Configure um conector SASE integrado ao Global Accelerator (GA) para oferecer aceleração de rede entre regiões rápida, estável e segura a funcionários distribuídos globalmente.
Pré-requisitos
Verifique os seguintes requisitos:
Alibaba Cloud SASE ativado.
Conta Alibaba Cloud com permissões para SASE, GA, VPC e ECS.
Cliente SASE instalado nos dispositivos dos funcionários.
Fluxo de tráfego de aceleração
Custos
A ativação do Global Accelerator cria automaticamente uma instância do Global Accelerator no modelo de pagamento conforme o uso, gerando custos adicionais.
Configurar identidades e usuários do SASE
Etapa 1: Criar uma origem de identidade
Acesse a página Identity Access e selecione a aba Identity synchronization.
-
Clique em Create IdP. Este documento utiliza um Custom IdP como exemplo.
NotaEm ambientes de produção, integre o SASE ao provedor de identidade corporativo (IdP), como Active Directory (AD), LDAP, DingTalk ou WeCom.
Na seção Basic Configurations, insira o IdP Name e a Description. Defina o IdP Status como Enabled e clique em Next.
Na seção Logon Settings, defina o PC Logon Method e o Mobile Device Logon Method. Este exemplo usa as configurações padrão. Se necessário, ative a Two-factor Authentication.
Confirme as configurações e clique em Ok.
Etapa 2: Criar usuários e grupos de usuários
Acesse a página Identity Access e selecione a aba Employee Center. Na lista suspensa à esquerda, selecione a origem de identidade criada e clique em Add User.
-
No painel Add User, insira o nome de usuário, a senha e outras informações obrigatórias. No campo Department, atribua o usuário a um departamento da origem de identidade selecionada.
Outros campos do formulário incluem:
Position
Email (obrigatório)
Phone
Employment Status: Selecione status como "Active".
Account Expiration Time: A conta é congelada automaticamente após o vencimento.
Remarks
-
Selecione a aba User Group Management. Clique em Create User Group, defina um nome como
dev-groupe escolha o Group Scope conforme necessário.Na área Group Scope, filtre usuários por Organization, Account Name, Email ou Phone Number e defina a relação de configuração como Equal to ou Not equal to.
Clique em OK.
Configurar um conector para conectividade de rede
Implante um conector SASE em um servidor no ponto de saída entre regiões e ative o Global Accelerator no conector para habilitar a aceleração.
Etapa 1: Adicionar um conector SASE****
Faça login no console do SASE. No painel de navegação à esquerda, escolha .
-
Na aba Non-Alibaba Cloud services, adicione um conector.
Na aba Connectors, clique em Add Connector.
-
Na caixa de diálogo Add Connector, configure os parâmetros conforme necessário e clique em OK.
Parâmetro
Descrição
Region
Selecione a região mais próxima do servidor para garantir qualidade de acesso ideal.
Instance Name
Insira um nome para o conector.
Instance Switch
Os usuários finais do SASE só conseguem acessar os aplicativos associados ao conector quando a chave da instância estiver no estado Enable.
Também é possível ativar a chave da instância na lista de conectores ou no painel Details do conector.
ImportanteSe você desativar a chave da instância do conector, os usuários finais não poderão usar o cliente SASE para acessar aplicativos internos. Proceda com cautela.
O conector aparecerá na lista de conectores.
-
Ative o Global Accelerator.
Na instância de conector criada, clique em Details na coluna Actions.
Na página de detalhes da instância, localize a seção Global Acceleration e ative-a.
-
Na caixa de diálogo Enable GA, insira as seguintes informações:
ImportanteAo ativar o Global Accelerator pela primeira vez, o sistema solicitará autorização para criar automaticamente as funções vinculadas ao serviço AliyunServiceRoleForGaCdt e AliyunServiceRoleForGaVpcEndpoint. O Global Accelerator utiliza essas funções para acessar seus recursos no SASE.
Parâmetro
Descrição
GA Instance Name
Obrigatório. Insira um nome para a instância do Global Accelerator.
ImportanteAs taxas do Global Accelerator incluem custos de instância, custos de unidade de capacidade (CU) e custos de transferência de dados.
Resource Group
Selecione um grupo de recursos.
Terms of service
Ao clicar em enviar, você concorda com os termos de serviço relevantes.
Clique em Next.
-
Configure a Acceleration Region e a opção Allocate Bandwidth.
Parâmetro
Descrição
Acceleration Region
Escolha a região mais próxima dos usuários.
NotaA região de Dubai não é suportada como região de aceleração.
Allocate Bandwidth
Intervalo: 2 a 10.000 Mbit/s. Métodos de alocação:
Allocate Bandwidth by Region: Especifique uma largura de banda de pico para cada região de aceleração.
Batch Set: Defina uma largura de banda de pico uniforme para todas as regiões de aceleração.
Após concluir a configuração, clique em OK. A instância de aceleração será criada em alguns minutos.
-
Após a criação da instância, os detalhes aparecerão na página de detalhes.
