混合式SASE的現況:內建式與外接式

2026 July 21

混合 SASE 不是一種標籤,而是一種架構承諾。

許多企業為 SASE 支付雙重費用:一次是平台費用,另一次是整合和管理原本設計為單一架構的元件所帶來的額外開銷。 Check Point 的混合 SASE則另闢蹊徑:採用統一的存取控制和策略管理的單一營運模式。這種差異決定了流量能否得到安全保障和可預測的路由,還是需要團隊花費數年時間來彌合架構上的缺陷。

以典型的工作日為例:遠端員工透過受管筆記型電腦連接,分支機構用戶訪問私有應用程序,而承包商則透過非受管設備打開公司應用程式。如果每條路徑都依賴不同的產品、策略模型、控制台或隧道架構,「混合」就變成了另一個整合專案。而採用混合設計的 SASE 則避免了這個陷阱,它對所有使用者、裝置、分公司、應用程式、閘道和私有連線都應用了統一的運作模型。

這就清楚地顯示了混合部署選項和混合架構原則之間的差異。

混合型SASE混淆

對許多供應商而言,「混合SASE」僅意味著支援部分用戶使用雲端網關,而支援其他用戶使用本地設備。這種定義將混合視為一種連結選項,而非一種架構原則。評估成熟度的更有效方法是將其分為三個層級:

  • 名義上的混合模式:支援多種使用者類型,但策略各自獨立,可見性不一致,管理方式因環境而異。
  • 混合整合模式:元件透過連接器、同步工作流程和流量控制規則協同運作。覆蓋範圍擴大,但複雜性並未增加。
  • 混合式設計:網路和安全功能貫穿 SASE 代理、雲端邊緣網關、專用存取、網際網路存取和專用連線(配置區域之間骨幹網路上的專用網路傳輸)。強制執行角色明確,統一的運作模型涵蓋使用者、裝置、分公司、應用程式、網路、閘道、隧道、策略和安全。

第三種模型將網路和安全視為一個架構,而不是一系列整合元件。

當供應商將雲端或網狀網路功能改造到現有架構上時,無論該架構最初是純雲端代理、星型設備堆疊還是 SD-WAN 優先的疊加網絡,結果往往會繼承一些限制:

  • 中心輻射式網路模式會增加延遲,並使營運依賴中央偵測點。
  • 僅優化選定路徑而非始終連接已配置區域的局部網格
  • 對公共互聯網的依賴性增強,更容易受到網路抖動、丟包和路由變化的影響。
  • 隨著用戶、分公司和雲端規模的擴大,營運摩擦日益加劇。

Check Point SASE 全網狀網路:客戶選擇的區域,由全球 PoP 覆蓋範圍支持,託管雲端邊緣網關,用於終止隧道、強制執行私人訪問,並透過策略授權的骨幹路徑在入口區域和目標區域之間路由流量。

Check Point 的混合型 SASE:兼顧規模化與簡易性

Check Point SASE採用混合設計方法,透過統一的 SASE 架構,支援遠端和分公司使用者安全存取私人應用程式、SaaS 和網際網路。

該平台具備三大基礎功能:

  1. 覆蓋全球的全網狀私有連接:  Check Point SASE 在全球 85 多個接入點 (POP) 組成的基礎設施網路上運行,為客戶選擇的區域提供網路存取和骨幹連接。 SASE骨幹網路連接這些基礎設施,因此私人流量在配置的區域之間透過骨幹網路傳輸,而不是透過公共網際網路。與那些需要額外層級或單獨架構才能實現全網狀功能的平台不同,這種連接是核心平台設計的一部分。
  2. 分散式安全性強制執行: SASE 代理在終端上強制執行網際網路存取控制和惡意軟體防護。雲端邊緣網關強制執行基於身分的私有存取、Check Point 的 ZTNA 私有應用程式功能,以及防火牆策略、DNS 過濾、路由、隧道和由 ThreatCloud AI 提供支援的威脅防禦。對於非託管裝置和自帶裝置 (BYOD),Check Point 企業瀏覽器無需持久代理即可提供相同的保護,在隔離的、基於 Chromium 的工作區中執行企業會話,並在會話結束時清除資料。
  3. 統一維運:單一策略引擎和控制台涵蓋託管和非託管存取、裝置端策略執行、雲端邊緣網關、私有連線、隧道、監控和安全事件。策略只需定義一次即可在所有環境中執行,因此團隊無需再為每個環境維護單獨的規則庫或控制台。日誌和事件集中存儲,使安全和網路團隊能夠跨用戶、分支機構、應用程式和流量獲得一致的視圖,並擁有用於調查的單一審計追蹤。

