跳至主要內容

Zero Trust Network Access: 實施策略與最佳實踐

本技術參考指南為企業場域的 IT 主管和網路架構師提供部署 Zero Trust Network Access (ZTNA) 的實用藍圖。內容涵蓋核心架構、微分段策略以及逐步部署方法,旨在不中斷營運的情況下,保障複雜環境的安全。

發佈於 更新於
📖 4 分鐘閱讀134 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
零信任網路存取(Zero Trust Network Access):實施策略與最佳實踐 Purple 情報簡報 - 運行時間:約 10 分鐘 --- 簡介與背景資訊 - 約 1 分鐘 歡迎收看 Purple 情報簡報。我是您的主持人,今天我們將直接切入重點:零信任網路存取(ZTNA)- 它在實務中的真正意涵、為什麼傳統的邊界防禦安全模型已不再適用於高密度場域環境,以及您的組織如何在不中斷營運的情況下部署 ZTNA。 無論您是經營擁有 500 間客房的飯店、區域零售物業、會議中心還是公共部門園區,威脅情勢都已發生根本性的轉變。任何存在於您網路內部的東西都是值得信賴的,這種假設坦白說是非常危險的。勒索軟體、橫向移動攻擊和惡意 IoT 裝置已使該假設過時。ZTNA 取而代之的是一個簡單但強大的原則:驗證一切、預設不信任,並在每個層級執行最小權限存取。 在接下來的十分鐘內,我們將逐步介紹架構、實施步驟、應避免的陷阱,以及您需要提交給董事會或預算決策者的商業案例。讓我們開始吧。 --- 技術深度解析 - 約 5 分鐘 讓我們從架構開始。零信任網路存取(ZTNA)架構建構在五大核心支柱之上:基於身分的存取控制、裝置安全狀態驗證、微分割、持續驗證以及即時威脅偵測。這些並非獨立的功能 - 它們是相互依存的層級,只有在協同部署時才能發揮其完整價值。 基於身分的存取控制是您的基石。在 ZTNA 架構下,存取決策是根據經驗證的身分做出,而非網路位置。這與傳統模型有著本質上的不同,傳統模型中只要處於企業區域網路(LAN)內就足以存取內部資源。在場域情境中,這意味著您的顧客 WiFi 使用者、您的員工、您的承包商以及您的 IoT 裝置,各自在完全獨立的身分策略下運作。連接到顧客網路的飯店旅客絕對不應有權限存取物業管理系統,無論他們身處於哪個 VLAN。IEEE 802.1X 在此提供了驗證架構,當其與 WPA3 加密結合時,您就擁有了由身分強制執行的健全安全存取基準。 裝置狀態驗證增加了第二個維度。僅知道是誰在連線是不夠的 - 您還需要知道是什麼正在連線,以及該裝置是否符合您的安全性基準。作業系統是否已安裝修補程式?端點防護是否已啟用?裝置是否已在您的 MDM 中註冊?對於託管的企業裝置,這非常簡單。對於 BYOD 和訪客裝置,您則套用不同的原則層級 - 通常是僅限網際網路存取,且不提供前往內部資源的路由。原則引擎會在連線時動態做出此決定,並在整個工作階段中持續重新評估。 微分割(Microsegmentation)是 ZTNA 在場域環境中發揮其最顯著營運價值的地方。微分割並非依賴具有寬泛 VLAN 隔離的扁平網路,而是建立細粒度、依原則執行的網路區段邊界。在零售環境中,您的 POS 系統、您的訪客 WiFi、您的庫存管理終端以及您的建築管理 IoT 裝置都應該各自位於隔離的區段中,除非經過明確授權,否則彼此之間不允許任何東西向流量。這對於符合 PCI-DSS 至關重要 - 持卡人資料環境必須被隔離,而微分割就是在網路層執行該隔離的機制。訪客 WiFi 區段中的安全漏洞根本無法傳播到付款網路。 持續驗證超越了「一次驗證,永久連線」的傳統模式。在 ZTNA 架構下,原則引擎會在整個連線過程中監控工作階段行為。異常的流量模式 - 例如不尋常的資料量、連線至非預期的目的地、通訊協定偏離 - 都會觸發重新驗證或工作階段終止。這在體育場和會議中心等高人流量環境中特別重要,因為在這些環境中,訪客群體更換頻繁,且工作階段劫持或憑證分享的風險較高。 即時威脅偵測與您的 SIEM 和網路監控工具整合,以提供跨所有區段的可視性。在零信任(Zero Trust)模型中,您產生的遙測數據顯著多於傳統的基於周邊的網路 - 每次存取請求都會被記錄,每次原則決定都會被記錄。這些數據就是您的預警系統。異常偵測演算法可以在橫向移動嘗試、異常驗證模式以及目的地為已知惡意端點的流量演變成事件之前,及時標記出來。現在,讓我們來談談支撐這一切的標準。IEEE 802.1X 是您用於有線和無線網路存取控制的驗證標準。RADIUS 伺服器 - 無論是地端還是雲端代管 - 都位於您的存取點後方,負責執行原則決策。WPA3 則為無線區段提供了加密基準。對於處理付款資料的組織,PCI-DSS 版本 4.0 強制要求網路分割與存取控制要求,這與 ZTNA 架構直接契合。