หน้า Core Features › Zero Trust Security › Policies › Advanced Settings ของ Sangfor Athena SASE รวมการตั้งค่า ZTNA ระดับองค์กรและระดับผู้ใช้ไว้ 3 แท็บ ได้แก่ Global Policies (ค่ากลางของ ZTNA ทั้งองค์กร), User Policies (Session Timeout, หน้าหลัง Login, DNS ภายใน และ Bandwidth ต่อผู้ใช้หรือ Department) และ Regions (กลุ่ม PoP และวิธีเลือกเส้น) บทความนี้อธิบายแต่ละแท็บ ลำดับการมีผลของ User Policy และวิธีตรวจผล ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
Global Policies
แท็บนี้เป็นฟอร์มเดียวสำหรับทั้งองค์กร (กด Save ที่มุมซ้ายล่าง) การเปลี่ยนค่ามีผลกับผู้ใช้ ZTNA ทุกคน
-
Poor Network Acceleration ช่วยผู้ใช้ที่ Network มีคุณภาพต่ำ มีสองตัวเลือก
- Enable bandwidth optimization ปรับ TCP ใน Tunnel ให้ทนต่อ Packet Loss และ Jitter ได้ดีขึ้น
- Reduce network latency ใช้เทคนิค Local Handshake และ Early Data เพื่อสร้างการเชื่อมต่อแบบ 0RTT ลด Latency ในการเปิด App ใช้กับการเข้าถึง App แบบ Tunnel ที่ไม่ใช่ Persistent Tunnel บน Client ของ PC
- Block Access from Browsers หมายเหตุบนหน้าจอเตือนว่า App แบบ HTML5 ที่เปิดผ่าน Browser ภายใน Application อื่นอาจเข้าใช้งานไม่ได้เมื่อเปิดตัวเลือกนี้ จึงควรทดสอบกับ App ที่องค์กรใช้ก่อนเปิดใช้
User Policies: ลำดับการมีผล
- ผู้ใช้หนึ่งคนมี User Policy ได้ตัวเดียว
- Policy ที่ผูกกับตัวผู้ใช้โดยตรงมีผลก่อน ถ้าผู้ใช้ไม่มี Policy ของตัวเอง ระบบใช้ Policy ของ OU (Department) ที่อยู่เหนือผู้ใช้ขึ้นไปหนึ่งชั้น และถ้าไม่มี ระบบใช้ Default policy
- แถว Default policy เป็นแถวที่ระบบมีให้ (แก้ไขหรือ Copy ได้ แต่ลบไม่ได้) ใช้กับผู้ใช้ที่ไม่ได้ผูกกับ Policy ใด
- เนื่องจาก Policy ของ Department มีผลกับผู้ใช้ที่อยู่ใน Department นั้นโดยตรง ให้เลือก Department ที่ผู้ใช้สังกัดอยู่จริง (เช่นแผนกย่อย) เป็น Objects
สร้าง User Policy
ที่แท็บ User Policies กด Add หรือกด Copy ท้ายแถวของ Policy เดิมเพื่อเริ่มจากค่าที่มีอยู่ (ระบบตั้งชื่อเป็น Copied From … และคัดลอก Objects และการตั้งค่าทั้งหมดมาให้)
กรอก Name และ Description (ไม่บังคับ) แล้วเลือก Objects ด้วยปุ่ม Select: เลือกได้ทั้ง User และ Department (Select This Dept) ค้นหาหลายคนพร้อมกันได้ด้วย Bulk Search
ตั้งค่าแท็บ Account Settings และ Access Settings ตามหัวข้อถัดไป แล้วกด Save
การตั้งค่าใน User Policy มีผลกับผู้ใช้ที่ออนไลน์อยู่ในการ Login ครั้งถัดไป เมื่อทดสอบ ให้ผู้ใช้ Log out แล้ว Login ใหม่
แท็บ Account Settings: Logout เมื่อไม่ได้ใช้งาน
ส่วน Logout Due to Connection Timeout กำหนดให้ ZTNA Logout ผู้ใช้อัตโนมัติเมื่อไม่ได้ใช้งาน ตั้งได้ตั้งแต่ 5 นาทีถึง 365 วัน หน่วยเลือกได้เป็น mins, hrs หรือ days
| ส่วน | ใช้กับ | เงื่อนไข |
|---|---|---|
| PC Client Connection | Client บน PC (เช่น Windows, macOS และ Ubuntu) และ Browser บน PC | No Use of Keyboard or Mouse for … และ/หรือ No App Access Traffic for … ระบบ Logout เมื่อเงื่อนไขใดเงื่อนไขหนึ่งเป็นจริง และต้องเลือกอย่างน้อยหนึ่งข้อ (ฟอร์มใหม่ติ๊ก No App Access Traffic ไว้ที่ 30 mins) |
| Mobile Client Connection | Client บน iOS, Android, HarmonyOS และ Browser บนมือถือ | No App Access Traffic for … (ฟอร์มใหม่ตั้งไว้ 2 hrs) |
