技术专栏:利用 IAM Gateway 构建内网安全边界

简介: ZeroNews IAM Gateway(ZIG)是一款轻量级零信任身份认证网关,无需客户端、不侵入现有网络。依托企业微信等IM平台实现SSO,支持ABAC/RBAC权限控制、私有化部署与端到端加密,满足政企高合规要求。(239字)

当内网服务被发布到外网后,我们解决了用户的“访问可达性”的问题,然而,当服务暴露于公网后,一个新的挑战随之而来,在不改变现有业务逻辑的情况下,如何精准控制“谁能访问此应用?”

传统的 Basic Auth 难以应对复杂的企业级权限管理,而 SDP (Software Defined Perimeter) 方案往往要求用户安装客户端或开启 VPN,这在大型组织中会带来很高的运维成本与不畅的交互体验。

IAM Gateway:内网应用身份认证入口

基于此需求场景,ZeroNews团队推出了 ZIG (ZeroNews IAM Gateway) — 一个轻量化的零信任身份认证网关。
架构决策:为何选择“无客户端”零信任?
传统的零信任架构(ZeroTrust)通常需要接管企业全部流量,这对现有网络架构具有较强的侵入性。基于零信任产生的不便,ZIG从设计之初便考虑了相关因素:
零侵入 :不强制接管全部流量,仅针对特定映射策略生效。
无客户端 :利用企业现有的 IM 平台(如企业微信)作为身份提供者,用户无需安装额外软件。
数据主权 :坚持端到端加密,确保网关节点仅进行透明转发。
image1.png

实现逻辑:身份认证与流量转发解耦
ZIG 的核心逻辑在于 OAuth 2.0 (及兼容协议) 深度集成。以下是以企业微信为例的典型认证序列:

Token检验与重定向:当 ZeroNews 网关接收到 HTTPS 请求时,由于开启了IAM保护,请求将被重定向至身份认证中心,检查Token的合法性,只有身份认证通过,流量才会被转发至通往内网的隧道,并最终访问到内网服务。

身份校验:ZIG 模块已预集成企业微信的身份验证体系。对于应用侧而言,无需改动任何代码即可获得企业级的 SSO 能力。

建立数据加密隧道:一旦认证成功,网关将请求流量进入加密的数据隧道。

ZIG有哪些技术要点与优势?
1. 证书自主管理
ZIG支持网关私有化部署,数据传输在自己的节点上
私钥所有权:企业自主管理证书私钥,部署在自主的网关节点上,包括ZeroNews在内及其他人无法解密流量内容。满足政企,金融等对数据合规要求严格的行业或客户。

2. 灵活的权限模型 (ABAC & RBAC)
ZIG 不仅仅是一个“开关”,它支持基于属性的访问控制 (ABAC) 和基于角色的访问控制 (RBAC)。您可以针对特定的部门、人员或 IP 段配置访问策略。
即时生效:安全隧道可随业务需求灵活开启或关闭。

3. 私有化部署与信创支持
为了解决“信任链”的问题,我们提供网关 Node 与 IM Admin 模块的私有化部署方案,适配信创环境,确保认证流量完全留在企业内网。
image.png


哪些客户或场景需要ZIG?

1.受限公网访问:需要将内部 OA、ERP 或研发工具暴露给外勤人员,但不希望对第三方开放入口。
2.轻量化零信任演进:希望实现零信任管理,但无法接受全员安装 VPN 客户端带来的体验下降。
3.高合规性集成:在受监管行业中,需要满足数据加密和身份审计的硬性要求。

ZIG 是在公网的便利性与内网的安全性之间找到一个平衡点。通过将身份校验下沉到边缘网关,并保持端到端的数据主权,我们为开发者提供了一种更优雅、更具工程质感的内网穿透方案。
如果你正在寻找一种无需客户端、支持私有化且足够安全的内网接入方式,欢迎尝试 ZeroNews IAM Gateway。

