Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта статья относится к Microsoft 365 корпоративный и Office 365 корпоративный.
Прежде чем приступить к планированию сети для сетевого подключения Microsoft 365, важно понять принципы подключения для безопасного управления трафиком Microsoft 365 и обеспечения наилучшей производительности. Эта статья поможет вам понять самые последние рекомендации по безопасной оптимизации сетевого подключения Microsoft 365.
Традиционные корпоративные сети в первую очередь предназначены для предоставления пользователям доступа к приложениям и данным, размещенным в центрах обработки данных компании с надежной защитой периметра. Традиционная модель предполагает, что пользователи будут обращаться к приложениям и данным из периметра корпоративной сети, через каналы связи глобальной сети из филиалов или через VPN-подключения.
Внедрение приложений SaaS, таких как Microsoft 365, перемещает некоторую комбинацию служб и данных за пределы периметра сети. Без оптимизации трафик между пользователями и приложениями SaaS доставляется с задержкой, вызванной осмотром пакетов, разворотами пакетов, непреднамеренными подключениями к географически отдаленным конечным точкам и другими факторами. Вы можете обеспечить наилучшие производительность и надежность Microsoft 365, если поймете и реализуете основные рекомендации по оптимизации.
В этой статье вы узнаете о:
- архитектуре Microsoft 365 в отношении подключения клиентов к облаку;
- обновленных принципах подключения Microsoft 365 и стратегиях оптимизации сетевого трафика и пользовательского интерфейса;
- Веб-служба конечных точек Microsoft 365, позволяющая сетевым администраторам использовать структурированный список конечных точек для использования в оптимизации сети
- Руководство по оптимизации подключения к службам Microsoft 365
- сравнении защиты периметра сети с защитой конечных точек;
- вариантах добавочной оптимизации для трафика Microsoft 365;
- Тест подключения Microsoft 365, инструмент для тестирования основных возможностей подключения к Microsoft 365
Архитектура Microsoft 365
Microsoft 365 — это распределенное облако SaaS (программное обеспечение как услуга), обеспечивающее сценарии повышения производительности и совместной работы с помощью разнообразного набора микрослужб и приложений. В качестве примера можно привести Exchange Online, SharePoint Online, Microsoft Teams, Office в браузере и многие другие. Хотя определенные приложения Microsoft 365 могут иметь свои уникальные функции применительно к сети клиентов и подключению к облаку, все они имеют некоторые общие ключевые принципы, цели и шаблоны архитектуры. Эти принципы и шаблоны архитектуры для подключения типичны для многих других облаков SaaS. В то же время они отличаются от типичных моделей развертывания облаков "платформа как услуга" и "инфраструктура как услуга", таких как Microsoft Azure.
Одна из наиболее важных архитектурных особенностей Microsoft 365 (которую часто упускают из виду или неправильно интерпретируют архитекторы сети) заключается в том, что это действительно глобальная распределенная служба в контексте того, как пользователи подключаются к ней. Расположение целевого клиента Microsoft 365 важно для понимания расположения, где хранятся данные клиента в облаке. Однако взаимодействие с пользователем в Microsoft 365 не предполагает прямого подключения к дискам, содержащим данные. Взаимодействие пользователей с Microsoft 365 (включая производительность, надежность и другие важные качественные характеристики) включает подключение через входы в высокораспределенные службы, находящиеся в сотнях расположений Майкрософт по всему миру. В большинстве случаев наилучшее взаимодействие с пользователем достигается за счет предоставления клиентской сети возможности маршрутизации пользовательских запросов к ближайшей точке входа службы Microsoft 365. Это предпочтительнее, чем подключаться к Microsoft 365 через точку исходящего трафика в центральном расположении или регионе.
Для большинства клиентов пользователи Microsoft 365 распределяются по множеству расположений. Для достижения наилучших результатов принципы, изложенные в этом документе, следует рассматривать с точки зрения горизонтального (не вертикального) масштабирования. При этом также уделяя особое внимание оптимизации подключения к ближайшей точке присутствия в Microsoft Global Network, а не к географическому положению клиента Microsoft 365. По сути это означает, что, несмотря на то, что данные клиента Microsoft 365 могут храниться в определенном географическом расположении, взаимодействие Microsoft 365 для этого клиента остается распределенным. Он может находиться в непосредственной близости (сетевой) от каждого расположения конечного пользователя, имеющегося у клиента.
