公司到底需不需要架 VPN?
約 6 分鐘
在台灣講到 VPN,多數人想到的是拿來看外國影音服務的那種月租服務。公司要架的 VPN 和那個是兩件不同的事,只是名字剛好一樣,於是討論常常從一開始就雞同鴨講。公司架 VPN 要解決的問題只有一個:讓不在辦公室的人,安全地連回公司內部的資源。這篇要回答的是你到底需不需要這個東西、什麼情況下這筆錢可以省下來,以及架了之後你會多出哪些責任。
1. 兩種 VPN,名字一樣,方向相反
市面上賣給個人的那種 VPN,是把你的連線繞到別的國家的伺服器再送出去,讓對方的網站以為你人在那裡。目的是換位置,跟公司的資料一點關係都沒有。
公司架的 VPN 方向剛好相反。它架在公司網路的入口,讓一台在外面的電腦連進來之後,暫時被當成公司網路裡的一台機器。目的不是出去,是回來。理解這一句,後面的判斷就都通了。
2. 公司 VPN 真正提供的東西
可以把它想成一條加密的通道。員工的電腦連上之後,就像坐在辦公室裡插了一條網路線,看得到內部的機器與服務,傳輸過程也被包起來。
但加密不是重點。真正的價值在於:有了 VPN,那些內部服務可以完全不對外開放。沒有對外開放的東西,網際網路上每天在跑的自動化掃描就掃不到。這是 VPN 最實在的貢獻,減少暴露面,而不是保護連線內容。
值得補一句:把連線包起來,不代表連進來的那台電腦是乾淨的。美國 NIST 的遠端存取指引特別把遠端存取的用戶端裝置列為要一起防護的對象,因為那些裝置會被帶到公司管不到的環境裡。一台中毒的筆電接上 VPN,等於把問題直接帶進內網。
3. 什麼情況真的需要
判斷方法很單純,看你要用的東西住在哪裡。住在公司裡的東西,遠端存取才需要一條路連回去。住在雲端服務上的東西,本來就不在公司網路裡,VPN 幫不上忙。
| 你要存取的東西 | 需要 VPN 嗎 | 為什麼 |
|---|---|---|
| 公司內部的進銷存、報表、ERP | 需要 | 這類系統多半沒有為了對外開放而設計,直接放上網際網路風險很高 |
| 辦公室的 NAS 或檔案伺服器 | 需要 | 比起把 NAS 整台對外開放,讓人先連進內網再存取安全得多 |
| 只能內網存取的印表機、監視器、機台 | 需要 | 這類設備的軟體更新很少,長期不補,更不該直接對外 |
| Google Workspace、Microsoft 365 | 不需要 | 這些服務本來就設計成從網際網路存取,加一層 VPN 不會更安全 |
| 公司網站的後台 | 通常不需要 | 那本來就是對外的服務,該做的是兩步驟驗證與登入次數限制 |
表格前三列有一個共同點:那些東西如果不用 VPN,就得直接開到網際網路上,而它們都不是為了那種環境設計的。VPN 在這裡買到的是「不必開放」這件事。
4. 什麼情況這筆錢可以省下來
很多公司來問要不要架 VPN,實際的處境是:檔案在雲端硬碟、信在雲端信箱、會計用雲端軟體,辦公室裡只有幾台筆電和一台印表機。這種情況沒有「內部資源」可以連回來,VPN 沒有服務的對象,架起來只是多一台要維護的機器。
另一個常見的理由是「員工在外面用公用 Wi-Fi 不安全」。這個說法在十年前很有力,現在弱得多,因為多數網站與服務都已經走加密連線,密碼在半路被側錄已經不是主要風險。公用 Wi-Fi 仍然要小心,但該小心的換成了假熱點與釣魚頁面,那兩樣 VPN 也擋不住。
5. 架了之後多出來的責任
VPN 不是裝好就結束的東西。它會變成你網路上的一道對外的門,而門是要顧的。決定要不要架的時候,這一段的成本必須一起算進去。
架之前先確認這五件事你做得到
- 有人負責更新。安全性更新出來之後要在幾天內處理完,不是幾個月。沒有人做這件事,其他四項都不用談。
- 帳號和公司既有的帳號系統綁在一起。離職的時候停用一個地方就全部生效,不要另外維護一份只有 VPN 用得到的名單。
- VPN 也要兩步驟驗證。只靠一組帳號密碼的 VPN,等於用一把可能已經外洩的鑰匙鎖著內網的大門。
- 連進來之後不是什麼都碰得到。依部門切開可存取的範圍,會計連得到帳務系統就好,不必連得到每一台機器。
- 留得下連線紀錄。誰在什麼時候連進來、去了哪裡,出事的時候這是唯一能回答問題的東西。
這五件事如果沒有人做得到,架 VPN 帶來的風險可能大於它解決的問題。一台沒人更新、全公司共用一組密碼的 VPN,是攻擊者最喜歡的入口。
6. 不架 VPN 的其他做法
如果只有一兩個內部系統需要遠端用到,可以先問廠商有沒有雲端版本。把一個系統搬上雲端,通常比為了它架一整套 VPN 划算,維護責任也回到廠商身上。
另一種常聽到的做法是把內部系統直接開到網際網路上,再用防火牆限制只有特定 IP 連得進來。辦公室之間互連的話這行得通,但員工在外面用的網路多半是浮動的,名單要一直改,久了通常會放寬到誰都連得到。
近年常聽到的零信任是另一個方向。NIST 對零信任架構的定義裡有一句話講得很清楚:不會因為某個帳號或裝置位在內部網路,就給它信任。換句話說,連進內網不等於拿到通行證,每一次存取都要重新確認身分與權限。
對中小企業來說,零信任不是一套買得到的產品,比較像是一個原則。可以先做兩件事:每個系統各自要求登入與兩步驟驗證,以及把權限依角色切開。做到這兩件,你已經拿到零信任裡最划算的那一部分。
要不要架 VPN,答案取決於你公司的東西住在哪裡。有內部系統、有 NAS、有只能內網存取的機器,那 VPN 是合理的投資,前提是你有人維護它。東西都在雲端服務上的話,把預算花在兩步驟驗證與帳號管理上,會比架一台沒人更新的 VPN 有用得多。最糟的選項不是不架,是架了之後沒人顧。
常見問題
- 小公司需要架 VPN 嗎?
- 看你的資料放在哪裡。如果公司有內部的進銷存、報表系統、NAS 或只能內網存取的設備,而且有人需要在外面用到,那 VPN 是合理的。如果檔案、信件與會計都在雲端服務上,辦公室裡沒有需要連回來的東西,那架 VPN 幫助有限。那種情況下把力氣花在兩步驟驗證與離職帳號管理上,效果實在得多。
- 公司 VPN 和市面上賣的 VPN 是同一種嗎?
- 不是。市面上賣給個人的 VPN 是把你的連線繞到別的國家再送出去,用途是換位置。公司 VPN 架在自己的網路入口,用途是讓外面的電腦安全地連回公司內部,方向相反。買個人月租服務不會讓你連得到辦公室的 NAS,兩者不能互相取代。
- 有了 VPN 就不用做兩步驟驗證了嗎?
- 剛好相反,VPN 本身更需要。它是一道對外開放的門,只靠帳號密碼保護的話,一組外洩的密碼就等於讓人站進你的內網。而且連進內網之後看得到的東西通常比一個雲端服務多。VPN 要開兩步驟驗證,內部系統的登入也不能因為有 VPN 就放寬。