VPN 的定義:在公網上延伸私有網絡
企業內部網絡(伺服器、檔案系統、內部應用)只在辦公室範圍內可達;分行或在外員工要存取這些資源,數據必須經過公共互聯網——途中有被竊聽或竄改的風險。VPN 的做法是在兩端之間建立「隧道」:數據離開一端前先加密封裝,經公網傳送至另一端解密還原,途中的第三者即使截取封包,亦無法讀取內容。
效果上,遠端網絡或遠端設備如同以一條專線接入公司內聯網,故稱「虛擬私人網絡」——以公網的成本,達到接近私有專線的安全效果。
企業內部網絡(伺服器、檔案系統、內部應用)只在辦公室範圍內可達;分行或在外員工要存取這些資源,數據必須經過公共互聯網——途中有被竊聽或竄改的風險。VPN 的做法是在兩端之間建立「隧道」:數據離開一端前先加密封裝,經公網傳送至另一端解密還原,途中的第三者即使截取封包,亦無法讀取內容。
效果上,遠端網絡或遠端設備如同以一條專線接入公司內聯網,故稱「虛擬私人網絡」——以公網的成本,達到接近私有專線的安全效果。
| 比較項目 | 站對站 VPN(Site-to-site) | 遠端接入 VPN(Remote Access) |
|---|---|---|
| 連接對象 | 辦公室與辦公室之間的網絡 | 個別用戶設備與公司網絡 |
| 隧道建立方 | 兩地防火牆/路由器,長期固定隧道 | 用戶端軟件按需連接 |
| 用戶設備要求 | 無需安裝任何軟件 | 需安裝 VPN 用戶端或經瀏覽器接入 |
| 常用協定 | IPsec(IKE 建立隧道) | SSL/TLS VPN、IPsec/IKEv2 |
| 典型場景 | 總部與分行、分店互聯 | 在家工作、外勤、出差 |
兩種模式經常並存:分行以站對站隧道常駐互聯,員工在外再以遠端接入 VPN 連回總部。
VPN 隧道由協定定義加密與封裝方式,企業環境常見的包括:
實際選擇視乎兩端設備的支援、性能需求與企業安全政策;同一台防火牆通常同時支援多種協定。
加密解密消耗運算資源;選型時看規格表的 VPN 吞吐量、隧道數量與同時在線用戶上限,而非只看防火牆吞吐量。
遠端接入 VPN 的帳戶等同公司大門鑰匙,必須配用強密碼及雙重認證;離職員工帳戶應即時停用。
VPN 接入後不應等同「任意通行」;配合防火牆規則與 VLAN 分段,按角色限制可存取的內部資源。
站對站隧道依賴兩端互聯網線路;關鍵分行可配置雙線路,或以 SD-WAN 方案自動切換,維持隧道可用性。
VPN 只保護傳輸過程,須配合防火牆、終端防護等其他措施組成完整防線;整體選型思路可參考企業防火牆如何選擇?。
本文核對資料:RFC 4301;NIST SP 800-77。
我們的工程師可按分行數量、用戶規模與現有設備,規劃站對站及遠端接入 VPN 方案,由防火牆選型到隧道設定一站式完成,歡迎查詢及免費報價。
WhatsApp 免費報價 →若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。