Breitflächigen VPN-Zugriff durch Zero Trust ersetzen
Remote Access sollte Menschen die Ressourcen geben, die sie benötigen – nicht unnötigen Zugriff auf das Netzwerk drumherum.
ZTXGate ersetzt breitflächige Remote-Access-VPN-Konnektivität durch identitäts-, geräte- und ressourcenbewusste Zugriffsrichtlinien. Statt nur zu entscheiden, ob jemand sich mit einem privaten Netzwerk verbinden darf, bewertet ZTXGate, ob dieser Benutzer auf diesem Gerät unter den aktuellen Bedingungen eine bestimmte Ressource erreichen darf.
Warum Organisationen über klassische Remote-Access-VPNs hinausblicken
VPN-Technologie bleibt nützlich und kann sicher eingesetzt werden.
Die Herausforderung besteht darin, dass klassische Remote-Access-VPN-Architekturen normalerweise zuerst Netzwerkkonnektivität herstellen. Organisationen verwenden anschließend Routen, Firewall-Regeln, Segmentierung, Identity-Systeme, Endpoint-Kontrollen und weitere Mechanismen, um zu begrenzen, was ein verbundenes Endgerät erreichen darf.
ZTNA betrachtet das Problem aus der anderen Richtung:
Darf dieser Benutzer mit diesem Gerät genau jetzt auf diese Ressource zugreifen?
ZTXGate ist um diese Entscheidung herum aufgebaut.
Netzwerkkonnektivität vs. Ressourcenzugriff
Ein Remote-Access-VPN gibt einem Endgerät häufig Konnektivität in ein privates Netzwerk und verlässt sich anschließend auf umgebende Kontrollen zur Begrenzung dieser Konnektivität.
ZTXGate richtet den Zugriff auf ausdrücklich definierte Ressourcen aus. Entwickler können Entwicklungssysteme erreichen, ohne breitflächigen Zugriff auf Produktionsnetze zu erhalten; Auftragnehmer erhalten nur Zugriff auf die für ihren Einsatz benötigten Systeme; Administratoren können nach Genehmigung temporären Zugriff auf sensible Ressourcen bekommen.
VPN vs. ZTXGate
| Fähigkeit | Klassisches Remote-Access-VPN | ZTXGate |
|---|---|---|
| Primäres Zugriffsmodell | Netzwerkkonnektivität | Zugriff auf definierte Ressourcen |
| Benutzeridentität | Abhängig von VPN- und Identity-Stack | In Zugriffsrichtlinie integriert |
| Individuelle Geräteidentität | Variiert | In Geräteregistrierung integriert |
| Device Posture | Abhängig von Endpoint/VPN-Stack | Als Richtliniensignal nutzbar |
| Temporärer Zugriff | Benötigt umgebende Kontrollen | In Richtlinienworkflows integriert |
| Request-and-Approve | Separater Workflow erforderlich | Integriert |
| Kontinuierliche Neubewertung | Variiert | Richtlinien können nach Zugriffsbeginn weiter durchgesetzt werden |
| Identity-Lifecycle | Abhängig von umgebenden Systemen | OIDC- und SCIM-Integration |
| Zugriffssichtbarkeit | Abhängig von VPN- und Logging-Stack | Zentrale Zugriffs-, Authentifizierungs- und Richtlinienprotokolle |
| SIEM-Integration | Variiert | Syslog-, CEF- und JSON-Export |
Moderne VPN-Bereitstellungen können viele dieser Funktionen durch zusätzliche Systeme umsetzen. Der Unterschied besteht darin, dass ZTXGate identitäts-, geräte-, ressourcen- und richtlinienbewusste Autorisierung zum zentralen Zugriffsmodell macht.
Zugriffsumfang reduzieren
Mit ZTXGate können Administratoren exakt definieren, welche Ressourcen einem Benutzer oder einer Rolle zur Verfügung stehen. Richtlinien können Benutzeridentität, Rolle, registriertes Gerät, Device Posture, Netzwerkstandort, Zeit, geschützte Ressource und Zugriffsdauer berücksichtigen.
Alles außerhalb der definierten Richtlinie bleibt über ZTXGate unerreichbar.
Temporärem Zugriff ein definiertes Ende geben
ZTXGate unterstützt temporären sowie Request-and-Approve-Zugriff für Ressourcen, bei denen dauerhafte Berechtigungen nicht nötig sind.
