跳至主要內容

Zero Trust Network Access:實施策略與最佳實踐

本技術參考指南為 IT 主管與網路架構師提供了在企業場域中實施 Zero Trust Network Access (ZTNA) 的實用藍圖。內容涵蓋核心架構、微分割策略以及逐步部署方法,旨在不中斷營運的情況下保障複雜環境的安全。

📖 4 分鐘閱讀📝 175 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
零信任網路存取 (Zero Trust Network Access):實施策略與最佳實踐 Purple 智慧簡報 — 執行時間:大約 10 分鐘 --- 簡介與背景資訊 — 大約 1 分鐘 歡迎來到 Purple 智慧簡報。我是您的主持人,今天我們將直接切入重點:零信任網路存取 - 這在實踐中到底意味著什麼,為什麼傳統的邊界安全模型已不再適用於高密度場域環境,以及您的組織如何在不中斷營運的情況下實施 ZTNA。 無論您是經營擁有 500 間客房的飯店、區域零售資產、會議中心,還是公共部門園區,威脅形勢都已發生了根本性的轉變。任何存在於您網路內部的東西都是值得信賴的,這種假設坦白說是非常危險的。勒索軟體、橫向移動攻擊和惡意 IoT 裝置已使該假設過時。ZTNA 以一個簡單但強大的原則取代了它:驗證一切,預設不信任任何內容,並在每個層級執行最小權限存取。 在接下來的十分鐘裡,我們將逐步介紹架構、實施順序、要避免的陷阱,以及您需要提交給董事會或預算持有者的商業案例。讓我們開始吧。 --- 技術深挖 — 大約 5 分鐘 讓我們從架構開始。零信任網路存取架構基於五個核心支柱:基於身分的存取控制、裝置姿態驗證、微分割、持續身分驗證和即時威脅檢測。這些不是獨立的功能 - 它們是相互依賴的層級,只有在協同部署時才能發揮其完整價值。 基於身分的存取控制是您的基礎。在 ZTNA 下,存取決策是根據驗證的身分做出的,而不是網路位置。這與傳統模型有著根本性的不同,在傳統模型中,只要處於企業局域網內就足以存取內部資源。在場域情境中,這意味著您的顧客 WiFi 使用者、您的員工、您的承包商和您的 IoT 裝置都在完全獨立的身分原則下運作。連接到顧客網路的飯店房客絕不應該能夠存取物業管理系統,無論他們處於哪個 VLAN。IEEE 802.1X 在此提供了身分驗證架構,當與 WPA3 加密相結合時,您就擁有了一個用於執行身分存取的強大基準。 裝置狀態驗證增加了第二個維度。僅知道是誰在連線是不夠的 - 您還需要知道連線的是什麼裝置,以及該裝置是否符合您的安全性基準。作業系統是否已安裝修補程式?端點保護是否已啟用?裝置是否已在您的 MDM 中註冊?對於託管的企業裝置,這很簡單。對於 BYOD 和訪客裝置,您可以套用不同的原則層級 - 通常是僅限網際網路存取且無存取內部資源的路由。原則引擎會在連線時動態做出此決策,並在整個工作階段中持續重新評估。 微分割(Microsegmentation)是 ZTNA 在場域環境中提供最實質營運價值的領域。微分割不依賴具有寬泛 VLAN 隔離的扁平網路,而是建立細粒度的、由原則強制執行的網路區段邊界。在零售環境中,您的 POS 系統、訪客 WiFi、庫存管理終端和建築管理 IoT 裝置都應位於隔離的區段中,除非獲得明確授權,否則不允許它們之間有任何東西向流量。這對於 PCI-DSS 合規性至關重要 - 持卡人資料環境必須隔離,而微分割是在網路層強制執行該隔離的機制。訪客 WiFi 區段中的安全漏洞根本無法傳播到支付網路。 持續驗證超越了「一次驗證,永久連線」的傳統模式。在 ZTNA 架構下,原則引擎在整個連線過程中監控工作階段行為。異常的流量模式 - 異常的資料量、連線到未預期的目的地、通訊協定偏離 - 都會觸發重新驗證或工作階段終止。這在體育場和會議中心等高人流量環境中特別重要,因為這些環境的訪客群體更替迅速,工作階段劫持或憑證分享的風險也較高。 即時威脅偵測與您的 SIEM 和網路監控工具整合,以提供所有區段的能見度。在 Zero Trust 模型中,您產生的遙測數據顯著多於傳統的邊界式網路 - 每次存取請求都會被記錄,每次原則決策也都會被記錄。這些數據就是您的預警系統。異常偵測演算法可以在事件發生之前,標記側向移動嘗試、異常驗證模式以及流向已知惡意端點的流量。 現在,讓我們來談談支撐這一切的標準。IEEE 802.1X 是您有線和無線網路存取控制的驗證標準。RADIUS 伺服器 - 無論是地端還是雲端代管 - 都位於您的存取點後方,並執行策略決策。WPA3 為無線區段提供加密基準。對於處理付款資料的組織,PCI DSS 4.0 版規定了直接與 ZTNA 架構保持一致的網路分段和存取控制要求。對於在歐盟營運或處理歐洲訪客資料的組織,GDPR 第 32 條要求採取適當的技術措施來保護個人資料 - 而 ZTNA 基於身分的存取控制和稽核記錄直接滿足了該要求。 