摘要

  • Broadcom当前公告把巴黎本地化区域的旧地址停用日定为9月29日,迁移日期为9月1日。
  • 公司提示新地址的地理位置识别可能影响Microsoft访问;网关连通与应用授权不是同一次检查。

企业看到网关恢复转发,很容易把迁移当作已经完成。但如果登录平台把新的出口地址判到另一个国家,用户仍可能进不了应用。Broadcom正在进行的巴黎Cloud Secure Web Gateway迁移,正好把这两件事分开。

按当前公告,巴黎本地化区域将转至英国多佛尔的计算接入点。8月17日更新将迁移日改为9月1日、旧地址停用日改为9月29日,取代了最初的时间表。页面把操作标为进行中;这不是所有客户都已完成切换的证明。Broadcom迁移公告。

地址标注的国家,不会替其他平台作出判断

本地化区域的用途,是让Cloud SWG使用与终端用户所在国家相匹配的地址请求内容。这一功能与实际计算位置不是同一个概念,也不能决定其他平台会怎样识别该地址。

8月28日的一次更新说明了其中的落差。Broadcom称,经过新接入点、同时使用Microsoft Conditional Access的客户,可能无法访问Microsoft服务;公司将原因归于Microsoft对新Cloud SWG地址的不正确地理定位。这是供应商对潜在客户问题的说明,没有提供独立核验的受影响人数或故障持续时间。

Microsoft文档解释了位置条件的工作方式:可以依据公网IP,也可以使用Authenticator提供的GPS位置。通过IP判断国家或地区时,系统使用定期更新的映射表。办公网络里的私有地址,并不是外部服务观察到的公网地址。Microsoft网络条件文档。

因此,路由可以正常,授权结果却发生变化。网关供应商控制传输路径的一部分,身份平台解释地址信号,客户自己的策略再决定是否放行。

自动重定向只覆盖它承诺的那一段

Broadcom对接入方式作了区分。部分代理程序以及使用标准代理主机名的流量会自动重定向;IPsec和固定指向特定接入点或IP的配置,则有不同的客户操作要求。公告还分别列出通向网关的防火墙规则,以及第三方应用接受出口地址的要求,不能把它们合并成“客户无需处理任何事情”。

尤其不能把迁移用的地址允许列表,直接当作可信企业网络列表。Microsoft明确提醒,将非专用或无法完整枚举的出口地址加入可信命名位置规则,可能削弱安全性。这条一般性提醒不代表Broadcom所列地址全部属于共享地址,而是说明“允许连接”和“赋予信任”必须分别判断。Microsoft持续访问评估文档。

对购买托管安全服务的企业而言,这次迁移揭示的是服务分工:供应商可以自动调整路由,却不能顺带解决每家客户的身份策略假设。公告没有披露可验证的迁移成本、价格变化,也不能用来证明数据驻留符合任何要求。