SDWAN与多站点组网
跨境组网怎样验证业务隔离
跨境组网怎样验证业务隔离,验证的是财务系统、门店收银和访客网络能不能按你画的边界分开。隧道已经连上,只说明包能到达,不说明不该到达的系统也被挡住了。
先画三列。第一列是允许互通的,例如各地财务岗位访问总部的报销系统。第二列是明确不许的,例如门店收银网络访问财务库,访客无线访问内部任何地址。第三列是没写进前两列的,默认不许,不要留成「以后再说」。没写的地址如果能打开,隔离就不成立。
验证用真实账号,在真实的网点做。从门店的收银电脑打开财务系统的地址,应当失败。从财务岗位打开报销系统,应当成功。两边都成功,规则没分开。两边都失败,你可能把该通的也堵了,业务还没法上线。只在总部的测试机上做,网点的策略可能根本没下发到,结果会好看但没用。
访客网络单独测一次。用访客密码连上,分别试内部系统和公网网页。公网可以通、内部必须不通。有的站点把访客和办公接在同一段地址上,只是无线名字不同,这种测一下就会穿过去。穿过去就把地址段拆开,再测,不要只改一个无线名字。
跨境时多看一跳。甲国的门店到乙国的财务,路径中间可能在数据中心绕一圈。隔离要在门店出口和数据中心两侧都看。只在甲国拒绝,乙国的回程或另一条专线仍可能把网段连上。所以允许和拒绝的试验,在两条底层线路上各做一次。主线断开、改走备用之后,再试那条不许访问的地址,它仍然应当失败。备用线若没挂上同一套限制,一切换隔离就没了。
云上的系统也算进表里。财务库若在云里,门店不许访问的是云上的那个网段,不只是总部机房的旧地址。云的安全组放行了整个公司网,你在 SD-WAN 上的隔离会被云侧绕开。试验打到云上的业务端口,不要只 ping 总部的网关。
记录写成对。哪一天、哪个网点、哪个账号、允许的是否打开、禁止的是否被拒绝、主线和备用是否都试过。失败的那几条写下一步谁改,改完再测同一对,不要换一个更容易成功的地址来代替。
举一个通过的验证。门店打不开财务库,财务岗位打得开报销,访客只能上公网,主线和备用结果一样。记录里有网点和时间。
举一个没通过的验证。主线上门店被拒绝,一切到移动备用,同一台收银电脑却打开了财务页面。备用策略漏了。把备用接上同一套限制再测,通过之前不要把这个网点算作已隔离。
跨境组网怎样验证业务隔离,就是把该通和不该通的地址配对试完,并且在切换线路之后再试一次。连得上不算隔离。