Accueil / Solutions / Réseaux industriels & datacom / Accès réseau Zero Trust

Accès réseau Zero Trust (ZTNA / NAC) : vérifier chaque identité, accorder le moindre privilège, ne faire confiance à aucune localisation par défaut

Les réseaux traditionnels font confiance à ce qui est déjà à l'intérieur : connectez-vous au LAN ou au VPN et vous êtes de fait du côté « de confiance » — libre d'atteindre bien plus que nécessaire. Le Zero Trust supprime cette hypothèse. Chaque utilisateur, sur n'importe quel appareil, où qu'il soit, prouve son identité et l'état de santé de son appareil avant d'atteindre la moindre ressource, et se voit accorder une application à la fois, pas tout le réseau. Cette solution combine un périmètre défini par logiciel avec l'authentification à paquet unique, l'autorisation dynamique au moindre privilège, le contrôle d'admission sur site (802.1X / NAC) et un traçage d'accès précis. Contrairement à notre page Enterprise Edge Security, qui garde la frontière internet — garder l'extérieur dehors —, cette page régit l'identité et l'accès à l'intérieur : le réseau cesse de faire confiance par localisation et autorise par identité.

Pourquoi l'intérieur est le point faible

Quatre failles qu'un pare-feu en bordure n'a jamais eu vocation à combler :

Le VPN livre tout le réseauUn VPN classique authentifie une fois puis dépose l'utilisateur sur le réseau interne avec une large portée — bien plus que les deux ou trois applications qu'il utilise vraiment.
Confiance à plat : une machine, tout le réseauDès qu'un élément interne est compromis, il se déplace latéralement sans obstacle — d'un portable infecté aux serveurs de fichiers, consoles d'admin et sauvegardes.
Prestataires et invités difficiles à maîtriserDes portables non gérés et des téléphones personnels se connectent chaque jour. Vous ne pouvez pas installer votre agent sur tous, mais ils ont besoin d'un certain accès — en toute sécurité.
Aucun relevé précis de qui a atteint quoiQuand un incident survient, « un utilisateur sur le LAN » n'est pas une réponse. Sans journalisation par identité et par application, impossible de dire qui a touché un système, quand, depuis quel appareil.

Architecture : vérifier d'abord, connecter ensuite

Aucune ressource n'est joignable avant que l'identité et l'appareil soient prouvés ; chaque octroi est une application, pour une session, revérifié en continu :

ANY USER · ANY DEVICE · ANYWHERE staff · managed laptop staff · mobile contractor · unmanaged visitor / guest device nobody is trusted by network location — everyone proves identity and device posture 802.1X / NAC admission at the port on-site: NAC checks the device before it gets an address at all remote: single-packet auth, no open listening port to scan TRUST BROKER verify first, then connect · identity: who is this, really (SSO/MFA) · device posture: patched, compliant? · context: location, time, sensitivity · grant one app, not the whole network · re-check continuously, revoke on change least privilege · per-session · per-app every grant logged for precise tracing request RESOURCES · MICRO-SEGMENTED Finance systemreachable only bypermitted identities HR / recordsseparate grant,separate policy Dev / sourceengineers only Backupstightly restricted one allowed app everything else: denied NO LATERAL MOVEMENT a compromised laptop can reach only the one app its identity was granted — not the flat network the internet-facing firewall still guards the perimeter; zero trust adds the inside layer it never covered every access recorded — precise who/what/when trace

Schéma dessiné par AtlasCommTech selon la pratique de conception réseau de niveau opérateur. Libellés en anglais pour la clarté technique.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème des partenaires Huawei à livrer des réseaux opérateurs, où la bordure est attaquée chaque jour. Nous concevons votre réseau avec cette hypothèse, pas avec de l'optimisme.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fabricants. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de services mondial.
ZTE Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; approvisionnement plus fluide sur certains marchés.
H3C — gammes campus et data centerPortefeuille campus et data center largement déployé.
Commutateurs industriels Atlas — couche d'accès en environnement industrielNotre propre gamme industrielle — compatible avec le cœur de réseau de toute marque.

