零信任安全服务平台
基于数字身份的一体化零信任安全体系
竹云零信任安全服务平台
  • 传统安全防御存在不足

    传统安全防御存在不足

    由于安全防御设备部署在网络边界上,对威胁分析不足够全面,造成内部威胁检测和防护能力不足,成为边界安全理念固有的软肋。

  • 安全防范边界模式打破

    安全防范边界模式打破

    云计算等新技术的普及改变了核心资源位置,打破原有物理安全边界,设备多样化(BYOD、合作伙伴设备)、人员多样化使不可控风险增加。


  • 攻击手段不断演进

    攻击手段不断演进

    高级威胁攻击带来了边界安全防护机制被突破的风险,这些都对传统的边界安全理念和防护手段提出了挑战,亟需有更好的安全防护理念和解决思路。

简介

INTRODUCTION

竹云零信任安全服务平台是一款创新型的网络安全防护产品,引导网络安全架构从“网络中心化”走向“身份中心化”,借助现代身份管理技术实现对人、设备和系统的全面、动态、智能的访问控制。


竹云零信任身份安全网关采用业界领先的单端口敲门授信技术、微隧道多路复用技术、流量染色技术、原子级最小化授权技术、一体化风险防控技术,确保数据在高可信认证后,在稳定、高效、安全的通道内传输。可以满足远程办公、互联网收口、内网安全加固、东西向访问隔离、远程运维、一机两用等业务场景,在复杂多变不可信的环境下根据身份、设备、网络、环境、业务访问等多维信息识别授信主体,缩小攻击面,动态精细化调整访问范围,实现用户与业务系统的安全通信,保护核心数据安全。


应用场景

SCENARIOS
  • VPN替代升级

    01

    对于传统VPN远程办公存在严重安全隐患,防护能力薄弱的问题。竹云零信任以单包敲门技术隐藏业务入口,不开放任何TCP端口,建立端到端信任链,集成身份认证、动态访问控制、深度流量解析及威胁防护,解决传统VPN安全缺陷,构建更坚固的远程办公安全体系。

  • 互联网收口

    02

    对于互联网业务访问场景,竹云零信任推出无端方案,基于零信任架构,通过身份认证和动态授权,将外网应用回收至内网保护,提供应用隐身、多因素认证、动态访问控制等能力,每次访问严格验证,减少暴露面风险,满足外部人员安全便捷的资源访问。

  • 内网安全加固

    03

    对于企业"重边界、轻内网"的安全隐患,竹云零信任方案构建双重防线:第一道防线安全基线检查,及时发现异常访问行为并告警、处置,第二道防线动态自适应访问控制检查,基于最小权限收紧访问范围,阻断内网横向攻击;该方案弥补传统边界防护不足,为核心业务打造纵深防御体系。

  • 远程运维

    04

    对于远程运维场景,竹云零信任方案通过安全接入网关和特权系统联动守护运维安全,提供OneID认证、应用隐身、威胁防护及动态访问控制等能力,确保业务数据安全。特权系统实时监测用户行为,阻断越权操作,结合隧道加密和防绕行机制,实现全链路安全运维,达到1+1>2的防护效果。

  • 东西向流量安全

    05

    对于传统防御难以有效管控API访问的问题,竹云零信任API防护方案提供一体化WAF和CC防御拦截恶意流量、精细化接口鉴权进行精准访问控制,采用熔断机制保护后端业务,有效阻止攻击者横向渗透,显著提升业务系统间交互安全,完善企业纵深防御体系。

  • 数据安全防泄露

    06

    对于访问数据泄露风险问题,竹云零信任数据防护体系提供ABAC模型策略访问控制,只有符合的请求才能触达数据,识别字段级数据脱敏,自动隐藏敏感内容,结合水印追踪和操作审计功能,实现数据流全生命周期保护,全过程可追溯、构建智能化防护屏障。