ผลที่ผู้ใช้เห็น: เมื่อครบเงื่อนไข Client แจ้งว่า Account ถูก Logout เพราะไม่ได้เข้าถึง App เป็นเวลานาน พร้อมเวลา ประวัติดูได้ที่ Logs › User Access › Login/Logout แท็บ Client Users คอลัมน์ Operation (Logout After Reaching Threshold of No Business Access Traffic) และใน ZTNA Logs › User Logs การ Logout อาจเกิดหลังเวลาที่ตั้งเล็กน้อย จึงควรเผื่อเวลาเมื่อทดสอบ
แท็บ Access Settings
| การตั้งค่า | รายละเอียด |
|---|---|
| หน้าหลัง Login (ช่องแรกของแท็บ ตัวเลือก App Center / Specified URL) | ฟอร์มใหม่เลือก App Center ซึ่งคือ Workspace หากเลือก Specified URL ให้กรอก URL ที่เข้าถึงได้ ผู้ใช้จะถูกพาไปที่ URL นี้หลัง Login สำเร็จ (ใช้ได้กับ Client บน PC และบนเว็บ) เหมาะกับหน้าประกาศขององค์กร |
| Internal DNS Resolution | หลังผู้ใช้ Login Client จะ Resolve ชื่อโดเมนที่กำหนดผ่าน DNS Server ภายในผ่าน Connector ก่อน กำหนด Domain Name (ใช้ Wildcard ได้) และเลือก Connector หรือ Connector Group ที่เข้าถึง DNS ภายใน มี Excluded Domain Name สำหรับชื่อที่ต้องการให้ใช้ DNS เดิม รายละเอียดและวิธีทดสอบดูที่การใช้ชื่อโดเมนภายในกับ ZTNA |
| Append DNS suffix | ต่อท้าย Domain Name Suffix ให้ชื่อสั้นที่ผู้ใช้พิมพ์ใน Browser มีผลหลังผู้ใช้ Login Client บน Windows และ macOS |
| Bandwidth Restriction | จำกัด Bandwidth ที่ผู้ใช้ใช้เข้าถึง App ภายใน แยกเป็น Bandwidth from Client to PoP และ Bandwidth from PoP to Client หน่วย Kb/s หรือ Mb/s ค่า 0 คือไม่จำกัด และค่าต่ำสุดคือ 32 Kb/s เหมาะกับการปกป้อง Link ของ Data Center ที่มีขนาดจำกัดจากการดาวน์โหลดไฟล์ใหญ่ของผู้ใช้บางกลุ่ม ตัวอย่างเช่นตั้ง 512 Kb/s (เท่ากับ 64 KB/s) ความเร็วดาวน์โหลดที่ Browser แสดงจะอยู่ใกล้เคียงค่านี้ |
Regions
แท็บ Regions จัด PoP เป็นกลุ่มแล้วผูกกับ App เพื่อกำหนด Path ของ Traffic เมื่อ Publish App จะเลือก Region ในช่อง Region ของ App และระบบใช้ PoP ใน Region นั้นสร้าง Tunnel ไปยัง App ก่อน รายการแสดง Name และ Associated PoP พร้อม Edit ท้ายแถว (Region ชื่อ Default ลบไม่ได้)
กด Add เพื่อสร้าง Region
- Name และ PoP (เลือกจาก PoP ที่เปิดใช้งานให้กับองค์กร) เป็นช่องบังคับ
-
Line Selection › Mode
- Low Latency เลือกเส้นที่ Latency ต่ำสุดตอนเชื่อมต่อครั้งแรก เหมาะกับการใช้ PoP เป็นหลัก เมื่อมีหลาย PoP การเชื่อมต่ออาจรวมไปที่ PoP เดียว
- Low Latency + Load Balancing สุ่มเส้นในช่วง Latency ที่ยอมรับได้ (Base + Threshold โดย Base คือ Latency ต่ำสุดจากเครื่องผู้ใช้ไปถึง Access Address) เพื่อกระจายผู้ใช้ไปหลาย PoP ช่อง Relative Latency Threshold ในฟอร์มใหม่ตั้งไว้ 100 ms
- Advanced › Line Switching ฟอร์มใหม่ตั้งให้ตรวจเส้นทุก 30 วินาที (ตั้งได้ 30-60) ถือว่าเส้นเสื่อมเมื่อ Latency เกิน 200 ms และตรวจซ้ำอีก 3 ครั้ง (ตั้งได้ 3-6) ถ้าเสื่อมทุกครั้งจะสลับไปเส้นอื่น และถ้าทุกเส้นเสื่อมถึงเกณฑ์ ระบบใช้เส้นเดิมต่อไป
ผู้ใช้ไม่ต้องเลือก PoP เองที่ Client โดย Platform ส่งรายชื่อ PoP ที่เปิดใช้งานให้กับองค์กรไปให้ Client ซึ่งวัด Latency และ Packet Loss แล้วใช้เส้นที่ดีที่สุด หาก PoP ที่ใช้อยู่มีปัญหา Client จะย้ายไปใช้ PoP อื่นที่เปิดใช้งานให้กับองค์กรโดยอัตโนมัติ ผู้ดูแลระบบปรับผลลัพธ์ได้ด้วย Regions, Line Selection และ Trusted Networks
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น