Ce que la conception apporte

Six contrôles qui, ensemble, vous font passer de la confiance par localisation à l'autorisation par identité :

Périmètre défini par logiciel (SDP)Les ressources sont invisibles jusqu'à ce qu'une requête vérifiée les ouvre. Aucun port d'écoute public à scanner ou frapper — on n'attaque pas ce qu'on ne voit pas.
Authentification à paquet uniqueLe premier paquet porte lui-même la preuve d'identité ; seul un paquet valide obtient une réponse, si bien que scans et force brute contre la porte d'entrée ne trouvent rien à qui parler.
Autorisation dynamique au moindre privilègeL'accès est décidé par requête à partir de l'identité, l'état de l'appareil et le contexte, et accorde une application — pas un sous-réseau. Le contexte change, l'octroi est réévalué ou révoqué.
Contrôle d'admission sur site (802.1X / NAC)Sur le LAN, un appareil est vérifié avant même d'obtenir une adresse : les machines conformes vont dans leur zone, les inconnues ou non conformes en quarantaine ou invité seulement.
Politique cohérente géré et non géréEmployés, prestataires et invités passent par le même courtier ; les appareils non gérés n'atteignent que ce à quoi leur identité a droit, via le navigateur, sans agent.
Traçage d'accès précisChaque session est enregistrée sur une identité, un appareil et une application nommés, si bien que « qui a atteint quoi, quand, d'où » est une requête, pas une supposition.

Trois tailles, une même logique

Le Zero Trust est un programme par phases, pas un interrupteur. Le palier décide de l'ampleur de départ et du degré d'automatisation :

Les chiffres qui guident la conception :
Périmètre de départ : pilote sur les systèmes joyaux, puis élargir
Source d'identité : votre annuaire / SSO existant, plus MFA
Couverture des appareils : géré avec agent vs non géré via navigateur
PalierSite typeContenu de la conception
PMEUn site · quelques systèmes clésNAC sur le LAN plus un courtier ZTNA hébergé devant les deux ou trois systèmes les plus importants ; identité depuis votre annuaire existant avec MFA. Un premier pas maîtrisé et à forte valeur.
Moyen, multi-agencesPlusieurs sites · personnel distant et sur siteZTNA pour tout accès distant et d'agence, NAC sur chaque site, vérification de l'état des appareils et micro-segmentation des principaux groupes d'applications, le tout sous une console de politique unique avec journalisation continue.
Grande entreprise / gouvernementNombreux sites · obligations de conformité strictesAccès par identité à l'échelle de l'entreprise, micro-segmentation fine entre niveaux applicatifs, réponse automatisée aux changements d'état et de risque, et traçage de niveau audit aligné sur votre cadre réglementaire.

Rôles des équipements (catégories, pas modèles)

Le Zero Trust est bâti à partir de ces catégories — la marque et les produits exacts sont choisis avec vous, une fois connus votre source d'identité, liste d'applications et parc d'appareils :

RôleFonction
Courtier ZTNA / passerelle d'accèsLe point de décision : vérifie chaque requête, négocie une connexion par application et impose le moindre privilège — la ressource n'est jamais exposée directement au client.
Fournisseur d'identité & MFAGénéralement votre annuaire / SSO existant, étendu par l'authentification multifacteur — la source de vérité sur l'identité d'un utilisateur avant tout octroi.
Commutateurs d'accès NAC / 802.1XImposent l'admission à la bordure filaire et sans fil, vérifiant chaque appareil avant qu'il ne rejoigne et l'orientant vers le bon segment ou en quarantaine.
Pare-feu de segmentation / point d'applicationTrace les frontières internes entre groupes d'applications pour qu'une session accordée à un système ne dérive pas vers un autre — la micro-segmentation concrétisée.
État du terminal / EDR (côté vous)Fournit au courtier un signal de santé — à jour, chiffré, protégé — pour que l'état, pas seulement l'identité, décide de l'accès. Nous intégrons l'existant plutôt qu'imposer un remplacement total.
Plateforme de journaux & analyse d'accèsEnregistre chaque octroi et session par identité, appareil et application, les conserve pour votre durée de rétention et les transforme en preuves qui-a-atteint-quoi demandées par les auditeurs.

Envoyez-nous votre source d'identité, les applications à protéger en priorité et votre parc d'appareils — la liste des produits suit. Les besoins d'abord gardent la conception honnête.

