VPN 替代方案怎麼選、怎麼汰換

你開始評估 VPN 替代方案的時候,卡住的通常不是「選哪一家」。技術規格看得懂,比較表也看過了,真正沒有答案的是下一層問題:現在這套 VPN 上面掛著幾百個帳號、十幾個廠商、一台沒人敢動的老主機,這些東西要怎麼搬,搬的過程中不能斷。

這篇文章不比較架構——那部分寫在傳統 VPN、閘道式 ZTNA 與 SDP 架構比較。這裡談的是決定要換之後的實際路徑:盤點、並行、分批、驗證,以及最後怎麼確定 VPN 那個對外連接埠可以真的關掉。

什麼時候該認真評估 VPN 替代方案

三個訊號,任何一個成立就值得排進今年的規劃:

修補追不上公告。 遠端存取設備的漏洞從公告到被大規模利用,時間窗已經壓縮到以天計。你可以對照 CISA 已知被利用漏洞目錄裡遠端存取類產品的條目數量——這類設備的共同特徵是必須對全世界開著連接埠,因此每一次漏洞都是「現在就要修」。

權限模型撐不住組織的形狀。 VPN 發的是網段可達性。當使用者從「內部員工」擴張到委外顧問、代理商、設備維護廠商、短期專案人力,你會開始用防火牆規則去補權限,規則數量成長到沒有人能回答「這條是誰要的」。

客戶開始問了。 供應商資安問卷幾乎都有一欄在問遠端存取如何控管、第三方連線如何隔離,而這一欄好不好答,其實是架構決定的。

汰換前一定要先盤點的四件事

沒有這四份清單,任何 VPN 替代方案的導入都會在第三週停下來重做。

盤點對象要問出來的事常見的意外
身分誰真的在用,多久用一次沈睡帳號、共用帳號、離職未停
服務哪些位址與連接埠真的被連清單上沒有、但天天有人在連
端點公司管理、自帶、還是廠商的廠商筆電完全不受你控制
老系統能不能裝任何東西合約禁止在醫材或設備上安裝

兩個實務提醒。第一,服務清單要以「服務」為單位,不是以網段為單位——寫「財務網段」等於什麼都沒盤點,要寫到「這台主機的這個連接埠,被這五個人用」。第二,盤點來源用連線紀錄,不要用問卷。問卷問出來的是大家記得的用法,紀錄裡才有影子 IT

順帶一個副作用:這四份清單本身就是最小權限原則能落地的前提。沒有清單,新架構只會把舊的過寬權限照原樣複製一份。

為什麼不能一次切換,並行期該怎麼設計

沒有人有本錢在週一早上把 VPN 關掉。合理的做法是並行:VPN 維持原狀,新架構先接一小組人、一小組服務,兩條路徑同時存在一段時間。

並行期有一個必須講清楚的代價:這段時間攻擊面是變大的,因為新舊兩條路徑同時可達。所以並行不是常態,是有期限的過渡。開始之前就要把三件事寫下來:

  • 退場條件。 什麼條件達成就關掉 VPN 的對外連接埠。例如「前三批服務全部搬完,且連續兩週沒有人回頭走 VPN」。
  • 時間表。 並行期以週計算,不是以季計算。超過一季通常代表退場條件寫得太模糊。
  • 回退方式。 每一批切換都要能在當天退回 VPN,並且事前演練過一次。
並行期與退場條件上排是現有 VPN 路徑,對外連接埠在整個並行期都還開著;下排是新架構路徑,分三批把服務搬過去。中間的框是並行期,兩條路徑同時可達。退場條件達成後關閉 VPN 連接埠,上排轉為不再回應。並行期:兩條路徑同時可達,攻擊面暫時變大現有 VPN 路徑對外連接埠仍開著不再對公網回應新架構路徑第一批 5–20 人第二批第三批每批都能當日回退退場條件達成關閉 VPN 對外連接埠時間(以週計算,不是以季)
  • VPN 對外連接埠仍開著
  • 已切換到新架構的批次
  • 並行期與退場條件
FIG 01 要看的是中間那個框:並行期間 VPN 的紅色沒有變短——暴露面一點都沒少。退場點上寫的是條件,不是日期,這是它能真的被關掉的原因。
圖說文字版

一條時間軸上的兩條路徑:上排是現有 VPN,下排是新架構,中間那段是兩者同時可達的並行期。

上排:現有 VPN 路徑

  • 從時間軸起點開始,對外連接埠一直是開著的,這段以紅色標示。
  • 紅色一路延伸到退場點,代表並行期間 VPN 的暴露面完全沒有減少。
  • 退場點之後轉為灰色虛線並打上叉,代表連接埠關閉、服務不再對公網回應。

下排:新架構路徑

  • 晚於 VPN 起點才開始,並以三個節點分批推進:第一批 5–20 人、第二批、第三批。
  • 每一批都有一個回退箭頭指回 VPN 路徑,標示「每批都能當日回退」。
  • 新路徑在退場點之後仍繼續延伸,代表它是唯一留下來的路徑。

