零信任“网络隐身术”:让外部攻击找不到门
Cybersecurity安全调查图
△
根据Cybersecurity的调查,62%的企业认为保护遍布在各个数据中心和云上的端口是目前最大的挑战,端口暴露问题正在日益加剧,由于端口暴露导致的资产暴露面风险正在急剧增大,成为网络安全领域普遍存在的核心挑战之一。
一个服务有多少端口对外暴露,就有多少可以被攻击的点。只要IP公开、端口开放,就有可能被攻击者扫描探测到。除了利用漏洞,攻击者还有更简单粗暴的攻击方法,直接利用大批“肉鸡”进行流量攻击,把服务器的资源占满,直接让服务器“瘫痪”。因此,企业管理和保护遍布在数据中心和云上的端口安全势在必行。
DDoS攻击示意图
在传统安全模式中,用户通常具有比较广泛的网络权限,只有在访问应用时才进行身份验证。例如,任何人都能连接财务系统的服务器,但只有财务部员工才拥有账号和密码,可以打开登录页面。服务器在网络层就像一个靶场,攻击者可以对服务器进行攻击,在登录页面进行暴力破解、SQL注入等操作。

零信任安全的破局思路
零信任安全的破局思路是先认证、后连接,将身份认证延伸到网络层。在网络层也基于身份进行访问控制,规避出现任何人都能发起攻击的情况。零信任只允许合法用户连接网络,未知用户根本看不到被保护的服务器,服务器就像隐身了一样。
零信任的核心思想是:“不再默认任何人是可信的,每一次访问都必须验证。”应用到网络层面就变成了:默认关闭所有端口,不影响任何未经认证的连接请求。
只有零信任客户端先发送一个“敲门包”(SPA单包授权包),经过验证后,零信任才临时开一个“小门”,并且这个小门只对该客户端开放有限时间。
不同用户访问示意图
攻击者即使通过端口扫描工具过去,也没有任何响应——IP地址就像不存在一样。想发起DDoS? 你连目标在哪都不知道。这是网络隐身术的本质:让受保护的资产在公网上彻底“消失”。

“隐身术”的技术原理
实现这一能力的关键技术叫SPA(Single Packet Authorization,单包授权),零信任应用安全网关部署在网络的入口处,被保护的网络只留这一个出入口,访问业务系统必须经过零信任应用安全网关。
零信任访问控制系统、零信任安全网关与零信任安全客户端配合,才能实现隐身效果。零信任安全客户端装在用户的终端上,零信任访问控制系统与安全网关和安全客户端连接。
零信任SPA保护示意图
零信任安全网关的默认规则是关闭所有端口,拒绝一切连接(deny all),其中有一个SPA模块,这个模块类似一个动态的防火墙。在默认情况下,安全网关上的防火墙只有一个规则——仍是拒绝一切连接。这样,任何发送过来想建立连接的数据包都会被SPA模块直接丢弃,谁都连不上它的端口。SDP网关就是这么隐身的。
按照以上做法,“坏人”是连不上了,“好人”要通过一套特色的流程才能与端口建立连接。这套流程叫端口敲门。端口敲门的原理就像是进入一个秘密基地,基地的大门平时是紧密的,里面有人守着,只有敲对了暗号才会开门。目标端口对“好人”也只是暂时开放,一旦“好人”停止操作超过一分钟,端口就自动关闭。如果“好人”一直在操作,那么零信任客户端会定期去敲门,保持端口开放。
SPA敲门包包含如下信息:
字段信息 | 描述 |
设备信息 | 用户终端设备信息 |
随机数 | 用于防止重放攻击 |
时间戳 | 过期后SPA敲门失效 |
加密密文 | 对SPA包信息进行加密,防伪造 |
零信任SPA时序图

网络“隐身术”从被动到主动
显著提升核心业务系统防护能力
在国内的安全管理实践中,零信任不再是纸上谈兵,这项技术网络隐身已带来了显著的安全收益,应对“两高一弱”:
零信任隐身术并非万能,它的核心优势集中在应用层和会话层(如HTTP Flood、 SYN Flood等),其核心价值是“让攻击找不到目标”。对于直接打满出口带宽的大流量DDos攻击(如UDP泛洪),零信任无法替代运营商层面的流量清洗和高防IP的大带宽储备。
安全人员在进行攻防实战时,封锁IP地址是其中一个重要的手段。而SPA相当于把所有IP地址都封锁了,只有身份合法的IP地址才可以临时进入。这是一个相当快捷有效的防护手段,在SPA面前,绝大多数的网络攻击都是无效的。零信任架构在不安全的网络上构建了一个安全的隐身防护罩,解决了攻防不对等的问题,将企业的安全防护升级,将从穿“安全防弹衣”被动防御到穿“安全隐身衣”主动隐藏。
长扬科技深耕零信任安全应用研究,具有成熟的零信任产品能力及多样化的应用场景,通过“以身份为基石、业务安全访问、持续信任评估、动态访问控制”四大关键能力构建的零信任安全解决方案可以满足政策和规范中的身份安全、边界安全等方面的要求,零信任的统一认证、网络隐身等能力可满足互联网收口的政策要求,从本质上提升业务系统的安全性。
核心业务系统的网络隐身防护部署图
长扬科技零信任安全的融合创新,既注重技术架构与行业场景的深度适配,更着眼于构建可落地的安全实践方案,已在能源、电力、制造、教育等行业的项目实践中形成具有长扬特色的部署模式,充分彰显了公司零信任理念的实践价值。
作为国家与行业重点推进的核心网络安全技术,企业的零信任安全体系建设可与数字化转型同步推进,将零信任安全体系作为企业数字化转型整体战略的一部分,有效应对新型网络威胁、切实提高企业整体安全水平。长扬科技将持续深耕零信任核心技术和产品研发,助力企业构建动态安全防御体系,实现产业数字化转型发展目标。













