Security(05):零信任——架构、IAM、微隔离、持续验证
更新时间:2026-09-02。本文是
security/Security 领域第 05 篇,接 Web 安全。零信任的核心思想是"永不信任,始终验证"。传统防火墙内外网隔离的思路已经不够了,零信任架构不信任任何网络位置,每次请求都要验证身份和权限。
本文要回答的问题
- 零信任和传统安全有什么区别?为什么零信任现在流行?
- 零信任的核心原则是什么?
- IAM、微隔离、持续验证分别做什么?
- SDP 软件定义边界是什么?
- 零信任落地的常见难点?
一、零信任 vs 传统安全
传统安全(边界模型):
防火墙隔离内外网
内网默认信任
攻破边界 → 内网随便跑
问题:内网不是安全的,一旦攻破,内网所有机器都能访问
零信任:
不信任任何网络位置(内网也不信任)
每次请求都要验证身份和权限
最小权限原则
持续验证,不信任 IP 和网络位置为什么零信任现在流行:
- 云原生架构:内网边界模糊
- 远程办公:员工不在内网,VPN 不够
- 网络攻击从边界突破到内部横向移动
二、零信任核心原则
1. 永不信任,始终验证
不信任 IP、网络位置、设备
每个请求都要认证和鉴权
2. 最小权限
只给完成工作所需的最小权限
默认拒绝,明确允许
3. 假设攻破
假设网络已经被攻破
限制横向移动
所有通信加密,所有访问鉴权
4. 持续验证
不只在登录时验证
持续监控行为,异常自动切断三、IAM——身份和访问管理
IAM 是零信任的基础
IAM 组件:
1. 身份认证(你是谁)
- 多因素认证(MFA)
- 单点登录(SSO)
- 生物识别
2. 权限管理(你能做什么)
- RBAC(角色)
- ABAC(属性)
- 最小权限
3. 身份生命周期
- 入职 → 分配身份
- 转岗 → 调整权限
- 离职 → 删除身份IAM 最佳实践:
- 强制多因素认证(MFA),不只是密码
- 定期审查权限,清理不用的账号
- 自动化身份生命周期管理
- 权限审批流程
四、微隔离——限制横向移动
微隔离:把网络分成极小的段,每个段之间防火墙隔离
传统网络隔离:
内网段 → 可以访问其他内网段
攻击者一旦进入内网,可以横向移动
微隔离:
每个应用/每个工作负载独立隔离
应用 A 不能访问应用 B,除非明确允许
限制横向移动,攻破一个应用不影响其他
实现方式:
1. 网络微隔离(防火墙规则)
2. 主机微隔离(Agent 防火墙)
3. 服务网格(Sidecar Proxy)微隔离实施:
示例:Kubernetes 网络策略
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: app-isolation
spec:
podSelector:
matchLabels:
app: frontend
policyTypes:
- Ingress
- Egress
ingress:
- from:
- namespaceSelector:
matchLabels:
name: ingress-nginx
ports:
- protocol: TCP
port: 8080
egress:
- to:
- podSelector:
matchLabels:
app: backend
ports:
- protocol: TCP
port: 8080五、持续验证
持续验证:不只是登录时验证,持续监控行为
行为分析:
登录时间异常 → 凌晨 3 点登录
登录地点异常 → 中国 IP 突然美国 IP
访问模式异常 → 突然下载大量数据
设备异常 → 新设备登录
响应:
异常行为 → 强制重新认证
高危行为 → 阻断访问
自动响应,不需要人工干预持续验证工具:
- UEBA(用户和实体行为分析)
- SIEM(安全信息和事件管理)
- SOAR(安全编排自动化和响应)
六、SDP——软件定义边界
SDP 是零信任网络的具体实现
SDP 架构:
┌───────────┐ ┌───────────┐ ┌───────────┐
│ 用户设备 │→→→ │ SDP 控制器 │→→→ │ 隐藏资源 │
│ SDP 客户端 │ │ │ │ (应用) │
└───────────┘ └───────────┘ └───────────┘
SDP 原理:
1. 应用不暴露公网 IP(隐藏资源)
2. 用户必须先通过 SDP 控制器认证
3. 认证通过后,SDP 控制器建立加密隧道
4. 用户才能访问应用
SDP 优点:
- 应用完全隐藏,不暴露 IP
- 不需要 VPN
- 细粒度访问控制
- 支持多云
SDP vs VPN:
VPN:用户 → 整个内网,粗粒度,隧道大
SDP:用户 → 单个应用,细粒度,隧道小七、零信任落地难点
| 难点 | 说明 | 解决思路 |
|---|---|---|
| 历史系统改造 | 旧系统不支持零信任 | 逐步迁移,先新系统覆盖 |
| 性能开销 | 每次请求都验证,增加延迟 | 缓存 Token,减少重复验证 |
| 用户体验 | 频繁重新认证,影响效率 | 风险评分,低风险不重新认证 |
| 成本 | 零信任工具贵 | 开源方案(Keycloak + OPA + Istio) |
| 运维复杂度 | 策略管理复杂 | 自动化策略,持续优化 |
零信任落地路径:
1. 先做 IAM:MFA + SSO + RBAC
2. 再做微隔离:K8s 网络策略 + 防火墙规则
3. 再做持续验证:异常行为检测 + 自动响应
4. 最后 SDP:隐藏应用,细粒度访问八、零信任开源工具
| 工具 | 用途 | 定位 |
|---|---|---|
| Keycloak | IAM、SSO、OAuth2 | 身份认证 |
| Open Policy Agent | 策略引擎 | 统一鉴权策略 |
| Istio + Envoy | 服务网格 | 微隔离 + 加密 |
| OAuth2 Proxy | 反向代理认证 | 应用保护 |
| Teleport | 访问控制 | 基础设施访问 |
相关与延伸
下一篇:安全开发——安全编码、依赖扫描、漏洞管理、DevSecOps;Web 安全,见 Web 安全——OWASP Top 10。
一句话总结
零信任:核心原则"永不信任,始终验证",不信任内外网位置,每次请求都要认证和鉴权;IAM 是基础,MFA + SSO + RBAC 是最小实现;微隔离限制横向移动,K8s 网络策略可以隔离 Pod 到 Pod 的访问;持续验证:行为分析 + 异常检测 + 自动响应;SDP 隐藏应用,不暴露公网 IP,比 VPN 细粒度;落地路径:先 IAM → 再微隔离 → 再持续验证 → 最后 SDP;难点:旧系统改造、性能开销、用户体验。