跳到主要内容

本地部署零信任网络访问

把零信任访问带到已经位于数据中心、办公室、分支机构或其他私有环境中的应用和基础设施。

ZTXGate 运行在您所运营的基础设施中,因此可以实施结合身份、设备和资源上下文的访问,而无需让核心访问依赖 CoreZT 托管的云控制平面。

本地部署 ZTNA 的含义

本地部署 ZTNA 让访问平台靠近它所保护的应用和系统。

ZTXGate 不要求把每个访问决策都发送到供应商运营的云服务,而是可以运行在由客户或 MSP 运营、且与受保护资源位于同一环境的 Linux 基础设施中。

这种模式适用于:

  • 重要应用仍位于私有数据中心
  • 内部系统需要保持在本地运营控制之下
  • 互联网连接有限或有意受限
  • 部署位置属于架构或监管考量
  • 希望本地和远程用户使用同一策略模型

“本地部署”描述的是访问平台运行在哪里。如果组织选择使用云身份、MDM、EDR、SIEM 或其他服务,并不要求周边环境与这些云服务断开。

零信任也应适用于内部网络

身处企业网络内部,并不应该自动决定用户可以访问什么。

无论用户是远程访问,还是已经位于办公室或数据中心内,ZTXGate 都可以继续围绕用户、设备、资源和策略进行授权。

开发人员可以被授权访问开发系统,而不获得与其无关的生产资源;财务用户可以访问批准的应用,而不会仅因终端接入内部网络就被视为可信。

因此,本地和远程访问可以使用同一套策略理念。

ZTXGate 如何在本地运行

典型部署会把 ZTXGate 放在由客户运营的 Linux 基础设施中。

当隧道访问适合时,受管终端使用基于 WireGuard 的连接。对于 HTTP 和 HTTPS 应用,如果浏览器访问更合适,也可通过 ZTXGate 无客户端代理提供访问。

高层流程如下:

本地 ZTXGate 访问流程:用户和设备经过身份、设备、访问策略、执行和审计控制后,访问获得授权的本地资源

仅仅因为用户需要远程访问,并不意味着受保护应用必须公开暴露到互联网。

让本地流量留在本地

当 ZTXGate 与受保护资源部署在同一环境中时,访问无需绕行 CoreZT 托管服务。

这可以简化私有应用的流量路径,同时帮助组织控制访问基础设施运行的位置。

外部集成仍然是可选架构决策。例如,组织可以使用云托管身份提供商,同时让 ZTXGate 和应用流量保留在本地。

使用现有身份与设备系统

由客户或 MSP 运营的部署并不要求单独建立身份孤岛。

在联网环境中,ZTXGate 可以集成:

  • 用于认证的 OIDC 身份提供商
  • 用于用户生命周期同步的 SCIM
  • 用于设备姿态的受支持 MDM 和 EDR 平台
  • 用于事件可见性的 SIEM 平台
  • 受支持的加强认证方式

访问平台仍保留在本地,而这些集成可在适合时使用。

如果外部服务不可用,ZTXGate 也可以使用该环境内可访问的服务和安全信号运行。

各种部署模式中的 ZTXBAS

当 ZTXBAS 随 ZTXGate 获得许可时,它以库的形式紧密集成,并可在联网、本地及完全隔离环境中工作,无需单独部署 ZTXBAS 服务器。

因此,组织可以获得抗钓鱼生物识别认证,而无需让该认证路径依赖互联网托管的 MFA 服务。

对于联网部署,在相关服务可访问时仍可使用 Okta Verify 或 Duo 等依赖云的选项。

了解 ZTXBAS

独立运行或集中管理

ZTXGate 可以作为独立部署运行。

联网部署可以选择使用由 CoreZT 拥有并运营的 ZTXHub。ZTXHub 提供跨部署的集中式软件更新管理和许可管理。

关键在于:ZTXHub 是可选的。

了解控制平面模式

不使用 ZTXHub 的部署仍可以独立运行 ZTXGate,包括隔离环境。在这种模式中,许可和软件更新通过手动方式处理。

组织可以在以下两种模式之间选择:

运行模式独立 ZTXGateZTXGate + 可选 ZTXHub
核心访问运行客户或 MSP 运营客户或 MSP 运营
CoreZT 托管云依赖不要求ZTXGate 核心访问不要求
许可管理手动通过 CoreZT 运营的 ZTXHub 集中管理
软件更新管理手动通过 CoreZT 运营的 ZTXHub 集中管理
隔离部署支持取决于所选 Hub/网络架构

资源级访问

本地部署并不意味着回到广泛网络信任。

ZTXGate 策略可以考虑:

  • 用户身份
  • 角色
  • 已注册设备
  • 可用时的设备姿态
  • 网络位置
  • 时间
  • 资源
  • 访问时长

因此,组织可以继续把私有应用留在本地,同时使用显式授权的访问模型。

临时与审批式访问

敏感本地系统通常只需要偶发的管理或故障排查访问,而不是永久权限。

ZTXGate 支持临时访问和申请审批式访问,使授权审批人可以授予明确的访问窗口,并让权限在窗口结束后自动到期。

这可以用于生产系统、管理应用、临时项目和第三方工作。

备份与灾难恢复

ZTXGate 不提供传统高可用集群。

管理门户可以配置周期性部署备份。如果部署丢失,可以把备份还原到新的 ZTXGate 安装中,快速恢复已配置环境。

这是备份与还原式灾难恢复模型,而不是主动/主动或主动/被动 HA。

组织应根据自己的恢复目标规划备份频率、备份保护、替代基础设施和恢复流程。

本地 ZTNA vs 云交付 ZTNA

没有一种模式天然适合所有组织。

考量云交付 ZTNA本地部署 ZTXGate
控制基础设施主要由供应商运营客户或 MSP 运营
部署位置由服务架构决定客户或 MSP 选择
基础设施维护主要由供应商负责客户或 MSP 负责
本地应用流量取决于架构可保留在所选部署环境内
外部服务依赖通常属于服务架构固有部分ZTXGate 核心访问不要求 CoreZT 托管控制平面
隔离运行取决于架构支持独立模式
恢复模式取决于供应商/服务备份并还原到新部署

云交付 ZTNA 可以减少基础设施管理工作;本地 ZTNA 则提供更强的位置和运营控制。

本地 ZTNA 适合哪些场景

以下场景值得评估 ZTXGate:

  • 私有数据中心应用
  • 内部管理界面
  • 办公室或分支机构基础设施
  • 包含重要本地资源的混合环境
  • 受限网络
  • 更偏好自行运营安全基础设施的组织

对于完全断网环境,请参阅隔离网络 ZTNA

如需了解更广泛的部署模式,请参阅自托管 ZTNA

常见问题

本地部署 ZTNA 是否需要互联网连接?

ZTXGate 核心访问运行不要求 CoreZT 托管云控制平面。只有在您选择使用某个外部集成时,才需要访问对应服务。

本地用户可以和远程用户使用相同策略吗?

可以。策略可以继续围绕身份、设备、资源和上下文,而不是假设“身处本地网络”就是充分授权。

仍然可以使用云身份提供商吗?

可以,只要身份服务可访问。把 ZTXGate 部署在本地并不会阻止使用云身份服务。

是否必须使用 ZTXHub?

不需要。ZTXHub 是由 CoreZT 拥有并运营的可选服务。独立部署采用手动许可和软件更新流程,联网部署则可以使用 ZTXHub 集中管理。

ZTXGate 是否提供高可用?

不是传统集群意义上的高可用。ZTXGate 使用备份与还原式灾难恢复,使保存的配置可以恢复到新的部署中。

让访问靠近您运营的系统

把零信任策略带到本地应用,同时无需把访问平台强制迁移到供应商托管的云服务中。