零信任隱形網路防護平台

MERAK 從地面到天際,打造真正隱形的企業網路。

告別傳統 VPN「一把鑰匙開整棟大樓」的風險,改採「一人一證、逐門驗證」機制。未經授權者連服務在哪裡都看不到——掃不到,就打不到。

Merak 產品識別標誌

Merak

隱形零信任網路防護平台


從「傳統邊界防護」
邁向「零信任隱形架構」

傳統網路建立在「城牆內即安全」的假設上。但在遠端辦公、雲端服務與 AI 自動化攻擊普及的今天,這套假設早已失效。Merak 以三大核心機制徹底顛覆傳統。

  • 一人一證

    每個使用者、裝置,皆配有無法偽造的數位憑證。

  • 每次都驗

    沒有進門就通行無阻,每次連線皆重新驗證身分與權限。

  • 全網隱形

    不對外開放任何連接埠 (Port),掃描不到,就無從攻擊。


企業正面臨的四大資安痛點

  • 01

    VPN 一旦遭破,內網門戶大開

    MFA 難以抵禦疲勞攻擊與釣魚攔截。更致命的問題是:攻擊者只需竊取一個帳號,VPN 驗證通過後內網全面開放。

  • 02

    暴露在公網的服務,正在被 AI 自動掃描

    AI 加速了攻擊自動化,暴露在公網的服務隨時都在被探測。對外開 Port,等於每天對攻擊者敞開大門。

  • 03

    跨國專線所費不貲,防護卻仍有盲區

    MPLS 雖然安全但成本高昂,且僅保護固定據點間的連線。遠端辦公與跨境協作的興起,讓防護出現了專線覆蓋不到的死角。

  • 04

    老舊系統難以升級,卻是最容易被攻擊的破口

    系統升級成本高昂,許多企業的系統長期無法更新修補。


傳統「城堡與護城河」思維,為何在今天失效?

傳統 VPN 猶如一座城堡:城牆外危機四伏,城牆內絕對安全。員工只要在城門口通過一次帳號密碼驗證,就能在城堡內(財務、人資、研發)暢行無阻。

然而,帳密會遭釣魚或外洩。攻擊者只需竊取一組帳密,便能長驅直入,在內網恣意探索。近年多數重大資安事件皆循此模式:突破單點,橫向擴散。

傳統 VPN:驗證一次,全區通行

員工登入一次,就進入了內網

Merak:逐次連線,逐次驗證

連線前,先向控制平面驗證身分

左側傳統架構中,攻擊者憑藉竊取的帳密即可長驅直入,內網系統全面暴露;右側 Merak 架構中,未持有憑證的請求,連「服務是否存在」都無從得知。


Merak 如何做到?五大核心機制

我們以生活比喻結合技術名詞,讓管理層與技術團隊都能秒懂。

01 IDENTITY

先發識別證,再談連線

在 Merak 架構中,任何參與者——人、電腦、伺服器、程式——都必須先取得無法偽造的數位識別證,之後所有連線皆憑證驗證。帳號密碼只是其中一道關卡,不再是唯一憑據。

發證流程的關鍵在於:控制平面先發一張「一次性入場券」給新裝置;裝置在本地端產生金鑰對,只將「申請書」(CSR)送回簽章。最關鍵的私鑰從頭到尾不曾離開裝置——就像印鑑從不出門,只寄出蓋好章的文件。因此識別證在傳輸過程中無法被攔截或複製。

① 控制平面發出一張「一次性入場券」

整套流程無需人工介入,識別證到期前會自動換發——IT 團隊不必再人工管理成千上萬張憑證。

02 VERIFY

每一次連線,都重新驗證

拿到識別證不代表暢行無阻。每當有人要連到某個系統,控制平面都會即時檢查三件事:識別證有效嗎?公司政策允許這個身分使用這個服務嗎?走的路徑合法嗎?三項全過,才為這次連線開一條專屬加密通道——而且只通到「這一個」服務。

