没有规则就没有访问 — 整个网状网络中不存在任何隐式信任。ACL 读起来就像句子,审计员无需顾问协助就能读懂:谁、从哪台设备、可以访问哪个资源、哪个端口。每一次变更都进入版本控制,并附有审核人姓名。
您不必在第一天就推翻整张网络。先移栅栏,再换钥匙,最后改规则。
用户使用您已在运行的 SSO 登录。每台设备获得短期身份 — 而不是那份比雇佣关系活得更久的共享密钥。
防火墙不再是唯一的锁。每台主机、数据库与集群都自行核验调用者的身份与设备状态。
ACL 读起来像句子:"工程师可在公司笔记本上 SSH 到生产环境,其他人不可。"没有任何隐式许可。
供应商们通常拆开单卖的部件 — 身份、策略、审计 — 在这里一并交付。
Okta、Entra、Google 或任何 OIDC 提供商。一次登录会话管住所有资源。
每台机器都有自己的节点身份与密钥对 — 笔记本、服务器、CI runner 一视同仁。
凭据按短周期轮换。被窃取的凭据几分钟内即失效,而非撑过几个季度。
未纳管或不合规的设备只能进入受限范围,或干脆无法连接。
没有规则,就没有访问。网状网络中任何位置都不因网络位置而产生隐式许可。
规则读起来像句子 — 审计员无需顾问在场即可解读。
每次变更都是一个经审核的 Pull Request。任何规则都可回滚,并能查看审批人。
按用户、组、标签、端口或协议限定范围 — 精确到单次数据库登录。
每个会话都对应到具体的人与设备。匿名服务访问仅可选择性开启。
每个会话的目的地、端口、时长与流量 — 可导出为 JSON 或 CSV。
谁在何时改了哪条规则、经谁批准 — 全部自动记录。
将访问与策略事件推送到 Datadog、Splunk 或任意 webhook 端点。