
业务上云后分散在多个云环境,传统 VPN 或零信任方案往往要为每个云分别部署网关,成本高且管理复杂。本文介绍腾讯 iOA 如何通过轻量化连接器反向连接、一套网关统一发布,帮助企业低成本打通多云业务访问。
随着业务持续云化,越来越多企业把系统分散部署到不同的公有云、自建 IDC 乃至多个云账号中。一个典型的中型企业,可能把核心数据库放在自建机房,把电商平台跑在一个公有云上,又把数据分析、测试环境放在另一个云里。业务分布变广,意味着员工、运维人员、合作伙伴需要跨云访问的资源越来越多。
业务散落带来的不只是架构复杂,更直接的问题是:这些分布在不同云里的业务系统,到底要怎么安全地对外发布,让有权限的人访问到?如果每个云都按传统思路各自搭建访问入口,很快就会演变成"一个环境一套配置"的碎片化局面。
这种碎片化还会拖累业务上线速度。每当有新业务要部署到某个云上,运维团队都要先为该环境准备访问入口、配置网关、放通规则,流程走完往往要数天甚至更久,与敏捷上云、快速迭代的诉求背道而驰。
在多云环境下沿用传统的 VPN 或零信任接入方案,企业通常会遇到三重现实困境。
其一,网关要部署多套。传统零信任或 VPN 方案相对较重,往往需要在每个需要被访问的云环境里分别部署网关组件,才能把该环境内的业务代理出来。当业务分布在两三个甚至更多云上时,网关也要相应地部署多套,每套都要独立维护其策略、证书和访问规则。
其二,成本被成倍放大。多套网关意味着多份软件授权、多份带宽资源、多份运维人力。以腾讯 iOA 的计费方式为例,如果走本地零信任网关的路线,每一套本地网关都有独立的月度费用;而如果把每个云的出口带宽都单独拉满,带宽成本会随云的数量线性叠加。对于预算敏感的团队来说,这种成倍放大的开销并不划算。更何况不同云之间的网络互通本身还可能产生额外的跨云流量费用,进一步推高整体支出。
其三,管理复杂度高。多套网关分散在不同云上,策略下发、权限调整、日志查看都要登录不同的管理界面分别操作。一旦人员或业务发生变动,管理员需要在多个控制台上重复修改,不仅效率低,也容易因为配置不一致留下安全缺口。当业务团队频繁调整、人员流动较快时,这种分散管理带来的风险会被进一步放大。
针对上述困境,腾讯 iOA 给出的思路是"轻量化连接器 + 云端统一网关"。
具体做法是:在业务所在的各个环境(无论是自建 IDC 还是其他公有云)部署轻量化的连接器,连接器部署在业务侧的 DMZ 区,主动反向连接到部署在腾讯云上的 iOA 零信任安全网关。这样一来,业务系统本身不需要直接暴露在互联网上,也不需要为每个云单独搭建对外入口,而是由连接器把业务资源"拉"到腾讯云网关这一侧统一发布。
这套架构的关键在于反向连接。连接器从业务侧主动向外建立到腾讯云网关的连接通道,业务侧无需开放任何入向公网端口,由连接器把业务资源"拉"到网关这一侧。无论业务实际位于哪个云环境,最终都收敛到腾讯云上的同一个零信任安全网关对外提供服务,用户通过客户端或浏览器经网关认证后即可安全访问。
在协议覆盖上,腾讯 iOA 的零信任安全网关支持 3 层 IP 代理、4 层 TCP 代理和 7 层 Web 代理,并基于腾讯内部自研的高性能传输协议,能够适配 OA、Mail、ERP、H5 应用以及语音电话、视频会议等多种类型的应用访问,因此同一套网关可以承接来自不同云、不同类型的业务流量。对于私有化部署场景,安全网关还支持高可用部署架构,并可根据实际业务访问量及并发负载进行水平扩展,保障后端业务访问的连续可用性。
把多云业务收敛到一套连接器加一个云端网关的架构上,收益主要体现在三个方面。
在成本上,企业不再需要为每个云单独采购和维护一套网关,连接器的部署形态轻量,主要成本集中在腾讯云侧的网关与带宽。iOA-SaaS 采用订阅制,远程接入专业版按账号计费,同时套餐内包含共享网关带宽,企业可以按实际访问需求灵活选择是否加购独享带宽的云网关,避免为用不上的网关能力付费。
在管理上,所有多云业务的访问策略、身份认证、权限控制都收敛到 iOA 零信任控制中心这一个管理平面。管理员在一个控制台里就能完成组织架构配置、业务资源发布、动态访问控制策略下发,跨云的策略一致性更容易保证,人员或业务变动时的调整也更高效。
在安全上,所有多云业务的访问都收敛到同一个零信任网关,访问前需经过身份认证,访问中还要经过持续信任评估与动态访问控制——系统会结合终端合规状态、接入环境等风险信号实时评估信任等级,并据此动态调整访问权限,让权限随风险变化实时收敛,而不是"一次认证、全程放行"。相比分散部署多套网关、各管各的策略,这种统一收敛的架构让整体防护能力更一致、也更可靠。
这套连接器方案尤其适合多云架构企业。如果你的业务同时分布在自建 IDC 和多个公有云上,又不希望为每个云单独建设一套访问入口,连接器的反向连接模式能够用一套网关把多云业务统一发布出来。对于 IT 团队规模有限、希望把运维精力集中在核心业务而非反复维护多套网关的企业,这种收敛架构能明显降低日常管理负担。
需要说明的是,连接器模式主要面向 SaaS 交付形态。企业在落地前,应结合自身的云环境数量、业务类型和访问带宽需求进行评估,合理规划网关与带宽的规格,才能充分发挥一套方案的成本优势。
如果你正在为多云业务的访问入口发愁,不妨了解 腾讯 iOA 零信任安全管理系统 的连接器方案,用一套轻量化架构打通分散在各处的业务资源。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。