還有一個值得強調的技術點:ZTNA 不是單一產品。它是一個架構模型。您可能會結合使用軟體定義周邊(SDP)解決方案、雲端交付的安全服務邊緣(SSE)平台、現有的網路存取控制基礎設施以及您的身分識別提供商來實作它。這些元件的整合 - 以及跨元件的策略一致性 - 是大多數實作成功或失敗的關鍵所在。 --- 實作建議與常見陷阱 — 約 2 分鐘 好的。我們來談談您實際上如何部署此架構,以及組織通常在哪些方面出錯。 實作順序至關重要。從發現和分類開始。在您執行零信任策略之前,您需要對網路上的每個裝置、使用者和工作負載進行完整且準確的盤點。在場域環境中,這通常是最耗時的階段 - 特別是 IoT 裝置,通常沒有文件記錄、執行舊版韌體,並連接到它們不應該存在的區段。在修改任何策略之前,請使用網路發現工具來建立該盤點清單。 第二階段是分段設計。將您的網路分段對應到您的業務功能和您的合規要求。在餐飲旅宿業中,這通常意味著五到六個區段:訪客 WiFi、員工營運、付款系統、大樓管理、後勤辦公室,以及可能用於會議或活動基礎設施的專用區段。定義區段之間允許的流量流向 - 並且要保守。預設拒絕(Default-deny)是您的好幫手。 第三階段是身分識別整合。將您的 ZTNA 策略引擎連接到您的身分識別提供商 - 無論是 Active Directory、Azure AD、Okta 還是雲端身分識別服務。對於訪客使用者,您的 Captive Portal 或社群登入流程將成為身分宣告機制。例如,Purple 的訪客 WiFi 平台在連線時擷取已驗證的身分,並將該上下文傳遞給下游的策略執行點。第四階段是政策推行。從監控模式開始 — 在強制執行政策之前,先以僅觀察模式部署。這能讓您清楚掌握有哪些流量會被阻擋,而不會對營運造成干擾。執行監控模式二到四週,審查日誌,調整您的政策,然後再轉入強制執行。 我最常看到的陷阱是企業跳過探索階段,直接進入政策強制執行。其結果總是相同:合法的業務流量被阻擋,營運團隊提報事件,而 ZTNA 專案因非其造成的斷線而背黑鍋。做好探索工作,這絕對會有回報。 第二個主要陷阱是將 ZTNA 視為一次性的部署。零信任(Zero Trust)是一項持續的營運紀律。您的設備資產每天都在變化。新應用程式不斷部署。員工角色不斷變更。您的政策需要隨著您的環境一同演進。從第一天起,就將營運流程 — 定期政策審查、設備資產審計、異常告警分類處理 — 建立到您團隊的工作流程中。 - 快速問答 — 約 1 分鐘 讓我快速解答一些考慮部署 ZTNA 的 IT 團隊經常提出的問題。 「ZTNA 是否能取代我們的 VPN?」在大多數情況下,是的 — 針對內部應用程式存取。與傳統 VPN 相比,ZTNA 提供了更細粒度、具備身分識別功能的存取控制,並顯著減少了受攻擊面。VPN 授予廣泛的網路存取權限;ZTNA 則根據已驗證的身分和設備狀態,授予特定應用程式或資源的存取權限。 「ZTNA 如何與我們現有的防火牆基礎架構互動?」ZTNA 與您的防火牆相輔相成。您的周邊防火牆處理南北向流量;ZTNA 政策執行則處理東西向流量和基於身分的存取決策。兩者並不互斥。 「對終端使用者體驗有何影響?」如果操作得當,影響微乎其微。對於使用託管設備的員工,身分驗證體驗基本上是無感的 — 透過 802.1X 進行基於憑證的身分驗證不需要使用者互動。對於訪客,Captive Portal 或社群登入流程是唯一可見的接觸點。 「完整的 ZTNA 部署需要多長時間?」對於中型場域資產 — 例如 10 到 20 個站點 — 預計分階段推行需要 6 到 12 個月。單一站點的部署可在 8 到 12 週內完成。 - 總結與後續步驟 — 約 1 分鐘 總結來說:零信任網路存取(Zero Trust Network Access)並非未來的遠景 — 它是任何運行高密度、多使用者網路環境的企業當前的營運需求。結合基於身分的存取控制、微隔離(microsegmentation)、持續身分驗證和即時威脅檢測,為您提供了比傳統基於周邊的模式更穩固且更具可審計性的安全狀態。 您的下一步:若您最近尚未進行網路探索與分段稽核,請即刻安排。評估您的識別資訊提供者整合選項。若您正在大規模運行訪客 WiFi,請檢視您的訪客存取平台如何與更廣泛的 ZTNA 策略框架整合 - 因為在零信任架構中,訪客識別資訊是一等公民,而非事後才想到的補救措施。 欲瞭解更多關於保護訪客網路環境的資訊,Purple 的實作指南與分析平台文件是絕佳的起步點。連結已附於節目資訊中。 感謝您的收聽。我們下次見。 --- 腳本結束 預估總運行時間:10 分鐘(以每分鐘約 130 字的專業說話速度估算)。 字數:約 1,300 字。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

