跳至主要内容

保障混合办公安全:结合 NAC 与 ZTNA 实现无缝访问

本权威技术指南涵盖了网络准入控制(NAC)与零信任网络访问(ZTNA)的架构融合,旨在保障企业、零售、酒店及公共部门等混合办公环境的安全。它为 IT 架构师和 CTO 提供了一套分阶段部署蓝图、真实案例分析以及合规性指导,帮助其消除因孤立的本地和云端访问域而产生的安全漏洞。

作者:Iain Jewitt发布于
📖 6 分钟阅读231 2 应用实例3 练习题9 关键定义

Video overview

收听本指南

查看播客转录
欢迎来到 Purple 企业架构简报。我是今天的主持人,今天我们将深入探讨 IT 领导者面临的一项关键挑战:保障混合员工队伍的安全。具体而言,我们将关注网络准入控制(即 NAC)与零信任网络访问(即 ZTNA)的架构融合。如果您正在管理跨企业场所、零售空间或公共部门环境的复杂网络,那么本期内容非常适合您。 让我们先来梳理一下背景。传统的网络边界已经不复存在。我们都深知这一点。一方面利用强大的 NAC 来保障企业总部的安全,另一方面却依靠传统 VPN 进行远程访问,这种方式已经无法满足当下的需求。它不仅会给用户带来不便,还会给 IT 团队留下盲区。现代企业需要一种统一的安全态势,将本地基础设施与云原生应用无缝连接起来。这正是将 NAC 与 ZTNA 相结合的用武之地。 从历史上看,这些是孤立的领域。NAC 使用 802.1X 等标准,非常擅长控制大楼内部的物理和无线接入。它负责检查设备态势并分配 VLAN。另一方面,ZTNA 是为云时代而生的——它基于身份和上下文来保障远程访问的安全,而不是基于网络位置。问题在于,当混合员工在这些领域之间移动时,情况就会变得复杂。他们在家中通过 ZTNA 实现了无缝身份验证,但一走进办公室,就会遇到一堆支离破碎的策略。这令人沮丧、效率低下,坦率地说,还创造了攻击者可以利用的安全漏洞。 因此,让我们来谈谈技术架构。解决方案是一个统一的身份和上下文代理层。我们需要在 NAC 和 ZTNA 策略引擎之间同步遥测数据。您可以将其理解为跟随用户的持续态势评估,无论用户身在何处。 以下是它在实际工作中的运行机制。当设备连接到企业网络时,NAC 会执行全面的态势检查——操作系统版本、防病毒状态、证书验证。它会立即通过 API 集成与 ZTNA 代理共享此上下文。如果设备的态势恶化(例如检测到恶意软件),NAC 会在本地网络上对其进行隔离,并同时指示 ZTNA 代理撤销对关键云应用程序的访问权限。当用户从办公室移动到远程位置时,ZTNA 客户端会保持已建立的信任上下文。无需重新进行身份验证。体验是无缝的,而安全保护是持续的。 现在,让我们来探讨支撑这一体系的标准。IEEE 802.1X 是本地身份验证的金标准。它在端口层级提供设备身份的密码学验证。RADIUS 作为后端协议,负责在 NAC 解决方案和您的身份提供商之间进行通信。在 ZTNA 方面,您可以使用诸如 Azure Active Directory 或 Okta 等身份提供商,以及来自领先供应商的 ZTNA 代理。关键在于确保这些系统能够进行双向通信。 对于场所运营商(酒店、会议中心、体育馆)来说,还存在另一层复杂性。您需要在同一个物理基础设施上管理企业员工、承包商、访客以及不断增加的 IoT 设备。NAC 负责处理这种细分。企业员工获得 802.1X 身份验证并访问内部资源。访客则被隔离在专用网络中,理想情况下通过 Purple 的 Guest WiFi 等平台进行管理,该平台在捕获宝贵分析数据的同时提供强大的隔离功能。对于不支持 802.1X 的 IoT 设备(例如数字标牌、环境传感器、POS 终端),则通过 MAC 身份验证绕过(MAB)进行处理,并配合严格的 VLAN 细分以控制任何潜在的安全威胁。 让我为您介绍一个真实的部署场景。假设一家拥有 500 家门店的全球零售连锁店。区域经理经常在门店、总部和家庭办公室之间往返。他们经常遇到 VPN 断开连接以及访问库存管理应用程序不稳定的问题。