美空军“下一代网关”(NGG)是空军网络环境建设的主要工作之一,也是美军零信任架构在大规模分布式场景下落地运行的标杆和先行项目。本文介绍了“下一代网关”的发展目标、核心组件及功能需求,以及具体实现方案。
美空军“下一代网关”通过零信任、软件定义广域网(SD-WAN)等技术,提供动态访问和资源分配、智能路径选择、精准威胁检测等能力,以提高美空军应用程序和分布式环境的网络效率、可扩展性和弹性,增强美空军的网络安全态势,进而实现高对抗环境下的实时数据共享与韧性作战。
1
“下一代网关”能力发展目标
根据美空军2025年8月发布的《未来网络战略》,下一代网关(NGG)是美空军当前网络环境建设的4项主要工作之一,其他3项分别是先进作战管理系统(ABMS),身份、凭证与访问管理(ICAM)和基地基础设施现代化(BIM)(如图1所示)。

图1 美空军《未来网络战略》列出的4项主要网络环境建设工作
“下一代网关”基于零信任架构,将入侵防御、软件定义边界(SDP)、策略决策点/策略执行点(PDP/PEP)和基于属性的访问控制(ABAC)等功能集成到统一的安全解决方案中,提供对网络流量的精细控制,在拒止、降级、间歇和受限(DDIL)环境下确保作战的连续性。“下一代网关”超越了传统的防火墙和基本的Web过滤功能,提供智能的路径选择、动态资源分配,利用人工智能、软件定义广域网和云集成等技术,在管理和路由网络流量方面提供优化的性能和更大的灵活性。“下一代网关”作战视图如图2所示。

图2 美空军《未来网络战略》“下一代网关”作战视图
2
“下一代网关”项目发展情况
基于美空军“下一代网关”能力的发展规划,美空军于2024年4月发布“下一代网关”项目信息征询书,2024年9月完成了项目第一阶段任务,并于2026年1月授出一份价值1.2亿美元的“下一代网关”第二阶段项目合同,由通用动力信息技术(GDIT)公司作为主承包商,AppGate公司作为子承包商,研制“永不信任、始终验证”的零信任全域安全访问控制解决方案。通用动力信息技术公司是通用动力旗下子公司,五十余年来持续为美国防任务提供网络安全解决方案。2023年,该公司曾与美陆军第1军合作,在“护身军刀”演习中首次在战术边缘验证零信任能力,也是首次在涉密环境下,于边缘侧实现与外军任务伙伴的零信任协同。公司还为美空军工业控制系统提供网络安全防护服务,并为美战略司令部提供零信任功能,以协助美军强化体系级IT网络与作战战备状态。
2.1 项目目标
“下一代网关”项目的部署范围包括美空军13个军种企业数据中心(CEDC)和174个主作战基地边界节点,整体目标是实现军种企业数据中心40 Gb/s(门槛)至100 Gb/s(目标)的数据处理能力,以及主作战基地边界节点10 Gb/s(门槛)至40 Gb/s(目标)的数据处理能力,上述能力均同时覆盖非密IP路由网(NIPRNet)与保密IP路由网(SIPRNet)。
2024年9月,项目第一阶段已将“下一代网关”部署至13个军种企业数据中心。第二阶段将确定架构、设计、功能、产品及集成服务,替换美空军全球174个主作战基地的网络边界设备,实现实时监控、快速检测、自动化响应网络攻击,将为超过100万用户的所有密级的数据提供强化的网络安全能力和高速的数据处理能力。“下一代网关”第二阶段将于2026年开始大规模部署,力争在2027年9月30日合同截止前完成全部部署。
2.2 核心组件及功能需求
根据美空军发布的信息征询书,“下一代网关”主要包括以下四大核心组件:
(1)支持软件定义广域网(SD-WAN)的路由器
SD-WAN架构包含网络层、控制层、服务层功能,支持点到点、点到多点、部分网状、全网状拓扑,能够将多个网络合并为一个虚拟叠加网络(virtual overlay network),并确保叠加网络的流量与底层网络(Underlay networks)隔离。SD-WAN能够通过美国防部信息网(DoDIN)与美国其他军种、其他政府和非政府组织连接,并且为接入“云一号”(Cloud One)提供虚拟网关/虚拟边缘设备。在物理层,SD-WAN支持包含前向纠错(FEC)等性能优化的功能;在网络层,支持叠加网络流量引导、控制与转发分离、基于策略的负载均衡、面向服务的网络编排与自动供给等功能。
(2)下一代防火墙(NGFW)
下一代防火墙遵循美国防信息系统局(DISA)安全技术实施指导(STIG),提供入侵检测/入侵防御(IDS/IPS)能力,包括:特征码入侵防御、漏洞利用检测、拒绝服务检测与防御、恶意软件检测与防御、间谍软件检测与防御、病毒检测与防御、应用/内容/终端用户识别、网页内容/URL/域名过滤、零日攻击识别与分析等。
(3)微分段工具
微分段技术将用户流量限制为完成任务所需的网络通信来保障数据安全,且所有数据访问请求均需通过身份验证与授权,以进一步强化数据防护。微分段工具用于补充安全访问服务边缘(SASE)与下一代防火墙(NGFW)的边界安全,实现受保护区域内主机、应用、容器间的安全隔离,同时为机构提供细粒度数据访问与密级管控,在保障关键任务运行的同时,防范敏感信息泄露。
(4)安全访问服务边缘(SASE)服务器
SASE服务器与美空军部权威数据源集成来获取身份属性,它支持可扩展分布式策略决策点(PDP),基于用户、设备、外部属性创建动态访问策略,并基于情境为应用工作负载提供条件授权。SASE服务器提供一系列安全能力,包括下一代防火墙、基于宏分段/微分段的工作负载安全隔离、持续监控、传输中/静态数据加密、近实时策略违规检测、告警生成、自动限流、流量过滤、深度包检测(DPI)等。
2.3 合同方案
根据美空军“下一代网关”合同,项目采用通用动力信息技术的“珠穆朗玛峰”(Everest)零信任数字加速器和AppGate公司的直连路由零信任网络访问(ZTNA)作为主要解决方案。
2.3.1“珠穆朗玛峰”(Everest)零信任数字加速器
通用动力信息技术公司“珠穆朗玛峰”(Everest)零信任数字加速器方案的主要能力及特点包括:
(1)人工智能赋能的自动化威胁检测
通过人工智能分析监控用户行为、识别异常,在威胁影响任务前主动发现并处置。从静态安全规则转向人工智能动态决策,基于用户、设备、环境、数据密级实时授权。
(2)基于零信任架构的体系级安全
在零信任架构下统一身份管理、网络分段、安全信息与事件管理(SIEM)及治理体系,强化体系级防御能力,简化合规流程。对管理、关键任务等应用进行分段与管控,缩小访问范围,确保数据仅流向授权主体。主要技术包括:
基于属性的访问控制(ABAC)
依据密级、任务分配等属性实施权限管控,保障机密性,满足复杂任务驱动的访问需求。
软件定义边界(SDP)
软件定义边界主要由控制器(认证/策略决策)、网关(执行)、客户端(发起请求)组成,全程传输加密,符合最小权限、多因素认证(MFA)、传输层安全(TLS)等行业标准。主要特点包括:①以身份为中心:安全策略基于用户与设备身份,而非IP地址,实现网络资源细粒度分段;②零信任架构:遵循“永不信任,始终验证”,授权用户仅可见所需应用,缩小攻击面;③黑云模式:基础设施对公网完全隐藏,未授权方无法发现或接触网络资产。
(3)敏捷部署与自适应访问
构建“可移动套件”(Flyaway Kits),适配前沿战术边缘的快速部署与弹性组网。通过易用的策略驱动界面快速调整访问权限,实时响应作战需求变化。在动态环境中即时完成身份与设备的管理与认证,确保战术边缘安全访问与业务不间断。
(4)全域任务协同无缝化
与联合通用访问平台(JCAP)深度集成,统一网络攻防基础设施。支持跨机构、跨伙伴安全实时协作,确保敏感数据高效、安全共享,适用于复杂、多辖区作战行动。支持从企业核心到战术边缘全域覆盖在任何任务场景下快速决策与行动。
2.3.2直连路由零信任网络访问(ZTNA)解决方案
AppGate公司的直连路由零信任网络访问(ZTNA)解决方案能够在分布式、全球化乃至断连环境中,实现以身份为中心、最小权限的访问控制,主要能力及特点包括:
(1)直连加密通道
美空军“下一代网关”的核心设计思路,是让安全管控尽可能贴近任务场景。为此,AppGate公司的零信任网络访问解决方案没有采用常见的云路由模式,而是在授权用户与合规资源间动态建立直连加密通道,同时对未授权主体完全隐身。该模式将策略管控限定在任务域内,具备以下实战优势:
避免流量不必要回传,实现更优性能;
不大范围暴露网络基础设施,缩小攻击面;
即便网络降级或临时断连,仍可保障任务连续性。

