為了讓同仁在家使用公司電腦,有些環境會把 RDP 直接做 port forwarding。這樣雖然很快能連,但登入介面也同時公開給網際網路掃描、撞密碼與漏洞利用。安全做法是先建立受控的 VPN/ZTNA,搭配 MFA、裝置與來源限制,再讓通過驗證的使用者連內部 RDP;不要只靠換埠或一組密碼。
壓縮率、攔阻率與事件比例會隨畫面、設備、韌體及攻擊面改變。採購與調校時用自己的攝影場景、流量與事件樣本驗證,並保留原始 log、封包或影像,避免用沒有原始條件的平均值做決策。
為什麼「RDP 裸奔」是災難等級的破口
先講清楚攻擊者到底怎麼進來,你才會知道要防哪裡。RDP 暴露在外網,會踩到三個地雷疊在一起:
- 一定會被找到。攻擊者不是一台一台亂猜,而是用掃描引擎把整個網際網路的 3389 埠一次撈出來,你的 IP 幾分鐘內就進了名單。「藏起來」這件事你沒做到,後面全是硬碰硬。
- 暴力破解的速度快到你想不到。市面上專打 RDP 的破解工具(像 NLBrute 這類),一分鐘能試上千組帳密。只要有一個員工用了「公司名加 123」,或跟私人信箱共用的密碼,幾個小時就開了。
- 甚至不用猜——直接買。很多帳密早在別的網站外洩時就被打包在暗網上賣,攻擊者拿現成的清單來「撞庫」,連猜都省了。
RDP 也可能在入侵後被拿來橫向移動或維持存取。因此除了關閉 WAN 直連,還要限制內網來源、啟用 NLA 與 MFA、做帳號鎖定、修補系統並監看異常登入。不要把它當成「換個非 3389 埠就安全」的服務。
VPN 到底在做什麼:把門「藏起來」
VPN 的價值,一句話講完:它讓你的內部服務從外網「消失」。員工要用內部系統,得先透過 VPN 在自己的裝置跟公司之間拉一條加密通道,通過驗證之後,他的連線才被「放進來」,就像人真的坐在公司位子上一樣。沒有合法 VPN 連線的外人,連你的 RDP、帳務系統、檔案伺服器「在哪裡」都看不到,更別說猜密碼、下手攻擊。
技術上,VPN 做了兩件關鍵的事。第一是身分先行:通道要建立起來,第一步就得驗明正身,對方報不出正確的金鑰,通道根本不會成形,連「登入畫面」都不會給他看。這跟裸奔的 RDP 差在哪?裸奔的 RDP 會很客氣地把登入框送到攻擊者面前,任他慢慢試;VPN 則是連門在哪都不讓你知道。第二是全程加密:通道用現代的認證加密演算法把資料整包包起來,就算有人在咖啡廳同一個 Wi-Fi 上偷聽,攔到的也只是一團亂碼;而且封包只要被竄改一個位元,就會被驗出來直接丟掉。前者是「外人根本走不到你門口」,後者是「外人天天在你門口試鑰匙」,這中間差的不是一點半點。
IPsec、SSL-VPN、WireGuard 該選哪一個
中小企業多半直接用防火牆或路由器內建的 VPN,常見的協定有三種,各有各的性格,沒有絕對的標準答案,但有很清楚的取捨。
IPsec:老牌、相容性最廣
IPsec 在企業環境跑了二十幾年,幾乎每一台商用防火牆、路由器都支援,跟舊設備、跨品牌對接的相容性最好,要做分公司對總部的「站對站」互連特別穩。缺點是它可以調的參數(加密演算法、金鑰交換、驗證模式)非常多,彈性換來的代價是容易設錯——參數挑錯組合,可能表面上連得上、實際上把加密強度悄悄調弱了都不知道。它適合已經有一整套企業級網通設備、又要多點互連的環境。
SSL-VPN:瀏覽器就能連,但要盯著漏洞