中間的框:並行期

  • 框從第一批之前開始,到退場點結束,標題是「並行期:兩條路徑同時可達,攻擊面暫時變大」。
  • 退場點標的是條件而不是日期:「退場條件達成 → 關閉 VPN 對外連接埠」。
  • 時間軸的單位註明是以週計算,不是以季計算。

另外檢查一件事:既有 VPN 若使用分割通道,使用者端的路由與 DNS 行為會和新架構打架。這是並行期最常見的支援單來源。

第一批該搬哪些服務

第一批的目的不是把風險最高的東西保護起來,而是用最低的代價把流程跑過一遍:發權限、裝端點、出問題、回退、修正。所以挑選標準是「有代表性但可承受」。

適合放第一批不適合放第一批
使用者 5–20 人,可直接聯絡全公司每天都要用的核心系統
協定單純(HTTP、RDP、SSH)多埠、動態埠、廣播依賴
有明確的業務負責人沒人說得出誰在用
停一小時不會出事停線就要通報客戶

一個常見的錯誤是拿「反正沒人用」的系統當第一批。它確實不會出事,但也學不到任何東西,兩週後真正要搬的服務仍然沒有可參考的經驗。

第一批服務的挑選象限縱軸是使用強度,橫軸是停機影響。有人天天用且停一小時不會出事的服務放第一批;有人用但不能停的延後;沒人用的兩格都學不到東西,其中沒人用卻又不能停的那格代表盤點還沒做完。使用強度 ↑有人天天在用幾乎沒人在用停一小時不會出事停線就要通報客戶停機影響 →第一批就從這裡挑流程能完整跑一遍,出問題也收得回來延後到第二、三批價值高但風險也高,先用前面幾批累積經驗看起來安全,卻學不到東西不會出事,也不會留下任何可參考的經驗先確認還需不需要它沒人用卻不能停,通常代表盤點沒做完
  • 第一批的目標區
  • 延後到後面的批次
  • 學不到東西,或盤點未完成
FIG 02 兩個壞選擇分別壞在對角線的兩端。左下角那格最值得記住:沒人用的系統確實不會出事,但它也不會留下任何可參考的經驗。
圖說文字版

兩個軸的四象限:縱軸是使用強度(有人天天在用/幾乎沒人在用),橫軸是停機影響(停一小時不會出事/停線就要通報客戶)。

左上:有人天天用,且可承受停機

  • 標示為「第一批就從這裡挑」。
  • 理由是流程能完整跑一遍,出問題也收得回來。

右上:有人天天用,但不能停

  • 標示為「延後到第二、三批」。
  • 價值高但風險也高,先用前面幾批累積經驗。

左下:幾乎沒人用,可承受停機

  • 標示為「看起來安全,卻學不到東西」。
  • 不會出事,但也不會留下任何可參考的經驗——這是最常見的錯誤選擇。

右下:幾乎沒人用,卻不能停

  • 標示為「先確認還需不需要它」。
  • 沒人用卻不能停,通常代表盤點沒做完。

至於順序,CISA 零信任成熟度模型把身分、裝置、網路、應用、資料分成五個支柱並分級,適合拿來對照「我現在在哪一級、下一步該補哪一根柱子」。想看更完整的實作記錄,NIST SP 1800-35 收錄了實驗室環境把多套零信任架構真的建起來的過程,包含組態與踩到的坑。

裝不了代理程式的系統怎麼辦

每一次汰換都會遇到同一批東西:印表機、NAS、機台上的工控主機、合約禁止改動的醫療設備、還在跑但沒有人維護的老 Windows。

可行的做法是用獨立節點覆蓋:把節點放在這些系統前面,由節點對外建立連出連線,系統本身不動、不裝、不改設定。這是軟體定義邊界(SDP)這類架構在實務上處理遺留系統的標準手法,Merak 的節點模式也是這樣運作,機制細節寫在Merak 零信任網路是怎麼運作的

用節點覆蓋無法安裝代理的系統已授權的使用者連到節點,節點只對控制平面建立連出連線,不開任何連入埠。節點後方的網段仍然是平的:受保護的老舊系統與同網段其他主機之間,橫向移動不會因為裝了節點而消失。控制平面(授權決策)節點主動連出,不開任何連入埠已授權的使用者授權後的存取Merak 節點SDP系統本身不動、不裝、不改設定節點後方的網段仍然是平的無法安裝代理的系統PLC / NAS同網段的其他主機另一台老舊設備這一段的橫向移動不會因為裝了節點而消失節點解決的是「不能改的系統也能被保護」,不是它後面那一段的隔離
  • 授權後的存取
  • 節點主動建立的連出連線
  • 節點後方仍然是平的
FIG 03 左半邊是節點做到的事:系統完全不動,也不開任何連入埠。右半邊那個紅色虛線框是它沒做到的事,評估時要一起算進去。
圖說文字版

用一個節點覆蓋無法安裝代理程式的系統,以及這個做法沒有解決的部分。

受保護的部分

  • 已授權的使用者建立一條連線到節點,這條連線標示為「授權後的存取」。
  • 節點只對控制平面(授權決策)建立連出連線,不開任何連入埠。
  • 節點後方是無法安裝代理的系統,例如 PLC 或 NAS;系統本身不動、不裝、不改設定。