解决方案是采用融合的 NAC 和 ZTNA 架构。当经理在店内时,NAC 通过 802.1X 对设备进行身份验证,并与 ZTNA 代理共享受信任的内部上下文。然后,代理授予对云端托管库存应用程序的直接、优化的访问权限,无需 VPN 隧道。当经理在家工作时,ZTNA 客户端会建立通往应用程序的安全微隧道,从而保持相同的访问策略。结果如何?一致的访问体验、减少了求助台呼叫,并显著提升了安全态势。 现在,我们来看看实施。我建议采用分三个阶段的方法。第一阶段是可见性。首先在监控模式下部署 NAC。发现并分析网络上的所有设备 - 笔记本电脑、BYOD 设备、IoT、访客设备。先不要执行任何策略。同时,将您的身份提供商与 NAC 和 ZTNA 集成,以巩固用户身份。使用您的 ZTNA 解决方案来绘制应用程序访问模式。这将为您提供编写合理策略所需的数据。 第二阶段是策略定义。定义企业设备的基线态势要求。根据用户角色和应用程序敏感性实施 ZTNA 微细分。至关重要的是,在您的 NAC 和 ZTNA 平台之间建立 API 集成,以实现双向上下文共享。在转入强制执行之前,彻底测试此集成。 第三阶段是强制执行。逐步启用 NAC 强制执行,首先从试点小组开始。监控身份验证失败并调整策略。向所有企业终端推广 ZTNA 客户端。并使用托管平台将零信任原则扩展到您的访客网络。 让我为您快速介绍一些最常见的误区及指导建议。首先,上下文同步延迟。如果 NAC 与 ZTNA 之间的 API 集成出现延迟,受损设备访问云应用程序的时间可能会超出可接受的范围。解决方案是使用基于 webhook 的推送通知,而不是依赖轮询机制,以确保近乎实时的策略更新。 其次,过于严苛的策略导致服务台求助量激增。在没有充分与用户沟通的情况下实施严格的姿态检查是造成混乱的根源。利用 Captive Portal 告知用户不合规情况,并在完全阻止访问之前提供自助服务修复。 第三,IoT 设备身份验证失败。无界面的 IoT 设备根本无法支持 802.1X 或 ZTNA 客户端。解决方法是采用 MAC 身份验证绕过,并结合严格的设备画像和严格的 VLAN 划分。 第四,这也是一个大问题 - 未能监控 API 集成本身的运行状况。如果 NAC 和 ZTNA 之间的同步中断,就会出现安全漏洞。请针对集成运行状况实施监控和告警,并定义在同步丢失超过设定阈值时触发的安全防范策略。 那么投资回报率如何呢?这种架构的业务优势显而易见。整合策略管理减轻了 IT 团队的行政负担。淘汰传统的 VPN 显著改善了混合办公体验,减少了停机时间和挫败感。而能够证明持续姿态评估和基于身份的访问控制,简化了针对 PCI-DSS 和 GDPR 等框架的合规性报告 - 这在零售和医疗保健环境中尤为重要。 总结一下今天简报的关键要点。身份是新的边界,而上下文是关键。在有线网络中使用 NAC,在应用程序中使用 ZTNA。绝不信任,始终验证 - 并且要持续进行。分阶段实施:首先是可见性,然后是策略,最后是执行。不要忘记访客网络和 IoT 资产 - 它们需要成为您安全架构的一部分,而不是事后才想到的补充。 如果您想深入了解 AI 驱动的网络安全未来,请参阅 Purple 的《AI驱动的NAC与威胁检测》指南。对于管理分布式站点的用户,我们的《SD-WAN 对比 MPLS》指南也非常值得一读。 今天的简报就到这里。感谢收听,我们下期再见。

核心系列的一部分:企业 WiFi 安全指南

保障混合办公安全:结合 NAC 与 ZTNA 实现无缝访问

执行摘要

对于管理分布式环境的企业网络架构师和 CTO 而言,网络边界已不复存在。传统的通过强大的网络接入控制 (NAC) 保护企业总部、同时依靠传统 VPN 进行远程访问的模型已不再可行。现代企业需要一个统一的安全态势,将本地基础设施与云原生应用无缝连接。本指南详细介绍了 NAC 和零信任网络访问 (ZTNA) 的架构融合,为在不影响用户体验或网络吞吐量的情况下保障混合工作环境的安全提供了蓝图。