Принципы подключения к Microsoft 365
Майкрософт рекомендует следовать приведенным ниже принципам для достижения оптимального подключения и производительности Microsoft 365. Следуйте эти принципам подключения в Microsoft 365, чтобы управлять трафиком и обеспечить наилучшую производительность при подключении к Microsoft 365.
Главная цель при проектировании сети — свести к минимуму задержку, сократив время кругового пути (RTT) из сети в глобальную сеть Майкрософт, общедоступную сетевую магистраль корпорации Майкрософт, которая соединяет все центры обработки данных Майкрософт с низкой задержкой и распределением точек входа в облачные приложения по всему миру. Дополнительные сведения о глобальной сети Майкрософт см. в статье Как Майкрософт строит свою быструю и надежную глобальную сеть.
Определение и дифференциация трафика Microsoft 365
Идентификация сетевого трафика Microsoft 365 — это первый шаг к тому, чтобы отличить этот трафик от общего сетевого трафика, связанного с Интернетом. Подключение Microsoft 365 можно оптимизировать, реализовав комбинацию подходов, таких как оптимизация маршрутов сети, правила брандмауэра, настройки прокси-сервера браузера. Кроме того, обход устройств проверки сети для определенных конечных точек также полезен.
Дополнительные сведения о методах оптимизации Microsoft 365 см. в разделе оптимизации подключения к службам Microsoft 365 .
Корпорация Майкрософт публикует все конечные точки Microsoft 365 в виде веб-службы и предоставляет рекомендации по оптимальному использованию этих данных. Дополнительные сведения о получении и работе с конечными точками Microsoft 365 см. в статье URL-адреса и диапазоны IP-адресов Microsoft 365.
Локальная организация исходящего трафика для сетевых подключений
Локальные DNS и исходящий интернет-трафик имеют решающее значение для снижения задержки подключения и обеспечения подключений пользователей к ближайшей точке входа в службы Microsoft 365. В сложной топологии сети важно одновременно реализовать локальный DNS и локальный исходящий интернет-трафик.
До появления облачных служб, таких как Microsoft 365, подключение конечных пользователей к Интернету в качестве фактора проектирования в сетевой архитектуре было относительно простым. Когда интернет-службы и веб-сайты распределены по всему миру, задержка между корпоративными точками выхода и любой конечной точкой назначения в значительной степени зависит от географического расстояния.
В традиционной сетевой архитектуре все исходящие подключения к Интернету проходят через корпоративную сеть и исходят из центрального расположения. По мере развития облачных предложений Майкрософт распределенная сетевая архитектура с выходом в Интернет стала критически важной для поддержки облачных служб, чувствительных к задержкам. Глобальная сеть Майкрософт рассчитана на соблюдение требований к задержке в инфраструктуре распределенных точек входа в службы — динамической структуре глобальных точек входа, которая направляет входящие подключения к облачным службам в ближайшую точку входа. Это необходимо, чтобы уменьшить длину "последней мили" для облачных клиентов Майкрософт, сократив маршрут между клиентом и облаком.
Корпоративные глобальные сети часто предназначены для транзитной передачи сетевого трафика в центральный офис компании для проверки перед выходом в Интернет, как правило, через один или несколько прокси-серверов. Такую топологию сети показана на следующей схеме.
Так как Microsoft 365 работает в глобальной сети Microsoft, которая включает в себя внешние серверы по всему миру, часто внешний сервер находится рядом с расположением пользователя. Предоставляя локальный исходящий интернет-трафик и настраивая внутренние DNS-серверы для обеспечения локального разрешения имен для конечных точек Microsoft 365, сетевой трафик, предназначенный для Microsoft 365, может подключаться к серверам переднего плана Microsoft 365 как можно ближе к пользователю. На следующей схеме показан пример топологии сети, позволяющей пользователям, подключающимся из главного офиса, филиала и удаленных расположений, следовать кратчайшему маршруту к ближайшей точке входа Microsoft 365.
