零信任是什么 和传统VPN有什么区别
远程办公火起来之后,"零信任"成了企业安全里最常被提到的一个词。但很多人对它的理解停留在"比VPN安全"的层面,具体怎么个安全法,和传统VPN到底差在哪,说不清楚。这篇文章用大白话把零信任讲透。
先看传统VPN的思路。传统远程接入是"边界信任"模型:企业网络内部默认是可信的,VPN只是在外网和内网之间开了一条加密通道,让员工从外面能进到内网。验证方式通常是"账号密码加一次验证",通过之后就放行,之后你在内网里的活动,默认都是可信的。
这个模型的隐患很明显。第一,边界一旦被突破就全线失守。VPN账号被盗、弱口令被爆破、员工终端中马,攻击者拿到合法通道后,在内网里横向移动,很难被察觉。第二,验证是一次性的,连接建立后就不再验证,终端状态变了、用户权限变了,系统都不知道。第三,边界思维和云的现实脱节,现在应用都在云上、数据分布在各处,"内网"这个概念本身越来越模糊。
零信任正好反着来,核心信条是八个字:永不信任,持续验证。它默认网络中没有任何设备、任何人值得信任,包括内网里的主机。每一次访问请求,都要重新验证身份、检查设备状态、评估权限,然后才决定放不放行,而且只放行"最小权限"——你只需要访问哪台服务器,就只给你开那台服务器的门,其他的路不通。
零信任落地通常靠三个组件:
一是SDP,软件定义边界。把应用和数据隐藏起来,外部根本扫描不到,访问者必须先通过身份和设备的验证,才能获得"见面"的资格,相当于在互联网上给企业应用搭了一个隐形的门厅。
二是微隔离。传统防火墙管的是网络边界,零信任把隔离粒度细化到主机之间、应用之间,即使攻击者打进一台服务器,也无法横向跳到别的服务器。
三是持续的身份和设备管理。结合多因素认证、设备合规检查、行为分析,随时评估风险,发现异常就中断会话或要求重新验证。
那零信任和传统VPN的区别,一张表能说清:
信任模型上,传统VPN是"内网可信",零信任是"永不信任"。
验证方式上,传统VPN是一次性验证,零信任是每次访问持续验证。
访问控制上,传统VPN进网后基本畅通,零信任最小权限、按需开放。
风险发现上,传统VPN几乎无感,零信任结合行为分析能实时识别异常。
网络可见性上,传统VPN把应用暴露在边界内,零信任用SDP隐藏应用。

所以零信任不是"VPN的升级版",而是"对VPN安全模型的重构"。当然,这不代表VPN就彻底没用了,很多企业是"VPN加零信任"并存过渡,先用零信任保护高价值应用,再逐步扩大范围。
对个人来说,零信任是当前安全就业市场的高频技能点,会的人吃香。想系统学,新华三的H3CIE-Security专家课程《构建主动安全防护与运营体系》里专门有零信任章节,从零信任技术介绍到H3C零信任方案落地,2个课时的理论加配套方案讲解,课程还同时覆盖等保、态势感知、云安全、攻防技术,5天学完对安全体系会有整体认识。想走安全方向的话,可以从H3CNE-Security(GB0-510)入门,一步步往H3CSE-Security(GB0-530、GB0-551)、H3CIE-Security(GB0-560)走。报班学习可以关注润天教育这种H3C钻石级授权培训中心,安全方向的课程体系比较完整,还能衔接考试。
一句话总结:传统VPN把"围墙"修得再高,里面的人一旦变坏就失控;零信任则是"每个人进门都要查证件、每个房间都要单独授权",这才是面向云和远程办公时代的安全思路。