通过将 NAC 的设备级姿态执行与 ZTNA 的以身份为中心的服务微隔离相结合,企业无论用户身在何处,都可以实现持续的信任验证。这种融合在客流量大且合规要求复杂的行业中尤为关键,例如 零售医疗保健酒店业 。此外,利用 Purple 的 Guest WiFi 基础设施等平台,可以将这些零信任原则扩展到访客网络,从而确保符合 GDPR 和 PCI-DSS 规定的强隔离和数据保护。

技术深挖:融合架构

隔离安全域的局限性

从历史上看,NAC 和 ZTNA 一直作为隔离的安全域运行。NAC 利用 IEEE 802.1X 和 RADIUS,擅长控制企业边界内的物理和无线接入。它提供强大的设备分析、姿态评估和 VLAN 分配。相比之下,ZTNA 的出现是为了保护对云和本地应用的远程访问,其运行原则是“从不信任,始终验证”,基于用户身份和上下文,而非网络位置。

当混合员工在这些域之间移动时,就会产生摩擦。用户每天在家中通过 ZTNA 进行无缝身份验证,但在进入公司办公室时往往面临脱节的体验,因为本地的 NAC 策略可能与其 ZTNA 上下文不一致。这种碎片化引入了安全盲区和运营开销,直接影响了 IT 效率和最终用户生产力。

统一身份与上下文代理

架构解决方案在于建立一个统一的身份和上下文代理层,同步 NAC 和 ZTNA 策略引擎之间的遥测数据。这种集成实现了跨网络边界持续存在的持续姿态评估。

保障混合办公安全:结合 NAC 与 ZTNA 实现无缝访问 - nac ztna architecture overview

此集成通过三个关键机制运行。首先,持续态势评估:当设备连接到企业网络时,NAC 解决方案会进行全面的态势检查,包括操作系统版本、防病毒状态和证书验证。此上下文会立即通过 API 集成与 ZTNA 代理共享。其次,动态策略执行:如果设备的安防态势恶化(例如,检测到恶意软件),NAC 系统会在本地网络上隔离该设备,同时指示 ZTNA 代理撤销对关键云应用程序的访问权限。第三,无缝过渡:当用户从办公室移动到远程位置时,ZTNA 客户端会保持已建立的信任上下文,从而无需重新进行身份验证,并确保对授权资源的无间断访问。

有关支持这些部署的底层无线技术的更深入了解,请参阅我们的指南: WiFi 频段:2026 年 WiFi 频段指南

保障混合办公安全:结合 NAC 与 ZTNA 实现无缝访问 - hybrid work security comparison

实施指南:分阶段部署

部署融合的 NAC/ZTNA 架构需要分阶段进行,以尽量减少中断并确保强大的策略执行。

第一阶段:身份与资产发现

在实施执行策略之前,您必须实现网络环境的完全可视性。在仅监控模式下部署您的 NAC 解决方案 - 将其配置为发现并分析所有连接的设备,包括企业笔记本电脑、BYOD、IoT 和访客设备,而不阻止访问。通过将 NAC 和 ZTNA 解决方案与中央身份提供商(例如 Azure AD 或 Okta)集成来整合用户身份。这可以确保两个域中的身份验证策略保持一致。同时,使用您的 ZTNA 解决方案监控应用程序访问模式,识别哪些用户需要访问特定的应用程序,并奠定微隔离策略的基础。

第二阶段:策略定义与微隔离

通过基于最小特权原则定义细粒度的访问策略,实现从可见性到控制的转变。为企业设备建立基线安全要求,包括最低系统版本和活跃的 EDR 代理要求,并配置 NAC 解决方案以在本地访问中强制执行这些要求。定义 ZTNA 策略,根据用户角色和设备上下文限制应用程序访问,确保与 NAC 解决方案中定义的合规要求保持一致。至关重要的一点是,配置 NAC 与 ZTNA 平台之间的 API 集成,以实现双向上下文共享,确保 NAC 检测到的设备合规性变化能够立即触发 ZTNA 代理中的实时策略更新。