這就是零信任的核心精神:系統之間不存在任何預設信任。即使某個端點已被入侵,攻擊者也只能被困在原本授權的最小範圍內,無法橫向擴散到其他系統。

每次連線,都先問過控制平面:三項檢查缺一不可

連線期間持續進行,裝置一旦不符合安全規範,連線會被當場切斷。

03 ENCRYPT

雙層加密:裝甲車裡的密封信

資料在 Merak 網路中受到兩層各自獨立的保護。想像你要寄一封機密信件:外層是裝甲車——資料經過的每一段路都是雙向驗證的加密通道(mTLS),確保沿途沒人能攔截。

內層是密封信——信件本身另外以「只有收件人能打開」的方式密封(端對端加密)。這代表就連沿途的中繼節點也讀不到內容,它們只負責搬運一個打不開的密封包裹。即使某個節點被入侵,資料依然安全。

外層:資料走在一段接一段的加密通道裡

資料不經任何第三方廠商,客戶保有完全的資料自主權,路徑上沒有任何第三方能在技術上接觸內容。

04 INVISIBLE

不開門,就掃不到

傳統架構下,系統若要對外服務就得「開一扇門」,而每扇開著的門都終將被自動掃描工具發現——VPN 閘道就是最典型的例子,長年是攻擊者的頭號目標。

Merak 徹底反轉這個邏輯:伺服器不開放任何連接埠,改由本地節點主動「由內向外」建立連線(outbound-only),合法流量沿著這條對外連出的通道進來。從網際網路的角度看,你的系統完全不存在——沒有位址可以打、沒有連接埠可以掃、沒有登入頁面可以暴力破解。

掃遍整個網際網路,也找不到任何入口

掃不到,就打不到。這是縮小攻擊面最徹底的做法——讓自動化攻擊在發動之前,就已失效。

05 RESILIENT

智慧路由:斷線自動改道

Merak 的節點彼此相連,形成一張網狀網路,並持續監測每條線路的品質。流量永遠走當下最快的路;一旦某條線路故障或壅塞,系統自動改道,使用者幾乎無感。

對比傳統 VPN 的單點架構——閘道一掛,全公司斷線——這種網狀設計把「單點故障」從架構層直接消除。

流量永遠走當下最快的路徑

這對企業營運的價值顯而易見:無論是跨國團隊協作、遠端辦公還是關鍵系統,連線品質與可用性都將大幅提升,不必再為一次無預警斷線而召開緊急會議。


Merak 部署於你的網路時

控制平面與資料平面分離:驗證在雲端,資料留在你手上。

Merak架構圖說明:使用者端的 Merak Agent 先與雲端的 Merak Auth Server 完成 MFA 與 TLS 1.3 雙向認證(驗證流)。DMZ 與內網的兩個 Merak Node 同樣都必須先向 Merak Auth Server 完成驗證,才會參與資料轉送。通過後,資料流由使用者端經 DMZ 的 Merak Node、防火牆,連往內網的 Merak Node 與目標服務。防火牆對外一律拒絕連入,內網側的 Merak Node 僅建立對外連出的連線,因此服務不對公網暴露任何連接埠。即使 ERP 與 RD 位於同一網段,未取得授權的身分也無法探測到 RD 服務。Merak Auth ServerMFA + TLS 1.3useragentDMZMerak NodeFirewallInbounddeny allMerak Nodeoutbound-only內網Server FarmERPRD即使 ERP 與 RD 位於同一網段,未取得授權的身分仍無法通過驗證,也無法探測或發現 RD 服務。驗證流資料流

產品優勢

讓企業服務從公網「消失」

基於零信任架構,未經驗證的請求根本無法感知服務的存在。攻擊者無法掃描、無法探測、無法鎖定目標——防禦從源頭開始。

示意圖:攻擊者的掃描請求射向目標,但在中途被阻斷。右側的服務以虛線繪製,代表在未通過驗證的視角下完全不可見。AttackerScannerServicenot visibleSDP · INVISIBLE BY DESIGN SERVICE HIDING ARCHITECTURE

