Zum Hauptinhalt springen

Clientless Zero-Trust-Zugriff für Webanwendungen

Nicht jeder Benutzer benötigt einen Netzwerktunnel.

Für private HTTP- und HTTPS-Anwendungen kann ZTXGate den Zugriff über seinen clientlosen Proxy durchsetzen. Autorisierte Benutzer erreichen damit freigegebene Webressourcen, ohne WireGuard-Konnektivitätssoftware auf dem Endgerät installieren zu müssen.

Clientless Access ist als lizenzierte ZTXGate-Funktion verfügbar.

Was ist Clientless ZTNA?

Clientless ZTNA ermöglicht den Zugriff auf unterstützte private Anwendungen über einen browserbasierten Pfad statt über einen auf dem Endgerät installierten Netzwerktunnel.

Bei ZTXGate ist dieser clientlose Zugriffspfad für HTTP- und HTTPS-Anwendungen ausgelegt.

Der Proxy nimmt die eingehende Webverbindung an, bewertet den Zugriff und baut bei zulässiger Richtlinie eine separate Verbindung zur geschützten Anwendung auf.

Clientloser ZTXGate-Ablauf vom Browser über den HTTP- und HTTPS-Proxy, in dem Authentifizierung, Autorisierung, Richtliniendurchsetzung und Audit vor dem Zugriff auf die private Webanwendung erfolgen

So bleibt die geschützte Anwendung hinter ZTXGate, anstatt zu einem allgemein erreichbaren öffentlichen Dienst zu werden.

Wenn kein Client erforderlich ist

Die Installation von Konnektivitätssoftware auf Endgeräten ist sinnvoll, wenn Benutzer Netzwerkprotokolle oder mehrere Nicht-Web-Ressourcen erreichen müssen.

Sie kann unnötig sein, wenn die Anforderung schlicht lautet:

Geben Sie diesem Benutzer Zugriff auf diese private Webanwendung.

Clientless Access kann nützlich sein für:

  • Auftragnehmer
  • Berater
  • Geschäftspartner
  • temporäre Benutzer
  • browserbasierte Administrationswerkzeuge
  • nicht oder nur leicht verwaltete Endgeräte, auf denen Tunnelsoftware unerwünscht ist

Für breiteren Zugriff auf Netzwerkressourcen bleibt das WireGuard-basierte Clientmodell von ZTXGate verfügbar.

Sichtbarkeit auf Anwendungsebene

Da der clientlose ZTXGate-Proxy die eingehende HTTP/HTTPS-Verbindung terminiert und die autorisierte ausgehende Verbindung zur Anwendung neu aufbaut, arbeitet er auf Anwendungsebene und leitet nicht lediglich undurchsichtigen Netzwerkverkehr weiter.

Dadurch erhält ZTXGate Sichtbarkeit in den Webzugriffspfad und kann, soweit vom konfigurierten Produkt- und Richtlinienmodell unterstützt, HTTP-bewusste Richtlinien durchsetzen.

Die konkret verfügbaren Richtlinienkontrollen sollten entsprechend den Anforderungen der geschützten Anwendung und der ZTXGate-Konfiguration ausgewählt werden.

Identität vor dem Anwendungszugriff

Clientless Access bleibt Zero-Trust-Zugriff.

Ein Browser, der den Proxy erreicht, erhält nicht automatisch Zugriff auf die geschützte Anwendung.

ZTXGate kann Identität und Zugriffsrichtlinien verwenden, um zu entscheiden, ob ein Benutzer zur Ressource weitergeleitet werden darf. Verbundene Bereitstellungen können unterstützte Identity-Provider-Integrationen nutzen; isolierte Bereitstellungen verwenden die innerhalb ihrer Umgebung verfügbaren Identitätsdienste.

Step-up-Authentifizierung

Sensible Webanwendungen können gemäß Richtlinie eine zusätzliche Verifizierung verlangen.

ZTXGate unterstützt Step-up-Authentifizierungsoptionen, darunter integrierte biometrische Freigabe über ZTXBAS sowie in verbundenen Bereitstellungen unterstützte Cloud-Authentifizierungsdienste wie Okta Verify und Duo.

Wenn ZTXBAS mit ZTXGate lizenziert ist, ist es eng als Bibliothek integriert und funktioniert in verbundenen, On-Premises- und vollständig air-gapped Bereitstellungsmodellen, ohne einen separaten ZTXBAS-Server zu benötigen.

ZTXBAS entdecken

Clientless Access im Vergleich zu WireGuard-basiertem Zugriff

Die beiden Modelle adressieren unterschiedliche Zugriffsanforderungen.

AnforderungClientloser HTTP/HTTPS-ZugriffWireGuard-basierter Zugriff
Endgeräte-SoftwareKein WireGuard-Client erforderlichWireGuard-basierte Konnektivität erforderlich
Unterstützter RessourcentypPrivate HTTP/HTTPS-AnwendungenAutorisierte Netzwerkressourcen und -protokolle
Reiner Browser-WorkflowJaNicht erforderlich
Sichtbarkeit auf AnwendungsebeneJa, für proxied WebverkehrAbhängig von Ressource/Protokoll
Geeignet für AuftragnehmerHäufigWenn breiterer Protokollzugriff erforderlich ist
Geeignet für verwaltete MitarbeitergeräteJa, für WebanwendungenJa, für breiteren Zugriff

Organisationen können beide Modelle parallel einsetzen, statt eines davon für jeden Benutzer und jede Anwendung vorzuschreiben.

Angriffsfläche privater Webanwendungen reduzieren

Eine private Webanwendung benötigt nicht automatisch breite Netzwerkreichweite, nur weil ein externer Benutzer darauf zugreifen muss.

