ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

零信任访问网关如何收口身份:安当ASP 的 SDP 集成落地

零信任访问网关如何收口身份:安当ASP 的 SDP 集成落地 一、为什么身份要成为访问的门票在传统的边界安全模型里网络连通约等于信任。一旦设备进入内网或拨入远程接入通道业务系统几乎是裸奔状态端口可见、服务可达攻击者横向移动几乎没有额外门槛。零信任的核心论断是从不信任始终校验而校验的起点必然是身份。这里说的身份并不只是你是谁——即用户目录里的一条账号记录它还包括你的设备是否可信“你的访问上下文是否异常”“本次登录用了几因子”。把身份变成访问通行证本质上是让认证结果claim直接驱动访问控制决策而不是只停留在登录框后面。统一身份认证平台在这一架构里承担身份权威源的角色它汇聚 SSO、MFA、OTP、RADIUS 等能力产出可信的身份断言零信任访问网关SDP 控制器 网关则消费这个断言把它翻译成允许哪台设备、在哪个会话、访问哪个资源、持续多久的可执行策略。这条转换链路里最容易踩的坑是身份系统和网关各管一段。身份系统只负责发令牌网关只负责放行中间缺乏标准化的断言传递结果就是策略漂移身份侧认为已经认证通过网关侧却无法把认证强度映射到具体访问权限最终又退回账号有权就全放行的老路。下文的技术拆解重点就放在如何把这条链路做成闭环。二、SDP 控制器对接把身份断言标准化SDPSoftware-Defined Perimeter软件定义边界的经典架构分成三方发起主机IH也就是用户侧的客户端、接受主机AH也就是受保护资源侧的网关或代理、SDP 控制器决策点。控制器在握手之前先完成身份验证与授权只有拿到控制器签发的准入令牌后IH 才能与 AH 建立真实连接。这一机制天然要求身份权威源与控制器之间有清晰、标准化的对接协议。2.1 对接协议选型控制器与统一身份认证系统之间工程上常见三种对接方式各自的取舍如下对接方式适用场景令牌格式续期机制工程成本SAML 2.0已有企业门户、堡垒机作为 IdPXML 断言前端重定向中等OIDC / OAuth2.0移动端、Web-API、云桌面JWTrefresh_token较低RADIUS 转发网络设备、WiFi、旧版终端Access-Accept 属性会话计时较低选型时一个常被忽略的要点断言必须携带认证上下文Authentication Context ClassACC。举例来说只拿到一个已登录的布尔值远远不够控制器需要知道这次登录是单因子还是多因子、是否使用了国密硬件钥匙、是否通过了设备绑定。否则网关无法据此实施最小权限认证强度这一维信息就会在传递中丢失。2.2 身份侧要做的事以安当ASP为例它对外暴露 SAML2.0、OIDC、RADIUS 三类端点网关控制器通过反向代理或直连方式拉取断言。关键在于把统一身份认证平台的认证强度等级映射成 SDP 策略可读的字段而不是让网关自己去猜测。一个典型的映射配置如下# ASP 身份断言 → SDP 控制器策略字段映射配置示例identity_mapping:subject:user_dn# 用户唯一标识groups:member_of# 组织 / 角色auth_level:acr_value# 认证强度: loa1 密码 / loa2 OTP / loa3 国密UKeyFIDO2device_id:device_fingerprint# 设备指纹issued_at:iatexpires_at:exp# 国密算法场景断言签名用 SM2摘要用 SM3规避纯国际算法的合规风险assertion_signing:alg:SM2digest:SM3这段映射的要义是认证强度loa不是网关自己推断的而是身份权威源背书后下发的。这是身份收口的第一道关口——网关不再信任客户端的自述只信任身份源签发的断言。这也是访问控制落地的常见做法把决策依据前置到身份层网关只做执行。三、设备姿态评估把设备可信变成量化字段零信任不止要认人还要认设备。设备姿态评估Device Posture Assessment在连接建立之前与连接存续期间周期性采集设备状态作为授权决策的输入。没有这一环我是合法用户和我的设备已被植入马之间就没有区分度。3.1 评估字段清单工程上建议至少采集下列字段缺一项都会留下策略盲区字段取值示例策略含义os_versionWindows 11 23H2低于基线版本则拒绝disk_encryptionenabled / BitLocker未加密设备降级或拒绝screen_lock300s 内锁屏超时过长视为高风险process_whitelist仅白名单进程匹配进程白名单patch_level2026-04 安全补丁补丁逾期触发二次认证agent_onlinetrue终端代理离线即不可信root_jailbreakfalse越狱 / ROOT 直接拒绝cert_fingerprintSM2 设备证书指纹与资产库比对字段设计有个原则够用不冗余。