沒有被解決的部分

  • 節點後方以紅色虛線框住,標題是「節點後方的網段仍然是平的」。
  • 框內除了受保護的系統,還有同網段的其他主機與另一台老舊設備。
  • 受保護系統與這兩台主機之間畫著紅色虛線箭頭:這一段的橫向移動不會因為裝了節點而消失。
  • 結論:節點解決的是「不能改的系統也能被保護」,不是它後面那一段的隔離。

但要誠實面對它的限制:節點後面那一段還是平的。授權粒度停在「誰可以連到這個節點後面的這個服務」,節點與被保護系統之間若還有其他主機,它們之間的橫向移動不會因為裝了節點就消失。所以這類系統應該同時列進汰換或隔離的中期計畫,不是蓋起來就算完成。

怎麼驗證真的換掉了

「掃不到」只是第一項檢查,不是結論。四項一起做完才算完成一批。

  1. 從外部網段掃。 從辦公室內網掃是在測防火牆,不是在測暴露面。要從一個完全外部的位址做連接埠掃描,確認原本的服務端點不再回應。
  2. 檢查殘留線索。 DNS 紀錄、憑證透明度紀錄、雲端負載平衡器設定裡常留著舊主機名,掃描器找得到它們。
  3. 測授權,不只測連通。 拿一個不該有權限的身分去連,預期結果是沒有回應,而不是被拒絕之後在紀錄裡看到一筆失敗。
  4. 找旁路。 跳板機、廠商自己拉的 VPN、雲端安全群組裡忘記收的規則——旁路的存在會讓前三項全部失去意義。

第 4 項最適合由外部團隊做,因為找旁路需要的是攻擊者視角而不是架構圖。這件事與紅隊演練與滲透測試差在哪講的範圍界定直接相關。

常見的失敗模式

只換了閘道,沒換權限模型。 把 VPN 換成另一個對外閘道,權限照舊按網段發,攻擊者可觸及的範圍完全沒變。判斷方法很簡單:問「一個帳號被盜,他能碰到幾個服務」,答案和汰換前一樣就是沒換。

權限按部門發,不按服務發。 「業務部可連 CRM 與檔案伺服器」在三個月後會變成「業務部可連十四個服務」,因為新增服務時複製既有群組最省事。

沒有退場條件,VPN 就永遠留著。 兩套系統並存兩年,成本加倍、攻擊面沒縮小,這是最常見的結局。

控制平面的可用性沒設計。 授權決策依賴控制平面,它就在關鍵路徑上。要問清楚控制平面不可用時已建立的連線會不會斷、新連線能不能建立,並把它當成單點故障來規劃。

監控盲點沒有重新規劃。 點對點加密之後,原本在閘道側鏡像流量的偵測機制看不到內容了。替代方案是把偵測往端點與授權紀錄移,這件事要和汰換同時規劃,不是事後補。

名詞對照與延伸閱讀

名詞一句話解釋出處
已知被利用漏洞目錄已確認遭實際攻擊利用的漏洞清單CISA KEV
影子 IT未經資訊部門核可就在用的系統Shadow IT
最小權限原則只給完成工作所需的最小權限Principle of least privilege
分割通道只讓部分流量走 VPN,其餘直連Split tunneling
零信任架構不以網路位置作為信任依據的架構何謂零信任架構
零信任成熟度模型把零信任拆成五個支柱並分級的框架CISA ZTMM
零信任架構實作指引實驗室實際建置多套架構的完整記錄NIST SP 1800-35
軟體定義邊界(SDP)控制平面與資料平面分離的存取架構CSA SDP 規格 v2
橫向移動攻擊者在內網從一台主機擴散到下一台MITRE ATT&CK TA0008
連接埠掃描逐一探測位址上哪些連接埠會回應Port scanner
單點故障一個元件失效就讓整體停擺Single point of failure

VPN 替代方案的難度幾乎不在技術選型,而在盤點的完整度與退場條件的明確度。若需要針對現有環境評估搬遷順序,或想先確認汰換後的暴露面是否真的收乾淨,歡迎透過聯絡我們提出,也可以先看Merak 平台的架構說明

返回部落格

紅隊演練與滲透測試差在哪

紅隊演練與滲透測試在目標、範圍、時長與交付物上的實際差別,什麼情況下該做哪一種,以及界定範圍、讀報告時最容易吃虧的地方。

SDP v3.0 改了什麼:從單封包授權到身分原生

SDP v3.0 把單封包授權從「定義」降級成選項之一。新版實際改了哪幾件事、SPA 在 IoT 與雲端函數上為什麼撐不住、SDP 與微隔離的界線該畫在哪裡,以及導入時第一步該做什麼。

VPN 漏洞為什麼補不完

用 CISA 已知被利用漏洞目錄的實際數字回答:VPN 漏洞六年來累積了幾筆、為什麼集中在少數幾家廠商、為什麼補丁永遠慢一步,以及補完之後還必須做什麼。