บทความนี้เป็นแนวทางวางแผนและ Deploy Sangfor Athena SASE ในองค์กร ตั้งแต่ขั้นตอนของโปรเจกต์ ข้อมูลที่ควรเก็บก่อนเริ่ม การเตรียมเครื่องสำหรับ Connector และ Network ลำดับการตั้งค่าใน Console การทำ High Availability ไปจนถึงการตรวจรับงาน เหมาะสำหรับผู้ดูแลระบบหรือทีมติดตั้งที่ต้องวางแผนการใช้งานก่อนลงมือ ส่วนขั้นตอนตั้งค่าแบบละเอียดของแต่ละหัวข้อ ดูได้จากบทความที่ลิงก์ไว้ในแต่ละส่วน
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
สารบัญ
ขั้นตอนหลักของโปรเจกต์
ทั้ง ZTNA และ SWG ใช้ขั้นตอนหลัก 6 ขั้นเหมือนกัน
| ขั้นตอน | รายละเอียด |
|---|---|
| ลงทะเบียน Platform-X | องค์กรลงทะเบียน Account ของ Platform-X ที่ https://x.sangfor.com (ดู การสมัครใช้งาน Account Platform-X) |
| เปิด Subscription | Sangfor หรือ Partner ที่ดูแลการสั่งซื้อเปิด Subscription ตามคำสั่งซื้อพร้อมแจ้งวันเริ่มและวันหมดอายุ หรือส่ง Activation Link ให้องค์กร |
| Activate Subscription | องค์กร Activate Subscription ตามลิงก์ที่ได้รับ (ดู การ Activate License ผ่าน License Center บน Platform-X) |
| ตั้งค่าโมดูล | ZTNA: ติดตั้ง Connector และ Publish Application ส่วน SWG: ตั้ง Policy |
| ตรวจผล Policy | ตรวจว่า Policy ได้ผลตรงตามที่วางแผนและตกลงกันไว้ |
| ตรวจ Log บน Platform | ดู Log และ Analytics บน Console เพื่อยืนยันผลการใช้งาน |
เมื่อแบ่งเป็นช่วงงาน โปรเจกต์มักเดินตามลำดับนี้: เก็บ Requirement และประชุมเริ่มโปรเจกต์ → ยืนยันสภาพแวดล้อมและ Network → ทำแผนการติดตั้ง → Activate Platform → Deploy Client → เตรียม Network ให้ผ่าน Firewall → ตั้งค่าผู้ใช้ → ตั้ง Policy → ตรวจ Baseline ของ Policy → อบรมผู้ดูแลระบบ → ทดสอบรับงาน (UAT) และปิดโปรเจกต์
ข้อมูลที่ควรเก็บก่อนเริ่ม
| หัวข้อ | สิ่งที่ต้องรู้ |
|---|---|
| เป้าหมาย | เหตุผลที่นำ Athena SASE มาใช้ และผลลัพธ์ที่คาดหวังของแต่ละโมดูล |
| Topology | จำนวนสาขา Data Center และ Network ภายใน รวมถึงวง IP ที่ใช้ |
| เครื่องผู้ใช้ | จำนวน Endpoint ระบบปฏิบัติการ และจำนวน License ที่ต้องใช้ |
| Authentication | Auth Method ที่จะใช้ ถ้าใช้ Microsoft AD หรือ LDAP ภายในต้องเตรียมเครื่องสำหรับ Identity Connector ถ้าใช้ Microsoft Entra ID หรือ Identity Provider แบบ SAML/OIDC ให้เตรียมข้อมูลของ IdP |
| DNS ภายใน | DNS Server ภายในที่ใช้ Resolve ชื่อ Server ขององค์กร |
| รายการ Application (ZTNA) | ชื่อ App, Protocol, Address, Port และผู้ใช้หรือ Group ที่ได้สิทธิ์ |
| สภาพแวดล้อมของเครื่องผู้ใช้ (SWG) | Software ที่ไม่ควรส่ง Traffic ขึ้น Cloud เช่น VPN Client รวมถึง Printer กล้อง เครื่อง POS และ Server ที่แชร์กันภายใน |
| การเก็บข้อมูล | ต้องเชื่อมต่อ Object Storage ภายนอกหรือไม่ และข้อมูลขึ้น Cloud ได้หรือไม่ (เช่น สำเนาไฟล์จาก Audit ของ Data Loss Analysis) |
| คุณภาพอินเทอร์เน็ต | วัด Bandwidth และ Latency ก่อนเริ่มติดตั้ง เพื่อใช้เทียบหลังติดตั้ง |
เตรียมเครื่องสำหรับ Connector
| Connector | ระบบปฏิบัติการ | Spec | Network |
|---|---|---|---|
| Identity Connector (เมื่อใช้ AD/LDAP ภายใน) | CentOS 7 ขึ้นไป หรือ Ubuntu 16 ขึ้นไป แบบ x86_64 | แนะนำ 4 Core / RAM 8 GB (ขั้นต่ำ 2 Core / 4 GB) | เข้าถึง Microsoft AD หรือ OpenLDAP ภายในได้ และเชื่อมต่อขาออกไปยังปลายทางที่หน้าติดตั้งระบุ |