第三阶段:执行与优化

逐步启用强制执行模式,监控异常情况并根据需要微调策略。将 NAC 解决方案从监控模式过渡到强制执行模式,首先从试点用户群或地点开始,并监控身份验证失败情况。将 ZTNA 客户端推送到所有企业终端,确保无缝访问云端和本地应用程序。利用 Purple 的 Guest WiFi 等平台扩展强大的访客访问策略,确保访客流量与企业资源严格隔离。利用 WiFi Analytics 监控使用模式并检测整个访客资产中的潜在异常。

企业环境的最佳实践

在整个部署过程中优先考虑用户体验。安全不应阻碍生产力,本地访问和远程访问之间的过渡必须对用户透明,利用单点登录和持续身份验证机制。对于本地访问,强制所有企业设备使用 IEEE 802.1X 身份验证,因为这可以在端口级别提供对设备身份的强加密验证。

将 AI 驱动的威胁检测功能集成到您的 NAC 和 ZTNA 解决方案中,以识别异常行为并自动隔离受损设备。有关此功能的前瞻性视角,请参阅 The Future of Wi-Fi Security: AI-Driven NAC and Threat Detection 及其西班牙语版本 El Futuro de la Seguridad Wi-Fi: NAC Impulsado por IA y Detección de Amenazas 。对于分布式企业,将 ZTNA 与 SD-WAN 集成可以优化应用程序路由并提高跨多个站点的性能 - 请参阅我们的对比分析: SD WAN vs MPLS: The 2026 Enterprise Network Guide

故障排除与风险缓解

上下文同步延迟代表了最关键的失效模式。如果 NAC 与 ZTNA 之间的 API 集成出现延迟,受感染的设备可能会保持对云应用程序的访问,其时间将超出可接受的范围。缓解措施是实施基于 Webhook 的推送通知,而不是完全依赖轮询机制,以确保近乎实时的策略更新。

过于严格的策略可能会在实施严格的态势检查而没有充分的用户沟通时,导致服务台工单量急剧飙升。使用 Captive Portal 通知用户不合规情况,并在完全阻止访问之前提供自助式修复指南。

IoT 设备身份验证失败在场馆环境中是不可避免的。无界面的 IoT 设备无法支持 802.1X 或 ZTNA 客户端。解决方案是采用 MAC 认证旁路 (MAB),并结合严格的设备分析和严苛的 VLAN 细分,将 IoT 流量与企业资源隔离。

API 集成健康状况监控经常被忽视。如果 NAC 和 ZTNA 之间的同步中断,就会出现两个系统都无法独立解决的安全漏洞。为集成健康状况实施专用的监控和告警,并定义故障安全策略,在同步丢失超过规定阈值时触发自动访问限制。

投资回报率 (ROI) 与业务影响

NAC 与 ZTNA 的融合带来了除风险缓解之外的可衡量的业务价值。统一的策略管理减轻了 IT 团队的行政负担,使他们能够专注于战略计划,而不是管理碎片化的安全孤岛。消除传统的 VPN 显著改善了混合工作体验,减少了停机时间和挫败感,同时提高了远程用户的应用程序性能。

展示持续态势评估和基于身份的访问控制的能力简化了 PCI-DSS 和 GDPR 等框架的合规性报告,这在持卡人数据和个人数据保护义务非常严格的 交通运输 和零售环境中尤为重要。部署了融合架构的企业一致报告称,遏制安全事件的平均时间 (MTTC) 有所减少,因为双向策略强制执行支持自动隔离,无需人工干预。

关键定义

网络准入控制 (NAC)

一种安全解决方案,用于对寻求访问网络基础设施的设备执行策略,通常利用 IEEE 802.1X 进行身份验证和姿态评估,以确定 VLAN 分配和访问权限。

对于保障本地环境的安全至关重要,可确保只有合规且经授权的设备才能连接到企业交换机和无线接入点。IT 团队在管理物理办公室和场所网络时会遇到这一技术。

零信任网络访问 (ZTNA)

一种 IT 安全解决方案,根据定义的访问控制策略提供对应用程序和安全的远程访问,基于最小特权原则和持续身份验证而非网络位置运行。

通过提供基于身份的微细分来取代传统 VPN,仅授予对特定应用程序而非整个网络的访问权限。在保障远程员工安全和云应用程序访问时非常有用。

微细分

将网络划分为隔离段以减少攻击面并阻止威胁参与者横向移动的实践,应用于应用程序或工作负载级别,而非网络边界。

ZTNA 在应用程序级别应用此概念,确保受损的终端无法横向移动以访问未授权的资源。IT 团队在设计零信任架构时会遇到这一技术。

姿态评估

在授予网络或应用程序访问权限之前,评估设备安全状态(包括操作系统版本、活跃的防病毒软件、已安装的证书和补丁级别)的过程。

NAC 的核心功能,确保易受攻击或受损的设备在与企业网络交互之前被隔离或修复。在设备入网和持续监控过程中非常有用。

IEEE 802.1X

一种用于基于端口的网络准入控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制,在网络介质上使用 EAP(可扩展身份验证协议)。

