解剖零信系列之——零信任会淘汰VPN吗?

极客公园2021-03-29

现阶段,零信任将和传统VPN并存(主要受限于机构进行零信任改造、升级的速度);长远看,零信任解决方案将会替代传统VPN的全部功能和适用场景,部分传统VPN产品可能会根据零信任理念扩展升级成为零信任的核心组件(这种情况下,VPN原始的概念实际已不存在)。

零信任与VPN概念内涵的区分 

VPN提供了一种在公共网络上建立专用数据通道的技术。包含两层含义:一是“虚拟”,即并不存在一个端到端的物理通信链路,而是在公共网络上建立一个逻辑上的专用网络;二是“专用”,强调私有性和安全性。VPN是对企业内网的延伸,通过VPN可帮助企业分支机构、远程用户、外部合作伙伴等与企业内部网络建立安全的网络连接,实现安全保密通信。

零信任是一种行业上新的安全理念和多种相关技术的概括性叫法。零信任的基本目标是防止未经授权情况下的资源访问,其高阶目标是降低资源访问过程中的所有安全风险,所以零信任是一种网络安全防护/保护理念。

从概念和安全目标(企业急需解决的问题)可以看出,相较VPN,零信任对于企业目标的满足度更高:VPN侧重于解决不可信链路上的安全通信问题;零信任架构在确保链路安全可信之余,核心解决端到端的安全防护、访问控制权限等问题。

易迷惑点 

VPN与零信任最令人迷惑的地方有两点,一是VPN和零信任都须解决一定安全问题,二是VPN和零信任都适用于远程办公场景。因此很多人认为零信任和VPN是完全等同的关系。其实不然。

核心技术点分析

VPN的关键技术是隧道技术,通过对通信数据的封装和解封装,实现数据的透明、安全传输。根据隧道所在的网络层次,可分为二层、三层、应用层隧道协议。常见的二层隧道协议包括PPTP、L2TP,三层隧道协议包括GRE、IPsec,应用层隧道协议SSL VPN等。VPN一般会和用户身份认证(通常基于口令、基于数字证书等)技术结合使用。一旦鉴权通过,VPN即默认“信任”所有内部访问流量,无持续动态监测用户安全状态。

零信任的核心技术涉及较多,包括身份认证(用户/设备/应用/进程、MFA等)、访问控制(基于安全评估而非仅仅依赖传统的基于用户角色、基于静态属性、基于网络位置等因素)、持续安全验证(包括身份认证、访问控制、信道安全、端侧安全、服务侧安全等)、自动化(策略自适应、安全评估AI化等)、设备和资产管理等。零信任安全基于“持续验证、永不信任”的安全设计原则,对用户身份和行为进行动态授权,默认任何流量“不可信”。

应用场景分析

VPN通常被需要将远程工作者或位置连接到更集中的专用网络的组织所使用。这可以包括公共云中的虚拟私有云。当一个组织发展迅速,无法负担像SD-WAN这样尽可能避免公共互联网的网络解决方案时,使用VPN是一种低资本支出的选择。然而,传统网络、虚拟专用网络和非军事区架构用来建立访问的iP地址和网络位置通常被配置为允许过多的隐式信任和未修补的漏洞,从而使企业面临遭受攻击的风险。

零信任理念主要阐述了以动态访问控制为核心的企业内部安全框架。它可以有较多灵活的应对多种安全场景。包括无边界办公/运维场景、多云多通道的安全访问和服务器运维、企业网络对外访问入口的安全防护应用、跨境跨运营商办公加速等。

总结

虽然零信任和VPN是不同维度的概念,但在业界经常拿两者进行比较。现在市场中也出现了基于零信任理念的VPN产品,基本上把零信任安全代理(见图1)的能力在传统VPN的基础上做了升级和扩展。

图片1.jpg

图1-零信任架构

(注:来源: CCSA在研行标《零信任安全技术参考框架》)

随着机构零信任的改造和升级工作深入,传统VPN将逐步被淘汰,据Gartner预测到2023年将有60%的VPN被零信任取代。下表(图2)是《零信任实战白皮书》中对VPN和零信任的比较,供大家参考。

图片2.jpg

图2-VPN对比零信任

附-腾讯零信任iOA介绍:

2016年,腾讯在国内率先落地零信任安全架构;2019年腾讯率先牵头在CCSA立项“零信任安全技术参考框架”行业标准和“服务访问过程持续保护参考框架” ITU-T国际标准。2020年6月,腾讯安全发布《零信任解决方案白皮书》,同年腾讯联合几十家权威机构成立国内首个“零信任产业标准工作组”,在业界首次发布《零信任实战白皮书》,推动零信任系列产品、技术标准的研究与产业化落地。

图片3.jpg

图3-腾讯iOA解决方案示意

免责声明

本文登载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。如有稿件内容、版权等问题请联系QQ:211544606

曜夜加冕 舒享无界 林肯航海家黑武士版2026

· 第十九届北京国际汽车展览会上,“全路况豪华游艇”——林

紫气临门 骐骥双驰 全新林肯冒险家北京车展

· 豪华移动堡垒——全新林肯冒险家全系车型于第十九届北京车

破圈!微短剧扎根平遥,用光影为乡村振兴注

民族要复兴,乡村必振兴。2025年,中宣部、农业农村部、国家广电总局等七部门联合发文,部

聊了100个HR,他们都在问:AI能力到底怎么

近期,我们在和大量企业HR交流中发现一个共性现象:AI能力考核的大方向已经明确,但再往下

智连无界 七载深耕--汉枫医疗以数据智联与A

近日,汉枫医疗董事长兼CEO卢朝霞教授在2026中国医学装备大会围绕企业发展成果、核心技术布

2026春招紧急提醒:从“你会什么”到“你能

2026年春招,蚂蚁集团、Meta、Canva、Shopify等全球头部企业,已不约而同地在招聘中引入AI

吉林敖东延边药业股份有限公司工业园检测中

近日,吉林敖东延边药业股份有限公司工业园检测中心(以下简称 “检测中心”)正式收到CNAS

"心情不好怎么办?搜一搜【伴老己】,典当

暖心驿站「伴老己」上线啦!在这里,你可以:① 典当烦恼换灵币:把焦虑、孤独写进“心事信

"心情不好怎么办?搜一搜【伴老己】,典当

暖心驿站「伴老己」上线啦!在这里,你可以:① 典当烦恼换灵币:把焦虑、孤独写进“心事信

常州鼎耀智能科技有限公司完成650百万元天

2026年3月,常州鼎耀智能科技有限公司(以下简称“鼎耀智能”)宣布完成650万元天使轮融资