适用场景
ZTNA 的本质是"应用级最小授权 + 持续验证":用户不再获得整段内网,而是被授权到具体应用。
配置步骤(微隔离与东西向控制)
# 1) 业务关系梳理:谁访问谁、什么端口
# 2) 策略:默认拒绝,按业务流放通(应用标签/主机组)
# 3) 观察模式先跑 2 周,收集流量基线
# 4) 逐步切换为阻断模式
关键参数与建议
- 组件:身份提供方(IdP)、策略引擎、连接器(SDP)、客户端
- 授权粒度:应用/端口级,替代传统 VPN 的整网可达
- 持续验证:会话中根据设备状态与行为再评估
- 微隔离:东西向流量按业务关系放通,默认拒绝
- 体验:单点登录、无感接入,减少用户绕过动机
容易踩的坑
- 直接阻断,遗漏依赖导致业务中断
- 策略按 IP 手工维护,成本高易错
- 不做观察期,基线不清就上阻断
验证与巡检
# 验证:观察模式告警清零后再阻断;抽查依赖关系图
- 巡检:策略命中统计、依赖关系文档
小结
ZTNA 验收:未授权应用对用户不可见、未合规设备无法接入、访问全部有日志。比 VPN 更安全的标志是"用户看不到不该看的东西"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。