文章总结: SASE是Gartner于2019年提出的融合性架构,将网络连接SD-WAN与安全能力SSE整合为云原生服务,通过身份驱动策略和分布式边缘节点实现动态安全的全局访问。其核心技术包括身份驱动策略和单通道处理引擎,运行流程涵盖连接初始化、数据传输和会话持续监控。SASE标志着从固定边界防御到动态身份边界的范式转移,为云与边缘计算时代提供可扩展高安全的网络基座。
综合评分: 82
文章分类: 网络安全,云安全,安全建设
SASE安全访问服务边缘简介
原创
Caigensec
菜根网络安全杂谈
2025年8月8日 12:37
安徽
点击标题下「蓝色微信名」可快速关注
免责声明:本公众号尊重知识产权,如有侵权请联系我们删除。
01
基本概念
SASE(Secure Access Service Edge,安全访问服务边缘)是Gartner于2019年提出的融合性架构,其核心在于将网络连接(SD-WAN)与安全能力(SSE)整合为云原生服务,通过身份驱动策略和分布式边缘节点,实现动态、安全的全局访问。
传统网络采用“数据中心为中心”的模式,所有流量回传至中心节点进行安全检测,导致延迟高、扩展性差。SASE通过双重架构重构此模型:
SD-WAN(软件定义广域网)
解耦网络硬件与功能,通过智能路由算法(如首包应用识别、SaaS加速)动态选择最优路径。
支持混合链路(MPLS、互联网、4G),实现隧道绑定与自动故障转移,提升分支站点与云服务的连接可靠性。
SSE(安全服务边缘)
整合零信任网络访问(ZTNA)、安全Web网关(SWG)、云访问安全代理(CASB)、防火墙即服务(FWaaS)等能力。
所有安全策略基于云原生架构交付,支持弹性扩缩容与自动策略更新。
关键突破:SD-WAN与SSE并非简单叠加,而是通过统一控制平面实现策略联动。例如,用户访问请求先由SD-WAN路由至最近边缘节点,再经SSE动态验证身份并施加安全策略,形成端到端闭环。
02
核心技术
SASE的核心运行逻辑依赖两大创新机制:
身份驱动策略(Identity-Driven)
访问权限不再依赖IP地址,而是基于用户、设备、应用的实时上下文(如地理位置、设备安全状态、数据敏感性)动态生成。
例如:财务人员访问核心系统需同时验证生物特征与终端加密状态,否则仅开放基础应用权限。
单通道处理引擎(Single-Pass Processing)
流量到达边缘PoP(Point of Presence接入点)后,仅需一次解密即可完成所有安全检测(ZTNA验证、DLP扫描、威胁分析)。
对比传统方案(多设备串联检测),时延降低,且避免重复解密造成的性能损耗。
全球分布式PoP节点是此机制的物理基础:
PoP部署于全球骨干网,用户流量就近接入(如亚洲用户连接新加坡节点)。
每个PoP同时集成SD-WAN路由引擎与SSE安全模块,实现“连接即检测”。
03
运行流程
SASE的实际工作流程体现为动态安全边界的构建:
1、连接初始化阶段
终端发起请求时,SASE控制器基于身份信息(如IAM系统数据)和实时上下文(设备合规性、威胁情报)生成临时访问策略。
策略下发至PoP节点,仅开放最小必要端口(ZTNA原则),业务系统对外“隐身”。
2、数据传输阶段
流量经SD-WAN路由至最近PoP,触发SSE安全链:
SWG过滤恶意网址与钓鱼攻击;
CASB监控云应用数据流,阻断违规操作;
FWaaS执行深度包检测,防御网络层攻击。
若检测到异常行为(如数据外传企图),DLP引擎实时拦截并告警。
3、会话持续监控
风险引擎持续评估信任等级,如检测到设备越狱或异常登录,自动触发二次认证或降权。
04
总结
SASE的本质是网络与安全的深度耦合——通过身份驱动策略、单通道处理引擎和全球分布式PoP节点,实现“无论用户身在何处,安全与连接即时同步”。其技术原理标志着从“固定边界防御”到“动态身份边界”的范式转移,为云与边缘计算时代提供了可扩展、高安全的网络基座。
THE END
亲爱的朋友,若你觉得文章不错,请点击关注。你的关注是笔者创作的最大动力,感谢有你!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:菜根网络安全杂谈 Caigensec《SASE安全访问服务边缘简介》