้ง DNS ของเครื่อง Connector ให้ชี้ไปที่ DNS ภายใน |
| Bandwidth และ Latency ออกอินเทอร์เน็ต | วัด Bandwidth สูงสุดและ Latency ก่อนเริ่มติดตั้ง เพื่อใช้เทียบผลหลังติดตั้ง |
| Certificate สำหรับ SSL Decryption | เมื่อเปิด SSL Decryption การ Decrypt ทำที่ PoP และ Client ติดตั้ง Root Certificate บนเครื่องให้ วิธีติดตั้ง Certificate ตั้งค่าได้ที่ System › General Settings › Certificates ควรแจ้งผู้ใช้ล่วงหน้าก่อนเริ่ม Decrypt |
Traffic ที่ไม่ส่งขึ้น PoP
การยกเว้น Traffic ที่ไม่ต้องส่งขึ้น PoP ตั้งค่าที่ Platform Management › System › Connections › Traffic Forwarding Policies แท็บ Client Traffic
- คำอธิบายบนหน้านี้ระบุว่ามี Traffic Exclusion Policy สำหรับ App ภายใน (เช่น Printer) ในวง Private IP 10.0.0.0/8, 172.16.0.0/12 และ 192.168.0.0/16 อยู่แล้ว ถ้า Network ภายในใช้วง IP อื่น ให้เพิ่มวงนั้นในแถว Policy ยกเว้นที่ระบบสร้างไว้ (เปิดได้จากลิงก์ในข้อความแนะนำของหน้านี้) ดู Traffic Forwarding Policies
- Policy ยกเว้นเลือกได้ทั้ง Destination IP, Domain Name และ Process โดย Process กำหนดไว้ก่อนที่ Objects › Processes เหมาะกับโปรแกรมอย่าง VPN Client หรือ Backup Agent ที่ควรส่ง Traffic แบบ Direct
- Traffic ที่ได้รับการยกเว้นจะออกทาง Network Card ของเครื่องโดยตรง ไม่ผ่าน PoP
ลำดับการ Rollout ที่แนะนำ
- ตรวจรายการในบทความนี้ให้ครบ และอนุญาตปลายทางตาม Service Address List
- ตั้ง Traffic Forwarding Policy สำหรับ Traffic ที่ต้องยกเว้น
- ติดตั้ง Client กับผู้ใช้กลุ่มนำร่องก่อน แล้วตรวจที่ Dashboard › User Status และคอลัมน์ Client Component Status ใน Endpoints › Endpoint Assets
- ทดสอบงานประจำวันของกลุ่มนำร่อง เช่น VPN, Printer, ระบบงานภายใน และเว็บที่ใช้บ่อย แล้วจึงขยายไปยังผู้ใช้ทั้งหมด
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น