过度采集会增加终端代理的资源负担也会带来隐私合规压力采集过少则策略留白。从磁盘加密、补丁级别、代理在线、越狱状态四项起步是大多数企业的合理起点。3.2 姿态评估与身份的联合决策姿态评估不能孤立使用它必须和身份断言做与运算。一个高权限账号从一台补丁逾期的设备上访问核心系统决策应当是拒绝而不是只因为账号有权限就放行。下面是联合决策函数的伪代码# 伪代码身份 设备 联合决策defauthorize(session):identityverify_assertion(session.assertion)# 校验身份源下发断言签名(SM2)ifidentityisNone:returnDENY(断言校验失败)posturecollect_posture(session.device_agent)# 拉取设备姿态ifnotposture.agent_online:returnDENY(终端代理离线)ifposture.root_jailbreak:returnDENY(设备越狱)ifposture.patch_level_overdue(days30):# 补丁逾期要求升级认证强度后再评ifidentity.auth_levelLOA2:returnSTEP_UP(需 MFA 二次认证)# 身份 设备 双重达标下发会话令牌returnALLOW(issue_session_token(useridentity.subject,groupsidentity.groups,deviceposture.cert_fingerprint,ttlseconds(900)))这段伪代码体现的设计原则是身份断言和设备姿态是双因子授权的两个半轴任一不满足都直接拒绝或降级而不是走账号有权就放行的旧逻辑。这种身份认证的强化方式也是等保2.0 身份鉴别条款最直接的技术落地。四、单包授权 SPA让网关隐形SDP 的一个重要特性是默认拒绝一切入站连接。受保护资源AH在收到合法 SPASingle Packet Authorization单包授权之前对外不开放任何端口即便攻击者做端口扫描也看不到它在监听。这把暴露面从全网可见压缩到了零暴露。4.1 SPA 握手流程SPA 与传统的先建 TCP 三次握手再认证恰好相反它把认证信息塞进一个加密的单 UDP 包里网关先验包、再决定是否对该源 IP 开放端口。流程如下客户端用控制器下发的密钥构造一个包含用户标识、设备指纹、时间戳、目标服务 ID的密文包网关拦截所有入站包仅对 SPA 端口做解密校验校验通过且时间戳在窗口内通常 ±60s 防重放网关动态下发一条临时防火墙规则仅对该源 IP 开放目标端口有效期等于会话 TTL会话结束后规则自动回收端口重新不可见。# SPA 报文结构简化示意非真实协议字节 [SPA_PKT] HMAC(SM3, 共享密钥, { user_id, device_fp, target_svc, nonce, timestamp }) # 网关校验HMAC 正确 |now - timestamp| 60s target_svc 在授权清单内 # 通过 → 下发 nftables/iptables 临时放行规则源 IP 白名单, TTL会话时长4.2 落地踩坑时间同步SPA 强依赖时间戳客户端与网关时钟漂移超过窗口就会误拒。务必部署 NTP 并监控偏移建议窗口设 60s 而非 30s给弱网环境留余量。密钥轮换SPA 共享密钥要定期轮换且轮换期间新旧密钥并行有效避免一刀切导致全员掉线。UDP 不可靠SPA 走 UDP丢包需客户端短间隔重发指数退避但重发次数要设上限否则会变成一种 DoS 放大面。国密合规等保2.0 三级与密评场景下HMAC 与加密建议用 SM3 / SM4而非纯 SHA / HMAC-SHA256避免算法合规被卡。五、会话级最小权限把能访问切成此刻访问这一个拿到准入令牌只是开始。零信任要求权限是会话级、最小集、可收回的而不是一次登录给全天全量权限。权限的生命周期应当和会话绑定而不是和用户账号永久绑定。