跳至主要内容

Zero Trust Network Access:实施策略与最佳实践

本技术参考指南为企业场所的 IT 领导者和网络架构师提供了零信任网络访问 (ZTNA) 实施的务实蓝图。它涵盖了核心架构、微隔离策略以及逐步部署方法,旨在不中断业务运营的情况下确保复杂环境的安全。

发布于 更新于
📖 4 分钟阅读134 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
零信任网络访问 (Zero Trust Network Access):实施策略与最佳实践 Purple 深度情报简报 - 运行时长:约 10 分钟 --- 引言与背景 - 约 1 分钟 欢迎收听 Purple 深度情报简报。我是您的主持人。今天我们将直奔主题:零信任网络访问 (ZTNA) 并在实践中探寻其真实定义;为何在密集型场馆环境中,传统的基于边界的安全模型已不再适用;以及您的企业如何在不阻碍业务运营的情况下实施 ZTNA。 无论您是经营着拥有 500 间客房的酒店、区域性零售物业、会议中心,还是公共部门园区,安全威胁格局都已发生根本性转变。任何认为您网络内部的事物都是值得信赖的假设,坦率地说,是非常危险的。勒索软件、横向移动攻击以及流氓 IoT 设备已经让这一假设成为过去。ZTNA 用一个简单但强大的原则取代了它:验证一切,默认不信任任何内容,并在每个层级强制执行最小特权访问。 在接下来的十分钟里,我们将共同探讨其架构、实施顺序、需要避免的陷阱,以及您需要向董事会或预算审批人展示的商业案例。让我们正式开始。 --- 技术深度解析 - 约 5 分钟 首先从架构开始。零信任网络访问框架依赖于五个核心支柱:基于身份的访问控制、设备状态验证、微隔离、持续身份验证以及实时威胁检测。这些并不是独立的功能 - 它们是相互依存的层级,只有协同部署时才能发挥出全部价值。 基于身份的访问控制是您的基石。在 ZTNA 架构下,访问决策是基于经过验证的身份做出的,而不是网络位置。这与传统模型有着本质的区别,在传统模型中,只要处于企业局域网内就足以访问内部资源。在场馆场景中,这意味着您的访客 WiFi 用户、员工、承包商以及您的 IoT 设备都分别在完全独立的身份策略下运行。连接到访客网络的酒店住客绝不应该能够访问物业管理系统,无论他们处于哪个 VLAN。IEEE 802.1X 在此提供了身份验证框架,当与 WPA3 加密结合使用时,您就拥有了基于身份强制访问的强大基线。设备状况验证增加了第二个维度。仅知道谁正在连接是不够的,您还需要知道连接的是什么设备,以及该设备是否符合您的安全基线。操作系统是否已打补丁?端点防护是否处于活动状态?设备是否已在您的MDM中注册?对于受管的公司设备,这很简单。对于BYOD和访客设备,您需要应用不同的策略层级 - 通常是仅限互联网访问,且没有通往内部资源的路由。策略引擎在连接时动态做出此决定,并在整个会话期间持续对其进行重新评估。 微隔离(Microsegmentation)是ZTNA在场馆环境中提供其最切实运营价值的地方。微隔离不依赖于具有广泛VLAN隔离的扁平网络,而是在网络段之间创建细粒度的、策略强制执行的边界。在零售环境中,您的POS系统、您的访客WiFi、您的库存管理终端以及您的建筑管理IoT设备应该分别位于隔离的网段中,除非获得明确授权,否则它们之间不允许存在任何东西向流量。这对于满足PCI-DSS合规性至关重要 - 持卡人数据环境必须进行隔离,而微隔离是在网络层强制执行该隔离的机制。访客WiFi网段中的漏洞根本无法传播到支付网络。 持续认证超越了传统的“一次认证,保持连接”模式。在ZTNA下,策略引擎会在整个连接过程中监控会话行为。异常的流量模式 - 异常的数据量、连接到未预期的目标、协议偏差 - 都会触发重新认证或会话终止。这在体育场馆和会议中心等人员流动频繁的高人流量环境中尤为重要,在这些环境中,会话劫持或凭据共享的风险较高。 实时威胁检测与您的SIEM和网络监控工具集成,以提供跨所有网段的可见性。在零信任模型中,您生成的遥测数据明显多于传统的基于周边的网络 - 每一个访问请求都会被记录,每一个策略决定都会被录入。这些数据就是您的早期预警系统。异常检测算法可以在这些行为演变成事件之前,标记横向移动企图、异常的认证模式以及目的地为已知恶意端点的流量。 现在,让我们来探讨支撑所有这些标准的技术规范。IEEE 802.1X 是用于有线和无线网络访问控制的身份验证标准。RADIUS 服务器(无论是本地部署还是云端托管)位于您的接入点之后,负责执行策略决策。WPA3 为无线网段提供了加密基准。对于处理支付数据的组织,PCI-DSS 4.0 版强制要求进行网络隔离和访问控制,这与 ZTNA 架构直接契合。