PRODUCT OVERVIEW
從「傳統邊界防護」
邁向「零信任隱形架構」
傳統網路建立在「城牆內即安全」的假設上。但在遠端辦公、雲端服務與 AI 自動化攻擊普及的今天,這套假設早已失效。Merak 以三大核心機制徹底顛覆傳統。
一人一證
每個使用者、裝置,皆配有無法偽造的數位憑證。
每次都驗
沒有進門就通行無阻,每次連線皆重新驗證身分與權限。
全網隱形
不對外開放任何連接埠 (Port),掃描不到,就無從攻擊。
CHALLENGES
企業正面臨的四大資安痛點
01
VPN 一旦遭破,內網門戶大開
MFA 難以抵禦疲勞攻擊與釣魚攔截。更致命的問題是:攻擊者只需竊取一個帳號,VPN 驗證通過後內網全面開放。
02
暴露在公網的服務,正在被 AI 自動掃描
AI 加速了攻擊自動化,暴露在公網的服務隨時都在被探測。對外開 Port,等於每天對攻擊者敞開大門。
03
跨國專線所費不貲,防護卻仍有盲區
MPLS 雖然安全但成本高昂,且僅保護固定據點間的連線。遠端辦公與跨境協作的興起,讓防護出現了專線覆蓋不到的死角。
04
老舊系統難以升級,卻是最容易被攻擊的破口
系統升級成本高昂,許多企業的系統長期無法更新修補。
WHY
傳統「城堡與護城河」思維,為何在今天失效?
傳統 VPN 猶如一座城堡:城牆外危機四伏,城牆內絕對安全。員工只要在城門口通過一次帳號密碼驗證,就能在城堡內(財務、人資、研發)暢行無阻。
然而,帳密會遭釣魚或外洩。攻擊者只需竊取一組帳密,便能長驅直入,在內網恣意探索。近年多數重大資安事件皆循此模式:突破單點,橫向擴散。
Merak:逐次連線,逐次驗證
左側傳統架構中,攻擊者憑藉竊取的帳密即可長驅直入,內網系統全面暴露;右側 Merak 架構中,未持有憑證的請求,連「服務是否存在」都無從得知。
HOW IT WORKS
Merak 如何做到?五大核心機制
我們以生活比喻結合技術名詞,讓管理層與技術團隊都能秒懂。
先發識別證,再談連線
在 Merak 架構中,任何參與者——人、電腦、伺服器、程式——都必須先取得無法偽造的數位識別證,之後所有連線皆憑證驗證。帳號密碼只是其中一道關卡,不再是唯一憑據。
發證流程的關鍵在於:控制平面先發一張「一次性入場券」給新裝置;裝置在本地端產生金鑰對,只將「申請書」(CSR)送回簽章。最關鍵的私鑰從頭到尾不曾離開裝置——就像印鑑從不出門,只寄出蓋好章的文件。因此識別證在傳輸過程中無法被攔截或複製。
整套流程無需人工介入,識別證到期前會自動換發——IT 團隊不必再人工管理成千上萬張憑證。
每一次連線,都重新驗證
拿到識別證不代表暢行無阻。每當有人要連到某個系統,控制平面都會即時檢查三件事:識別證有效嗎?公司政策允許這個身分使用這個服務嗎?走的路徑合法嗎?三項全過,才為這次連線開一條專屬加密通道——而且只通到「這一個」服務。
這就是零信任的核心精神:系統之間不存在任何預設信任。即使某個端點已被入侵,攻擊者也只能被困在原本授權的最小範圍內,無法橫向擴散到其他系統。
連線期間持續進行,裝置一旦不符合安全規範,連線會被當場切斷。
雙層加密:裝甲車裡的密封信
資料在 Merak 網路中受到兩層各自獨立的保護。想像你要寄一封機密信件:外層是裝甲車——資料經過的每一段路都是雙向驗證的加密通道(mTLS),確保沿途沒人能攔截。
內層是密封信——信件本身另外以「只有收件人能打開」的方式密封(端對端加密)。這代表就連沿途的中繼節點也讀不到內容,它們只負責搬運一個打不開的密封包裹。即使某個節點被入侵,資料依然安全。
資料不經任何第三方廠商,客戶保有完全的資料自主權,路徑上沒有任何第三方能在技術上接觸內容。
不開門,就掃不到
傳統架構下,系統若要對外服務就得「開一扇門」,而每扇開著的門都終將被自動掃描工具發現——VPN 閘道就是最典型的例子,長年是攻擊者的頭號目標。
Merak 徹底反轉這個邏輯:伺服器不開放任何連接埠,改由本地節點主動「由內向外」建立連線(outbound-only),合法流量沿著這條對外連出的通道進來。從網際網路的角度看,你的系統完全不存在——沒有位址可以打、沒有連接埠可以掃、沒有登入頁面可以暴力破解。
掃不到,就打不到。這是縮小攻擊面最徹底的做法——讓自動化攻擊在發動之前,就已失效。
智慧路由:斷線自動改道
Merak 的節點彼此相連,形成一張網狀網路,並持續監測每條線路的品質。流量永遠走當下最快的路;一旦某條線路故障或壅塞,系統自動改道,使用者幾乎無感。
