适用场景

ZTNA 的本质是"应用级最小授权 + 持续验证":用户不再获得整段内网,而是被授权到具体应用。

配置步骤(微隔离与东西向控制)

# 1) 业务关系梳理:谁访问谁、什么端口
# 2) 策略:默认拒绝,按业务流放通(应用标签/主机组)
# 3) 观察模式先跑 2 周,收集流量基线
# 4) 逐步切换为阻断模式

关键参数与建议

  • 组件:身份提供方(IdP)、策略引擎、连接器(SDP)、客户端
  • 授权粒度:应用/端口级,替代传统 VPN 的整网可达
  • 持续验证:会话中根据设备状态与行为再评估
  • 微隔离:东西向流量按业务关系放通,默认拒绝
  • 体验:单点登录、无感接入,减少用户绕过动机

容易踩的坑

  • 直接阻断,遗漏依赖导致业务中断
  • 策略按 IP 手工维护,成本高易错
  • 不做观察期,基线不清就上阻断

验证与巡检

# 验证:观察模式告警清零后再阻断;抽查依赖关系图
  • 巡检:策略命中统计、依赖关系文档

小结

ZTNA 验收:未授权应用对用户不可见、未合规设备无法接入、访问全部有日志。比 VPN 更安全的标志是"用户看不到不该看的东西"。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。