| App Connector บน Linux (แนะนำ) | CentOS 7.9 ขึ้นไป หรือ Ubuntu 16 ขึ้นไป | 4 Core / RAM 8 GB / Disk 256 GB ขึ้นไป | ออกอินเทอร์เน็ตไปยังปลายทางใน Service Address List ได้ และเข้าถึง Application ภายในที่จะ Publish ได้ |
| App Connector บน Windows | Windows 7 ขึ้นไป หรือ Windows Server 2008 R2 ขึ้นไป | 4 Core / RAM 8 GB / Disk 256 GB ขึ้นไป | เหมือน App Connector บน Linux |
- ติดตั้ง App Connector บนเครื่องที่ติดตั้ง OS ใหม่ ไม่มีโปรแกรมอื่นที่อาจรบกวน Network ของ Connector
- Identity Connector และ App Connector ติดตั้งบนเครื่องเดียวกันได้ แต่สำหรับระบบใช้งานจริงแนะนำให้มีเครื่องสำหรับ Connector โดยเฉพาะ และไม่ติดตั้งบน Application Server
- ตั้ง DNS ของเครื่อง App Connector ให้ชี้ไปที่ DNS Server ภายใน เพราะ Connector ใช้ DNS นี้ Resolve ชื่อ Server ให้ผู้ใช้
- ห้ามเปลี่ยนชื่อไฟล์ Package ของ Connector ก่อนติดตั้ง
- เตรียมเครื่องอย่างน้อย 2 เครื่องต่อ Connector เพื่อทำ High Availability (ดูหัวข้อ High Availability ของ Connector)
ขั้นตอนติดตั้ง: การตั้งค่า Identity Connector · การติดตั้ง App Connector บน Linux · การติดตั้ง App Connector บน Windows
เตรียม Network
- ถ้า Firewall หรือ Security Gateway ขององค์กรควบคุมขาออกด้วย Policy ให้เปิด Platform Management › System › General Settings › Service Address List คลิก View Addresses (ยืนยันด้วยรหัส SMS) แล้วอนุญาตปลายทางในรายการทั้งสำหรับเครื่องผู้ใช้และเครื่อง Connector รายการอาจต่างกันในแต่ละองค์กร จึงควร Export จาก Console ขององค์กรเอง
- Connector เชื่อมต่อขาออกไปหา Cloud เอง ไม่ต้องทำ Port Mapping หรือเปิด Port จากอินเทอร์เน็ตเข้ามาที่เครื่อง Connector
- วางแผน Traffic ที่ไม่ควรส่งขึ้น PoP (เช่น VPN Client, Printer, กล้อง และ Server ภายใน) และตั้งค่าใน Traffic Forwarding Policies ก่อน Deploy Client
รายละเอียด: ข้อกำหนดระบบและการตรวจสอบสภาพแวดล้อมก่อนติดตั้ง Omnipoint Secure Client
เรื่องที่ควรตัดสินใจก่อนเริ่มตั้งค่า
| เรื่อง | รายละเอียด |
|---|---|
| Account ของผู้ดูแลระบบ | ผู้ดูแลระบบทุกคนมาจาก Account บน Platform-X (เพิ่มที่ Corp Center › Accounts) ให้แต่ละคนมี Account ของตนเอง เพื่อตรวจย้อนหลังใน Admin Operations ได้ว่าใครเปลี่ยนการตั้งค่าใด |
| Mode ของ Admin Management | Basic Mode เหมาะกับองค์กรที่ไม่ต้องแยกการดูแลตามสาขา ส่วน Advanced Mode เหมาะกับองค์กรที่แยกหน้าที่ของผู้ดูแลแต่ละสาขาชัดเจน โดยกำหนด Rank, Scope และ Role ให้แต่ละคน การสลับ Mode มีผลกับผู้ดูแลระบบทุกคน จึงควรตกลงกันตั้งแต่ต้นโปรเจกต์ |
| Service License | System › Licensing › Service License อนุญาตให้วิศวกรของ Sangfor เข้ามาช่วยตรวจและแก้ปัญหา องค์กรเลือก Disable License ได้หากไม่ต้องการ |
| Application Escape | System › General Settings › Application Escape เป็นการยอมรับ Authorization Agreement ล่วงหน้า เพื่อให้ทีมบริการของ Sangfor เปิด Authentication Escape Mode ได้เมื่อเกิดเหตุร้ายแรงที่กระทบ ZTNA Cloud ทั้งระบบ ระหว่างที่ Mode นี้ทำงาน ระบบจะไม่ใช้ User Authentication, Access Control Policy และ App Protection Policy การเปลี่ยนสถานะมีผลตอน 00:00 ของวันถัดไป และระบบแจ้งไปที่อีเมลของ Account Platform-X ควรตกลงกับผู้บริหารขององค์กรก่อนติ๊กยอมรับ |
| ขอบเขตของ SSL Decryption | กำหนด User Group ที่จะ Decrypt และเว็บที่ยกเว้น (Decryption Whitelist) ผู้ใช้ที่อยู่ใน SSL Decryption Policy จะส่ง Traffic ทั้งหมดผ่าน PoP และออกอินเทอร์เน็ตด้วย IP ขาออกที่ Platform กำหนด |
