什麼是遠程接入VPN?

遠程接入 VPN(Remote Access VPN)讓員工在家中、外出或出差時,經互聯網建立加密隧道連回公司網絡,如同坐在辦公室一樣存取檔案伺服器、會計系統與內部應用。自在家工作普及以來,它已成為香港企業網絡的標準配置。本頁講解遠程接入 VPN 的運作原理、常用協定、與站點對站點 VPN 的分別,以及部署時必須注意的安全要點。

運作原理

根據 Wikipedia 的 Virtual private network 條目,遠程接入 VPN 的典型架構是「主機對網絡」(host-to-network):單一裝置經公共互聯網連接至機構網關,經驗證後取得內部網絡的存取權,效果等同該裝置直接接駁在公司的內部網絡。具體流程是:員工在裝置上啟動 VPN 客戶端,客戶端與公司防火牆(VPN 網關)進行身份驗證並協商加密參數,成功後建立加密隧道,裝置獲派一個公司內部 IP 地址,此後所有進出公司資源的流量都在隧道內加密傳輸,即使途經家居寬頻或公共 Wi-Fi 也無法被竊聽或篡改。

協定方面,現時企業防火牆主要提供兩種選擇:基於 TLS 的 SSL VPN,以及基於 IKEv2 的 IPsec 客戶端模式,兩者的詳細比較可參閱IPsec VPN 與 SSL VPN 有何分別一頁。美國國家標準與技術研究院在 NIST SP 800-46 Rev.2《Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security》中提醒,機構應假設遠程工作所使用的外部網絡環境不可信任,因此遠程存取通訊必須加密,並配合裝置與帳戶層面的多重保護措施。

遠程接入 VPN 與站點對站點 VPN 比較

項目遠程接入 VPN站點對站點 VPN
連接對象個人裝置(電腦、手機)對公司網絡兩個固定地點的網絡互連
使用者操作每次使用需啟動客戶端並登入隧道常開,員工完全無感
典型場景在家工作、出差、外勤查閱系統總部與分行、舖面與總部互連
身份驗證按用戶帳戶,配合 MFA按設備憑證或預共享密鑰
管理重點帳戶生命週期、裝置狀態、授權數隧道穩定性、路由與網段規劃
常用協定SSL VPN(TLS)、IPsec IKEv2 客戶端IPsec

兩者並非二選一:常見的企業配置是分行之間以站點對站點 VPN 常設互連,同時開放遠程接入 VPN 供員工在辦公室以外使用,兩套機制在同一台防火牆上並行運作。

香港企業的常見應用場景

① 商廈辦公室在家工作

寫字樓的貿易、設計或專業服務公司讓員工混合辦公:檔案伺服器與 NAS 留在辦公室,員工在家經 VPN 存取共享文件與內部系統,資料不需搬上公共雲端。

② 舖面東主遠端查數

零售舖面的 POS 報表與 NVR 錄影主機置於店內,東主與店務經理經遠程接入 VPN 安全查閱營業數據及影像回放,無需在路由器對外開放任何管理端口。

③ 屋苑管理處外勤支援

屋苑物管公司的工程與客服人員外出巡查時,以手機或平板經 VPN 連回管理處系統查閱工單與設備狀態,通訊全程加密。

④ 外判供應商維護

系統供應商需要定期維護內部伺服器,公司可為其開立受限的 VPN 帳戶,只准存取指定主機並記錄所有連線,完工後隨即停用帳戶。

部署遠程接入 VPN 的實務步驟

  1. 確認網關與線路——選用支援 SSL VPN 或 IPsec 客戶端的企業防火牆,公司寬頻最好有固定 IP,否則配合 DDNS。
  2. 規劃帳戶與驗證——為每位員工建立獨立帳戶並強制多重身份驗證(MFA),嚴禁多人共用同一帳戶。
  3. 設定存取權限——按部門劃分可存取的內部網段與應用,遵循最小權限原則;決定採用全隧道還是分割隧道模式。
  4. 裝置安全要求——要求連入裝置安裝防毒軟件並保持系統更新,可利用防火牆的端點檢查功能作合規驗證。
  5. 測試與教學——在辦公室外的真實網絡(家居寬頻、流動數據)測試連線,並向員工提供簡明的安裝與登入指引。
  6. 日誌與檢討——開啟連線日誌,定期審視登入紀錄與帳戶清單,員工離職即時停用其 VPN 帳戶。

權威資料依據

本文核對資料:RFC 7296NIST SP 800-77 Rev. 1

常見問題

遠程接入 VPN 與站點對站點 VPN 有什麼分別?
遠程接入 VPN 面向個人裝置:每位員工在自己的電腦或手機安裝客戶端,登入後把該部裝置接入公司網絡,適合在家工作與外出人員。站點對站點 VPN 則面向固定地點:兩地防火牆之間建立永久隧道,把兩個辦公室的整個網段駁通,員工無需安裝任何軟件。前者按人與裝置管理,後者按地點管理,企業常同時使用兩者。
在家工作用遠程接入 VPN 安全嗎?
VPN 隧道本身可保證傳輸過程加密,但整體安全還取決於端點與帳戶管理:員工家中電腦如已感染惡意軟件,連入公司網絡後同樣構成風險。因此除了 VPN 之外,應強制多重身份驗證、確保裝置有更新的防毒與系統修補、按最小權限限制每個帳戶可存取的資源,並保留連線日誌以便審計。
遠程接入 VPN 需要固定 IP 嗎?
公司一端最好有固定 IP,讓客戶端有穩定的連線目標;若寬頻只有動態 IP,可配合 DDNS 服務以域名代替。員工一端則完全不需要固定 IP,家居寬頻、流動數據或酒店 Wi-Fi 均可使用,這正是遠程接入 VPN 的設計目的。
什麼是全隧道與分割隧道?
全隧道(full tunnel)把裝置的所有網絡流量都送回公司再轉出互聯網,公司可對流量作統一過濾與監察,但會佔用公司頻寬並增加延遲。分割隧道(split tunnel)只把存取公司內部資源的流量送入隧道,一般上網流量直接由本地寬頻出去,效能較好但公司無法監察該部分流量。選擇哪種模式應按公司的安全政策與頻寬情況決定。
手機可以使用遠程接入 VPN 嗎?
可以。主流企業防火牆的 SSL VPN 與 IPsec(IKEv2)客戶端均有 iOS 及 Android 版本,管理層與外勤同事可在手機上連回公司查閱內部系統或審批文件。部署時建議把流動裝置納入相同的帳戶與 MFA 管理,並考慮限制手機帳戶只可存取必要的應用。

需要為公司部署在家工作方案?

我們的工程師可為商廈、舖面與屋苑辦公室規劃遠程接入 VPN 方案,由防火牆選型、帳戶與 MFA 設定到員工裝置支援一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。