5.1 策略模型推荐用属性基访问控制ABAC 角色基RBAC的混合模型兼顾可管理性与动态性维度属性示例作用主体用户角色、所属组决定能进哪个资源组环境时间、地理位置、接入方式夜间 / 远程接入时收紧设备姿态等级高风险设备降权动作read / write / admin默认只读资源业务标签微分段到具体服务5.2 会话令牌与策略下发# 会话级最小权限策略配置示例session_policy:default_action:denyttl:900# 会话 15 分钟到期重新评估re_evaluate_on:-posture_change# 设备姿态变化立即重评-group_change# 角色变更立即重评rules:-match:{group:财务,resource:财务系统,action:read}allow:true-match:{group:财务,resource:财务系统,action:export}allow:truerequire:{auth_level:loa3}# 导出需国密硬件钥匙-match:{resource:*,action:admin}allow:false# 默认禁止提权micro_segment:per_session_ip_allowlist:true# 每个会话单独 IP 白名单工程要点有四个策略默认 deny所有放行都显式声明会话 TTL 短建议 15 分钟以内且绑定具体 IP 与设备指纹高风险动作导出、提权强制更高认证强度微分段落到服务级而非网段级。这样即便令牌泄露攻击面也被限制在这一台设备、这一个会话、这一个 IP之内。以安当ASP为例它支持把 OTP、国密 UKey、FIDO2 等多因素认证结果映射到 loa 等级网关侧据此决定是否放行导出 / 提权等敏感动作身份强度与访问权限实现了一一对应而不是简单地登录过就放行。这种把认证强度写入策略条件的做法也是企业身份管理从能进走向按需进的关键一步。六、审计举证让每一次访问都可回溯零信任落地之后安全团队最关心的往往不是挡了多少而是出了事能不能举证。审计举证要求把身份、设备、策略、动作四要素完整留痕且能按时间线串联还原。6.1 审计字段字段来源用途用户标识身份断言谁认证强度身份 acr用了几因子设备指纹姿态评估哪台设备源 IP / 会话 IDSPA 网关从哪来、哪次会话资源 / 动作策略引擎访问了什么决策结果授权函数放行 / 拒绝 / 降级时间戳网关本地时序还原6.2 举证链条示例当一次财务系统数据导出被记录为放行审计日志至少应串联身份源签发的 loa3 断言证明使用了国密硬件钥匙→ 设备姿态达标 → SPA 准入 → 会话策略匹配导出规则且 auth_level 满足 → 动作记为 export。任一环节缺失举证链条就不完整。等保2.0 与密评审查时这类端到端链路是最容易被抽查的部分也是合规审计最容易失分的地方。需要强调的是审计日志本身也要防篡改建议采用只追加append-only的存储并由独立密钥签名避免运维人员或攻击者事后抹除痕迹。密钥管理方案上可以将日志签名根密钥托管到 HSM进一步抬高篡改成本。七、业务零改造网关如何贴在旧系统前面不少企业的核心业务系统ERP、OA、自研 Web-API本身没有能力做身份认证改造强行改造成本高、风险大、排期长。SDP 网关的价值之一就是做反向代理 身份收口业务系统本身零改造。落地方式通常是网关作为业务系统的统一入口外部流量先到网关完成 SPA 准入与身份校验再由网关以已授信身份例如带可信请求头或后端服务账号转发给后端。后端只认网关这一个来源原来系统自身的弱口令、无 MFA 短板被网关在外层补齐。下面是反向代理片段示意# 网关反向代理片段示意 location /erp/ { # 仅允许来自 SDP 网关授信后的内部转发 allow 10.20.0.0/24; # 网关网段 deny all; # 网关注入可信头后端据此识别真实用户 proxy_set_header X-Auth-User $asp_user; proxy_set_header X-Auth-Level $asp_loa; proxy_set_header X-Session-Id $session_id; proxy_pass $erp_upstream; # 转发到后端 ERP 服务upstream 名称仅网关网段可达 }注意后端必须校验X-Auth-*头只能由网关注入例如绑定网关网段 头签名否则攻击者伪造请求头即可绕过网关。这是业务零改造方案里最关键的防绕过点也是部署方案评审时反复强调的一条。八、实战对比零信任网关与传统远程接入维度传统远程接入零信任 SDP 网关网络暴露面端口全开或段开放默认全关闭SPA 后才临时开信任模型连通即信任身份 设备持续校验认证强度多为单因子多因子 / MFA 强制权限粒度网络段级会话级、服务级微分段设备校验基本无姿态评估量化审计割裂、难关联身份-设备-动作一体留痕业务改造常需改认证反向代理零改造这张表说明一个朴素的道理零信任不是换一套设备而是把身份权威放到访问决策的中心。