技术专栏:利用 IAM Gateway 构建内网安全边界

简介: ZeroNews IAM Gateway(ZIG)是一款轻量级零信任身份认证网关,无需客户端、不侵入现有网络。依托企业微信等IM平台实现SSO,支持ABAC/RBAC权限控制、私有化部署与端到端加密,满足政企高合规要求。(239字)

当内网服务被发布到外网后,我们解决了用户的“访问可达性”的问题,然而,当服务暴露于公网后,一个新的挑战随之而来,在不改变现有业务逻辑的情况下,如何精准控制“谁能访问此应用?”

传统的 Basic Auth 难以应对复杂的企业级权限管理,而 SDP (Software Defined Perimeter) 方案往往要求用户安装客户端或开启 VPN,这在大型组织中会带来很高的运维成本与不畅的交互体验。

IAM Gateway:内网应用身份认证入口

基于此需求场景,ZeroNews团队推出了 ZIG (ZeroNews IAM Gateway) — 一个轻量化的零信任身份认证网关。
架构决策:为何选择“无客户端”零信任?
传统的零信任架构(ZeroTrust)通常需要接管企业全部流量,这对现有网络架构具有较强的侵入性。基于零信任产生的不便,ZIG从设计之初便考虑了相关因素:
零侵入 :不强制接管全部流量,仅针对特定映射策略生效。
无客户端 :利用企业现有的 IM 平台(如企业微信)作为身份提供者,用户无需安装额外软件。
数据主权 :坚持端到端加密,确保网关节点仅进行透明转发。
image1.png

实现逻辑:身份认证与流量转发解耦
ZIG 的核心逻辑在于 OAuth 2.0 (及兼容协议) 深度集成。以下是以企业微信为例的典型认证序列:

Token检验与重定向:当 ZeroNews 网关接收到 HTTPS 请求时,由于开启了IAM保护,请求将被重定向至身份认证中心,检查Token的合法性,只有身份认证通过,流量才会被转发至通往内网的隧道,并最终访问到内网服务。

身份校验:ZIG 模块已预集成企业微信的身份验证体系。对于应用侧而言,无需改动任何代码即可获得企业级的 SSO 能力。

建立数据加密隧道:一旦认证成功,网关将请求流量进入加密的数据隧道。

ZIG有哪些技术要点与优势?
1. 证书自主管理
ZIG支持网关私有化部署,数据传输在自己的节点上
私钥所有权:企业自主管理证书私钥,部署在自主的网关节点上,包括ZeroNews在内及其他人无法解密流量内容。满足政企,金融等对数据合规要求严格的行业或客户。

2. 灵活的权限模型 (ABAC & RBAC)
ZIG 不仅仅是一个“开关”,它支持基于属性的访问控制 (ABAC) 和基于角色的访问控制 (RBAC)。您可以针对特定的部门、人员或 IP 段配置访问策略。
即时生效:安全隧道可随业务需求灵活开启或关闭。

3. 私有化部署与信创支持
为了解决“信任链”的问题,我们提供网关 Node 与 IM Admin 模块的私有化部署方案,适配信创环境,确保认证流量完全留在企业内网。
image.png


哪些客户或场景需要ZIG?

1.受限公网访问:需要将内部 OA、ERP 或研发工具暴露给外勤人员,但不希望对第三方开放入口。
2.轻量化零信任演进:希望实现零信任管理,但无法接受全员安装 VPN 客户端带来的体验下降。
3.高合规性集成:在受监管行业中,需要满足数据加密和身份审计的硬性要求。

ZIG 是在公网的便利性与内网的安全性之间找到一个平衡点。通过将身份校验下沉到边缘网关,并保持端到端的数据主权,我们为开发者提供了一种更优雅、更具工程质感的内网穿透方案。
如果你正在寻找一种无需客户端、支持私有化且足够安全的内网接入方式,欢迎尝试 ZeroNews IAM Gateway。

