![]()
在科技领域,钟摆很少会长期停留在某一极端。几年前,当安全访问服务边缘(SASE)这一概念进入企业网络词汇表时,整个行业迅速向其靠拢。当时的主流观点认为,传统的本地安全硬件正走向消亡。业界预言家们描绘了一幅愿景:即便是企业总部和大型分支机构,也将摒弃物理设备,直接接入云端交付的SASE接入点(POP)。这个故事简洁而有吸引力:将处理任务卸载至云端,消除本地设备管理负担,让安全能力随用户移动。
然而,现实往往会打断炒作周期,这样的剧情我们已经见过太多次了。云计算本该消灭本地工作负载,但并没有发生。语音通信曾一度被宣告死亡,但它依然生机勃勃。软件要"吞噬世界",最后剩下的也不过是商品化硬件。
如今,SASE的钟摆正在摆向另一个方向。随着企业大规模部署边缘计算架构、物联网项目,尤其是实时与智能体AI应用,物理边缘不但没有消失,反而变得愈加复杂。网络安全策略正在经历一次清晰的方向修正。争论的焦点不再是在"SASE优先的云架构"和"本地防火墙模型"之间二选一,而是进入了一个由防火墙与SASE融合为统一框架所主导的新时代。
云端SASE模型为何在物理站点上暴露局限?
答案主要归结于数据流量的物理特性与经济成本,在边缘计算和AI时代尤为突出。
包括英伟达CEO黄仁勋在内的众多科技行业领袖反复强调,我们正在迈入推理时代。在数据中心训练出的大型模型,如今正被部署到边缘端,以驱动实时决策——无论是制造车间的计算机视觉、零售场景中的本地化客户分析,还是在分支网络中交互的自主智能体。
当计算向边缘迁移,东西向流量随之不可避免地增加——即在本地设备、本地服务器和现场AI智能体之间横向流动的数据。如果企业完全依赖云端SASE模型来保护这些站点,那么在本地分支产生的每一条东西向流量,都必须回传至云端安全POP进行检测,再路由回本地网络。
这种方式会带来两个直接问题:
无法接受的延迟:实时AI处理无法承受本地流量往返云端所引入的延迟。
高昂的带宽成本:为了检测单一物理位置的内部流量而支付云端出口费用、占用大量广域网带宽,在经济上难以为继。
逻辑上,安全能力必须与计算能力共存。若高性能计算部署在边缘,高性能、低延迟的安全执行也必须在物理上紧邻其旁。
打破"防火墙 vs SASE"的虚假对立
SASE的兴起及其早期营销叙事制造了一种虚假的二元对立:要么是依附于传统硬件的"防火墙阵营",要么是将一切迁移上云的现代"SASE阵营"。但市场现实是,企业两者都需要,而且需要协同运作。
本地安全执行(实际上仍依赖物理或虚拟防火墙设备)对于检测大量东西向流量、实施本地分段、维持边缘计算低延迟至关重要。与此同时,云端SASE依然是保障远程办公安全、保护SaaS应用访问、提供可扩展分布式威胁防护的黄金标准。企业IT负责人今天面临的挑战,不是在两者之间做取舍,而是如何整合它们,使其不再各自孤立运行。
统一操作系统是融合的关键
在物理站点独立部署防火墙,同时使用另一家云端SASE厂商,会带来巨大的运营负担。IT团队最终将面对重复的安全策略、碎片化的上下文和分散在不同控制台的遥测数据。这种运营摩擦正推动市场走向融合平台。
要让防火墙与SASE的混合模型有效运作,底层操作系统和管理层必须在两种环境中保持统一。当本地分支防火墙与云端SASE POP运行在同一操作引擎之上——这正是Fortinet长期倡导的统一单一操作系统(FortiOS)方案——其优势立竿见影:
统一上下文与遥测:在云端定义的安全策略无缝延伸至本地硬件,反之亦然。
动态威胁共享:物理分支防火墙检测到的威胁,会立即更新云端SASE引擎的威胁情报,实时保护移动用户。
简化运营:网络运营与安全运营团队管理的是一张连续的安全网络,而非通过API拼凑各类孤立方案。
当物理设备与云端引擎共享同一代码库时,"防火墙"与"SASE"之间的争论,便不再是基础设施之争,而演变为灵活的部署选择。
法国建材公司SMAC首席数字官Nader Lghachi谈到这一话题时表示:"将Fortinet的SASE与现有SD-WAN进行集成出乎意料地简单。仅需几分钟,通过部署FortiSASE客户端软件,我们就获得了广泛的安全服务边缘(SSE)能力,包括防火墙即服务、安全Web网关、零信任网络访问(ZTNA)、云访问安全代理(CASB)、数据防泄漏(DLP)、远程浏览器隔离等。"他在谈及员工体验时说:"无论用户身处办公室、家中还是出行途中,现在都能享受完全一致的访问体验。"
面向未来的实践建议
展望下一轮网络架构更新周期,IT领导者应以"融合"而非"替换"的视角来评估自身架构。
审视边缘计算发展轨迹:如果组织计划部署本地化AI、物联网或边缘分析,需评估其将产生多少东西向流量。仅依赖云端回传,将很快成为性能瓶颈。
优先考虑单一操作系统厂商:在评估SASE和下一代防火墙(NGFW)平台时,不要局限于功能清单,要深入了解物理设备与云端SASE POP之间的原生通信能力。它们是共享同一代码库,还是通过收购拼凑而成的产品组合?
以灵活性为原则进行设计:随着边缘计算的演进,分支机构今天的需求明天可能就会改变。融合平台可让你根据应用需求,灵活扩展云端安全或本地硬件执行能力,而无需从头重建安全架构。
结语
"云安全将使物理网络安全硬件走向过时"的叙事,是技术过度简化的典型案例。SASE是一种至关重要、具有变革意义的架构,但它从未被设计为孤立运作。
随着计算能力向用户侧靠拢、边缘成为业务创新的核心,物理安全与云安全的融合已势在必行。那些认清这一融合趋势、将防火墙与SASE视为同一运营整体两面的厂商和IT组织,将在AI时代最有能力构建高速、安全的网络体系。
Q&A
Q1:SASE模型在物理站点上有哪些局限性?
A:SASE模型在物理站点的核心问题是延迟和成本。当企业在边缘部署AI、物联网等应用时,会产生大量东西向流量(本地设备间的横向数据)。若全部回传至云端SASE进行检测再返回,实时AI处理所需的低延迟要求无法满足,同时云端出口费用和广域网带宽消耗也会带来高昂成本,在经济上难以持续。
Q2:防火墙和SASE融合的关键是什么?
A:融合的关键在于统一的底层操作系统和管理层。当本地防火墙与云端SASE POP运行在同一操作引擎上时,可实现安全策略的无缝延伸、威胁情报的实时共享,以及网络运营与安全运营团队对单一安全网络的统一管理,从根本上消除孤立运营带来的管理负担。
Q3:企业在选择SASE和防火墙融合平台时应该关注哪些要素?
A:企业应重点关注三个方面:一是评估自身边缘计算部署规模,判断东西向流量是否会成为性能瓶颈;二是优先选择物理设备与云端SASE共享同一代码库的单一操作系统厂商,而非收购拼凑的产品组合;三是以灵活性为原则设计架构,确保能根据业务需求动态调整云端安全与本地硬件执行能力的比重。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.