零信任架构下的远程访问:从 VPN 到身份感知代理

零信任架构下的远程访问:从 VPN 到身份感知代理

传统接入解决的是“把人放进内网”,零信任解决的是“让正确的人访问正确的应用”。这个转变改变了不少技术细节。

从网络层到应用层

传统方案授予的是网络访问权,一旦进入内网,横向移动风险很大;零信任把授权下沉到单个应用,默认不信任任何网络位置。

身份与设备状态成为判定依据

每次访问都会重新评估:账号身份、设备合规状态(补丁、磁盘加密)、地理位置与行为风险,任一异常都可能要求重新认证。

隧道类方案的位置

加密隧道并没有被取代,而是退居为“安全传输通道”这一层,负责把流量安全送达,访问控制交给上层的身份代理。

现实中两者常常共存:分支机构互联仍用隧道,员工访问内部 Web 应用则走身份感知代理。

要点速览

  • 授权从网络级下沉到应用级
  • 身份、设备状态、行为风险共同决定访问权限
  • 隧道负责传输安全,访问控制由上层承担
想直接体验文中提到的能力?

下载客户端,全平台支持,新用户可享免费体验时长。

立即下载