跳到主要内容

ZTXGate vs Zscaler Private Access

ZTXGate 和 Zscaler Private Access(ZPA)都通过策略驱动方式访问私有应用,而不是把网络位置本身视为授权。

真正重要的差异在于两者如何处理部署独立性:Zscaler 采用以云为中心的架构,并提供本地 Private Service Edge 和 Business Continuity 选项;ZTXGate 则可以把由客户或 MSP 运营的独立部署作为正常运行模式,包括永久隔离环境。

快速对比

领域ZTXGateZscaler Private Access
核心管理/控制客户或 MSP 运营的 ZTXGate 部署以 Zscaler 云为中心的 ZPA 架构
私有侧组件ZTXGate 网关/代理App Connectors;用于本地和连续性场景的 Private Service Edge / Private Cloud Controller
无客户端 Web 访问许可式 HTTP/HTTPS 代理能力Browser Access 支持 HTTP/HTTPS;更广泛的 ZPA 能力因场景而异
设备/上下文控制身份、已注册设备、姿态、网络/时间/资源策略广泛的身份、设备、姿态和上下文策略能力
完全隔离部署中的 MFA许可式集成 ZTXBAS 抗钓鱼生物识别认证Business Continuity 可在配置的中断窗口内延长先前认证,但不等同于永久独立认证
永久断网运行支持Business Continuity 文档定位为围绕正常同步 Zscaler 架构的中断模式
可选供应商服务CoreZT 运营的 ZTXHub,用于集中更新/许可管理Zscaler 云属于标准 ZPA 架构的一部分
韧性模式周期性备份并还原到新部署;无传统 HA 集群Zscaler 服务韧性 + Private Service Edge / Business Continuity 架构

本对比聚焦部署架构与运行模式,而不是把两种产品简化为 ZTNA 功能清单。

以云为中心与可独立运行的架构

ZPA 通常使用 Zscaler 云平台,以及部署在客户私有环境内部或附近的组件。Zscaler App Connectors 建立出站连接,由 ZPA 策略和服务基础设施代理私有应用访问。

Zscaler 还提供 ZPA Private Service EdgePrivate Cloud Controller,用于本地访问、监管要求和业务连续性场景。

ZTXGate 则可以作为由客户或 MSP 运营的访问平台独立运行。策略、访问执行、审计和集成式 ZTXBAS 认证都不强制要求 CoreZT 托管控制服务。

联网 ZTXGate 部署可以选择使用 CoreZT 运营的 ZTXHub,进行集中式软件更新和许可管理。

了解 ZTXGate 控制平面模式

本地访问

两种产品都有明确的本地部署方案。

Zscaler 明确提供用于本地 ZTNA 的 Private Service Edge,使办公室用户访问私有应用时无需不必要地把流量绕行到公共 broker。其资料也将该设计用于存在监管限制或外部连接不可靠的环境。

ZTXGate 可以直接部署在客户或 MSP 运营的本地基础设施中,并对本地和远程用户使用同一套访问模型。

因此,“支持本地部署”本身并不是差异化因素。更有意义的区别是:本地运行究竟属于一套与云同步的服务架构,还是可以成为产品永久独立的正常运行模式。

了解本地部署 ZTNA

业务连续性 vs 永久断网

Zscaler 文档描述了一种 Business Continuity 架构:Private Cloud Controller 平时会与 Zscaler Zero Trust Exchange 同步认证、配置和策略信息。当检测到中断时,环境可以切换到 Business Continuity Mode,并在云连接恢复后返回正常运行。

这提供了很强的中断韧性,因此不应描述为“没有互联网 ZPA 就停止工作”。

ZTXGate 的隔离模式解决的是不同需求。独立部署可以无限期运行,而不预期重新连接 CoreZT 托管控制服务。不使用 ZTXHub 时,软件更新与许可管理可以继续采用手动方式。

