VPN(新視窗) 穿透是一項路由器功能,可允許 VPN 流量通過您的防火牆和網路位址轉換 (NAT)(新視窗)。它本身不會建立 VPN 連線,但能確保您的路由器不會封鎖您網路上的裝置連線到外部 VPN。
對於大多數企業而言,這並不需要您進行設定或考慮。像 Proton VPN 這樣受信任的 VPN 預設即支援搭配 NAT 運作,因此路由器會自動處理流量,無需任何特殊規則。
為什麼會存在 VPN 穿透?
VPN 穿透解決了舊版 VPN 協定與較新網路基礎架構之間的相容性問題。大多數網路都使用 NAT 來允許複數裝置共享一個公用 IP 位址。雖然這適用於一般流量,但某些較舊的 VPN 在設計時並未考慮到 NAT。
由於較舊的 VPN 協定不一定會使用 NAT 可解讀的標準連接埠或結構,路由器便無法追蹤資料歸屬,導致連線失敗。VPN 穿透可作為一種因應措施,協助路由器識別並正確路由此類流量。
VPN 穿透是如何運作的?
VPN 穿透是路由器中內建的一組機制,用以支援特定的 VPN 協定。啟用時,路由器會:
- 使用特定的協定或連接埠來識別 VPN 流量
- 套用特殊的處理規則,以免加密封包被丟棄
- 允許連線正確穿透 NAT
如果沒有 VPN 穿透,路由器可能會封鎖流量或將其錯誤路由,從而阻止 VPN 進行連線。
VPN 穿透的類型
不同的 VPN 處理資料的方式也不同,因此並沒有單一類型的穿透技術。如果您使用的是較舊的系統,則可能會根據所使用的協定看到不同類型的 VPN 穿透。
PPTP 穿透
點對點通道協定 (PPTP) 是最古老的 VPN 類型之一。它使用稱為一般路由封裝 (GRE) 的協定來傳送與接收資料。然而,NAT 需要連接埠號碼來引導流量,而 GRE 不使用連接埠,這會產生衝突並導致連線中斷。
PPTP 穿透藉由在資料中加入呼叫識別碼 (Call ID) 來解決此問題。路由器會將此識別碼視為連接埠號碼,從而允許流量正確通過防火牆。
L2TP 穿透
第二層通道協定 (L2TP) 的運作方式與 PPTP 類似。為了克服 NAT 的障礙,L2TP 穿透會為資料封包分配一個工作階段識別碼 (Session ID)。此識別碼可替代連接埠號碼,讓路由器識別流量並將其路由至正確的裝置。
IPSec 穿透
IPSec (網際網路協定安全性) 使用稱為 NAT 穿透 (NAT Traversal,簡稱 NAT-T) 的技術來通過路由器。它會將加密的 IPSec 資料封裝在標準的 UDP 封包中。
由於路由器已經知道如何處理 UDP 封包,因此 IPSec 穿透可以使用特定連接埠 (UDP 4500) 建立連線。這可讓路由器正確對應並路由連線,同時確保加密資料的安全且未被修改。
VPN 和 VPN 穿透之間有何不同?
VPN 是保護您資料的服務。它透過將您的連線路由到安全的遠端伺服器,來加密您的網際網路流量並隱藏您的 IP 位址。
VPN 穿透是路由器上的一項功能。它本身不會加密您的資料、隱藏您的 IP 位址(新視窗),也不會提供任何安全性。它唯一的任務是識別 VPN 流量並允許其通過路由器的防火牆。
如果您使用的是優質的 VPN,通常根本不需要擔心穿透設定,因為路由器會自動進行處理。
VPN 穿透與 VPN 路由器
這兩者經常被混淆,但它們的用途截然不同:
- VPN 路由器會主動為連接到它的每個裝置加密並路由流量。
- VPN 穿透允許您網路上的單一裝置連線至外部 VPN。
VPN 需要穿透功能嗎?
在大多數情況下,答案是否定的。VPN 協定內建了自動處理 NAT 的功能。像 WireGuard(新視窗)、OpenVPN(新視窗) 和 IKEv2(新視窗) 這樣的協定,旨在讓路由器能夠追蹤連線並將資料傳送至正確的裝置,而無需任何手動設定或特殊規則。
Proton VPN 完全依賴安全協定,因此預設與標準路由器組態相容。
- 無需手動組態:您不需要變更路由器韌體中的任何進階設定即可進行連線。
- 自動相容性:Proton VPN 幾乎與所有家用和辦公室網路設備即開即用、完美搭配。
- 更出色的安全性:藉由避免使用較舊的穿透機制,您也可以避開與 PPTP 等舊版協定相關的安全漏洞。
除非您使用的是極其老舊的硬體或限制嚴格的企業防火牆,否則您無需調整穿透設定即可連線至 Proton VPN。
您需要 VPN 穿透嗎?
您可能只有在以下情況下才需要考慮 VPN 穿透:
- 您使用的是 PPTP 或 L2TP 等舊版 VPN 協定
- 您依賴較舊的網路設備
- 您使用過時的軟體來管理專用或工業系統
否則,像 Proton VPN 這樣的 VPN 用戶端程式預設會處理此相容性。
使用 VPN 穿透會有安全風險嗎?
大多數安全疑慮源自於以下事實:VPN 穿透旨在協助較舊、安全性較低的協定繞過標準路由器保護。
- 依賴脆弱的協定:VPN 穿透最常用於 PPTP 等舊版協定,這些協定已不再被視為安全,且很容易被網路攻擊所利用。
- 防火牆盲點:您的防火牆可能不會檢查進出連線的資料。如果 VPN 協定本身很脆弱,這會為惡意流量創造一條在未被偵測的情況下進入您網路的路徑。
- 增加受攻擊面:啟用 VPN 穿透通常需要在路由器上開啟特定的通訊連接埠。每個開放的連接埠都是一個潛在的進入點,攻擊者可以對其進行掃描並嘗試加以利用。
安全 VPN 穿透設定的最佳實踐
對於大多數企業和個人而言,最佳的安全策略是完全避免需要 VPN 穿透。如果您必須使用它,請遵循以下步驟來確保您的網路安全:
- 優先使用最新的協定:使用支援 WireGuard 或 OpenVPN 的 VPN(這些是 Proton VPN 的標準協定)。這些協定旨在與路由器和 NAT 配合使用,而不需要 VPN 穿透。
- 停用未使用的功能:如果您的路由器預設啟用了 VPN 穿透,但您使用的是 Proton VPN 之類的服務,您應該將其關閉。減少路由器上作用中功能的數量可縮小您的受攻擊面。
- 定期稽核您的路由器設定:很容易為了進行一次性修復而啟用某項設定,之後卻遺忘了。定期檢查路由器的韌體,以確保不會為不再使用的舊版協定留下未受保護的進入點。
- 保持硬體已更新:確保您的路由器韌體為最新版本。製造商經常發布更新,以修復與路由器如何處理已加密流量和連接埠管理相關的漏洞。
歸根究底,您應該將 VPN 穿透視為舊版系統的最後手段。如果您的基礎設施允許,改用現代的 VPN 設定是消除這些風險最有效的方法。
底線
VPN 穿透是為了解決較舊的 VPN 協定與較新的網路之間的相容性問題。在今天,這在很大程度上已是不必要的。
大多數 VPN 協定(例如 Proton VPN 所使用的協定)旨在與 NAT 無縫運作。這使得大多數企業永遠不需要設定 VPN 穿透。如果您發現自己仍然依賴穿透,這可能表示您的 VPN 設定或網路基礎設施需要更新。






