技术专栏:利用 IAM Gateway 构建内网安全边界

简介: ZeroNews IAM Gateway(ZIG)是一款轻量级零信任身份认证网关,无需客户端、不侵入现有网络。依托企业微信等IM平台实现SSO,支持ABAC/RBAC权限控制、私有化部署与端到端加密,满足政企高合规要求。(239字)

当内网服务被发布到外网后,我们解决了用户的“访问可达性”的问题,然而,当服务暴露于公网后,一个新的挑战随之而来,在不改变现有业务逻辑的情况下,如何精准控制“谁能访问此应用?”

传统的 Basic Auth 难以应对复杂的企业级权限管理,而 SDP (Software Defined Perimeter) 方案往往要求用户安装客户端或开启 VPN,这在大型组织中会带来很高的运维成本与不畅的交互体验。

IAM Gateway:内网应用身份认证入口

基于此需求场景,ZeroNews团队推出了 ZIG (ZeroNews IAM Gateway) — 一个轻量化的零信任身份认证网关。
架构决策:为何选择“无客户端”零信任?
传统的零信任架构(ZeroTrust)通常需要接管企业全部流量,这对现有网络架构具有较强的侵入性。基于零信任产生的不便,ZIG从设计之初便考虑了相关因素:
零侵入 :不强制接管全部流量,仅针对特定映射策略生效。
无客户端 :利用企业现有的 IM 平台(如企业微信)作为身份提供者,用户无需安装额外软件。
数据主权 :坚持端到端加密,确保网关节点仅进行透明转发。
image1.png

实现逻辑:身份认证与流量转发解耦
ZIG 的核心逻辑在于 OAuth 2.0 (及兼容协议) 深度集成。以下是以企业微信为例的典型认证序列:

Token检验与重定向:当 ZeroNews 网关接收到 HTTPS 请求时,由于开启了IAM保护,请求将被重定向至身份认证中心,检查Token的合法性,只有身份认证通过,流量才会被转发至通往内网的隧道,并最终访问到内网服务。

身份校验:ZIG 模块已预集成企业微信的身份验证体系。对于应用侧而言,无需改动任何代码即可获得企业级的 SSO 能力。

建立数据加密隧道:一旦认证成功,网关将请求流量进入加密的数据隧道。

ZIG有哪些技术要点与优势?
1. 证书自主管理
ZIG支持网关私有化部署,数据传输在自己的节点上
私钥所有权:企业自主管理证书私钥,部署在自主的网关节点上,包括ZeroNews在内及其他人无法解密流量内容。满足政企,金融等对数据合规要求严格的行业或客户。

2. 灵活的权限模型 (ABAC & RBAC)
ZIG 不仅仅是一个“开关”,它支持基于属性的访问控制 (ABAC) 和基于角色的访问控制 (RBAC)。您可以针对特定的部门、人员或 IP 段配置访问策略。
即时生效:安全隧道可随业务需求灵活开启或关闭。

3. 私有化部署与信创支持
为了解决“信任链”的问题,我们提供网关 Node 与 IM Admin 模块的私有化部署方案,适配信创环境,确保认证流量完全留在企业内网。
image.png


哪些客户或场景需要ZIG?

1.受限公网访问:需要将内部 OA、ERP 或研发工具暴露给外勤人员,但不希望对第三方开放入口。
2.轻量化零信任演进:希望实现零信任管理,但无法接受全员安装 VPN 客户端带来的体验下降。
3.高合规性集成:在受监管行业中,需要满足数据加密和身份审计的硬性要求。

ZIG 是在公网的便利性与内网的安全性之间找到一个平衡点。通过将身份校验下沉到边缘网关,并保持端到端的数据主权,我们为开发者提供了一种更优雅、更具工程质感的内网穿透方案。
如果你正在寻找一种无需客户端、支持私有化且足够安全的内网接入方式,欢迎尝试 ZeroNews IAM Gateway。

