用零信任替代广泛 VPN 访问
远程访问应该让用户获得他们需要的资源,而不是获得资源周围整个网络的不必要访问。
ZTXGate 以结合身份、设备和资源上下文的访问策略,替代广泛的远程访问 VPN 连接。系统不再只判断某人是否可以连接到私有网络,而是评估:当前条件下,这个用户在这台设备上是否应该被允许访问某个具体资源。
为什么组织开始超越传统远程访问 VPN
VPN 技术仍然很有价值,也可以安全部署。
挑战在于,传统远程访问 VPN 架构通常先建立网络连接,然后组织再使用路由、防火墙规则、网络分段、身份系统、终端控制和其他机制,限制已连接终端可以访问什么。
ZTNA 从相反方向解决问题:
当前,这个用户在这台设备上是否应该访问这个资源?
ZTXGate 就围绕这一决策构建。
网络连接 vs 资源访问
远程访问 VPN 通常先让终端获得私有网络连接,再依赖周边控制来限制这种连接。
ZTXGate 则聚焦于明确指定的资源。开发人员可以访问开发系统而不获得广泛的生产网络访问;承包商只访问其项目需要的系统;管理员可以在获得审批后临时访问敏感资源。
VPN vs ZTXGate
| 能力 | 传统远程访问 VPN | ZTXGate |
|---|---|---|
| 主要访问模型 | 网络连接 | 明确资源访问 |
| 用户身份 | 取决于 VPN 与身份技术栈 | 直接纳入访问策略 |
| 独立设备身份 | 因产品而异 | 内置于设备注册 |
| 设备姿态 | 取决于终端/VPN 技术栈 | 可作为策略输入 |
| 临时访问 | 需要周边控制 | 内置策略工作流 |
| 申请与审批式访问 | 需要单独工作流 | 内置 |
| 加强认证 | 因产品而异 | 可按策略要求 |
| 持续重新评估 | 因产品而异 | 访问开始后仍可持续执行策略 |
| 身份生命周期 | 取决于周边系统 | OIDC 与 SCIM 集成 |
| 访问可见性 | 取决于 VPN 与日志技术栈 | 集中的访问、认证与策略记录 |
| SIEM 集成 | 因产品而异 | 支持 syslog、CEF 和 JSON 导出 |
现代 VPN 部署可以借助其他系统实现其中许多能力。区别在于,ZTXGate 把结合身份、设备、资源和策略上下文的授权作为核心访问模型。
缩小访问范围
ZTXGate 允许管理员精确定义某个用户或角色可以访问哪些资源。策略可以考虑用户身份、角色、已注册设备、设备姿态、网络位置、时间、受保护资源和访问时长。
策略之外的所有内容都不会通过 ZTXGate 开放。
让临时访问有明确终点
ZTXGate 支持临时访问和申请审批式访问,适用于不需要长期权限的资源。
用户可以申请访问受保护资源,授权审批人可以授予适当的访问窗口,时间到期后权限自动失效。
让设备身份成为访问的一部分
ZTXGate 会逐台注册设备。用户的笔记本、手机、平板及其他已注册终端可以分别跟踪,并用于策略决策。
如果某台设备丢失、退役或不再可信,可以单独撤销,而不会禁用该用户的其他设备。
使用已有身份系统
ZTXGate 支持 OIDC 认证和 SCIM 配置,因此替代远程访问 VPN 不要求再建立一套孤立的身份生命周期。
在重要资源上增加更强验证
ZTXGate 可以针对敏感资源要求受支持的加强认证方式,包括 ZTXBAS 生物识别批准、Okta Verify Push 和 Duo Push。
保持访问可见
ZTXGate 集中记录访问、认证和策略活动。事件还可以通过 syslog、CEF 或 JSON 转发到现有监控基础设施。
按自己的节奏迁移
替换现有远程访问模式不需要一次完成。
一个实际可行的部署可以从小规模用户、少量资源、明确的访问策略和设备注册开始。在分阶段迁移过程中,现有访问机制可以继续保留。
一个实际试点
聚焦式评估可以从一个团队和少量应用开始:
- 用户: 开发团队
- 资源: 开发服务器和内部工具
- 策略: 仅限已注册设备
- 敏感资源: 生产环境管理
- 附加要求: 申请审批 + 加强认证
这样,组织无需先重新设计整个网络,就可以评估 ZTNA 模型。
常见问题
ZTXGate 会让 VPN 技术过时吗?
不会。VPN 技术仍适用于许多网络连接场景。ZTXGate 解决的是另一种访问模型:依据策略,授权用户和设备访问明确资源。
必须立即删除现有 VPN 吗?
不需要。可以先迁移部分用户和资源,同时继续保留现有访问方式。
ZTXGate 可以使用现有身份提供商吗?
ZTXGate 支持 OIDC 认证和 SCIM 配置,可与兼容身份系统集成。
访问权限可以自动到期吗?
可以。策略可支持临时访问和带明确访问窗口的申请审批工作流。
ZTXGate 是否要求使用 CoreZT 云服务?
ZTXGate 核心访问运行不要求强制使用 CoreZT 托管的云控制平面。第三方集成自然保留其自身连接要求。
对于仅需浏览器访问的私有应用和第三方用户,请参阅无客户端 ZTNA 和承包商访问。
从聚焦式部署开始
选择少量用户和资源,应用您想评估的策略,然后逐步扩展。
了解 ZTXGate · ZTNA vs VPN · ZTNA 如何工作 · 了解自托管 ZTNA · 了解安全与信任