企业网络身份验证的金标准,为设备身份提供强大的密码学验证。IT 团队在配置交换机、无线控制器和 RADIUS 服务器时会遇到这一技术。

RADIUS (远程用户拨号认证服务)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费 (AAA) 管理,充当 NAC 与身份提供商之间的通信层。

NAC 解决方案用于与身份提供商进行通信并执行访问策略的后端协议。在将 NAC 与 Active Directory 或云 IdP 集成时非常有用。

MAC 认证绕过 (MAB)

NAC 解决方案针对不支持 802.1X 的设备使用的一种备用身份验证方法,依靠设备的 MAC 地址作为标识符来分配网络访问策略。

在企业环境中容纳无头设备 - 打印机、物联网传感器、数字标牌 - 的必要手段。其安全性低于 802.1X,需要严格的 VLAN 细分以降低 MAC 欺骗风险。

身份提供商 (IdP)

一个系统实体,用于在联邦或分布式网络中为委托人创建、维护和管理身份信息,同时向依赖方应用程序提供身份验证服务。

用户身份的中央唯一可信源,与 NAC 和 ZTNA 集成以确保一致的身份验证策略。IT 团队在跨企业系统配置单点登录 (SSO) 和多因素身份验证 (MFA) 时会遇到这一技术。

VLAN (Virtual Local Area Network)

物理网络的一个逻辑细分,将设备分组到隔离的广播域中,从而无需独立的物理基础设施即可实现流量分割。

在共享物理网络中隔离不同设备类别(企业、访客、物联网)的主要机制。对于满足 PCI-DSS 规范中持卡人数据环境隔离的要求至关重要。

应用实例

一家拥有 500 家门店的全球零售连锁企业,需要为经常在门店、公司总部以及远程家庭办公室之间往返的区域经理保障访问安全。目前,他们经常遇到 VPN 断开连接以及访问云端托管库存管理应用不稳定的问题。

在所有地点实施融合的 NAC/ZTNA 架构。通过 NAC 部署 802.1X,以便经理在门店内或总部办公时获得无缝且安全的访问,并对接与 Azure AD 集成的集中式 RADIUS 服务器进行身份验证。在所有企业笔记本电脑上部署 ZTNA 客户端。通过 API 集成 NAC 和 ZTNA 策略引擎,配置 Webhook 通知以实现即时姿态更新。当经理连接到门店网络时,NAC 会对设备进行身份验证,并将“受信任的内部”上下文共享给 ZTNA 代理。ZTNA 代理随后会授予对云端托管库存应用的直接、优化访问,无需 VPN 隧道,从而降低延迟并消除断连问题。当经理在家办公时,ZTNA 客户端会建立通往应用的安全微型隧道,无需依赖企业网络边界即可保持相同的访问策略。门店内的访客和物联网设备则通过 Purple 的 Guest WiFi 平台隔离在独立的 VLAN 上。

考官评语: 该方法通过提供无缝、上下文感知且不受位置限制的访问,解决了与传统 VPN 相关的用户体验问题。API 集成确保了对安全姿态的持续评估,从而降低了受损设备访问关键应用的风险。核心架构决策在于“本地边缘”路由 - 在企业网络中,ZTNA 流量应路由到本地代理,而不是通过云代理进行发卡弯式路由(hair-pinning),否则会抵消延迟优势。

