零信任客户端登得上却进不了内网?连接器与策略排查
零信任(Zero Trust)方案常见现象是:客户端显示『已登录』『已连接』,但访问内网业务依旧超时。这与传统 VPN 不同,零信任靠连接器(connector)和细粒度策略打通资源,下面按链路排查。
一、区分『控制面通』与『数据面不通』
- 客户端登录成功只代表 控制面(认证/策略下发) 正常,不代表数据面通。
- 在管理后台看该用户/设备是否被分配了对应资源的 访问策略,没授权则数据面自然拒绝。
- 确认设备是否通过 终端安全检查(合规检测),未达标常被限制只能访问修复资源。
二、检查企业连接器状态
- 零信任靠部署在内网的 连接器/代理 反向出连到云控,确认连接器进程运行且出网正常。
- 在后台看连接器是否 在线(heartbeat 正常),离线则内网资源全部不可达。
- 确认连接器所在主机能访问目标业务端口,连接器本身不通后端,客户端当然也连不上。
三、端口放通与 DNS 解析
- 检查连接器到业务服务器的 源/目的端口 是否放通,常见只开 443 却要访问 22/3389。
- 若资源用域名发布,确认连接器能解析该内网域名,DNS 不通会让连接卡在解析。
- 部分方案需把业务域名 指向连接器内网地址,hosts 或内网 DNS 没配会访问失败。
四、策略与隐藏条件
- 细看策略是否有 时间段、地理位置、设备指纹 等隐藏条件,当前环境可能不满足。
- 确认没有更优先的 拒绝规则 覆盖了允许规则。
- 多身份源(AD、钉钉、企微)映射错误会导致用户被识别成无权限身份。
五、抓包定位断点
- 在连接器主机上 tcpdump/wireshark 抓业务端口,看是否有客户端请求到达。
- 若连接器收到请求但无回包,问题在内网后端;若根本没收到,问题在策略或隧道。
技术总结:零信任『登得上进不去』多是数据面问题:连接器离线、策略未授权、后端端口/DNS 不通。先确认连接器心跳,再看策略命中,最后抓包分断点。