跳至主要内容

零信任网络访问 (Zero Trust Network Access):实施策略与最佳实践

本技术参考指南为 IT 负责人和网络架构师提供了在企业场所中实施零信任网络访问 (ZTNA) 的务实蓝图。它涵盖了核心架构、微隔离策略以及逐步部署方法,旨在在不中断业务运营的情况下保障复杂环境的安全。

📖 4 分钟阅读📝 149 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
零信任网络访问 (Zero Trust Network Access):实施策略与最佳实践 Purple 简报 — 运行时间:约 10 分钟 --- 介绍与背景 — 约 1 分钟 欢迎收听 Purple 简报。我是您的主持人。今天,我们将直奔主题:零信任网络访问 (Zero Trust Network Access) — 它在实践中究竟意味着什么,为什么传统的基于边界的安全模型已不再适用于高密度场所环境,以及您的组织如何在不中断运营的情况下实施 ZTNA。 无论您是运营一家拥有 500 间客房的酒店、区域性零售物业、会议中心,还是公共部门园区,威胁态势都已发生根本性转变。任何存在于您网络内部的事物都是可信的这一假设,坦率地说,是非常危险的。勒索软件、横向移动攻击和异常 IoT 设备已使该假设彻底过时。ZTNA 用一个简单但强大的原则取代了它:验证一切,默认不信任任何事物,并在每个层级执行最小特权访问。 在接下来的十分钟里,我们将详细探讨其架构、实施步骤、需要避免的陷阱,以及您需要向董事会或预算决策者展示的商业案例。让我们开始吧。 --- 技术深度剖析 — 约 5 分钟 让我们先从架构开始。零信任网络访问 (Zero Trust Network Access) 框架基于五个核心支柱:基于身份的访问控制、设备姿态验证、微隔离、持续身份验证和实时威胁检测。这些并不是独立的功能 - 它们是相互依赖的层级,只有协同部署才能发挥其全部价值。 基于身份的访问控制是您的基石。在 ZTNA 架构下,访问决策是基于验证后的身份做出的,而不是网络位置。这与传统模式有着本质的区别 - 在传统模式中,只要处于企业局域网内就足以访问内部资源。在场所环境中,这意味着您的访客 WiFi 用户、员工、承包商以及您的 IoT 设备都在完全独立的身份策略下运行。连接到访客网络的酒店客人绝不应该能够访问物业管理系统,无论他们处于哪个 VLAN。802.1X 在此提供了身份验证框架,当其与 WPA3 加密结合时,您就拥有了基于身份强制执行访问的强大基线。 设备状态验证增加了第二个维度。仅知道谁在连接是不够的 - 您还需要知道什么设备在连接,以及该设备是否符合您的安全基线。操作系统是否进行了补丁更新?端点保护是否处于活动状态?设备是否在您的 MDM 中注册?对于托管的企业设备,这非常简单。对于 BYOD 和访客设备,您可以应用不同的策略层级 - 通常是仅限互联网访问,没有通往内部资源的路由。策略引擎会在连接时动态做出此决定,并在整个会话期间持续进行重新评估。 微隔离是 ZTNA 在场馆环境中提供其最切实运营价值的地方。微隔离不依赖具有广泛 VLAN 隔离的扁平网络,而是在网络段之间创建细粒度的、策略强制执行的边界。在零售环境中,您的 POS 系统、您的访客 WiFi、您的库存管理终端和您的建筑管理 IoT 设备都应处于隔离的网段中,除非获得明确授权,否则它们之间不允许进行任何东西向流量传输。这对于 PCI-DSS 合规性至关重要 - 持卡人数据环境必须进行隔离,而微隔离是在网络层强制执行该隔离的机制。访客 WiFi 网段中的漏洞根本无法传播到支付网络。 持续身份验证超越了传统的“一次认证,保持连接”模式。在 ZTNA 下,策略引擎会在整个连接过程中监控会话行为。异常流量模式(异常数据量、与未预期目的地的连接、协议偏差)会触发重新身份验证或会话终止。这在体育场和会议中心等人员流动迅速、会话劫持或凭据共享风险升高的的高人流量环境中尤其适用。 实时威胁检测与您的 SIEM 和网络监控工具集成,以提供跨所有网段的可见性。在零信任模型中,您生成的遥测数据比传统的基于周边的网络要多得多 - 每次访问请求都会被记录,每个策略决策都会被记录。该数据就是您的早期预警系统。异常检测算法可以在横向移动企图、异常身份验证模式以及发往已知恶意端点的流量成为事件之前对其进行标记。 现在,让我们谈谈支撑这一切的标准。IEEE 802.1X 是您用于有线和无线网络访问控制的身份验证标准。RADIUS 服务器 - 无论是本地部署还是云端托管 - 都位于您的接入点后面并执行策略决策。WPA3 为无线段提供加密基线。对于处理支付数据的组织,PCI-DSS 4.0 版强制要求与 ZTNA 架构直接保持一致的网络分段和访问控制要求。