跳到主要内容

用零信任替代广泛 VPN 访问

远程访问应该让用户获得他们需要的资源,而不是获得资源周围整个网络的不必要访问。

ZTXGate 以结合身份、设备和资源上下文的访问策略,替代广泛的远程访问 VPN 连接。系统不再只判断某人是否可以连接到私有网络,而是评估:当前条件下,这个用户在这台设备上是否应该被允许访问某个具体资源。

为什么组织开始超越传统远程访问 VPN

VPN 技术仍然很有价值,也可以安全部署。

挑战在于,传统远程访问 VPN 架构通常先建立网络连接,然后组织再使用路由、防火墙规则、网络分段、身份系统、终端控制和其他机制,限制已连接终端可以访问什么。

ZTNA 从相反方向解决问题:

当前,这个用户在这台设备上是否应该访问这个资源?

ZTXGate 就围绕这一决策构建。

网络连接 vs 资源访问

远程访问 VPN 通常先让终端获得私有网络连接,再依赖周边控制来限制这种连接。

ZTXGate 则聚焦于明确指定的资源。开发人员可以访问开发系统而不获得广泛的生产网络访问;承包商只访问其项目需要的系统;管理员可以在获得审批后临时访问敏感资源。

VPN vs ZTXGate

能力传统远程访问 VPNZTXGate
主要访问模型网络连接明确资源访问
用户身份取决于 VPN 与身份技术栈直接纳入访问策略
独立设备身份因产品而异内置于设备注册
设备姿态取决于终端/VPN 技术栈可作为策略输入
临时访问需要周边控制内置策略工作流
申请与审批式访问需要单独工作流内置
加强认证因产品而异可按策略要求
持续重新评估因产品而异访问开始后仍可持续执行策略
身份生命周期取决于周边系统OIDC 与 SCIM 集成
访问可见性取决于 VPN 与日志技术栈集中的访问、认证与策略记录
SIEM 集成因产品而异支持 syslog、CEF 和 JSON 导出

现代 VPN 部署可以借助其他系统实现其中许多能力。区别在于,ZTXGate 把结合身份、设备、资源和策略上下文的授权作为核心访问模型。

了解 ZTNA 架构

缩小访问范围

ZTXGate 允许管理员精确定义某个用户或角色可以访问哪些资源。策略可以考虑用户身份、角色、已注册设备、设备姿态、网络位置、时间、受保护资源和访问时长。

策略之外的所有内容都不会通过 ZTXGate 开放。

让临时访问有明确终点

ZTXGate 支持临时访问和申请审批式访问,适用于不需要长期权限的资源。

用户可以申请访问受保护资源,授权审批人可以授予适当的访问窗口,时间到期后权限自动失效。

让设备身份成为访问的一部分

ZTXGate 会逐台注册设备。用户的笔记本、手机、平板及其他已注册终端可以分别跟踪,并用于策略决策。

如果某台设备丢失、退役或不再可信,可以单独撤销,而不会禁用该用户的其他设备。

使用已有身份系统

ZTXGate 支持 OIDC 认证和 SCIM 配置,因此替代远程访问 VPN 不要求再建立一套孤立的身份生命周期。

在重要资源上增加更强验证

ZTXGate 可以针对敏感资源要求受支持的加强认证方式,包括 ZTXBAS 生物识别批准、Okta Verify Push 和 Duo Push。

保持访问可见

ZTXGate 集中记录访问、认证和策略活动。事件还可以通过 syslog、CEF 或 JSON 转发到现有监控基础设施。

按自己的节奏迁移

替换现有远程访问模式不需要一次完成。

一个实际可行的部署可以从小规模用户、少量资源、明确的访问策略和设备注册开始。在分阶段迁移过程中,现有访问机制可以继续保留。

一个实际试点

聚焦式评估可以从一个团队和少量应用开始:

  • 用户: 开发团队
  • 资源: 开发服务器和内部工具
  • 策略: 仅限已注册设备
  • 敏感资源: 生产环境管理
  • 附加要求: 申请审批 + 加强认证

这样,组织无需先重新设计整个网络,就可以评估 ZTNA 模型。

常见问题

ZTXGate 会让 VPN 技术过时吗?

不会。VPN 技术仍适用于许多网络连接场景。ZTXGate 解决的是另一种访问模型:依据策略,授权用户和设备访问明确资源。

必须立即删除现有 VPN 吗?

不需要。可以先迁移部分用户和资源,同时继续保留现有访问方式。

ZTXGate 可以使用现有身份提供商吗?

ZTXGate 支持 OIDC 认证和 SCIM 配置,可与兼容身份系统集成。

访问权限可以自动到期吗?

可以。策略可支持临时访问和带明确访问窗口的申请审批工作流。

ZTXGate 是否要求使用 CoreZT 云服务?

ZTXGate 核心访问运行不要求强制使用 CoreZT 托管的云控制平面。第三方集成自然保留其自身连接要求。

对于仅需浏览器访问的私有应用和第三方用户,请参阅无客户端 ZTNA承包商访问

从聚焦式部署开始

选择少量用户和资源,应用您想评估的策略,然后逐步扩展。

了解 ZTXGate · ZTNA vs VPN · ZTNA 如何工作 · 了解自托管 ZTNA · 了解安全与信任