对于在欧盟运营或处理欧洲访客数据的组织,GDPR 第 32 条要求采取适当的技术措施来保护个人数据,而 ZTNA 基于身份的访问控制和审计日志直接满足了这一要求。 还有一个值得强调的技术要点:ZTNA 并不是单一的产品。它是一个架构模型。您可能会结合使用软件定义边界(SDP)解决方案、云端安全服务边缘(SSE)平台、现有的网络访问控制基础设施以及您的身份提供商来实现它。这些组件的集成以及跨组件的策略一致性,是大多数项目实施成败的关键。 --- 实施建议与常见陷阱 - 约 2 分钟 好的。接下来我们来谈谈如何实际部署这一方案,以及组织通常会在哪些地方出错。 实施顺序至关重要。首先从发现和分类开始。在执行零信任策略之前,您需要对网络上的每个设备、用户和工作负载进行完整且准确的盘点。在场馆环境中,这通常是最耗时的阶段,尤其是物联网设备,它们往往缺乏记录、运行着过时的固件,并且连接到了本不该访问的网段。在调整任何策略之前,请先使用网络发现工具来建立该资产清单。 第二阶段是隔离设计。将您的网络段与业务功能及合规性要求进行映射。在酒店及餐饮业中,这通常意味着五到六个细分网段:客用 WiFi、员工运营、支付系统、建筑管理、后勤办公室,以及可能用于会议或活动基础设施的专用网段。定义这些网段之间允许的流量流向,并且要保持保守。默认拒绝是您的最佳选择。 第三阶段是身份集成。将您的 ZTNA 策略引擎连接到您的身份提供商,无论是 Active Directory、Azure AD、Okta 还是基于云的身份服务。对于访客用户,您的 Captive Portal 或社交登录流程将成为身份断言机制。例如,Purple 的客用 WiFi 平台会在连接点捕获已验证的身份,并将该上下文传递给下游的策略执行点。 第四阶段是策略推出。从监控模式开始 — 在强制执行策略之前,先在仅观察模式下部署策略。这可以让您了解哪些流量会被拦截,而不会引起业务中断。运行监控模式两到四周,审查日志,优化您的策略,然后再过渡到强制执行阶段。 我最常见到的误区是企业跳过发现阶段,直接进入策略强制执行。结果总是如出一辙:合法的业务流量被拦截,运营团队上报故障,而 ZTNA 项目却因并非由其引起的停机而饱受指责。做好发现工作,这会带来丰厚的回报。 第二个主要误区是将 ZTNA 视为一次性的部署。零信任是一项持续的运营准则。您的设备库存每天都在变化,新的应用不断部署,员工角色不断调整。您的策略需要随您的环境而演进。从第一天起,就要将运营流程 — 定期策略审查、设备库存审计、异常告警分流 — 融入到您团队的工作流中。 - 快速问答 — 约 1 分钟 让我解答几个我经常从考虑部署 ZTNA 的 IT 团队那里听到的问题。 “ZTNA 会取代我们的 VPN 吗?”在大多数情况下,是的 — 针对内部应用访问。与传统 VPN 相比,ZTNA 提供了更细粒度、更具身份感知能力的访问控制,并显著减少了攻击面。VPN 授予广泛的网络访问权限;而 ZTNA 则根据验证的身份和设备状态,授予对特定应用或资源的访问权限。 “ZTNA 如何与我们现有的防火墙基础设施协同工作?”ZTNA 是对您防火墙的补充。您的边界防火墙处理南北向流量;ZTNA 策略执行则处理东西向流量和基于身份的访问决策。两者并不相互排斥。 “这对最终用户体验有什么影响?”如果部署得当,影响微乎其微。对于使用托管设备的员工,认证体验基本上是无感知的 — 通过 802.1X 进行的基于证书的认证无需用户干预。对于访客,Captive Portal 或社交媒体登录流程是唯一的可见触点。 “完整的 ZTNA 部署需要多长时间?”对于中等规模的场所资产 — 比如 10 到 20 个场所 — 预计分阶段推出需要 6 到 12 个月。单场所部署可在 8 到 12 周内完成。 - 总结与后续步骤 — 约 1 分钟 总结一下:零信任网络访问(Zero Trust Network Access)不是一种未来状态的抱负 — 它是任何运营高密度、多用户网络环境的企业在当下的运营要求。基于身份的访问控制、微隔离、持续认证和实时威胁检测的结合,为您提供了一个比传统基于边界的模式更健壮、更具可审计性的安全姿态。您的下一步行动:如果您最近没有进行过网络发现和分段审计,请立即进行一次。评估您的身份提供商集成方案。如果您正在大规模运行访客 WiFi,请了解您的访客接入平台如何与更广泛的 ZTNA 策略框架相融合 - 因为在零信任架构中,访客身份是头等公民,而不是事后才考虑的琐事。 欲了解有关保障访客网络环境安全的更多信息,Purple 的实施指南和分析平台文档是一个切实可行的起点。相关链接已在节目简介中提供。 感谢收听。我们下期再见。 --- 脚本结束 总预计运行时间:按约每分钟 130 字的专业演讲语速计算,约为 10 分钟。 字数:约 1,300 字。

