Принцип работы
Взаимодействие компонентов
Взаимодействие компонентов BI.ZONE ZTNA происходит следующим образом:
BI.ZONE EDR с помощью модуля EDR Core производит сканирование конечного устройства пользователя по установленному расписанию.
Модуль ZTNA Client считывает результаты сканирования и определяет статус устройства.
Пользователь взаимодействует с агентом для подключения к VPN.
Если статус устройства Заблокировано, модуль ZTNA Client блокирует возможность подключиться к VPN.
Если статус устройства ОК или Нарушение, пользователь может подключиться к VPN. Подключение к VPN включает в себя следующие этапы:
Пользователь выбирает профиль подключения и нажимает на кнопку ПОДКЛЮЧИТЬСЯ.
ZTNA Client передает запрос на подключение клиенту RA VPN.
RA VPN проверяет клиентский сертификат.
Пользователь вводит свои учетные данные Active Directory и инициирует аутентификацию.
SD-WAN аутентифицирует пользователя в Active Directory.
После прохождения двухфакторной аутентификации RA VPN устанавливает подключение с удаленным сервером.
Последовательность подключения пользователя к сети
Пользователь выбирает хост и профиль, к которым возможно подключиться при имеющемся уровне соответствия устройства политикам безопасности.
Хост — доменное имя, по которому Контроллер CSP доступен из внешней сети, например, ztna-demo.some.domain.com.
Профиль — разные профили доступа для разных ролей.
Профили могут отличаться друг от друга уровнем прав доступа, требованиями к аутентификации, настройками маршрутизации.
Профиль задается так: <хост>/<имя_профиля>, например, ztna-demo.some.domain.com/admin.
Одному пользователю может быть доступно несколько профилей.
ZTNA-клиент устанавливает mTLS-соединение с Контроллером CSP, используя личный сертификат пользователя. Есть несколько вариантов, какой сертификат использовать для установления mTLS соединения:
Использовать имеющийся сертификат, выписанный внутренним PKI, который уже используется для VPN клиентов, почты, и т.д.
Использовать любой сертификат с приватным ключом.
Сертификат может находится как в local machine, так и в local user хранилище сертификатов.
Пользователь проходит необходимые стадии подключения — ввод учетных данных, многофакторную аутентификацию (если настроена).
Контроллер CSP отдает ZTNA-клиенту конфигурацию подключения — набор параметров, с которыми клиент настроит VPN-адаптер.
В конфигурации указывается общедоступный адрес Шлюза CPE, поэтому к Шлюзу CPE должен быть доступ из внешней сети, откуда происходит подключение.
ZTNA-клиент настраивает VPN-адаптер.
Трафик с конечного устройства при обращении к разрешенным подсетям перенаправляется на WAN-интерфейс Шлюза CPE.
Подключение установлено.