對於在歐盟營運或處理歐洲訪客資料的組織,GDPR 第 32 條要求採取適當的技術措施來保護個人資料 - 而 ZTNA 基於識別身分的存取控制和稽核記錄直接滿足了該項要求。 還有一個值得強調的技術點:ZTNA 不是單一產品。它是一種架構模型。您可能會結合使用軟體定義周邊(SDP)解決方案、雲端傳遞的安全服務邊緣(SSE)平台、您現有的網路存取控制基礎架構以及您的身分識別提供者來實作它。這些元件的整合 - 以及它們之間原則的一致性 - 是大多數實作成功或失敗的關鍵所在。 --- 實作建議與常見陷阱 — 約 2 分鐘 好的。讓我們來談談您實際上如何部署它,以及組織通常在哪些地方會出錯。 實作順序極為重要。從發現與分類開始。在您執行 Zero Trust 原則之前,您需要對網路上的每個裝置、使用者和工作負載進行完整且準確的盤點。在場館環境中,這通常是最耗時的階段 - 尤其是 IoT 裝置通常沒有記錄、執行舊版韌體,並連線到它們不該存在的區段。在修改任何原則之前,請使用網路發現工具來建立該盤點清單。 第二階段是分割設計。將您的網路區段對應到您的業務功能和您的合規性要求。在旅宿餐飲業中,這通常意味著五到六個區段:guest WiFi、員工營運、付款系統、大樓管理、後勤辦公室,以及可能用於會議或活動基礎架構的專用區段。定義區段之間允許的流量流向 - 並且要保守。預設拒絕(Default-deny)是您的好幫手。 第三階段是身分識別整合。將您的 ZTNA 原則引擎連接到您的身分識別提供者 - 無論是 Active Directory、Azure AD、Okta 還是雲端身分識別服務。對於訪客使用者,您的 Captive Portal 或社群登入流程將成為身分主張機制。例如,Purple 的 guest WiFi 平台會在連線點擷取已驗證的身分,並將該上下文傳遞給下游原則執行點。 第四階段是策略推行。首先從監控模式開始 - 在強制執行策略之前,先以「僅觀察」模式部署。這能讓您清楚了解哪些流量會被阻擋,而不會造成業務中斷。執行監控模式二到四週,審查記錄檔,微調您的策略,然後再轉入強制執行模式。 我最常看到的陷阱是企業跳過探索階段,直接進入策略強制執行。結果往往如出一轍:合法的業務流量被阻擋,營運團隊提報事件,而 ZTNA 專案卻因非其造成的斷線而背黑鍋。做好探索工作,這絕對是值得的。 第二個主要陷阱是將 ZTNA 視為一次性的部署。零信任(Zero Trust)是一項持續的營運紀律。您的裝置資產每天都在變化,新應用程式不斷部署,員工角色也在變動。您的策略必須隨著環境一起演進。從第一天起,就要將這些營運流程 - 定期策略審查、裝置資產稽核、異常警報分類 - 建立到您團隊的工作流程中。 - 快速問答 - 約 1 分鐘 讓我快速解答一些考慮部署 ZTNA 的 IT 團隊經常提出的問題。 「ZTNA 是否會取代我們的 VPN?」在大多數情況下,是的 - 針對內部應用程式存取。與傳統 VPN 相比,ZTNA 提供了更細粒度、具備身分識別感知的存取控制,並顯著減少了受攻擊面。VPN 授予廣泛的網路存取權限;ZTNA 則根據經過驗證的身分和裝置狀態,授予對特定應用程式或資源的存取權限。 「ZTNA 如何與我們現有的防火牆基礎架構互動?」ZTNA 是防火牆的互補。您的周邊防火牆處理南北向流量;ZTNA 策略執行則處理東西向流量和基於身分識別的存取決策。兩者並不互相排斥。 「對終端使用者體驗有何影響?」如果方法正確,影響極小。對於使用受控裝置的員工,身分驗證體驗基本上是透明無感的 - 透過 802.1X 進行的憑證驗證不需要任何使用者互動。對於訪客,Captive Portal 或社群登入流程是唯一可見的觸控點。 「完整的 ZTNA 部署需要多長時間?」對於中等規模的場域資產 - 比如 10 到 20 個場點 - 預計需要 6 到 12 個月進行分階段推行。單一場點的部署可在 8 到 12 週內完成。 - 總結與後續步驟 - 約 1 分鐘 總結來說:零信任網路存取(Zero Trust Network Access)並非未來的憧憬 - 它是任何營運高密度、多使用者網路環境的企業當前的營運要求。身分識別存取控制、微隔離、持續驗證和即時威脅偵測的結合,為您提供了比傳統周邊防護模型更穩固、更具可稽核性的安全狀況。 您的後續步驟:如果您最近沒有進行過網路探索與分段稽核,請委託進行一次。評估您的身分識別提供者整合選項。如果您正在大規模運作訪客 WiFi,請研究您的訪客存取平台如何與您更廣泛的 ZTNA 策略架構相整合 - 因為訪客身分在零信任架構中是一等公民,而不是事後才想到的妥協。 如需深入了解如何保障訪客網路環境的安全,Purple 的實作指南與分析平台文件會是一個紮實的起點。連結已提供於節目資訊中。 感謝您的收聽。我們下次見。 --- 腳本結束 在以每分鐘約 130 字的專業口說速度下,總預估執行時間為 10 分鐘。 字數:約 1,300 字。