核心系列的一部分:Enterprise WiFi Security Guide

Zero Trust Network Access:实施策略与最佳实践

执行摘要

传统的基于边界的安全模型现已过时。对于从拥有 500 间客房的酒店到大型商业综合体和高密度体育场馆等各类企业级场所而言,假设内部网络流量本身是安全的,这已成为一个重大的安全漏洞。零信任网络访问(ZTNA)用严格的身份驱动框架取代了这一有缺陷的假设:验证一切,默认不信任任何人,并在每个层级实施最小权限访问。

本参考指南为 IT 经理、网络架构师和场所运营总监提供了一份实用的零信任网络访问实施蓝图。它避开了学术理论,专注于实际部署:整合身份提供商、在复杂的遗留环境中实施微隔离,以及对受管公司终端和非受管访客设备进行设备姿态验证。通过实施这些策略,场所可以保护其 Guest WiFi 基础设施的安全、隔离支付系统以维持 PCI-DSS 合规性,并在不影响用户体验的情况下保护关键的操作技术。

技术深度剖析

强大的零信任网络访问架构依赖于多个核心组件的协调,将安全边界从网络边缘转移到个人身份和设备。

基于身份的访问控制

在 ZTNA 模型中,访问决策完全基于已验证的身份,而非网络位置。连接到后台办公室交换机端口的用户,其获得的固有信任并不比从公共接入点连接的访客更多。在场所环境中,身份策略必须适应高度多样化的用户类别。

对于员工和承包商,身份验证通常依赖于与中央目录(例如 Active Directory 或 Azure AD)绑定的 IEEE 802.1X。对于访客用户,身份验证通过 Captive Portal 或社交媒体登录机制进行。在这一背景下,Purple 的平台充当了关键的身份提供商,在连接时捕获已验证的身份,并将此上下文传递给下游的策略执行点。

设备状态验证

单靠身份还不够,还必须对连接的终端设备进行验证。设备状态验证会在授予访问权限之前评估设备的安全状态。对于受管理的公用设备,这包括检查处于活动状态的终端安全防护、操作系统补丁级别以及 MDM 注册情况。

对于未受管理的设备(例如 Guest WiFi 网络上的设备),状态检查是受限的,需要对内部路由执行默认拒绝策略。这些设备将被放置在仅限访问互联网的隔离网段中。策略引擎会在连接时以及整个会话期间持续动态地评估这些参数。

Zero Trust Network Access:实施策略与最佳实践 - ztna architecture overview

持续身份验证与威胁检测

传统网络仅进行一次身份验证,并无限期地维持会话。而 ZTNA 要求进行持续的身份验证。策略引擎会监控会话行为、数据量和协议使用情况。异常模式会触发重新验证或立即终止会话。这些遥测数据会被发送到 SIEM 平台,从而实现实时威胁检测并对横向移动企图做出快速响应。

