Zero Trust Network Access:实施策略与最佳实践
本技术参考指南为企业场所的 IT 领导者和网络架构师提供了零信任网络访问 (ZTNA) 实施的务实蓝图。它涵盖了核心架构、微隔离策略以及逐步部署方法,旨在不中断业务运营的情况下确保复杂环境的安全。
Video overview
收听本指南
查看播客转录
核心系列的一部分:Enterprise WiFi Security Guide →

执行摘要
传统的基于边界的安全模型现已过时。对于从拥有 500 间客房的酒店到大型商业综合体和高密度体育场馆等各类企业级场所而言,假设内部网络流量本身是安全的,这已成为一个重大的安全漏洞。零信任网络访问(ZTNA)用严格的身份驱动框架取代了这一有缺陷的假设:验证一切,默认不信任任何人,并在每个层级实施最小权限访问。
本参考指南为 IT 经理、网络架构师和场所运营总监提供了一份实用的零信任网络访问实施蓝图。它避开了学术理论,专注于实际部署:整合身份提供商、在复杂的遗留环境中实施微隔离,以及对受管公司终端和非受管访客设备进行设备姿态验证。通过实施这些策略,场所可以保护其 Guest WiFi 基础设施的安全、隔离支付系统以维持 PCI-DSS 合规性,并在不影响用户体验的情况下保护关键的操作技术。
技术深度剖析
强大的零信任网络访问架构依赖于多个核心组件的协调,将安全边界从网络边缘转移到个人身份和设备。
基于身份的访问控制
在 ZTNA 模型中,访问决策完全基于已验证的身份,而非网络位置。连接到后台办公室交换机端口的用户,其获得的固有信任并不比从公共接入点连接的访客更多。在场所环境中,身份策略必须适应高度多样化的用户类别。
对于员工和承包商,身份验证通常依赖于与中央目录(例如 Active Directory 或 Azure AD)绑定的 IEEE 802.1X。对于访客用户,身份验证通过 Captive Portal 或社交媒体登录机制进行。在这一背景下,Purple 的平台充当了关键的身份提供商,在连接时捕获已验证的身份,并将此上下文传递给下游的策略执行点。
设备状态验证
单靠身份还不够,还必须对连接的终端设备进行验证。设备状态验证会在授予访问权限之前评估设备的安全状态。对于受管理的公用设备,这包括检查处于活动状态的终端安全防护、操作系统补丁级别以及 MDM 注册情况。
对于未受管理的设备(例如 Guest WiFi 网络上的设备),状态检查是受限的,需要对内部路由执行默认拒绝策略。这些设备将被放置在仅限访问互联网的隔离网段中。策略引擎会在连接时以及整个会话期间持续动态地评估这些参数。

持续身份验证与威胁检测
传统网络仅进行一次身份验证,并无限期地维持会话。而 ZTNA 要求进行持续的身份验证。策略引擎会监控会话行为、数据量和协议使用情况。异常模式会触发重新验证或立即终止会话。这些遥测数据会被发送到 SIEM 平台,从而实现实时威胁检测并对横向移动企图做出快速响应。
实施指南
在实际的场所环境中部署 ZTNA 需要采用分阶段、系统化的方法,以避免业务中断。
第 1 步:发现与分类
在修改策略之前,您必须建立所有设备、用户和工作负载的完整清单。在 酒店餐饮 或 零售 等场所中,未登记的 IoT 设备和遗留系统非常常见。使用网络发现工具来绘制现有的流量路径并识别所有已连接的终端。
第 2 步:分段设计
根据业务功能和合规要求划分网络网段。典型场所需要以下独立的网段:
- Guest WiFi: 仅限访问互联网。
- 员工运营: 访问内部应用程序。
- 支付系统 (POS): 完全隔离以满足 PCI-DSS 合规性。
- 楼宇管理/IoT: 限制为仅能访问必要的控制服务器。
使用默认拒绝机制来定义这些网段之间允许的流量流向。
第 3 步:身份集成
将您的 ZTNA 策略引擎与您的身份提供商进行集成。连接员工的企业目录,并配置访客访问平台以验证访客身份。确保基于配置文件的身份验证机制足够强大且可扩展,以应对场所高峰期的容量需求。