Notes de conception & limites honnêtes

À lire avant de vous engager :
  • Le Zero Trust est un programme par phases, pas une bascule unique. Commencez par un pilote sur les systèmes les plus importants, prouvez-le, puis élargissez. Vouloir l'imposer partout dès le premier jour bloquera l'activité légitime et retournera toute l'organisation contre le projet. Nous planifions le déploiement par étapes avec vous.
  • Le Zero Trust ne remplace pas votre pare-feu de périmètre — il le complète. La bordure garde toujours dehors le bruit, les exploits et les floods d'internet ; le Zero Trust ajoute la couche interne que le pare-feu n'a jamais eu vocation à couvrir. Il faut les deux : l'un garde la frontière, l'autre régit l'identité.
  • Cela ne fonctionne que si votre source d'identité est propre. Comptes obsolètes, connexions partagées et appartenances de groupe floues deviennent des trous de politique dès le premier jour. Une partie du projet consiste à assainir d'abord l'annuaire et le MFA — nous le signalons tôt car c'est souvent le vrai travail, pas le côté réseau.
  • Les appareils non gérés obtiennent un accès de niveau navigateur, pas une parité complète. Le portable d'un prestataire peut atteindre une application web précise via le courtier, mais vous ne pouvez pas vérifier sa santé en profondeur comme pour un terminal géré. Nous fixons la limite adaptée au risque pour chaque classe d'appareil et disons clairement ce qu'il peut atteindre.
  • La surveillance continue a des limites légales. Ce que vous pouvez enregistrer de l'activité des utilisateurs, et pour combien de temps, diffère selon les pays et le droit du travail. Nous mettons en œuvre le traçage technique et signalons clairement où vos équipes juridiques et RH doivent confirmer la politique avant sa mise en service.

FAQ

En quoi cela diffère-t-il de votre page Enterprise Edge Security ?
Enterprise Edge Security garde la frontière internet — zonage pare-feu, NAT, prévention d'intrusion — garder l'extérieur dehors. Cette page régit l'intérieur : identité et accès. La bordure suppose qu'une fois à l'intérieur vous êtes largement de confiance ; le Zero Trust supprime cette hypothèse et autorise chaque requête par identité et appareil, une application à la fois. Ce sont des couches complémentaires, pas des alternatives — la plupart des organisations ont besoin des deux.
Devons-nous démonter notre VPN et nos pare-feu ?
Non. Le Zero Trust s'ajoute à l'existant et remplace généralement le VPN progressivement, un groupe d'applications à la fois, à mesure que les utilisateurs passent au courtier. Les pare-feu de périmètre restent — ils font toujours le travail de bordure. Nous concevons une migration qui fait tourner l'ancien et le nouveau en parallèle pour que personne ne perde l'accès.
Comment gérer les prestataires et appareils personnels ?
Via le courtier, sans installer votre agent sur leurs machines. Un appareil non géré n'atteint que l'application web précise à laquelle son identité a droit, dans une session isolée, et rien d'autre sur le réseau. Sur site, le NAC oriente automatiquement les appareils inconnus vers un segment invité ou quarantaine. Vous donnez aux partenaires l'accès nécessaire sans leur étendre votre confiance interne.
Le Zero Trust nuit-il à l'expérience utilisateur ?
Bien fait, il l'améliore généralement. Les utilisateurs se connectent une fois via SSO et atteignent leurs applications directement, où qu'ils soient, sans passer par un VPN lent. Les contrôles supplémentaires — état de l'appareil, contexte — tournent en arrière-plan. Le mode d'échec à éviter est une politique trop stricte qui bloque le travail légitime, d'où le pilote, le réglage, puis l'élargissement plutôt que tout activer d'un coup.
Par où devrions-nous commencer ?
Par vos joyaux et une source d'identité propre. Choisissez les deux ou trois systèmes dont la compromission ferait le plus mal — finance, code source, données clients — placez-les derrière le courtier, assainissez l'annuaire et activez le MFA. C'est un pilote maîtrisé et à forte valeur, prouvable en semaines. Une fois qu'il fonctionne et que l'équipe y a confiance, nous élargissons système par système. Envoyez votre liste d'applications et nous proposerons la première phase.

Envoyez-nous votre source d'identité et les systèmes à protéger en priorité

Un ingénieur répond avec un plan Zero Trust par phases, un périmètre pilote, un aperçu identité et appareils et la liste des catégories d'équipement. Les besoins d'abord — les modèles suivent.

Contacter un ingénieur sur WhatsApp →

Solutions connexes

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité