新建的 tailnet 无法访问任何资源——每项能力都是你写下、评审并纳入版本控制的授权。最小权限是初始状态,而不是下个财年成熟度路线图上的一行字。
"给我们看会话记录"不再是一场手忙脚乱:SSH 与终端会话都会被录制以供回放,每条网络流都会进入审计日志,注销只需几秒。审计所需的证据在工作发生的同时自动生成——而不是事后拼凑。
新 tailnet 在规则授予之前无法访问任何资源。最小权限是初始状态,而不是一个项目。
ACL 引用来自你 IdP 的用户、组和标签——策略在 IP 变更与云上重新部署后依然有效。
每条流在控制台可见;可流式推送至 Splunk、Datadog 或 S3 用于留存与告警。
密钥保存在设备上,绝不共享;几秒内即可吊销任意设备。MFA 在 IdP 层强制执行。
没有公网入口,没有堡垒机,没有分流隧道的漏洞——互联网再也看不到你的基础设施。
| 问题 | 使用 OpenVLAN |
|---|---|
| 上个季度谁能够访问生产数据库? | ACL 历史 + 审计日志导出 |
| 请出示会话证据 | 录制回放(asciinema) |
| 注销有多快? | 几秒钟,通过 SCIM |
| 流量在哪里终结? | 端到端终结于你的设备;协调服务器永远看不到数据内容 |
| 谁在何时更改了网络策略? | 配置即代码的历史记录(Git + Terraform) |