当零信任遇上园区网:一个"人人喊、没人做"的尴尬
零信任(Zero Trust)这个概念,过去三年在网络安全圈子里,大概是出场率最高的词——没有之一。
从Gartner在2019年把它列为顶级安全趋势,到2021年美国白宫发布"改善国家网络安全"行政令要求联邦机构全面部署零信任架构,再到国内等保2.0和关键信息基础设施保护条例中频繁出现的"动态信任""持续验证"等字眼……
零信任已经从"要不要做"变成了"怎么做"的问题。
但你随便找个企业的IT负责人聊两句,大概率会得到这样的答案:
"零信任?我们买了那个平台的License。"
"我们上了SDP的方案,在远程办公场景下用的。"
"我们做了……呃,怎么说呢,就是内外网隔离了一下。"
零信任在大多数人脑子里,等于"买了一套产品"。
这恰恰是零信任落地最大的误区。
零信任不是一台设备、一个平台、一个License能解决的问题。它是一套安全架构思想——核心是三条原则:
1. 从不信任,始终验证(Never Trust, Always Verify)
2. 最小权限原则(Least Privilege)
3. 假设已失陷(Assume Breach)
这三句话谁都会背。但关键的问题是:在企业园区网里,这三条怎么真正落地?
零信任原则说人话翻译园区网落地意味着什么?
从不信任,始终验证接入网络的每一个终端都要被验证身份所有设备接入时认证,不是"进了大门随便跑"
最小权限原则只给终端"刚好够用"的权限摄像头只能连监控平台、打印机只能连打印服务器
假设已失陷默认内网已经有漏洞终端,要及时发现并隔离终端之间互访有监控、有阻断
看起来不复杂对吧?但如果你把这个需求抛给企业的网络部门,得到的反应通常是:
"每个终端接入都要验证?我们光办公室的电脑就两千多台,还有摄像头、门禁、工控设备,一个一个认证那不是要命?"
>
"最小权限?那得给交换机配多少ACL策略?配完了谁维护?"
>
"假设已失陷?我们连内网有哪些终端都看不全,怎么监控它们之间的互访?"
这就是零信任最核心的悖论:道理都懂,但落地太难。
难在哪里?不在于没有方案,而在于传统的零信任方案太重、太贵、太复杂——大厂有大厂的方案,但那是给大厂自己准备的。对于更大基数的中型企业、医院、学校、园区来说,零信任落地需要一条更轻的路。
我们来看看目前市面上三个主流玩家——华为、新华三、信锐——谁在真正让零信任从"口号"变成"可落地的方案"。
华为:最"完整"的零信任,但也要你"最完整"的团队
华为的零信任方案,从功能完整性上来说,是国内厂商里毫无疑问的第一梯队。
华为的零信任架构核心是"一个中心、三层防线"——以iMaster NCE为管理大脑,结合Agile Controller做准入控制,再加上HiSec的安全分析能力,构建从接入层到核心层的完整信任链。
这个方案的具体能力表现在几个方面:
信任评估:基于AI的持续评估
华为的iMaster NCE-AI模块可以基于终端行为做持续信任评估——不仅仅是接入时认证一次,而是在终端接入后持续监测其行为。如果某台电脑突然开始大量扫描内网端口,信任等级就会下降,自动触发响应策略。
动态控制:基于信任等级的权限调整
华为的方案支持基于信任评分的动态访问控制——信任分高的终端可以访问核心资产,信任分降低后自动缩小访问权限,降到阈值以下直接隔离。
身份与网络深度融合
华为通过Agile Controller与iMaster NCE的深度集成,实现了身份与网络策略的联动——同一个用户在不同的位置,访问权限可以不同。
但这个方案有一个绕不过去的"代价":
