"把这条访问记录拦下来。"
过去半年,越来越多企业的 IT 负责人开始反复下达类似的指令——不是拦病毒,是拦"人"。
事情的起因往往是同一个:AI 太好用了。员工把合同摘要贴进公网大模型,让 AI 帮忙写方案;业务部门要求 AI 助手直接读取内部订单库;海外办公室要连回总部训练集群跑推理。网络管理员很快发现,曾经那套"防火墙守边界、VPN 通远程、专线回总部"的老办法,一样都兜不住了。
而更棘手的是:当企业认真考虑"让 AI 用得安全"时,迎面撞上的第一道题不是某个安全产品,而是一道选择题——市面上的 SASE 厂商这么多,差异到底在哪、该信谁?
这篇文章想回答的就是这件事。
01 AI 把企业网络逼到了墙角
要理解为什么"AI 时代更需要 SASE",先看企业网络正在经历的四个变化。
第一,访问的主体变了:从"人"变成"人 + AI Agent"。
过去,企业资源只被员工访问,VPN 账号发给"人"就够了。现在,企业开始把大模型接进业务:客服 Agent 要查订单库,知识库 Agent 要读研发文档,流程 Agent 要操作 ERP。这些"数字员工"同样需要身份、需要权限、需要被审计。传统 VPN 只会"放行一个网络",给不了"按应用、按身份、最小授权"的精细控制——而这恰恰是零信任(ZTNA)的看家本领。
第二,数据的流向变了:大量敏感数据正在涌向云端大模型。
员工随手把一段代码、一份合同、一条客户数据"粘贴进"公网 AI 工具,是当下最普遍、也最难防的泄密路径。要拦住它,检查点必须搬到离用户最近的云边缘,在流量抵达大模型之前完成内容识别与拦截——这正是 SSE 体系中 SWG、CASB、DLP 的核心场景。边界防火墙对这种"数据从终端直接上云"的流量,基本无能为力。
第三,接入的体验变了:AI 对时延和带宽极度敏感。
大模型推理、多模态文件上传、跨国协同训练,都对"网络快不快、稳不稳"提出了远高于普通办公的要求。企业需要的不是一条昂贵的专线,而是一张"全球就近接入、智能选路"的网络
——SD-WAN 从过去的"省钱工具",变成了 AI 时代的"体验刚需"。
第四,威胁的形态变了:AI 攻击与 AI 防御在同一条跑道上赛跑。
批量钓鱼、深度伪造、自动化漏洞探测,攻击者已经把大模型用成了武器。相应地,安全平台也必须被 AI 改造:用 AI 做威胁检测、策略生成、自动化处置。而 SASE 恰恰是"网络 + 安全"统一数据面的架构,最便于把 AI 能力注入到每一次访问的检测与响应中。
四个变化叠加,结论已经很清晰:访问需要零信任,数据需要云边缘防护,体验需要智能网络,防御需要 AI 加持——这四件事,恰好是 SASE 一体的四个面。 它不是"多买一个安全盒子",而是 AI 时代企业网络与安全的基础架构。
02 SASE 正在成为 AI 时代的"安全底座"
先花 30 秒对齐概念。SASE(安全访问服务边缘)由 Gartner 在 2019 年提出,本质是把"网络"和"安全"两件事在云边缘融合交付:SD-WAN(网络)+ SSE(安全),其中 SSE 又包含 SWG(安全 Web 网关)、CASB(云访问安全代理)、ZTNA(零信任网络访问)、FWaaS(防火墙即服务)等能力。
这个概念在 AI 时代被反复提及,不是偶然。IDC 在最新发布的《中国安全访问服务边缘市场份额,2025:SASE 与 AI 加快双向赋能》报告中给出两组关键信息:其一,2025 年中国 SASE 市场规模达到 15.4 亿元,同比增长 35.2%,是网络安全领域增长最快的细分赛道之一;其二,报告明确指出,生成式 AI 正在深度赋能 SASE 平台,推动威胁检测、策略生成和自动化运维能力的跃升——同时,SASE 作为融合网络与安全的核心平台,正成为保护 AI 模型、智能体(Agent)、数据和推理过程安全的关键防线。
也就是说,"AI 需要 SASE"与"SASE 因 AI 而进化",正在形成双向奔赴。火山引擎、深信服、南凌科技、华为等厂商,均位列 IDC 报告的中国市场主要玩家。
但真正的问题也随之而来:这么多厂商都在讲 SASE,功能清单几乎一样,企业到底怎么选?
