5.2 零信任安全在SD-WAN中的应用


5.2 零信任安全在 SD-WAN 中的应用

5.1 节解决了"门口的检查",本节拆掉最后一层残余假设:进过验证就永久可信。传统模型里,用户连上 VPN 或进入办公网后,对内网资源的访问基本畅行;攻击者一旦拿到一个落脚点,就以它为跳板横向渗透。零信任的回答是"永不信任、始终验证":每次访问都是一次独立的授权决策,与你在不在内网无关。读完本节,你应当能把零信任从口号拆成可落地的组件清单与验证流程。

边界信任为何失效

失效的机制很具体。第一,网络位置不等于身份:设备在内网,说明不了使用者是谁、设备是否被篡改——被盗的笔记本与被劫持的 IoT 摄像头都在"内网"。第二,静态授权不匹配动态风险:一次审批通过的访问权限,在设备失陷、账号异常后仍然有效。第三,VPN 的粗粒度:传统 VPN 授权到"网络可达",一连上就是全网路由,这恰恰把内网地图送给了攻击者。零信任针对这三点逐一替换:身份加设备加上下文的组合验证、持续评估的动态授权、以及"授权到应用而不是到网络"的细粒度。

验证的三要素

每次访问请求到来时,策略引擎综合三路信号做决策。身份:用户是谁——来自统一身份平台(SSO/IdP),多因素认证在风险升高时强制触发。设备姿态:终端是否可信——补丁版本、磁盘加密、杀软状态、是否已在设备清单注册,由终端代理采集上报。上下文:访问行为是否异常——时间、位置、目标资源的敏感度、与该用户历史基线的偏差。三路信号汇入策略引擎,产出不是简单的放行或拒绝,而是四级动作:放行、放行但降权(只读)、挑战(再验一次多因素)、阻断并告警。

从"连网络"到"连应用"

零信任在访问模型上的实质变化是授权对象:传统 VPN 把你接入网络,零信任网关把你接到具体应用——你获得的是到某个业务系统的专属加密通路,看不到网络里的其它地址。这由 SD-WAN 的分段与应用识别天然支撑:5.1 节的策略标签标"谁与什么",本节的策略引擎决定"这个标签此刻能到哪个应用"。工程上表现为:应用不发布在互联网上,而是注册到零信任网关后面;用户终端上的客户端(或无客户端的浏览器代理)先向网关认证,认证通过才建立起与应用的隧道。

在 SD-WAN 里的落地组件

组件 职责 与 SD-WAN 的结合点
身份平台(IdP) 统一认证与多因素 边缘认证用户身份的来源
终端代理 采集设备姿态 与边缘客户端合一,少装一个软件
策略引擎(PDP) 三要素综合决策 可与管理平面同源,策略统一分发
零信任网关 按应用的授权通路 云端 PoP 或边缘执行点
审计与日志 决策留痕与回溯 遥测并入第 6 章可见性平台

结合点里最值得追问的是策略引擎的放置:放云端,决策路径长但全局一致;放边缘,响应快但策略同步要解决。多数方案的折中是"云端决策、边缘执行缓存"——首次决策在云端,同类的后续访问由边缘按缓存的决策结果处置,风险事件即时上报。这与 3.3 节"本地决策为主、全局权衡上收"的分权哲学一脉相承。

分阶段实施路径

零信任不适合一步到位,按风险从高到低分三步。第一步,接管远程访问:把 VPN 的远程接入流量迁到零信任网关,收益立竿见影(攻击面从"全网可达"缩到"按应用"),且不动办公内网。第二步,分支内部分段加持续验证:对高价值资产(财务、源码、生产控制)先行,配 5.1 节的互访矩阵。第三步,替换遗留的站点间静态信任:分支之间的互访从"路由可达即通"改为"策略放行才通"。每一步都要带验收指标:远程访问迁移后统计异常登录拦截数;分段实施后统计横向扫描被拒数——用数字证明安全在增强,而不是给业务添堵。

三步实施的排期样例

把上一节的实施路径落成时间表(中型企业、约 200 站点的参考节奏):第一阶段(1 至 2 个月):身份平台梳理(账号归并、多因素上线)、零信任网关选型 PoC、远程访问试点(先切 IT 部门自己的账号——用自己人当小白鼠是最安全的上线方式)。第二阶段(2 至 3 个月):远程访问全网推广、VPN 老旧网关退役;高价值资产分段(财务、源码、生产控制)先行,互访矩阵灰度。第三阶段(3 至 6 个月,可与前段并行):分支内部分段铺开、站点间静态信任替换、审计报告自动化。每阶段末尾都设一个"回顾门":拦截数据、误报率、业务投诉三项达标才进下一阶段。

排期里最容易被压缩的是业务沟通环节,而它恰恰是成败关键——零信任会改变用户的访问习惯(多一次认证、少一些"直接能连"),提前把"为什么变、变完什么样"讲给业务方,比上线后处理投诉便宜十倍。

问题:零信任会不会让体验变差?

短期会,长期取决于设计。增加的摩擦包括认证环节(多因素)与权限收缩(原来随手能连的资源现在要申请)。对冲手段有四:单点登录让认证只在会话开始发生一次;设备信任等级好的终端免多因素(姿态分高免挑战);常用访问的授权自动化(申请秒批);把"体验预算"明确化——安全团队列出哪些环节允许增加摩擦、哪些环节必须无感,与业务方签字画押。零信任做得好的企业,用户感知到的变化主要是"换地方办公不再需要连 VPN",总体体验反而上升。

本节要点

  • 零信任拆的是"进过网就永久可信":每次访问独立授权,与网络位置无关。
  • 验证三要素:身份、设备姿态、上下文;决策四级:放行、降权、挑战、阻断。
  • 授权对象从网络改为应用:用户拿到的是到业务的专属通路,看不到内网地图。
  • 策略引擎典型放云端决策、边缘缓存执行,与选路的分权哲学同构。
  • 实施按风险排序:先接管远程访问,再高价值资产分段,最后替换站点间静态信任。

安全栈的最后一站:把整套能力搬到云端服务化——SASE 到底改变了什么。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U