客户案例

某互联网企业零信任组网建设

持续验证 · 最小权限 · 身份与终端双准入 · 应用级细粒度授权

执行摘要

本案例为某互联网企业的零信任组网建设。该企业网络出口有电信、移动两条线路,边界为专线交换机下接防火墙再到核心交换机,核心交换机下划分用户接入区、DMZ 服务器区、安全运维区、测试应用区、普通应用区、核心应用区六个区域。互联网企业业务系统多、远程办公与多地协同频繁,传统"边界内即可信"的防护模型难以应对合法身份伪造等社工类攻击。项目基于深信服零信任 aTrust 采用分离式部署:零信任控制中心(aTrust-SDPC)单臂部署在安全运维区,出口防火墙映射 443 端口承担用户认证、鉴权、策略管理与处置结果下发;零信任代理网关(aTrust-Proxy)单臂部署在外联接入区,防火墙映射 443 与 441 端口承担应用访问代理、策略执行并收集访问请求原始数据。安全能力上,以"用户及终端合法性、最小 / 最细粒度权限管控、行为审计及异常处理、加密算法有效性"四方面为纲领:多种组合身份认证(用户名密码 + 短信验证码)、主认证 + 辅助认证与增强认证、PC 端安全基线检查、基于应用的细粒度授权(用户仅能访问同一服务器上的有限页面)、按组织 / 标签 / 角色 / 用户分配权限、第三代 SPA 单包授权配合 HIPS 与 WAF 保障设备自身安全;体验上兼容 Windows、MAC、移动终端与信创 UOS / 麒麟,B/S 应用免插件访问、单点登录,并以流压缩、流缓存、TCP 协议代理提升访问速度。建成后远程与分支人员的每一次访问都经过身份与终端双重验证、按应用最小授权、全程审计留存,日志按《网络安全法》要求留存 6 个月以上。

一、项目背景与建设目标

该企业为互联网企业,业务系统数量多、迭代快,员工远程办公与多地协同访问频繁,数据资产是企业的核心竞争力。当前黑客攻击技术呈现多样化特点,合法身份伪造及其他社工类攻击技术给系统接入安全提出了新的挑战——黑客可以很轻松地冒用他人身份信息,以合法身份访问业务系统、做非法的事。传统依赖网络边界"进入内网即可信"的防护模型已难以适应,系统接入安全的保障工作需要从用户及终端合法性、最小 / 最细粒度权限管控、行为审计及异常处理、加密算法有效性四个方面开展,保障业务到用户端到端的安全性。本次零信任组网建设预期达到以下目标:

维度建设目标
身份可信提供多种组合身份认证方式(如用户名 / 密码 + 短信验证码认证)与上线准入策略,提升黑客仿冒身份的成本
终端合规提供 PC 端安全检查机制,终端不符合安全基线则禁止接入用户访问应用
权限最小化提供基于应用授权的细粒度访问权限控制,按组织、标签、角色、用户等维度分配访问权限
传输加密根据业务安全级别提供 AES、SHA、RSA、GCM、ECDSA 等加密算法选择,保障数据传输安全
访问体验兼容 Windows、MAC、移动终端与信创 UOS / 麒麟等环境,B/S 应用免插件访问,移动端与 PC 端单点登录
合规审计设备日志外发集中存储,按《网络安全法》要求留存 6 个月以上,访问行为全程可审计

二、总体设计思路

方案以零信任理念为纲领:不以网络位置作为信任依据,每一次访问都经过验证、按需授权。设计围绕"接入更安全"与"用户更好体验"两条原则展开。

三、总体架构

3.1 建设前网络现状

企业网络出口有电信、移动两条线路,边界设备为专线交换机下接分支防火墙,再到核心交换机;核心交换机下划分六个区域,分别为用户接入区、DMZ 服务器区、安全运维区、测试应用区、普通应用区、核心应用区。

实施前网络拓扑
图 1 建设前网络拓扑(双线出口 · 核心下六区划分)

3.2 零信任部署架构

本次采用分离式部署模式,区分控制中心与代理网关两类设备:零信任控制中心(aTrust-SDPC)单臂部署在安全运维区,互联网出口防火墙映射 443 端口给用户做认证、鉴权、策略管理和处置结果下发;零信任代理网关(aTrust-Proxy)单臂部署在外联接入区,互联网出口防火墙映射 443 与 441 端口(441 供隧道类应用使用),给用户做应用访问代理,负责执行控制中心下发的策略,并收集访问请求的原始数据。

实施后零信任部署拓扑
图 2 零信任部署拓扑(SDPC 单臂部署安全运维区 · Proxy 单臂部署外联接入区)
设备部署模式部署位置主要职责
控制中心(aTrust-SDPC)单臂部署安全运维区用户认证、鉴权、策略管理与处置结果下发
代理网关(aTrust-Proxy)单臂部署外联接入区应用访问代理,执行控制中心下发的策略,收集访问请求原始数据

四、身份认证与准入设计

五、访问控制与权限设计

权限模型从"网络可达"收敛为"应用可用":用户通过认证后,仅能访问被授权的应用资源。

六、数据安全与防泄密设计

七、设备高可用设计

零信任体系是企业远程访问的唯一入口,设备自身可靠性直接影响业务可用性,方案提供多层次的高可用部署形态:

八、实施部署

8.1 实施前准备

现场工程师与客户项目接口人、相关领导确认项目需求、实施时间、实施地点,并对上线实施方案进行确认。客户侧需完成以下准备:

准备工作要求
设备安装位置提前规划设备上线安放的机柜位置、设备互连接入时交换机接口 / 配置规划、链路建立与连通测试
电源准备机房为控制中心与代理网关设备提供电源
设备 IP 规划提供设备接入网络用到的 IP 地址,并确保该 IP 地址可以访问互联网
测试终端接入为工程师提供测试网络接入,以便设备上线后测试网络连通性
日志中心服务器按日志留存 6 个月以上的要求,提供一台 syslog 日志服务器,存储容量按每天日志量评估
边界出口端口映射控制中心内网 IP 的 443 端口映射到互联网;代理网关内网 IP 的 443 端口映射到互联网,如有隧道应用还需映射 441 端口
域名与受信 SSL 证书(非必须)将域名 A 记录指向代理网关映射后的地址,准备受信 SSL 证书以消除证书不受信告警

8.2 设备部署与对接

8.3 上线验证与健康检查

九、应用效果