私有化访问内部与第三方应用

自托管控制台、厂商管理面板、许可证绑定的工具——把它们发布到 tailnet,而不是互联网。

你的应用,与互联网隔离

内部工具不该靠公网 IP 加基本认证来碰运气。把它们发布到 tailnet 后,就能通过名称访问——恰好只允许 IdP 认定该看到它们的人,随处可访,对其他所有人则完全不可见。

  • ✓没有公网 IP,没有开放端口,没有扫描器噪音
  • ✓带有效证书的 HTTPS 全部代为搞定
  • ✓IdP 一声令下,访问权限即刻撤销
已发布的应用——仅限 tailnet
grafana仪表盘 · group:eng:443私有
airflow数据流水线 · group:data:8080私有
vendor-admin第三方 · group:ops:443私有
staging-api承包商 · 30 天授权:443受限

厂商应用,由你的身份把关

带 IP 白名单又没有 SSO 的第三方控制台,是个不起眼的合规隐患。在厂商前面放一个子网路由器,访问就会携带你的身份走你的网络——厂商无需做任何改动,你的审计员也能拿到真实日志。

厂商访问——经由你的网状网络
payments-console出口:office-gw白名单 IP你的身份
analytics-suite出口:vps-fra静态 IP你的身份
legacy-erp办公室授权居家可用出口节点

不该公开暴露的应用

管理控制台

Grafana、Airflow、内部仪表盘——你的团队随处可访,扫描器一无所见。

老旧内网应用

那个只支持 HTTP 的老应用?它继续用私有 tailnet 地址;反正访问本来就要过身份这道门。

预发布环境

通过受限的 tailnet 访问与承包商共享测试实例,而不是带基本认证的公开 URL。

内部 API

同时供笔记本电脑和其他服务调用的微服务,全部纳入一张私有网络、一个策略文件。

厂商面板

带 IP 白名单或没有 SSO 的第三方 SaaS——用子网路由器和你的自有身份为它们把关。

许可证绑定的工具

许可证绑定办公室 IP 的软件,通过办公室的出口节点在居家办公时照常可用。

合作伙伴集成

承包商恰好只能访问一个应用,有效期恰好到项目结束——之后授权自动过期。

并购尽调数据室

一个下午就能建好对目标公司系统的私有访问,交易完成当天即行撤销。

审计师访问

为外部审计师开一个受限账户,仅覆盖审查窗口;项目一结束就自动消失。

董事会门户

敏感的汇报材料放在为会议而生的私有地址上,而不是某个厂商的云里。

发布机制如何运作

tailnet 内部(默认)

应用保留私有地址;授权用户通过网状网络以 MagicDNS 名称直接访问。完全不存在公网暴露。

经 Funnel 发布到互联网(按需开启)

需要与 tailnet 之外的人共享?通过 funnel 以 TLS 发布特定服务——只有这条路径对公网开放。

Funnel 文档 →

策略示例

# 谁可以访问 Grafana 控制台
acls[{
  action: accept, src: [group:eng],
  dst: [grafana.tailnet.com:443]
}],
# 其他所有人:默认拒绝

安全应用访问常见问题

用户需要安装任何东西吗?
要获得完整的 tailnet 访问,需要——标准客户端即可。对于通过 funnel 发布的应用,一个浏览器就够了:打开 URL,通过你的身份提供商完成认证。
只支持 HTTP 的应用怎么办?
它们可以原样保留在私有 tailnet 地址上。传输加密由网状网络处理;应用本身永远不必支持 TLS。访问控制反正都在网络层按身份把关。
承包商不加入我们的 IdP 也能获得访问吗?
可以——以受限授权邀请他们成为 tailnet 用户,或分享一个 funnel 链接供纯浏览器访问。无论哪种方式,你都能确切看到他们访问过什么,并可在同一处撤销。
这与零信任访问代理有什么不同?
访问代理会把每个应用的流量经厂商云转发。而在这里,策略由网络本身执行——同样的身份模型,无需维护逐应用的连接器,你的流量也绝不绕道第三方。
对托管在云端的应用也适用吗?
适用——同一 VPC 内的子网路由器可将云端应用发布到 tailnet,无需任何 VPC 对等互联即可让它们远离公网。

把你的应用撤下公网

今天就把它挪到 tailnet 之后——免费,十分钟搞定。