零信任网络架构:不再默认内网即可信
导语:边界防火墙挡外面,内网却一路绿灯——零信任让每次访问都要验身份。
一、为什么要关注(背景与痛点)
某企业园区 VPN 入网后横向直达数据库;内鬼/失陷终端危害巨大。零信任(从不信任、持续验证)把访问控制细化到每次会话、每资源,把"在内网就放行"的旧假设彻底推翻。
二、核心原理 / 关键概念
- 原则:默认不可信、显式验证、最小权限、假设失陷。
- 组件:身份(IdP)、策略引擎、代理/网关、终端 posture。
- 与 VPN 区别:VPN 给"网络层通行证",零信任给"应用层细粒度门票"且持续评。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 方案 | 零信任网关 | 同 | 同 | ZTNA | 同 | 同 |
| 集成 | IdP/NAC | 同 | 同 | ISE/SSE | 同 | 同 |
| 适用场景 | 全 | 全 | 园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 理清资源(含信创云盘)与访问角色。
- 布零信任网关,访问经代理+身份+posture 校验。
示例(思路):策略
deny any默认 +permit role=backup to storage:port。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
零信任下,访问信创云盘须经网关身份与终端健康校验,存储网不再因"在内网"而开放。远程备份仍走加密通道,对外服务 DMZ 隔离。网络从"围城墙"升级为"每道门都查票",为数据访问提供持续验证底座。
五、常见误区 / 避坑提醒
- 以为上零信任就不用分段/ACL,二者互补。
- 只管南北不管东西向。
- 身份源未整合,策略难落地。
- 体验与安全失衡,员工绕行。