09 · WAN 技术、第三方连接与多媒体协作
一句话秒懂
WAN 是远距离专线/非专线的连接艺术;第三方互联要把”风险互相传染”写进合同(MOU→ISA);多媒体协作再方便,也得加密 + MFA + 可审计。
对应原书:Chapter 12 — “WAN Technologies” / “Third-Party Connectivity” / “Multimedia Collaboration”
生活类比
- WAN 专线 = 公司自己修的专属高速路(只连两个端点,一直亮着);非专线 = 每次打电话才接通。
- 第三方互联 = 两家共用一道门,一家被盗另一家也危险,得先签”门禁责任书”(ISA)。
- 多媒体协作 = 线上会议室,得确认”门上锁、有签到、能踢人”。
核心概念(大白话 + 原书定义)
WAN 两类:
- 专线(dedicated / leased line / point-to-point):一直 reserved 给特定客户,常亮,只连两个固定端点。历史有 T1(1.54Mbps)/DS3/T3(44.7Mbps)、X.25、ATM、Frame Relay,现多被光纤取代。
- 非专线(nondedicated):先建连才能传数据,可连任意同类型远端。如拨号 modem、DSL(144Kbps–100Mbps+,含 ADSL/VDSL/SDSL)。
- 有线电视 Internet 属 point-to-multipoint(点到多点),与邻居共享,靠 modem→网关的 VPN 式加密保隐私。
容错:租线要冗余——最好两家不同运营商(且别接同一骨干/管道),防”挖断光缆”一锅端。
现代 WAN 技术:MPLS(标签路由,支持 QoS)、Metro Ethernet、SD-WAN(软件定义,动态选路优化成本)、卫星(VSAT 静地轨道;LEO 如 Starlink 低延迟)、BPL(电力线宽带,少见)、ISDN(已基本停用)。
第三方连接(Third-Party Connectivity):组织直连另一组织网络,本地威胁互相传导,一个被攻破另一个也危险。流程通常 MOU(谅解备忘录,非正式法律约束)→ ISA(互联安全协议,正式声明安全立场/风险/技术要求),并做完整风险评估。替代方案:extranet + VPN、共享私有云、安全邮件/文件共享。云服务商也是第三方,应部署 CASB(云访问安全代理) 强制安全策略。远程员工尽量限 extranet/公开系统,优先发公司管控设备。
多媒体协作(Multimedia Collaboration):邮件/聊天/语音/视频/白板/在线文档/文件交换/版本控制。无论用哪款 SaaS(如 Zoom),都要对照安全策略审查:连接加密、强 MFA、可追踪。部署前须问清:强认证?开放协议还是加密隧道?端到端还是仅到服务器?能否真删除?是否审计?外人能否混入?能否录制、谁有权看?
口诀:“WAN 专线常亮两点连,非专线先拨号;第三方 MOU→ISA 防传染,CASB 管云边;协作加密加 MFA,门要锁、人要签。”
真实案例
两家公司要互联交换订单数据,先签 MOU 表达意向,再出 ISA 明确”各自负责边界防火墙、共享段用 VPN、泄露通报时限”,并做风险评估发现供应链风险;同时用 CASB 管控接入的 SaaS 协作平台,防数据外泄。
考试怎么考
- 专线 vs 非专线的定义与例子。
- WAN 容错为何要”不同运营商 + 不同物理路径”。
- MOU 与 ISA 的区别(非正式 vs 正式安全协议)。
- 第三方连接的风险传导 + CASB 角色。
- 多媒体协作的安全审查要点(加密/MFA/审计/防混入)。
记忆口诀
“专线两点常亮,非专线先连;MOU 握手、ISA 立规,CASB 守云门。”
自测
- 专线(dedicated)与非专线(nondedicated)的核心区别?各举 1 例。
- 为什么 WAN 容错建议用两家不同运营商?
- MOU 与 ISA 分别是什么性质的文件?
- 云服务商作为第三方,应部署什么技术强制安全策略?
- 评估多媒体协作平台时要问哪几个安全问题(至少 4 个)?