🗞️ สรุปเจาะลึก ZTNA (Zero Trust Network Access): ปฏิวัติความปลอดภัยไร้พรมแดน
ZTNA คืออะไร และมาแก้ปัญหาอะไร?
• ZTNA คือโซลูชันที่ถูกสร้างมาเพื่อ "แทนที่ VPN แบบเดิม" ทำหน้าที่ควบคุมการเข้าถึงแอปพลิเคชันและทรัพยากรภายในองค์กร
• ปัญหาของ VPN เดิม (Network-Level Access): เปรียบเหมือน "บัตรผ่านเข้าอาคาร" พอต่อ VPN ได้ จะแจก IP เข้ามาอยู่ในวง LAN/Subnet เดียวกับ Server ทันที ทำให้มองเห็นเครื่องอื่นทั้งหมด หากเครื่องผู้ใช้โดนแฮกหรือติดมัลแวร์ แฮกเกอร์จะสแกนและแฮกเครื่องอื่นต่อได้ง่าย (Lateral Movement)
• วิธีแก้ของ ZTNA (App-Level Access / Dark Cloud): เปรียบเหมือน "ตั๋วเข้าเฉพาะห้อง" ผู้ใช้จะถูกส่งตรงไปที่แอปพลิเคชันนั้นๆ โดยมองไม่เห็นวง Network ภายในเลย และพอร์ต/ไอพีของ Server จะถูกซ่อนไว้ (Invisible / Dark Cloud) แฮกเกอร์จึง Scan หาพอร์ตหรือเป้าหมายอื่นไม่เจอ
ขอบเขตการทำงาน: โดนทั้ง "นอก" และ "ใน" องค์กร (Internal & External)
ZTNA ไม่ได้ใช้แค่ตอนทำงานนอกออฟฟิศ (WFH) แต่ บังคับใช้กับวง LAN ภายในออฟฟิศด้วย:
• ฝั่ง Outside (Remote / WFH): เข้าถึงระบบภายในได้โดยไม่ต้องต่อ VPN ผ่าน Encrypted Tunnel ที่ปลอดภัย แม้ไปต่อ Wi-Fi สาธารณะ
• ฝั่ง Inside (Internal LAN):
o ZTNA จะมองวง LAN ออฟฟิศเป็น "Public Internet" (Untrusted Zone) เสมอ
o ต่อให้นั่งอยู่ออฟฟิศ เสียบสาย LAN โต๊ะข้างกัน ก็ไม่สามารถ Remote หรือวิ่งข้ามไปหาเครื่องอื่นได้โดยตรง ต้องผ่าน ZTNA เพื่อเช็กสิทธิ์เสมอ
o ประโยชน์: ป้องกัน Insider Threat และป้องกัน Ransomware แพร่กระจายข้ามเครื่อง ในวง LAN เดียวกัน
รูปแบบการติดตั้งใช้งาน (Implementation Models)
1. Agent-based (ลงโปรแกรมบนเครื่อง):
o เหมาะกับเครื่องพนักงานองค์กร
o สามารถเช็ก Device Health / Posture Check ได้ละเอียด (เช่น มี Antivirus/EDR รันอยู่ไหม, OS อัปเดตไหม, ติดไวรัสอยู่หรือเปล่า) ก่อนอนุญาตให้ต่อ
2. Agentless (ผ่าน Web Browser):
o ไม่ต้องลงโปรแกรม ใช้ผ่าน Web Browser
o เหมาะกับ Outsourced Vendor, Partner หรือเครื่องส่วนตัว (BYOD) ที่ต้องการเข้าถึงแค่ Web Application
การทำงานกับโปรแกรมมาตรฐาน (กรณีศึกษา: Windows Remote Desktop / mstsc.exe)
• User Experience ไม่เปลี่ยน: User ยังคงใช้โปรแกรม Remote Desktop Connection (mstsc.exe) ตัว built-in ของ Windows พิมพ์ IP/Hostname แล้วกด Connect ตามปกติ ไม่ต้องเรียนรู้เครื่องมือใหม่
• เบื้องหลังการทำงาน (Behind the Scenes):
1. ZTNA Agent บน Windows จะดักจับ Traffic ของโปรแกรม mstsc.exe (Port 3389)
2. ZTNA ตรวจสอบ Identity + MFA + สภาพความปลอดภัยของเครื่อง
3. เมื่อผ่านเกณฑ์ ZTNA จะสร้าง Encrypted Tunnel ขาออก (Outbound Connection) ส่งข้อมูล RDP ตรงไปยัง Server เป้าหมาย
4. Server ปลายทางไม่ต้องเปิด Port 3389 สาธารณะทิ้งไว้ ช่วยตัดความเสี่ยงเรื่องโดนยิง Brute-force หรือ Scan พอร์ต
สรุปแก่นของ ZTNA ในประโยคเดียว:
เปลี่ยนจากการให้สิทธิ์ระดับ "วง Network" มาเป็น "รายแอปพลิเคชัน" โดยตรวจสอบทั้ง Identity และสภาพเครื่องตลอดเวลา ไม่ว่าผู้ใช้จะนั่งอยู่นอกออฟฟิศ หรือนั่งอยู่ในวง LAN ขององค์กรก็ตาม
To give you a better experience, by continuing to use our website, you are agreeing to the use of cookies and personal data as set out in our Privacy Policy | Terms and Conditions