服务商概述
Zscaler 成立于 2007 年,由 Jay Chaudhry 与 K. Kailash 联合创立,总部位于美国加州圣何塞,是零信任网络安全(ZTNA) 概念的发明者和全球最大的纯云安全平台提供商。Zscaler 开创了从传统边界安全向零信任架构转型的先河,率先推出完全云原生的安全即服务平台。
Zscaler 于 2018 年在纳斯达克上市(ZS),市值高峰超过 300 亿美元。其平台日均处理超过 2000 亿笔安全交易,服务全球超过 5000 家企业客户,涵盖金融、医疗、政府、零售、科技等关键行业。核心产品线包括 Zscaler Internet Access(ZIA)、Zscaler Private Access(ZPA) 和 Zscaler Digital Experience(ZDX),是业界最完整的 安全服务平台之一。
Zscaler 在 Gartner SSE 魔力象限中连续多年被评为领导者,在 Forrester Zero Trust Wave 评估中也位居前列。其零信任理念被全球安全行业广泛采纳,推动了企业安全架构从"信任但验证"到"永不信任,始终验证"的根本转变。
核心优势
- 零信任网络接入(ZPA):与传统 VPN 不同,ZPA 不将用户接入企业网络,而是直接连接用户到授权的具体应用。企业应用 IP 对外完全隐藏,用户只能看到被授权的应用,从根本上消除了横向移动攻击面。详见 零信任网络接入(ZTNA)。
- 全球规模的安全 Web 网关(ZIA):ZIA 在 190+ 国家部署云安全节点,日均处理 2000 亿+ 交易。提供 SWG 安全 Web 网关、云防火墙、DNS 安全、SSL 检测、沙箱分析和 DLP 数据防泄漏等全栈安全能力。单节点可承载 50Gbps+ 吞吐量。
- 端到端数字体验监控(ZDX):ZDX 从用户设备到目标应用的全路径性能监控,主动诊断网络、应用和基础设施问题,帮助 IT 团队在用户报修前发现和解决性能问题。
- 云原生架构,零硬件依赖:全部安全能力通过云节点交付,无需在办公室部署硬件设备。新功能全球分钟级上线,运维负担接近于零。适合分支机构分散、员工远程办公普遍的企业。
- 内置 DLP 与合规引擎:DLP 引擎支持 2000+ 预定义合规策略模板(PCI DSS、HIPAA、GDPR、SOX),也支持自定义策略。支持内联检测和端到端的数据流追踪,数据泄露事件可精确溯源。
产品生态
Zscaler Internet Access (ZIA)
ZIA 是核心安全 Web 网关产品,提供用户上网流量的全栈安全保护。功能包括:URL 过滤(支持 200+ 分类,AI 辅助实时分类)、云防火墙(基于用户和应用的 L3-L7 策略控制)、DNS 安全(DNS 隧道检测、威胁情报集成 DNS 过滤)、SSL 检测(支持 TLS 1.3,可配置策略绕过健康/金融类网站)、沙箱分析(静态 + 动态检测未知恶意文件)和内联 DLP。
Zscaler Private Access (ZPA)
ZPA 是零信任网络接入产品,取代传统 VPN。核心设计原则:应用到应用的连接,而非网络到网络的连接。用户通过 Zscaler Client Connector 验证身份后,ZPA Broker 建立用户到目标应用的最短安全路径。企业应用始终不可见(无 IP 暴露),仅授权用户可发现和访问。支持 TCP/UDP/HTTP 应用和 SSH/RDP 会话管理。
Zscaler Digital Experience (ZDX)
ZDX 提供端到端的数字体验监控能力,从用户设备到目标应用的全路径覆盖:Wi-Fi 和 LAN 性能、ISP 网络质量、Zscaler 云节点处理状态、SaaS(Microsoft 365、Salesforce、Workday)和 IaaS 可达性。自动告警和根因分析帮助 IT 团队快速定位性能瓶颈。
Zscaler Cloud & Branch Connectors
云连接器和分支机构连接器支持混合网络架构中的无缝集成。支持 AWS/Azure/GCP 虚拟网络中的自动部署,与 SD-WAN 设备集成实现分支机构安全接入 Zscaler 云。
不足之处
- 价格门槛较高:ZPA + ZIA 全套许可的单用户年费显著高于传统 VPN + Web 代理的组合方案。小规模(50 人以下)团队的平均单价偏高。
- 国内网络连接不稳定:Zscaler 在中国大陆没有本地云节点,国内用户连接亚太(新加坡、东京)或北美节点的延迟和稳定性受国际网络质量影响。建议搭配国内 安全加速服务使用。
- 高级功能需升级许可:沙箱分析(Advanced Sandbox)、远程浏览器隔离(Browser Isolation)、CASB 等功能需要升级到更高许可层级,增加了全面部署的成本。
- 迁移复杂度:从现有安全基础设施(传统防火墙、VPN、Web 代理)迁移到 Zscaler 零信任架构需要周密的规划、策略重新设计和用户培训。建议采用分阶段渐进式迁移方案。
适用场景
- 远程办公安全(★★★★★):ZPA 零信任接入让远程员工从任何网络安全访问企业应用,无需 VPN 回程。结合 零信任架构入门。
- 多云环境应用安全(★★★★★):ZPA 可以保护部署在 AWS、Azure、GCP 和私有云中的企业应用,无需直接暴露于互联网。
- 分支机构安全互联网出口(★★★★):通过 ZIA + ZIA Connector 实现分支机构的统一安全互联网接入,替代传统分支防火墙和 Web 代理。
- 传统 VPN 替换(★★★★★):对于面临 VPN 性能瓶颈、安全风险和维护负担的组织,ZPA 是业界最成熟的 VPN 替代方案之一。
价格参考
Zscaler 采用定制报价模式,以下为典型配置的参考价格范围:
| 许可类型 | 参考年费(每用户) | 包含功能 |
|---|---|---|
| ZIA Professional | $30-50 | SWG、云防火墙、DNS 安全、基础 DLP |
| ZIA Enterprise | $50-80 | 高级 DLP、沙箱分析、SSL 检测 |
| ZPA Standard | $20-40 | ZTNA 基础版、应用分段 |
| ZPA Enterprise | $40-60 | 高级 ZTNA、特权远程访问 |
| ZDX | $10-20 | 数字体验监控、全路径分析 |
| Zscaler Internet & Access Suite | $60-120 | ZIA + ZPA + ZDX 全栈许可 |
注:以上为按年签约的市场参考价格,实际价格因地区、数量和增值服务而异。建议联系 Zscaler 获取专属报价。
常见问题
-
ZPA 和 VPN 有什么本质区别? VPN 将用户接入企业网络(赋予网络层面的访问权限),攻击者一旦突破 VPN 即可在内网横向移动。ZPA 只将用户连接到被授权的具体应用,企业网络和应用 IP 对外完全不可见,横向移动攻击面为零,架构解析参考 零信任架构入门。
-
Zscaler 在中国能用吗? Zscaler 在中国大陆没有本地云节点,访问通过亚太区域(新加坡、东京)节点完成。对于国内分支机构或员工,建议评估实际延迟后再做部署决策。可配合本地安全代理使用,安全实践参考 网站安全最佳实践。
-
ZIA 和传统 Web 代理有什么区别? ZIA 是全云原生架构,无需部署和维护代理服务器。支持内联 SSL 检测、沙箱分析、DLP 等功能,所有策略在云中统一管理。传统 Web 代理需要部署硬件或虚拟机,扩展和维护成本高,安全清单参考 网站安全清单。
-
Zscaler 适合中小企业吗? Zscaler 的产品定位以中大型企业为主,小规模部署的单价偏高。50 人以下团队建议考虑性价比更高的替代方案,或通过 Zscaler 合作伙伴购买 MSP 托管服务,安全实践参考 网站安全最佳实践。