答案藏在一个容易被忽略的事实里:SASE 的功能会趋同,架构不会。 产品菜单上,大家都有 ZTNA、SWG、CASB、DLP;但流量在数据面怎么走、安全边界画在哪里、策略绑定在什么对象上、服务由谁来持续运营——这些"看不见的架构",才是决定一家 SASE 长期好不好用的根本。
所以,与其比功能,不如比"基因"。
03 衡量一家 SASE,先问四个问题
我们把复杂的架构比较,收敛成四个普通人也能听懂的问题:
一问基因:它从哪来? 是做安全代理出身,还是做防火墙出身?是做 CDN 出身,还是做企业专网出身?技术起点决定了它天然的强项与盲区。
二问底座:那张"网"是谁的? PoP 节点(接入点)是自建还是租用?覆盖到全球还是只在国内?SASE 的安全检查点都部署在这些节点上,网络底座的质量直接决定安全与体验的下限。
三问路径:私有应用怎么接? 员工访问一个内部系统,走的是"应用级"的精细隧道,还是"网络级"的粗放连接?服务器需要主动访问终端时,平台撑不撑得住?这决定了 ZTNA 是真零信任还是换了层皮的 VPN。
四问服务:你买的到底是软件,还是运营? SASE 是"永远在线"的安全服务,不是装上就完的盒子。谁来持续监测、响应、调优?出问题时,是 7×24 小时有人管,还是自己养团队?
带着这四个问题,我们来看国内外一线厂商,会看得非常清楚。
04 国外四强:四种基因,四种答案
Zscaler——"云化安全代理"基因。 它把传统 Web 代理搬上云,做成 Zero Trust Exchange:面向互联网/SaaS 的 ZIA 与面向私有应用的 ZPA 两个平面清晰分离,流量按目标资源自动分流,终端上强制收敛绕行路径。它的答案是:按"访问什么"切分一切。
Netskope——"数据安全"基因。 从 CASB/数据防泄漏起家,以 NewEdge 网络加统一客户端著称,最大的特点是给出了两条私有访问路径:应用级、单向的 Private Application Access Tunnel,和网络级、双向的 Private Optimized Access Tunnel。它的答案是:同一客户端,不同访问模式走不同隧道。
Palo Alto——"防火墙 OS"基因。 Prisma Access 把二十多年沉淀的 PAN-OS 安全处理栈整体云服务化,无论用户从移动端还是分支机构进来,都汇入同一套统一安全栈和策略。它的答案是:把防火墙的"灵魂"搬到云端。
Cloudflare——"全球网络"基因。 源自 CDN,信奉"Every service, on every server":所有服务都跑在同一张 Anycast 全球网络上,安全能力被抽象成网络上随时可调用的服务,任何端点就近接入即获得全部能力。它的答案是:先有一张网,再谈一切。
国外四强的共同优势很清晰:纯云交付、全球一张网、生态成熟、品牌号召力强。但对大多数中国企业,它们也普遍面对三堵墙:数据出境的合规墙、信创适配的本地化墙、以及远水难救近火的服务响应墙。这正是国内厂商的机会所在。
05 国内一线:四类打法,同一片主场
把国内主要玩家放上牌桌,会发现一个有趣的格局——它们几乎来自四种完全不同的"基因",而非同一类公司的内卷。
安全系:深信服为代表。 从防火墙、SSL VPN、上网行为管理等安全硬件起家,是典型的"存量安全能力云化"。其零信任旗舰 aTrust(SPA 单包授权、网络隐身)+ 安全 GPT 大模型,构成了鲜明的"安全厂商叙事"。
网络设备系:华为为代表。 从路由器、SD-WAN 设备起家,组网市场存量巨大,打法是从网络向安全延伸,强项是超大规模政企与全栈信创。
云与边缘系:火山引擎为代表。 背靠字节的 CDN/边缘节点与云生态,以"海量边缘节点 + 互联网级产品体验"切入,天然具备"边缘即服务"的禀赋,在 IDC 报告中也位居主要玩家之列。
网络服务商系:南凌科技为代表。 这是四类里最特殊的一类:它不卖盒子起家,也不是云厂商,而是近三十年来一直在为企业提供专网与互联网服务的网络服务商——从 MPLS 骨干网到自研 SD-WAN,再到把安全能力云化进自己的全球骨干网。后面我们单独展开。
国内厂商共同面对三个"主场变量",这决定了国产 SASE 不可能是国外纯云模式的翻版:一是合规刚性;二是信创国产化;三是混合部署主导。
换句话说:国外厂商的强项是全球一体化体验,国内厂商的主场是合规、信创与贴身服务——而各自也都有明显的短板。有没有人试图"两头都要"?有,就是南凌科技。
06 南凌科技:用"服务商"的底子,把 SASE 做成运营
为什么单说南凌因为在"四类打法"的坐标系里,它占据了一个少有人站的位置:既不靠安全硬件存量,也不靠云生态,而是把一张自建全球骨干网,变成了承载 SASE 的底座。
先看基因。 南凌科技是 A 股上市公司(股票代码 300921),近三十年的主业是企业级网络服务:自建 MPLS 骨干网、自研 SD-WAN 2.0,服务跨国企业与国内多分支企业。它对"网络"的理解,来自运营商级的长期运营,而不是设备厂商的"卖货"逻辑。当 SASE 浪潮起来,它的选择不是另起炉灶做一套安全软件,而是把 SWG、NGFW、CASB、ZTNA 等安全能力云化,部署到自己的骨干网节点上——这就是其核心产品"凌云 SASE"的由来:一套"云 + 网 + 安全"一体化的单一供应商方案。
再量底座与路径。 凌云的架构,恰好能回答前面的四问:
- 底座是自己的:南凌把覆盖全球的 POP 节点升级为 SASE POP,安全组件以云原生方式跑在骨干网边缘。用户就近接入一个节点,就同时获得"一张全球网 + 一朵安全云",无需流量绕道总部,天然适配 AI 场景对低时延的要求。自研 SD-WAN 支持国密 SM2/SM3/SM4,并内置数千种应用识别能力,满足信创与国产密码的合规门槛。
- 端侧是"All in One"的:站点侧提供 SASE BOX(NE 系列硬件),把组网与防病毒、入侵防御、行为管控等安全组件按需组合;移动侧提供 SASE APP/NSE 终端,免拨 VPN、按身份授权、动态风险评估、每次会话持续验证——标准的零信任体验。
- 服务是 7×24 小时在线的:这一点最容易被忽视,却是南凌与"卖软件"厂商最大的分野。它设有深圳、上海双运营中心,把网络运营(NOC)与安全运营(SOC)深度整合,提供 7×24 小时主动事件管理,覆盖从方案设计、实施到运维、迭代的完整生命周期。
"SASE 本身是安全服务。提供 SASE 服务,首先要根据客户的需求设计,然后再做实施,之后还有运维和迭代升级——这是一个完整的生命周期。"换句话说,南凌卖的从来不是一张许可证,而是"网络 + 安全"被当作一项服务持续运营的结果。
落到 AI 时代,南凌的契合度也相当直接。用 AI 提升安全防护与运维效率;在行业落地上,其 SASE 方案已服务金融、制造、零售、医疗、新能源等行业的头部客户,其中就包括某头部 AI 科创企业——组网流量复杂、数据量大、缺乏统一安全管控,正是 AI 企业网络与安全的典型痛点;此外还有护航国内化工集团网络与安全现代化转型、助力国际集装箱货运企业实现零信任全球组网、为知名光伏企业构建全球一张网 SD-WAN 等一批跨国项目。2025 年,凌云 SASE 还在第八届智能云网产业发展大会上获得"产品先锋奖"。
一句话总结南凌的位置:当 SASE 从"选型题"变成"服务题",当企业既要 AI 时代的全球访问体验、又要中国市场的合规底线、还不想自建一支安全运营团队——像南凌这样"自建全球骨干 + 云网安一体 + SOC/NOC 托管"的网络服务商,提供了一个同时回答三个问题的选项。这也是它在 IDC 的中国 SASE 市场报告中位列主要玩家的原因。
