要求先为每个应用前置代理的改造项目,往往死在九个阶段中的第二阶段。
一个代理管访问、一个管状态、一个管设备管理——端点不堪重负。
规则复杂到没人能预测哪些访问会被放行。这不是零信任,而是零可见性。
应用无需改动。零信任在网络层强制执行,老旧内部工具与新应用获得同等待遇。
访问决策基于你 IdP 中的用户、分组与设备状态信号。策略中不出现任何 IP 地址。
ACL 读起来像一句话——“工程师可在工作时间经 443 端口访问 staging-web”——并在 Git 中版本化管理。
从一个团队、一个环境起步。每个迁移步骤都即刻交付价值并收缩攻击面。
| 原则 | OpenVLAN 如何实现 |
|---|---|
| 所有资源按会话访问 | 每条连接都依据当前身份与设备状态单独授权。 |
| 访问权限动态判定 | ACL 会在分组变更、设备状态与基于时间的规则变化时重新评估。 |
| 始终最小权限 | 默认拒绝;授权显式、狭窄,且可在代码中审查。 |
| 持续监控 | 流量日志与会话录像实时流式传入你的 SIEM。 |