平台

一个下午就能落地的零信任

面向每个资源的基于身份的最小权限访问 — 在每条连接、每台设备上强制执行,没有隐式信任,一切皆有日志。

同心信任环,仅一道验证闸门与一条授权路径

身份就是新的边界

网络位置早在多年前就不再等于安全。在 OpenVLAN 中,用户通过您的 SSO 认证,每台设备都拥有自己的短期身份 — 因此访问决策针对的是特定机器上的具体个人,而不是路由器后面可能是任何人的 IP 地址。

连接 — 身份核验
mei@corpMacBook · 设备状态合规SSO ✓允许连接
sam@corp个人手机 · 未纳管SSO ✓受限
ci-bot工作负载身份 · scope:deploy证书 ✓允许连接
离职员工已在 IdP 中禁用—已拒绝
访问权限跟随个人 — 离职注销即时且彻底。

默认拒绝,显式授权

没有规则就没有访问 — 整个网状网络中不存在任何隐式信任。ACL 读起来就像句子,审计员无需顾问协助就能读懂:谁、从哪台设备、可以访问哪个资源、哪个端口。每一次变更都进入版本控制,并附有审核人姓名。

ACL — 评估
工程师+ 公司笔记本 → SSH 生产环境规则 12允许
技术支持→ SSH 生产环境无规则拒绝
财务→ billing-db:5432规则 31允许
任何人→ ai:unsanctioned规则 44记录
处处默认拒绝 — 每项授权都显式、经审核、有版本记录。

三步实现零信任

您不必在第一天就推翻整张网络。先移栅栏,再换钥匙,最后改规则。

把身份提到最前面

用户使用您已在运行的 SSO 登录。每台设备获得短期身份 — 而不是那份比雇佣关系活得更久的共享密钥。

把边界收缩到每个资源

防火墙不再是唯一的锁。每台主机、数据库与集群都自行核验调用者的身份与设备状态。

默认拒绝,显式授权

ACL 读起来像句子:"工程师可在公司笔记本上 SSH 到生产环境,其他人不可。"没有任何隐式许可。

所有控制能力,集于一处

供应商们通常拆开单卖的部件 — 身份、策略、审计 — 在这里一并交付。

SSO 无处不在

Okta、Entra、Google 或任何 OIDC 提供商。一次登录会话管住所有资源。

设备身份

每台机器都有自己的节点身份与密钥对 — 笔记本、服务器、CI runner 一视同仁。

短期密钥

凭据按短周期轮换。被窃取的凭据几分钟内即失效,而非撑过几个季度。

设备状态检查

未纳管或不合规的设备只能进入受限范围,或干脆无法连接。

默认拒绝

没有规则,就没有访问。网状网络中任何位置都不因网络位置而产生隐式许可。

人类可读的 ACL

规则读起来像句子 — 审计员无需顾问在场即可解读。

策略存于 git

每次变更都是一个经审核的 Pull Request。任何规则都可回滚,并能查看审批人。

资源级细粒度

按用户、组、标签、端口或协议限定范围 — 精确到单次数据库登录。

谁在连接

每个会话都对应到具体的人与设备。匿名服务访问仅可选择性开启。

访问了什么

每个会话的目的地、端口、时长与流量 — 可导出为 JSON 或 CSV。

策略变更日志

谁在何时改了哪条规则、经谁批准 — 全部自动记录。

SIEM 流式推送

将访问与策略事件推送到 Datadog、Splunk 或任意 webhook 端点。

常见问题与解答

我们需要替换现有的安全工具吗?
不需要。OpenVLAN 与您的 EDR、SIEM 和 MDM 并行工作 — 补上它们未覆盖的网络信任层。大多数团队保留原有工具,只是不再为远程访问维护防火墙规则。
这不就是套了营销话术的 VPN 吗?
隧道只是管道;差异在信任模型。没有按网络位置的隐式访问、逐资源的身份核验、纳入版本控制的默认拒绝策略、能点名到人的审计轨迹 — 这些边界 VPN 都做不到。
多久才能真正实现零信任?
第一个下午就能落地有意义的控制:开启 SSO、一份 ACL 文件、默认拒绝。覆盖每个资源的完整最小权限细粒度则是渐进过程 — 大多数团队会随着访问模式浮现,用一个季度逐步收紧。
如果身份提供商宕机会怎样?
现有会话凭当前凭据继续工作,并按周期复核,而非逐包检查。新登录会排队等待提供商恢复 — 故障时关闭,绝不放开口子。
我们能按资源强制 MFA 吗?
可以 — 提级验证提示可挂接到 ACL 规则上。日常工作只需一次登录;生产数据库可在连接时要求一次新的挑战验证。
外包人员与合作方如何接入?
通过带邮箱认证与到期日的受限身份接入。他们看到的正是策略指明的内容 — 一个服务、一个时间窗 — 而其所有操作都落入同一条审计轨迹。
零信任会让网络变慢吗?
不会。身份在连接时验证;之后数据包沿直连的 AmneziaWG 路径以线速流转。中间没有逐字节检查的代理。

不轻信任何一方,访问您该访问的一切。

开启 SSO,写一份 ACL 文件,看着隐式访问权限消失。