零信任(Zero Trust)架构技术
基于 NIST 800-207 标准架构的纯技术流转静态图。
=============================================================================================================
【企业级零信任 (ZTA) 登录到访问全链路技术拆解图】
=============================================================================================================
[ 外部 / 零信任边界外 ] | [ 企业核心高安全区 (数据中心 / 公有云 VPC) ]
|
| (4) 联动拉取多维属性
┌──────────────┐ (1) 发送 SPA 单包授权 (UDP) | ┌────────────────┐ ┌──────────────────┐
│ 用户终端设备 │─────────────────────────────────────┼─>│ SDP 控制器 │<──────┤ IdP / AD域 / MFA │
│ (ZTA Client) │ (2) 建立 mTLS 控制通道, 提交 | │ (Policy Admin) │ └──────────────────┘
│ │ 身份凭证与设备指纹 | └───────┬────────┘ ┌──────────────────┐
│ + 安全沙盒 ├─────────────────────────────────────┼─> │(3) 校验 <─┤ EDR / UEM (设备态)│
│ + eBPF Agent │ | ▼ └──────────────────┘
└──────┬───────┘ | ┌────────────────┐ ▲
│ | │ Trust Engine │ │
│ | │ (信任与策略引擎)│ │
│ | └───────┬────────┘ │
│ | │(5) 颁发临时 Token │
│ (6) 携带 Token 发起业务连接 (TCP/TLS) | ▼ 并动态打洞 │
└─────────────────────────────────────────────┼─> ┏━━━━━━━━━━━━━━━━━━┓ (8) 持续吐出
| ┃ SDP 网关 ┃ 安全遥测日志
| ┃ (Policy ┃───────────────┘
| ┃ Enforcement) ┃
| ┗━━━━━━━━┬━━━━━━━━━┛
| │
| │(7) 应用层反向代理透传 (L7 Proxy)
| ▼
| ┌────────────────┐ 微隔离阻断横向移动
| │ 目标业务应用 A │ X
| │ (如: 核心 OA) │<────────────────────────┐
| └────────────────┘ │
| │
| ┌────────────────┐ │
| │ 目标业务应用 B │ │
| │ (如: 财务 DB) │─────────────────────────┘
| └────────────────┘
=============================================================================================================
前言:为什么现在的企业“怕”了?
以前的企业网络像个“城堡”,VPN 是唯一的城门。但现在,员工在星巴克办公,业务在云端托管,城门早就不够用了。零信任的核心思想就是:取消城门,把每一个“房间”都变成独立的堡垒。
第一阶段:怎么建立连接?(从“敲门”到“验明正身”)
当你点击连接按钮时,发生了以下三步技术动作,它们合力完成了一个使命:在网络上,你必须先隐身,再自证。
(1) 发送 SPA 单包授权 (SPA) —— 互联网上的“隐形术”
-
通俗解释: 想象你来到了一家隐形酒吧,门牌号没有写,敲门声也听不见。你必须在空气中向酒吧扔一颗特殊的“感应球”(SPA 包),如果球的颜色(密钥)和时间(时间戳)对上了,门才会凭空显现。
-
技术真相: 你的电脑发出的 UDP 数据包,并不包含请求建立连接的命令,而是带有一串加密后的“身份暗号”。网关在系统内核的最底层偷偷抓包,如果解密出来是合法的,它就瞬间在防火墙上给你“凿”一个临时小洞。如果你没发这个暗号,网关根本不理你,在黑客扫描时,你的服务器就是一片死寂的“黑洞”。
(2) 建立 mTLS 控制通道 —— 不只是看你有没有“钥匙”
-
通俗解释: 以前是保安只看你的门禁卡(账号密码)。现在,不仅要看卡,还要看你的手纹、体温、连你穿的鞋是不是公司发的。
-
技术真相: mTLS(双向 TLS)的意思是,不光你认得服务器,服务器也必须认得你。它要求你电脑里安装一张企业颁发的数字证书。只要这台电脑没被修改过、没装乱七八糟的后门软件(通过上报设备指纹证明),你才能进入“信任通道”。
第二阶段:大脑是怎么判断的?(从“查户口”到“发凭证”)

(3) & (4) 信任引擎:那个比你还了解你的“AI 保安”
-
通俗解释: 你以为你只是连了个网,实际上此时此刻,你的“家庭背景”已经被查了个遍。
-
技术真相: 信任引擎(Trust Engine)通过接口连接着公司的所有系统。它会问:“这个账号昨天在这个 IP 登录过吗?”“这台电脑的杀毒软件开启了吗?”“这台电脑最近有没有中过勒索病毒?”。如果任何一个环节对不上,它会直接让控制器拒绝你的连接,连报警都不会响,因为你压根儿就不够格触碰核心。
(5) 颁发临时 Token 与动态打洞 —— 只有“即时准入”
-
通俗解释: 你通过了测试,保安给你一张“限时一小时内只能去三楼”的通行证。
-
技术真相: 这是一张包含你身份信息的 JWT Token(一种加密的电子凭证)。网关收到后,会瞬间在防火墙策略里为你添加一条记录:“允许 IP 为 A 的人,在接下来的 1 小时内,访问应用 B”。时间一到,策略自动删除,这条路直接报废。
第三阶段:进入之后怎么办?(从“应用代理”到“铜墙铁壁”)
(6) & (7) 应用层反向代理 —— 我不仅隐藏了门,还把路也删了
-
通俗解释: 你进了房间,但你并没有进入这个房间的“大厅”,而是进入了一个只能看到你目标应用的小管子。你不知道房间里别的地方在哪。
-
技术真相: 网关是一个应用层的“快递员”。它不会让你直接连上后台数据库,而是它先替你去取数据,再传给你。你看到的是网关的界面,而不是服务器真实的地址。这样一来,无论你用什么手段,都无法探测到服务器真实的物理位置和 IP。
(8) 持续风控与微隔离 —— 全程都有“上帝视角”的保安
-
通俗解释: 这是最绝的一点。哪怕你混进了房间,如果你敢掏出“锤子”想去砸开旁边的保险箱,房间的地板会立刻下陷,直接把你困死。
-
技术真相(微隔离):
-
持续风控: 网关在和你通话时,会一直盯着你的流量。如果你下载的敏感数据异常多,或者在做非法扫描,网关会毫秒级切断连接。
-
微隔离(eBPF): 这是最硬核的技术。服务器底层安装了名为 eBPF 的插件,它像是一个“地底守门员”,监控着服务器里所有的进程动作。就算黑客夺取了服务器控制权,只要试图去访问旁边的系统,eBPF 会直接在内核层拦截这个请求,黑客就算有通天的本事,也跳不出这一台服务器的方圆之地。
-
技术图谱
-
SPA: 让黑客连扫描的机会都没有(隐身)。
-
mTLS + 信任引擎: 确保进来的一定是“自己人”和“健康的设备”(验身)。
-
动态 Token: 给了你权限,但转瞬即逝(授信)。
-
应用层反向代理: 帮你把路隔开,你看不到别的地方(隐匿)。
-
微隔离(eBPF): 哪怕你坏了,也只能坏在自己这一小块地方,扩散不出去(锁死)。
这就是零信任。它不再信任任何东西,而是通过严密的规则和底层的内核技术,让整个系统变成一个“只针对合法操作开放,其他时间全封闭”的动态体系。现在的外企架构师,就是靠这些手段,把企业的安全从“防守城墙”升级到了“控制每一个比特”的维度。
更多推荐

所有评论(0)