07 一张表,量一量国内外八家
把前面所有信息收进一张表。与其罗列参数,不如看每家的"基因"和它在 AI 时代最该被追问的一个问题:
|
厂商 |
技术基因 / 底座 |
AI 时代最该问它的一句话 |
|
Zscaler |
云化安全代理,双平面 |
私有应用与互联网流量分两套体系,AI Agent 大量接入后管得住吗? |
|
Netskope |
数据安全,统一客户端 + 双私有路径 |
双隧道足够细,但全球网络覆盖与本地化服务谁来补? |
|
Palo Alto |
防火墙 OS 云化,统一安全栈 |
安全栈很强,非防火墙生态的客户上手成本高不高? |
|
Cloudflare |
CDN/Anycast 全球网,服务即能力 |
网络体验顶级,数据不出境与合规如何满足? |
|
深信服 |
安全硬件存量云化,零信任 + AI 大模型 |
政企主场稳固,全球一体化体验能否跟上出海企业? |
|
华为 |
网络设备存量,全栈信创 |
设备与网络很强,SASE 服务的"运营"纵深够不够? |
|
火山引擎 |
云/CDN 边缘,互联网级体验 |
节点多体验好,企业级安全与合规能力沉淀如何? |
|
南凌科技 |
自建全球骨干 + 云网安一体 + 托管运营 |
如何在 AI 场景把"全球网 + 合规 + 服务"变成可复制的产品? |
读完这张表,三条结论自然浮现:
第一,国外强在"纯云 + 全球一张网 + 生态",国内强在"合规 + 信创 + 贴身服务",没有哪家能通吃;
第二,AI 时代的新考题(保护模型与 Agent、防数据喂给大模型)对所有人都是同一起跑线,先手属于把网络与安全真正做成一个平台的人;
第三,"服务"正在成为新的分水岭:功能可以追平,架构可以借鉴,但一个 7×24 小时把网络和安全当运营来做的厂商,和一家只负责交付软件的厂商,客户三年后的体感会完全不同。
08 怎么选:四个问题,替你做决定
如果不想被厂商的 PPT 带着走,选型前先问自己四个问题:
- 改造的起点是网络还是安全? 网络成本高、体验差,就优先看组网底座强的厂商;合规压力大、泄密风险高,就优先看安全能力强的厂商——SASE 厂商的基因,会顺着你的起点给答案。
- 数据能不能出境?受不受合规与信创约束? 如果答案是否定的,国外纯云模式基本可以出局,重点在国内厂商的混合交付能力。
- 团队有没有安全运营能力? 有人、有预算、想掌控,可以买平台自己运营;没人、不想养,就直接选"安全即服务"的托管模式。
- AI 用起来之后,谁来管模型、Agent 和数据? 多问一句厂商:AI 安全(AI 用起来的数据防护、AI Agent 的访问控制、AI 赋能的检测响应)有没有写进路线图、有没有落地案例。
落到场景上:全球化总部 + 海外分支、追求极致体验,可以在国外四强里选;国内政企、强合规场景,深信服、华为是稳妥答案;云原生、已在云生态内,火山引擎值得看;而跨境组网 + 多分支 + 数据敏感 + 不想自建安全团队的 AI 科创与出海企业,南凌这类"全球网 + 合规 + 托管"一体的网络服务商,往往是那个最省心的答案。
结语:AI 时代,买 SASE 就是选一个长期伙伴
回看这篇文章的起点:当 AI 让"访问主体、数据流向、接入体验、威胁形态"同时改变,企业其实没有太多选择——要么继续用老架构修补,要么换到 SASE 这张新桌面上重来。而在新桌面上,功能清单会趋同,真正拉开差距的是架构基因,是那张网,是那份愿意 7×24 小时陪你运营服务的心。
对企业来说,选 SASE 的本质,是在选一个和你一起面对 AI 时代的长期伙伴。看基因、量底座、问服务——这三件事想清楚了,答案其实不难。

299

被折叠的 条评论
为什么被折叠?