核心系列的一部分:企業 WiFi 安全指南

Zero Trust Network Access: 實施策略與最佳實踐

執行摘要

傳統的邊界防護安全模型現已過時。對於擁有 500 間客房的飯店、大型零售商場及高密度體育場等企業場域而言,假設內部網路流量本質上安全是一個致命的漏洞。零信任網路存取(ZTNA)以嚴格的身份驅動架構取代了這一有缺陷的假設:驗證一切、預設不信任任何人,並在每個層級實施最小權限存取。

本參考指南為 IT 經理、網路架構師和場域營運總監提供了 Zero Trust Network Access 實施的實用藍圖。它跳過了學術理論,專注於實際部署:整合身份識別提供者(IdP)、在複雜的舊有環境中實施微分割(microsegmentation),以及針對託管的企業端點和未託管的訪客裝置進行裝置狀態驗證。透過實施這些策略,場域可以保護其 Guest WiFi 基礎設施,隔離支付系統以維持 PCI-DSS 合規性,並在不影響用戶體驗的情況下保護關鍵的營運技術。

技術深度剖析

強健的零信任網路存取架構依賴多個核心組件的協調,將安全邊界從網路邊緣轉移到個人身分和裝置。

基於身分的存取控制

在 ZTNA 模型中,存取決定完全基於經過驗證的身分,而非網路位置。連接到後勤辦公室交換器連接埠的使用者,所獲得的信任並不高於從公共存取點連接的訪客。在場域環境中,身分策略必須適應高度多樣化的使用者類別。

對於員工和承包商,身分驗證通常依賴與中央目錄(例如 Active Directory 或 Azure AD)綁定的 IEEE 802.1X。對於訪客使用者,身分驗證是透過 Captive Portal 或社群登入機制進行。Purple 的平台在此情境中扮演關鍵的身分提供者,在連接時擷取經過驗證的身分,並將此內容傳遞給下游策略執行點。

裝置狀態驗證

僅憑身分是不夠的;連接的端點也必須經過驗證。裝置狀態驗證在授予存取權限之前,會先評估裝置的安全狀態。對於受管理的企業裝置,這包括檢查作用中的端點安全防護、作業系統修補程式版本以及 MDM 註冊狀態。

對於未受管理的裝置 - 例如 Guest WiFi 網路上的裝置 - 狀態檢查會受到限制,因此內部路由需要採用預設拒絕策略。這些裝置會被放置在僅能存取網際網路的隔離區段中。策略引擎會在連接時以及在整個工作階段期間持續動態評估這些參數。

Zero Trust Network Access: 實施策略與最佳實踐 - ztna architecture overview

持續驗證與威脅偵測

傳統網路僅驗證一次並無限期維持工作階段。ZTNA 則要求進行持續驗證。策略引擎會監控工作階段行為、資料傳輸量和協定使用情況。異常模式會觸發重新驗證或立即終止工作階段。此遙測資料會傳送到 SIEM 平台,以實現即時威脅偵測並對橫向移動企圖做出快速回應。

