《数据安全法》实施后,“内网=安全”这个假设被彻底推翻了——内网里的终端一样可能被攻破,一旦突破就能横向漫游到核心服务器。零信任架构的思路很简单:不再信任任何位置或设备,对每一次访问都做”身份 + 设备 + 权限”的持续验证;网络微隔离则把大二层广播域切成细小的逻辑安全域,让黑客即使突破一个点也无法横向移动。在等保2.0背景下,这是园区办公网、数据中心、嘉悦宸环境 都必须考虑的内网安全底座。

一、传统边界防御的失效
过去靠”边界防火墙 + 内网可信”:外部进不来就行,进了内网默认畅通。但钓鱼、勒索、供应链攻击一旦突破边界,就能在内网横向移动、直取核心数据。零信任正是为解决这个问题而生。
二、零信任的五个支柱
- 身份为中心:人、设备、服务都有可信身份,访问前先认证。
- 设备信任:终端合规(补丁、杀软、加密)才放行。
- 微隔离:网络按业务划小域,默认拒收跨域流量。
- 持续验证:不是一次登录管永远,而是按风险动态调整权限。
- 数据保护:以数据分类分级为前提,最小权限访问、全程审计。
三、微隔离怎么落地
微隔离是零信任的”网络执行层”:
对比传统”大内网”,微隔离把爆炸半径从”整张网”缩到”单个业务域”。
四、落地要点与坑
- 别一上来全隔离:先梳理业务访问关系(东西向流量),否则策略错配会误伤业务。
- 身份体系先行:没有统一身份(AD/LDAP/SSO),零信任无从谈起。
- 与等保衔接:微隔离直接对应等保”访问控制""边界防护”条款,是 等保2.0 合规整改 的加分项。
- 嘉悦宸兼容:政务、国企环境要选支持国产 OS/数据库的零信任组件,参考 嘉悦宸国产化。
五、适用场景
- 数据中心/算力网:东西向流量大,微隔离防横向扩散。
- 园区办公网:远程办公、BYOD 混合,零信任替代 VPN 暴露面。
- 工业/生产网:IT 与 OT 隔离,微隔离保护 PLC 与上位机。
常见问题
Q:零信任就是不用 VPN 了吗? A:思路不同。VPN 是”连进来就信”,零信任是”每次访问都验证”。远程访问可改用零信任网关替代传统 VPN,缩小暴露面,但并非所有场景都立刻弃用 VPN。
Q:微隔离和 VLAN 有什么区别? A:VLAN 是粗粒度二层隔离,策略多在交换机;微隔离做到主机/工作负载级、可基于身份与业务动态下发,粒度与灵活性更高,适合等保与零信任要求。
Q:微隔离会影响业务性能吗? A:策略在控制面下发、数据面就近执行,正常无感;关键在于先做流量梳理、灰度上线,避免因策略过严阻断合法业务。
Q:零信任对嘉悦宸环境友好吗? A:政务、国企应优先选支持国产 OS、数据库与国密算法的零信任组件,详见 嘉悦宸国产化弱电,并纳入 等保合规整改 整体规划。