对于在欧盟运营或处理欧洲访客数据的组织,GDPR 第 32 条要求采取适当的技术措施来保护个人数据 - 而 ZTNA 基于身份的访问控制和审计日志记录直接满足了该要求。 还有一个值得强调的技术点:ZTNA 不是单一产品。它是一个架构模型。您可能会结合使用软件定义边界或 SDP 解决方案、云端交付的安全服务边缘或 SSE 平台、您现有的网络访问控制基础设施以及您的身份提供商来实现它。这些组件的集成 - 以及它们之间的策略一致性 - 是大多数实施成败的关键。 --- 实施建议与常见陷阱 - 约 2 分钟 好的。让我们谈谈您实际如何部署它,以及组织通常在哪些地方出错。 实施顺序极其重要。从发现和分类开始。在执行零信任策略之前,您需要对网络上的每个设备、用户和工作负载进行完整且准确的盘点。在场所环境中,这通常是最耗时的阶段 - 尤其是 IoT 设备,经常没有记录、运行着遗留固件,并连接到它们不该进入的网络段。在修改任何策略之前,请使用网络发现工具来构建该资产盘点。 第二阶段是分段设计。将您的网络分段映射到您的业务功能和合规性要求。在酒店及款待业中,这通常意味着五到六个分段:客用 WiFi、员工运营、支付系统、建筑管理、后勤办公室,以及可能用于会议或活动基础设施的专用分段。定义分段之间允许的流量流 - 并且要保守。默认拒绝是您的好帮手。 第三阶段是身份集成。将您的 ZTNA 策略引擎连接到您的身份提供商 - 无论是 Active Directory、Azure AD、Okta 还是基于云的身份服务。对于访客用户,您的 Captive Portal 或社交登录流程将成为身份断言机制。例如,Purple 的客用 WiFi 平台会在连接点捕获经过验证的身份,并将该上下文传递给下游策略执行点。 第四阶段是策略推行。从监控模式开始 - 在强制执行策略之前,先在仅观察模式下部署策略。这样您就可以在不引起业务中断的情况下,清晰地了解哪些流量会被阻止。运行监控模式两到四周,审查日志,优化您的策略,然后再过渡到强制执行。 我见过的最常见误区是企业跳过探索阶段,直接进行策略强制执行。结果总是如出一辙:合法的业务流量被阻止,运维团队提交故障单,ZTNA 项目因并非其导致的停机而遭受指责。做好探索工作,这会为您带来丰厚的回报。 第二个主要误区是将 ZTNA 视为一次性的部署。零信任是一项持续的运维规范。您的设备资产每天都在变化。新应用程序不断部署。员工角色不断变更。您的策略需要随您的环境一同演进。从第一天起,就将运维流程(定期策略审查、设备资产审计、异常告警会诊)融入您团队的工作流程中。 --- 快速问答 - 约 1 分钟 让我解答几个考虑部署 ZTNA 的 IT 团队经常提出的问题。 "ZTNA 是否能取代我们的 VPN?" 在大多数情况下,是的 - 针对内部应用程序访问而言。与传统的 VPN 相比,ZTNA 提供了更细粒度、更具身份感知能力的访问控制,并显著减少了攻击面。VPN 授予的是宽泛的网络访问权限;而 ZTNA 则基于已验证的身份和设备姿态,授予对特定应用程序或资源的访问权限。 "ZTNA 如何与我们现有的防火墙基础设施互动?" ZTNA 与您的防火墙互为补充。您的边界防火墙处理南北向流量;而 ZTNA 策略执行则处理东西向流量和基于身份的访问决策。它们并不互相排斥。 "对最终用户体验有什么影响?" 如果操作得当,影响微乎其微。对于使用托管设备的员工,身份验证体验基本上是透明的 - 通过 802.1X 进行的基于证书的身份验证无需用户交互。对于访客,Captive Portal 或社交媒体登录流程是唯一可见的接触点。 "完整的 ZTNA 部署需要多长时间?" 对于中等规模的场所资产(例如 10 到 20 个场所),预计分阶段推行需要六到十二个月。单场所部署可在八到十二周内完成。 --- 总结与后续步骤 - 约 1 分钟 总结一下:零信任网络访问不是未来的愿景 - 它是任何运行高密度、多用户网络环境的企业在当前的运维要求。基于身份的访问控制、微隔离、持续身份验证和实时威胁检测的结合,为您提供了比传统的基于边界的模式更健壮且更具可审计性的安全姿态。 您的下一步行动:如果您最近没有进行过网络发现和分段审计,请委托进行一次。评估您的身份提供商集成选项。如果您正在大规模运行访客 WiFi,请了解您的访客接入平台如何与更广泛的 ZTNA 策略框架集成 - 因为在零信任架构中,访客身份是一等公民,而不是事后才想到的事情。 有关保护访客网络环境的安全性的更多信息,Purple 的实施指南和分析平台文档是一个切实可行的起点。链接已在节目简介中提供。 感谢收听。我们下期再见。 --- 脚本结束 总估算运行时间:10 分钟(按大约每分钟 130 字的专业演讲语速计算)。 字数:大约 1,300 字。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