Clientless ZTNA stellt die Zugriffsentscheidung vor die Anwendung.

Der Benutzer erreicht ZTXGate, ZTXGate bewertet den Zugriff, und nur autorisierter Verkehr wird zur geschützten Ressource weiterverbunden.

Das ist besonders für interne Geschäftsanwendungen, administrative Weboberflächen und temporären Drittanbieterzugriff nützlich.

Zugriff für Auftragnehmer und Dritte

Der Zugriff durch Auftragnehmer ist einer der klarsten Anwendungsfälle für Clientless Access.

Benötigt ein Auftragnehmer nur eine private Webanwendung, kann Netzwerkzugriff mehr Möglichkeiten bereitstellen, als für die Aufgabe erforderlich sind.

Clientless ZTNA ermöglicht stattdessen den Zugriff auf die konkrete Anwendung.

In Kombination mit temporären Zugriffsfenstern und Request-and-Approve-Workflows lassen sich sowohl Umfang als auch Dauer des Drittanbieterzugriffs begrenzen.

Zugriff für Auftragnehmer entdecken

Verwaltete und nicht verwaltete Endgeräte

Clientless Access beseitigt die Notwendigkeit, WireGuard-Konnektivitätssoftware zu installieren, nicht jedoch das Endgeräterisiko.

Ein nicht verwaltetes Gerät liefert möglicherweise weniger Posture-Signale als ein registriertes Unternehmensgerät. Die Zugriffsrichtlinie sollte diesen Unterschied berücksichtigen.

Eine Organisation könnte beispielsweise einem nicht verwalteten Auftragnehmergerät den Zugriff auf eine einzelne Anwendung mit geringem Risiko erlauben, für sensiblere Ressourcen jedoch registrierte Geräte verlangen.

Die geeignete Richtlinie hängt von der Sensibilität der Ressource und den verfügbaren Kontrollen rund um das Endgerät ab.

Auditierbarkeit

Clientless Access bleibt über den ZTXGate-Zugriffspfad sichtbar.

Authentifizierungs-, Zugriffs- und Richtliniendatensätze unterstützen Betriebsprüfungen und Untersuchungen. Relevante Ereignisse können bei vorhandener Konnektivität außerdem an unterstützte SIEM-Umgebungen exportiert werden.

So entsteht ein zentraler Zugriffsdatensatz, statt sich ausschließlich auf die einzelnen Logs jeder geschützten Anwendung zu verlassen.

Flexible Bereitstellung

Der clientlose Proxy ist Bestandteil der ZTXGate-Bereitstellung, die vom Kunden oder einem MSP betrieben werden kann.

Er kann eingesetzt werden mit:

  • On-Premises-ZTXGate-Bereitstellungen
  • kunden- oder MSP-betriebenen Cloud-Bereitstellungen
  • hybriden Umgebungen
  • air-gapped Umgebungen für innerhalb des isolierten Netzes verfügbare HTTP/HTTPS-Anwendungen

Der Kernbetrieb benötigt keine von CoreZT gehostete Cloud-Control-Plane.

Was Clientless Access nicht ersetzt

Clientless ZTNA ist bewusst auf Webanwendungen begrenzt.

Benötigt ein Benutzer Protokolle oder Ressourcen außerhalb von HTTP/HTTPS, sollte stattdessen das passende clientbasierte ZTXGate-Zugriffsmodell verwendet werden.

Wir beschreiben den clientlosen Proxy nicht als universelles Browser-Gateway für beliebige SSH-, RDP-, VNC- oder TCP-Protokolle, sofern für die jeweilige Ressource kein konkret unterstützter Mechanismus existiert.

Das hält das Zugriffsmodell klar und vorhersehbar.

Häufig gestellte Fragen

Installiert ein clientloser Benutzer WireGuard?

Nein. Beim clientlosen HTTP/HTTPS-Pfad greift der Benutzer über den browserseitigen ZTXGate-Proxy auf die geschützte Webanwendung zu.

Ist Clientless Access nur für Auftragnehmer gedacht?

Nein. Er kann von Mitarbeitern, Administratoren, Partnern und anderen Benutzern verwendet werden, wann immer browserbasierter Zugriff geeignet ist.

Können Clientless Access und WireGuard-Zugriff parallel bestehen?

Ja. Eine Organisation kann Clientless Access für Webanwendungen und WireGuard-basierten Zugriff für Benutzer oder Ressourcen mit breiterem Protokollbedarf einsetzen.

Funktioniert Clientless Access in einer air-gapped Umgebung?

Ja, für HTTP/HTTPS-Anwendungen sowie unterstützende Identitäts- und Authentifizierungsdienste, die innerhalb dieser Umgebung verfügbar sind.

Bedeutet Clientless Access, dass nicht verwaltete Geräte vertrauenswürdig sind?

Nein. Clientless Access entfernt die Anforderung an einen Tunnel-Client; daraus folgt nicht, dass ein nicht verwaltetes Endgerät dieselben Berechtigungen wie ein verwaltetes Gerät erhalten sollte.

Geben Sie Webbenutzern nur den Zugriff, den sie benötigen

Stellen Sie browserbasierten Zugriff auf private Webanwendungen bereit, ohne jedem Benutzer Netzwerkzugriff geben zu müssen.

Clientless-Zugriffsmodelle vergleichen

Erfahren Sie, wie sich Bereitstellungs- und Browserzugriffsmodelle unterscheiden: ZTXGate vs Cloudflare Access, ZTXGate vs Zscaler Private Access und ZTXGate vs Tailscale.