Uma caixa na matriz protege a matriz. Não faz nada pelas vinte filiais que acessam a Internet por conta própria, nem por quem trabalha de casa. Esta solução move a inspeção para um serviço em nuvem: um equipamento leve por filial, acesso zero-trust para a equipe remota, uma política escrita uma vez e aplicada em todos os lugares — projetada sobre categorias de produtos de marca aberta, dimensionada por sites e usuários, com o ponto de virada em que um firewall comum sai mais barato dito em voz alta.
Quatro problemas que aparecem assim que uma empresa passa de dois ou três sites:
As funções de segurança ficam em um serviço em nuvem entre seus sites e a Internet; a filial mantém apenas o necessário para chegar lá com segurança:
Arquitetura desenhada pela AtlasCommTech seguindo práticas de projeto de segurança de rede de nível operadora. Os rótulos do diagrama permanecem em inglês por clareza de engenharia.
Como isto difere da nossa solução de Segurança da borda de Internet — leia primeiro. Aquela página descreve uma empresa, um prédio, uma saída de Internet: um par de firewalls no seu rack, zonas, NAT, prevenção de intrusões, logs. Hardware que você possui e controla, e para um único site essa é a resposta correta e mais barata. Esta página existe para o formato de empresa que aquele modelo não cobre: muitas filiais, mais pessoas que não estão em prédio nenhum. Coloque uma caixa em cada filial e você passa a ser dono da licença dela, do firmware, do desvio de configuração e da falha às 2 da manhã — multiplicado pelo número de sites que assinou. Aqui a inspeção vai para um serviço em nuvem, a filial mantém um equipamento pequeno que apenas a leva até lá com segurança, os notebooks remotos entram na mesma política e o conjunto de regras existe em um só lugar. Mesmas funções, modelo de entrega diferente. O ponto de virada honesto está na seção de limites: com um punhado de filiais, as caixas ainda vencem.
Por que nós: nosso fundador passou 13 anos dentro do ecossistema de parceiros da Huawei entregando redes de operadora — o ambiente em que uma mudança de política precisa chegar a centenas de sites corretamente, de primeira, porque não há segunda janela. É essa disciplina que aplicamos a uma implantação de trinta filiais.
A solução é dimensionada primeiro conforme seus requisitos e orçamento — a mesma arquitetura pode ser entregue sobre as linhas de vários fabricantes. Ajudamos você a escolher pela disponibilidade no país de destino, pelo orçamento e pelos hábitos de operação da sua equipe.
Seis capacidades — o objetivo comum das seis é que o número de filiais deixe de decidir quanto trabalho a segurança custa:
A segurança entregue pela nuvem é dimensionada por usuários e sites, não por um número de vazão em uma ficha técnica — veja como os níveis diferem:
| Nível de escala | Organização típica | O que o projeto inclui |
|---|---|---|
| ~5 filiais | Rede pequena · grupo de escritórios regionais · alguns sites de projeto | O nível de virada, e o tratamos como tal: equipamento leve por filial com um único link de banda larga, inspeção em nuvem do tráfego de Internet, túneis criptografados até a matriz, acesso remoto para um grupo pequeno. Nesse tamanho sempre orçamos a alternativa de caixas em paralelo — e, se ela vencer, dizemos. |
| ~20 filiais | Rede varejista · rede de agências bancárias · grupo de escolas ou clínicas | Onde o modelo começa a se pagar: ativação sem intervenção como padrão, link duplo por filial (banda larga mais backup celular), saída local para aplicativos em nuvem sob política, um conjunto de regras com exceções por site, log central com retenção, acesso zero-trust para toda a força de trabalho móvel. |
| 50+ filiais e equipe remota | Rede nacional · rede de unidades governamentais · empresa distribuída | Projeto centrado na operação: política agrupada por papel do site em vez de por site, implantação em etapas com um grupo piloto antes da frota, conexões de serviço redundantes por região, seleção de caminho por aplicativo ajustada por classe de filial, postura do dispositivo integrada à decisão de acesso e um processo de mudança que assume que as pessoas saem e a documentação precisa sobreviver a elas. |
A solução é construída com estas categorias de produtos e serviços — a marca é escolhida com você na fase de projeto. Os modelos exatos dependem do número de sites, da banda, das funções habilitadas e do país de destino — por isso especificamos modelos depois da sua lista de requisitos, não antes.
| Papel | O que faz |
|---|---|
| Equipamentos de borda da filial | O pequeno roteador ou roteador-firewall de cada site: monta o túnel criptografado, escolhe o link por aplicativo e mantém um conjunto de regras local quando o túnel cai. Dimensionado pela banda e pelos usuários daquela filial, não pela maior que você tem. |
| Serviço de segurança entregue pela nuvem | Firewall, prevenção de intrusões, gateway web e controle de aplicativos em nuvem, assinados por usuário por ano. Isso é uma linha de serviço permanente no seu orçamento, não uma compra — dizemos isso claramente antes de assinar. |
| Controlador unificado / plataforma de gestão | Onde a política única é escrita e de onde é aplicada; também onde vivem a ativação, as exceções por site e o histórico de mudanças. O componente que transforma cinquenta sites em um trabalho, em vez de cinquenta. |
| Gateway e cliente de acesso zero-trust | Publica aplicativos internos por pessoa em vez de expor a LAN, verifica usuário e dispositivo a cada sessão e substitui a VPN de túnel completo que todos desligam discretamente. |
| Agente de endpoint (postura e resposta) | Leva o estado do dispositivo à decisão de acesso e trata o que a rede não enxerga. Se vem junto com o serviço ou é comprado à parte depende da marca — detalhamos qual é o caso para a sua lista. |
| Links da filial (banda larga + backup celular) | Não é uma caixa que vendemos, mas é disso que a disponibilidade das suas filiais realmente depende. Compre de operadoras locais; nós especificamos o que o projeto precisa e como o backup deve se comportar. |
Envie sua lista de requisitos — número de sites, usuários por site, links por filial, quais aplicativos nunca podem parar — e a lista de modelos vem depois. Essa ordem mantém o projeto honesto.
Um engenheiro responde com um esboço de arquitetura, uma estrutura de política e a lista de categorias de equipamento — inclusive se caixas atenderiam melhor no seu porte. Envie sua lista de requisitos; a lista de modelos vem depois.