# Implementing Zero Trust Network Access With Zscaler

> 使用 Zscaler 实施零信任网络访问（Zero Trust Network Access，ZTNA），通过 Zscaler Private Access（ZPA）配置应用分段、访问策略和连接器，替代传统 VPN 架构

- Skill: `killvxk/implementing-zero-trust-network-access-with-zscaler` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-zero-trust-network-access-with-zscaler`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-zero-trust-network-access-with-zscaler/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-zero-trust-network-access-with-zscaler

---


# 使用 Zscaler 实施零信任网络访问（Zero Trust Network Access）

---
domain: cybersecurity
subdomain: zero-trust-architecture
author: mahipal
tags: [zero-trust, ztna, zscaler, network-access, vpn-replacement]
difficulty: advanced
estimated_time: 4-6 hours
prerequisites:
  - 了解零信任原则（NIST SP 800-207）
  - 熟悉身份提供商（Okta、Azure AD、Ping Identity）
  - 掌握网络安全基础知识
  - 拥有 Zscaler Private Access（ZPA）租户访问权限
---

## 概述

零信任网络访问（ZTNA）通过实施基于身份、上下文感知的私有应用访问控制，替代传统 VPN 架构，无需将用户接入企业网络。Zscaler Private Access（ZPA）是领先的 ZTNA 解决方案，通过 Zscaler Zero Trust Exchange 云平台在经过身份验证的用户和内部应用之间代理安全连接。

本技能涵盖 ZPA 的端到端部署，包括连接器设置、应用分段、策略配置以及与身份提供商集成实现持续验证。

## 架构

### Zscaler Private Access 组件

1. **客户端连接器（Client Connector）**：用户终端上的轻量级 Agent，向最近的 ZPA Service Edge 建立出站 TLS 隧道
2. **ZPA Service Edge**：云托管代理（或本地部署的 Private Service Edge），在策略评估后打通用户到应用的连接
3. **App Connector**：部署在应用环境中的轻量级虚拟机，向 Service Edge 创建出站隧道
4. **ZPA 管理门户**：用于定义应用、分段和访问策略的集中管理控制台

### 连接流程

```
用户设备（Client Connector）
    |
    v [出站 TLS 隧道]
ZPA Service Edge（策略评估 + IdP 认证）
    |
    v [出站 TLS 隧道]
App Connector --> 内部应用
```

核心原则：无需入站连接。Client Connector 和 App Connector 均仅发起出站连接，消除了传统 VPN 的攻击面。

## 核心概念

### 应用分段（Application Segments）
通过 IP 地址、FQDN、端口和协议定义特定应用或应用组，实现精细化微分段，而非宽泛的网络访问。

### 访问策略（Access Policies）
策略结合用户身份、组成员关系、设备态势以及情境信号（位置、时间），授予或拒绝对应用分段的访问。

### 服务组（Server Groups）
服务特定应用分段的 App Connector 逻辑分组，支持高可用性和地理分布。

### 浏览器访问（Browser Access）
ZPA 支持 Web 应用的无客户端浏览器访问，为非受管设备和第三方用户实现 ZTNA，无需安装 Client Connector。

## 操作流程

### 阶段 1：基础搭建

1. **配置身份提供商集成**
   - 在 ZPA 管理门户中导航至"管理 > IdP 配置"
   - 添加与您的 IdP（Azure AD、Okta、Ping）的 SAML 2.0 或 OIDC 集成
   - 配置 SCIM 预配以自动同步用户/组
   - 测试 SSO 认证流程

2. **部署 App Connector**
   - 在每个应用环境（数据中心、AWS VPC、Azure VNet）中置备 App Connector 虚拟机
   - 从 ZPA 管理门户下载预配密钥
   - 使用预配密钥安装并注册 App Connector
   - 确认连接器状态在管理门户中显示为"健康"
   - 每个环境至少部署两个连接器以实现高可用

3. **创建服务组**
   - 按地理位置或应用层级对 App Connector 进行分组
   - 配置健康检查间隔和故障转移行为

### 阶段 2：应用分段

4. **定义应用分段**
   - 为每个应用或逻辑分组创建分段
   - 指定域名/IP、端口和协议
   - 将分段与适当的服务组关联
   - 按需启用或禁用浏览器访问

5. **创建分段组**
   - 将应用分段整理为逻辑分组（例如 HR 应用、财务应用）
   - 使用分段组简化策略管理

### 阶段 3：策略配置

6. **配置访问策略**
   - 定义将用户组映射到应用分段的规则
   - 应用条件：设备态势、客户端类型、SAML 属性
   - 按优先级排列规则（最严格优先）
   - 为拒绝访问场景创建拒绝规则

7. **启用设备态势检查**
   - 配置要求操作系统补丁级别、磁盘加密、杀毒软件状态的态势配置文件
   - 与终端管理系统集成（CrowdStrike、Microsoft Intune、Carbon Black）
   - 将态势配置文件与访问策略关联

### 阶段 4：客户端部署

8. **部署 Client Connector**
   - 使用注册令牌打包 Zscaler Client Connector
   - 通过 MDM（Intune、Jamf、SCCM）或手动安装部署
   - 配置转发配置文件，将私有应用流量路由至 ZPA
   - 测试用户认证和应用访问

### 阶段 5：监控与优化

9. **启用日志记录和监控**
   - 配置日志流式传输至 SIEM（Splunk、Sentinel、QRadar）
   - 为策略违规、连接器健康状况和认证失败设置告警
   - 查看 ZPA Insights 仪表板获取使用分析

10. **迭代优化**
    - 分析访问日志，识别影子 IT 和未经授权的访问尝试
    - 根据实际流量模式优化应用分段
    - 从试点应用逐步扩展至全企业部署

## 验证清单

- [ ] 身份提供商集成通过 SSO 和 SCIM 同步测试
- [ ] 所有环境中 App Connector 均已部署并显示健康状态
- [ ] 应用分段已定义正确的 IP/FQDN、端口、协议
- [ ] 访问策略对每个用户组实施最小权限
- [ ] 设备态势检查能阻断不合规终端
- [ ] 所有受管终端已部署 Client Connector
- [ ] 通过测试事件确认日志流式传输至 SIEM
- [ ] 通过禁用每个服务组中的一个 App Connector 测试故障转移
- [ ] 为需要第三方访问的 Web 应用配置浏览器访问
- [ ] 已记录 VPN 退役计划及回滚流程

## 参考资料

- NIST SP 800-207：零信任架构
- CISA 零信任成熟度模型 v2.0 - 网络支柱
- Zscaler Private Access 架构指南
- CSA 软件定义边界与零信任规范 v2.0