A página de detalhes exibe os seguintes itens de configuração:
Instance Switch: Enabled
Global Acceleration: Enabled
Status da Acceleration Instance: Available
Acceleration Instance ID: Começa com
ga-
Etapa 2: Implantar o conector
Na coluna Operation do conector adicionado, clique em Deploy. No painel Deploy, copie o comando de implantação.
-
Faça login no servidor ou máquina virtual onde deseja implantar o conector como usuário root e execute o comando de implantação. No painel Deploy, também estão disponíveis comandos para atualizar o conector, desinstalá-lo e exportar logs.
Os conectores suportam implantação em vários servidores para alta disponibilidade (HA), conectando-se ao gateway de confiança zero do Private Access por meio de conexões TLS reversas criptografadas.
Especificações recomendadas para o servidor: sistema operacional CentOS 7.0+/Ubuntu 18.04+/Debian 12+, CPU de 4 núcleos, largura de banda de 200 Mbps e memória de 8 GB.
Comando de implantação/atualização:
curl -sSL https://sase-app.oss-cn-hangzhou.aliyuncs.com/connector/install_connector.default_v2.sh | ALIUID=xxx bash
Após a implantação, o status da instância mudará para Connected. Outras informações, como o ID da instância, também ficam visíveis.
Etapa 3: Configurar uma política de aceleração corporativa
Na página Access control, selecione a aba Enterprise Acceleration e clique em Create Policy.
-
No painel Create Policy, configure os parâmetros conforme necessário e clique em OK.
Parâmetro
Descrição
Policy Name
Nome da política de aceleração corporativa.
Description
Descrição da política.
Priority
Valores válidos: 1 a 100. Um valor menor indica maior prioridade.
Acceleration Instance
Tipos de instância suportados:
CEN: É necessário inserir o Instance IP Address e a Instance Port.
Connector: Selecione uma instância de conector.
NotaSelecione a instância de conector criada na etapa Add an SASE connector.
Acceleration Mode
Modos suportados:
Global Acceleration: Roteia todo o tráfego de Internet pela conexão acelerada. A aceleração é interrompida quando o usuário clica no botão "Stop acceleration" no cliente.
Custom Acceleration: Exige a configuração de endereços de aceleração personalizados após a criação da política. Apenas o tráfego destinado aos endereços especificados utiliza a conexão acelerada.
Accelerated User Group
Selecione um ou mais grupos de usuários para aceleração.
Display on Client
Ao marcar esta opção, os usuários podem escolher entre diferentes políticas de aceleração no cliente SASE.
-
Caso tenha selecionado Acceleration Mode como Custom Acceleration, configure os endereços de aceleração:
Na política criada, clique em Accelerated URL na coluna Actions.
-
No painel Accelerated URL, clique em Add Accelerated URL e configure os endereços de aceleração:
Parâmetro
Descrição
Acceleration address
Insira manualmente os endereços de aceleração. É possível adicionar até 500 endereços.
Local bulk upload
Utilize um arquivo de modelo para carregar endereços de aceleração em massa. O arquivo deve estar no formato .xlsx e não pode exceder 100 MB.
Clique em OK.
Etapa 4 (opcional): Configurar objetos gerenciados
Altere o Transmission network quality type para melhorar a qualidade da transmissão de rede.
-
Acesse a página Instances no console do Global Accelerator para visualizar os objetos gerenciados e seus status.
A coluna de status da instância exibe as tags Available e Managed, com uma dica de ferramenta indicando que o serviço cloud gerenciado é o CSAS.
-
Se a conta atual suportar o Cross-border Express Connect, a instância GA gerenciada criada automaticamente usará o modo Cross-border Express Connect por padrão. Caso contrário, a instância usará o modo BGP (Multi-ISP) Pro mode.
Na área Transmission Network Quality Type, na parte inferior da página Instance Information da instância GA, o cartão Cross-border Express Connect mostra o status Enabled, e o status gerenciado da instância exibe Managed (CSAS).
Configurar uma lista de permissões de aceleração corporativa
Isente domínios ou usuários específicos das auditorias de aceleração corporativa adicionando-os a uma lista de permissões.
Acesse a página de lista de permissões e selecione a aba Enterprise Acceleration.
Na seção Domain Name Whitelist, adicione domínios à lista de permissões. É possível adicionar vários domínios.
-
Na seção User Whitelist, adicione usuários à lista de permissões. É possível incluir vários usuários.
ImportantePara usuários presentes na lista de permissões de aceleração corporativa, a página Network acceleration não é exibida na seção Network do cliente SASE.
Clique em Submit.
Auditoria de logs
Acesse a página de logs de aceleração para pesquisar e visualizar logs de aceleração gerados após o acesso dos clientes aos aplicativos.
No console do SASE, escolha Log Audit > Private Access Audit > aba Acceleration Logs. Filtre os logs por intervalo de tempo e nome de usuário. A tabela de logs contém os seguintes campos:
Username
Department
Time
Access Address
Enterprise Acceleration Policy Name
Enterprise Acceleration Instance Address
Inbound Traffic
Outbound Traffic