導入實務
VPN 替代方案怎麼選、怎麼汰換
你開始評估 VPN 替代方案的時候,卡住的通常不是「選哪一家」。技術規格看得懂,比較表也看過了,真正沒有答案的是下一層問題:現在這套 VPN 上面掛著幾百個帳號、十幾個廠商、一台沒人敢動的老主機,這些東西要怎麼搬,搬的過程中不能斷。
這篇文章不比較架構——那部分寫在傳統 VPN、閘道式 ZTNA 與 SDP 架構比較。這裡談的是決定要換之後的實際路徑:盤點、並行、分批、驗證,以及最後怎麼確定 VPN 那個對外連接埠可以真的關掉。
什麼時候該認真評估 VPN 替代方案
三個訊號,任何一個成立就值得排進今年的規劃:
修補追不上公告。 遠端存取設備的漏洞從公告到被大規模利用,時間窗已經壓縮到以天計。你可以對照 CISA 已知被利用漏洞目錄裡遠端存取類產品的條目數量——這類設備的共同特徵是必須對全世界開著連接埠,因此每一次漏洞都是「現在就要修」。
權限模型撐不住組織的形狀。 VPN 發的是網段可達性。當使用者從「內部員工」擴張到委外顧問、代理商、設備維護廠商、短期專案人力,你會開始用防火牆規則去補權限,規則數量成長到沒有人能回答「這條是誰要的」。
客戶開始問了。 供應商資安問卷幾乎都有一欄在問遠端存取如何控管、第三方連線如何隔離,而這一欄好不好答,其實是架構決定的。
汰換前一定要先盤點的四件事
沒有這四份清單,任何 VPN 替代方案的導入都會在第三週停下來重做。
| 盤點對象 | 要問出來的事 | 常見的意外 |
|---|---|---|
| 身分 | 誰真的在用,多久用一次 | 沈睡帳號、共用帳號、離職未停 |
| 服務 | 哪些位址與連接埠真的被連 | 清單上沒有、但天天有人在連 |
| 端點 | 公司管理、自帶、還是廠商的 | 廠商筆電完全不受你控制 |
| 老系統 | 能不能裝任何東西 | 合約禁止在醫材或設備上安裝 |
兩個實務提醒。第一,服務清單要以「服務」為單位,不是以網段為單位——寫「財務網段」等於什麼都沒盤點,要寫到「這台主機的這個連接埠,被這五個人用」。第二,盤點來源用連線紀錄,不要用問卷。問卷問出來的是大家記得的用法,紀錄裡才有影子 IT。
順帶一個副作用:這四份清單本身就是最小權限原則能落地的前提。沒有清單,新架構只會把舊的過寬權限照原樣複製一份。
為什麼不能一次切換,並行期該怎麼設計
沒有人有本錢在週一早上把 VPN 關掉。合理的做法是並行:VPN 維持原狀,新架構先接一小組人、一小組服務,兩條路徑同時存在一段時間。
並行期有一個必須講清楚的代價:這段時間攻擊面是變大的,因為新舊兩條路徑同時可達。所以並行不是常態,是有期限的過渡。開始之前就要把三件事寫下來:
- 退場條件。 什麼條件達成就關掉 VPN 的對外連接埠。例如「前三批服務全部搬完,且連續兩週沒有人回頭走 VPN」。
- 時間表。 並行期以週計算,不是以季計算。超過一季通常代表退場條件寫得太模糊。
- 回退方式。 每一批切換都要能在當天退回 VPN,並且事前演練過一次。
- VPN 對外連接埠仍開著
- 已切換到新架構的批次
- 並行期與退場條件
圖說文字版
一條時間軸上的兩條路徑:上排是現有 VPN,下排是新架構,中間那段是兩者同時可達的並行期。
上排:現有 VPN 路徑
- 從時間軸起點開始,對外連接埠一直是開著的,這段以紅色標示。
- 紅色一路延伸到退場點,代表並行期間 VPN 的暴露面完全沒有減少。
- 退場點之後轉為灰色虛線並打上叉,代表連接埠關閉、服務不再對公網回應。
下排:新架構路徑
- 晚於 VPN 起點才開始,並以三個節點分批推進:第一批 5–20 人、第二批、第三批。