對比傳統 VPN 的單點架構——閘道一掛,全公司斷線——這種網狀設計把「單點故障」從架構層直接消除。
這對企業營運的價值顯而易見:無論是跨國團隊協作、遠端辦公還是關鍵系統,連線品質與可用性都將大幅提升,不必再為一次無預警斷線而召開緊急會議。
ARCHITECTURE
Merak 部署於你的網路時
控制平面與資料平面分離:驗證在雲端,資料留在你手上。
PRODUCT DETAILS
產品優勢
讓企業服務從公網「消失」
基於零信任架構,未經驗證的請求根本無法感知服務的存在。攻擊者無法掃描、無法探測、無法鎖定目標——防禦從源頭開始。
KEY OFFERINGS
公網傳輸,專線級安全
資料透過 mTLS 點到點加密直連,不經過任何第三方伺服器。以公網成本達到專線等級的私密性,跨國連線不再是沉重的固定支出。
KEY OFFERINGS
進得了網路,不代表進得了服務
透過 RBAC 服務層級存取控制,每個身分僅能連線到被授權的服務。告別內網「攻破一點、全面淪陷」的噩夢——橫向移動的路徑,從架構層直接封死。
KEY OFFERINGS
COMPARISON
一張表看懂:傳統 VPN、閘道式 ZTNA 與 Merak 的差別
先快速對照掌握重點;若需要更完整的判斷依據、各架構限制分析與常見評估誤區解說,收錄於資源中心的技術部落格。
| 比較項目 | 傳統 VPN | 閘道式 ZTNA 架構 | Merak SDP |
|---|---|---|---|
| 進門方式 | 帳號密碼,登入一次 | 帳號密碼,加上應用層檢查 | 數位識別證,每一次連線重新驗證 |
| 進門之後 | 整個內網都到得了 | 到得了閘道代理的那些應用程式 | 只看得到被授權的那幾個服務 |
| 對外暴露 | VPN 閘道公開在網路上,可被掃描 | 閘道仍是對外的公開端點 | 完全隱形,沒有任何對外開放的門 |
| 資料路徑 | 經 VPN 閘道轉送 | 所有流量經閘道代理轉送 | 控制與資料平面分離,點對點直連,不經第三方 |
| 帳密外洩時 | 攻擊者長驅直入,橫向擴散 | 受應用層政策限制,閘道仍可被探測 | 沒有裝置識別證,寸步難行 |
| 線路故障時 | 通常整體中斷,需人工重連 | 閘道是集中式瓶頸 | 網狀路由自動改道,使用者幾乎無感 |
| 老舊系統 | 需系統本身可納管 | 通常需應用層相容 | 可由獨立節點覆蓋,不修改原系統 |
| 維運負擔 | 憑證與設定多靠人工 | 需維護與擴充閘道叢集 | 識別證自動核發,到期前自動續期 |
BUSINESS VALUE
這為公司帶來什麼實質價值?
架構的差異,最終會反映在四張管理報表上:資安事件數量、稽核合規、維運人力,以及供應商依賴程度。
01
攻擊面趨近於零
系統在網路上「不存在」,勒索軟體與自動化掃描攻擊無從下手。導入後,資安事件顯著減少達 85%;事故機率下降的同時,稽核成本也一併下降。
02
最小權限,稽核清楚
外包商與外部廠商只拿到單一服務的鑰匙,而非整個內網。誰在什麼時候存取了什麼,全程留有紀錄,合規報告有憑有據。
03
維運成本下降
發證、換證、權限開通全部自動化。人員到職、離職、廠商合約到期,權限管理從「工單作業」變成「政策設定」。
04
自主掌控,彈性部署
可部署於自家機房或任何雲端,資料主權完全掌握在自己手上;坤安科技提供在地導入與技術支援,資安不必仰賴供應商。
GLOSSARY
名詞小辭典:比喻對照技術詞
這頁用的比喻,交給技術團隊時對應的是這些詞。
- 數位識別證 X.509 憑證
- 綁定每個使用者與裝置、以密碼學保證無法偽造的身分證明。
- 一次性入場券 註冊用 JWT
- 發證流程中使用一次即失效的憑據,用來安全啟動信任關係。
- 控制平面/管理中心 Merak Auth Server
- 負責發證、訂政策、批准每一次連線的中樞。不在資料路徑上。
- 中繼節點/轉運站 Merak Node(資料平面)
- 實際搬運加密資料的節點,彼此相連並自動選擇當下最快的路徑。
- 裝甲通道 mTLS
- 每一段路各自建立、雙方互相驗證身分的加密連線。
- 密封信 端對端加密
- 只有收件端能解開的第二層加密,沿途節點僅能搬運、無法閱讀。
今天就讓您的企業服務「隱形」。
了解 Merak 如何無痛融入現有架構,提供零信任防護。
