远程办公与外包协作已经常态化,但很多企业的远程接入仍停留在「给账号、开隧道、全通内网」的阶段。一旦终端或账号出问题,这道粗放的 VPN 就成了横向移动的入口。在《FortiGate 安全网关实战指南》里我们提到,FortiGate 的零信任接入能力可以把「先连通再信任」转为「先验证再授权」。本文聚焦这一能力,讲清它怎么落地、策略怎么设计、终端合规怎么管,以及常见的坑。
本文要点
- 零信任接入的核心是「按身份 + 设备状态 + 上下文」做细粒度授权,而不是把整个内网通过一条隧道暴露给远程终端。
- FortiGate 侧的能力通常由 FortiClient 与身份策略承载:前者做终端健康检查,后者决定「谁能访问什么」。
- 落地要把身份源(AD/LDAP/SSO)、终端合规、日志审计一起规划,并和现有 VPN、SASE 架构平滑衔接,避免形成孤岛。
一、为什么「粗放 VPN」越来越不够用
传统远程接入的逻辑是:验证账号 → 建立隧道 → 终端获得一段内网地址 → 之后基本和内网其他主机平起平坐。这在终端可控、攻击面小的年代尚可,但在今天暴露出几个现实问题:
- 暴露面过大:隧道一旦建立,终端能触碰的不只是目标系统,还可能是内网里其他未受控的主机与服务。
- 账号即通行证:只要账号密码(甚至弱密码、共享账号)通过,设备是否合规、是否中毒往往无人过问。
- 横向移动难防:一旦某一台远程终端失陷,攻击者可借已建立的信任在内网横向移动,东西向流量缺乏分段与监测。
- 审计粒度粗:传统 VPN 日志常只能看到「谁上线了」,很难回答「他具体访问了哪个应用、用了什么设备、是否符合合规」。
二、FortiGate 的零信任接入怎么做
FortiGate 的零信任远程接入,本质是把它已有的网关、VPN 与策略能力与终端侧代理(FortiClient)组合起来,把授权从「连上就行」细化到「你是谁、设备是否健康、这次能访问哪几个应用」。
- 身份策略:基于用户、用户组、所处时段、来源地理位置等条件,决定允许访问的资源,而非一刀切放行。
- 终端健康检查:通过 FortiClient 检查终端是否安装补丁、是否运行杀毒、是否启用磁盘加密等,不达标则限制或阻断访问。
- 按应用授权:远程用户通常只需要少数几个业务系统,而不是整张内网;零信任接入可以把可见与可达范围收敛到具体应用。
- 与 ZTNA 的关系:FortiGate 提供的是网关侧、策略侧的落地能力;零信任网络访问(ZTNA)是更完整的架构理念,二者可组合使用,而非相互替代。
一句话区分:VPN 解决「连得上」,零信任接入解决「连上来的人和设备,到底能不能、能访问什么」。
三、三种典型部署架构
- 总部集中式:远程终端统一接入总部 FortiGate,由身份策略做集中授权与审计。适合分支少、以总部为Hub 的企业。
- 分支就近接入:各分支均有 FortiGate,远程与外包人员就近接入本地网关,再按策略访问总部或本地的资源,兼顾体验与合规留痕。
- 第三方 / 外包接入:为供应商、门店、临时驻场人员单独划分访问域,只给其完成工作所需的最小应用权限,降低对生产网的暴露。
四、策略设计要点
零信任接入效果好不好,七分在策略。下面几条是落地时容易忽略、却直接影响安全收益的点:
- 先接身份源:把 AD / LDAP / RADIUS / SAML 等现有身份系统对接进来,让策略基于「真实用户与组」而非静态 IP,避免共享账号带来的失控。
- 最小权限:默认不授权,只开放业务真正需要的应用与端口;能按应用授权就不要按网段授权。
- 上下文感知:结合接入时段、来源 IP、设备合规状态做条件判断,例如非工作时间或异常地点触发二次校验。
- 可审计:确保「谁、用什么设备、访问了什么、何时」可被记录并对接日志平台,满足事件溯源与合规要求。
五、终端合规怎么落地
「先验证再授权」里的「验证」,很大程度落在终端上。FortiClient 的健康检查可以把下面几项变成可强制的策略:
- 系统补丁:是否安装了近期关键安全更新,未达标可禁止接入或限制到修复通道。
- 终端防护:是否运行受认可的杀毒 / EDR,且防护处于开启状态。
- 磁盘加密:是否启用全盘加密,降低设备丢失带来的数据泄露风险。
- 越狱 / 提权检测:识别被越狱或已获取高权限的终端,避免其获得信任。
需要明确:终端合规检查依赖在终端侧部署代理(如 FortiClient)。如果暂时无法覆盖全部终端,可以先从高风险人群(外包、驻场、特权账号)切入,再逐步推广。
六、和现有架构怎么衔接
零信任接入不是推倒重来,而是叠加在现有网络之上。落地时要重点确认几处对接:
- 身份系统:与现有 AD / LDAP / SSO 打通,避免再维护一套孤立账号。
- 日志与态势:接入日志应送到集中日志或 SOC 平台,和既有安全运营流程衔接,而不是自成一套。
- 与 SASE 协同:当企业同时引入 SASE 架构 时,网关侧零信任接入与云侧安全服务可以分工协作,远程接入策略保持统一视图。
- 保留传统 VPN 过渡:老旧终端或临时场景可并行保留 VPN,通过分期迁移降低切换风险。
七、常见误区
三个容易踩的坑
- 「上了 FortiClient 就零信任了」:工具只是基础,真正的价值在策略设计与持续运营;没有细粒度策略,代理形同虚设。
- 只管接入、不管审计:若日志不接、策略不可溯源,出事时既难定位也难以向合规方交代。
- 一刀切强推:全员强制终端合规检查容易引发体验反弹;建议从高风险人群试点,再分批推广。
八、常见问题(FAQ)
FortiGate 零信任接入和 ZTNA 是一回事吗?
不是同一概念。FortiGate 提供网关侧与策略侧的落地能力;ZTNA 是更完整的架构理念。企业常把 FortiGate 的接入能力作为 ZTNA 落地的一部分来组合使用。
一定要部署 FortiClient 吗?
要做终端健康检查时推荐部署。若仅使用 SSL/VPN 类接入,也能连通,但会缺少设备合规这一关键环节,安全收益相对有限。
和现有 AD / LDAP 怎么对接?
FortiGate 支持 LDAP / AD / RADIUS / SAML 等常见身份源,可直接对接企业现有目录与单点登录,策略基于真实用户与组生效。
老型号设备能跑零信任接入吗?
取决于具体型号与固件版本,不同型号支持的能力与并发规模存在差异,以厂商官方兼容性矩阵与版本文档为准,采购前建议先做能力核对。
等保合规里算哪一块?
零信任远程接入主要对应边界防护、访问控制与远程接入安全等要求,是等保落地的可选能力之一,最终以测评机构判定与企业实际架构为准。
九、小结
FortiGate 的零信任远程接入,把远程访问从「一条全通隧道」升级为「基于身份、设备与上下文的细粒度授权」。落地时请把身份源对接、终端合规检查、最小权限策略与日志审计一并规划,并和现有 VPN、SASE 架构平滑衔接。配合此前的 FortiGate 部署选型指南,企业可以更完整地把这款安全网关放在整体架构里务实推进。
需要网络安全方案评估或落地支持?
我们的网络与安全团队可帮助企业梳理现状,规划零信任、SASE、等保合规与终端安全等落地路径,提供从评估、选型到部署的一体化服务。