第 4 步:策略部署(监控模式)
最初以“仅观察”模式部署策略。这可以直观地查看哪些流量将被阻止,从而使您能够在不中断正常业务流程的情况下优化规则。在经过 2 到 4 周的监控期后,过渡到强制执行模式。
最佳实践
- 假设已发生侵入: 在设计网络时,假设攻击者已经入侵了某个端点。防范横向移动的微隔离是您的首要防御手段。
- 利用 802.1X 和 WPA3: 在访问层强制执行强身份验证和加密。有关部署协助,请参阅 Windows 11 802.1X 身份验证问题排查 指南。
- 自动化访客身份验证: 使用能够无缝捕获并验证访客身份而不会产生过多阻力的平台。请参阅 保护 Guest WiFi 网络:最佳实践与实施。
- 隔离 IoT 设备: IoT 传感器和楼宇管理系统极少需要互联网访问或跨网段路由。将它们完全隔离。

故障排除与风险规避
在零信任网络访问实施中,最常见的失败模式是在没有进行充分发现的情况下就强制执行激进的策略。这会阻塞业务关键流量并迫使项目回滚。
风险: 遗留设备(例如较旧的 POS 终端或暖通空调控制器)可能不支持现代身份验证协议。 规避措施: 将 MAC 身份验证旁路 (MAB) 与严格的微隔离和画像技术结合使用,以安全地接入这些设备,同时不损害整体 ZTNA 架构。
风险: 繁重的策略执行开销会降低访客网络性能。 缓解措施: 在边缘直接将访客流量路由卸载到互联网,绕过深度的内部检测引擎,除非有特定的威胁情报指示需要这样做。
投资回报率(ROI)与业务影响
实施 ZTNA 除了能够降低风险外,还能带来可衡量的业务价值:
- 降低合规成本: 通过微隔离完全隔离持卡人数据环境(CDE),场馆可以显著缩减 PCI-DSS 审计的范围并降低相关成本。
- 业务弹性: 将安全事件限制在单一网段内可以防止整个场馆范围内的系统瘫痪,从而在运营高峰时段保障收入来源。
- 增强型分析: ZTNA 策略生成的详细身份和流量数据充实了 WiFi Analytics,为用户行为和网络使用情况提供了更深层次的洞察。
关键定义
微隔离
将网络划分为隔离的分段以减少攻击面并防止横向移动的实践。
对于场所 IT 团队将 POS 系统与 Guest WiFi 和员工网络进行隔离、确保合规性并遏制潜在泄露至关重要。
设备合规性验证
在授予网络访问权限之前,评估端点安全状态(例如操作系统版本、防病毒状态)的过程。
用于确保未打补丁或受损的员工设备无法访问敏感的内部应用程序。
持续身份验证
对用户会话进行持续监控,以确保其身份和行为保持有效且无异常。
在体育场等人员流动频繁的环境中至关重要,以便检测会话劫持或异常的数据外泄企图。
IEEE 802.1X
一种基于端口的网络访问控制标准,为希望连接到局域网或无线局域网的设备提供身份验证机制。
网络架构师用于对企业设备进行安全身份验证的基础协议。
横向移动
网络攻击者在寻找关键数据和资产时,在网络中逐步移动所使用的技术。
ZTNA 和微隔离旨在扁平化传统网络中消除的主要威胁。
软件定义边界 (SDP)
一种隐藏连接到互联网的基础设施的安全方法,使外部各方和攻击者无法看到它,无论它是托管在本地还是在云端。
通常用作部署 ZTNA 访问策略的技术实现机制。
最小特权访问
仅授予用户和系统执行其所需功能所需的最低限度访问权限的安全原则。
IT 管理员在 ZTNA 策略引擎内定义规则时必须使用的指导性策略框架。
MAC Authentication Bypass (MAB)
一种备用认证方法,在不支持 802.1X 时使用设备的 MAC 地址来授予网络访问权限。
网络团队在实际应用中用于将传统物联网设备(如旧打印机或 HVAC 系统)接入隔离的网络段。
应用实例
一家拥有 400 间客房的酒店需要在所有客房中部署新型智能电视。这些设备需要访问互联网以使用流媒体服务,并需要通过本地网络访问物业管理系统 (PMS) 以进行个性化问候和账单查询。在 ZTNA 模型下应该如何实施?
