ZTNA выдаёт доступ к конкретным приложениям после проверки идентичности и контекста, без помещения клиента в широкую LAN. В отличие от классического VPN «получил IP в сети», пользователь видит только разрешённые сервисы.
Разбор
- Часто в составе SASE/SSE.
- Требует каталога приложений и IAM.
- Снижает lateral movement.
- Legacy протоколы могут требовать исключений.
Итог
ZTNA = per-app доступ вместо широкого сетевого туннеля.