华为零信任组件功能定位部署方式成本估算(大致)
iMaster NCE网络管理与AI分析独立服务器/虚拟机大型平台级投入
Agile Controller准入控制与身份管理独立服务器中大型项目配置
HiSec Insight安全分析与威胁检测独立硬件/软件额外安全预算
CampusInsight用户体验分析独立部署按规模授权
CloudCampus APP移动运维免费-
问题不是"能不能做",而是"代价有多大"。
华为的零信任方案需要至少3-4个独立的平台协同工作,每个平台都需要专门的部署、配置和维护。一个中等规模的园区要跑起来,至少需要一个专业的网络运维团队和一个安全运维团队,而且这两个团队还得经常坐下来"对齐"。
对于华为自己的目标客户群体(大型企业、运营商、政府),这个投入是可以接受的。但对于更大量的医院、教育、中小企业来说,这套方案从成本到复杂度,都显得"过于丰满"。
一句话评价:华为的零信任像是给航空母舰配的导航系统——功能最全、配置最复杂、要求最高的运维团队。但如果你的需求是一艘快艇,这套系统可能把你直接"武装到沉没"。
新华三:政企零信任的"重型坦克"
新华三在零信任领域的积累,源于两个方向:EAD(终端准入防御)的长期实践,和SDP(软件定义边界)的新探索。
EAD:准入控制的"老兵"
新华三的EAD方案是国内最早做终端准入的产品之一,在教育、政府行业有大量部署积累。它本质上是一套基于802.1X的终端准入控制系统,配合iMC管理平台,可以实现终端接入前的身份认证和健康性检查。
SDP:新华三的"零信任新牌"
近两年新华三也在力推SDP方案,通过"隐身网关"的方式实现应用层的零信任访问——用户看不到、连接不到未经授权的资源,从网络层到应用层做了更细粒度的控制。
新华三零信任方案的行业积累
新华三在政企行业有一个天然优势:大量的存量iMC管理平台客户。对于已经在用iMC的客户,升级到EAD甚至SDP方案,路径是现成的。
但"坦克"的问题:太重了
新华三的方案和华为面临同样的问题——部署重、运维重、成本重。
维度新华三零信任方案
核心组件iMC平台 + EAD组件 + SDP网关 + RADIUS服务器
终端类型支持802.1X认证场景完善,非认证场景能力有限
IoT/哑终端处理通常"免认证"放行,存在安全盲区
中小客户适配方案偏重,维护成本高
部署周期通常需要数周至数月
具体来说:
• 非标终端支持不足:摄像头、打印机、IoT设备很多不支持802.1X,在新华三方案里通常被"免认证"放行——这不就回到了"零信任"的反面吗?对不支持802.1X的设备"无条件信任"。
• 运维门槛不低:EAD的健康检查策略需要随操作系统版本更新持续维护,这是一个持续的"追新"工作。
• SDP的"新瓶装旧酒"问题:新华三的SDP方案在远程办公场景下表现不错,但在园区网内有线接入场景下,SDP网关的部署位置和流量牵引方案仍有待完善。
一句话评价:新华三的零信任方案像一辆重型坦克——在政企客户的主战场上火力强大、经验丰富。但它的"重量"意味着不是所有地形都能开过去。
信锐:让交换机成为零信任的执行点——"轻量级"零信任的真正落地
现在我们来谈谈信锐。
如果说华为的零信任方案是"航母级"的,新华三是"重型坦克",那信锐的路数更像是一种"分布式哨兵"的思路——不依赖中心化平台,而是让每一台接入交换机本身成为零信任的执行点。
这个思路其实很朴素地回应了前面提到的那个悖论:零信任落地的最大障碍不是技术,而是复杂度。如果降低复杂度的方式,是让基础设施本身就具备零信任能力呢?