Такое сокращение сетевого пути до точек входа в Microsoft 365 может улучшить производительность подключения и сделать работу конечных пользователей в Microsoft 365 более удобными. Это также помогает уменьшить влияние будущих изменений сетевой архитектуры на производительность и надежность Microsoft 365.
Кроме того, запросы DNS могут добавлять задержку, если отвечающий DNS-сервер находится далеко или занят. Вы можете свести к минимуму задержку с разрешением имен, подготовив локальные DNS-серверы в филиалах и обеспечив их настройку для надлежащего кэширования записей DNS.
Хотя региональный исходящий трафик хорошо подходит для Microsoft 365, оптимальной моделью подключения будет всегда обеспечивать исходящий сетевой трафик по месту нахождения пользователя, независимо от того, находится ли он в корпоративной сети или удаленных расположениях, таких как дома, гостиницы, кафе и аэропорты. Эта модель локального прямого исходящего трафика показана на следующей схеме.
Предприятия, в которых используется Microsoft 365, могут применять архитектуру распределенных точек входа в службы в глобальной сети Майкрософт, обеспечивая кратчайший маршрут для подключений к Microsoft 365 до ближайшей точки входа в глобальную сеть Майкрософт. Сетевая архитектура с локальными точками выхода выполняет эту задачу, позволяя направлять трафик Microsoft 365 через ближайшую точку выхода, независимо от расположения пользователя.
Архитектура с локальными точками выхода имеет следующие преимущества перед традиционной моделью:
- Обеспечивается оптимальная производительность Microsoft 365 благодаря оптимизации длины маршрутов. Инфраструктура распределенных точек входа в службы динамически направляет подключения пользователей в ближайшую точку входа в Microsoft 365.
- Снижается нагрузка на корпоративную сетевую инфраструктуру благодаря использованию локальных точек выхода.
- Обеспечивает безопасность подключений на обеих концах с помощью функций безопасности конечной точки клиента и облачной безопасности.
Предотвращение разворотов пакетов
Как правило, самый короткий и прямой маршрут между пользователем и ближайшей конечной точкой Microsoft 365 обеспечивает наилучшую производительность. Разворот пакетов происходит, когда трафик WAN или VPN, адресованный определенному расположению, сначала направляется в другое промежуточное расположение (например, стек безопасности, брокер облачного доступа или облачный веб-шлюз), добавляющее задержку и потенциальное перенаправление в географически отдаленную конечную точку. Шпильки сети также вызваны неэффективностью маршрутизации и пиринга или неоптимальным (удаленным) поиском DNS.
Чтобы гарантировать, что подключение Microsoft 365 не зависит от сетевых шпилок даже в случае локального исходящего трафика, проверка, имеет ли поставщик услуг Интернета, используемый для обеспечения исходящего интернет-трафика местоположение пользователя, прямую связь пиринга с Microsoft Global Network, находящейся в непосредственной близости от этого расположения. Кроме того, может потребоваться настроить маршрутизацию исходящего трафика для прямой отправки доверенного трафика Microsoft 365. Это противоположность прокси-серверу или туннелированию через стороннего поставщика облачных решений для обеспечения сетевой безопасности, который обрабатывает трафик, связанный с Интернетом. Разрешение локальных DNS-имен в конечных точках Microsoft 365 помогает гарантировать, что помимо прямой маршрутизации, для подключений пользователей используются ближайшие точки входа в Microsoft 365.
Если вы используете облачную сеть или службы безопасности для трафика Microsoft 365, убедитесь, что результат шпильки оценен и понятен ее влияние на производительность Microsoft 365. Это можно сделать, изучив количество и расположения расположений поставщиков услуг, через которые передается трафик, по отношению к количеству филиалов и точек пиринга Microsoft Global Network, качество сетевых пиринговых отношений поставщика услуг с поставщиком услуг Интернета и корпорацией Майкрософт, а также влияние обратного перемещения в инфраструктуре поставщика услуг.
Из-за большого количества распределенных расположений с точками входа Microsoft 365 и их близости к конечным пользователям маршрутизация трафика Microsoft 365 к любому стороннему поставщику сети или безопасности может негативно повлиять на подключения Microsoft 365, если сеть поставщика не настроена для оптимального пиринга Microsoft 365.