SSL-VPN 走的是網頁加密那一套,好處是用戶端很輕,員工帶自己的筆電、臨時在客戶端要連也方便。但它有個近年越來越突出的隱憂:這類「對外開一個網頁介面讓人連進來」的 VPN 閘道,正是駭客最愛盯的目標——後面「VPN 設備本身就是攻擊面」那段會專門講這件事。用它可以,但你得有跟著更新、盯漏洞的心理準備。
WireGuard:新一代,精簡到讓人放心
如果是全新建置,我通常會優先評估 WireGuard,它的設計哲學跟 IPsec 剛好相反:不給你亂設的機會。整套加密固定用一組現代演算法(ChaCha20-Poly1305 負責加密與驗證、Curve25519 做金鑰交換),不開放協商,所以連「談判過程被降級成弱加密」這種攻擊都不存在。它的核心程式碼只有大約四千行,而 IPsec 的實作動輒十萬行以上——程式碼越少,能藏漏洞的地方越少,資安稽核也越快跑得完,近年它還通過了獨立資安公司的稽核與學界的形式化驗證。加上它跑在作業系統核心層、用的演算法在一般 CPU 上就很快,連線速度和吃電量都比舊協定漂亮,遠端員工開視訊、傳大檔的體感會差很多。
所以到底怎麼挑?一句話:看你現有設備跟用戶端接不接得上。要跟一堆舊網通設備、多個分公司站對站互連,IPsec 最穩;要員工隨開隨連、跨平台方便,SSL-VPN 或 WireGuard 的用戶端最省事;追求效能與最小攻擊面、兩端又都在你自己掌控之下,WireGuard 是現階段的首選。設備能不能配合,永遠比「哪個協定名氣大」更重要。
設定要點:VPN 開了,不代表就安全
我要先潑一盆冷水:「有裝 VPN」跟「設得安全」是兩回事。現場常見太多公司,裝了 VPN 就當成免死金牌,結果該補的洞一個都沒補。下面幾條,是我認為一定要做到的工程準則。
- 強驗證,而且要挑對第二因素。VPN 帳號一定要用強密碼,再加上雙因素驗證(2FA/MFA)。微軟公布過一份大規模研究,開了 MFA 能擋掉超過九成九的自動化帳號攻擊——就算密碼已經外洩,擋下率還有九成八以上。這種性價比,沒有理由不開。但要提醒一句:第二因素也分等級,簡訊驗證碼會被攔截、也擋不住「疲勞轟炸」(狂發推播逼你手滑按同意);條件允許,就用手機 App 的數字配對,或 FIDO2、Passkey 這種防釣魚的實體金鑰。
- 最小權限,別一連上就全開。這是最多人偷懶、卻也最致命的一條。很多 VPN 預設是「連進來就等於站在內網中央,想碰什麼碰什麼」。正確做法是切分割:業務只看得到業務系統,會計只到帳務主機,誰都不該預設能連上網域控制器。萬一有一支帳號被盜,你要讓災情止於一台機器,而不是整間公司一起陪葬。
- 關掉一切裸奔的對外服務。RDP、資料庫、NAS 管理介面,一律藏到 VPN 後面,絕不直接對外。真的有非開不可的,至少加上網路層級驗證(NLA)跟帳號鎖定(連錯五次鎖三十分鐘),讓暴力破解工具跑不動、試不完。
- 全通道還是分流,先想清楚。讓員工所有流量都繞回公司(全通道),管控最嚴、還能順便過濾惡意網站,但頻寬壓力大;只讓「連公司資源」的流量走 VPN(分流)則比較順,但少一層保護。中小企業我多半建議:碰得到公司資料的一律走通道,其餘的放行就好。
- 留紀錄、勤更新。連線紀錄一定要留著,誰在什麼時間、從哪裡連、連了多久,出事時這是你唯一能回溯的線索。而 VPN 設備的韌體更要跟著原廠更新——理由,下一段就講。
