面向 Web 应用的无客户端零信任访问
并不是每个用户都需要网络隧道。
对于私有 HTTP 和 HTTPS 应用,ZTXGate 可以通过无客户端代理执行访问控制,让授权用户无需在终端安装 WireGuard 连接软件,就能访问获批准的 Web 资源。
无客户端访问作为 ZTXGate 的许可功能提供。
什么是无客户端 ZTNA?
无客户端 ZTNA 通过基于浏览器的路径访问受支持私有应用,而不是在终端安装网络隧道。
在 ZTXGate 中,无客户端访问路径面向 HTTP 和 HTTPS 应用。
代理接受传入的 Web 连接,评估访问权限,并在策略允许时建立到受保护应用的另一条连接。
这样,受保护应用可以继续位于 ZTXGate 后方,而不必变成普遍可达的公共服务。
什么时候不需要客户端
当用户需要访问网络协议或多个非 Web 资源时,安装终端连接软件是合理的。
但如果需求只是:
让这个用户访问这个私有 Web 应用。
那么安装客户端可能没有必要。
无客户端访问适用于:
- 承包商
- 顾问
- 业务合作伙伴
- 临时用户
- 基于浏览器的管理工具
- 不希望安装隧道软件的非受管或轻度受管终端
对于更广泛的网络资源访问,ZTXGate 仍可使用基于 WireGuard 的客户端模式。
应用层可见性
由于 ZTXGate 无客户端代理会终止传入的 HTTP/HTTPS 连接,并建立到应用的经授权出站连接,因此它工作在应用层,而不是仅仅转发不透明的网络流量。
这让 ZTXGate 能够看到 Web 访问路径,并在已配置产品策略支持的范围内执行 HTTP 感知策略。
具体可用策略控制应根据受保护应用的要求和 ZTXGate 配置进行选择。
先验证身份,再访问应用
无客户端访问仍然是零信任访问。
浏览器能够到达代理,并不意味着自动有权访问受保护应用。
ZTXGate 可以使用身份与访问策略判断用户是否应该被放行到资源。联网部署可以使用受支持的身份提供商集成;隔离部署则使用环境内部可获得的身份服务。
加强认证
敏感 Web 应用可以根据策略要求额外验证。
ZTXGate 支持的加强认证选项包括集成式 ZTXBAS 生物识别批准,以及联网部署中的受支持云认证服务,例如 Okta Verify 和 Duo。
当 ZTXBAS 随 ZTXGate 获得许可时,它以库的形式紧密集成,可用于联网、本地和完全隔离部署,无需单独部署 ZTXBAS 服务器。
无客户端访问 vs 基于 WireGuard 的访问
两种模式解决不同需求。
| 需求 | 无客户端 HTTP/HTTPS 访问 | 基于 WireGuard 的访问 |
|---|---|---|
| 终端软件 | 不需要 WireGuard 客户端 | 需要基于 WireGuard 的连接 |
| 支持的资源类型 | 私有 HTTP/HTTPS 应用 | 获授权的网络资源和协议 |
| 纯浏览器流程 | 是 | 不要求 |
| 应用层可见性 | 对代理 Web 流量可见 | 取决于资源/协议 |
| 是否适合承包商 | 通常适合 | 需要更广泛协议访问时适合 |
| 是否适合受管员工设备 | Web 应用适合 | 更广泛访问适合 |
组织可以同时使用两种模式,而不必为所有用户和应用只选择一种。
降低私有 Web 应用暴露面
仅仅因为外部用户需要访问,私有 Web 应用并不需要获得广泛网络可达性。
无客户端 ZTNA 可以把访问决策放在应用前方。
用户先访问 ZTXGate,由 ZTXGate 评估访问,然后只有获得授权的流量才会连接到受保护资源。
这对于内部业务应用、管理 Web 界面和临时第三方访问尤其有用。
承包商和第三方访问
承包商访问是最典型的无客户端使用场景之一。
如果承包商只需要一个私有 Web 应用,要求其获得网络级连接可能比工作实际需要的权限更大。
无客户端 ZTNA 可以只开放特定应用。
再结合临时访问窗口和申请审批流程,可以同时限制第三方访问的范围和持续时间。
受管与非受管终端
无客户端访问省去了安装 WireGuard 连接软件的要求,但并不会消除终端风险。
非受管设备可能无法提供与企业已注册终端同样丰富的姿态信号,因此访问策略应反映这一差异。
例如,组织可以允许非受管承包商设备访问一个低风险 Web 应用,同时要求敏感资源只能从已注册设备访问。
适当策略取决于资源敏感程度,以及终端周围可用的控制。
可审计性
无客户端访问仍经过 ZTXGate 访问路径,因此保持可见。
认证、访问和策略记录可以支持运营审查与调查。在具备连接条件时,相关事件也可导出到受支持的 SIEM 环境。
这提供了集中访问记录,而不是只依赖每个受保护应用各自的日志。
灵活部署
无客户端代理属于 ZTXGate 部署的一部分,可由客户或 MSP 运营。
它可以用于:
- 本地 ZTXGate 部署
- 客户或 MSP 运营的云部署
- 混合环境
- 隔离环境中可访问的 HTTP/HTTPS 应用
核心运行不要求 CoreZT 托管的云控制平面。
无客户端访问不会取代什么
无客户端 ZTNA 有意聚焦 Web 应用。
如果用户需要 HTTP/HTTPS 之外的协议或资源,应使用适当的 ZTXGate 客户端访问模式。
除非某种资源确实存在特定受支持机制,我们不会把无客户端代理描述为可访问任意 SSH、RDP、VNC 或 TCP 协议的通用浏览器网关。
这样可以让访问模型保持清晰、可预测。
常见问题
无客户端用户需要安装 WireGuard 吗?
不需要。在无客户端 HTTP/HTTPS 路径中,用户通过面向浏览器的 ZTXGate 代理访问受保护 Web 应用。
无客户端访问只适合承包商吗?
不是。只要浏览器访问合适,员工、管理员、合作伙伴和其他用户都可以使用。
无客户端访问与 WireGuard 访问可以并存吗?
可以。组织可以为 Web 应用使用无客户端访问,为需要更广泛协议支持的用户或资源使用基于 WireGuard 的访问。
无客户端访问可以在隔离环境中运行吗?
可以,只要 HTTP/HTTPS 应用以及支持它的身份/认证服务都能在该环境内访问。
无客户端访问意味着非受管设备被信任吗?
不是。无客户端访问只是移除了隧道客户端要求,并不意味着非受管终端应获得与受管设备相同的权限。
只给 Web 用户所需访问
为私有 Web 应用提供基于浏览器的访问,而无需让每个用户获得网络级连接。
对比无客户端访问模式
了解不同产品在部署和浏览器访问方面的差异:ZTXGate vs Cloudflare Access、ZTXGate vs Zscaler Private Access 和 ZTXGate vs Tailscale。