跳到主要内容

自托管零信任网络访问

让访问平台运行在由您的组织或 MSP 运营的基础设施中。

ZTXGate 提供零信任网络访问,而核心访问运行无需强制依赖 CoreZT 托管的云控制平面。您可以把它部署在本地、云 VM、混合基础设施或隔离环境中。

自托管 ZTNA 的含义

对于 ZTXGate,自托管意味着软件运行在由客户,或代表客户运营的 MSP 所管理的基础设施中。

部署运营方决定 ZTXGate 运行在哪里、主机如何加固、连接哪些网络、采用哪些身份与安全集成、保护哪些资源,以及如何定义访问策略。

ZTXGate 是具备商业支持的软件,部署时不需要强制使用 CoreZT 托管的访问控制平面。“自托管”并不意味着产品是开源软件。

让访问平台靠近您的资源

本地部署

在由客户或 MSP 运营的数据中心、办公室或其他环境中运行 ZTXGate。

云端

在云托管基础设施旁的 Linux VM 上部署 ZTXGate。

混合环境

对分布在本地和云端的资源使用同一访问模型。

隔离网络

把 ZTXGate 部署在隔离环境中,使核心访问平台无需依赖外部云服务。

无强制供应商托管云控制平面

一些 ZTNA 架构依赖供应商运营的云服务来完成控制、策略、身份代理、流量处理或其他功能。

ZTXGate 可以由客户或 MSP 运营。核心策略和访问执行都位于选定的 ZTXGate 部署环境内。

这对于以下组织可能很重要:希望基础设施处于自身运营控制之下;存在内部或监管部署要求;运行不应依赖外部 SaaS 控制平面的应用;或者有意限制互联网连接。

这并不意味着所有可选集成都可以在没有外部连接的情况下工作。如果 ZTXGate 配置使用外部身份提供商、MDM、EDR、SIEM 或第三方认证服务,那么该集成自然仍要求对应服务可访问。

了解控制平面模式

架构由您掌控

受管终端使用基于 WireGuard 的连接,通过 ZTXGate 访问获得授权的资源。平台也可以在适用场景下提供无客户端 HTTP/HTTPS 访问。

关键在于,授权通过所选的 ZTXGate 部署环境完成,而不是强制经过 CoreZT 托管的访问平面。

自托管并不意味着与现有系统隔绝

在联网环境中,ZTXGate 可以与组织已有系统集成:

  • 身份: OIDC 认证与 SCIM 配置
  • 设备安全: 受支持的 MDM 和 EDR 姿态输入
  • 认证: 所有部署模式均可使用 ZTXBAS;在相关云服务可访问时,也可使用 Okta Verify Push 和 Duo Push
  • SIEM: syslog、CEF 和 JSON 导出

这些都是围绕客户或 MSP 运营访问平台的可选集成。

独立运行,或通过 ZTXHub 集中管理

ZTXGate 并不要求中央 CoreZT 服务才能运行。独立部署可以在本地管理访问,包括完全隔离的环境。

对于希望集中管理软件更新和许可的联网部署,ZTXHub 是由 CoreZT 拥有并运营的可选服务。

如果不使用 ZTXHub,ZTXGate 仍保持独立,许可和软件更新改为手动处理。

运行模式独立 ZTXGateZTXGate + 可选 ZTXHub
核心访问运行客户或 MSP 运营客户或 MSP 运营
是否要求 CoreZT 托管控制平面
许可管理手动通过 CoreZT 运营的 ZTXHub 集中管理
软件更新管理手动通过 CoreZT 运营的 ZTXHub 集中管理
完全隔离部署支持如需完全隔离,应使用独立模式

所有部署模式中的 ZTXBAS

当 ZTXBAS 随 ZTXGate 获得许可时,它以库的形式紧密集成,无需单独部署 ZTXBAS 服务器。它适用于联网、本地、混合以及完全隔离的 ZTXGate 环境。

因此,部署可以获得一种抗钓鱼生物识别认证方式,并保持在同一部署边界内。依赖云的 MFA 服务(如 Okta Verify 和 Duo)则可在相应服务可访问时使用。