实施指南

在实际的场所环境中部署 ZTNA 需要采用分阶段、系统化的方法,以避免业务中断。

第 1 步:发现与分类

在修改策略之前,您必须建立所有设备、用户和工作负载的完整清单。在 酒店餐饮零售 等场所中,未登记的 IoT 设备和遗留系统非常常见。使用网络发现工具来绘制现有的流量路径并识别所有已连接的终端。

第 2 步:分段设计

根据业务功能和合规要求划分网络网段。典型场所需要以下独立的网段:

  1. Guest WiFi 仅限访问互联网。
  2. 员工运营: 访问内部应用程序。
  3. 支付系统 (POS): 完全隔离以满足 PCI-DSS 合规性。
  4. 楼宇管理/IoT: 限制为仅能访问必要的控制服务器。

使用默认拒绝机制来定义这些网段之间允许的流量流向。

第 3 步:身份集成

将您的 ZTNA 策略引擎与您的身份提供商进行集成。连接员工的企业目录,并配置访客访问平台以验证访客身份。确保基于配置文件的身份验证机制足够强大且可扩展,以应对场所高峰期的容量需求。

第 4 步:策略部署(监控模式)

最初以“仅观察”模式部署策略。这可以直观地查看哪些流量将被阻止,从而使您能够在不中断正常业务流程的情况下优化规则。在经过 2 到 4 周的监控期后,过渡到强制执行模式。

最佳实践

  1. 假设已发生侵入: 在设计网络时,假设攻击者已经入侵了某个端点。防范横向移动的微隔离是您的首要防御手段。
  2. 利用 802.1X 和 WPA3: 在访问层强制执行强身份验证和加密。有关部署协助,请参阅 Windows 11 802.1X 身份验证问题排查 指南。
  3. 自动化访客身份验证: 使用能够无缝捕获并验证访客身份而不会产生过多阻力的平台。请参阅 保护 Guest WiFi 网络:最佳实践与实施
  4. 隔离 IoT 设备: IoT 传感器和楼宇管理系统极少需要互联网访问或跨网段路由。将它们完全隔离。

Zero Trust Network Access:实施策略与最佳实践 - microsegmentation infographic

故障排除与风险规避

在零信任网络访问实施中,最常见的失败模式是在没有进行充分发现的情况下就强制执行激进的策略。这会阻塞业务关键流量并迫使项目回滚。

风险: 遗留设备(例如较旧的 POS 终端或暖通空调控制器)可能不支持现代身份验证协议。 规避措施: 将 MAC 身份验证旁路 (MAB) 与严格的微隔离和画像技术结合使用,以安全地接入这些设备,同时不损害整体 ZTNA 架构。

风险: 繁重的策略执行开销会降低访客网络性能。 缓解措施: 在边缘直接将访客流量路由卸载到互联网,绕过深度的内部检测引擎,除非有特定的威胁情报指示需要这样做。

投资回报率(ROI)与业务影响

实施 ZTNA 除了能够降低风险外,还能带来可衡量的业务价值:

  • 降低合规成本: 通过微隔离完全隔离持卡人数据环境(CDE),场馆可以显著缩减 PCI-DSS 审计的范围并降低相关成本。
  • 业务弹性: 将安全事件限制在单一网段内可以防止整个场馆范围内的系统瘫痪,从而在运营高峰时段保障收入来源。
  • 增强型分析: ZTNA 策略生成的详细身份和流量数据充实了 WiFi Analytics,为用户行为和网络使用情况提供了更深层次的洞察。

关键定义

微隔离

将网络划分为隔离的分段以减少攻击面并防止横向移动的实践。

对于场所 IT 团队将 POS 系统与 Guest WiFi 和员工网络进行隔离、确保合规性并遏制潜在泄露至关重要。

设备合规性验证

在授予网络访问权限之前,评估端点安全状态(例如操作系统版本、防病毒状态)的过程。

用于确保未打补丁或受损的员工设备无法访问敏感的内部应用程序。

持续身份验证

对用户会话进行持续监控,以确保其身份和行为保持有效且无异常。

在体育场等人员流动频繁的环境中至关重要,以便检测会话劫持或异常的数据外泄企图。

IEEE 802.1X

一种基于端口的网络访问控制标准,为希望连接到局域网或无线局域网的设备提供身份验证机制。

网络架构师用于对企业设备进行安全身份验证的基础协议。

横向移动

网络攻击者在寻找关键数据和资产时,在网络中逐步移动所使用的技术。

ZTNA 和微隔离旨在扁平化传统网络中消除的主要威胁。

软件定义边界 (SDP)