- 每一批都有一個回退箭頭指回 VPN 路徑,標示「每批都能當日回退」。
- 新路徑在退場點之後仍繼續延伸,代表它是唯一留下來的路徑。
中間的框:並行期
- 框從第一批之前開始,到退場點結束,標題是「並行期:兩條路徑同時可達,攻擊面暫時變大」。
- 退場點標的是條件而不是日期:「退場條件達成 → 關閉 VPN 對外連接埠」。
- 時間軸的單位註明是以週計算,不是以季計算。
另外檢查一件事:既有 VPN 若使用分割通道,使用者端的路由與 DNS 行為會和新架構打架。這是並行期最常見的支援單來源。
第一批該搬哪些服務
第一批的目的不是把風險最高的東西保護起來,而是用最低的代價把流程跑過一遍:發權限、裝端點、出問題、回退、修正。所以挑選標準是「有代表性但可承受」。
| 適合放第一批 | 不適合放第一批 |
|---|---|
| 使用者 5–20 人,可直接聯絡 | 全公司每天都要用的核心系統 |
| 協定單純(HTTP、RDP、SSH) | 多埠、動態埠、廣播依賴 |
| 有明確的業務負責人 | 沒人說得出誰在用 |
| 停一小時不會出事 | 停線就要通報客戶 |
一個常見的錯誤是拿「反正沒人用」的系統當第一批。它確實不會出事,但也學不到任何東西,兩週後真正要搬的服務仍然沒有可參考的經驗。
- 第一批的目標區
- 延後到後面的批次
- 學不到東西,或盤點未完成
圖說文字版
兩個軸的四象限:縱軸是使用強度(有人天天在用/幾乎沒人在用),橫軸是停機影響(停一小時不會出事/停線就要通報客戶)。
左上:有人天天用,且可承受停機
- 標示為「第一批就從這裡挑」。
- 理由是流程能完整跑一遍,出問題也收得回來。
右上:有人天天用,但不能停
- 標示為「延後到第二、三批」。
- 價值高但風險也高,先用前面幾批累積經驗。
左下:幾乎沒人用,可承受停機
- 標示為「看起來安全,卻學不到東西」。
- 不會出事,但也不會留下任何可參考的經驗——這是最常見的錯誤選擇。
右下:幾乎沒人用,卻不能停
- 標示為「先確認還需不需要它」。
- 沒人用卻不能停,通常代表盤點沒做完。
至於順序,CISA 零信任成熟度模型把身分、裝置、網路、應用、資料分成五個支柱並分級,適合拿來對照「我現在在哪一級、下一步該補哪一根柱子」。想看更完整的實作記錄,NIST SP 1800-35 收錄了實驗室環境把多套零信任架構真的建起來的過程,包含組態與踩到的坑。
裝不了代理程式的系統怎麼辦
每一次汰換都會遇到同一批東西:印表機、NAS、機台上的工控主機、合約禁止改動的醫療設備、還在跑但沒有人維護的老 Windows。
可行的做法是用獨立節點覆蓋:把節點放在這些系統前面,由節點對外建立連出連線,系統本身不動、不裝、不改設定。這是軟體定義邊界(SDP)這類架構在實務上處理遺留系統的標準手法,Merak 的節點模式也是這樣運作,機制細節寫在Merak 零信任網路是怎麼運作的。
- 授權後的存取
- 節點主動建立的連出連線
- 節點後方仍然是平的
圖說文字版
用一個節點覆蓋無法安裝代理程式的系統,以及這個做法沒有解決的部分。
受保護的部分
- 已授權的使用者建立一條連線到節點,這條連線標示為「授權後的存取」。
- 節點只對控制平面(授權決策)建立連出連線,不開任何連入埠。
- 節點後方是無法安裝代理的系統,例如 PLC 或 NAS;系統本身不動、不裝、不改設定。
沒有被解決的部分
- 節點後方以紅色虛線框住,標題是「節點後方的網段仍然是平的」。
- 框內除了受保護的系統,還有同網段的其他主機與另一台老舊設備。
- 受保護系統與這兩台主機之間畫著紅色虛線箭頭:這一段的橫向移動不會因為裝了節點而消失。