Оценка обхода прокси-серверов, устройств проверки трафика и дублирование технологий безопасности
Корпоративным клиентам следует проверить свои специальные методики защиты сети и снижения риска для трафика, адресованного службе Microsoft 365, и использовать функции обеспечения безопасности Microsoft 365, чтобы снизить зависимость от навязчивых, влияющих на производительность и дорогостоящих технологий сетевой безопасности для сетевого трафика в Microsoft 365.
Большинство корпоративных сетей обеспечивают безопасность интернет-трафика с помощью таких технологий, как прокси-серверы, проверка TLS, проверка пакетов и системы защиты от потери данных. Эти технологии обеспечивают значительное снижение рисков для общих интернет-запросов, но могут значительно снизить производительность, масштабируемость и качество взаимодействия с конечным пользователем при применении к конечным точкам Microsoft 365.
Веб-служба конечных точек Microsoft 365
Администраторы Microsoft 365 могут использовать сценарий или вызов REST для получения структурированного списка конечных точек из веб-службы конечных точек Microsoft 365 и обновления конфигураций брандмауэров периметра и других сетевых устройств. Это гарантирует, что трафик, связанный с Microsoft 365, идентифицируется, обрабатывается должным образом и управляется иначе, чем сетевой трафик, предназначенный для общих и часто неизвестных веб-сайтов в Интернете. Дополнительные сведения об использовании веб-службы конечных точек Microsoft 365 см. в статье URL-адреса и диапазоны IP-адресов Microsoft 365.
Сценарии PAC (автоматической настройки прокси-серверов)
Администраторы Microsoft 365 могут создавать сценарии PAC (автоматической настройки прокси-серверов), которые можно доставлять на компьютеры пользователей через WPAD или GPO. Сценарии PAC можно использовать для обхода прокси-серверов для запросов Microsoft 365 от пользователей WAN или VPN, что позволяет трафику Microsoft 365 использовать прямые подключения к Интернету, а не проходить через корпоративную сеть.
Дополнительные сведения об использовании PAC-файлов для оптимизации сетевых подключений на клиентских устройствах см. в статье Управление конечными точками Microsoft 365.
Функции обеспечения безопасности в Microsoft 365
Корпорация Майкрософт открыта в отношении безопасности центров обработки данных, операционной безопасности и снижения риска на серверах Microsoft 365 и в конечных точках сети, которые она представляет. Для снижения риска безопасности сети доступны встроенные функции безопасности Microsoft 365, такие как предотвращение потери данных Microsoft Purview, защита от потери данных Microsoft Purview, антивирус, многофакторная проверка подлинности, защищенное хранилище клиентов, Defender для Office 365, Microsoft 365 Threat Intelligence, оценка безопасности Microsoft 365, встроенные функции безопасности для всех облачных почтовых ящикови сетевая защита от DDOS-атак.
Дополнительные сведения о безопасности глобальной сети и центров обработки данных Майкрософт см. в Центре управления безопасностью Майкрософт.
Оптимизация подключения к службам Microsoft 365
Службы Microsoft 365 — это набор динамических, взаимозависимых и глубоко интегрированных продуктов, приложений и служб. При настройке и оптимизации подключения к службам Microsoft 365 невозможно связать определенные конечные точки (домены) с несколькими сценариями Microsoft 365 для реализации списка разрешений на уровне сети. Корпорация Майкрософт не поддерживает выборочное включение в список разрешений, так как это вызывает инциденты подключения и обслуживания для пользователей. Поэтому сетевые администраторы должны всегда применять рекомендации Microsoft 365 по списку разрешенных сетей и общей оптимизации сети для полного набора обязательных конечных точек сети (доменов), которые публикуются и регулярно обновляются. Хотя мы упрощаем конечные точки сети Microsoft 365 в ответ на отзывы клиентов, сетевые администраторы должны знать о следующих основных шаблонах в существующем наборе конечных точек на сегодняшний день:
- По возможности опубликованные конечные точки домена будут содержать подстановочные знаки, чтобы значительно снизить затраты на настройку сети для клиентов.
- Microsoft 365 объявила об инициативе по консолидации доменов (cloud.microsoft), предоставляющей клиентам способ упрощения их сетевых конфигураций и автоматического накопления сетевой оптимизации для этого домена для многих текущих и будущих служб Microsoft 365.