相关文章
|
2月前
|
安全 API 数据安全/隐私保护
Ollama 本地大模型外网安全访问最佳实践:ZeroNews 内网穿透完整方案
企业本地部署 Ollama 大模型,出差、异地团队想远程调用 API 十分麻烦,开 VPN 流程复杂,直接暴露 11434 端口极易被扫描攻击。本文分享 ZeroNews 内网穿透完整实践,不用公网 IP、不用客户端,通过独立隧道隔离不同访问人群,搭配账号认证、IP 拦截、接口路由过滤缩小暴露面,兼顾外勤开发、外协对接、对外开放 API 等需求,兼顾易用性与数据安全,完整讲解流量架构、分场景安全配置与落地价值,解决私有化本地大模型外网访问难题。
Ollama 本地大模型外网安全访问最佳实践:ZeroNews 内网穿透完整方案
|
3月前
|
存储 人工智能 JSON
Litefuse 正式发布:Agent 可观测与效果评估, 比 Langfuse 成本低 88%
Litefuse 是一个 Agent 可观测与评估平台,兼容 Langfuse SDK 和 100 多个 AI 生态,并支持 Hermes、OpenClaw、Claude Code 等通用 Agent。存储成本比 Langfuse 降低 88%、简化部署架构、Trace 文本检索效率提升 10 倍,帮助团队以更低成本构建可靠的观测平台。
1662 127
Litefuse 正式发布:Agent 可观测与效果评估, 比 Langfuse 成本低 88%
|
6月前
|
人工智能 安全 Linux
2026年OpenClaw(Clawdbot) Linux部署:本地搭建+ZeroNews访问+云上部署教程
2026年初,OpenClaw(前身为Clawdbot)凭借“私有化运行+全权限实操”的创新定位,迅速成为AI领域的现象级开源项目。这款被称为“真正能做实事的AI”的工具,打破了传统聊天机器人的功能局限,可在本地设备或服务器上独立运行,通过WhatsApp、Telegram等常用聊天软件接收指令,完成文件读写、邮件管理、系统运维等实操任务,所有数据本地存储,隐私安全性拉满。
5427 9
|
3月前
|
测试技术 UED
网站加载慢?用KKCE解决测速问题指南
本文面向零基础用户,详解网站测速的准备工作(优化网络、选定核心页面、多次取均值)、标准操作步骤及结果解读,无需专业技术即可快速掌握测速方法,精准定位加载慢问题,有效提升用户体验与转化效果。(239字)
232 8
|
4月前
|
人工智能 自然语言处理 安全
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
本文介绍了Claude Code终端AI助手的使用指南,主要内容包括:1)常用命令如版本查看、项目启动和更新;2)三种工作模式切换及界面说明;3)核心功能指令速查表,包含初始化、压缩对话、清除历史等操作;4)详细解析了/init、/help、/clear、/compact、/memory等关键命令的使用场景和语法。文章通过丰富的界面截图和场景示例,帮助开发者快速掌握如何通过命令行和交互界面高效使用Claude Code进行项目开发,特别强调了CLAUDE.md文件作为项目知识库的核心作用。
50050 72
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
|
26天前
|
人工智能 运维 安全
阿里云通义千问大模型全系深度解析:全模态大模型功能、定价、API完整实战教程
随着人工智能产业全面落地,通用大模型已经从单纯对话工具进化为企业数字化、个人提效的核心算力基座。通义千问作为阿里云自研国产通用大模型,迭代形成完整Qwen3全系产品矩阵,覆盖轻量极速、均衡通用、旗舰推理、原生多模态四大梯度,依托百炼平台弹性算力支撑文本处理、全栈代码、图文视频解析、自主智能体等复合任务。本文完整拆解全系模型核心功能、六大性能优势、分层定价规则、多渠道上手教程,附带Python、cURL、运维全套可运行代码,覆盖个人创作者、开发团队、政企单位全部使用场景,全程无复杂前置门槛,兼顾轻量化试用与规模化商用部署需求。
4929 3
|
29天前
|
人工智能 自然语言处理 机器人
阿里云千问大模型详细介绍:包含模型、应用场景、模型服务和Agent开发平台,免费tokens活动
本文介绍了阿里云自主研发的通义千问(Qwen)大模型全栈产品体系,覆盖从2.4万亿参数的旗舰MoE模型Qwen3.8-Max,到轻量极速版、千万级超长上下文Qwen-Long,再到多模态、代码、垂直领域的完整模型谱系。其依托优化的混合专家架构,实现了高性能与低算力成本的平衡,原生支持全模态理解、百万级长文档处理与端到端智能体执行,打通阿里生态四百余项服务。配套阿里云百炼平台提供从API调用到低代码Agent开发的全链路能力,当前新用户可免费领取超7000万Tokens的90天体验额度,大幅降低开发者与企业落地AI应用的门槛。
|
1月前
|
人工智能 缓存 运维
最新版通义千问(Qwen3.7-Max)功能介绍
在AI智能体工程化落地全面普及的2026年,大模型的核心竞争早已从基础问答、文本生成,转向**长周期自主作业、真实业务落地、工程级开发、低成本高效推理**四大核心能力。传统大模型普遍存在任务续航短、工具调用稳定性差、复杂工程落地能力弱、无法对接真实业务系统、重复调用算力浪费严重等痛点,难以支撑企业7×24小时无人化智能运维、规模化代码迭代、全链路办公自动化需求。
3185 3