无需 VPN 即可访问:零信任在实践中的运作方式

利用零信任架构,无需依赖 VPN 即可为关键系统提供安全的远程访问。零信任架构是一种安全模型,默认情况下,即使经过身份验证,任何设备或用户也不被视为受信任。实际上,这意味着所有 IP 地址初始状态均为被阻止,只有经过身份验证的设备才能实时获得连接到特定应用服务器的授权,并且每次断开连接后,该授权都会自动撤销。.
网络安全 阅读时长:4分钟 作者:Skyone

利用零信任架构,无需依赖 VPN 即可为关键系统提供安全的远程访问。零信任架构是一种安全模型,默认情况下,即使经过身份验证,任何设备或用户也不被视为受信任。实际上,这意味着所有 IP 地址初始状态均为被阻止,只有经过身份验证的设备才能实时获得连接到特定应用服务器的授权,并且每次断开连接后,该授权都会自动撤销。

为什么企业要替换传统的VPN?

传统的 VPN 会创建一个网络隧道,一旦建立连接,通常会赋予连接设备对公司内部网络的广泛访问权限,如果该设备遭到入侵,就会带来风险。此外,传统的 VPN 需要配置,消耗更多带宽,并且在连接受限的情况下性能不佳。零信任架构通过对每个应用程序单独进行身份验证和授权,而不是对整个网络进行身份验证和授权,从而解决了这些问题。.

另请阅读: 安全 VPN 实践:协议、风险和真正的保护

零信任认证在实践中是如何运作的?

  1. 默认情况下所有 IP 地址都被阻止 ——即使您“身处网络内部”,也不会自动获得信任。
  2. 身份验证在访问公司环境之前进行,将用户的设备与应用程序和数据库服务器完全隔离。
  3. 只有经过认证的设备的 IP 地址才能获得实时授权 ,连接到特定的应用服务器。
  4. 每次断开连接时,此授权都会自动撤销,下次会话需要重新进行身份验证。
  5. 即使用户的设备遭到入侵,公司数据仍然受到保护,因为该设备永远无法直接访问服务器。

在 Skyone,我们应用 零信任模型,验证所有访问权限,以降低风险、防止横向移动并保护关键数据。

其他层级的保护措施强化了零信任模型。

  • 多因素身份验证 (MFA),并可选择基于二维码的应用方式。
  • 采用 SAML 2.0 的单点登录 (SSO),并与 EntraID 等身份提供商集成。
  • reCAPTCHA 具备复杂的风险分析功能,可抵御机器人和自动化攻击。
  • 实时监控和缓解暴力攻击,并自动阻止可疑 IP 地址。
  • 实现安全 通过临时 IP 地址:新服务器会获得动态 IP 地址,每天更新,这使得有针对性的攻击更加困难。
  • 实时撤销访问权限:当用户的访问权限被移除时,与应用程序的连接会立即断开。

您可能还对以下内容感兴趣: 网络安全和网络攻击的演变

对于使用基本设备或网络连接有限的用户来说,这意味着什么?

由于是通过网页浏览器访问,带宽消耗低(起步100Kbps),且无需安装VPN,因此即使在网络连接不稳定或设备处理能力较低的情况下,该模式也能良好运行。这对于拥有分布式运营或现场团队的公司而言尤为重要。.

常见问题解答

零信任是否意味着用户每次使用系统都需要进行身份验证? 身份验证会在每次新的访问会话中进行验证,但这并不一定意味着需要多次手动登录——诸如单点登录之类的功能可以在后台保持零信任模型安全性的同时,提供无缝体验。

零信任协议比传统 VPN 慢吗? 不一定。由于身份验证和授权是在应用程序层面进行的,而不是在整个网络中进行的,因此这种模式在带宽消耗方面通常比传统 VPN 更轻。

是否可以在公司内部现有的 Active Directory 中使用零信任架构? 可以。可以通过 LDAP 连接到现有的外部 Active Directory 结构,同时保持对客户自身基础架构中身份验证和权限的完全控制。

零信任能否抵御网络内部已经发生的攻击? 是的,这正是该模型的主要优势之一:由于默认情况下没有任何设备受信任,即使是已经“进入”传统网络内部的攻击,也无法自动访问受零信任保护的应用服务器。

天空一号
作者: Skyone

开始变革你的公司。

测试平台或安排与我们的专家进行对话,了解 Skyone 如何加速您的数字化战略。.

订阅我们的新闻简报

随时关注Skyone的最新内容。

与销售人员交谈

有疑问?请咨询专家,获取关于平台的所有疑问解答。.