- Исключительное использование корневого домена cloud.microsoft для обеспечения безопасности, изоляции и определенных функций. Это позволяет группам безопасности и сети клиентов доверять доменам Microsoft 365, улучшая при этом подключение к этим конечным точкам и избегая ненужной обработки сетевой безопасности.
- В определениях некоторых конечных точек указываются уникальные IP-префиксы, соответствующие их доменам. Эта функция помогает клиентам работать со сложными сетевыми структурами, позволяя им применять точную оптимизацию сети, используя сведения о префиксах IP-адресов.
Для всех обязательных конечных точек (доменов) и категорий сети Microsoft 365 рекомендуется использовать следующие конфигурации сети:
- Явное разрешение конечных точек сети Microsoft 365 в сетевых устройствах и службах, через которые проходят подключения пользователей (например, устройства защиты периметра сети, такие как прокси-серверы, брандмауэры, DNS, облачные решения для сетевой безопасности и т. д.).
- Обходите домены Microsoft 365 с помощью расшифровки TLS, перехвата трафика, глубокой проверки пакетов, фильтрации сетевых пакетов и содержимого. Обратите внимание, что многие результаты, для которых клиенты используют эти сетевые технологии в контексте недоверенных и неуправляемых приложений, могут быть достигнуты с помощью функций безопасности Microsoft 365 по умолчанию.
- Прямой доступ в Интернет должен быть приоритетным для доменов Microsoft 365 за счет снижения зависимости от транзитной глобальной сети (WAN), предотвращения нежелательных сетевых проблем и обеспечения более эффективного исходящего интернет-трафика локально для пользователей и непосредственно в сети Майкрософт.
- Убедитесь, что разрешение DNS-имен происходит рядом с сетевым исходящим трафиком, чтобы соединения обслуживались через наиболее оптимальный вход Microsoft 365.
- Отдавайте приоритет подключениям Microsoft 365 по сетевому пути, обеспечивая пропускную способность и качество обслуживания для Microsoft 365.
- Обходите устройства-посредники трафика, такие как прокси-серверы и службы VPN.
Руководство по подключению Microsoft 365 разработано для идентификации конечных точек на основе домена. Корпорация Майкрософт рекомендует использовать опубликованные данные конечной точки домена, доступные через канал https://aka.ms/m365endpoints , в качестве основного источника для настройки сети, списков разрешений и оптимизации подключения Microsoft 365.
Некоторые клиенты со сложными топологиями сети могут также использовать опубликованные данные префиксов IP-адресов, если они доступны, для поддержки определенных методов оптимизации сети, таких как настраиваемая маршрутизация, VPN с раздельным туннелированием и обход прокси-сервера. Хотя корпорация Майкрософт публикует IP-префиксы для некоторых служб Microsoft 365, многие конечные точки облачных служб являются динамическими по своей природе, и связанные с ними IP-адреса могут со временем меняться. Для этих конечных точек публикуются только доменные данные конечных точек и соответствующие сведения об IP-адресах не предоставляются.
Дополнительные рекомендации относительно сети
При оптимизации подключения к Microsoft 365 определенные сетевые конфигурации могут негативно повлиять на доступность, совместимость, производительность и впечатления от использования Microsoft 365. Корпорация Майкрософт не тестировала следующие сетевые сценарии с нашими службами, и известно, что они вызывают проблемы с подключением.
- Завершение TLS или глубокая проверка пакетов любого домена Microsoft 365 с помощью клиентских прокси-серверов или других типов сетевых устройств или служб.
- Блокировка определенных протоколов или версий протоколов, таких как QUIC, WebSocket и т. д., промежуточной сетевой инфраструктурой или службой.
- Принудительное понижение версии или отработка отказа протоколов (таких как UDP —> TCP, TLS1.3 —> TLS1.2 —> TLS1.1), используемых между клиентскими приложениями и службами Microsoft 365.
- Маршрутизация подключений через сетевую инфраструктуру с применением собственной проверки подлинности, такой как проверка подлинности прокси-сервера.
