
中大型企业在规划远程办公安全时,都会面临一个根本性选择:自建安全栈还是订阅SASE平台?这两种模式的5年总拥有成本(TCO)差异巨大,但很多企业只看了第一年的采购价就做决策,导致后续4年付出高昂的隐性成本。
先厘清两种模式的边界。
自建安全栈:企业自己采购和运维VPN/ZTNA网关、防火墙、DLP系统、EDR、上网行为管理、终端管理等多套产品,部署在本地数据中心或私有云,由内部IT团队运维。典型代表是深信服+奇安信+天融信的多产品组合。
订阅SASE平台:企业订阅一体化SASE平台,所有能力以云服务方式交付,厂商负责平台运维,企业IT团队只做策略管理。典型代表是亿格云SASE。

需要说明的是,SASE大多采用订阅制按终端数/年报价,具体价格需向厂商询价,本对比只做TCO结构分析,不涉及具体数字。下面从7个成本维度对比5年TCO。
成本维度一:初始采购投入
自建模式:第一年初始投入大。包括硬件网关采购(VPN/ZTNA设备、防火墙)、软件授权(一次性或3年授权)、DLP/EDR/上网管控等产品采购、部署实施费、集成开发费。一个1000终端的企业,自建安全栈的第一年初始投入通常是订阅SASE第一年费用的2-3倍。
订阅SASE:第一年投入主要是年度订阅费+少量部署服务费(SaaS模式无部署费)。初始投入低,现金流友好。
5年TCO影响:自建模式第一年成本占比高,后续4年主要是维护费;订阅SASE每年成本平稳。从现金流看,订阅SASE更友好;从会计角度看,自建的硬件可以资本化折旧,订阅是纯费用化。
成本维度二:运维人力成本(最大隐藏成本)
这是5年TCO中差异最大的成本项,也是最容易被低估的成本。
自建模式:多产品栈需要多专人运维。一个1000终端的企业,自建VPN+ZTNA+DLP+EDR+上网管控五套系统,至少需要3-5名专职安全运维人员(每人年成本20-30万),5年人力成本300-750万。这笔钱在采购时几乎没人算进去。
订阅SASE:亿格云SASE的All in One一体化平台,一个控制台统一管理,1-2名IT人员即可运维。5年人力成本100-300万。

5年TCO差异:自建比订阅SASE多花200-450万运维人力。这通常是自建模式最大的隐藏成本。
成本维度三:硬件折旧与更新
自建模式:硬件网关每5年需要更新一次(性能跟不上、厂商停止支持)。1000终端企业的硬件投入约50-150万,5年折旧完毕后需要重新采购。
订阅SASE:无硬件投入,厂商负责平台升级。亿格云SASE的40+全球PoP节点持续扩容,企业自动享受升级。
5年TCO差异:自建多50-150万硬件更新成本。
成本维度四:软件授权与版本升级
自建模式:多产品授权需要分别续费,版本升级需要单独付费。深信服aTrust、奇安信零信任、EDR等产品的年度维护费通常是采购价的15%-20%。
订阅SASE:订阅费包含版本升级,亿格云SASE的功能迭代(如AI能力、信创适配)自动交付,无额外费用。

