Принцип работы

Взаимодействие компонентов

Взаимодействие компонентов BI.ZONE ZTNA происходит следующим образом:

  1. BI.ZONE EDR с помощью модуля EDR Core производит сканирование конечного устройства пользователя по установленному расписанию.

  2. Модуль ZTNA Client считывает результаты сканирования и определяет статус устройства.

  3. Пользователь взаимодействует с агентом для подключения к VPN.

  4. Если статус устройства Заблокировано, модуль ZTNA Client блокирует возможность подключиться к VPN.

  5. Если статус устройства ОК или Нарушение, пользователь может подключиться к VPN. Подключение к VPN включает в себя следующие этапы:

    1. Пользователь выбирает профиль подключения и нажимает на кнопку ПОДКЛЮЧИТЬСЯ.

    2. ZTNA Client передает запрос на подключение клиенту RA VPN.

    3. RA VPN проверяет клиентский сертификат.

    4. Пользователь вводит свои учетные данные Active Directory и инициирует аутентификацию.

    5. SD-WAN аутентифицирует пользователя в Active Directory.

    6. После прохождения двухфакторной аутентификации RA VPN устанавливает подключение с удаленным сервером.

Последовательность подключения пользователя к сети

  1. Пользователь выбирает хост и профиль, к которым возможно подключиться при имеющемся уровне соответствия устройства политикам безопасности.

    • Хост — доменное имя, по которому Контроллер CSP доступен из внешней сети, например, ztna-demo.some.domain.com.

    • Профиль — разные профили доступа для разных ролей.

      Профили могут отличаться друг от друга уровнем прав доступа, требованиями к аутентификации, настройками маршрутизации.

      Профиль задается так: <хост>/<имя_профиля>, например, ztna-demo.some.domain.com/admin.

      Одному пользователю может быть доступно несколько профилей.

  2. ZTNA-клиент устанавливает mTLS-соединение с Контроллером CSP, используя личный сертификат пользователя. Есть несколько вариантов, какой сертификат использовать для установления mTLS соединения:

    • Использовать имеющийся сертификат, выписанный внутренним PKI, который уже используется для VPN клиентов, почты, и т.д.

    • Использовать любой сертификат с приватным ключом.

    • Сертификат может находится как в local machine, так и в local user хранилище сертификатов.

  3. Пользователь проходит необходимые стадии подключения — ввод учетных данных, многофакторную аутентификацию (если настроена).

  4. Контроллер CSP отдает ZTNA-клиенту конфигурацию подключения — набор параметров, с которыми клиент настроит VPN-адаптер.

    В конфигурации указывается общедоступный адрес Шлюза CPE, поэтому к Шлюзу CPE должен быть доступ из внешней сети, откуда происходит подключение.

  5. ZTNA-клиент настраивает VPN-адаптер.

  6. Трафик с конечного устройства при обращении к разрешенным подсетям перенаправляется на WAN-интерфейс Шлюза CPE.

  7. Подключение установлено.