图3 从云路由到直连路由零信任网络访问(ZTNA)
云路由零信任网络访问将流量通过云代理节点中转,吞吐量、扩展性、延迟与流量回绕问题突出,仅能满足远程访问网页应用的安全需求,无法适配复杂网络拓扑与混合架构。而直连路由零信任网络访问可规避厂商云带来的各类问题,让用户自主掌控数据传输路径,为混合架构中任意位置的用户到资源、资源到资源连接提供全域安全防护。云路由与直连路由零信任网络访问的主要差异对比如表1所示。
表1 云路由与直连路由零信任网络访问的差异对比

(2)贴合任务的访问控制
美空军“下一代网关”需覆盖从基地运维到前沿作战的海量用户与任务,单一网络边界模型无法满足需求。因此,AppGate零信任网络访问方案项目采用以身份为中心、最小权限访问模式,基于用户身份、权限及特定应用与资源的预设策略做出访问决策。用户不能获得全域网络可见权限,只能访问明确授权的内容,同时满足空军跨多密级运行需求,不破坏网络隔离与管控。
(3)支撑任务伙伴与联合作战
AppGate零信任网络访问通过管控资源访问而非扩展网络边界解决美军与任务伙伴系统的互通问题。该方案按策略为任务伙伴开放指定系统或数据集权限,无需将其直接接入美空军网络,在限制风险暴露的同时保障协作。这意味着联合作战、联盟行动可在统一访问管控下开展,与美国战争部整体零信任战略保持一致。
3
总结
“下一代网关”是美空军从边界防御向纵深防御、全域管控转型的关键,是集智能路由、动态授权、跨域互联、全域安全为一体的新一代网络中枢。美空军期望通过“下一代网关”为作战人员提供安全、可靠的通信,助力空军保护敏感数据、提升整体网络性能,实现数据的无缝传输,保障作战人员对关键信息的访问,进而改进战场态势感知能力与决策效率。从“下一代网关”建设实践中可以看出,建立身份认证、权限管控、行为审计的全链路安全体系,以取代传统防火墙为中心的网络边界防御已势在必行。
声明:本文来自防务快讯,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。