VPN и ZTNA решают похожую задачу — дать пользователю доступ к корпоративным ресурсам вне офиса. Но делают это по-разному. VPN подключает пользователя к сети, а ZTNA выдает доступ к конкретному приложению по политике и контексту.
Поэтому вопрос не в том, «что лучше всегда», а в том, какая модель доступа подходит для конкретной инфраструктуры и уровня риска.
Как работает VPN
VPN создает защищенный туннель между устройством пользователя и корпоративной сетью. После подключения пользователь оказывается внутри сетевого периметра и может обращаться к ресурсам, доступным из этого сегмента.
Плюсы VPN понятны: технология привычна, хорошо поддерживается и подходит для многих административных задач. Минусы тоже известны: широкая сеточная видимость, сложность granular-политик и зависимость от качества сегментации внутри сети.
Как работает ZTNA
ZTNA исходит из принципа «никому не доверять по умолчанию». Пользователь не получает доступ ко всей сети. Он получает доступ только к нужному приложению, если его роль, устройство и контекст соответствуют политике.
Это меняет модель безопасности: компрометация учетной записи или устройства не должна автоматически открывать путь ко множеству внутренних ресурсов.
Ключевые отличия
- Объект доступа. VPN дает доступ к сети или сегменту; ZTNA — к приложению или сервису.
- Модель доверия. VPN часто предполагает доверие после подключения; ZTNA проверяет каждый доступ по политике.
- Сегментация. В VPN многое зависит от сетевой архитектуры; в ZTNA сегментация ближе к приложениям и ролям.
- Подрядчики. Через VPN подрядчику легко дать лишнее; через ZTNA проще ограничить доступ конкретной задачей.
- Аудит. ZTNA обычно удобнее связывает событие доступа с пользователем, приложением и политикой.
Когда VPN все еще уместен
VPN не исчезает мгновенно. Он может быть уместен для администрирования инфраструктуры, legacy-систем, временных сценариев и сред, где уже выстроена зрелая сеточная сегментация. Если доступ нужен к широкому набору внутренних сервисов и риски контролируются другими слоями, VPN может оставаться рабочим вариантом.
Когда стоит смотреть на ZTNA
ZTNA особенно полезен, если:
- много удаленных сотрудников и подрядчиков;
- есть гибридная инфраструктура и облачные приложения;
- нужно ограничивать доступ по ролям и контексту;
- внутреннюю сеть нельзя считать доверенной;
- важно снизить риск горизонтального перемещения после компрометации.
Как переходить без резкого разрыва
Практичный путь — не выключать VPN сразу, а выделить первые приложения для ZTNA. Обычно выбирают ресурсы с понятными группами пользователей и высоким риском лишнего доступа. Затем описывают роли, политики и журналы, после чего постепенно расширяют охват.
Так переход становится управляемым: VPN остается для legacy-задач, а новые и критичные сценарии переводятся на модель Zero Trust.
Где отработать подход
Разницу между VPN и ZTNA лучше видно на практике: в политиках, журналах и отказах доступа. На курсе BI.ZONE ZTNA можно разобрать сценарии защищенного доступа на стендах и понять, как проектировать политики без избыточных сетевых прав.