Site-to-Site VPN 是什麼?
Site-to-Site VPN 是在兩個地點的路由器或防火牆之間建立永久加密隧道的技術,令兩邊的整個內部網絡可以直接互通,終端設備無需安裝任何軟件。本頁講解 Site-to-Site VPN 的運作原理、與 Remote Access VPN 的分別,以及分店連總部等實際應用場景。
VPN 的定義:延伸私有網絡的加密通道
VPN(Virtual Private Network,虛擬私人網絡)是一種覆蓋網絡技術,透過加密及隧道協定,在公共網絡之上延伸出一個私有網絡。換言之,VPN 令原本分隔於公共網絡(例如互聯網)兩端的裝置或網絡,可以像處於同一個私有網絡般安全通訊,數據在傳輸過程中經過加密保護,不易被第三方竊聽或竄改。
VPN 按照連接對象的不同,可以分為多種類型,其中 Site-to-Site VPN 是專門用於連接兩個獨立網絡的方案。如需了解企業層面的 VPN 應用,可參考我們的企業 VPN 是什麼?一文。
Site-to-Site VPN 的運作原理
Site-to-Site VPN 是在兩個地點的路由器或防火牆之間,建立一條永久性的加密隧道。這條隧道一旦設定完成,會持續運作,令兩邊的整個內部網絡(而不是單一裝置)可以直接互通。換言之,總公司網絡內的伺服器、打印機等資源,分店員工可以像身處同一個內部網絡一樣直接存取,完全不需要在個別終端裝置上安裝或設定任何 VPN 軟件。
這種隧道通常採用 IPsec(Internet Protocol Security)等安全網絡協定實現。IPsec 透過認證及加密 IP 封包,為兩台裝置之間經 IP 網絡的通訊提供保護,是建立 Site-to-Site VPN 最常用的協定之一,負責處理兩地設備之間的身份認證與數據加密。
Site-to-Site VPN 與 Remote Access VPN 的分別
VPN 常見的兩種應用模式各有不同的建立位置及適用對象,選擇前應先分清兩者的差異:
| 比較項目 | Site-to-Site VPN | Remote Access VPN |
| 建立位置 | 兩地的路由器或防火牆之間 | 個人裝置與公司網絡之間 |
| 適用對象 | 整個地點的內部網絡 | 單一員工的個人裝置 |
| 終端需否安裝軟件 | 不需要,網絡層面自動互通 | 需要,每部裝置須安裝並登入 VPN 客戶端 |
| 連線性質 | 永久性隧道,長期維持 | 按需連線,使用時才撥入 |
| 典型場景 | 分店連總部、跨境辦公室、伺服器異地備份 | 員工在家或外出時遠端存取公司系統 |