傳統以邊界為基礎的安全模型已經過時。對於擁有 500 間客房的飯店、大型零售商場到人潮擁擠的體育場等企業場所而言,假設內部網路流量本質上是安全的,這是一個嚴重的安全漏洞。Zero Trust Network Access (ZTNA) 以嚴格、身分驅動的框架取代了這種錯誤假設:驗證一切、預設不信任任何人,並在每個層級實施最小權限(least-privilege)存取。

本參考指南為 IT 經理、網路架構師和場地營運總監提供了實施 Zero Trust Network Access 的實用藍圖。它拋開了學術理論,專注於實際部署:整合身分識別提供商(identity providers)、在複雜的遺留(legacy)環境中實施微細分(microsegmentation),以及管理受控企業端點和非受控訪客裝置的裝置狀態驗證。透過實施這些策略,場地可以保護其 Guest WiFi 基礎設施、隔離支付系統以維持 PCI-DSS 合規性,並在不影響使用者體驗的情況下保護關鍵的營運技術。

技術深入探討

一個強大的 Zero Trust Network Access 架構仰賴多個核心元件的協調,這會將安全邊界從網路邊緣轉移到個人身分和裝置上。

以身分為基礎的存取控制

在 ZTNA 模型中,存取決策完全基於已驗證的身分,而非網路位置。連接到辦公室交換器連接埠的使用者,相較於連接到公開存取點的訪客,並不會獲得更多預設信任。在場地環境中,身分策略必須適應極其多樣的使用者類別。

對於員工和承包商,驗證通常仰賴與中央目錄(例如 Active Directory 或 Azure AD)關聯的 IEEE 802.1X。對於訪客使用者,身分驗證則透過 Captive Portal 或社群登入機制進行。Purple 的平台在此脈絡下扮演關鍵的身分識別提供商,在連線時擷取已驗證的身分,並將此上下文傳送給下游策略執行點。

裝置狀態驗證

僅憑識別身分是不夠的;連接的端點也必須經過驗證。裝置狀態驗證在授予存取權限之前會評估裝置的安全狀態。對於受管理的企業裝置,這包括檢查啟動的端點防護、OS 補丁版本和 MDM 註冊情況。

對於非受管裝置 - 例如 Guest WiFi 網路上的裝置 - 狀態檢查是有限的,需要對內部路由實施預設拒絕(default-deny)策略。這些裝置會被放置在一個僅能存取網際網路的隔離網段中。策略引擎會在連線時以及整個工作階段期間,持續動態評估這些參數。

ztna_architecture_overview.png

持續驗證與威脅偵測

傳統網路僅驗證一次,並無限期地維持工作階段。ZTNA 強制要求進行持續驗證。策略引擎會監控工作階段行為、數據量和協定使用情況。異常模式會觸發重新驗證或立即終止工作階段。此遙測數據會傳送到 SIEM 平台,從而實現即時威脅偵測並對橫向移動(lateral movement)企圖做出快速回應。

實作指南

在實體場域環境中部署 ZTNA 需要採取分階段、系統化的方法,以避免營運中斷。

步驟 1:探索與分類

在修改策略之前,您必須建立所有裝置、使用者和工作負載的完整清單。在 HospitalityRetail 等場域中,未記錄的 IoT 裝置和舊系統很常見。使用網路探索工具來對應現有的流量流程並識別所有連接的端點。