了解隔离网络 ZTNA

无客户端访问

ZPA Browser Access 支持无客户端 HTTP 和 HTTPS 访问,并常用于承包商和非受管终端等场景。

ZTXGate 同样通过执行策略的代理,为受支持 HTTP 和 HTTPS 应用提供许可式无客户端访问。

因此,无客户端 Web 访问是双方共有能力,而不是 ZTXGate 独有差异。

真正的架构问题是:无客户端访问与策略服务运行在哪里,以及部署可以接受哪些依赖。

了解无客户端 ZTNA

身份与 MFA

ZPA 将身份和认证整合进更广泛的 ZPA 服务架构。

ZTXGate 支持联网的身份和认证集成;获得许可时,还会把 ZTXBAS 抗钓鱼生物识别认证以库的形式紧密集成,而无需单独部署 ZTXBAS 服务器。

最大的差异出现在环境被有意断开,而不是只发生短期连接中断时。

云不可达时的认证

ZTXGate

在完全隔离的独立 ZTXGate 部署中,获得许可的集成式 ZTXBAS 仍可在隔离环境内部提供抗钓鱼生物识别认证

这条认证路径不要求外部云 MFA 服务或 CoreZT 托管认证服务。不使用 ZTXHub 时,许可和软件更新也可手动处理。

Zscaler Private Access

Zscaler 文档提供一个名为 Max Age for Authentication with Private Service Edge 的设置。当 Private Service Edge 在网络中断期间无法与 ZPA 云通信时,可以根据最近一次认证,在可配置期限内延长现有用户的认证。当前文档指出最长为七天,并将该功能标记为 limited availability。

这是很有价值的业务连续性机制,但它并不等同于永久断网认证架构。它是在中断期间延长之前已经建立的认证,而不是说明可以完全独立于 Zscaler 云、无限期执行新的认证生命周期。

因此,更稳妥的对比是:

  • ZPA: 以云为中心的认证,并提供有文档支持的中断连续性机制。
  • ZTXGate + 许可式 ZTXBAS: 设计为在永久隔离 ZTXGate 部署内部继续可用的抗钓鱼生物识别认证。

设备与上下文控制

Zscaler 在其平台中具备广泛的企业策略和上下文访问能力。

ZTXGate 可以组合身份、已注册设备、设备姿态、网络位置、时间、资源、审批状态及其他策略输入。支持的姿态集成包括:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

组织在两种产品之间选择时,应评估真正需要的终端平台、姿态信号和策略条件,而不是把设备信任简化为“有/无”功能项。

可用性与灾难恢复

Zscaler 架构包括供应商运营的服务韧性,以及客户部署的本地连接和 Business Continuity 组件。

ZTXGate 当前不提供传统集群 HA。管理员可以在门户配置周期性备份,并在灾难后把备份还原到新的 ZTXGate 部署。

这是实质上不同的韧性策略。

哪种架构可能更合适?

以下情况 Zscaler Private Access 可能更合适:

  • 希望采用大型云交付企业安全平台
  • 可以接受或更偏好 Zscaler 云运行模式
  • 需要广泛的企业集成和平台能力
  • 本地 Private Service Edge 与临时云中断连续性能够满足韧性要求
  • 组织更希望使用供应商运营的服务规模,而不是自行运营 ZTNA 控制环境

以下情况 ZTXGate 可能更合适:

  • 访问平台应由客户或 MSP 运营
  • 永久独立或隔离运行是正常需求,而不只是中断场景
  • 抗钓鱼生物识别认证必须在隔离环境内部保持可用
  • 不希望强制依赖供应商托管控制平面
  • 基于 WireGuard 的受管访问和许可式无客户端 HTTP/HTTPS 访问都很有用
  • 可以接受备份/恢复式灾难恢复,而不是传统 HA 集群

这不是总体排名。Zscaler 和 ZTXGate 有意面向不同的运行模式和组织需求。

使用的官方资料

本页有关 Zscaler 的信息根据当前第一方资料核验:

了解 ZTXGate · 开始免费试用