5.1 节解决了"门口的检查",本节拆掉最后一层残余假设:进过验证就永久可信。传统模型里,用户连上 VPN 或进入办公网后,对内网资源的访问基本畅行;攻击者一旦拿到一个落脚点,就以它为跳板横向渗透。零信任的回答是"永不信任、始终验证":每次访问都是一次独立的授权决策,与你在不在内网无关。读完本节,你应当能把零信任从口号拆成可落地的组件清单与验证流程。
失效的机制很具体。第一,网络位置不等于身份:设备在内网,说明不了使用者是谁、设备是否被篡改——被盗的笔记本与被劫持的 IoT 摄像头都在"内网"。第二,静态授权不匹配动态风险:一次审批通过的访问权限,在设备失陷、账号异常后仍然有效。第三,VPN 的粗粒度:传统 VPN 授权到"网络可达",一连上就是全网路由,这恰恰把内网地图送给了攻击者。零信任针对这三点逐一替换:身份加设备加上下文的组合验证、持续评估的动态授权、以及"授权到应用而不是到网络"的细粒度。
每次访问请求到来时,策略引擎综合三路信号做决策。身份:用户是谁——来自统一身份平台(SSO/IdP),多因素认证在风险升高时强制触发。设备姿态:终端是否可信——补丁版本、磁盘加密、杀软状态、是否已在设备清单注册,由终端代理采集上报。上下文:访问行为是否异常——时间、位置、目标资源的敏感度、与该用户历史基线的偏差。三路信号汇入策略引擎,产出不是简单的放行或拒绝,而是四级动作:放行、放行但降权(只读)、挑战(再验一次多因素)、阻断并告警。
零信任在访问模型上的实质变化是授权对象:传统 VPN 把你接入网络,零信任网关把你接到具体应用——你获得的是到某个业务系统的专属加密通路,看不到网络里的其它地址。这由 SD-WAN 的分段与应用识别天然支撑:5.1 节的策略标签标"谁与什么",本节的策略引擎决定"这个标签此刻能到哪个应用"。工程上表现为:应用不发布在互联网上,而是注册到零信任网关后面;用户终端上的客户端(或无客户端的浏览器代理)先向网关认证,认证通过才建立起与应用的隧道。
| 组件 | 职责 | 与 SD-WAN 的结合点 |
|---|---|---|
| 身份平台(IdP) | 统一认证与多因素 | 边缘认证用户身份的来源 |
| 终端代理 | 采集设备姿态 | 与边缘客户端合一,少装一个软件 |
| 策略引擎(PDP) | 三要素综合决策 | 可与管理平面同源,策略统一分发 |
| 零信任网关 | 按应用的授权通路 | 云端 PoP 或边缘执行点 |
| 审计与日志 | 决策留痕与回溯 | 遥测并入第 6 章可见性平台 |
结合点里最值得追问的是策略引擎的放置:放云端,决策路径长但全局一致;放边缘,响应快但策略同步要解决。多数方案的折中是"云端决策、边缘执行缓存"——首次决策在云端,同类的后续访问由边缘按缓存的决策结果处置,风险事件即时上报。这与 3.3 节"本地决策为主、全局权衡上收"的分权哲学一脉相承。
零信任不适合一步到位,按风险从高到低分三步。第一步,接管远程访问:把 VPN 的远程接入流量迁到零信任网关,收益立竿见影(攻击面从"全网可达"缩到"按应用"),且不动办公内网。第二步,分支内部分段加持续验证:对高价值资产(财务、源码、生产控制)先行,配 5.1 节的互访矩阵。第三步,替换遗留的站点间静态信任:分支之间的互访从"路由可达即通"改为"策略放行才通"。每一步都要带验收指标:远程访问迁移后统计异常登录拦截数;分段实施后统计横向扫描被拒数——用数字证明安全在增强,而不是给业务添堵。
把上一节的实施路径落成时间表(中型企业、约 200 站点的参考节奏):第一阶段(1 至 2 个月):身份平台梳理(账号归并、多因素上线)、零信任网关选型 PoC、远程访问试点(先切 IT 部门自己的账号——用自己人当小白鼠是最安全的上线方式)。第二阶段(2 至 3 个月):远程访问全网推广、VPN 老旧网关退役;高价值资产分段(财务、源码、生产控制)先行,互访矩阵灰度。第三阶段(3 至 6 个月,可与前段并行):分支内部分段铺开、站点间静态信任替换、审计报告自动化。每阶段末尾都设一个"回顾门":拦截数据、误报率、业务投诉三项达标才进下一阶段。
排期里最容易被压缩的是业务沟通环节,而它恰恰是成败关键——零信任会改变用户的访问习惯(多一次认证、少一些"直接能连"),提前把"为什么变、变完什么样"讲给业务方,比上线后处理投诉便宜十倍。
短期会,长期取决于设计。增加的摩擦包括认证环节(多因素)与权限收缩(原来随手能连的资源现在要申请)。对冲手段有四:单点登录让认证只在会话开始发生一次;设备信任等级好的终端免多因素(姿态分高免挑战);常用访问的授权自动化(申请秒批);把"体验预算"明确化——安全团队列出哪些环节允许增加摩擦、哪些环节必须无感,与业务方签字画押。零信任做得好的企业,用户感知到的变化主要是"换地方办公不再需要连 VPN",总体体验反而上升。
安全栈的最后一站:把整套能力搬到云端服务化——SASE 到底改变了什么。