Product Center 产品中心 网络安全产品

零信任
联系电话:
19926404447
产品详情

零信任是一种网络安全模型,其核心理念为‌“持续验证,永不信任”‌,即默认不信任企业内外的任何用户、设备或系统,需通过动态身份验证和权限管理构建安全访问机制‌。

介绍.png




一、核心原则‌

1、默认不信任‌:所有访问请求均需验证身份,不因用户位于内网或外网而自动授权‌。

2、最小权限原则‌:仅授予用户或设备完成特定任务所需的最低权限,减少潜在攻击面‌。

3、动态授权与持续验证‌:基于用户身份、设备状态、网络环境等多维度因素实时评估风险,动态调整权限‌。

4、微分段(Microsegmentation)‌:将网络划分为细粒度安全区域,限制攻击横向扩散‌。

功能1.png




二、与传统安全模型的区别‌

传统安全模型依赖“边界防护”(如防火墙),假设内网可信;而零信任认为网络边界已模糊(如云计算、远程办公场景),需从基于“信任”转向基于“身份”的防护,强化端到端安全‌。

功能2.png




三、典型应用场景‌

1、远程办公/分支机构访问‌:确保员工在任何位置安全接入企业资源‌。

2、多云环境‌:统一管理跨云服务的数据访问权限‌。

3、临时人员/外包协作‌:限制非正式员工的数据接触范围‌。

4、服务器间通信‌:保障数据中心内部通信的安全性‌




四、技术实现要点‌

1、多因素认证(MFA)‌:结合密码、生物特征等多重验证方式‌。

2、全局威胁监控‌:实时分析用户行为、网络流量,快速响应异常‌。

3、隐式服务端口‌:仅在身份验证通过后开放端口,减少暴露面(如专利案例中的“隐身端口”设计)‌。

主要纬度 关键能力 传统SSL VPN aTrust
安全性 业务安全 业务收缩进内网,通过SSL发布,但默认都可以连接SSL发起认证请求

√  业务收缩隐藏到代理网关(或综合网关)后

√  采用SPA单包授权机制,实现网络隐身,对外不暴露任何TCP端口

身份安全 静态双因素认证 √  动态自适应认证,增加动态增强认证能力(如新终端登录、异地登录等情况下进行增强认证)
终端安全 终端登录时做环境检查,不通过不允许接入(仅Windows支持) √  全终端(Windows/Mac/麒麟/UOS)、实时终端环境检查,不通过可灰度处理(告警或增强认证后允许登录)
数据安全 不支持对终端数据进行保护

√  支持数据安全沙箱,可对终端数据进行加密、隔离、防截屏/录屏等

√  支持与VDI整合实现数据不落地

权限控制
基于用户/用户组/角色的静态访问控制(RBAC √  基于用户/用户组/角色的静态访问控制(RBAC)+基于属性的动态访问控制(ABAC),可根据终端环境变化收缩访问权限
行为安全 日志审计(IP+端口粒度),通过SYSLOG、外置数据中心记录访问资源等行为

√  全量、更精细的访问日志审计(URL粒度),支持syslog同步

√  可联动ZTA-A分析平台,识别异常访问行为,快速处置

√  灰度处理能力(如异地登录后可以通过告警或增强认证处置)

用户访问体验

需要安装插件/客户端;业务从互联网收进内网通过SSL发布,需要改变用户原有访问体验

外网SSL登录,进入内网需要退出客户端切换内网登录

L3 VPN采用长连接技术;L4 VPN采用HOOK短连接技术

√  业务收入内网后,可免客户端无感知访问,不改变用户使用体验

√  支持按需推送客户端

√  内外网一致体验

√  跨平台跨浏览器

√  传输技术改良(采用L3转L4技术),兼容性与快速性更优

运维管理

客户端运维工作较大

权限变更、申请依赖于运维人员,权限运维难度较大

√  B/S业务免客户端,支持按需推广客户端

√  权限自服务申请与自主审批权限

√  开放的API,可对接办公审批系统实现自动化管理

多数据中心场景 多数据中心场景、部署多套VPN设备,用户访问需要切换不同VPN接入 √  天然支持分部署集群部署,统一访问
大并发高性能场景扩展能力 大并发、高加密吞吐、小包场景容易遇到瓶颈 √  全新架构,硬件平台升级,能够适配大并发、高加密性能要求的场景




五、行业价值‌

零信任通过缩小信任边界、增强动态控制能力,可应对数字化转型中的安全挑战(如数据泄露、内部威胁),适用于金融、政务、能源等高敏感领域‌。

0.128847s