運作原理
根據 Wikipedia 的 Virtual private network 條目,遠程接入 VPN 的典型架構是「主機對網絡」(host-to-network):單一裝置經公共互聯網連接至機構網關,經驗證後取得內部網絡的存取權,效果等同該裝置直接接駁在公司的內部網絡。具體流程是:員工在裝置上啟動 VPN 客戶端,客戶端與公司防火牆(VPN 網關)進行身份驗證並協商加密參數,成功後建立加密隧道,裝置獲派一個公司內部 IP 地址,此後所有進出公司資源的流量都在隧道內加密傳輸,即使途經家居寬頻或公共 Wi-Fi 也無法被竊聽或篡改。
協定方面,現時企業防火牆主要提供兩種選擇:基於 TLS 的 SSL VPN,以及基於 IKEv2 的 IPsec 客戶端模式,兩者的詳細比較可參閱IPsec VPN 與 SSL VPN 有何分別一頁。美國國家標準與技術研究院在 NIST SP 800-46 Rev.2《Guide to Enterprise Telework, Remote Access, and Bring Your Own Device (BYOD) Security》中提醒,機構應假設遠程工作所使用的外部網絡環境不可信任,因此遠程存取通訊必須加密,並配合裝置與帳戶層面的多重保護措施。