Zum Hauptinhalt springen

Breitflächigen VPN-Zugriff durch Zero Trust ersetzen

Remote Access sollte Menschen die Ressourcen geben, die sie benötigen – nicht unnötigen Zugriff auf das Netzwerk drumherum.

ZTXGate ersetzt breitflächige Remote-Access-VPN-Konnektivität durch identitäts-, geräte- und ressourcenbewusste Zugriffsrichtlinien. Statt nur zu entscheiden, ob jemand sich mit einem privaten Netzwerk verbinden darf, bewertet ZTXGate, ob dieser Benutzer auf diesem Gerät unter den aktuellen Bedingungen eine bestimmte Ressource erreichen darf.

Warum Organisationen über klassische Remote-Access-VPNs hinausblicken

VPN-Technologie bleibt nützlich und kann sicher eingesetzt werden.

Die Herausforderung besteht darin, dass klassische Remote-Access-VPN-Architekturen normalerweise zuerst Netzwerkkonnektivität herstellen. Organisationen verwenden anschließend Routen, Firewall-Regeln, Segmentierung, Identity-Systeme, Endpoint-Kontrollen und weitere Mechanismen, um zu begrenzen, was ein verbundenes Endgerät erreichen darf.

ZTNA betrachtet das Problem aus der anderen Richtung:

Darf dieser Benutzer mit diesem Gerät genau jetzt auf diese Ressource zugreifen?

ZTXGate ist um diese Entscheidung herum aufgebaut.

Netzwerkkonnektivität vs. Ressourcenzugriff

Ein Remote-Access-VPN gibt einem Endgerät häufig Konnektivität in ein privates Netzwerk und verlässt sich anschließend auf umgebende Kontrollen zur Begrenzung dieser Konnektivität.

ZTXGate richtet den Zugriff auf ausdrücklich definierte Ressourcen aus. Entwickler können Entwicklungssysteme erreichen, ohne breitflächigen Zugriff auf Produktionsnetze zu erhalten; Auftragnehmer erhalten nur Zugriff auf die für ihren Einsatz benötigten Systeme; Administratoren können nach Genehmigung temporären Zugriff auf sensible Ressourcen bekommen.

VPN vs. ZTXGate

FähigkeitKlassisches Remote-Access-VPNZTXGate
Primäres ZugriffsmodellNetzwerkkonnektivitätZugriff auf definierte Ressourcen
BenutzeridentitätAbhängig von VPN- und Identity-StackIn Zugriffsrichtlinie integriert
Individuelle GeräteidentitätVariiertIn Geräteregistrierung integriert
Device PostureAbhängig von Endpoint/VPN-StackAls Richtliniensignal nutzbar
Temporärer ZugriffBenötigt umgebende KontrollenIn Richtlinienworkflows integriert
Request-and-ApproveSeparater Workflow erforderlichIntegriert
Kontinuierliche NeubewertungVariiertRichtlinien können nach Zugriffsbeginn weiter durchgesetzt werden
Identity-LifecycleAbhängig von umgebenden SystemenOIDC- und SCIM-Integration
ZugriffssichtbarkeitAbhängig von VPN- und Logging-StackZentrale Zugriffs-, Authentifizierungs- und Richtlinienprotokolle
SIEM-IntegrationVariiertSyslog-, CEF- und JSON-Export

Moderne VPN-Bereitstellungen können viele dieser Funktionen durch zusätzliche Systeme umsetzen. Der Unterschied besteht darin, dass ZTXGate identitäts-, geräte-, ressourcen- und richtlinienbewusste Autorisierung zum zentralen Zugriffsmodell macht.

ZTNA-Architektur entdecken

Zugriffsumfang reduzieren

Mit ZTXGate können Administratoren exakt definieren, welche Ressourcen einem Benutzer oder einer Rolle zur Verfügung stehen. Richtlinien können Benutzeridentität, Rolle, registriertes Gerät, Device Posture, Netzwerkstandort, Zeit, geschützte Ressource und Zugriffsdauer berücksichtigen.

Alles außerhalb der definierten Richtlinie bleibt über ZTXGate unerreichbar.

Temporärem Zugriff ein definiertes Ende geben

ZTXGate unterstützt temporären sowie Request-and-Approve-Zugriff für Ressourcen, bei denen dauerhafte Berechtigungen nicht nötig sind.