實作指南

在實際的場域環境中部署 ZTNA 需要採用分階段、系統化的方法,以避免營運中斷。

步驟 1:探索與分類

在修改策略之前,您必須建立所有裝置、使用者和工作負載的完整清單。在 Hospitality(餐旅業)或 Retail(零售業)等場域中,未記錄的 IoT 裝置和舊系統非常常見。請使用網路探索工具來繪製現有的流量流程圖,並識別所有已連接的端點。

步驟 2:網路分段設計

根據業務功能與合規性要求規劃網路區段。典型的場域需要針對以下項目進行獨立的分段:

  1. Guest WiFi:僅限網際網路存取。
  2. 員工營運:存取內部應用程式。
  3. 付款系統 (POS):完全隔離以符合 PCI-DSS 合規性。
  4. 大樓管理/IoT:限制僅能存取必要的控制伺服器。

使用「預設拒絕」的安全態勢來定義這些區段之間允許的流量。

步驟 3:身分識別整合

將您的 ZTNA 策略引擎與您的身分識別提供者進行整合。為員工連接企業目錄,並設定訪客存取平台以驗證訪客身分。確保基於設定檔的身分驗證機制足夠強大且具備擴充性,以因應場域的尖峰容量需求。

步驟 4:策略部署 (監控模式)

初始部署策略時採用「僅限觀察」模式。這能讓您清楚看到哪些流量將被阻擋,使您能夠在不中斷正常業務流程的情況下微調規則。在經過 2 到 4 週的監控期後,再轉換為強制執行模式。

最佳實踐

  1. 假設已遭入侵:在設計網路時,應假設攻擊者已經入侵了某個終端設備。防範橫向移動的微分割是您的首要防禦手段。
  2. 利用 802.1X 與 WPA3:在存取層強制執行強式驗證與加密。如需部署協助,請參閱 Troubleshooting Windows 11 802.1X Authentication Issues 指南。
  3. 自動化訪客身分識別:使用能流暢獲取並驗證訪客身分且不會產生過多阻礙的平台。請參閱 Securing Guest WiFi Networks: Best Practices and Implementation
  4. 隔離 IoT 裝置:IoT 感測器和大樓管理系統極少需要網際網路存取或跨區段路由。請將它們完全隔離。

Zero Trust Network Access: 實施策略與最佳實踐 - microsegmentation infographic

疑難排解與風險緩釋

在零信任網路存取實作中,最常見的失敗模式是在沒有進行充分探索的情況下,就採取激進的策略強制執行。這會阻斷關鍵業務流量並迫使專案重來。

風險:舊型裝置 (例如較舊的 POS 終端機或空調/暖通空調控制器) 可能不支援現代的身分驗證協定。 緩釋措施:使用 MAC 身分驗證旁路 (MAB) 結合嚴格的微分割與特徵分析,以安全地啟用這些裝置,且不影響整體的 ZTNA 架構。

風險:繁重的策略執行開銷會降低訪客網路效能。 緩解措施: 在邊緣直接將訪客流量路由至網際網路,繞過深度的內部檢測引擎,除非有特定的威脅情資另有指示。

投資報酬率與商業影響

實施 ZTNA 除了降低風險外,還能帶來可衡量的商業價值:

  • 降低合規成本: 透過微分割完全隔離持卡人資料環境(CDE),場域能顯著縮小 PCI-DSS 稽核的範圍並降低其成本。
  • 營運韌性: 將資安事件限制在單一客群區段內,可防止波及整個場域的停機事件,從而在營運高峰時段保障營收來源。
  • 強化分析: ZTNA 原則所產生的詳細身份與流量資料豐富了 WiFi Analytics,為使用者行為和網路使用情況提供了更深入的洞察。

關鍵定義

微分段

將網路劃分為多個隔離分段的實踐,以減少攻擊面並防止橫向移動。

這對於場域 IT 團隊將 POS 系統與 Guest WiFi 及員工網路隔離至關重要,可確保合規性並遏制潛在的入侵。

設備狀態驗證

在授予網路存取權限之前,評估端點安全狀態(例如作業系統版本、防毒軟體狀態)的過程。

用於確保未安裝修補程式或受損的員工設備無法存取敏感的內部應用程式。

持續驗證

對使用者工作階段的持續監控,以確保其身分和行為保持有效且無異常。

在體育場等高流動率的環境中至關重要,可用於偵測工作階段劫持或異常的資料外洩企圖。

IEEE 802.1X

一種基於連接埠的網路存取控制標準,為希望連接到 LAN 或 WLAN 的設備提供驗證機制。

網路架構師用於安全驗證企業設備的基礎協定。

橫向移動

網路攻擊者在尋找關鍵資料和資產時,在網路中逐步移動所使用的技術。

ZTNA 和微分段旨在於扁平化傳統網路中消除的主要威脅。

軟體定義周邊 (SDP)