相关文章
|
2月前
|
安全 API 数据安全/隐私保护
Ollama 本地大模型外网安全访问最佳实践:ZeroNews 内网穿透完整方案
企业本地部署 Ollama 大模型,出差、异地团队想远程调用 API 十分麻烦,开 VPN 流程复杂,直接暴露 11434 端口极易被扫描攻击。本文分享 ZeroNews 内网穿透完整实践,不用公网 IP、不用客户端,通过独立隧道隔离不同访问人群,搭配账号认证、IP 拦截、接口路由过滤缩小暴露面,兼顾外勤开发、外协对接、对外开放 API 等需求,兼顾易用性与数据安全,完整讲解流量架构、分场景安全配置与落地价值,解决私有化本地大模型外网访问难题。
Ollama 本地大模型外网安全访问最佳实践:ZeroNews 内网穿透完整方案
|
3月前
|
存储 人工智能 JSON
Litefuse 正式发布:Agent 可观测与效果评估, 比 Langfuse 成本低 88%
Litefuse 是一个 Agent 可观测与评估平台,兼容 Langfuse SDK 和 100 多个 AI 生态,并支持 Hermes、OpenClaw、Claude Code 等通用 Agent。存储成本比 Langfuse 降低 88%、简化部署架构、Trace 文本检索效率提升 10 倍,帮助团队以更低成本构建可靠的观测平台。
1374 9
Litefuse 正式发布:Agent 可观测与效果评估, 比 Langfuse 成本低 88%
|
3月前
|
测试技术 UED
网站加载慢?用KKCE解决测速问题指南
本文面向零基础用户,详解网站测速的准备工作(优化网络、选定核心页面、多次取均值)、标准操作步骤及结果解读,无需专业技术即可快速掌握测速方法,精准定位加载慢问题,有效提升用户体验与转化效果。(239字)
222 8
|
6月前
|
人工智能 安全 Linux
2026年OpenClaw(Clawdbot) Linux部署:本地搭建+ZeroNews访问+云上部署教程
2026年初,OpenClaw(前身为Clawdbot)凭借“私有化运行+全权限实操”的创新定位,迅速成为AI领域的现象级开源项目。这款被称为“真正能做实事的AI”的工具,打破了传统聊天机器人的功能局限,可在本地设备或服务器上独立运行,通过WhatsApp、Telegram等常用聊天软件接收指令,完成文件读写、邮件管理、系统运维等实操任务,所有数据本地存储,隐私安全性拉满。
5385 9
|
13天前
|
人工智能 自然语言处理 开发工具
最新版通义千问(Qwen3.8-Max-Preview)功能介绍
通义千问Qwen3.8-Max-Preview是通义千问团队推出的旗舰级预览版大模型,以2.4万亿参数的MoE混合专家架构为核心,实现了原生多模态融合、超长上下文处理、全栈代码工程、多智能体协同等能力的跨越式升级,成为面向复杂生产场景的全域生产力模型。该模型不仅在参数规模上实现突破,更通过架构优化、能力重构,解决了传统大模型在长文本处理、复杂推理、工程落地中的诸多痛点,为开发者、企业用户提供了更强大、更高效、更灵活的AI能力支撑。
10047 4
|
2月前
|
人工智能 安全 API
阿里云千问大模型入门到精通全解:核心功能、价格配置与完整实操指南
千问,官方名称通义千问,代号Qwen,是阿里云完全自主研发的全栈大模型家族,并非单一模型,而是覆盖纯文本、代码、图像、音频、视频、行业垂直场景的完整模型产品矩阵,统一依托阿里云百炼大模型服务平台对外提供能力调用、微调、智能体开发、知识库构建、应用部署等全链路服务。
6453 3
|
4月前
|
SQL 缓存 分布式计算
基于 SelectDB 实现 Hive 数据湖统一分析:洋钱罐全球一体化探索分析平台升级实践
瓴岳科技原数据平台基于 Hive 与 StarRocks、Spark 多引擎协同架构,随着数据规模增长,在性能与易用性上逐渐面临瓶颈。通过引入阿里云 SelectDB,构建湖仓一体化探索分析平台,在无需迁移数据的前提下实现对 Hive 数据湖的透明加速,显著提升查询性能并简化架构,完成从多引擎协同向统一分析平台的升级。
230 4
|
4月前
|
人工智能 机器人 Shell
在公司蒸馏我之前,我先赛博飞升
OpenClaw(龙虾)是一款开源AI数字分身框架,可本地或云端部署,支持多模型接入(Claude、Qwen、Ollama等)及钉钉/飞书/Telegram等10+聊天平台。它不止聊天,还能操作浏览器、读写文件、执行命令,并通过插件实现“蒸馏人物”、自动化办公等高级能力,主打隐私可控、真能干活。
753 11