Ein Benutzer kann Zugriff auf eine geschützte Ressource beantragen, ein autorisierter Genehmiger kann ein passendes Zeitfenster freigeben und die Berechtigung läuft automatisch ab, wenn dieses Zeitfenster endet.

Geräteidentität zum Bestandteil des Zugriffs machen

ZTXGate registriert Geräte einzeln. Laptop, Smartphone, Tablet oder andere Endgeräte eines Benutzers können getrennt verfolgt und in Richtlinienentscheidungen einbezogen werden.

Geht ein Gerät verloren, wird außer Betrieb genommen oder gilt nicht mehr als vertrauenswürdig, kann es widerrufen werden, ohne die anderen Geräte des Benutzers zu deaktivieren.

Vorhandene Identity-Systeme weiter nutzen

ZTXGate unterstützt OIDC-Authentifizierung und SCIM-Provisionierung, sodass die Ablösung der Remote-Access-VPN-Konnektivität keinen neuen isolierten Identity-Lifecycle erfordert.

Stärkere Verifizierung dort einsetzen, wo sie zählt

ZTXGate kann für sensible Ressourcen unterstützte Step-Up-Authentifizierung verlangen, darunter biometrische ZTXBAS-Freigabe, Okta Verify Push und Duo Push.

Zugriff sichtbar halten

ZTXGate zentralisiert Zugriffs-, Authentifizierungs- und Richtlinienprotokolle. Ereignisse können zusätzlich per Syslog, CEF oder JSON an bestehende Monitoring-Infrastruktur weitergeleitet werden.

In Ihrem eigenen Tempo migrieren

Die Ablösung eines bestehenden Remote-Access-Modells muss keine Alles-oder-nichts-Migration sein.

Ein praktischer Rollout kann mit einer kleinen Benutzergruppe, wenigen Ressourcen, klar definierten Zugriffsrichtlinien und Geräteregistrierung beginnen. Bestehende Zugriffsmechanismen können während eines stufenweisen Übergangs bestehen bleiben.

Ein praktischer Pilot

Eine fokussierte Evaluierung könnte mit einem Team und wenigen Anwendungen beginnen:

  • Benutzer: Entwicklungsteam
  • Ressourcen: Entwicklungsserver und interne Werkzeuge
  • Richtlinie: Nur registrierte Geräte
  • Sensible Ressource: Produktionsadministration
  • Zusätzliche Anforderung: Request-and-Approve mit Step-Up-Authentifizierung

So kann eine Organisation das ZTNA-Modell bewerten, ohne zuerst das gesamte Netzwerk neu zu entwerfen.

Häufig gestellte Fragen

Macht ZTXGate VPN-Technologie überflüssig?

Nein. VPN-Technologie bleibt für viele Anwendungsfälle der Netzwerkkonnektivität geeignet. ZTXGate adressiert ein anderes Zugriffsmodell: Benutzer und Geräte werden gemäß Richtlinie für definierte Ressourcen autorisiert.

Müssen wir unser bestehendes VPN sofort entfernen?

Nein. Eine Migration kann mit einer Teilmenge von Benutzern und Ressourcen beginnen, während bestehende Zugriffsmethoden weiterlaufen.

Kann ZTXGate mit unserem vorhandenen Identity Provider arbeiten?

ZTXGate unterstützt OIDC-Authentifizierung und SCIM-Provisionierung für kompatible Identity-Systeme.

Kann Zugriff automatisch ablaufen?

Ja. Richtlinien können temporären Zugriff und Request-and-Approve-Workflows mit definierten Zugriffsfenstern unterstützen.

Benötigt ZTXGate einen CoreZT-Cloud-Dienst?

Der Kernbetrieb von ZTXGate benötigt keine zwingende, von CoreZT gehostete Cloud-Control-Plane. Drittanbieterintegrationen behalten naturgemäß ihre jeweiligen Konnektivitätsanforderungen.

Für browserbasierte private Anwendungen und Drittbenutzer siehe Clientless ZTNA und Auftragnehmerzugriff.

Mit einer fokussierten Bereitstellung starten

Wählen Sie eine kleine Menge von Benutzern und Ressourcen, wenden Sie die zu bewertenden Richtlinien an und erweitern Sie anschließend schrittweise.

ZTXGate entdecken · ZTNA vs VPN · So funktioniert ZTNA · Self-Hosted ZTNA entdecken · Sicherheit & Vertrauen entdecken