"零信任"不是不需要加密隧道
有一种常见的误解是:既然零信任(Zero Trust)强调"从不信任,始终验证",那 VPN 作为"一旦连上就信任"的工具就应该被淘汰。这个理解既对,也不完全对。
VPN 的问题在于传统的边界安全模型——连上 VPN 等于进了内网,获得了大量横向移动权限。零信任要解决的正是这个问题。但零信任的身份验证、策略引擎等组件,本身仍然需要加密传输,而这一层往往依赖 VPN 或类似的加密隧道。
现代企业架构中两者的分工
- VPN 层:负责加密传输,保证通信机密性和完整性
- 零信任层:负责访问控制,每次请求都进行身份和设备状态验证
- SASE 架构:将两者结合,在云端完成流量分析和策略执行
哪些场景 VPN 仍是最优解
并非所有场景都能迁移到零信任。以下情况 VPN 仍然不可替代:
- 遗留系统无法支持现代身份协议(SAML/OIDC)
- 需要 IP 白名单访问的合作方或监管系统
- IoT 设备批量接入内网
- 开发者本地环境访问测试集群
演进路径建议
不必在"要 VPN 还是零信任"之间做非此即彼的选择。合理的路径是:先引入基于设备证书的 VPN 认证,再叠加应用层的细粒度访问控制,逐步向零信任架构迁移,而不是一次性推翻重建。