身份系统负责证明你是谁、你有多可信网关负责据此决定你能碰什么两者通过标准化断言衔接才是闭环。很多技术文档把这套架构讲得很重落到工程上其实就是断言标准化 持续评估 最小权限 完整留痕四件事。九、常见踩坑清单断言不带认证上下文身份系统只发已登录网关无法做最小权限最后又退回账号有权就放行。招标参数评审时务必把 acr / loa 字段写进对接要求。设备姿态一次性评估只在连接时评一次会话中设备被 Root 却不重评等于半程裸奔。务必开启 posture_change 重评。SPA 时间窗口过窄30s 在弱网环境误拒多建议 60s 并配套 NTP。后端绕过反向代理没校验可信头来源攻击者直连后端即可跳过网关身份收口形同虚设。会话 TTL 过长给 8 小时会话令牌泄露就暴露全天建议 15 分钟以内并绑定 IP / 设备。密钥不轮换SPA 共享密钥长期不变一旦泄露整张网失守需建立轮换流程。合规算法错位等保 / 密评场景仍用纯国际算法审查时被要求整改应切换到 SM2 / SM3 / SM4。审计孤岛身份日志、网关日志、业务日志各存各的事后无法串联举证失败。落地前先定义统一的审计字段表。十、实施路径与运维管理建议从工程推进的节奏看零信任网关不必一步到位。一个稳妥的实施路径是先接入一两个高价值、改造难度低的业务系统做试点跑通 SPA 准入 身份断言映射再逐步扩展到全域。试点阶段重点验证三件事——断言能否正确携带认证强度、设备姿态能否实时拉取、会话策略能否动态生效。运维管理方面需要把下列指标纳入日常监控SPA 误拒率反映时间窗口与网络质量、设备姿态不达标占比、会话平均时长与重评触发次数、审计链路完整率。这些指标既是运行健康度也是合规审计的佐证材料。常见问题解答里排在第一位的往往是为什么我连不上——绝大多数情况是设备代理离线或补丁逾期触发了降级而非网关故障把这两类状态在客户端给出明确提示能显著降低支持工单量。性能对比上SDP 网关的额外开销主要来自断言校验与策略匹配通常在毫秒级对业务吞吐影响可忽略真正需要关注的是高并发场景下的控制器吞吐与 SPA 端口的抗冲击能力建议做一轮压测再上生产。十一、信任锚身份源与网关之间的密钥与证书前面所有对接的前提是身份源与 SDP 控制器之间已经建立了可信信道。这个信任锚通常用双向 TLSmTLS承载身份源持有自己的 SM2 设备证书控制器持有另一张握手时双向校验之后断言才允许进入控制器。如果只用单向 TLS 或干脆明文拉取断言中间人就能伪造已认证声明整条身份收口链会瞬间崩塌。密钥与证书的运维有三个工程要点证书生命周期设备证书要有明确的签发、续期、吊销流程建议有效期控制在一年以内并配置 OCSP 或 CRL 校验避免离职终端的证书长期有效。根密钥托管断言签名根密钥与 SPA 共享密钥建议托管到 HSM杜绝明文落盘即便应用服务器被攻陷攻击者也拿不到能伪造断言的私钥。时钟与随机数SPA 的防重放依赖时间戳断言的防伪造依赖高质量随机数nonce。这两项的可靠性直接决定信任锚是否牢固应在上线前做专项验证。把信任锚做扎实之后身份源、控制器、网关三者才真正形成一条签名可验、身份可信、权限可控的闭环。至此身份不再只是登录框后面的一串账号而是贯穿访问全程、可量化、可撤回、可举证的微分段通行证。方案参考选型时先盘清身份权威源企业是否已有统一身份认证平台、支持哪些协议SAML / OIDC / RADIUS、能否产出带认证上下文的断言。没有明确身份源零信任网关就是无根之木对接再漂亮也落不了地。设备姿态评估字段要够用不冗余过度采集增加代理负担与隐私合规压力过少则留策略盲区建议从磁盘加密、补丁级别、代理在线、越狱状态四项起步再按风险逐步扩充。单包授权 SPA 部署务必配套 NTP 时间同步与密钥轮换机制时间窗口与重发策略要在误拒率和安全性之间取平衡合规场景优先选用 SM3 / SM4。最小权限策略坚持默认 deny、显式放行、短 TTL、绑定会话与设备敏感动作强制更高认证强度策略模型可用 ABAC RBAC 混合便于按环境 / 设备维度动态收紧。审计举证要打通身份-设备-策略-动作四要素落地前先定义审计字段表并采用只追加、可签名存储避免事后补日志导致举证链断裂。业务零改造依赖反向代理但必须校验可信请求头的注入来源防止攻击者直连后端绕过网关老旧系统优先用网关收口而非强行改造。国密与等保合规场景下断言签名、SPA 摘要、会话加密应优先选用 SM2 / SM3 / SM4提前对齐密评要求减少整改返工。
返回列表