解剖零信系列之——零信任会淘汰VPN吗?

极客公园2021-03-29

现阶段,零信任将和传统VPN并存(主要受限于机构进行零信任改造、升级的速度);长远看,零信任解决方案将会替代传统VPN的全部功能和适用场景,部分传统VPN产品可能会根据零信任理念扩展升级成为零信任的核心组件(这种情况下,VPN原始的概念实际已不存在)。

零信任与VPN概念内涵的区分 

VPN提供了一种在公共网络上建立专用数据通道的技术。包含两层含义:一是“虚拟”,即并不存在一个端到端的物理通信链路,而是在公共网络上建立一个逻辑上的专用网络;二是“专用”,强调私有性和安全性。VPN是对企业内网的延伸,通过VPN可帮助企业分支机构、远程用户、外部合作伙伴等与企业内部网络建立安全的网络连接,实现安全保密通信。

零信任是一种行业上新的安全理念和多种相关技术的概括性叫法。零信任的基本目标是防止未经授权情况下的资源访问,其高阶目标是降低资源访问过程中的所有安全风险,所以零信任是一种网络安全防护/保护理念。

从概念和安全目标(企业急需解决的问题)可以看出,相较VPN,零信任对于企业目标的满足度更高:VPN侧重于解决不可信链路上的安全通信问题;零信任架构在确保链路安全可信之余,核心解决端到端的安全防护、访问控制权限等问题。

易迷惑点 

VPN与零信任最令人迷惑的地方有两点,一是VPN和零信任都须解决一定安全问题,二是VPN和零信任都适用于远程办公场景。因此很多人认为零信任和VPN是完全等同的关系。其实不然。

核心技术点分析

VPN的关键技术是隧道技术,通过对通信数据的封装和解封装,实现数据的透明、安全传输。根据隧道所在的网络层次,可分为二层、三层、应用层隧道协议。常见的二层隧道协议包括PPTP、L2TP,三层隧道协议包括GRE、IPsec,应用层隧道协议SSL VPN等。VPN一般会和用户身份认证(通常基于口令、基于数字证书等)技术结合使用。一旦鉴权通过,VPN即默认“信任”所有内部访问流量,无持续动态监测用户安全状态。

零信任的核心技术涉及较多,包括身份认证(用户/设备/应用/进程、MFA等)、访问控制(基于安全评估而非仅仅依赖传统的基于用户角色、基于静态属性、基于网络位置等因素)、持续安全验证(包括身份认证、访问控制、信道安全、端侧安全、服务侧安全等)、自动化(策略自适应、安全评估AI化等)、设备和资产管理等。零信任安全基于“持续验证、永不信任”的安全设计原则,对用户身份和行为进行动态授权,默认任何流量“不可信”。

应用场景分析

VPN通常被需要将远程工作者或位置连接到更集中的专用网络的组织所使用。这可以包括公共云中的虚拟私有云。当一个组织发展迅速,无法负担像SD-WAN这样尽可能避免公共互联网的网络解决方案时,使用VPN是一种低资本支出的选择。然而,传统网络、虚拟专用网络和非军事区架构用来建立访问的iP地址和网络位置通常被配置为允许过多的隐式信任和未修补的漏洞,从而使企业面临遭受攻击的风险。

零信任理念主要阐述了以动态访问控制为核心的企业内部安全框架。它可以有较多灵活的应对多种安全场景。包括无边界办公/运维场景、多云多通道的安全访问和服务器运维、企业网络对外访问入口的安全防护应用、跨境跨运营商办公加速等。

总结

虽然零信任和VPN是不同维度的概念,但在业界经常拿两者进行比较。现在市场中也出现了基于零信任理念的VPN产品,基本上把零信任安全代理(见图1)的能力在传统VPN的基础上做了升级和扩展。

图片1.jpg

图1-零信任架构

(注:来源: CCSA在研行标《零信任安全技术参考框架》)

随着机构零信任的改造和升级工作深入,传统VPN将逐步被淘汰,据Gartner预测到2023年将有60%的VPN被零信任取代。下表(图2)是《零信任实战白皮书》中对VPN和零信任的比较,供大家参考。

图片2.jpg

图2-VPN对比零信任

附-腾讯零信任iOA介绍:

2016年,腾讯在国内率先落地零信任安全架构;2019年腾讯率先牵头在CCSA立项“零信任安全技术参考框架”行业标准和“服务访问过程持续保护参考框架” ITU-T国际标准。2020年6月,腾讯安全发布《零信任解决方案白皮书》,同年腾讯联合几十家权威机构成立国内首个“零信任产业标准工作组”,在业界首次发布《零信任实战白皮书》,推动零信任系列产品、技术标准的研究与产业化落地。

图片3.jpg

图3-腾讯iOA解决方案示意

免责声明

本文登载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。如有稿件内容、版权等问题请联系QQ:211544606

“仙作”入选“点赞我喜爱的中国品牌”名单

5月13日,在2024中国品牌日系列活动中国品牌日晚会上,“仙作”入选“点赞我喜爱的中国品牌

贯穿联动、运营高效,小鱼易连助力华远陆港

华远国际陆港集团是山西省的国有独资企业,承担着加快山西铁路投资建设、引领物流业高质量

扎根西南边陲 书写普惠保险“广西篇章”

【新华企业资讯5月16日】“您买‘惠民保’了吗?给全家都买了吧?”近年

新华指数|多元赋能“仙作”国际化发展

新华财经北京5月16日电(周晓苗) 福建仙游是我国中高端古典工艺家具产业基地,其高端古典

睿帆科技入选《2023-2024爱分析·信创厂商

近日,国内领先的产业数字化研究与咨询机构爱分析正式发布《2023-2024爱分析·信

东软高阶智能座舱域控位居高工榜单首位

近日,高工智能汽车发布《年度高阶智能座舱域控平台中国本土供应商竞争力TOP10》榜单,凭借82

长沙市开福区:虽“老”却“潮”,这些老街

刚过去的“五一”小长假,长沙迎来客流高峰。五一商圈、太平老街、潮宗街等热门地段,人流

新华指数|多元“引擎”新动能,激活“仙作

新华财经上海5月12日电(周晓苗)在12日举行的2024年中国品牌日系列活动之2024区域新经济发

多举措激发仙作产业高质量发展新活力

新华财经北京5月14日电(周晓苗 王艳刚) 仙作产业作为福建仙游县传统优势产业和重要民生行

SIAL世界食品产业峰会即将举行 全球化视角

SIAL 西雅国际食品展将于5月28日-30日在上海新国际博览中心拉开帷幕。本次展会展览总面积近