Мы рекомендуем клиентам избегать использования этих сетевых методов для трафика, предназначенного для доменов Microsoft 365, и обходить их для подключений Microsoft 365.
Корпорация Майкрософт рекомендует настроить автоматическую систему для регулярного скачивания и применения списка конечных точек сети Microsoft 365. Дополнительные сведения см. в разделе "Управление изменениями IP-адресов и URL-адресов Microsoft 365 ".
Сравнение защиты периметра сети с защитой конечных точек
Цель традиционной системы сетевой безопасности — укрепить защиту периметра корпоративной сети от вторжений и вредоносных эксплойтов. По мере того как в организациях внедряется Microsoft 365, некоторые сетевые службы и данные частично или полностью переносятся в облако. Что касается фундаментального изменения сетевой архитектуры, этот процесс требует повторной проверки сетевой безопасности с учетом возникающих факторов:
- По мере внедрения облачных служб сетевые службы и данные распределяются между локальными центрами обработки данных и облаком, и одной лишь защиты периметра теперь недостаточно.
- Удаленные пользователи подключаются к корпоративным ресурсам как в локальных центрах обработки данных, так и в облаке, из неконтролируемых расположений, таких как дома, гостиницы и кафе.
- Специализированные функции обеспечения безопасности все больше встраиваются в облачные службы и в перспективе могут дополнять или заменять имеющиеся системы безопасности.
Корпорация Майкрософт предлагает широкий ассортимент функций обеспечения безопасности Microsoft 365 и предоставляет инструкции по реализации лучших методик защиты, которые помогут вам обеспечить безопасность данных и сетей для Microsoft 365. Рекомендации включают:
Использование многофакторной проверки подлинности Многофакторная аутентификация добавляет дополнительный уровень защиты к стратегии надежных паролей, требуя от пользователей подтверждения телефонного звонка, текстового сообщения или уведомления приложения на своем смартфоне после правильного ввода пароля.
Использование Microsoft Defender for Cloud Apps. Настройте политики для отслеживания аномальных действий и реагирования на них. Настройте оповещения с помощью Microsoft Defender for Cloud Apps, чтобы администраторы могли просматривать необычные или рискованные действия пользователей, такие как загрузка больших объемов данных, несколько неудачных попыток входа или подключения с неизвестных или опасных IP-адресов.
Настройка защиты от потери данных (DLP). С помощью DLP можно определять конфиденциальные данные и создавать политики, предотвращающие случайное или намеренное разглашение информации сотрудниками. DLP применяется во всех службах Microsoft 365, включая Exchange Online, SharePoint Online и OneDrive, что позволяет соблюдать нормативные требования, не мешая работе пользователей.
Использование защищенного хранилища. С помощью защищенного хранилища администраторы Microsoft 365 могут управлять доступом сотрудников службы поддержки Майкрософт к своим данным. Если сотруднику службы поддержки требуется получить доступ к данным для устранения неполадок, защищенное хранилище позволяет утвердить или отклонить запрос.
Использование оценки безопасности
Аналитический инструмент безопасности, который рекомендует способы дальнейшего снижения риска. Оценка безопасности проверяет параметры Microsoft 365 и действия в службе, а затем сравнивает их с базовыми показателями, установленными корпорацией Майкрософт. Вы получаете оценку, основанную на том, насколько вы соответствуете лучшим практикам в области безопасности.
В комплексном подходе к усиленной безопасности должны учитываться перечисленные ниже факторы.
- Смещение акцента с безопасности периметра на безопасность конечных точек путем применения функций защиты в облаке и клиенте Office.
- Уменьшение периметра безопасности до масштаба центра обработки данных.
- Обеспечение эквивалентного доверия для устройств пользователей в офисе и удаленных расположениях.
- Приоритет отдается защите расположений данных и пользователей.
- Управляемые пользовательские компьютеры пользуются большим доверием в системе безопасности конечных точек.
- Комплексное управление всеми аспектами информационной безопасности, где внимание уделяется не только периметру.
- Переопределение глобальной сети и обеспечение безопасности сети периметра, где доверенному трафику разрешается обходить устройства защиты, а неуправляемые устройства размещаются в отдельных гостевых сетях Wi-Fi.
- Снижение требований пограничной корпоративной глобальной сети к сетевой безопасности.
