跳到主要内容

WireGuard 提供安全传输,ZTXGate 增加零信任控制

WireGuard 是一种高效、现代的协议,用于建立经过认证的加密网络隧道。

这使它成为优秀的传输基础,但仅有安全隧道,还不能回答 ZTNA 平台需要解决的业务访问问题。

ZTXGate 使用基于 WireGuard 的连接为受管终端提供访问,并围绕该传输增加身份、设备注册、设备姿态、资源授权、临时访问、审批、持续策略执行和审计上下文。

WireGuard 提供什么

WireGuard 使用公钥密码学,在对等节点之间提供经过认证的加密连接。

它将对等节点密钥与允许的 IP 地址关联,并使用这种关系决定加密流量应如何路由。

从 ZTXGate 的角度看,WireGuard 回答了一个重要问题:

已获授权的流量应如何在终端与网关之间安全传输?

但它本身并不能回答围绕这些流量的全部授权问题。

WireGuard 不知道什么

WireGuard 对等配置本身并不了解以下概念:

  • 哪位员工拥有某台设备
  • 该员工属于什么业务角色
  • 用户是否已经离开组织
  • 设备在 MDM 平台中是否合规
  • EDR 平台是否认为该终端存在风险
  • 用户被授权访问哪个应用或资源
  • 访问是否需要审批
  • 临时访问何时应到期
  • 是否要求额外认证
  • 哪项业务策略促成了某次访问决策

这些属于访问控制与身份生命周期问题,而不是隧道协议本身的问题。

ZTXGate 将设备身份连接到访问策略

ZTXGate 会逐台注册设备,并围绕用户、设备、资源和策略之间的关系管理访问。

终端的 WireGuard 连接因此只是更广泛访问身份的一部分,而不是整个授权模型。

如果某台已注册设备退役或丢失,可以单独撤销,而无需把同一用户的其他所有终端视为同一对象。

了解身份与设备信任

策略决定隧道可以到达什么

存在加密隧道并不自动意味着所有可达的私有资源都应该开放。

ZTXGate 策略可以考虑:

  • 用户身份
  • 角色
  • 设备身份
  • 设备姿态
  • 时间
  • 网络位置
  • 受保护资源
  • 访问时长
  • 审批状态

这使安全传输与访问授权可以作为两个独立问题处理。

设备姿态增加安全上下文

当联网的设备姿态服务可用时,ZTXGate 可以将受支持平台提供的信息作为策略输入。

支持的集成包括:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

即使隧道在技术上仍然可用,策略也可以决定终端是否仍应被授权访问某个特定资源。

连接后访问权限仍可变化

与业务身份和风险条件相比,传统隧道配置通常较为静态。

ZTXGate 可以在会话开始后继续执行相关访问策略。

如果时间窗口到期、角色发生变化,或可用的姿态信号不再满足策略,ZTXGate 可以按照配置规则撤销访问。

这是位于 WireGuard 传输层之上的策略生命周期。

临时访问与审批访问

有些资源即使对原本有权限的用户,也不应该始终可用。

ZTXGate 可以要求申请和审批流程,并在限定时间内授予访问权限。

用户的安全传输连接可以存在,但在策略条件满足之前,对敏感资源的授权仍保持关闭。

这一点非常重要:

连接并不等同于授权。

身份生命周期同样重要

ZTXGate 可以使用 OIDC 完成认证并获取身份声明,同时使用 SCIM 从受支持身份系统同步用户生命周期变化。

因此,访问策略可以跟随组织身份变化,而不需要把 WireGuard 对等配置变成整个组织的身份管理系统。

安全传输周围的审计上下文

WireGuard 保护流量,ZTXGate 则为这些流量增加访问上下文。

ZTXGate 会记录访问、认证和策略活动,并可将相关事件导出到监控系统。

这使以下问题更容易回答:

  • 哪个用户获得了授权?
  • 涉及哪台已注册设备?
  • 请求访问了哪个受保护资源?
  • 哪些策略条件生效?
  • 临时访问是否经过审批?
  • 授权何时结束?

无客户端访问不要求终端使用 WireGuard

并非所有 ZTXGate 访问路径都需要 WireGuard。

对于受支持的私有 HTTP 和 HTTPS 应用,ZTXGate 可以通过策略执行代理提供基于浏览器的无客户端访问。

因此组织可以同时使用两种互补模式:

访问路径最适合的场景
基于 WireGuard 的受管访问需要网络协议访问的终端和资源
无客户端 HTTP/HTTPS 访问基于浏览器的私有 Web 应用

了解无客户端 ZTNA

为什么不直接手工配置 WireGuard?

当需求只是为一组已知对等节点提供安全连接时,手工配置 WireGuard 可以是非常优秀的方案。

但如果访问需要跟随以下因素变化,运营复杂度会明显增加:

  • 员工身份
  • 角色变化
  • 设备生命周期
  • 终端姿态
  • 临时审批
  • 资源级策略
  • 认证要求
  • 审计与安全运营

ZTXGate 面向的正是需要让安全传输参与这些更广泛访问控制流程的环境。

WireGuard 本身就是 ZTNA 吗?

不是。

WireGuard 是安全隧道协议。ZTNA 架构会在传输周围增加显式授权、身份和设备上下文、资源策略、生命周期控制以及持续执行。

ZTXGate 将 WireGuard 作为更大架构的一部分使用。

简而言之

WireGuard 回答“已授权流量如何安全传输”;ZTXGate 回答“谁应该从哪台设备、在什么条件下、访问哪个资源,以及访问多久”。

了解完整 ZTXGate 架构 · ZTNA vs VPN

对比基于 WireGuard 的访问模型

如需查看与另一种 WireGuard 平台的当前对比,请参阅 ZTXGate vs Tailscale