企业级零信任访问平台

接入不等于授权

建立加密通道,只证明设备到达了网关,不代表它获得了任何资源权限。ztg 把授权决策与数据转发彻底分开:每一次访问都由用户、设备、会话、资源、动作与环境共同裁决——默认拒绝,没有降级放行的路径。

授权决策与数据转发物理分离 · 决策热路径实测 15 ms · 任一环节故障一律拒绝

15 ms
授权决策热路径实测延迟
目标 p99 < 50 ms
5 值
决策模型取值
放行 / 拒绝 / 二次验证 / 审批 / 限制
5 端
客户端平台覆盖
macOS · Windows · iOS · Android · Linux
0 条
降级放行路径
任一环节不可用一律拒绝
01 / 为什么

边界失效之后

不是零信任这个概念新,而是它描述的那个世界终于成了常态。

传统安全方案建立在一个前提上:资源在机房里、用户在公司里、设备由 IT 发放。 这三个前提现在一个都不成立了。

  • 资源不在机房里了

    业务分布在多个云、自有 IDC 与 SaaS。把「内网」当成一个可以圈起来的地方,前提已经不成立。

  • 用户不在办公室了

    远程、移动、外包与第三方需要随时接入。办公网段这个边界,覆盖不到任何一个人。

  • 设备不由 IT 独占

    自带设备、个人终端、非受管系统都在访问业务。身份认证过了,不代表这台机器是可信的。

  • 进入内网就等于畅通

    一次凭据泄露换来的不是一次访问,而是整个内网的横向移动自由。这正是传统方案最贵的那部分代价。

边界不该消失,它该换个定义——从网络位置换成身份与策略。

02 / 核心

决策与转发,物理分离

这是 ztg 与大多数方案最根本的区别,也是整个平台的骨架。控制面只回答「该不该放行」,数据面只负责「把已放行的连接转过去」,两边不共享任何运行时状态。

控制面 CONTROL PATH

身份、设备、会话、策略、审计。负责回答一个问题:这次访问该不该放行。

输出决策
ALLOW DENY REQUIRE_MFA REQUIRE_APPROVAL RESTRICT
只传递结论
数据面 DATA PATH

只转发已授权的连接。不接触策略库、不接触数据库、不解析业务身份——转发路径上没有任何权限数据。

转发目标
企业业务资源
  • 鉴权服务抖动,不等于全公司断网

    授权评估不可用时,新连接一律拒绝,已建立的连接继续正常转发。故障的影响面被限制在「新的访问」上,而不是整个业务。

  • 转发路径上没有可拖走的东西

    数据面只做转发,不接触策略库、不接触数据库、不解析业务身份。即使转发组件被攻破,它手里也没有权限数据。

  • 两侧独立升级、独立扩容

    改策略不用重启转发,扩容转发不影响授权。两边的发布节奏互不牵连,故障也不会互相传染。

03 / 能力

平台能力

六项能力,都建立在「决策与转发分离」这个前提上。

  • 应用级访问控制

    不把用户放进内网,而是逐个应用、逐个动作授权。

    了解细节
  • 设备身份绑定

    设备持 X.509 证书接入,通道绑定用户、设备、会话三要素。

    了解细节
  • 五值决策模型

    访问结论不是二元开关。

    了解细节
  • 策略引擎与策略数据分离

    判定引擎在 Git 里可审计,租户策略在控制面可版本化。

    了解细节
  • 数据防泄漏与访问控制同源

    一次评估同时产出「能不能进」和「进去之后能做什么」。

    了解细节
  • 网络隐身

    业务系统不暴露公网端口,未授权请求在网关侧即被丢弃。

    了解细节
04 / 决策

访问结论不是二元开关

「放行 / 拒绝」不足以表达真实策略。把二次验证、人工审批、限制放行做成一等公民,策略才不必为了绕开模型的限制而写得扭曲。

  • ALLOW 放行

    策略条件全部满足。

    身份、设备、会话、资源、动作、环境六项输入齐备且均符合策略。

  • DENY 拒绝

    条件不满足,或任一环节信息缺失。

    默认结论。策略明确拒绝、输入不完整、评估服务不可用,都落到这里。

  • REQUIRE_MFA 二次验证

    风险等级要求追加身份验证。

    身份有效但当前环境的风险评分高于该资源的常规阈值。

  • REQUIRE_APPROVAL 人工审批

    敏感资源需要审批后才放行。

    资源被标记为高敏感,或动作属于高风险类别(如批量导出)。

  • RESTRICT 限制放行

    放行,但附加数据使用限制。

    访问本身合理,但数据分类要求对下载、打印、剪贴板等动作设限。