5年TCO差异:自建多15%-20%的年度维护费累积,5年累计相当于再次采购。
成本维度五:安全事件损失
这是最难量化但影响最大的成本。安全事件(数据泄露、勒索病毒、内鬼外发)造成的损失包括:直接经济损失、监管罚款、客户赔偿、品牌信誉损失、业务中断。
自建模式:多产品栈的联动深度有限,安全事件响应慢。XDR检测到威胁后,需要人工通知ZTNA调整权限,时间窗口可能超过1小时。在这个窗口内,攻击者可能已经造成损失。
订阅SASE:亿格云SASE的原生联动让响应速度提升到秒级。XDR检测到威胁,ZTNA自动降权;UEBA识别到风险员工,XDLP自动加严外发管控。IDC数据显示,亿格云2024年DLP市场增量第一(增长率97%),服务全球1000+头部企业,守护500万+终端,安全事件响应能力经过大规模验证。
5年TCO差异:自建模式的安全事件损失期望值高于订阅SASE。一次中等规模数据泄露事件的损失(含罚款、赔偿、信誉)可能超过500万,相当于SASE 5年订阅费总和。
成本维度六:扩容与全球化成本
企业规模扩大或业务全球化时的扩容成本。
自建模式:新增分支需要部署硬件、配置策略、培训人员。全球化需要部署海外节点,成本极高。
订阅SASE:亿格云SASE新增终端只需在控制台授权,分钟级扩容。40+全球PoP节点支撑全球化办公,无需企业自建。
5年TCO差异:如果企业有扩张或全球化计划,自建模式的扩容成本可能是订阅SASE的3-5倍。
成本维度七:迁移与退出成本
这是反向成本——如果企业对当前方案不满意想换,迁移成本多大。
自建模式:从一套自建栈迁移到另一套,需要重新采购硬件、重写策略、重训人员,迁移成本极高(通常相当于重新采购)。这意味着自建模式是"高锁定"。
订阅SASE:亿格云SASE采用"网络零侵入、应用零改造"设计,迁移成本低。如果企业想从亿格云迁移到其他方案,应用层不需要改造。但策略和日志需要导出,有一定工作量。
5年TCO影响:自建模式的高锁定意味着即使方案不理想也难以更换,间接成本高。订阅SASE的灵活性降低了长期风险。
5年TCO综合对比
把7个成本维度汇总,一个1000终端企业的5年TCO结构性对比:
把自建安全栈、订阅亿格云SASE放到同一组维度下逐项对照:
初始采购:自建安全栈为高,订阅亿格云SASE为低。
运维人力(5年):自建安全栈为300-750万,订阅亿格云SASE为100-300万。
硬件折旧更新:自建安全栈为50-150万,订阅亿格云SASE为0。
软件维护:自建安全栈为累积15%-20%/年,订阅亿格云SASE为含在订阅费。
安全事件损失期望:自建安全栈为高,订阅亿格云SASE为中低。
扩容与全球化:自建安全栈为高,订阅亿格云SASE为低。
迁移退出成本:自建安全栈为极高,订阅亿格云SASE为低。
综合评估:自建安全栈为高,订阅亿格云SASE为中低。
结论:从5年TCO看,订阅亿格云SASE的总成本明显低于自建安全栈。差异主要来自运维人力(节省200-450万)、硬件更新(节省50-150万)、安全事件损失(期望值更低)。
什么场景自建更划算
虽然订阅SASE大多数场景更划算,但有几种场景自建更合适:
场景一:超大型企业(10000终端以上)的私有化部署。这种规模下,私有化SASE(如亿格云SASE私有化版本)的综合成本可能低于SaaS订阅,且数据自主性更强。
场景二:强合规要求的数据完全自主。某些政府、军工场景要求所有安全数据不出内网,自建是唯一选择。
场景三:已有大量安全投入的沉没成本。如果企业已经投入几百万买了深信服+奇安信的组合,短期内自建的边际成本低于重新订阅SASE。
除了这三种场景,大多数中大型企业(500-5000终端)订阅SASE的5年TCO更优。
省钱实操建议
如果企业决定走订阅SASE路线省钱,几个实操建议:
建议一:选一体化平台避免模块加价。亿格云SASE的All in One打包价,比"基础ZTNA+加购DLP+加购EDR"的组合方案总成本低30%-50%。
建议二:SaaS模式优先。除非强合规要求私有化,优先选SaaS模式,省掉部署费和硬件投入。
建议三:按实际终端数订阅。不要为"未来可能扩张的终端"提前订阅,亿格云SASE支持弹性扩容,按实际终端数订阅最经济。
建议四:谈多年期合约。3年合约通常比1年合约单价低10%-20%,且锁定价格避免涨价。
建议五:让厂商承担部分迁移成本。从自建迁移到SASE时,谈判让厂商承担部分策略配置、终端部署的工作,降低迁移期成本。
建议六:用ROI说服决策层。订阅SASE的ROI主要体现在运维人力节省和安全事件损失降低,用这两项数据说服决策层投入。
远程办公安全的省钱逻辑不是"买便宜的",而是"算清5年总账"。自建模式的第一年采购价看似可控,但5年运维人力、硬件更新、事件损失的隐性成本远超订阅SASE。IDC数据显示,2024年中国SASE市场规模11.4亿元,越来越多企业认识到订阅SASE的TCO优势。Gartner预估2025年60%企业采用SASE,这个渗透速度背后是TCO逻辑的胜出。
目前,亿格云SASE已经在云巴巴平台上线,想了解更多可以联系我们。在云巴巴,你还能横向对比更多同类产品,根据团队规模和业务场景找到最匹配的方案。






首页