了解 ZTXBAS

自托管 ZTNA vs 云交付 ZTNA

没有一种部署模型天然适合所有组织。

考量云交付 ZTNA自托管 ZTXGate
控制基础设施供应商运营客户或 MSP 运营
基础设施维护主要由供应商负责客户或 MSP 负责
部署位置由供应商架构决定客户或 MSP 选择
外部服务依赖通常是服务架构固有部分核心运行不要求 CoreZT 托管控制平面
隔离运行取决于架构支持
运营控制与供应商服务共享客户或 MSP 控制
扩展与可用性供应商管理的服务模式客户规划容量与韧性

云交付 ZTNA 可以减少基础设施管理负担;自托管 ZTNA 则提供更大的运行位置控制权。

自托管也意味着更多责任

更高的基础设施控制权,也伴随运营责任。

运营 ZTXGate 的组织还需要负责主机安全、操作系统维护、网络配置、备份、恢复、可用性规划、管理员访问、监控和产品更新等实践。

这是一项有意的权衡。

使用现代身份,同时保留部署控制权

由客户或 MSP 运营的访问平台仍可使用现代身份服务。在联网环境中,ZTXGate 可以通过 OIDC 身份提供商认证用户,并使用 SCIM 同步身份生命周期。

访问平台运行在哪里,与组织采用哪种身份系统,是两项独立的架构决策。

设备信任

ZTXGate 会逐台注册用户设备,并可把设备身份纳入策略。在受支持的外部设备姿态服务可用时,合规或风险信息也可以参与访问决策。

在隔离环境中,策略自然使用该环境内部可获得的身份、设备和安全信号。

隔离与断网环境

ZTXGate 核心访问平台可以在不依赖 CoreZT 托管云控制平面的情况下部署。

但隔离架构必须从整体考虑。如果部署使用互联网托管的身份、MDM、EDR、SIEM 或推送认证服务,这些服务仍需要连接。

ZTXGate 不会把外部依赖“带入”隔离环境;它提供的是让核心访问平台本身留在隔离环境中的能力。

备份与灾难恢复

ZTXGate 不提供传统 HA 集群,而是由管理门户创建周期性部署备份。

如果部署丢失,可以把备份还原到新的 ZTXGate 安装中,快速恢复已配置环境。这是备份与还原式灾难恢复模型,而不是主动/主动或主动/被动故障转移。

组织应保护备份副本,并根据自己的恢复目标规划替代基础设施和恢复流程。

哪些组织应考虑自托管 ZTNA?

以下情况下,ZTXGate 可能很合适:

  • 组织已经运营 Linux 基础设施
  • 私有应用主要位于本地,或位于由客户/MSP 运营的云基础设施中
  • 不希望核心访问依赖供应商托管控制平面
  • 运行混合基础设施
  • 需要支持隔离或 air-gapped 环境
  • 部署位置属于架构或监管考量
  • 团队更偏好拥有基础设施,而不是完全由供应商运营的 SaaS 模式

如果组织明确希望把基础设施所有权和维护外包,则云交付服务可能更适合。

常见问题

ZTXGate 是开源软件吗?

不是。ZTXGate 是商业许可和支持的软件,部署在由客户或 MSP 运营的基础设施中。

ZTXGate 核心访问是否需要 CoreZT 云账户?

核心访问运行不要求强制 CoreZT 托管云控制平面。具体联网集成自然依赖其各自服务。

ZTXGate 可以运行在本地或公有云中吗?

可以。两者都是受支持的部署模式。

ZTXGate 可以运行在隔离环境中吗?

可以。ZTXGate 可在无需 CoreZT 托管云控制平面的隔离环境中部署。可用能力取决于该环境内哪些身份、认证、姿态、监控和辅助系统可访问。

自托管会消除运营工作吗?

不会。运营部署的客户或 MSP 负责保护并维护承载 ZTXGate 的基础设施。

是否必须使用 ZTXHub?

不需要。ZTXHub 是由 CoreZT 拥有并运营的可选服务。独立部署使用手动许可和软件更新流程;联网部署可以使用 ZTXHub 进行集中许可和软件更新管理。

ZTXGate 是否提供高可用?

不是传统集群意义上的高可用。ZTXGate 采用备份与还原式灾难恢复,可将保存的配置恢复到新的部署中。

让零信任运行在您的基础设施中

如果您的组织希望获得资源级零信任访问,同时把访问平台留在由自身团队或 MSP 运营的基础设施中,ZTXGate 提供自托管部署模式。

了解 ZTXGate · 自托管 vs 云 ZTNA · 本地部署 ZTNA · 隔离网络 ZTNA · 了解安全与信任