  • 移动安全

    07

    对于企业加密不足,中间人攻击等移动安全问题,竹云零信任方案提供单包敲门技术、应用单点登录,结合动态鉴权和深度报文解析能力,实时拦截中间人攻击、支持敏感数据动态脱敏,无需改造应用即可削减80%攻击面,加密损耗低于5%,在保障安全的同时提升用户体验满足等保要求。

  • 邮件安全

    08

    对于邮件的暴力破解、钓鱼攻击等引发的泄密风险,竹云零信任邮件防护方案,强制实施时间令牌/短信验证码双因素认证,彻底消除弱口令隐患。该方案将传统密码验证升级为动态双重核验,有效阻断账号盗用行为。无需改造架构即可构建安全屏障,从源头防范邮件泄密。

产品架构

ARCHITECTURE

51482b034d8852a242a327678605be79.png

产品特色

advantage
  • 高等级安全
  • 极致体验
  • 稳定可靠
  • 技术领先

应用安全

通过Fake IP技术完全隐藏应用系统的真实信息,实现真正的应用隐身和暴露面收敛,同时通过数据安全引擎对业务数据深度识别、智能控制、脱敏追踪,在不改造应用的前提下实现关键数据的可见、可管、可控、可审。

身份安全

提供多因素认证能力,基于用户行为、设备状态、网络环境等动态因素,提供自适应增强认证,确保身份可信。

流量安全

支持隧道加密传输和深度报文分析检测,提供WAF防护、CC防护、智能IP封禁等核心能力,一次解包实现安全基线实时检测和高效威胁防护。

密码安全

产品中使用 SM1、SM2、SM3、SM4 等国家标准密码算法;具有商密资质符合标准的GM/T 0026《安全认证网关产品规范》。

API安全

提供一体化的API安全网关能力,解决应用间东西向流量安全问题,并可与零信任流量威胁防护能力、数据防泄漏能力协同。

OneID 全网单点

支持操作系统、统一认证平台、应用系统、数据库、主机身份OneID,开机即认证,一次认证全网通行。

终端简洁 智能易用

一键连接,随用随连,智能稳定高效;两种模式按需切换;常见问题自助排障。

管理轻松 开箱即用

即时引导辅助,帮助文档实时可查,提供丰富的开箱即用配置模板,可快速配置。

运维安心 自动告警

提供业务访问和组件细颗粒度的实时监控,灵活设置阈值,一旦识别风险、及时告警。

动态防护 动态授权

根据用户行为、设备状态、网络环境等动态因素或与AI风险感知系统联动,基于评估结果自动调整访问权限,确保最小权限安全访问,最大程度降低安全风险。

高并发性能

支持高并发用户、高并发请求,单台支持万级用户并发在线,支持横向无限扩展。

高稳定抗压

经过实验室高压运行测试,以及客户侧实战运行,达到长时间运行无故障和奔溃记录。

部署灵活易扩展

提供软硬件两种服务方案,支持主备、双活、集群、跨机房、多中心部署,高稳定、高性能、可扩展。网关同时支持多集群化部署和负载调度。

多云多中心部署

满足大型集团客户应用部署在多云、多子公司、多数据中心防护需求。

全面支持 使用无忧

支持国产化操作系统、中间件、数据库、商密,满足国产化替代要求;提供PC和移动端SDK,集成简单。

防护模式灵活

支持有端和无端防护模式,既可单独使用,也可组合同时落地,满足不同场景和等级防护要求。

极致收口真隐身

基于UDP敲门和UDP隧道技术,实现全网无TCP端口开放极致收口能力,彻底消除TCP端口带来的暴露风险,实现零信任组件和应用系统全部隐身。

高稳高效隧道技术

通过对底层通信协议封装,建立从客户端到网关的双向动态微隧道加密通道,结合多路复用技术,显著提升复杂网络环境下传输稳定性和性能。

创新流量染色安全

通过流量染色技术,对每一个请求进行高效、全面的标识、标记和安全评估,通过流量标识,有效的防止攻击尝试、伪造请求、篡改报文等常见的网络攻击手段,保证全链路流量安全真实。