一种隐藏连接到互联网的基础设施的安全方法,使外部各方和攻击者无法看到它,无论它是托管在本地还是在云端。

通常用作部署 ZTNA 访问策略的技术实现机制。

最小特权访问

仅授予用户和系统执行其所需功能所需的最低限度访问权限的安全原则。

IT 管理员在 ZTNA 策略引擎内定义规则时必须使用的指导性策略框架。

MAC Authentication Bypass (MAB)

一种备用认证方法,在不支持 802.1X 时使用设备的 MAC 地址来授予网络访问权限。

网络团队在实际应用中用于将传统物联网设备(如旧打印机或 HVAC 系统)接入隔离的网络段。

应用实例

一家拥有 400 间客房的酒店需要在所有客房中部署新型智能电视。这些设备需要访问互联网以使用流媒体服务,并需要通过本地网络访问物业管理系统 (PMS) 以进行个性化问候和账单查询。在 ZTNA 模型下应该如何实施?

  1. 将所有智能电视放置在专用的 "Guest Room Entertainment" 微隔离区中。2. 配置策略以允许出站互联网访问进行流媒体传输。3. 实施严格的单向 API 网关策略,允许电视仅针对所需端点在特定端口(例如 HTTPS/443)上查询 PMS。4. 拒绝单个电视之间的所有横向流量,并拒绝来自互联网的所有入站流量。
考官评语: 此方法符合最小特权原则。通过隔离电视,即使单个设备因恶意的流媒体应用而受到侵害,也无法扩散到其他电视或高度敏感的 PMS 网络。使用专用的 API 网关可进一步检查和限制跨分段的流量。

一家大型连锁零售商正在为商场员工推广使用移动销售终端 (mPOS) 平板电脑。这些平板电脑通过 WiFi 进行连接。您将如何确保此部署的安全?

  1. 使用基于证书的 IEEE 802.1X (EAP-TLS) 对平板电脑进行身份验证。2. 通过 MDM 集成实施设备合规性检查,确保平板电脑在获得访问权限之前符合合规要求(已打补丁、未越狱)。3. 将平板电脑动态分配到高度限制的 "mPOS" VLAN/分段。4. 仅允许流量发送至特定的支付网关 IP 地址和内部库存 API。
考官评语: 基于证书的身份验证可防止凭证窃取。合规性检查可确保受损设备无法连接。微隔离确保了即使 mPOS 平板电脑遭到入侵,也无法将其用于攻击更广泛的企业网络或访问 Guest WiFi 分段。

练习题

Q1. 体育场 IT 总监希望允许第三方供应商(例如餐饮人员)通过体育场的 WiFi 访问其自己的云端库存系统。应该如何配置?

提示:考虑企业数据访问与第三方仅限互联网访问之间的区别。

查看标准答案

创建一个专用的“供应商 WiFi” SSID 并进行微隔离。使用 Captive Portal 或独有的预共享密钥(WPA3-SAE)对供应商进行认证。配置该网段策略以仅允许出站互联网访问,严格禁止任何路由到体育场内部运营网络或 POS 系统。

Q2. 在 ZTNA 部署期间,运营团队报告仓库中的几个传统条码扫描枪已停止工作。可能的原因和直接解决方案是什么?

提示:思考当设备无法支持现代认证协议时会发生什么。

查看标准答案

扫描枪可能不支持 802.1X 认证,因而被新的默认拒绝策略阻止。直接解决方案是针对扫描枪的特定 MAC 地址实施 MAC Authentication Bypass (MAB),并将它们放入一个高度受限的微隔离网段中,该网段仅允许流量传输到库存数据库服务器。

Q3. 一位 CTO 要求您证明在拥有 50 个站点的零售资产中实施微隔离的成本合理性。首要的商业理由是什么?

提示:专注于风险控制和合规性影响。

查看标准答案

首要理由是风险控制和合规范围缩小。通过对网络进行微隔离,低安全网段(如物联网设备或 Guest WiFi)中的漏洞无法扩散到持卡人数据环境(CDE)。这极大地缩减了年度 PCI-DSS 审计的范围、复杂性和成本,同时防止局部事件演变为全公司范围的数据泄露。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。