KEY OFFERINGS

  • 老舊系統零接觸防護

    透過獨立 VM 部署 Node,無需修改現有系統,直接將零信任防護覆蓋於老舊架構之上。

    聯絡我們
  • 對外服務安全隱藏

    企業對外提供的 API 或服務,對未驗證請求完全不回應,消除公網暴露風險。

    聯絡我們
  • 阻擋自動化掃描攻擊

    AI 驅動的自動化掃描工具找不到目標,攻擊在發動之前就已失效。

    聯絡我們
  • 衛星網路環境防護

    從地面網路到衛星連線,服務隱藏機制全面覆蓋,無論網路環境為何。

    聯絡我們

一張表看懂:傳統 VPN、閘道式 ZTNA 與 Merak 的差別

先快速對照掌握重點;若需要更完整的判斷依據、各架構限制分析與常見評估誤區解說,收錄於資源中心的技術部落格。

傳統 VPN、閘道式 ZTNA 架構與 Merak SDP 的架構比較
比較項目傳統 VPN閘道式 ZTNA 架構Merak SDP
進門方式帳號密碼,登入一次帳號密碼,加上應用層檢查數位識別證,每一次連線重新驗證
進門之後整個內網都到得了到得了閘道代理的那些應用程式只看得到被授權的那幾個服務
對外暴露VPN 閘道公開在網路上,可被掃描閘道仍是對外的公開端點完全隱形,沒有任何對外開放的門
資料路徑經 VPN 閘道轉送所有流量經閘道代理轉送控制與資料平面分離,點對點直連,不經第三方
帳密外洩時攻擊者長驅直入,橫向擴散受應用層政策限制,閘道仍可被探測沒有裝置識別證,寸步難行
線路故障時通常整體中斷,需人工重連閘道是集中式瓶頸網狀路由自動改道,使用者幾乎無感
老舊系統需系統本身可納管通常需應用層相容可由獨立節點覆蓋,不修改原系統
維運負擔憑證與設定多靠人工需維護與擴充閘道叢集識別證自動核發,到期前自動續期

這為公司帶來什麼實質價值?

架構的差異,最終會反映在四張管理報表上:資安事件數量、稽核合規、維運人力,以及供應商依賴程度。

  • 01

    攻擊面趨近於零

    系統在網路上「不存在」,勒索軟體與自動化掃描攻擊無從下手。導入後,資安事件顯著減少達 85%;事故機率下降的同時,稽核成本也一併下降。

  • 02

    最小權限,稽核清楚

    外包商與外部廠商只拿到單一服務的鑰匙,而非整個內網。誰在什麼時候存取了什麼,全程留有紀錄,合規報告有憑有據。

  • 03

    維運成本下降

    發證、換證、權限開通全部自動化。人員到職、離職、廠商合約到期,權限管理從「工單作業」變成「政策設定」。

  • 04

    自主掌控,彈性部署

    可部署於自家機房或任何雲端,資料主權完全掌握在自己手上;坤安科技提供在地導入與技術支援,資安不必仰賴供應商。


名詞小辭典:比喻對照技術詞

這頁用的比喻,交給技術團隊時對應的是這些詞。

數位識別證 X.509 憑證
綁定每個使用者與裝置、以密碼學保證無法偽造的身分證明。
一次性入場券 註冊用 JWT
發證流程中使用一次即失效的憑據,用來安全啟動信任關係。
控制平面/管理中心 Merak Auth Server
負責發證、訂政策、批准每一次連線的中樞。不在資料路徑上。
中繼節點/轉運站 Merak Node(資料平面)
實際搬運加密資料的節點,彼此相連並自動選擇當下最快的路徑。
裝甲通道 mTLS
每一段路各自建立、雙方互相驗證身分的加密連線。
密封信 端對端加密
只有收件端能解開的第二層加密,沿途節點僅能搬運、無法閱讀。

今天就讓您的企業服務「隱形」。

了解 Merak 如何無痛融入現有架構,提供零信任防護。

✓ INVISIBLE BY DESIGN

預約 Demo