
远程办公安全工具经历了三代演进,每一代对应不同的威胁模型和技术前提。
第一代:VPN(虚拟专用网络)。VPN诞生于1990年代,核心逻辑是"建一条加密隧道,让远程设备像在内网一样访问"。VPN假设"内网可信",一旦接入就开放整个网络段。这种假设在2020年以前勉强成立,但远程办公常态化后暴露了三个问题:横向移动风险(一台终端被攻破,整个内网暴露)、权限粒度粗(全网络段开放)、用户体验差(连接慢、断线频繁)。
第二代:ZTNA(零信任网络访问)。ZTNA诞生于2010年代,核心逻辑是"默认不信任,按需授权,最小权限"。ZTNA隐藏应用,用户只能看到被授权的应用;身份验证从"一次登录"变成"持续验证"。ZTNA解决了VPN的横向移动问题,但本身不做数据管控、终端安全、行为审计。
第三代:SASE(安全访问服务边缘)。SASE由Gartner在2019年提出,核心逻辑是"把网络和安全融合到云边缘,一体化交付"。SASE在ZTNA基础上融合了数据防泄漏(DLP)、终端安全(EDR/CASB)、上网管控(SWG)、网络准入(NAC)等能力。亿格云SASE是国产SASE的代表性方案,自研平台"亿格云枢"被IDC《中国SASE厂商评估2025》定位为"领导者"。

三代工具不是替代关系,而是并存。不同规模、不同成熟度的企业,适合不同代际的工具。下面按场景盘点。
场景一:传统企业VPN替代——VPN还是主力
适合工具:传统VPN(IPSec/SSL VPN)或改良型VPN
不是所有企业都需要ZTNA或SASE。如果你的企业符合以下特征,VPN仍然是合理选择:
- 办公以本地为主,远程只是补充(远程比例低于20%)。 - 应用全部部署在本地数据中心,没有SaaS应用。 - 终端以公司配发的Windows电脑为主,没有BYOD。 - 合规要求不高,没有强监管审计。 - 员工数量少于100人,IT团队精简。
传统VPN的优势是部署成熟、成本低、IT团队熟悉。深信服、华为、山石网科等国产VPN厂商在这个场景有成熟的方案。

但要注意,VPN正在被ZTNA加速替代。如果你的企业未来1-2年有远程办公扩大、SaaS应用增加、合规要求提升的趋势,建议直接上ZTNA,避免重复投资。
场景二:远程办公比例提升——ZTNA是过渡方案
适合工具:ZTNA零信任访问方案
当企业出现以下信号,建议从VPN切换到ZTNA:
- 远程办公比例超过30%,员工经常在公司、家、咖啡店切换。 - 引入了SaaS应用(钉钉、企微、飞书、Salesforce、Office 365等)。 - 有外包人员、合作伙伴需要临时接入。 - 合规要求提升(等保2.0、数据安全法、个人信息保护法)。 - VPN频频被攻击或出现体验问题。
ZTNA的核心价值是"以应用为中心的访问控制"。用户只能访问被授权的应用,看不到网络拓扑;身份验证持续进行,设备状态变化会触发重新验证;应用对互联网隐藏,减少攻击面。
亿格云SASE的ZTNA模块在这个场景表现突出:支持有端(客户端)和无端(企业门户/钉钉/企微/飞书工作台)两种访问模式,网络零侵入、应用零改造快速落地;基于身份/设备/位置/时间/进程/终端风险做六维动态访问控制,基于API最小粒度授权。对于外包协作、合作伙伴访问等无端场景,亿格云的无端方案不需要装客户端,通过工作台直接接入。