這對效能至關重要:使用者連接到最近的存取點 (PoP),而不是回程到中心站點;私有流量透過 Check Point 的私有骨幹網路沿著最有效率路徑傳輸,而不是走公共網際網路。該平台持續監控延遲、抖動和丟包率。內建冗餘、自動擴展和高可用性隧道意味著不存在單點故障,從而帶來更可預測的使用者體驗和更簡化的運維模式。

這對安全性至關重要:由於安全措施在最有效的地方執行,即透過 SASE 代理在終端和雲端邊緣網關進行(而不是集中通過單一瓶頸),因此安全性可以隨架構擴展,而不是與之對抗。這種預防優先的設計已通過獨立測試得到證實:在 2026 年 Miercom 混合網狀網路安全基準測試中,Check Point 連續第四年位居榜首,其整體安全有效性高達 99.8%,惡意軟體防護率達到 99.9%,網路釣魚防護率達到 100%,針對已知漏洞的防護率也高達 99.9%。

請點擊此處閱讀完整報告:2026 年 Miercom 混合網狀網路安全基準測試

混合 SD-WAN,無需額外擴展

分公司透過安全隧道連接到選定的 Check Point SASE 區域和租用戶雲端邊緣閘道。政策決定私有流量、SaaS 流量或網際網路流量經由 Check Point SASE 路由,而現有的 SD-WAN 可以繼續處理底層路徑選擇。 Check Point SASE 可識別超過 10,000 個應用程序,用於路由和策略決策,並具備自動路由和鏈路故障轉移功能。對於透過 SASE 架構路由的流量,可以根據政策、拓撲和配置應用安全控制和私人連線。這使得企業能夠在不將 SD-WAN 和 SASE 視為獨立架構的情況下實現分公司存取的現代化。

內建的經濟學

採用全網狀混合設計的SASE架構可降低維運複雜性,並可能透過以下方式降低網路和雲端連接成本:

  • 減少不必要的 VPN 回程鏈路
  • 減少對集中式檢測中心的依賴
  • 在Check Point SASE私有連線能夠滿足組織的效能、安全性和資料駐留需求的情況下,減少對某些專用雲端連線模式的依賴。
  • 透過統一的 SASE 操作模式管理私人存取、網際網路存取、DNS 安全性、防火牆策略、威脅防禦、使用者、裝置、網路、網關、隧道和安全事件

實際節省的成本取決於拓撲結構、流量組合、資料駐留需求、配置以及現有合約。關鍵在於架構:當平台內建全網狀私有連接和統一安全功能時,客戶無需組裝多個元件即可實現統一的運作模式。

架構與功能

真正的混合型 SASE 要求網路和安全功能在使用者、裝置、分公司、應用程式、網路和雲端資源中保持一致的運作。 Check Point SASE 透過單一的運行模型來實現這一點,該模型涵蓋私人存取、互聯網存取、SASE 代理強制執行、雲端邊緣網關、私人連接、分支機構整合、策略控制、威脅防禦、監控和安全事件。這正是內建混合型 SASE與外加方案的差異所在:從設計之初就實現了策略的一致性和操作的統一性。

文章來源/Check Point Blog Check Point Blog

返回