边界失效之后
不是零信任这个概念新,而是它描述的那个世界终于成了常态。
传统安全方案建立在一个前提上:资源在机房里、用户在公司里、设备由 IT 发放。 这三个前提现在一个都不成立了。
-
资源不在机房里了
业务分布在多个云、自有 IDC 与 SaaS。把「内网」当成一个可以圈起来的地方,前提已经不成立。
-
用户不在办公室了
远程、移动、外包与第三方需要随时接入。办公网段这个边界,覆盖不到任何一个人。
-
设备不由 IT 独占
自带设备、个人终端、非受管系统都在访问业务。身份认证过了,不代表这台机器是可信的。
-
进入内网就等于畅通
一次凭据泄露换来的不是一次访问,而是整个内网的横向移动自由。这正是传统方案最贵的那部分代价。
边界不该消失,它该换个定义——从网络位置换成身份与策略。
决策与转发,物理分离
这是 ztg 与大多数方案最根本的区别,也是整个平台的骨架。控制面只回答「该不该放行」,数据面只负责「把已放行的连接转过去」,两边不共享任何运行时状态。
身份、设备、会话、策略、审计。负责回答一个问题:这次访问该不该放行。
只转发已授权的连接。不接触策略库、不接触数据库、不解析业务身份——转发路径上没有任何权限数据。
-
鉴权服务抖动,不等于全公司断网
授权评估不可用时,新连接一律拒绝,已建立的连接继续正常转发。故障的影响面被限制在「新的访问」上,而不是整个业务。
-
转发路径上没有可拖走的东西
数据面只做转发,不接触策略库、不接触数据库、不解析业务身份。即使转发组件被攻破,它手里也没有权限数据。
-
两侧独立升级、独立扩容
改策略不用重启转发,扩容转发不影响授权。两边的发布节奏互不牵连,故障也不会互相传染。
访问结论不是二元开关
「放行 / 拒绝」不足以表达真实策略。把二次验证、人工审批、限制放行做成一等公民,策略才不必为了绕开模型的限制而写得扭曲。
- ALLOW 放行
策略条件全部满足。
身份、设备、会话、资源、动作、环境六项输入齐备且均符合策略。
- DENY 拒绝
条件不满足,或任一环节信息缺失。
默认结论。策略明确拒绝、输入不完整、评估服务不可用,都落到这里。
- REQUIRE_MFA 二次验证
风险等级要求追加身份验证。
身份有效但当前环境的风险评分高于该资源的常规阈值。
- REQUIRE_APPROVAL 人工审批
敏感资源需要审批后才放行。
资源被标记为高敏感,或动作属于高风险类别(如批量导出)。
- RESTRICT 限制放行
放行,但附加数据使用限制。
访问本身合理,但数据分类要求对下载、打印、剪贴板等动作设限。
一次访问经过什么
接入终端经加密通道到达网关,网关内部两个平面各司其职,业务资源不暴露公网入口。
五个平台,一套核心
五个平台共用一套核心逻辑。各平台只适配原生的网络接入能力与权限模型,核心不重复实现。
-
macOS
原生网络扩展,系统级接入
-
Windows
原生宿主,随系统启动
-
iOS
系统级接入,随应用生命周期管理
-
Android
系统级接入,支持按应用分流
-
Linux
面向服务器与开发终端
- 共享核心 会话、身份、设备状态、策略缓存、传输与加密。平台无关,一处实现。
- 稳定原生接口 跨语言边界的唯一契约。宿主与上层绑定都通过它接入,不重复实现核心逻辑。
- 平台宿主 各系统原生的网络接入能力与权限模型,由平台层适配。
- 界面层 界面与控制面编排。只消费决策结果,不参与数据转发。
用在哪里
接入需求不同,但底层要解决的问题是同一个:把「谁能在什么条件下访问什么」说清楚,并且真的执行下去。
故障时会发生什么
安全产品的价值在故障时刻才真正显现。我们把每一条失败分支的行为都定死,不留模糊地带。
- 15 ms 授权决策热路径 实测,目标 p99 < 50 ms
- 5.2 µs 控制面请求处理 不含策略评估
- 0 次 已建立连接 不重复鉴权,直接转发
- 0 条 降级放行路径 任一环节不可用一律拒绝
故障时的行为
默认拒绝不是一句口号,它是每一条失败分支的落点。下表是各类故障下的实际行为。
| 故障 | 行为 |
|---|---|
| 授权评估服务不可用 | 新连接拒绝;已建立连接继续转发 |
| 会话缺失、过期或已撤销 | 拒绝 |
| 资源未登记或不存在 | 拒绝 |
| 租户上下文不一致 | 拒绝 |
| 设备已撤销 | 拒绝 |
| 策略版本不匹配 | 拒绝评估 |
| 策略推送通道中断 | 已授权连接不受影响;缓存内决策继续生效,撤销改为等待缓存过期 |
常见问题
ztg 和传统的远程接入方案有什么区别?
传统方案在用户通过认证后把他放进一个网络平面,之后能访问什么由网络拓扑决定。ztg 不发放网络入场券:通道建立只证明设备到达了网关,每一次访问都要由用户、设备、会话、资源、动作与环境重新裁决。前者是「进门之后随便走」,后者是「每一步都要过闸机」。
授权决策会不会成为性能瓶颈?
授权决策只发生在新连接上,已建立的连接直接走转发路径,不重复鉴权。实测授权决策热路径约 15 毫秒,控制面自身的请求处理在微秒级。策略评估结果带缓存,撤销通过推送通道即时生效,不依赖缓存自然过期。
授权服务故障会导致业务中断吗?
已建立的连接不受影响,继续正常转发——不会因为鉴权服务抖动导致全公司断网。新连接会一律被拒绝,这是默认拒绝策略的直接结果:宁可暂时拒绝新访问,也不放行未经校验的请求。
策略变更需要重新部署吗?
不需要。判定引擎与租户策略是分开的:引擎是版本化的策略代码,租户策略是控制面里的数据。调整授权规则走控制面,支持草稿、校验、干跑、版本历史与一键回滚,发布后通过推送通道让各网关的决策缓存失效。
支持哪些客户端平台?
macOS、Windows、iOS、Android、Linux 五个平台。客户端由一套共享核心加稳定原生接口构成,各平台只适配原生的网络接入能力与权限模型,核心逻辑不重复实现。
数据防泄漏和访问控制是两套系统吗?
是一套。授权评估在给出访问结论的同时,按数据分类与动作产出限制清单——禁下载、禁打印、禁剪贴板、禁截屏、禁 USB、强制水印——由端点侧执行。需要内容深度检测的场景走异步镜像通道,不进入转发路径。