全部產品
Search
文件中心

Secure Access Service Edge:全球辦公加速最佳實務

更新時間:Aug 25, 2026

本文將指導您如何通過配置阿里雲SASE(辦公安全平台)的連接器打通企業內網,並無縫整合Global Acceleration(GA)服務,為分布在各地的員工提供訪問企業內部應用的高速、穩定且安全的加速體驗。

適用範圍

在開始配置前,請確保您已滿足以下條件:

  • 已開通阿里雲辦公安全平台(SASE)

  • 擁有一個阿里雲帳號,並具備相關產品(SASE、GA、VPC、ECS)的操作許可權。

  • 加速地區的員工裝置已安裝SASE用戶端。

加速流量示意圖

說明

下圖以中國上海使用者訪問美國矽谷業務為例。

費用成本

啟用Global Acceleration後,會在Global AccelerationGA中自動建立一個隨用隨付的GA執行個體,請注意啟用後產生的額外費用。

配置SASE身份與使用者

步驟一:建立身份源

  1. 進入身份接入頁面,切換至身份同步頁簽。

  2. 點擊新增身份源,本文以自訂身份源為例進行配置說明。

    說明

    生產環境中,建議與企業的IdP(如AD、LDAP、DingTalk、企業微信等)進行整合。

    1. 基礎配置中,填寫身份源名稱描述,並將身份源状态設定為已開啟。單擊下一步

    2. 登录配置中,設定電腦裝置登入方式行動裝置登入方式。本文樣本均保持預設配置,實際請按需選擇是否開啟雙因素認證

    3. 配置確認無誤後,單擊確認即可完成建立。

步驟二:建立使用者與使用者組

  1. 進入身份接入頁面,切換至员工中心頁簽。在左側下拉框中選擇上一步建立的身份源,點擊添加用户

  2. 在添加使用者面板中,填寫使用者名稱、密碼等資訊,並將组织部门歸屬到目標身份源。

    其他欄位包括崗位郵箱(必填)、手機在職狀態(預設為在崗)、賬戶到期時間備忘。賬戶到期後,系統將自動凍結賬戶。填寫完成後,單擊確定

  3. 切換至用户组管理頁簽。點擊添加使用者組,設定一個名稱(如 dev-group),並按需選擇組範圍

    組範圍 地區,可通過 組織架構賬戶名稱郵箱手機號 等維度篩選使用者,並設定 配置關係(等於或不等於)。完成後單擊 確定

  4. 資訊確認無誤後,單擊確定

配置連接器打通網路

使用SASE連接器的網路打通方式,即將建立的連接器部署在業務資源所在的線下IDC機房,或業務資源所在的其他雲廠商的伺服器、虛擬機器上,然後開啟執行個體開關。

步驟一:添加SASE連接器

  1. 登入辦公安全平台控制台。在左側導覽列,選擇內網訪問 > 網路設定

  2. 非阿里雲業務頁簽,添加連接器。

    1. 連接器列表頁簽,單擊添加連接器

    2. 添加連接器對話方塊,根據實際業務配置。然後單擊确定

      配置項

      說明

      地區

      連接器的地區。為保障訪問品質,建議選擇與您伺服器距離最近的地區。

      執行個體名稱

      連接器的名稱。

      執行個體開關

      只有執行個體開關為開啟狀態時,SASE終端使用者才可以訪問連接器相關 App。

      您也可以在連接器列表中開啟執行個體開關,或者在連接器詳情面板開啟執行個體開關。

      重要

      關閉連接器執行個體開關,會導致終端使用者使用SASE App無法訪問內網應用。請謹慎操作。

      添加完成後,您可以在連接器列表中查看您已添加的連接器資料。

  3. 啟用Global Acceleration。

    1. 找到建立完成的連接器執行個體,單擊操作欄的詳情

    2. 在連接器的執行個體資訊頁面,找到全球加速一欄並啟用。

    3. 启用全球加速彈出框中,填寫以下資訊:

      重要

      首次開通Global Acceleration服務時,會提示您自動授權建立服務關聯角色:AliyunServiceRoleForGaCdtAliyunServiceRoleForGaVpcEndpoint,以使Global AccelerationGA使用此角色來訪問您在SASE中的資源。

      配置項

      說明

      全球实例名称

      必填項,填寫Global Acceleration執行個體的名稱。

      重要

      Global Acceleration的費用包含:執行個體費、效能容量單位CU費和流量費用。

      资源组

      選擇資源群組。

      服务协议

      點擊提交即表示同意相關服務合約。

      資訊確認無誤後,單擊下一步

    4. 配置加速地域分配带宽

      配置項

      說明

      加速地域

      配置加速地區。請選擇靠近使用者的地區。

      說明

      加速地區暫不支援杜拜。

      分配带宽

      頻寬的取值範圍是2-10000,支援以下頻寬分配方式:

      • 按地域设置带宽:自訂每個加速地區的頻寬峰值。

      • 统一设置带宽:統一設定所有地區的頻寬峰值。

      配置完成後單擊確定,加速執行個體建立需要一定時間,耐心等待即可。

    5. 加速執行個體建立成功後,即可在詳情頁面查看相關資訊。

      詳情頁面顯示:關聯策略暫未配置,執行個體開關已啟用,Global Acceleration已開啟,加速執行個體狀態為可用,加速執行個體IDga-開頭。

步驟二:在業務資原始伺服器上部署連接器

  1. 單擊已添加的連接器操作部署,在部署面板擷取部署連接器的詳細命令。

  2. root使用者登入待部署的伺服器或者虛擬機器,執行部署命令。部署面板,您還可以擷取升級連接器命令、卸載連接器的命令、匯出日誌的命令。

    部署面板顯示伺服器規格推薦:作業系統為 CentOS 7.0 以上、Ubuntu 18.04 以上或 Debian 12 以上(需禁用 SELinux),CPU 4 核,記憶體 8 GB,單台伺服器支撐接入頻寬 200 Mbps。一個 Connector 執行個體可在多台伺服器上部署以實現高可用。面板還提供停止服務命令:systemctl stop aliyun_sase_connector.service

  3. 部署完成後,即可在詳情頁面的執行個體資訊地區,看到執行個體ID等資訊,執行個體狀態為已串連

步驟三(可選):在Global Acceleration(GA)控制台配置託管對象

如果對網路傳輸品質有更高的要求,可以參考以下步驟更改傳輸網路品質類型

  1. 進入Global Acceleration控制台的執行個體列表頁面,查看託管對象及狀態。

    執行個體狀態列顯示可用已託管,將滑鼠移至上方在已託管標籤上可查看提示資訊:託管的雲端服務為CSAS。操作列提供管理執行個體解除託管連結。

  2. 如果當前帳號支援開通專線跨域加速,那麼自動建立託管的GA執行個體會預設為專線跨域加速模式,否則為精品頻寬模式

    在GA執行個體的執行個體資訊頁簽中,傳輸網路品質類型地區顯示專線跨域加速處於啟用中狀態,執行個體託管狀態為已託管(CSAS)

步驟四:在應用中添加訪問地址

  1. 進入應用管理頁面,點擊添加應用

  2. 基礎配置中配置如下資訊:

    • 應用程式名稱:填寫應用程式名稱。

    • 描述:填寫應用描述。

    • 标签:選擇應用標籤。

    • 状态:設定應用狀態為啟用/禁用

    • 访问模式

      • APP访问:需要安裝SASE APP才能訪問辦公應用,支援訪問四層、七層應用,滿足員工辦公與營運的需求,同時支援豐富的終端安全檢測與管控策略。

      • 浏览器访问:無需安裝SASE APP,使用瀏覽器即可訪問企業的web辦公應用,此模式不支援終端安全檢測及管控策略。

  3. 確認無誤後單擊下一步,進入應用地址配置,並填寫以下資訊:

    • 應用地址:填寫應用伺服器的網域名稱或IP。

    • 連接埠:填寫應用的開始端點口和結束連接埠。

    • 描述:填寫應用描述。

    • 協議:選擇TCP協議UDP協議

    • web應用訪問加固(進階設定):可選,請按需配置訪問加固。

  4. 應用地址資訊確認無誤後,單擊確定即可。

  5. 配置完成後,在辦公應用頁面的應用列表中,可查看已添加的應用,其中應用地址列顯示已配置的訪問地址,訪問模式APP訪問狀態開關已開啟。

  6. 使用已配置的訪問模式(如APP訪問),訪問相應的加速地址驗證即可。

步驟五:配置連接器轉寄策略

  1. 連接器列表頁簽,單擊轉寄策略

  2. 轉寄策略頁面,單擊创建策略

  3. 创建策略面板,根據實際業務配置。然後單擊确定

    配置項

    說明

    策略名稱

    連接器轉寄策略的名稱。

    描述

    策略的描述資訊。

    優先順序

    策略優先順序。取值範圍:1~100,數字越小優先順序越高。

    策略詳情

    添加生效使用者和關聯應用。

    關聯連接器

    選擇策略關聯的連接器。

    策略狀態

    只有策略狀態為開啟狀態時,該策略才生效。

步驟六:配置零信任策略

  1. 零信任策略頁面,單擊添加策略

  2. 新增策略面板,根據實際業務配置。然後單擊确定

    配置項

    說明

    策略名稱

    零信任策略的名稱。

    描述

    策略的描述資訊。

    優先順序

    策略優先順序。優先順序範圍在 1~45 之間,且起始輸入不能為0。

    動作

    支援配置允許訪問(預設)、禁止訪問

    策略詳情

    添加生效使用者和關聯應用。

    可信进程

    預設不啟用。

    說明

    啟用後,零信任網關會校正發起此次訪問的進程是否為可信進程,非可信進程的訪問將被阻斷。

    安全基準

    選擇配置安全基準。非必選。

    触发模板

    選擇配置觸發模板。非必選。

    策略狀態

    預設啟用。只有策略狀態為已啟用狀態時,該策略才生效。

添加內網訪問白名單

如果不希望對部分IP或網域名稱的加速行為進行審計,可以添加內網訪問白名單。

操作流程如下:

  1. 進入白名單頁面,切換至內網訪問頁簽。

  2. IP白名單地區,按需添加需要加白的IP。支援添加多個IP。

  3. 網域名稱白名單地區,按需添加需要加白的網域名稱。支援添加多個網域名稱。

  4. 添加完成後,單擊提交即可。

內網訪問審計

進入內網訪問審計下的常規日誌頁面,用戶端訪問應用後,即可在內網日誌中搜尋、查看相應的日誌資訊。

日誌列表中可查看使用者名稱所屬部門應用程式名稱用戶端版本策略類型策略名稱目的地址等欄位,其中策略類型顯示為零信任,策略名稱顯示為預設策略,表明零信任策略已生效。

網路診斷

建立診斷任務

  1. 進入網路診斷頁面,單擊创建任务

  2. 在彈出面板中配置如下資訊:

    • 任務類型:可選擇全链路诊断应用诊断。辦公加速診斷任務,選擇全鏈路診斷。

    • 任务对象:設定此次診斷的任務對象,可以添加多個。

      • 使用者名稱:選擇使用者。

      • 应用协议:支援選擇TCP、UDP兩種協議類型。

      • 應用地址:填寫應用的網域名稱或IP地址、連接埠號碼。

    • 接入点:預設為自动选择。也可以手動指定存取點。

  3. 資訊確認無誤後,單擊確定

查看診斷結果

  1. 進入網路診斷頁面,在工作清單中找到已經建立的診斷任務。

  2. 單擊操作欄中的查看,即可展開任務診斷詳情。

    展開後的診斷詳情以全鏈路拓撲圖形式呈現,依次經過案頭端POP存取點加速器連接器Server連接器Client來源站點伺服器共六個節點,每段鏈路之間標註延遲時間(例如74ms、4ms、3ms、169ms、167ms),每個節點下方顯示名稱、地址、資源ID及地理位置資訊(如新加坡/阿里雲、中國香港/阿里雲等)。