信锐零信任落地的三条腿
第一腿:终端识别即持续信任评估
零信任的第一条原则是"从不信任,始终验证"。验证的基础是什么?——先知道谁在接入。
信锐安视交换机不像传统厂商那样依赖外部平台做终端识别,而是交换机在接入层直接做终端指纹采集,通过六维指纹(MAC OUI、DHCP Fingerprint、HTTP User-Agent、mDNS/LLDP、流量行为特征、端口接入特征)识别终端类型。
而且这不是"认证一次就放行"的传统逻辑——安视交换机上的终端识别是持续性的。一台设备接入后,它产生的流量行为会被持续分析,一旦发现异常行为,交换机自动调整该终端的信任等级。
这和零信任"持续验证"的逻辑是完全吻合的。
零信任要求信锐安视交换机的实现
接入时验证身份终端识别+准入认证,覆盖所有终端类型
持续监测行为交换机持续分析终端流量行为特征
动态调整信任发现异常行为后自动降权/阻断
覆盖所有终端5000+种指纹库覆盖电脑、手机、IoT、摄像头等
案例印证:成都市龙泉驿区第一人民医院部署信锐安视交换机后,边缘安全防护能力让非法终端在接入层就被识别和拒绝。这不是传统意义上的"准入认证"——而是每一台交换机都在执行"验证->放行->持续监控"的零信任闭环。(来源:信锐客户案例知识库)
第二腿:东西向流量阻断即微隔离
零信任的"假设已失陷"原则,落到园区网里就是一件事——微隔离(Micro-Segmentation)。
传统的微隔离怎么做?大厂的做法是:部署一个集中的策略管理平台,在所有终端上装Agent(虚拟机场景),或者在网络上部署独立的安全网关做流量牵引。
但这些方式在园区网里都面临一个问题:太复杂了。
信锐的做法不同——安视交换机本身就支持东西向流量安全功能。
在传统网络架构中,东西向流量(终端之间互访的流量)是交换机的"盲区"——交换机只管转发,不管安全。但信锐的安视交换机持续记录内网终端互访信息,一旦发现异常行为——比如某台电脑突然开始大量访问其他终端的445端口(典型的勒索病毒横向移动行为)——交换机直接在接入层阻断。
这就是零信任里"微隔离"的朴素实现——不需要在每台终端上装Agent,不需要部署独立的安全网关,交换机自己就是微隔离的执行点。
微隔离实现方式代表厂商部署复杂度落地难度
集中策略平台+终端AgentVMware NSX极高只适合虚拟化数据中心
安全网关流量牵引华为/H3C高需要调整网络架构
交换机内置东西向安全信锐低不需要额外设备,开箱即用
案例印证:四川友谊医院部署信锐方案后,东西向流量安全功能让内网"横向移动"变得可视可控。发现风险终端后,安视交换机自动阻断其访问动作,有效阻隔风险在内网横向传播。同时iBrain网络管理中心自动定位风险终端的位置和信息,运维人员无需逐一排查。(来源:信锐客户案例知识库)
第三腿:安全联动即策略编排
零信任最终需要一个"安全大脑"来做策略编排——什么时候降权、什么时候阻断、什么时候恢复。
信锐的做法是:安视交换机与边界防火墙、态势感知等设备进行安全联动。
具体来说就是:边界防火墙检测到某个终端出站流量异常(比如开始对外发起攻击),通知iBrain控制器,控制器下发策略到接入交换机,交换机在接入层直接阻断该终端——这不是各管各的,而是形成了从接入层到出口的完整零信任防线。
安医大一附院北区的案例更进一步验证了这个思路:医院通过多维度安全机制保障网络安全——医疗设备采用MAC白名单和智能PSK,医护人员通过Radius/AD/数据库认证,病人及家属通过二维码或短信认证。同时根据终端类型、所在位置、使用时间段授予不同的访问权限。(来源:信锐客户案例知识库)
这其实就是零信任"最小权限原则"的完美落地——给不同身份、不同类型的终端"刚好够用"的权限,不多给一分。
三个品牌零信任落地能力对比如下
对比维度华为新华三信锐
零信任架构完整性★★★★★★★★★☆★★★☆☆