- 将所有智能电视放置在专用的 "Guest Room Entertainment" 微隔离区中。2. 配置策略以允许出站互联网访问进行流媒体传输。3. 实施严格的单向 API 网关策略,允许电视仅针对所需端点在特定端口(例如 HTTPS/443)上查询 PMS。4. 拒绝单个电视之间的所有横向流量,并拒绝来自互联网的所有入站流量。
一家大型连锁零售商正在为商场员工推广使用移动销售终端 (mPOS) 平板电脑。这些平板电脑通过 WiFi 进行连接。您将如何确保此部署的安全?
练习题
Q1. 体育场 IT 总监希望允许第三方供应商(例如餐饮人员)通过体育场的 WiFi 访问其自己的云端库存系统。应该如何配置?
提示:考虑企业数据访问与第三方仅限互联网访问之间的区别。
查看标准答案
创建一个专用的“供应商 WiFi” SSID 并进行微隔离。使用 Captive Portal 或独有的预共享密钥(WPA3-SAE)对供应商进行认证。配置该网段策略以仅允许出站互联网访问,严格禁止任何路由到体育场内部运营网络或 POS 系统。
Q2. 在 ZTNA 部署期间,运营团队报告仓库中的几个传统条码扫描枪已停止工作。可能的原因和直接解决方案是什么?
提示:思考当设备无法支持现代认证协议时会发生什么。
查看标准答案
扫描枪可能不支持 802.1X 认证,因而被新的默认拒绝策略阻止。直接解决方案是针对扫描枪的特定 MAC 地址实施 MAC Authentication Bypass (MAB),并将它们放入一个高度受限的微隔离网段中,该网段仅允许流量传输到库存数据库服务器。
Q3. 一位 CTO 要求您证明在拥有 50 个站点的零售资产中实施微隔离的成本合理性。首要的商业理由是什么?
提示:专注于风险控制和合规性影响。
查看标准答案
首要理由是风险控制和合规范围缩小。通过对网络进行微隔离,低安全网段(如物联网设备或 Guest WiFi)中的漏洞无法扩散到持卡人数据环境(CDE)。这极大地缩减了年度 PCI-DSS 审计的范围、复杂性和成本,同时防止局部事件演变为全公司范围的数据泄露。
继续阅读本系列
如何在员工离职时撤销 WiFi 访问权限
本指南向 IT 和场所运营团队展示了如何在不影响其他员工的情况下,在员工离职时取消其 Staff WiFi 访问权限。它对比了基于证书的 802.1X、特定身份的 iPSK 以及 SCIM 驱动的自动去激活方案,并提供了当日生效的运行手册、测试方法和审计证据模型。
在临床环境中规划 WiFi 7 部署:IoMT 设备、干扰与 HIPAA
本综合指南探讨了在临床环境中规划 WiFi 7 部署,重点关注 6 GHz 频段策略、传统 IoMT 设备兼容性、IEC 60601-1-2 射频干扰义务以及符合 HIPAA 的网络分段。它为医疗 IT 领导者提供了实用的架构建议,以便使用 Purple 的云 RADIUS 平台来保护混合设备群的安全。
如何安全地隔离员工与宾客 WiFi 网络:企业局域网的最佳实践
本指南为 IT 经理和网络架构师提供了一套独立于厂商的技术蓝图,旨在通过正确隔离员工和宾客 WiFi 流量来保障企业局域网的安全。内容涵盖 802.1X 认证、云 RADIUS、VLAN 隔离以及消除共享密码和保护企业资产所需的凭据生命周期管理。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。