| name | implementing-zero-trust-network-access-with-zscaler |
| description | 使用 Zscaler 实施零信任网络访问(Zero Trust Network Access,ZTNA),通过 Zscaler Private Access(ZPA)配置应用分段、访问策略和连接器,替代传统 VPN 架构 |
| domain | cybersecurity |
| subdomain | security-operations |
| tags | ["cybersecurity"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
使用 Zscaler 实施零信任网络访问(Zero Trust Network Access)
domain: cybersecurity
subdomain: zero-trust-architecture
author: mahipal
tags: [zero-trust, ztna, zscaler, network-access, vpn-replacement]
difficulty: advanced
estimated_time: 4-6 hours
prerequisites:
- 了解零信任原则(NIST SP 800-207)
- 熟悉身份提供商(Okta、Azure AD、Ping Identity)
- 掌握网络安全基础知识
- 拥有 Zscaler Private Access(ZPA)租户访问权限
概述
零信任网络访问(ZTNA)通过实施基于身份、上下文感知的私有应用访问控制,替代传统 VPN 架构,无需将用户接入企业网络。Zscaler Private Access(ZPA)是领先的 ZTNA 解决方案,通过 Zscaler Zero Trust Exchange 云平台在经过身份验证的用户和内部应用之间代理安全连接。
本技能涵盖 ZPA 的端到端部署,包括连接器设置、应用分段、策略配置以及与身份提供商集成实现持续验证。
架构
Zscaler Private Access 组件
- 客户端连接器(Client Connector):用户终端上的轻量级 Agent,向最近的 ZPA Service Edge 建立出站 TLS 隧道
- ZPA Service Edge:云托管代理(或本地部署的 Private Service Edge),在策略评估后打通用户到应用的连接
- App Connector:部署在应用环境中的轻量级虚拟机,向 Service Edge 创建出站隧道
- ZPA 管理门户:用于定义应用、分段和访问策略的集中管理控制台
连接流程
用户设备(Client Connector)
|
v [出站 TLS 隧道]
ZPA Service Edge(策略评估 + IdP 认证)
|
v [出站 TLS 隧道]
App Connector --> 内部应用
核心原则:无需入站连接。Client Connector 和 App Connector 均仅发起出站连接,消除了传统 VPN 的攻击面。
核心概念
应用分段(Application Segments)
通过 IP 地址、FQDN、端口和协议定义特定应用或应用组,实现精细化微分段,而非宽泛的网络访问。
访问策略(Access Policies)
策略结合用户身份、组成员关系、设备态势以及情境信号(位置、时间),授予或拒绝对应用分段的访问。
服务组(Server Groups)
服务特定应用分段的 App Connector 逻辑分组,支持高可用性和地理分布。
浏览器访问(Browser Access)
ZPA 支持 Web 应用的无客户端浏览器访问,为非受管设备和第三方用户实现 ZTNA,无需安装 Client Connector。
操作流程
阶段 1:基础搭建
-
配置身份提供商集成
- 在 ZPA 管理门户中导航至"管理 > IdP 配置"
- 添加与您的 IdP(Azure AD、Okta、Ping)的 SAML 2.0 或 OIDC 集成
- 配置 SCIM 预配以自动同步用户/组
- 测试 SSO 认证流程
-
部署 App Connector
- 在每个应用环境(数据中心、AWS VPC、Azure VNet)中置备 App Connector 虚拟机
- 从 ZPA 管理门户下载预配密钥
- 使用预配密钥安装并注册 App Connector
- 确认连接器状态在管理门户中显示为"健康"
- 每个环境至少部署两个连接器以实现高可用
-
创建服务组
- 按地理位置或应用层级对 App Connector 进行分组
- 配置健康检查间隔和故障转移行为
阶段 2:应用分段
-
定义应用分段
- 为每个应用或逻辑分组创建分段
- 指定域名/IP、端口和协议
- 将分段与适当的服务组关联
- 按需启用或禁用浏览器访问
-
创建分段组
- 将应用分段整理为逻辑分组(例如 HR 应用、财务应用)
- 使用分段组简化策略管理
阶段 3:策略配置
-
配置访问策略
- 定义将用户组映射到应用分段的规则
- 应用条件:设备态势、客户端类型、SAML 属性
- 按优先级排列规则(最严格优先)
- 为拒绝访问场景创建拒绝规则
-
启用设备态势检查
- 配置要求操作系统补丁级别、磁盘加密、杀毒软件状态的态势配置文件
- 与终端管理系统集成(CrowdStrike、Microsoft Intune、Carbon Black)
- 将态势配置文件与访问策略关联
阶段 4:客户端部署
- 部署 Client Connector
- 使用注册令牌打包 Zscaler Client Connector
- 通过 MDM(Intune、Jamf、SCCM)或手动安装部署
- 配置转发配置文件,将私有应用流量路由至 ZPA
- 测试用户认证和应用访问
阶段 5:监控与优化
-
启用日志记录和监控
- 配置日志流式传输至 SIEM(Splunk、Sentinel、QRadar)
- 为策略违规、连接器健康状况和认证失败设置告警
- 查看 ZPA Insights 仪表板获取使用分析
-
迭代优化
- 分析访问日志,识别影子 IT 和未经授权的访问尝试
- 根据实际流量模式优化应用分段
- 从试点应用逐步扩展至全企业部署
验证清单
参考资料
- NIST SP 800-207:零信任架构
- CISA 零信任成熟度模型 v2.0 - 网络支柱
- Zscaler Private Access 架构指南
- CSA 软件定义边界与零信任规范 v2.0