一家大型会议中心需要为公司员工提供安全的 WiFi 接入,同时隔离每日数以千计的访客连接以及第三方供应商的物联网设备(包括数字标牌、BLE 信标和环境传感器)。

部署强大的 NAC 解决方案,并配置横跨三个不同层级的严格 VLAN 细分。第一层:企业员工设备通过 802.1X 进行身份验证,并分配至可完全访问内部管理系统的安全内部 VLAN。第二层:采用 Purple 的 Guest WiFi 平台来管理公共访问,在获取极具价值的分析数据的同时,通过仅能访问互联网的专用访客 VLAN 确保与企业网络的完全隔离。第三层:针对供应商物联网设备,利用 MAC 地址绕过认证(MAB)结合深度设备画像(分析 DHCP 指纹、HTTP 用户代理和流量模式)来准确识别设备类型,并将其分配至受限的仅互联网 VLAN。集成 ZTNA,使企业员工能够从场馆内的任何位置或远程安全地访问内部管理应用。对于 BLE 信标基础设施,请参阅 BLE 低功耗企业指南 以获取集成注意事项。

考官评语: 此场景突显了在单一物理环境中管理多种设备类型的必要性。三层细分模型是正确的方法 - 试图在单一策略框架内管理所有设备类型,无一例外会导致策略过于宽松或过于严格。在此处,将 Purple 的 Guest WiFi 平台用于访客层尤为适用,因为它既提供了安全所需的隔离,又提供了场所运营所需的分析功能。

练习题

Q1. 您的组织正在部署 ZTNA 以取代传统 VPN。然而,返回公司办公室的用户在访问托管在本地数据中心的应用程序时遇到了延迟,因为 ZTNA 流量正通过云端托管的代理进行路由。推荐的架构解决方案是什么?

提示:考虑 ZTNA 客户端如何根据用户的物理网络环境确定通往应用程序的最佳路径。

查看标准答案

在企业数据中心内实施本地边缘或本地 ZTNA 代理。配置 ZTNA 客户端,使其能够检测设备何时通过 NAC 在公司内部网络上进行了身份验证,并通过内部代理将流量直接路由到本地应用程序,而不是通过云端托管的代理进行发卡弯式路由。这在减少本地应用程序延迟的同时,保持了相同的基于身份的访问控制。通过 API 共享的 NAC 上下文应向 ZTNA 代理发送信号,表明设备位于受信任的内部网络上,从而实现本地路由决策。

Q2. 一家医院的 IT 团队需要保护数百台联网医疗设备 - 输液泵、监护仪、成像设备 - 这些设备无法运行 802.1X 客户端或 ZTNA 客户端。在融合的 NAC/ZTNA 架构中,应如何保护这些设备的安全?

提示:对于无法参与基于身份控制的设备,请考虑后备身份验证方法和网络级隔离原则。

查看标准答案

在 NAC 解决方案上利用 MAC 验证绕过 (MAB),并结合使用 DHCP 指纹、HTTP 用户代理和流量行为分析的深度设备画像,以准确识别和分类每种医疗设备类型。一旦识别,NAC 会将这些设备动态分配到高度受限、隔离的 VLAN 中,这些 VLAN 仅允许与特定的、必需的医疗服务器和系统进行通信 - 默认情况下阻止所有其他流量。ZTNA 不适用于这些设备;安全性完全依赖于严格的网络分段和对异常行为的持续流量监控。确保医疗设备 VLAN 与持卡人数据环境完全隔离,以保持 PCI-DSS 合规性。

Q3. 在生产环境部署期间,您的 NAC 和 ZTNA 解决方案之间的 API 集成发生静默失败 - 未触发任何警报。随后,公司网络上的一台用户笔记本电脑感染了恶意软件。请描述预期的安全结果,并找出导致该结果的架构缺陷。

提示:分析上下文同步中断对每个策略引擎独立产生的影响,并考虑应该部署什么样的监控。

查看标准答案

NAC 解决方案将通过 EDR 集成检测到降级的安全状态,并在本地网络上隔离该设备,从而防止在企业环境内发生横向移动。然而,由于 API 集成已静默失败,ZTNA 代理并未收到更新的安全状态上下文。如果用户尝试访问云应用程序,若初始身份认证令牌仍然有效且未过期,则 ZTNA 客户端可能仍会建立连接。这一架构缺陷体现在两个方面:第一,API 集成本身缺乏健康监测;第二,缺乏故障保护策略,即如果上下文同步丢失超过定义的阈值,无法触发自动访问限制。整改方案是:实施针对集成健康状况的专用监测与告警,配置 ZTNA 代理以要求进行定期安全状态重新验证(而不仅仅是初始认证),并定义一个默认拒绝策略,以便在 NAC 上下文数据流不可用时间超过指定间隔时激活。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

保障混合办公安全:结合 NAC 与 ZTNA 实现无缝访问 | Purple