05 / 架构

一次访问经过什么

接入终端经加密通道到达网关,网关内部两个平面各司其职,业务资源不暴露公网入口。

ztg 部署拓扑:控制面与数据面分离 接入终端经加密通道连接到零信任网关。网关内部由数据面与控制面两个平面组成:数据面只转发已授权的连接, 控制面负责授权决策。数据面下游是企业业务资源,控制面下游是控制面服务与策略、身份、审计数据。 接入终端 macOS · Windows · iOS · Android · Linux 加密通道 零信任网关 数据面 DATA PATH 只转发已授权的连接 不接触策略库与数据库 不解析业务身份 控制面 CONTROL PATH 校验会话、设备与资源 评估策略,输出决策 默认拒绝,无降级放行 决策 策略下发 · 状态推送 企业业务资源 不暴露公网监听端口 未授权请求在网关侧终止 内网横向访问同样受控 控制面服务 身份 · 设备 · 会话 · 策略 · 审计 策略仓库 · 事件总线 · 策略引擎 多租户数据隔离
控制面 —— 负责决策 数据面 —— 负责转发 两个平面独立部署、独立升级、独立扩容
06 / 终端

五个平台,一套核心

五个平台共用一套核心逻辑。各平台只适配原生的网络接入能力与权限模型,核心不重复实现。

  • macOS

    原生网络扩展,系统级接入

  • Windows

    原生宿主,随系统启动

  • iOS

    系统级接入,随应用生命周期管理

  • Android

    系统级接入,支持按应用分流

  • Linux

    面向服务器与开发终端

一套核心,多种宿主
  1. 共享核心 会话、身份、设备状态、策略缓存、传输与加密。平台无关,一处实现。
  2. 稳定原生接口 跨语言边界的唯一契约。宿主与上层绑定都通过它接入,不重复实现核心逻辑。
  3. 平台宿主 各系统原生的网络接入能力与权限模型,由平台层适配。
  4. 界面层 界面与控制面编排。只消费决策结果,不参与数据转发。
08 / 可靠性

故障时会发生什么

安全产品的价值在故障时刻才真正显现。我们把每一条失败分支的行为都定死,不留模糊地带。

  • 15 ms 授权决策热路径 实测,目标 p99 < 50 ms
  • 5.2 µs 控制面请求处理 不含策略评估
  • 0 次 已建立连接 不重复鉴权,直接转发
  • 0 条 降级放行路径 任一环节不可用一律拒绝

故障时的行为

默认拒绝不是一句口号,它是每一条失败分支的落点。下表是各类故障下的实际行为。

故障 行为
授权评估服务不可用 新连接拒绝;已建立连接继续转发
会话缺失、过期或已撤销 拒绝
资源未登记或不存在 拒绝
租户上下文不一致 拒绝
设备已撤销 拒绝
策略版本不匹配 拒绝评估
策略推送通道中断 已授权连接不受影响;缓存内决策继续生效,撤销改为等待缓存过期
09 / 常见问题

常见问题

ztg 和传统的远程接入方案有什么区别?

传统方案在用户通过认证后把他放进一个网络平面,之后能访问什么由网络拓扑决定。ztg 不发放网络入场券:通道建立只证明设备到达了网关,每一次访问都要由用户、设备、会话、资源、动作与环境重新裁决。前者是「进门之后随便走」,后者是「每一步都要过闸机」。

授权决策会不会成为性能瓶颈?

授权决策只发生在新连接上,已建立的连接直接走转发路径,不重复鉴权。实测授权决策热路径约 15 毫秒,控制面自身的请求处理在微秒级。策略评估结果带缓存,撤销通过推送通道即时生效,不依赖缓存自然过期。

授权服务故障会导致业务中断吗?

已建立的连接不受影响,继续正常转发——不会因为鉴权服务抖动导致全公司断网。新连接会一律被拒绝,这是默认拒绝策略的直接结果:宁可暂时拒绝新访问,也不放行未经校验的请求。

策略变更需要重新部署吗?

不需要。判定引擎与租户策略是分开的:引擎是版本化的策略代码,租户策略是控制面里的数据。调整授权规则走控制面,支持草稿、校验、干跑、版本历史与一键回滚,发布后通过推送通道让各网关的决策缓存失效。

支持哪些客户端平台?

macOS、Windows、iOS、Android、Linux 五个平台。客户端由一套共享核心加稳定原生接口构成,各平台只适配原生的网络接入能力与权限模型,核心逻辑不重复实现。

数据防泄漏和访问控制是两套系统吗?

是一套。授权评估在给出访问结论的同时,按数据分类与动作产出限制清单——禁下载、禁打印、禁剪贴板、禁截屏、禁 USB、强制水印——由端点侧执行。需要内容深度检测的场景走异步镜像通道,不进入转发路径。

把边界从网络位置,换成身份与策略

我们可以按你的实际拓扑与合规要求,做一次针对性的架构讲解与演示。