相关文章
|
16天前
|
人工智能 JSON 供应链
畅用7个月无影 JVS Claw |手把手教你把JVS改造成「科研与产业地理情报可视化大师」
LucianaiB分享零成本畅用JVS Claw教程(学生认证享7个月使用权),并开源GeoMind项目——将JVS改造为科研与产业地理情报可视化AI助手,支持飞书文档解析、地理编码与腾讯地图可视化,助力产业关系图谱构建。
23521 12
畅用7个月无影 JVS Claw |手把手教你把JVS改造成「科研与产业地理情报可视化大师」
|
4天前
|
Shell API 开发工具
Claude Code 快速上手指南(新手友好版)
AI编程工具卷疯啦!Claude Code凭借任务驱动+终端原生的特性,成了开发者的效率搭子。本文从安装、登录、切换国产模型到常用命令,手把手带新手快速上手,全程避坑,30分钟独立用起来。
1274 7
|
5天前
|
人工智能 BI 持续交付
Claude Code 深度适配 DeepSeek V4-Pro 实测:全场景通关与真实体验报告
在 AI 编程工具日趋主流的今天,Claude Code 凭借强大的任务执行、工具调用与工程化能力,成为开发者与自动化运维的核心效率工具。但随着原生模型账号稳定性问题频发,寻找一套兼容、稳定、能力在线的替代方案变得尤为重要。DeepSeek V4-Pro 作为新一代高性能大模型,提供了完整兼容 Claude 协议的 API 接口,只需简单配置即可无缝驱动 Claude Code,且在任务执行、工具调用、复杂流程处理上表现极为稳定。
1393 3
|
10天前
|
人工智能 缓存 Shell
Claude Code 全攻略:命令大全 + 实战工作流(完整版)
Claude Code 是一款运行在终端环境下的 AI 编码助手,能够直接在项目目录中理解代码结构、编辑文件、执行命令、执行开发计划,并支持持久化记忆、上下文压缩、后台任务、多模型切换等专业能力。对于日常开发、项目维护、快速重构、代码审查等场景,它可以大幅减少手动操作、提升编码效率。本文从常用命令、界面模式、核心指令、记忆机制、图片处理、进阶工作流等维度完整说明,帮助开发者快速上手并稳定使用。
2543 4
|
3天前
|
人工智能 JSON BI
DeepSeek V4-Pro 接入 Claude Code 完全实战:体验、测试与关键避坑指南
Claude Code 作为当前主流的 AI 编程辅助工具,凭借强大的代码理解、工程执行与自动化能力深受开发者喜爱,但原生模型的使用成本相对较高。为了在保持能力的同时进一步降低开销,不少开发者开始寻找兼容度高、价格更友好的替代模型。DeepSeek V4 系列的发布带来了新的选择,该系列包含 V4-Pro 与 V4-Flash 两款模型,并提供了与 Anthropic 完全兼容的 API 接口,理论上只需简单修改配置,即可让 Claude Code 无缝切换为 DeepSeek 引擎。
959 0
|
20天前
|
人工智能 缓存 BI
Claude Code + DeepSeek V4-Pro 真实评测:除了贵,没别的毛病
JeecgBoot AI专题研究 把 Claude Code 接入 DeepSeek V4Pro,跑完 Skills —— OA 审批、大屏、报表、部署 5 大实战场景后的真实体验 ![](https://oscimg.oschina.net/oscnet/up608d34aeb6bafc47f
6073 22
Claude Code + DeepSeek V4-Pro 真实评测:除了贵,没别的毛病
|
21天前
|
人工智能 JSON BI
DeepSeek V4 来了!超越 Claude Sonnet 4.5,赶紧对接 Claude Code 体验一把
JeecgBoot AI专题研究 把 Claude Code 接入 DeepSeek V4Pro 的真实体验与避坑记录 本文记录我将 Claude Code 对接 DeepSeek 最新模型(V4Pro)后的真实体验,测试了 Skills 自动化查询和积木报表 AI 建表两个场景——有惊喜,也踩
7337 18