- Некоторые устройства защиты периметра сети, например брандмауэры, по-прежнему необходимы, но нагрузка снижена.
- Создание локальных точек выхода для трафика Microsoft 365.
- Улучшения можно вносить поэтапно, как описано в разделе Добавочная оптимизация. Некоторые методы оптимизации могут предложить лучшее соотношение затрат и выгод в зависимости от архитектуры сети, и вам следует выбирать оптимизацию, которая наиболее целесообразна для вашей организации.
Подробнее о безопасности и соответствии требованиям Microsoft 365 см. в статьях Безопасность Microsoft 365 и Microsoft Purview.
Добавочная оптимизация
Ранее в этой статье мы описали идеальную модель сетевого подключения для SaaS, но для многих крупных организаций с исторически сложной сетевой архитектурой нецелесообразно напрямую вносить все эти изменения. В этом разделе мы обсудим множество добавочных изменений, которые могут помочь улучшить производительность и надежность Microsoft 365.
Методы, которые вы будете использовать для оптимизации трафика Microsoft 365, зависят от топологии сети и сетевых устройств, которые вы реализовали. Крупным предприятиям с множеством расположений и сложными методами сетевой безопасности требуется разработать стратегию, включающую большинство или все принципы, перечисленные в разделе принципов подключения Microsoft 365 , в то время как небольшим организациям может потребоваться рассмотреть только один или два.
Оптимизацию можно рассматривать как поэтапный процесс, в ходе которого методики добавляются по очереди. В следующей таблице перечислены основные методы оптимизации в порядке их влияния на задержку и надежность для наибольшего числа пользователей.
| Способ оптимизации | Описание | Влияние |
|---|---|---|
| Локальное разрешение DNS и исходящий интернет-трафик | Подготовьте локальные DNS-серверы в каждом расположении и убедитесь, что подключения Microsoft 365 выходят в Интернет как можно ближе к местоположению пользователя. | Сведение задержки к минимуму Повышение надежности подключения к ближайшей точке входа в Microsoft 365 |
| Добавление региональных точек выхода | Если в вашей корпоративной сети есть несколько расположений, но только одна точка выхода, добавьте региональные точки выхода, чтобы пользователи могли подключаться к ближайшей точке входа в Microsoft 365. | Сведение задержки к минимуму Повышение надежности подключения к ближайшей точке входа в Microsoft 365 |
| Обход прокси-серверов и устройств проверки | Настройте браузеры с помощью PAC-файлов, которые отправляют запросы Microsoft 365 непосредственно в точки выхода. Настройте пограничные маршрутизаторы и брандмауэры, чтобы они разрешали трафик Microsoft 365 без проверки. |
Сведение задержки к минимуму Снижение нагрузки на сетевые устройства |
| Разрешение прямого подключения для пользователей VPN | Добавьте для пользователей VPN возможность подключения к Microsoft 365 непосредственно из сети пользователя, а не через VPN-туннель, с помощью раздельного туннелирования. | Сведение задержки к минимуму Повышение надежности подключения к ближайшей точке входа в Microsoft 365 |
| Переход с традиционных сетей WAN на SD-WAN | SD-WAN (программно-определяемые глобальные сети) упрощают управление глобальными сетями и повышают производительность, заменяя традиционные маршрутизаторы WAN виртуальными устройствами, подобно виртуализации вычислительных ресурсов с помощью виртуальных машин (VM). | Повышение производительности и управляемости трафика WAN Снижение нагрузки на сетевые устройства |
Связанные материалы
- Обзор сетевого подключения Microsoft 365
- Управление конечными точками Microsoft 365
- URL-адреса и диапазоны IP-адресов Microsoft 365
- Веб-служба IP-адресов и URL-адресов Microsoft 365
- Оценка сетевого подключения Microsoft 365
- Планирование сети и настройка производительности для Microsoft 365
- Настройка производительности Microsoft 365 с помощью базовых параметров и журнала производительности
- План устранения неполадок с производительностью Microsoft 365
- Сети доставки содержимого
- Проверка подключения Microsoft 365
- Как Майкрософт строит свою быструю и надежную глобальную сеть
- Блог о сетевых технологиях Microsoft 365