引言
在传统安全建设思路中,普遍认为接入内网网段的设备即为可信设备,安全防护重点集中在网络边界的防火墙、远程 VPN 网关。但从大量安全事件和攻防演练结果来看,这种防护模式存在明显缺陷:当某一台办公终端被恶意程序攻陷之后,攻击者可以此作为跳板,对内网业务服务器进行扫描探测,横向访问财务、人事、业务数据库等高价值资产,造成数据泄露、业务破坏等严重后果。
完整的零信任架构覆盖身份、终端、网络、数据等多个维度,整体改造周期长,对业务连续性要求高,不少企业难以一次性完成全量升级。而ZTNA 零信任网络访问可以下沉至终端侧实现轻量化部署,依托现有终端安全体系完成访问权限收敛,无需对交换机、防火墙等网络基础设施做大规模改造,是企业开展零信任建设较为务实的起步路径。
一、传统内网防护模式的主要风险
- 过度信任网络位置:信任判断依据为 IP 网段,只要接入内网,即可获得较大范围的内网访问权限,缺少针对用户、进程维度的细粒度访问校验。
- 横向渗透风险突出:单点终端安全失守后,缺少有效的阻断机制,威胁能够在内网环境持续扩散。
- 远程访问权限粗放:传统 VPN 会下发完整内网路由,终端接入后可访问众多内网资源,账号一旦泄露,会带来大范围安全风险。
- 权限运维难度高:依赖 IP、ACL 策略管控访问权限,人员岗位发生变动时,策略调整流程繁琐,容易产生权限遗留问题。
零信任遵循永不信任,始终验证的核心原则,信任判断不再取决于设备所处网络位置。无论终端处于内网或者外网环境,访问业务资源都需要完成策略校验,只授予主体完成工作所必需的最小访问权限。
二、终端侧 ZTNA 零信任实现逻辑
终端侧 ZTNA 以终端安全客户端作为策略执行节点。即便终端在网络层面能够连通业务服务器,在不满足授权策略的情况下,依旧无法建立业务访问通道。访问权限由下发到终端或者用户身份的安全策略决定,和 IP 网段没有强绑定关系。
说明:该类零信任模块一般属于扩展组件,需要完成对应服务部署之后,全部功能才可以正常生效,实施阶段需要做好组件部署状态确认。
核心管控能力
1. 多维度访问授权
- 按业务应用授权:登记需要保护的业务系统,仅允许访问策略清单内的应用,其余访问请求直接拦截,适用于 OA、ERP、财务类业务系统。
- 进程级访问控制:限定可建立访问通道的进程,例如仅允许浏览器进程访问办公业务系统,阻止木马、脚本类程序调用业务接口窃取信息。
- 本地访问约束:支持限定仅本机指定服务发起访问请求,进一步缩小访问边界。
- 访问入口灵活管控:针对 HTTP/HTTPS 业务,可以选择是否在终端侧展示业务访问入口,兼顾员工使用便捷性与后台服务隐藏需求。
- 控制器冗余配置:支持配置备用控制器地址,主服务异常时自动切换,保障异地终端访问业务的连续性。
2. 策略下发方式灵活
策略可下发至客户端、部门、角色;开启用户模式之后,也可以直接面向用户账号配置策略。
同一台物理终端,不同登录用户可以拥有差异化的业务访问权限,适配多人共用办公设备的业务场景。
3. 联动审计保障合规
ZTNA 访问控制负责放行与拦截,需要配套开启网络审计能力,完整留存访问主体、终端信息、访问对象、访问时间等日志记录,满足等级保护对于访问行为可追溯的合规要求。
三、典型业务应用场景
场景 1:抑制内网横向移动攻击
普通办公终端默认不开放服务器访问权限。即使终端被恶意软件入侵,攻击者也无法随意探测、连接核心业务,压缩攻击扩散范围,提升内网整体抗攻击能力。
场景 2:落地岗位最小权限
依据岗位职责划分访问权限:财务岗位仅可访问财务相关业务;行政岗位仅开放办公公文系统;研发人员开放测试环境,限制访问生产数据库。
策略下发到部门或者用户,人员岗位调整时直接变更或回收权限,减少网络设备 ACL 规则的频繁改动,降低运维压力。
场景 3:优化远程办公访问风险
对比传统 VPN 下发完整内网路由的模式,ZTNA 仅开放授权的业务应用。远程接入终端只能访问明确许可的资源,其余内网资产对终端不可见,业务无需直接暴露公网,降低被外部扫描攻击的风险。
场景 4:管控外来终端接入
外来设备安装受控客户端后,仅开放业务开展必须的访问权限,隔离内部核心资产,降低外来设备接入内网带来的安全隐患。
四、部署配置实操流程
前置条件:完成零信任对应组件部署,控制器服务运行正常。
- 登录终端安全管控平台,进入安全策略模块,打开终端零信任配置页面。
- 新建零信任策略,填写策略名称,录入待保护业务应用,配置允许访问的进程、本地访问条件,设置终端业务入口展示规则。
- 选定策略生效对象:客户端、部门、角色;开启用户模式可选择用户账号。
- 保存并下发策略,策略同步至全部受控终端。
- 开启配套网络审计策略,留存完整访问行为日志。
- 功能验证:授权进程访问业务确认正常;未授权进程访问确认访问行为被拦截。
五、落地实施注意事项
- 确认组件部署状态:零信任属于扩展组件,未完成部署时仅可编辑策略,不会实际生效,上线前完成组件状态核验。
- 多层防护协同:终端 ZTNA 属于应用访问层的补充防护手段,不能完全替代防火墙、网络微分段,建议多种安全机制协同防护。
- 提前梳理业务资产:上线前梳理业务应用清单,防止策略误拦截正常业务,避免业务故障。
- 区分策略生效时机:配置策略时关注在线、离线两种状态下的访问规则,评估终端断网之后的访问风险。
- 持续开展权限治理:人员调岗、离职之后及时回收访问权限,规避权限遗留带来的安全隐患。
六、总结
不少企业将零信任等同于大规模网络改造项目。实际上零信任建设可以采用分步落地的思路,优先从终端侧 ZTNA 切入,在不改动现有网络架构的前提下,实现不依靠网络位置判定信任、访问行为校验、权限最小化、操作可审计的安全目标。
终端侧 ZTNA 能够有效缓解内网横向渗透风险,覆盖内部办公、外来设备接入、远程办公等多种业务场景,助力企业循序渐进推进零信任安全建设,同时满足等级保护等合规体系中访问控制相关要求。
技术对比
- 网络微分段:在网络设备层面,依托 IP、网段实现网络流量隔离。
- 终端侧 ZTNA:下沉至终端,基于用户身份、进程、应用实现访问授权。
二者不存在互斥关系,在实际建设中可以互为补充。