步驟 2:網路分割設計

根據業務功能和合規性要求對應網路分割。一般的場域需要針對以下項目進行獨立分割:

  1. Guest WiFi 僅限網際網路存取。
  2. 員工營運: 存取內部應用程式。
  3. 付款系統 (POS): 為了滿足 PCI-DSS 合規性而完全隔離。
  4. 建築管理/IoT: 限制僅能存取必要的控制伺服器。

使用預設拒絕(default-deny)的立場來定義這些網段之間允許的流量流程。

步驟 3:身分識別整合

將您的 ZTNA 策略引擎與您的身分識別提供商整合。為員工連接企業目錄,並設定訪客存取平台以驗證訪客身分。確保基於設定檔的驗證機制強大且具備擴充性,以因應場域的尖峰容量。

步驟 4:策略推行(監控模式)最初部署原則時請使用「僅觀察 (observe-only)」模式。這能提供即將被封鎖的流量之可見性,讓您在不中斷合法業務流程的情況下微調規則。經過 2 - 4 週的監控期後,再切換至「強制執行 (enforcement)」模式。

最佳實踐

  1. 假設已遭受入侵 (Assume Breach): 假設攻擊者已經入侵了某個端點來設計您的網絡。微分段 (microsegmentation) 是您防範橫向移動 (lateral movement) 的主要防禦手段。
  2. 利用 802.1X 和 WPA3: 在存取層實施強大的驗證與加密。如需部署協助,請參閱 Windows 11 802.1X 驗證問題排解 指南。
  3. 自動化訪客身分識別: 使用能順暢擷取並驗證訪客身分而不會造成過多阻礙的平台。請參閱 保護 Guest WiFi 網路:最佳實踐與實施
  4. 隔離 IoT 設備: IoT 感測器和建築管理系統極少需要網際網路存取或跨網段路由。請將它們完全隔離。

microsegmentation_infographic.png

疑難排解與風險緩釋

Zero Trust Network Access 實施中最常見的失敗模式是在沒有足夠探索的情況下,進行激進的原則強制執行。這會導致業務關鍵流量被封鎖,並被迫回滾專案。

風險: 舊型 (legacy) 設備 (例如舊式 POS 終端機或 HVAC 控制器) 可能不支援現代驗證協定。 緩釋措施: 使用 MAC Authentication Bypass (MAB) 結合嚴格的微分段與設定檔分析,在不影響整體 ZTNA 架構安全性的情況下安全地導入這些設備。

風險: 由於沉重的原則強制執行開銷,導致訪客網路效能下降。 緩釋措施: 將訪客流量路由直接在邊緣卸載至網際網路,以此繞過深度的內部檢查引擎,除非特定的威脅情資另有指示。

ROI 與業務影響

實施 ZTNA 除了能降低風險外,還能提供可衡量的業務價值:

  • 降低合規成本: 透過微分段將持卡人數據環境 (CDE) 完全隔離,場域可以大幅縮減 PCI-DSS 稽核的範圍與成本。
  • 營運韌性: 將入侵限制在單一網段內,可防止整個場域發生停機,從而在繁忙的營運時間內保障營收來源。
  • 進階分析: ZTNA 策略產生的詳細身分與流量數據豐富了 WiFi Analytics ,從而提供對使用者行為和網路使用情況的深入洞察。

關鍵定義

微分割 (Microsegmentation)

將網路劃分為多個隔離區段的實踐,以減少攻擊面並防止橫向移動。

對於場域 IT 團隊來說至關重要,可將 POS 系統與 Guest WiFi 及員工網路隔離,確保合規性並遏制潛在的入侵。

裝置狀態驗證 (Device Posture Verification)

在授予網路存取權限之前,評估端點安全狀態(例如作業系統版本、防毒軟體狀態)的程序。

用於確保未安裝修補程式或受損的員工裝置無法存取敏感的內部應用程式。

持續身分驗證 (Continuous Authentication)

對使用者工作階段進行的持續監控,以確保其身分和行為保持有效且無異常。

在體育場等高流動性環境中至關重要,可用於偵測工作階段劫持或異常的資料外洩企圖。

IEEE 802.1X

一種基於連接埠的網路存取控制標準,為希望連接到 LAN 或 WLAN 的裝置提供身分驗證機制。

網路架構師用於安全驗證企業裝置的基礎協定。

橫向移動 (Lateral Movement)