一個最容易被忽略的風險:VPN 設備本身就是攻擊面
這幾年資安圈有個很反直覺、但你一定要知道的教訓:那台幫你擋在最外面的 VPN 設備,自己就是駭客的頭號獵物。道理其實不難懂——VPN 閘道天生就得對外開一個口,讓員工連得進來,它沒辦法像內部服務那樣藏起來。這個「必須露臉」的特性,讓它變成整個網路裡最誘人的一塊靶。
近兩年,好幾家國際級的 VPN 與防火牆設備廠商,接連被揭露重大漏洞,其中不少還是「零時差」——也就是漏洞在原廠公開修補之前,就已經被人拿去實戰攻擊了,而且背後往往是資源雄厚、疑似國家級的駭客組織。他們一旦攻破你的 VPN 閘道,拿到的不是一台電腦,而是整條加密通道的鑰匙,等於直接繞過你所有的防線,大搖大擺走正門進來。所以結論很清楚:VPN 設備的韌體更新,是資安等級的作業,不是可做可不做的例行維護。原廠一發安全更新就要盡快跟上;同時把管理後台限制成只有信任的來源連得到,別讓那個介面也對全世界開著。你花大錢買的守門員,不能自己先破功。
VPN 不等於「安全的內網」:認識零信任的方向
最後聊一個觀念上的升級。傳統 VPN 的思維,是「城堡加護城河」:牆外全是壞人,牆內全是自己人,只要你過了 VPN 這道橋,系統就預設你可信,給你一整片內網任你走。問題在於,現在的攻擊者早就有辦法「混進城裡」——偷一組帳密、攻破一台設備,他就站在你信任的那一側了。橋內沒有第二道關卡,他就能一路橫向移動,直奔檔案伺服器、帳務系統、網域控制器。
近幾年業界的答案,叫零信任網路存取(ZTNA),精神是「永遠不預設信任,每一次存取都重新驗一遍」。它跟 VPN 最大的差別在於:VPN 給的是「一整片網路」,ZTNA 給的是「一支特定的應用程式」。使用者每要碰一個系統,它都會重新確認你的身分、你的裝置有沒有中毒、你這個角色到底該不該碰——通過了,才把你「代理」到那一支應用,其他的一律看不到。就算帳密被盜,攻擊者也只被困在那一支被授權的應用裡,橫向移動這條路直接被封死。
中小企業不必一步到位、把 VPN 全換成 ZTNA——成本跟維運都要一起評估。但你完全可以先把零信任的精神,落到現有的架構裡:VPN 之後再做網路分割、每個系統各自要求身分驗證、全面收斂成最小權限。這幾步花費不高,卻能把「一支帳號淪陷等於全公司淪陷」的最壞劇本,壓成「災情止於一個角落」。方向對了,將來真要往 ZTNA 走,也會順很多。
幾個常見的誤區,順手幫你點掉
- 「我們公司小,駭客懶得理我。」錯。前面說過,攻擊是自動化掃描,機器人不挑客戶大小,只挑門有沒有開。中小企業往往因為沒有專職 IT,反而是最好下手的一群。
- 「有 VPN 就不用 MFA 了吧?」不行。VPN 帳密一樣會外洩、會被猜,MFA 是那道「密碼破了還擋得住」的保險,兩個是搭配,不是二選一。
- 「VPN 裝好就一勞永逸。」這是最危險的想法。韌體不更新、權限不收斂、紀錄沒人看,再貴的設備也會過期。資安是持續的維運,不是一次性的採購。
廷皓科技在高雄楠梓,長期服務高雄、台南、屏東等南台灣的中小企業。從盤點你現有的網路設備、挑選最合適的 VPN 協定,到把 MFA、權限分割、韌體更新這些細節一次設定到位,我們都能替你把關。想讓團隊安全地遠端工作,又不想哪天早上一開機就看到勒索畫面,歡迎就近找我們聊聊。