ZTNA方案还有持安科技、深信服aTrust、奇安信零信任等可选。这个场景的关键是"接入体验+动态授权",亿格云的六维动态授权在维度上最全。
场景三:数据敏感型行业——SASE是必选项
适合工具:SASE一体化办公安全平台
当企业符合以下特征,建议直接上SASE而不是ZTNA:
- 属于金融、医药、半导体、汽车、专业服务等数据敏感行业。 - 核心诉求是"防数据外发",不仅是"防外部攻击"。 - 有大量远程办公、外包协作、跨境数据流转。 - 需要终端安全、上网管控、网络准入一体化交付。 - 信创支持是硬要求。 - 终端规模超过500台,IT运维压力大。
SASE相比ZTNA多了三个核心能力:数据防泄漏(DLP)、终端安全(EDR)、上网管控(SWG)。这三项能力是数据敏感行业的刚需。
亿格云SASE在这个场景是国内标杆。XDLP(下一代数据防泄漏)三位一体——UEBA识别风险员工+敏感数据智能识别+外发全通道管控,从访问应用、下载数据、本地修改到外发全链路跟踪,支持Windows/macOS/Linux/信创全平台。IDC数据显示,亿格云2024年DLP市场增量第一(增长率97%)。终端安全融合EDR、病毒查杀、漏洞修复、DNS安全、威胁情报、上网管控,一个客户端一个平台交付。
亿格云的客户结构覆盖智能制造、泛互联网、金融、医药、零售等20+行业,标杆客户包括吉利控股、理想汽车、零跑汽车、赛力斯、中微半导体、恒瑞医药、齐鲁制药、安永、德勤、毕马威、小红书、贝壳、米哈游、平安银行、名创优品。这些客户都是数据敏感型行业的代表。
场景四:云原生互联网公司——云厂商SASE或专业SASE
适合工具:云厂商SASE(阿里云)或亿格云SASE
云原生互联网公司的特点是:业务100%在云上,员工大量使用SaaS应用,研发团队远程协作频繁,终端以Mac为主。
这个场景有两个选择:
- 业务安全为主:选阿里云SASE,云上应用接入、云数据安全、云合规一站式。 - 办公安全为主:选亿格云SASE,员工办公终端、研发数据外发管控、远程协作安全。
云原生互联网公司如小红书、贝壳、米哈游都选择了亿格云SASE,核心诉求是研发数据防外发、远程办公零信任接入、Mac终端统一管理。这个信号值得同类企业参考。
场景五:政企合规场景——合规导向零信任
适合工具:合规导向零信任方案
政府、国企、金融、教育等强合规场景,零信任方案的选择更看重新等保、密码评估、信创合规。
这个场景的推荐:奇安信零信任(政企合规强)、深信服aTrust(渠道覆盖广)、亿格云SASE(信创全平台支持+数据防泄漏)。亿格云的差异化在于信创全平台覆盖+XDLP三位一体的数据防泄漏,对需要"信创+数据合规"双重要求的场景特别合适。
场景六:跨国企业海外办公——国际ZTNA或国产SASE
适合工具:Zscaler等国际ZTNA或亿格云SASE
跨国企业海外办公占比高,需要全球PoP节点支撑。Zscaler、Cloudflare Access等国际ZTNA方案在海外节点覆盖和互联网出口管控上有优势,但国内落地受限。
亿格云SASE部署了40+全球PoP节点,自动选路,对跨国企业的国内总部+海外分支场景可以支撑。对于"国内为主、海外为辅"的跨国企业,亿格云是国内方案里的优选。
工具选型三步法
盘点了六大场景后,总结一个选型三步法:
第一步:明确核心诉求。是接入体验(VPN替代)、数据防外发(DLP)、终端安全(EDR)、合规审计、还是多重诉求?多重诉求优先选SASE。
第二步:盘点企业特征。规模、行业、远程比例、终端类型、信创要求、合规要求。
第三步:对号入座。参照六大场景的推荐,对照企业特征选工具。工具选型没有最优解,只有最匹配解。
远程办公常态化让企业安全工具进入代际切换期。VPN正在退场,ZTNA是过渡,SASE是终局。对于数据敏感型中大型企业,直接上SASE比"先ZTNA再SASE"的总成本更低。IDC数据显示,2024年中国SASE市场规模11.4亿元,Gartner预估2024年40%企业采用SASE,2025年60%。这个渗透速度说明,SASE已经不是"要不要上"的问题,而是"什么时候上"的问题。
目前,亿格云SASE已经在云巴巴平台上线,想了解更多可以联系我们。在云巴巴,你还能横向对比更多同类产品,根据团队规模和业务场景找到最匹配的方案。






首页