一種安全方法,可隱藏連接到網際網路的基礎設施,使外部人員和攻擊者無法看到它,無論它是託管在本地還是雲端中。

通常用作部署 ZTNA 存取原則的技術實施機制。

最小特權存取

授予使用者和系統執行其必要功能所需之最低存取權限的安全原則。

IT 管理員在 ZTNA 原則引擎中定義規則時必須使用的指導性原則框架。

MAC Authentication Bypass (MAB)

當不支援 802.1X 時,使用裝置的 MAC 位址來授予網路存取權限的備用驗證方法。

由網路團隊實際用於將舊型 IoT 裝置(如舊式印表機或 HVAC 系統)上架到隔離的網路區段中。

範例

一家擁有 400 間客房的飯店需要在所有客房中部署新型智慧電視。這些設備需要連上網際網路以使用串流服務,並需要存取物業管理系統 (PMS) 的區域網路,以進行個人化歡迎問候和帳單確認。在 ZTNA 模型下應如何實施?

  1. 將所有智慧電視放入專用的「客房娛樂」微分段中。2. 設定原則以允許向外的網際網路存取以進行串流。3. 實施嚴格的單向 API 閘道原則,僅允許電視在特定連接埠(例如 HTTPS/443)上針對所需的端點查詢 PMS。4. 拒絕個別電視之間的所有橫向流量,並拒絕來自網際網路的所有輸入流量。
考官評語: 此方法符合最小特權原則。透過隔離電視,即使單一設備因惡意串流應用程式而遭受入侵,也無法擴散到其他電視或高度敏感的 PMS 網路。使用專用的 API 閘道可進一步檢查並限制跨分段流量。

一家大型連鎖零售商正在為賣場員工推出行動銷售點 (mPOS) 平板電腦。這些平板電腦透過 WiFi 連線。您該如何保障此部署的安全?

  1. 使用憑證式 IEEE 802.1X (EAP-TLS) 對平板電腦進行驗證。2. 透過 MDM 整合實施設備狀態驗證,以確保平板電腦在授予存取權限之前符合法規(已安裝修補程式、未 root)。3. 將平板電腦動態分配到高度受限的「mPOS」VLAN 或分段中。4. 僅允許流量傳送到特定的付款閘道 IP 位址和內部庫存 API。
考官評語: 憑證式驗證可防止憑證被盜。狀態檢查可確保受損設備無法連線。微分段確保即使 mPOS 平板電腦遭到入侵,也無法用於攻擊更廣泛的企業網路或存取 Guest WiFi 分段。

練習題

Q1. 體育場 IT 總監希望允許第三方廠商(例如餐飲人員)透過體育場的 WiFi 存取其自身的雲端庫存系統。這應該如何設定?

提示:考量企業資料存取與第三方僅限網際網路存取之間的差異。

查看標準答案

建立專用的「廠商 WiFi」SSID 與微分割。使用 Captive Portal 或獨特的預先共用金鑰 (WPA3-SAE) 驗證廠商。設定該區段原則為僅允許輸出網際網路存取,嚴格禁止任何路由至體育場的內部營運網路或 POS 系統。

Q2. 在推動 ZTNA 部署期間,營運團隊回報倉庫中的幾台舊型條碼掃描器已停止運作。可能的原因和立即的解決方案是什麼?

提示:思考當裝置無法支援現代驗證協定時會發生什麼情況。

查看標準答案

這些掃描器可能不支援 802.1X 驗證,因而被新的預設拒絕原則阻擋。立即的解決方案是針對這些掃描器的特定 MAC 位址實作 MAC Authentication Bypass (MAB),並將其置於高度限制的微分割中,僅允許流量往返庫存資料庫伺服器。

Q3. 技術長要求您證明在擁有 50 個據點的零售物業中實作微分割的成本合理性。主要的業務合規理由是什麼?

提示:專注於風險抑制與合規性影響。

查看標準答案

主要的理由是風險抑制與合規範圍縮減。透過對網路進行微分割,較不安全區段(如 IoT 裝置或 Guest WiFi)中的資安漏洞將無法擴散至持卡人資料環境 (CDE)。這能顯著縮減年度 PCI-DSS 稽核的範圍、複雜度與成本,同時防止局部事件演變成全公司規模的資料外洩。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。