传统的基于边界的安全模型已经过时。对于拥有 500 间客房的酒店、大型零售综合体和人流拥挤的体育场等企业级场所,假设内部网络流量天然安全是一个严重的漏洞。零信任网络访问(ZTNA)用严格的、身份驱动的框架取代了这一错误假设:验证一切,默认不信任任何人,并在每个层级实施最小特权访问。

本参考指南为 IT 经理、网络架构师和场所运营总监提供了实施零信任网络访问的实用蓝图。它摒弃了学术理论,专注于实际部署:整合身份提供商、在复杂的遗留环境中实施微隔离,以及管理托管企业端点和非托管访客设备的设备姿态验证。通过实施这些策略,场所可以保护其 Guest WiFi 基础设施,隔离支付系统以维持 PCI-DSS 合规性,并在不影响用户体验的情况下保护关键的运营技术。

技术深度剖析

一个强大的零信任网络访问架构依赖于多个核心组件的协同,将安全边界从网络边缘转移到个人身份和设备上。

基于身份的访问控制

在 ZTNA 模型中,访问决策完全基于已验证的身份,而非网络位置。在后勤办公室连接交换机端口的用户,与从公共接入点连接的访客相比,并不会获得更多默认信任。在场所环境中,身份策略必须适应高度多样化的用户类别。

对于员工和承包商,身份验证通常依赖于连接到中央目录(例如 Active Directory 或 Azure AD)的 IEEE 802.1X。对于访客用户,身份验证通过 Captive Portal 或社交登录机制进行。Purple 的平台在此背景下作为一个关键的身份提供商,在连接时捕获已验证的身份,并将此上下文发送到下游策略执行点。

设备姿态验证

仅靠身份验证是不够的;连接的端点也必须经过验证。设备姿态验证在授予访问权限之前评估设备的安全性。对于受管理的企业设备,这包括检查活动端点安全性、OS 补丁级别和 MDM 注册情况。

对于不受管理的设备 - 例如 Guest WiFi 网络上的设备 - 姿态检查是有限的,需要对内部路由实施默认拒绝(default-deny)策略。这些设备被隔离在一个仅限互联网访问的网段中。策略引擎在连接时以及整个会话期间动态且持续地评估这些参数。

ztna_architecture_overview.png

持续身份验证与威胁检测

传统网络进行一次性身份验证并无限期维持会话。ZTNA 则要求进行持续身份验证。策略引擎监控会话行为、数据传输量和协议使用情况。异常模式会触发重新身份验证或立即终止会话。该遥测数据会被发送到 SIEM 平台,从而实现实时威胁检测并对横向移动(lateral movement)企图做出快速响应。