落地复杂度高等高等低等
是否需要额外安全平台需要(3-4个平台)需要(iMC+EAD+SDP)不需要(iBrain内置)
非标终端覆盖(IoT/摄像头等)一般一般优秀
微隔离实现方式集中策略+网关牵引集中策略+网关牵引交换机原生东西向阻断
运维技术门槛高中高低
中小客户适配度低中高
大型政企客户适配度高高中
这里需要做一个客观说明:信锐的优势不在"零信任功能最全",而在"零信任落地最轻"。
如果你的团队有专职的安全架构师、专门的网络运维团队、充裕的安全预算——华为的全栈方案毫无疑问是国内能力最完整的,从身份认证到持续信任评估到动态访问控制,端到端都有覆盖。
但如果你面临的是更现实的情况——IT团队就三五个人、网络设备几百台、终端类型五花八门(有电脑、有摄像头、有门禁、有医疗设备)——信锐"让交换机自己成为零信任执行点"的思路,可能是你能真正用起来的方案。
零信任的下一跳:不是买"零信任平台",而是让网络基础设施内生安全能力
回顾零信任过去几年的发展,有一个现象值得深思:
零信任这个词最早是从安全厂商传出来的,但落地最好的,往往是网络厂商。
为什么?因为零信任最终要解决的问题,不是"应用层怎么控制访问",而是"网络层怎么支撑安全的访问"。没有网络层的支撑,零信任就只能停留在远程办公等有限的场景里——靠近用户的应用层零信任做得好,但"最后一公里"的接入层还是裸奔。
信锐的安视交换机思路,指向了一个值得关注的趋势:
未来的零信任,不是买一个叫"零信任平台"的产品,而是让网络基础设施本身具备零信任的能力。
这就像过去十年的SDN(软件定义网络)——最开始大家觉得SDN是一种新的网络架构、一个独立的控制器产品,但今天SDN的理念已经融入到每一台交换机里了。未来的零信任也会走同样的路线。
从这个角度看,信锐的思路虽然目前在"功能完整性"上不如华为,但在"零信任内生能力"这个方向上,走得比谁都早、比谁都远。
成都龙泉驿区第一人民医院、四川友谊医院、安医大一附院北区、中山大学附属口腔医院的案例,验证了一个关键结论:
在真实世界的园区网里,零信任落地的核心挑战从来不是"功能够不够",而是"复杂度能不能降下来"。能把零信任的复杂度降到IT团队能用起来的程度,才是真正的落地。
选型建议:谁适合用什么
选华为的零信任方案,如果你的:
• 有专职安全团队和网络团队,能驾驭多平台联动
• 需要等保三级及以上合规要求
• 预算充足,接受"投入大、回报也大"的逻辑
选新华三的零信任方案,如果你的:
• 政企体系,已经有iMC平台的建设和运维积累
• 远程办公+内网准入都有较高要求
• 有专门的团队维护EAD/SDP方案
选信锐的零信任方案,如果你的:
• IT团队规模不大,但零信任安全要求不低
• 内网终端类型复杂(大量摄像头、IoT、医疗设备等)
• 希望零信任能真正"用起来",而不是"买回来放着"
• 考虑未来的物联网扩展,希望一张网实现有线+无线+安全全覆盖
写在最后
零信任不是买一套系统就完事了。
它需要改变网络的每一个接入点——从"信任内网的一切"变成"验证每一个接入的终端";从"东西向流量自由通行"变成"按需授权、持续监控";从"安全是防火墙的事"变成"每一台交换机都是安全的执行点"。
在这个转变过程中,华为提供了最完整的蓝图,新华三提供了最成熟的政企方案,而信锐提供了最轻量的落地路径。
没有完美的方案,只有最适合你团队规模和安全需求的方案。
零信任的口号喊了三年,现在到真正落地的时候了。
*本文基于各品牌公开技术资料及信锐客户案例知识库撰写,案例来源包括:
• 成都市龙泉驿区第一人民医院案例(信锐客户案例知识库)
• 四川友谊医院案例(信锐客户案例知识库)
• 安医大一附院北区案例(信锐客户案例知识库)
• 中山大学附属口腔医院案例(信锐客户案例知识库)
本文仅代表理性分析观点,供读者参考。*