零信任网络访问 (ZTNA) 是一种旨在保护企业应用、云资源和无线网络的 IT 安全框架。基于“持续验证,永不信任”的核心原则,ZTNA 取代了传统的基于边界的安全模型。在员工从公司办公室、分支场所和家庭网络进行连接的混合工作环境中,假设内部网络流量绝对安全会带来不可接受的安全隐患。
传统的“护城河”式安全依赖于防火墙和虚拟专用网络 (VPN) 来将未授权用户阻挡在网络边界之外。然而,一旦用户或设备通过边界网关,传统网络就会在内部子网中授予广泛的访问权限。ZTNA 通过在按会话授予特定应用访问权限之前,验证用户身份、设备姿态和上下文来消除隐性信任。
为什么传统 VPN 安全无法满足现代企业网络的需求
数十年来,企业 IT 团队一直依赖公司 VPN 来实现远程访问。VPN 在客户端设备与内部网络之间建立一条加密隧道。虽然加密保护了传输中的数据,但 VPN 潜在的架构缺陷是广泛的网络暴露。
用户一旦通过传统 VPN 进行身份验证,其设备就会成为公司网络上的一个虚拟节点。如果恶意攻击者通过钓鱼攻击获取了 VPN 凭证,或者攻破了未打补丁的终端,他们就能无限制地查看内部服务器、数据库仓库和连接的硬件。
这种横向移动的风险代表了企业网络安全中的一个关键漏洞。通过被破解的凭证获得初始入口的攻击者可以扫描内部子网、执行远程代码,并在连接的系统之间部署勒索软件。此外,通过集中式 VPN 汇聚器回传远程用户流量会造成严重的带宽瓶颈,并降低应用程序性能。
传统 VPN 与零信任网络访问(ZTNA)的对比
从传统的边界安全过渡到 ZTNA 需要评估身份验证、网络访问和风险控制等方面的架构差异:
零信任架构的三大核心支柱
实施零信任网络访问需要采用由 NIST SP 800-207 等网络安全框架定义的三大基石架构支柱:
1. 显式验证
在授予访问权限之前,必须使用所有可用数据点对每次访问尝试进行显式身份验证和授权。ZTNA 不依赖网络位置或 IP 地址,而是实时评估身份信号,包括用户凭证、多因素身份验证(MFA)、客户端设备健康状况、操作系统补丁级别、地理位置和异常检测。
对于无线环境,显式验证是通过将 802.1X 证书身份验证与 RADIUS 服务器相结合来实现的。要了解基于证书的身份如何在无线基础设施上运行,请阅读我们的指南: 802.1X authentication benefits 。
2. 实施最小特权访问
最小特权访问将用户权限严格限制在完成其当前任务所需的特定应用程序和资源上。ZTNA 授予的是针对单个应用程序的访问隧道,而非网络层面的连接。例如,客户支持代表被授予访问 CRM 系统的权限,但仍与财务数据库、工程代码库和管理网络段保持完全隔离。
实施最小特权可以最大程度地减小凭证泄露后的爆炸半径。即使对手攻破了授权账户,微隔离也会阻止其扫描相邻的网络资源或提升特权。
3. 假定已发生数据泄露
在“假定已发生数据泄露”的前提下运行,意味着在设计网络控制时,假设对手要素已经存在于环境之中。安全控制不再仅仅依赖外部边界防御,而是自内而外构建。
假设发生泄露需要进行持续的威胁监控、内部网络流量的端到端加密以及在检测到可疑行为时自动终止会话。网络管理员在企业设施中构建隔离区域。有关配置访问控制策略的策略,请探索我们对 网络访问控制解决方案 的解析。
将零信任原则应用于企业 WiFi 网络
无线网络是物理设施中的关键边界。标准的预共享密钥 (WPA2/WPA3-Personal) 网络在所有连接的设备上使用单一的共享密码。如果员工离职或笔记本电脑遗失,整个组织内的共享密码就会面临泄露风险。
将 ZTNA 应用于无线基础设施涉及使用身份驱动的访问控制取代静态密码:
- 802.1X EAP-TLS 证书认证:为受管理的企业终端颁发唯一的加密数字证书。设备实现无密码连接,同时 RADIUS 根据 Microsoft Entra ID、Okta 或 Google Workspace 实时验证证书状态。使用我们的 Microsoft Intune 证书部署指南 无缝部署证书配置文件。
- 基于身份的预共享密钥 ( iPSK ):为非托管终端、BYOD 设备和 IoT 硬件分配唯一的个人密码。每个密码直接映射到特定的用户或设备身份,并将流量引导至指定的 VLAN 网段。在我们的 iPSK 安全完整指南 中了解更多信息。
- 隔离的访客 WiFi 网络:使用隔离的 VLAN、客户端隔离和经过认证的 Captive Portal 将访客流量与企业资产完全隔离。在我们的 访客 WiFi 指南 中探索访客安全最佳实践。
将 ZTNA 与 Cloud RADIUS 及云身份提供商连接
传统的 802.1X 部署需要复杂的本地 Active Directory 域控制器和网络策略服务器 (NPS) 硬件。现代 ZTNA 平台利用 Cloud RADIUS 架构,直接从云身份提供商提供高可用性身份验证。
Cloud RADIUS 通过安全的 OAuth 和 SCIM 协议与云目录连接。当设备请求网络准入时,Cloud RADIUS 会实时验证帐户状态、组群成员身份和安全策略。当员工在您的身份提供商(IdP)中被注销时,其在所有企业场所的网络访问权限将立即被撤销,从而免去了手动更改密码的麻烦。
关于零信任网络访问的常见问题
什么是零信任网络访问 (ZTNA)?
零信任网络访问 (ZTNA) 是一种 IT 安全框架,它对每个连接请求实施严格的身份验证、设备健康评估和最小特权访问控制,假定网络内部或外部的任何用户或设备都不具有隐式信任。
ZTNA 与传统 VPN 有何不同?
传统的 VPN 在验证通过后会授予对整个子网的广泛网络级访问权限,从而允许在内部系统之间进行横向移动。而 ZTNA 仅向单个获得授权的应用程序创建安全的加密微型隧道,从而阻止对相邻网络资源的可见性。
零信任可以应用于企业 WiFi 网络吗?
是的。零信任原则直接适用于企业 WiFi,通过使用 802.1X EAP-TLS 数字证书、Cloud RADIUS 身份验证、iPSK 段隔离以及自动云身份目录同步来取代静态共享密码。
零信任如何阻止安全漏洞发生时的横向威胁移动?
零信任通过微隔离和单应用程序访问边界来防止横向移动。即使对手获取了用户凭证或端点设备,他们也无法扫描相邻的网络子网或访问未授权的内部应用程序。
在整个企业 WiFi 中实施零信任网络访问
将您的无线接入点直接连接到 Purple 的云 RADIUS 平台。在所有场所位置提供无密码的 802.1X 证书认证、iPSK 设备隔离以及自动化的云身份同步。