Ein Benutzer kann Zugriff auf eine geschützte Ressource beantragen, ein autorisierter Genehmiger kann ein passendes Zeitfenster freigeben und die Berechtigung läuft automatisch ab, wenn dieses Zeitfenster endet.
Geräteidentität zum Bestandteil des Zugriffs machen
ZTXGate registriert Geräte einzeln. Laptop, Smartphone, Tablet oder andere Endgeräte eines Benutzers können getrennt verfolgt und in Richtlinienentscheidungen einbezogen werden.
Geht ein Gerät verloren, wird außer Betrieb genommen oder gilt nicht mehr als vertrauenswürdig, kann es widerrufen werden, ohne die anderen Geräte des Benutzers zu deaktivieren.
Vorhandene Identity-Systeme weiter nutzen
ZTXGate unterstützt OIDC-Authentifizierung und SCIM-Provisionierung, sodass die Ablösung der Remote-Access-VPN-Konnektivität keinen neuen isolierten Identity-Lifecycle erfordert.
Stärkere Verifizierung dort einsetzen, wo sie zählt
ZTXGate kann für sensible Ressourcen unterstützte Step-Up-Authentifizierung verlangen, darunter biometrische ZTXBAS-Freigabe, Okta Verify Push und Duo Push.
Zugriff sichtbar halten
ZTXGate zentralisiert Zugriffs-, Authentifizierungs- und Richtlinienprotokolle. Ereignisse können zusätzlich per Syslog, CEF oder JSON an bestehende Monitoring-Infrastruktur weitergeleitet werden.
In Ihrem eigenen Tempo migrieren
Die Ablösung eines bestehenden Remote-Access-Modells muss keine Alles-oder-nichts-Migration sein.
Ein praktischer Rollout kann mit einer kleinen Benutzergruppe, wenigen Ressourcen, klar definierten Zugriffsrichtlinien und Geräteregistrierung beginnen. Bestehende Zugriffsmechanismen können während eines stufenweisen Übergangs bestehen bleiben.
Ein praktischer Pilot
Eine fokussierte Evaluierung könnte mit einem Team und wenigen Anwendungen beginnen:
- Benutzer: Entwicklungsteam
- Ressourcen: Entwicklungsserver und interne Werkzeuge
- Richtlinie: Nur registrierte Geräte
- Sensible Ressource: Produktionsadministration
- Zusätzliche Anforderung: Request-and-Approve mit Step-Up-Authentifizierung
So kann eine Organisation das ZTNA-Modell bewerten, ohne zuerst das gesamte Netzwerk neu zu entwerfen.
Häufig gestellte Fragen
Macht ZTXGate VPN-Technologie überflüssig?
Nein. VPN-Technologie bleibt für viele Anwendungsfälle der Netzwerkkonnektivität geeignet. ZTXGate adressiert ein anderes Zugriffsmodell: Benutzer und Geräte werden gemäß Richtlinie für definierte Ressourcen autorisiert.
Müssen wir unser bestehendes VPN sofort entfernen?
Nein. Eine Migration kann mit einer Teilmenge von Benutzern und Ressourcen beginnen, während bestehende Zugriffsmethoden weiterlaufen.
Kann ZTXGate mit unserem vorhandenen Identity Provider arbeiten?
ZTXGate unterstützt OIDC-Authentifizierung und SCIM-Provisionierung für kompatible Identity-Systeme.
Kann Zugriff automatisch ablaufen?
Ja. Richtlinien können temporären Zugriff und Request-and-Approve-Workflows mit definierten Zugriffsfenstern unterstützen.
Benötigt ZTXGate einen CoreZT-Cloud-Dienst?
Der Kernbetrieb von ZTXGate benötigt keine zwingende, von CoreZT gehostete Cloud-Control-Plane. Drittanbieterintegrationen behalten naturgemäß ihre jeweiligen Konnektivitätsanforderungen.
Für browserbasierte private Anwendungen und Drittbenutzer siehe Clientless ZTNA und Auftragnehmerzugriff.
Mit einer fokussierten Bereitstellung starten
Wählen Sie eine kleine Menge von Benutzern und Ressourcen, wenden Sie die zu bewertenden Richtlinien an und erweitern Sie anschließend schrittweise.
ZTXGate entdecken · ZTNA vs VPN · So funktioniert ZTNA · Self-Hosted ZTNA entdecken · Sicherheit & Vertrauen entdecken