解决方案

面向 IT 团队

一个终会画上句号的 VPN 项目:一个下午完成部署,人员自动开通,再也不用回答“VPN 好了吗?”

部署以下午计,而不是以季度计

接上您的 IdP,通过 MDM 推送客户端,审批首批设备 — 这就是第一周的全部项目计划。旧 VPN 并行运行,各团队按自己的节奏迁移;没有任何人的周四要押宝在一次性的切换日上。

  • ✓开箱即用支持 Okta、Entra ID 和 Google Workspace
  • ✓标准 PKG/MSI 安装包 — 无需手工打造客户端
  • ✓默认全部拒绝,再按 HR 已维护的组授予权限
部署 — 分批状态
试点 · 工程部12 台设备 · 第 1 周100%已迁移
第 2 批 · 销售部40 台设备 · 第 2 周100%已迁移
第 3 批 · 财务部28 台设备 · 第 3 周64%进行中
旧版 VPN集中器第 4 周计划下线

账号回收,让 IT 团队真正爱上它

离职承包商的账号在 IdP 中停用,SCIM 把这一变化同步到网络,每台设备上的每个会话在几秒内全部终止。没有证书吊销列表,没有共享凭据轮换,也没有“我们的密钥都收回了吗?”式的审计。

# 承包商的最后一天,在 IdP 里
禁用用户:raj@contractor.dev
 
# 网络会自动做的事
✓ 会话已终止   ✓ 设备已移除
✓ 密钥已吊销        ✓ ACL 授权已删除
 
# 零工单、零表格、零疑虑

您的第一周

连接身份提供商

把 OpenVLAN 指向 Okta、Entra ID 或 Google Workspace。用户与组自动同步;MFA 搭乘登录流程一并完成。

通过 MDM 推送客户端

macOS 与 Windows 的标准安装包像任何受管应用一样部署。Linux 服务器只需一条 shell 命令。

审批设备,设置 ACL

设备审批只需一次点击。从全部拒绝开始,按 IdP 组授予权限 — 默认最小权限。

关停旧 VPN

并行运行一周,分批迁移,然后让集中器退役,收回它的 IP 段。

不再出现的工单

“酒店的 VPN 连不上”

NAT 穿透搞定恶劣网络;中继兜底覆盖其余情况。连接类投诉就此消失。

“我需要访问 X”

访问请求走您已经在管理的 IdP 组 — 不再需要为每个应用折腾 VPN 组。

“给新员工配电脑”

MDM 装好客户端;SSO 搞定剩下的。入职第一天就有网络权限,IT 一根手指都不用动。

“谁有权限访问财务服务器?”

ACL 在一个地方给出答案,并映射到 HR 已维护的组。

“回收离职承包商的权限”

SCIM 停用其账号;会话在几秒内终止,而不是等到下一次证书过期。

“设备又在报警了”

这里没有设备这回事。报警器会安静下来。

来自一线的实证

IT 团队常见问题

一次完整迁移实际需要多久?
一个中等规模的组织通常需要四周:第一周试点,两到三个迁移批次,然后集中器下线。节奏取决于人的日程安排,而不是技术 — 网络侧的工作第二天就能完成。
它能配合我们的 MDM 工作吗?
可以 — 标准 PKG、MSI 和 deb/rpm 安装包,并为 Jamf、Intune、Kandji 等常见方案提供文档化的静默安装参数。只要您的 MDM 能装应用,就能部署它。
服务台需要什么样的培训?
大约一小时。没有客户端配置需要教用户 — 登录走 SSO,用户可能碰到的设置基本上只有开/关。过去 VPN 制造的大部分工单直接不复存在。
旧 VPN 还有什么必须保留的理由吗?
偶尔会有只能走 IPsec 的老旧设备。这些可以并行保留;不过与我们合作过的每个团队,都在一个季度内让集中器退了役。
故障排查方面的支持怎么样?
状态页面、每个套餐都有的支持渠道,加上控制台的逐设备诊断,通常在任何人提工单之前就能回答“是不是网络的问题?”。

本周就部署起来

大多数 IT 团队一个下午就能完成试点。