适用场景
ZTNA 的本质是"应用级最小授权 + 持续验证":用户不再获得整段内网,而是被授权到具体应用。
配置步骤(架构与接入流程)
# 1) 身份:对接 IdP(AD/SSO),开启双因子
# 2) 连接器:部署在内网,注册到策略引擎(不暴露公网端口)
# 3) 客户端:设备注册与合规检查
# 4) 策略:按用户组授权应用清单
关键参数与建议
- 组件:身份提供方(IdP)、策略引擎、连接器(SDP)、客户端
- 授权粒度:应用/端口级,替代传统 VPN 的整网可达
- 持续验证:会话中根据设备状态与行为再评估
- 微隔离:东西向流量按业务关系放通,默认拒绝
- 体验:单点登录、无感接入,减少用户绕过动机
容易踩的坑
- 连接器暴露公网端口,等于把内网挂网上
- 未做设备合规检查,任意设备可接入
- 策略按 IP 段授权,退化成 VPN
验证与巡检
# 验证:未授权用户登录后看不到应用入口;连接器无公网暴露
- 巡检:连接器隐藏、合规策略生效、策略为应用级
小结
ZTNA 验收:未授权应用对用户不可见、未合规设备无法接入、访问全部有日志。比 VPN 更安全的标志是"用户看不到不该看的东西"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。