| วิธี Deploy Client | ส่งลิงก์ Webpage, แจกไฟล์ Installation Package หรือติดตั้งแบบ Silent ผ่าน Microsoft AD หรือซอฟต์แวร์ Desktop Management และเลือก Package Type แบบ Full-Featured หรือ Lightweight |
ลำดับการตั้งค่าใน Console
- ตรวจ Subscription ที่ Platform Management › System › Licensing › Subscriptions
- เตรียม Firewall ขาออกตาม Service Address List
- สร้างโครงสร้างผู้ใช้: ติดตั้ง Identity Connector แล้วเพิ่ม User Source เพื่อ Sync ผู้ใช้และ Group (หรือสร้างผู้ใช้ใน User Management)
- เพิ่ม Auth Source และเลือก Auth Method ใน Authentication Policy ของ PC (Client Access)
- Deploy Omnipoint Secure Client ให้ผู้ใช้กลุ่มนำร่อง (Pilot) แล้วให้ผู้ใช้ Login
- ZTNA: ติดตั้ง App Connector → Publish App → ให้สิทธิ์ใน App Authorization → ตั้ง User Policy สำหรับ DNS ภายใน → ตั้ง Security Policies ตามต้องการ
- SWG: ตั้ง Traffic Forwarding Policies → SSL Decryption → URL & App Audit → URL & App Control → ตรวจ Threat Management
- Data Loss Analysis: กำหนด Sensitive Data → Audit Policies → Data Loss Control → DLA Rules
- ตรวจผลและขยายการ Deploy Client ไปยังผู้ใช้ทั้งหมด
ตัวอย่างการตั้งค่าทุกขั้นแบบต่อเนื่อง ดู Athena SASE Quick Start
High Availability ของ Connector
| แบบ | วิธีทำ |
|---|---|
| Identity Connector แบบ Cluster | ใช้ไฟล์ติดตั้งเดียวกันติดตั้งบนเครื่องที่สอง ระบบจะรวมเป็น Cluster ให้อัตโนมัติ รองรับได้สูงสุด 5 Instance |
| App Connector แบบ Active-Active | ติดตั้ง Package ของ Connector ตัวเดียวกันบนอีกเครื่อง Connector จะทำงานแบบ Active-Active ภายใน Connector เดียวกัน |
| App Connector แบบ Active-Standby ข้าม Data Center | สร้าง Connector Group ในแท็บ Connector Groups แล้วเพิ่ม Connector จากแต่ละ Data Center ตามลำดับ Priority หนึ่ง Group รวมได้สูงสุด 8 Connector จากนั้นเลือก Connection Method ของ App เป็น Connector Group |
รายละเอียด: การสร้างและจัดการ Connector Groups
ตรวจรับงาน
| ตรวจอะไร | ดูที่ |
|---|---|
| ผู้ใช้ Login ได้และออนไลน์ | Dashboard › User Status แท็บ Desktop App Users |
| Component ของ Client ครบและสถานะปกติ | Endpoints › Endpoint Assets คอลัมน์ Client Component Status |
| Connector ทำงาน | Identity Connector มีจุดสถานะสีเขียว App Connector มีสถานะ Up และผลคำสั่ง curl http://localhost:18888/get_detect_network บนเครื่อง Connector เป็น √ ทุกข้อ |
| App ของ ZTNA เข้าใช้งานได้ตามสิทธิ์ | App List คอลัมน์ App Health Status และ Logs › Critical Feature Logs › ZTNA Logs |
| Policy ของ SWG มีผล | Logs › Critical Feature Logs › SWG Logs และ Threat Protection Logs |
| Policy ของ Data Loss Analysis มีผล | Logs › Critical Feature Logs › File Audit |
| ภาพรวมระบบ | Dashboard › Home (Connected Users, Endpoints, Zero Trust Network Access, Subscriptions) |
| การเปลี่ยนแปลงการตั้งค่า | Logs › System Logs › Admin Operations |
เมื่อพบปัญหาระหว่าง Deploy เริ่มตรวจจาก Dashboard › User Status แล้วใช้ Diagnostics บน Client ตรวจสิทธิ์และ Log ของโมดูลนั้น หากยังไม่พบสาเหตุ ให้เก็บ Endpoint Logs และ Log ของ Connector แล้วติดต่อทีม Technical Support ของ Sangfor
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น