远程办公与外包协作已经常态化,但很多企业的远程接入仍停留在「给账号、开隧道、全通内网」的阶段。一旦终端或账号出问题,这道粗放的 VPN 就成了横向移动的入口。在《FortiGate 安全网关实战指南》里我们提到,FortiGate 的零信任接入能力可以把「先连通再信任」转为「先验证再授权」。本文聚焦这一能力,讲清它怎么落地、策略怎么设计、终端合规怎么管,以及常见的坑。

本文要点

一、为什么「粗放 VPN」越来越不够用

传统远程接入的逻辑是:验证账号 → 建立隧道 → 终端获得一段内网地址 → 之后基本和内网其他主机平起平坐。这在终端可控、攻击面小的年代尚可,但在今天暴露出几个现实问题:

二、FortiGate 的零信任接入怎么做

FortiGate 的零信任远程接入,本质是把它已有的网关、VPN 与策略能力与终端侧代理(FortiClient)组合起来,把授权从「连上就行」细化到「你是谁、设备是否健康、这次能访问哪几个应用」。

一句话区分:VPN 解决「连得上」,零信任接入解决「连上来的人和设备,到底能不能、能访问什么」。

三、三种典型部署架构

四、策略设计要点

零信任接入效果好不好,七分在策略。下面几条是落地时容易忽略、却直接影响安全收益的点:

五、终端合规怎么落地

「先验证再授权」里的「验证」,很大程度落在终端上。FortiClient 的健康检查可以把下面几项变成可强制的策略:

需要明确:终端合规检查依赖在终端侧部署代理(如 FortiClient)。如果暂时无法覆盖全部终端,可以先从高风险人群(外包、驻场、特权账号)切入,再逐步推广。

六、和现有架构怎么衔接

零信任接入不是推倒重来,而是叠加在现有网络之上。落地时要重点确认几处对接:

七、常见误区

三个容易踩的坑

八、常见问题(FAQ)

FortiGate 零信任接入和 ZTNA 是一回事吗?

不是同一概念。FortiGate 提供网关侧与策略侧的落地能力;ZTNA 是更完整的架构理念。企业常把 FortiGate 的接入能力作为 ZTNA 落地的一部分来组合使用。

一定要部署 FortiClient 吗?

要做终端健康检查时推荐部署。若仅使用 SSL/VPN 类接入,也能连通,但会缺少设备合规这一关键环节,安全收益相对有限。

和现有 AD / LDAP 怎么对接?

FortiGate 支持 LDAP / AD / RADIUS / SAML 等常见身份源,可直接对接企业现有目录与单点登录,策略基于真实用户与组生效。

老型号设备能跑零信任接入吗?

取决于具体型号与固件版本,不同型号支持的能力与并发规模存在差异,以厂商官方兼容性矩阵与版本文档为准,采购前建议先做能力核对。

等保合规里算哪一块?

零信任远程接入主要对应边界防护、访问控制与远程接入安全等要求,是等保落地的可选能力之一,最终以测评机构判定与企业实际架构为准。

九、小结

FortiGate 的零信任远程接入,把远程访问从「一条全通隧道」升级为「基于身份、设备与上下文的细粒度授权」。落地时请把身份源对接、终端合规检查、最小权限策略与日志审计一并规划,并和现有 VPN、SASE 架构平滑衔接。配合此前的 FortiGate 部署选型指南,企业可以更完整地把这款安全网关放在整体架构里务实推进。

需要网络安全方案评估或落地支持?

我们的网络与安全团队可帮助企业梳理现状,规划零信任、SASE、等保合规与终端安全等落地路径,提供从评估、选型到部署的一体化服务。

📞
咨询热线
400-833-4546
📧
商务邮箱
内容维护:VISBAT维思贝特
VISBAT 维思贝特是网络安全解决方案提供商,专注于零信任、SASE、OT/ICS 安全、端点安全与企业安全架构,为企业提供从评估、选型到落地的一体化能力。本文为面向企业 IT 负责人的科普与落地参考,具体功能、配置与合规以官方文档与实际评估为准。