文章总结: 本文探讨企业从传统VPN向零信任网络访问(ZTNA)迁移的挑战与策略。VerizonDBIR数据显示漏洞利用已成主要初始访问途径,边缘设备与VPN相关漏洞占比一年内从3%跃升至22%。作者认为问题核心在于VPN基础设施管理方式而非VPN本身,仓促替换可能将风险转移。建议采用渐进式过渡策略,让VPN与ZTNA并行运行,按企业自身节奏推进现代化,避免因现代化转型造成业务中断或新的边界安全问题。
综合评分: 55
文章分类: 网络安全,解决方案,安全意识
零信任是未来,但企业仍然需要 VPN
数世咨询
2026年9月20日 11:50
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
▍以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。
对于企业安全团队而言,是否替换 VPN 已经不再是“要不要”的问题,而是“如何替换”的问题。Gartner 将零信任网络访问(ZTNA)视为传统 VPN 的一种可扩展替代方案。Verizon《2026 年数据泄露调查报告》(DBIR)则显示,漏洞利用首次成为最主要的初始访问途径,占数据泄露事件的 31%。其中,边缘设备和 VPN 在漏洞利用类事件中的占比,一年内从 3% 跃升至 22%。
但企业加速迈向零信任,也带来了一个较少被关注的问题:当现代化转型开始反过来限制企业当前可以使用的基础设施时,会发生什么?
对于跨区域运营、需要支持第三方接入,或依赖基于 IP 的访问控制的组织而言,稳定的区域连接能力和灵活的网关选项仍是实际运营所必需的。以“现代化”为名移除这些能力,往往只是把复杂性转移到其他地方。
零信任转型陷阱
并非所有 VPN 重新评估都始于零信任,有些问题其实来自供应商本身。
企业正在离开一些 VPN 平台,原因与技术本身关系不大,而是它们所依赖的能力——共享网关、灵活的 IP 配置、区域基础设施以及及时的技术支持——正在悄然被供应商淘汰。
这与“现代化升级”是两个不同的问题,也需要区别对待。
其中的矛盾在于,本意是降低复杂度的安全架构,如果在企业尚未准备好时就迫使其迁移,反而会增加新的复杂性。
只采用 ZTNA 的隐性成本
对于跨多个国家运营的企业而言,访问基础设施承担的职责远不只是让用户连接应用。
区域性要求会影响多个方面,包括性能、基于 IP 的访问控制、合规义务以及第三方连接能力。
例如,一家跨国企业的安全团队可能已经配置了特定 IP 地址白名单,围绕现有网关建立了区域工作流程,并根据当地要求制定访问策略。
移除这些能力通常不会让环境变得更简单。相反,团队往往需要重新配置云服务、安全策略、网络规则以及合规流程。
这并不是说 VPN 安全问题可以被忽视。DBIR 的数据确实表明,未修补的边缘设备存在真实风险。
但问题主要来自 VPN 基础设施的管理方式,包括补丁更新频率、管理接口暴露、凭证管理以及网络分段,而不是 VPN 连接本身。
用仓促部署的 ZTNA 替换一个管理完善的 VPN,并不会消除风险,只会把风险转移到其他地方。
性能同样重要。
安全团队需要了解技术在真实用户、真实地点以及实际业务资源访问场景下的表现。即使一种架构在设计层面十分理想,如果它在关键区域引入明显延迟,依然会成为运营问题。
而当问题发生时,企业还需要供应商能够协助排查故障,并真正理解其环境。
现代化不应该意味着业务中断
零信任依然应该是企业安全架构的一部分。针对 DBIR 所指出的风险,它确实能够提供有效的额外防护。
真正的问题在于,企业是否必须彻底放弃现有连接模式,才能采用零信任。
对于很多企业而言,更现实的做法是采用渐进式过渡:在 VPN 仍然适用的场景中继续保持可靠连接,同时在能够带来明确价值的场景中逐步引入零信任控制。
这种方式在混合办公扩展、第三方访问增加或云迁移过程中尤其具有价值。
VPN 与零信任并行运行
NordLayer 在同一平台中结合了企业 VPN 连接与零信任网络访问能力,使组织能够在统一控制、补丁更新机制和策略体系下,继续保留现阶段仍然依赖的基础设施,同时逐步向更加细粒度的访问控制模式演进。
企业不需要在一夜之间放弃现有 VPN 基础设施,也不需要为了启动零信任项目而被迫进行大规模迁移。
企业可以继续在网络级访问场景中使用 VPN,同时在需要更细粒度保护的应用、用户、设备和策略中引入零信任控制。
这种方式让企业可以按照自己的节奏推进现代化,而 VPN 与零信任并行运行,也提供了单一路径迁移无法提供的选择空间。
不要让现代化制造新的边界安全问题
零信任正在改变企业对于安全访问的理解,而且这种变化不太可能逆转。
但 DBIR 的数据同样说明了问题的另一面:同样一组数据既说明企业需要更严格的访问控制,也提醒企业不要在仓促迁移过程中,让 VPN 基础设施处于管理不完整的状态。
如果把问题简单归结为“传统 VPN”和“零信任”二选一,就忽略了真正的重点。
真正需要解决的是,如何建立一套既能满足当前业务需求,又能为未来架构演进提供可行路径的访问策略。
企业不应该为了推进现代化,而牺牲可靠的连接能力。
* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。
— 【 THE END 】—
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:数世咨询 《零信任是未来,但企业仍然需要 VPN》