网络与协议安全 · kp-021
零信任网络架构
一句话定义
零信任(Zero Trust)是一种架构理念:放弃"内网即可信"的隐式假设,对每一次访问都基于身份、设备与上下文做持续验证与最小授权——"永不信任,始终验证",其权威参考是 NIST SP 800-207。
为什么重要
云、远程办公与供应链攻击让传统边界模型的事实基础消失:数据、用户与工作负载早已不在一堵墙内。零信任是过去十年最重要的防御范式转移,也是当前企业与监管共同推进的方向;理解它的组件模型与落地路径,能避免把它误当成一个可采购的"产品"。
前置知识
kp-002(AAA):零信任把 AAA 从一次登录扩展为每请求。 kp-018(TLS/mTLS):持续验证的传输层载体。 kp-019(分段):微分段是其网络执行面。
核心概念
- 三大原则:显式验证(所有资源访问均需认证与授权)、最小权限(按需限时授权)、假设失陷(假设网络已被渗透,设计以限制爆炸半径为先)。
- 逻辑组件(NIST 800-207):策略引擎 PEP(Policy Enforcement Point,执行点,拦截访问)+ PDP(Policy Decision Point,决策点,评估身份/设备/上下文后裁决)。
- 身份为边界:网络位置不再是信任依据,用户身份、设备健康状态、行为上下文共同构成策略输入。
- 关键技术柱:统一身份源(IdP + MFA/通行密钥)、设备状态管理、应用层代理/软件定义边界(SDP 类)、微分段、全流量加密(mTLS)、集中可见性。
- 演进动因:边界模型失效的三击——云计算(资产出墙)、远程办公(用户出墙)、供应链攻击(攻击者先在墙内)。
公式、模型或图示
边界模型: [用户] ──VPN──▶ ┌──── 城堡与护城河 ────┐
│ 内网:登录一次,处处通行 │
零信任模型:[用户+设备] ──▶ PEP(拦截)──▶ PDP(策略决策)
│ 身份 × 设备状态 × 上下文 │
▼ 每 App 每请求独立授权
对比:一次验证/网络位置信任 vs 持续验证/显式授权原理与机制
零信任把信任决策从"一次性的网络位置判定"改为"每请求的多因子函数":f(身份, 设备健康, 敏感度, 行为上下文) → 允许/拒绝/加验。这个函数由 PDP 集中执行策略,PEP 分布在接入路径各处执行。工程落地的现实路径是渐进式四步:第一步资产与身份清点(不知道有什么就无法授权);第二步统一身份与 MFA(把"谁知道口令"升级为"谁持有第二因子");第三步应用访问代理化(替换扁平 VPN,按应用发布而非按网段放通);第四步微分段与自动化(东西向流量按工作负载身份授权)。常见失败模式是"采购驱动"——买了零信任品牌产品却保留扁平网络与共享账号,架构未变则收益为零。度量上,"多少应用仍靠网络位置授权""MFA 覆盖率""特权会话的持续验证比例"是比产品清单更真实的进度指标。
实例或案例
一个典型的第一阶段落地:把员工 VPN 从"全公司网段放通"改为身份代理——用户经 IdP(含 MFA)认证后按应用逐一授权,设备合规检查(补丁/磁盘加密)作为准入条件;财务系统额外要求硬件密钥。三个月内"网络位置"不再是任何核心系统的授权依据。
直观类比
边界模型像小区门禁:刷一次卡进小区,楼栋、住户门全开着。零信任像酒店:进大门要身份证(身份验证),上电梯要房卡(应用授权),保险箱还要第二密码(敏感操作加验)——位置不再给任何默认权限,每次进入都有对应的凭证。
常见误区
- "零信任是一个产品":它是架构方法论(NIST 800-207 明确定义为概念框架),产品只是执行组件。
- "零信任可以一步到位":现实路径是多年渐进,从身份统一开始,而非一次性重构网络。
- "内网系统可以保留免认证":保留即保留边界假设,恰恰是要消除的对象。
与其他知识点的关系
- kp-002(AAA)与 kp-015(会话认证):组件层的身份与持续验证基础。
- kp-023(容器与云安全):云上 IAM 与工作负载身份是零信任在基础设施层的延伸。
自测题
- 零信任三原则是什么?要点:显式验证、最小权限、假设失陷。
- PEP 与 PDP 的分工是什么?要点:执行点拦截访问,决策点基于身份/设备/上下文裁决;分离使策略集中、执行分布。
- 为什么"买了零信任产品"不等于"落地零信任"?要点:架构收益来自授权模型的改变(位置→身份与上下文),保留扁平网络与共享账号时产品只是摆设。
延伸阅读
《NIST SP 800-207: Zero Trust Architecture》:零信任的权威定义、组件模型与部署场景。