解决方案

面向安全团队

默认拒绝,按身份授予,记录一切。这正是审计员一直追问的安全姿态。

项目启动会之前,就已默认拒绝

新建的 tailnet 无法访问任何资源——每项能力都是你写下、评审并纳入版本控制的授权。最小权限是初始状态,而不是下个财年成熟度路线图上的一行字。

  • ✓策略引用用户、组、标签——绝不引用 IP
  • ✓每条规则变更都像代码一样在 git 中留痕
  • ✓任意主体的有效访问权限,几秒内即可查询
策略 — 有效授权
group:sre→ prod:22,443 · 签到3 条规则已授予
group:eng→ staging:* · 有效期 8 小时2 条规则已授予
group:contractors→ 已于 2026-01-31 过期0 条规则已失效
其他所有人→ 无任何授权deny默认拒绝

证据是工作的副产品

"给我们看会话记录"不再是一场手忙脚乱:SSH 与终端会话都会被录制以供回放,每条网络流都会进入审计日志,注销只需几秒。审计所需的证据在工作发生的同时自动生成——而不是事后拼凑。

审计 — 本周
mei@corpssh db-prod-02 · 41 分钟可回放 ✓已录制
sam@corp策略变更 · PR #77git ✓已追踪
raj@contractor已注销 · 0 个活跃会话0.8 秒已吊销

第一天即可获得的控制能力

🚫

默认拒绝

新 tailnet 在规则授予之前无法访问任何资源。最小权限是初始状态,而不是一个项目。

🪪

基于身份的规则

ACL 引用来自你 IdP 的用户、组和标签——策略在 IP 变更与云上重新部署后依然有效。

🎥

会话录制

SSH 与终端会话均可录制回放——证据作为工作的副产品自动生成。

特权访问 →
📜

网络审计日志

每条流在控制台可见;可流式推送至 Splunk、Datadog 或 S3 用于留存与告警。

🔑

设备信任

密钥保存在设备上,绝不共享;几秒内即可吊销任意设备。MFA 在 IdP 层强制执行。

📉

持续收缩的攻击面

没有公网入口,没有堡垒机,没有分流隧道的漏洞——互联网再也看不到你的基础设施。

给审计的答案

问题使用 OpenVLAN
上个季度谁能够访问生产数据库?ACL 历史 + 审计日志导出
请出示会话证据录制回放(asciinema)
注销有多快?几秒钟,通过 SCIM
流量在哪里终结?端到端终结于你的设备;协调服务器永远看不到数据内容
谁在何时更改了网络策略?配置即代码的历史记录(Git + Terraform)

支持的合规框架

SOC 2 对齐

访问控制、日志与变更管理与准则清晰对应。

合规 →

零信任计划

身份 + 设备 + 最小权限 + 日志——白皮书的落地版本。

零信任 →

负责任的漏洞披露

通过信任中心报告发现;欢迎具名披露。

安全页面 →

安全团队常见问题

可以查看密码学与架构细节吗?
协议是 AmneziaWG——4,000 行可审计代码,并经过形式化验证。架构、威胁模型与第三方渗透测试摘要都在信任中心,查看摘要无需签署 NDA。
协调服务器到底能看到什么?
身份、设备公钥和路由元数据——永远看不到数据包内容。数据在设备之间端到端加密传输;协调服务器是电话簿,不是线缆。
笔记本电脑失陷后如何处置?
在控制台吊销该设备:密钥即刻失效,会话断开,审计轨迹显示它接触过的一切。爆炸半径止于该设备的授权范围——凭据不共享。
可以要求仅限受管设备接入吗?
可以——设备姿态检查直接管控隧道本身。非受管设备可按策略完全封禁,或仅限于基于浏览器的漏斗式访问。
这有助于缩减 PCI / HIPAA 范围吗?
团队用它把网络分区的电子表格收敛为强制执行的 ACL——扁平的源到目标规则加日志。能否缩减范围取决于你的评估师,但整套证据材料通常能让这类对话明显缩短。

向你的审计员演示

一个下午完成安全评审:导出 ACL,走查日志,回放一段会话。