零信任网络架构

共 18 题
#

1. 零信任(Zero Trust)的核心原则"永不信任、始终验证"如何落地?与传统边界安全(城堡-护城河模型)的本质区别?

A 城堡模型认为内网不应被信任
B 零信任把信任从网络位置转移到身份与上下文,对每个请求持续验证 ✓ 正确答案
C 零信任仍依赖单一防火墙边界
D 零信任信任内网 IP
#

2. BeyondCorp / SASE / SSE 三种零信任实现路径的架构差异与适用场景?

A BeyondCorp 依赖 VPN 做边界
B SASE 融合网络服务与安全服务在云边缘统一交付,SSE 是其中纯安全部分 ✓ 正确答案
C SSE 包含 SD-WAN 网络传输
D SASE 不包含安全功能
#

3. mTLS(双向 TLS)在零信任微服务通信中的角色,证书签发、轮换、吊销的自动化如何设计?

A mTLS 双向认证让服务间建立可验证身份,短期证书 TTL 支撑自动轮换 ✓ 正确答案
B mTLS 只做单向认证
C 证书轮换无法自动化
D 过期证书会自动被信任
#

4. ZTNA 与 VPN 的本质区别,为什么 ZTNA 在 L7 按身份粒度建立连接,而传统 VPN 在 L3 给整网访问权限?

A VPN 隐藏网络拓扑
B VPN 也按应用粒度授权
C ZTNA 在 L3 建立整网隧道
D ZTNA 在 L7 按身份粒度只授予到具体应用的访问,VPN 在 L3 给整网权限 ✓ 正确答案
#

5. 零信任中的身份认证与授权,SPIFFE/SPIRE 工作负载身份框架如何为每个服务颁发可验证身份(SVID)?

A SVID 长期有效
B SVID 是固定 IP 标识
C SPIFFE ID 不是可验证的
D SPIRE 为工作负载动态签发短期 SVID,基于 SPIFFE ID 实现身份验证 ✓ 正确答案
#

6. 零信任网络分段(Micro-Segmentation),如何基于身份而非 IP 实施最小权限访问策略?

A 微隔离无法实现最小权限
B 微隔离仍按 IP 段划分
C 身份变化后策略失效
D 微隔离以工作负载身份为策略主体,取代基于 IP 的粗粒度分段 ✓ 正确答案
#

7. 持续验证与动态授权,如何基于设备健康状态、用户行为、上下文风险实时调整访问权限?

A 风险升高时应扩大权限
B 零信任只在登录时验证一次
C 设备健康状态不影响授权
D 零信任对会话持续评估设备健康、行为与上下文风险,动态调整授权 ✓ 正确答案
#

8. 零信任的三大原则,永不信任、最小权限、持续验证,与"内网可信"传统模型的根本差异如何?

A 零信任把信任锚点从网络位置转移到身份与持续验证,不因内网而增强信任 ✓ 正确答案
B 内网可信模型信任身份而非网络
C 零信任默认信任内网
D 零信任只做一次性验证
#

9. 零信任的实施组件,身份提供商(IdP)、策略引擎(PEP/PDP)、微隔离(micro-segmentation)如何协作?

A 微隔离与身份无关
B PDP 负责执行策略
C PEP 负责身份认证
D IdP 负责认证,PDP 决策,PEP 执行,微隔离在网络层隔离,共同构成闭环 ✓ 正确答案
#

10. 零信任的实现,身份感知网络(微隔离)与持续验证如何结合?

A 两者互不相关
B 微隔离按 IP 实施隔离
C 持续验证只在登录时发生
D 微隔离按身份实施网络隔离,持续验证动态评估会话风险,共同构成零信任 ✓ 正确答案
#

11. PDP 与 PEP 分离的架构,策略决策引擎与执行点如何同步策略,在网络抖动或缓存过期时如何保证一致性?

A 缓存过期不影响一致性
B PEP 永远实时查询 PDP,无法缓存
C 网络抖动时策略必然失效
D PEP 缓存策略并带版本/TTL,网络抖动时按风险等级降级(fail-open/fail-closed) ✓ 正确答案
#

12. SPIFFE SVID 的短期证书(如 1 小时 TTL)如何降低私钥泄露风险,轮换与吊销的自动化如何实现?

A 短期证书无法降低泄露风险
B 短期 TTL 收窄私钥泄露窗口,SPIRE 在到期前自动轮换证书 ✓ 正确答案
C SVID 证书需人工轮换
D 短期证书无法被吊销
#

13. 零信任与 Service Mesh(Istio/Linkerd)的关系,Sidecar 代理如何天然实现零信任通信?

A Service Mesh 不做身份认证
B Sidecar 需要修改应用代码才能实现安全
C Service Mesh 的 Sidecar 自动注入 mTLS 与授权,透明实现零信任通信 ✓ 正确答案
D Sidecar 只负责路由
#

14. 零信任在远程办公场景的实践,VPN 替代方案(Cloudflare Access/Tailscale)的架构与安全性如何对比?

A Tailscale 依赖传统 VPN 边界
B Cloudflare Access 按应用粒度授权,Tailscale 用 WireGuard 网格按身份授权 ✓ 正确答案
C Cloudflare Access 给整网访问权限
D 两者都等价于传统 VPN
#

15. 零信任的评估与成熟度,从网络分段到身份感知的演进路径,常见落地误区如何?

A 零信任成熟度取决于信任是否从网络迁移到身份并持续验证 ✓ 正确答案
B 做完全部防火墙规则就是零信任
C MFA 即完整的零信任
D 零信任是一次性部署
#

16. 零信任 vs 传统边界,VPN/防火墙模型的局限如何?

A 传统模型天然适配远程办公
B 传统 VPN/防火墙模型边界被攻破后内网暴露,零信任按身份授权消除该风险 ✓ 正确答案
C VPN 接入只获得最小权限
D 零信任依赖单一边界
#

17. 零信任的持续验证,设备健康、身份与行为分析如何结合?

A 持续验证聚合设备健康、身份与行为信号,动态调整授权 ✓ 正确答案
B 持续验证只在登录时发生
C 设备健康不影响零信任
D 行为分析用于提升权限
#

18. 零信任与 SASE,云边一体化安全接入如何实现?

A SASE 把网络与安全能力融合到云边缘,ZTNA 是其零信任核心,实现就近安全接入 ✓ 正确答案
B SASE 只做网络连接不做安全
C ZTNA 是 SASE 的网络部分
D SASE 需回源总部执行策略