实施指南

在现场场馆环境中部署 ZTNA 需要采取分阶段、系统化的方法,以避免运营中断。

第 1 步:发现与分类

在修改策略之前,您必须建立所有设备、用户和工作负载的完整清单。在 HospitalityRetail 等场馆中,未记录的 IoT 设备和遗留系统非常常见。使用网络发现工具映射现有的流量流并识别所有连接的端点。

第 2 步:分段设计

根据业务功能和合规性要求映射网络分段。一个典型的场馆需要为以下各项设置独立的分段:

  1. Guest WiFi:仅限互联网访问。
  2. 员工运营:访问内部应用程序。
  3. 支付系统 (POS):为满足 PCI-DSS 合规性而完全隔离。
  4. 建筑管理/IoT:限制为仅访问必要的控制服务器。

采用默认拒绝(default-deny)姿态来定义这些分段之间允许的流量流。

第 3 步:身份集成

将您的 ZTNA 策略引擎与您的身份提供商集成。连接员工的企业目录,并配置访客访问平台以验证访客身份。确保基于配置文件的身份验证机制足够强大且可扩展,以应对场馆的峰值容量。

第 4 步:策略推广(监控模式)

最初在策略部署时采用仅观察模式。这提供了将被阻止流量的可见性,使您能够在不中断合法业务流程的情况下微调规则。经过 2 至 4 周的监控期后,再过渡到强制模式。

最佳实践

  1. 假定已发生入侵(Assume Breach): 在设计网络时,应假定攻击者已经入侵了某个端点。微隔离是您防范横向移动的主要防线。
  2. 利用 802.1X 和 WPA3: 在接入层实施强身份验证和加密。有关部署协助,请参阅 解决 Windows 11 802.1X 身份验证问题 指南。
  3. 自动执行访客识别: 使用无需过多繁琐操作即可无缝捕获和验证访客身份的平台。请参阅 保护 Guest WiFi 网络:最佳实践与实施
  4. 隔离 IoT 设备: IoT 传感器和建筑管理系统很少需要互联网访问或跨网段路由。将它们完全隔离。

microsegmentation_infographic.png

故障排除与风险缓解

Zero Trust Network Access 实施中最常见的失败模式是在没有进行充分发现的情况下推行激进的策略强制执行。这会导致业务关键流量被阻止,并可能导致项目被迫回滚。

风险: 遗留设备(例如旧款 POS 终端或 HVAC 控制器)可能不支持现代身份验证协议。 缓解措施: 采用 MAC Authentication Bypass (MAB) 并结合严格的微隔离和画像,在不牺牲整体 ZTNA 架构安全性的前提下,安全地接入这些设备。

风险: 由于繁重的策略强制执行开销导致访客网络性能下降。 缓解措施: 将访客流量路由直接在边缘卸载到互联网,从而绕过深度的内部检查引擎,除非特定的威胁情报另有指示。

ROI 与业务影响

实施 ZTNA 除了降低风险外,还能提供可衡量的业务价值:

  • 降低合规成本: 通过微隔离将持卡人数据环境 (CDE) 完全隔离,场所可以显著减少 PCI-DSS 审计的范围和成本。
  • 业务弹性: 将入侵限制在单一网段内可以防止整个场所发生停机,从而在繁忙的营业时间内保障收入流。
  • 高级分析: ZTNA 策略生成的详细身份和流量数据丰富了 WiFi 分析 ,从而能够更深入地了解用户行为和网络使用情况。

关键定义

微隔离 (Microsegmentation)

将网络划分为隔离的网段以减少攻击面并防止横向移动的实践。

对于场所 IT 团队来说至关重要,它可以将 POS 系统与 Guest WiFi 和员工网络隔离开来,从而确保合规性并控制潜在的违规行为。

设备状态验证

在授予网络访问权限之前评估端点安全状态(例如操作系统版本、防病毒状态)的过程。

用于确保未打补丁或受损的员工设备无法访问敏感的内部应用程序。

持续身份验证

对用户会话的持续监控,以确保其身份和行为保持有效且无异常。

在体育场等高周转率环境中至关重要,用于检测会话劫持或异常的数据外泄企图。

IEEE 802.1X

基于端口的网络访问控制标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

网络架构师用于安全地对企业设备进行身份验证的基础协议。

横向移动 (Lateral Movement)

网络攻击者在寻找关键数据和资产时,在网络中逐步移动的技术。

ZTNA 和微隔离旨在扁平化传统网络中消除的主要威胁。

软件定义边界 (SDP)

一种隐藏连接互联网的基础设施的安全方法,使外部各方和攻击者无法看到它,无论它是托管在本地还是在云中。

通常用作部署 ZTNA 访问策略的技术实施机制。

最小特权访问

仅向用户和系统授予执行其所需功能所需的最低访问权限级别的安全原则。

IT 管理员在 ZTNA 策略引擎内定义规则时必须使用的指导性策略框架。

MAC Authentication Bypass (MAB)

一种备用身份验证方法,在不支持 802.1X 时使用设备的 MAC 地址来授予网络访问权限。

网络团队以务实的方式使用,用于将传统物联网设备(如旧打印机或暖通空调系统)接入到隔离的网络段中。

应用实例

一个拥有 400 间客房的酒店需要在所有客房内部署新型智能电视。这些设备需要访问互联网以使用流媒体服务,同时需要访问本地网络中的物业管理系统 (PMS) 以提供个性化欢迎词和账单查询。在 ZTNA 模型下应该如何实施?

  1. 将所有智能电视放置在专用的 "客房娱乐" 微隔离网段中。2. 配置策略以允许出站互联网访问以进行流媒体播放。3. 实施严格的单向 API 网关策略,仅允许电视在特定端口(例如 HTTPS/443)上就所需的端点查询 PMS。4. 拒绝个人电视之间的所有横向流量,并拒绝来自互联网的所有入站流量。
考官评语: 这种方法遵循了最小特权原则。通过隔离电视,单个设备因恶意流媒体应用而受到的侵害不会扩散到其他电视或高度敏感的 PMS 网络。使用专用的 API 网关可进一步检查和限制跨网段的流量。

一家大型连锁零售店正在为店面员工推出移动销售点 (mPOS) 平板电脑。这些平板电脑通过 WiFi 进行连接。您该如何保障此部署的安全?

  1. 使用基于证书的 IEEE 802.1X (EAP-TLS) 对平板电脑进行身份验证。2. 通过 MDM 集成实施设备状态检查,以确保在授予访问权限之前平板电脑合规(已打补丁、未越狱)。3. 将平板电脑动态分配到高度受限的 "mPOS" VLAN/网段。4. 仅允许流量发送到特定的支付网关 IP 地址和内部库存 API。
考官评语: 基于证书的身份验证可防止凭据被盗。状态检查可确保受损设备无法连接。微隔离可确保即使 mPOS 平板电脑被攻破,也无法用于攻击更广泛的企业网络或访问 Guest WiFi 网段。

练习题

Q1. 体育场 IT 总监希望允许第三方供应商(例如餐饮人员)通过体育场的 WiFi 访问其自己的云端库存系统。应该如何配置?

提示:考虑第三方访问企业数据与仅限互联网访问之间的区别。

查看标准答案

创建一个专用的“供应商 WiFi” SSID 和微细分。使用 Captive Portal 或唯一的预共享密钥 (WPA3-SAE) 对供应商进行身份验证。配置该细分策略以仅允许出站互联网访问,严格拒绝任何向体育场内部运营网络或 POS 系统的路由。

Q2. 在 ZTNA 部署期间,运营团队报告仓库中的几个传统条形码扫描枪已停止工作。可能的原因和直接解决方案是什么?

提示:想想当设备无法支持现代身份验证协议时会发生什么。

查看标准答案

这些扫描枪可能不支持 802.1X 身份验证,因而被新的默认拒绝策略阻止。直接解决方案是针对扫描枪的特定 MAC 地址实施 MAC Authentication Bypass (MAB),并将其置于高度受限的微细分中,该细分仅允许流向库存数据库服务器的流量。

Q3. 一位 CTO 要求您证明在拥有 50 个站点的零售资产中实施微细分的成本是合理的。其主要业务理由是什么?

提示:专注于风险控制和合规性影响。

查看标准答案

主要理由是风险控制和合规范围缩小。通过对网络进行微细分,安全性较低的细分(如物联网设备或 Guest WiFi)中的漏洞无法扩散到持卡人数据环境 (CDE)。这极大地减少了年度 PCI-DSS 审计的范围、复杂性和成本,同时防止了局部事件演变成全公司范围内的数据泄露。