跳到主要内容

CoreZT 的安全与信任

CoreZT 围绕一个简单原则构建访问产品:访问必须经过明确授权,仅限于所需范围,并且对负责保护环境的团队保持可见。

ZTXGate 将身份、设备上下文、资源级策略、认证、访问执行和审计可见性结合在一个零信任网络访问平台中,可由客户或 MSP 运营。

最小权限访问

ZTXGate 旨在让用户访问明确指定的资源,而不是将连接到私有网络本身视为授权。

策略可以综合考虑用户身份、角色、已注册设备、设备姿态、网络位置、时间、资源和访问时长。

独立设备身份

每台设备都可以单独注册和管理。如果终端丢失、退役或不再可信,管理员可以撤销该设备,而不必影响用户的其他已注册终端。

设备姿态

在联网环境中,ZTXGate 可以将受支持的终端安全平台提供的姿态信息作为额外的策略信号。

当前集成包括 Microsoft Intune、Microsoft Defender for Endpoint、SentinelOne Singularity、CrowdStrike 和 Jamf。

了解身份与设备信任

身份集成

ZTXGate 支持使用 OIDC 进行认证和单点登录,并支持通过 SCIM 完成用户配置和身份生命周期同步。

按风险强度执行认证

ZTXGate 支持基于策略使用受支持的方法进行额外验证。当与 ZTXGate 一起授权使用时,ZTXBAS 以库的形式紧密集成,无需单独部署 ZTXBAS 服务器。它可用于联网、本地部署、混合以及完全隔离的 ZTXGate 部署。对于可以访问相关服务的环境,仍可使用依赖云端的认证服务,例如 Okta Verify 和 Duo。

每种认证方法的安全属性取决于其自身设计和配置。

临时访问与审批访问

ZTXGate 支持针对敏感资源的临时访问和申请审批式工作流。经授权的审批人可以在指定时间段内授予访问权限,到期后权限会自动失效。

持续策略执行

访问开始后,条件仍可能发生变化。ZTXGate 可以持续评估相关策略条件,并在条件不再满足策略要求时撤销访问。

基于 WireGuard 的连接

受管 ZTXGate 终端通过基于 WireGuard 的连接访问已授权资源。在 ZTXGate 中,隧道连接只是访问模型的一部分:身份、设备状态、资源定义和策略共同决定平台实际授权的访问范围。

了解 WireGuard 与 ZTNA

无客户端 HTTP/HTTPS 访问

ZTXGate 还可以通过其策略执行代理为 HTTP 和 HTTPS 应用提供无客户端访问,使授权用户能够直接通过浏览器访问,而无需在终端上使用 WireGuard。

客户或 MSP 运营的部署模式

ZTXGate 部署在由客户或 MSP 运营的基础设施中。核心访问功能不依赖强制性的 CoreZT 托管云控制平面。

支持的部署模式包括本地部署、云托管基础设施、混合环境和隔离网络环境。

外部集成自然仍具有各自的网络连接要求。

了解控制平面模式

管理与职责分离

ZTXGate 提供内置的管理员、帮助台和只读审计角色,使日常运营职责无需全部依赖完整管理员权限。

策略模拟

ZTXGate 提供策略模拟功能,使管理员能够在将策略用于生产环境之前,评估预期的 (user, device, resource) 访问决策。

审计记录

ZTXGate 维护与访问、认证和策略活动相关的记录。管理员可将这些记录用于调查、运营审查、访问审查、故障排查以及审计证据收集。

SIEM 集成

ZTXGate 可以通过 RFC 5424 syslog、ArcSight CEF 或 JSON 转发相关事件。根据集成方式,可使用 UDP、TCP 或带 TLS 的 TCP 传输。

备份与灾难恢复

ZTXGate 不提供传统的 HA 集群。管理门户支持定期备份,并可在需要恢复时将备份还原到全新的 ZTXGate 部署中。

这是基于备份与还原的灾难恢复模式,而不是持续故障切换。组织应根据自身恢复目标保护备份副本,并规划替代基础设施和恢复流程。

隔离环境中的安全性

ZTXGate 的核心访问平台可以在不依赖 CoreZT 托管云控制平面的情况下部署。独立部署使用手动许可证和软件更新流程,并可保持完全隔离。

当与 ZTXGate 一起授权使用时,集成式 ZTXBAS 可在隔离部署中提供抗钓鱼生物识别认证,且无需单独部署 ZTXBAS 服务器。外部身份、MDM、EDR、SIEM 或云认证服务仍属于外部依赖;若使用这些服务,则需要相应连接。

需要集中更新和许可证管理的联网部署可以选择使用 ZTXHub。ZTXHub 是由 CoreZT 拥有和运营的服务,但独立 ZTXGate 运行并不依赖它。

了解隔离网络 ZTNA

合规与审计支持

安全产品可以支持组织的合规计划,但产品能力不应与认证混为一谈。

ZTXGate 提供的控制与证据可支持访问控制审查、用户和设备问责、临时访问管理、认证记录、策略记录、安全事件监控以及审计证据收集等活动。

根据客户环境和实施方式,这些能力可能有助于组织满足 SOC 2、ISO 27001、PCI DSS 或 HIPAA 等框架和监管要求中的相关控制项。

使用 ZTXGate 本身并不会使组织自动符合任何框架,对这些框架的引用也不代表 CoreZT 获得了相关认证,除非明确说明。

周边环境的安全同样重要

部署 ZTXGate 的组织仍需负责其所运营系统周边的安全实践,包括主机加固、操作系统维护、管理员访问、证书和密钥管理、网络配置、备份保护、日志监控、可用性以及集成安全。

ZTXGate 是整体安全架构的一部分,而不是其替代品。

隐私与数据处理

请结合技术架构一并查看相关法律和隐私信息:

报告安全问题

在 CoreZT 发布专门的漏洞报告邮箱或披露页面之前,与安全相关的问题可私下发送至 support@corezt.com

请提供足够的信息,帮助 CoreZT 团队理解并复现问题,同时避免不必要地暴露敏感数据。

安全贯穿整个访问生命周期

身份 → 设备 → 策略 → 认证 → 访问 → 持续执行 → 审计

目标是让访问明确、受限、可观察,并能够响应不断变化的条件。