- 結論:節點解決的是「不能改的系統也能被保護」,不是它後面那一段的隔離。
但要誠實面對它的限制:節點後面那一段還是平的。授權粒度停在「誰可以連到這個節點後面的這個服務」,節點與被保護系統之間若還有其他主機,它們之間的橫向移動不會因為裝了節點就消失。所以這類系統應該同時列進汰換或隔離的中期計畫,不是蓋起來就算完成。
怎麼驗證真的換掉了
「掃不到」只是第一項檢查,不是結論。四項一起做完才算完成一批。
- 從外部網段掃。 從辦公室內網掃是在測防火牆,不是在測暴露面。要從一個完全外部的位址做連接埠掃描,確認原本的服務端點不再回應。
- 檢查殘留線索。 DNS 紀錄、憑證透明度紀錄、雲端負載平衡器設定裡常留著舊主機名,掃描器找得到它們。
- 測授權,不只測連通。 拿一個不該有權限的身分去連,預期結果是沒有回應,而不是被拒絕之後在紀錄裡看到一筆失敗。
- 找旁路。 跳板機、廠商自己拉的 VPN、雲端安全群組裡忘記收的規則——旁路的存在會讓前三項全部失去意義。
第 4 項最適合由外部團隊做,因為找旁路需要的是攻擊者視角而不是架構圖。這件事與紅隊演練與滲透測試差在哪講的範圍界定直接相關。
常見的失敗模式
只換了閘道,沒換權限模型。 把 VPN 換成另一個對外閘道,權限照舊按網段發,攻擊者可觸及的範圍完全沒變。判斷方法很簡單:問「一個帳號被盜,他能碰到幾個服務」,答案和汰換前一樣就是沒換。
權限按部門發,不按服務發。 「業務部可連 CRM 與檔案伺服器」在三個月後會變成「業務部可連十四個服務」,因為新增服務時複製既有群組最省事。
沒有退場條件,VPN 就永遠留著。 兩套系統並存兩年,成本加倍、攻擊面沒縮小,這是最常見的結局。
控制平面的可用性沒設計。 授權決策依賴控制平面,它就在關鍵路徑上。要問清楚控制平面不可用時已建立的連線會不會斷、新連線能不能建立,並把它當成單點故障來規劃。
監控盲點沒有重新規劃。 點對點加密之後,原本在閘道側鏡像流量的偵測機制看不到內容了。替代方案是把偵測往端點與授權紀錄移,這件事要和汰換同時規劃,不是事後補。
名詞對照與延伸閱讀
| 名詞 | 一句話解釋 | 出處 |
|---|---|---|
| 已知被利用漏洞目錄 | 已確認遭實際攻擊利用的漏洞清單 | CISA KEV |
| 影子 IT | 未經資訊部門核可就在用的系統 | Shadow IT |
| 最小權限原則 | 只給完成工作所需的最小權限 | Principle of least privilege |
| 分割通道 | 只讓部分流量走 VPN,其餘直連 | Split tunneling |
| 零信任架構 | 不以網路位置作為信任依據的架構 | 何謂零信任架構 |
| 零信任成熟度模型 | 把零信任拆成五個支柱並分級的框架 | CISA ZTMM |
| 零信任架構實作指引 | 實驗室實際建置多套架構的完整記錄 | NIST SP 1800-35 |
| 軟體定義邊界(SDP) | 控制平面與資料平面分離的存取架構 | CSA SDP 規格 v2 |
| 橫向移動 | 攻擊者在內網從一台主機擴散到下一台 | MITRE ATT&CK TA0008 |
| 連接埠掃描 | 逐一探測位址上哪些連接埠會回應 | Port scanner |
| 單點故障 | 一個元件失效就讓整體停擺 | Single point of failure |
VPN 替代方案的難度幾乎不在技術選型,而在盤點的完整度與退場條件的明確度。若需要針對現有環境評估搬遷順序,或想先確認汰換後的暴露面是否真的收乾淨,歡迎透過聯絡我們提出,也可以先看Merak 平台的架構說明。