網路安全

虛擬私人網路(virtual private network)

想像你的家和辦公室在不同城市,而你希望它們感覺像一棟由私人走廊相連的建築——但真的在兩者之間鋪一條私人纜線會貴得荒謬。於是你改成把流量送過普通的公開網際網路,但裝在一條沿途無人能讀的加密隧道裡。虛擬私人網路(VPN)正是這麼做:它在共享的公開網路之上建立一條私密、加密的連線,讓兩個端點表現得彷彿在同一個受保護的區域網路上。

機制上,一個 VPN 用戶端與一台 VPN 伺服器(或兩個閘道)彼此鑑別,並建立一條加密隧道——常用 IPsec,或像 OpenVPN、WireGuard 這類以 TLS 為基礎的協定。你裝置的封包被加密並封裝(包進一個寄給 VPN 伺服器的外層封包裡),送過網際網路,再由伺服器解密並轉送到目的地網路。對外界而言,你的流量看起來像是從 VPN 伺服器發出的,而內容在傳輸途中無法讀取。站對站 VPN 把整個辦公室連起來;遠端存取 VPN 則讓個人能從遠處安全地連上私人網路。

為什麼重要,以及一個誠實的提醒:VPN 讓組織能在公開基礎設施上廉價地延伸私人網路,也讓遠端工作者能安全地連到內部資源。但流行的消費者用法——「用 VPN 來保持私密與安全」——需要小心。VPN 移動了你的信任點:它把你的流量對本地網路和 ISP 藏起來、對網站遮蔽你的 IP,但 VPN 業者現在反而能看到你的流量,所以你是換了一個必須信任的對象,而不是消除了信任。而且 VPN 不會讓你匿名、不會加密出口點之後的任何東西,也不能取代 HTTPS、防毒軟體或良好的判斷力。

一位遠端員工在旅館打開公司 VPN。他筆電的流量被加密進一條通往公司閘道的隧道,閘道把它放上內部網路——於是他能像坐在辦公桌前一樣連到檔案伺服器,而旅館 Wi-Fi 只看到加密的隧道封包,看不到那些檔案。

一條跨越公開網際網路的加密隧道,作用像一條私線。

VPN 是把信任搬家,而不是移除它——業者看到的,正是你的 ISP 原本會看到的。它也不等於匿名、不保護出口點之後的資料,也不能取代你造訪網站上的 HTTPS。

又稱
VPN虛擬私人網路虛擬私有網路