零信任是未来,但企业仍然需要 VPN

新闻
20小时前

对于企业安全团队而言,是否替换 VPN 已经不再是“要不要”的问题,而是“如何替换”的问题。Gartner 将零信任网络访问(ZTNA)视为传统 VPN 的一种可扩展替代方案。Verizon《2026 年数据泄露调查报告》(DBIR)则显示,漏洞利用首次成为最主要的初始访问途径,占数据泄露事件的 31%。其中,边缘设备和 VPN 在漏洞利用类事件中的占比,一年内从 3% 跃升至 22%。

但企业加速迈向零信任,也带来了一个较少被关注的问题:当现代化转型开始反过来限制企业当前可以使用的基础设施时,会发生什么?

对于跨区域运营、需要支持第三方接入,或依赖基于 IP 的访问控制的组织而言,稳定的区域连接能力和灵活的网关选项仍是实际运营所必需的。以“现代化”为名移除这些能力,往往只是把复杂性转移到其他地方。

零信任转型陷阱

并非所有 VPN 重新评估都始于零信任,有些问题其实来自供应商本身。

企业正在离开一些 VPN 平台,原因与技术本身关系不大,而是它们所依赖的能力——共享网关、灵活的 IP 配置、区域基础设施以及及时的技术支持——正在悄然被供应商淘汰。

这与“现代化升级”是两个不同的问题,也需要区别对待。

其中的矛盾在于,本意是降低复杂度的安全架构,如果在企业尚未准备好时就迫使其迁移,反而会增加新的复杂性。

只采用 ZTNA 的隐性成本

对于跨多个国家运营的企业而言,访问基础设施承担的职责远不只是让用户连接应用。

区域性要求会影响多个方面,包括性能、基于 IP 的访问控制、合规义务以及第三方连接能力。

例如,一家跨国企业的安全团队可能已经配置了特定 IP 地址白名单,围绕现有网关建立了区域工作流程,并根据当地要求制定访问策略。

移除这些能力通常不会让环境变得更简单。相反,团队往往需要重新配置云服务、安全策略、网络规则以及合规流程。

这并不是说 VPN 安全问题可以被忽视。DBIR 的数据确实表明,未修补的边缘设备存在真实风险。

但问题主要来自 VPN 基础设施的管理方式,包括补丁更新频率、管理接口暴露、凭证管理以及网络分段,而不是 VPN 连接本身。

用仓促部署的 ZTNA 替换一个管理完善的 VPN,并不会消除风险,只会把风险转移到其他地方。

性能同样重要。

安全团队需要了解技术在真实用户、真实地点以及实际业务资源访问场景下的表现。即使一种架构在设计层面十分理想,如果它在关键区域引入明显延迟,依然会成为运营问题。

而当问题发生时,企业还需要供应商能够协助排查故障,并真正理解其环境。

现代化不应该意味着业务中断

零信任依然应该是企业安全架构的一部分。针对 DBIR 所指出的风险,它确实能够提供有效的额外防护。

真正的问题在于,企业是否必须彻底放弃现有连接模式,才能采用零信任。

对于很多企业而言,更现实的做法是采用渐进式过渡:在 VPN 仍然适用的场景中继续保持可靠连接,同时在能够带来明确价值的场景中逐步引入零信任控制。

这种方式在混合办公扩展、第三方访问增加或云迁移过程中尤其具有价值。

VPN 与零信任并行运行

NordLayer 在同一平台中结合了企业 VPN 连接与零信任网络访问能力,使组织能够在统一控制、补丁更新机制和策略体系下,继续保留现阶段仍然依赖的基础设施,同时逐步向更加细粒度的访问控制模式演进。

企业不需要在一夜之间放弃现有 VPN 基础设施,也不需要为了启动零信任项目而被迫进行大规模迁移。

企业可以继续在网络级访问场景中使用 VPN,同时在需要更细粒度保护的应用、用户、设备和策略中引入零信任控制。

这种方式让企业可以按照自己的节奏推进现代化,而 VPN 与零信任并行运行,也提供了单一路径迁移无法提供的选择空间。

不要让现代化制造新的边界安全问题

零信任正在改变企业对于安全访问的理解,而且这种变化不太可能逆转。

但 DBIR 的数据同样说明了问题的另一面:同样一组数据既说明企业需要更严格的访问控制,也提醒企业不要在仓促迁移过程中,让 VPN 基础设施处于管理不完整的状态。

如果把问题简单归结为“传统 VPN”和“零信任”二选一,就忽略了真正的重点。

真正需要解决的是,如何建立一套既能满足当前业务需求,又能为未来架构演进提供可行路径的访问策略。

企业不应该为了推进现代化,而牺牲可靠的连接能力。