網路攻擊者在尋找關鍵資料和資產時,在網路中逐步移動所使用的技術。

在扁平的傳統網路中,ZTNA 和微分割旨在中和的主要威脅。

軟體定義周邊 (Software-Defined Perimeter)

一種安全方法,可隱藏連接到網際網路的基礎設施,使外部人員和攻擊者無法看見,無論其是託管在本地還是在雲端。

通常用作部署 ZTNA 存取策略的技術實施機制。

最小權限存取 (Least-Privilege Access)

僅授予使用者和系統執行其所需功能所需之最低存取層級的安全原則。

IT 經理在 ZTNA 策略引擎中定義規則時必須使用的指導性原則架構。

MAC Authentication Bypass (MAB)

一種備用驗證方法,當不支援 802.1X 時,使用裝置的 MAC 位址來授予網路存取權限。

網路團隊實際用於將舊型 IoT 裝置(如舊印表機或空調系統)匯入隔離網路區段的技術。

範例

一間擁有 400 間客房的飯店需要在所有客房中部署新的智慧電視。這些裝置需要存取網際網路以使用串流服務,並需要存取物業管理系統 (PMS) 的本地網路以提供個人化歡迎詞和帳單查詢。在 ZTNA 模型下應如何實施?

  1. 將所有智慧電視置於專用的「客房娛樂」微分割中。2. 設定策略以允許撥出網際網路存取進行串流。3. 實施嚴格的單向 API 閘道器策略,僅允許電視在特定連接埠(例如 HTTPS/443)上針對所需的端點查詢 PMS。4. 拒絕個別電視之間的所有橫向流量,並拒絕來自網際網路的所有傳入流量。
考官評語: 此方法符合最小權限原則。透過隔離電視,即使單一裝置因惡意串流應用程式而遭受入侵,也無法擴散到其他電視或高度敏感的 PMS 網路。使用專用的 API 閘道器可進一步檢查並限制跨區段的流量。

一家大型連鎖零售商正在為賣場員工推廣行動銷售點 (mPOS) 平板電腦。這些平板電腦透過 WiFi 連線。您該如何確保此部署的安全?

  1. 使用憑證型 IEEE 802.1X (EAP-TLS) 對平板電腦進行身分驗證。2. 透過 MDM 整合實施裝置狀態檢查,以確保平板電腦在被授予存取權限之前符合規範(已安裝修補程式、未 root)。3. 將平板電腦動態分配到高度受限的「mPOS」VLAN/區段。4. 僅允許流量傳送到特定的付款閘道器 IP 位址和內部庫存 API。
考官評語: 憑證型身分驗證可防止憑證被盜。狀態檢查可確保受損的裝置無法連線。微分割可確保即使 mPOS 平板電腦遭到入侵,也無法用於攻擊更廣泛的企業網路或存取 Guest WiFi 區段。

練習題

Q1. 體育場 IT 總監希望允許第三方供應商(例如餐飲人員)透過體育場的 WiFi 存取他們自己的雲端庫存系統。應如何進行配置?

提示:考量企業資料存取與第三方僅限網際網路存取之間的差異。

查看標準答案

建立專用的「供應商 WiFi」SSID 與微分割(microsegment)。使用 Captive Portal 或獨特的預共用金鑰(WPA3-SAE)驗證供應商。將區段原則配置為僅允許連出網際網路存取,嚴格禁止任何路由至體育場的內部營運網路或 POS 系統。

Q2. 在部署 ZTNA 期間,營運團隊回報倉庫中的幾台舊型條碼掃描器已停止運作。可能的原因和立即解決方案是什麼?

提示:思考當裝置無法支援現代驗證協定時會發生什麼情況。

查看標準答案

這些掃描器可能不支援 802.1X 驗證,因而被新的預設拒絕原則封鎖。立即的解決方案是針對掃描器的特定 MAC 位址實施 MAC Authentication Bypass (MAB),並將其置於高度限制的微分割中,僅允許流量傳輸至庫存資料庫伺服器。

Q3. 技術長(CTO)要求您證明在擁有 50 個據點的零售物業中實施微分割的成本是合理的。首要的業務合理依據是什麼?

提示:專注於風險控制與合規性影響。

查看標準答案

首要依據是風險控制與合規範圍縮減。透過對網路進行微分割,安全層級較低區段(如 IoT 裝置或 Guest WiFi)中的入侵將無法擴散至持卡人資料環境(CDE)。這大幅縮減了年度 PCI-DSS 稽核的範圍、複雜性與成本,同時防止局部事件演變成全公司規模的資料外洩。