Перейти к содержимому
ZTNA

ZTNA против VPN: в чем разница и когда что выбирать

Автор: Пётр Куценко  · Обновлено:

VPN и ZTNA решают похожую задачу — дать пользователю доступ к корпоративным ресурсам вне офиса. Но делают это по-разному. VPN подключает пользователя к сети, а ZTNA выдает доступ к конкретному приложению по политике и контексту.

Поэтому вопрос не в том, «что лучше всегда», а в том, какая модель доступа подходит для конкретной инфраструктуры и уровня риска.

Как работает VPN

VPN создает защищенный туннель между устройством пользователя и корпоративной сетью. После подключения пользователь оказывается внутри сетевого периметра и может обращаться к ресурсам, доступным из этого сегмента.

Плюсы VPN понятны: технология привычна, хорошо поддерживается и подходит для многих административных задач. Минусы тоже известны: широкая сеточная видимость, сложность granular-политик и зависимость от качества сегментации внутри сети.

Как работает ZTNA

ZTNA исходит из принципа «никому не доверять по умолчанию». Пользователь не получает доступ ко всей сети. Он получает доступ только к нужному приложению, если его роль, устройство и контекст соответствуют политике.

Это меняет модель безопасности: компрометация учетной записи или устройства не должна автоматически открывать путь ко множеству внутренних ресурсов.

Ключевые отличия

  • Объект доступа. VPN дает доступ к сети или сегменту; ZTNA — к приложению или сервису.
  • Модель доверия. VPN часто предполагает доверие после подключения; ZTNA проверяет каждый доступ по политике.
  • Сегментация. В VPN многое зависит от сетевой архитектуры; в ZTNA сегментация ближе к приложениям и ролям.
  • Подрядчики. Через VPN подрядчику легко дать лишнее; через ZTNA проще ограничить доступ конкретной задачей.
  • Аудит. ZTNA обычно удобнее связывает событие доступа с пользователем, приложением и политикой.

Когда VPN все еще уместен

VPN не исчезает мгновенно. Он может быть уместен для администрирования инфраструктуры, legacy-систем, временных сценариев и сред, где уже выстроена зрелая сеточная сегментация. Если доступ нужен к широкому набору внутренних сервисов и риски контролируются другими слоями, VPN может оставаться рабочим вариантом.

Когда стоит смотреть на ZTNA

ZTNA особенно полезен, если:

  • много удаленных сотрудников и подрядчиков;
  • есть гибридная инфраструктура и облачные приложения;
  • нужно ограничивать доступ по ролям и контексту;
  • внутреннюю сеть нельзя считать доверенной;
  • важно снизить риск горизонтального перемещения после компрометации.

Как переходить без резкого разрыва

Практичный путь — не выключать VPN сразу, а выделить первые приложения для ZTNA. Обычно выбирают ресурсы с понятными группами пользователей и высоким риском лишнего доступа. Затем описывают роли, политики и журналы, после чего постепенно расширяют охват.

Так переход становится управляемым: VPN остается для legacy-задач, а новые и критичные сценарии переводятся на модель Zero Trust.

Где отработать подход

Разницу между VPN и ZTNA лучше видно на практике: в политиках, журналах и отказах доступа. На курсе BI.ZONE ZTNA можно разобрать сценарии защищенного доступа на стендах и понять, как проектировать политики без избыточных сетевых прав.

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE