從「連進網路」到「只連需要的應用程式」:Citrix Secure Access ZTNA 存取實踐
文章撰寫:Jenny Chen / 奧登資訊技術工程師
隨著遠端辦公、混合工作與 BYOD 已成常態,企業應用也分散在地端、雲端與 SaaS。傳統 VPN 先連進網路、再存取資源的做法,等於把整個內網攤在使用者面前,資安風險越來越高。
Citrix Secur Access ZTNA (Citrix Secure Private Access) 把安全存取的核心從「網路」轉向「應用程式」,依使用者身分、設備狀態與連線情境動態判斷權限,讓使用者只碰到工作真正需要的那些應用。
只開放需要的應用,而非整個網路
企業要給的往往不是「網路通行證」,而只是某一套系統。SecurAccess ZTNA 採用 Application-Level Access,可以針對 Private Web、Web、SaaS、虛擬應用與 TCP/UDP 應用做更細緻控管。例如外部廠商只需某套內部系統,就只開放那個應用,設備完全不需要進入內網,透過最小權限原則,有效地縮小攻擊面。
每次連線都驗證「誰、用什麼設備、從哪裡連」
零信任的精神是 Never Trust, Always Verify。連線建立前,SecurAccess ZTNA 會確認使用者的身分與設備狀態,搭配 SSO、MFA 與 Adaptive Authentication,並整合 Okta、Microsoft Entra ID、Google、Cisco Duo、Ping 等主流 IdP。評估依據包含身分角色、設備安全狀態、所在位置、網路可信度與資源敏感程度。一旦情境或風險改變,還能即時要求額外驗證、限制或撤銷權限,持續評估,不是登入當下驗一次就放行。
Agent 與 Agentless 並行,安全與方便兼顧
供應商、合作夥伴與臨時人員也需要存取,但不是所有的人員都適合裝 VPN Client。SecurAccess ZTNA 兩種模式都支援,公司管理的設備走 Agent-based,取得完整的設備狀態與控制;BYOD 或臨時使用者則用瀏覽器 Agentless 存取,免安裝也能開放授權應用。企業可依身分與情境選擇合適的安全層級。
不必一次汰換 VPN,可逐步導入
VPN 上往往已承載大量既有系統,全面汰換並不實際。SecurAccess ZTNA 可與現有 VPN 並存,依應用重要性與風險逐步搬遷。加上 NetScaler Gateway (VPN) 與 Secure Access Client 是同一套程式碼,企業能用同一個用戶端平順地由 VPN 分階段轉為 ZTNA,對使用者幾乎零衝擊。
無痛整合既有 Citrix 環境
已是 Citrix 用戶的話,能直接接上現有環境:使用者透過 StoreFront 從單一入口搭配 SSO 存取 Web、SaaS、虛擬應用與桌面;地端與混合部署則由 NetScaler Gateway 擔任遠端存取代理,執行身分驗證、授權與設備狀態檢查。IT 沿用熟悉的 Citrix 工具管理,再搭配 Citrix Director 與 uberAgent 掌握端到端可視性,不必再多使用其他獨立的安全工具。
結語
當應用橫跨地端、雲端與 SaaS,安全存取的重點已不是如何讓人安全連進網路,而是如何只讓對的人、在對的情境下,存取對的應用。Citrix SecurAccess ZTNA 以身分驗證、設備檢查、情境政策與應用層級最小權限,協助企業擺脫傳統 VPN 的廣泛暴露風險,穩健地邁向零信任。





留言