# ZTNA คืออะไร

> โซลูชันการเข้าถึงระยะไกลตามหลัก Zero Trust ที่ตรวจตัวตน อุปกรณ์ และนโยบายก่อนเปิดให้เข้าถึงแอปพลิเคชันทีละตัวด้วยสิทธิ์เท่าที่จำเป็น แทนการเปิดทั้งเครือข่ายแบบ VPN

- ชื่ออื่น: การเข้าถึงเครือข่ายตามหลัก Zero Trust, Zero Trust Network Access
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/ztna/

**ZTNA** คือโซลูชันความปลอดภัยที่ให้ผู้ใช้เข้าถึงแอปพลิเคชัน ข้อมูล และบริการขององค์กรจากระยะไกล โดยยึดนโยบายควบคุมการเข้าถึงที่กำหนดไว้อย่างเข้มงวดตามหลัก Zero Trust และให้สิทธิ์เท่าที่จำเป็นเท่านั้น ย่อมาจาก Zero Trust Network Access

## ZTNA ทำงานอย่างไร

แนวทางร่วมของ CISA และหน่วยงานพันธมิตรที่เผยแพร่เดือนมิถุนายน 2024 อธิบายว่าหัวใจของ ZTNA คือตัวกลางควบคุมการเข้าถึง (access broker) ซึ่งตรวจสอบตัวตนของผู้ใช้ ความจำเป็นในการเข้าถึง และกฎของนโยบายก่อนอนุญาต ตัวกลางนี้ยังตรวจสถานะความปลอดภัยของอุปกรณ์ ตำแหน่งที่ตั้ง และบังคับใช้ MFA ได้ ผู้ใช้ต้องยืนยันตัวตนซ้ำเป็นระยะระหว่างเซสชัน และหากต้องการเข้าแอปพลิเคชันอื่นเพิ่ม กระบวนการยืนยันตัวตนจะเริ่มใหม่ทั้งหมด

NIST SP 800-215 อธิบายโครงสร้างไว้สามส่วน คือ ฝั่งผู้ใช้ (client หรือเบราว์เซอร์) ตัวควบคุมที่ตัดสินใจตามนโยบาย (Policy Decision Point) และเกตเวย์ที่บังคับใช้นโยบาย (Policy Enforcement Point) โดยมีเทคนิคเครือข่ายสองแบบรองรับ คือ microsegmentation และ Software-Defined Perimeter (SDP)

## ตัวอย่างการใช้งาน

- **พนักงานทำงานจากบ้าน** เข้าได้เฉพาะระบบที่เกี่ยวกับหน้าที่ เช่น ERP และอีเมล โดยไม่เห็นเซิร์ฟเวอร์อื่นในเครือข่าย
- **ผู้รับเหมาและคู่ค้า** ได้สิทธิ์เข้าเฉพาะแอปพลิเคชันที่ตกลงกันไว้ ไม่ต้องเปิดเครือข่ายภายในให้ทั้งวง
- **อุปกรณ์ที่ไม่ผ่านเกณฑ์** เช่น ไม่ได้อัปเดตแพตช์ ถูกปฏิเสธหรือจำกัดสิทธิ์ตามนโยบาย
- **องค์กรที่ย้ายระบบขึ้นคลาวด์** ใช้ ZTNA เป็นส่วนหนึ่งของ SSE หรือ SASE ร่วมกับ Secure Web Gateway, CASB และไฟร์วอลล์บนคลาวด์

## ZTNA ต่างจาก VPN อย่างไร

VPN สร้างอุโมงค์เข้ารหัสให้ผู้ใช้เข้ามาอยู่ในเครือข่ายองค์กร เมื่อเชื่อมต่อแล้วมักเข้าถึงทรัพยากรได้กว้าง หากบัญชีหรืออุปกรณ์ถูกยึด ผู้โจมตีจึงเคลื่อนที่ต่อได้ง่าย เอกสารของ CISA ปี 2024 ระบุว่าพบช่องโหว่ที่ถูกใช้โจมตีจริงซึ่งเกี่ยวข้องกับ VPN มากกว่า 22 รายการ ส่วน ZTNA อนุญาตเป็นรายแอปพลิเคชันตามตัวตนและบริบทของแต่ละคำขอ จึงจำกัดเครื่องมือที่ผู้โจมตีใช้ได้เมื่อเจาะอุปกรณ์ระยะไกลสำเร็จ

## แหล่งอ้างอิง

- [Modern Approaches to Network Access Security](https://www.cisa.gov/resources-tools/resources/modern-approaches-network-access-security) — CISA
- [SP 800-215: Guide to a Secure Enterprise Network Landscape](https://csrc.nist.gov/pubs/sp/800/215/final) — NIST
- [SP 800-207: Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/800/207/final) — NIST
