Aiignitions
虚拟专用网络

2026 年企业 VPN:当设备存在风险时该购买什么

2026 年企业 VPN 购买者指南:ZTNA 与传统设备的比较、NordLayer、Twingate 和 Tailscale 的实际每用户定价、最低席位数、审核日志以及 10、50 和 500 个用户的年度成本。

2026 年企业 VPN:当设备存在风险时该购买什么

VPN 盒如何成为一种方式

二十年来,远程访问设计到处都是一样的。集中器位于网络边缘,具有公共 IP,工作人员对其进行身份验证,然后隧道将其放入公司 LAN。它之所以有效,是因为办公室就是申请的地方。

有两件事结束了它。应用程序迁移到 SaaS 和三个云,因此 LAN 不再是目的地。盒子本身也成为企业 IT 中最常被利用的设备类别:

  • Ivanti Connect Secure,2024 年 1 月: CVE-2023-46805 和 CVE-2024-21887 链接用于未经身份验证的远程代码执行,在补丁发布之前被广泛利用。
  • 帕洛阿尔托 GlobalProtect,2024 年 4 月: CVE-2024-3400,CVSS 10.0 命令注入,被用作零日漏洞。
  • 2025 年 1 月再次 Ivanti: CVE-2025-0282 在补丁存在之前就被利用了,据报道,利用后的植入物在出厂重置和固件更新后仍然存在。
  • 思科 ASA 和 FTD,2025 年: CVE-2025-20333 和 CVE-2025-20362,与国家相关的攻击者在数月内使用的零日漏洞,对于 CISA 紧急指令 25-03 来说足够严重。
  • FortiOS,2026 年 2 月: CISA 命令联邦机构在 72 小时内修补或断开一个被积极利用的零日漏洞。

问题在于模式,而不是任何一个供应商。一个设备必须可以从整个互联网访问才能完成其工作,运行只有其供应商可以审核的专有堆栈,并且一旦您通过它就授予网络级访问权限,无论您的修补多么努力,都是一个糟糕的选择。当其中之一被利用时,攻击者不会登陆 Web 服务器。他们降落在里面,持有每个曾经连接过的人的凭证。

Six criteria that decide an enterprise VPN purchase: identity-based access, SSO and SCIM, device posture, audit log retention, static egress IP and exit path

为什么消费者 VPN 不是企业 VPN

大约二十人以下的公司经常尝试用五个消费者服务席位来解决这个问题,但由于与加密质量无关的原因而失败。消费者 VPN 将您的流量发送到提供商的出口节点,以便网站看到他们的 IP 而不是您的 IP。企业需要相反的方向:将一名指定员工在经过批准的设备上带到一个内部应用程序,而不是其他任何东西。

你没有从中得到什么 北VPN, ExpressVPN冲浪鲨,不考虑价格:

  • 中央控制台显示现在谁连接到什么。
  • 限制对单个资源的访问范围的每用户或每组规则。
  • 审计日志,这正是消费者提供商所宣传的不保留的内容。
  • SSO 和 SCIM,因此访问会随着身份提供商记录的出现和消失。
  • 您的系统可以列入白名单的静态出口 IP。消费者 IP 是共享和轮换的,其中一半已经在某人的黑名单上。
  • 设备状态,因此未修补的个人笔记本电脑根本无法连接。

消费者 VPN 可通过酒店 Wi-Fi 保护员工。那是真正的使用,而且不是远程访问。

您实际可以购买什么以及花费多少

以下所有价格均在供应商自己的定价页面上检查 2026 年 7 月 26 日,按年计费费率。各地的每月账单大约高出 15% 至 25%。

Per-user pricing comparison: Twingate from $4.25, Tailscale from $8, NordLayer from $8 per user per month

北层

NordVPN 背后的公司提供了最接近传统企业 VPN 的直接替代品。 Lite 的价格为每位用户每月 8 美元,核心版为 11 美元,高级版为 14 美元,全部都带有 最少五个用户。 Enterprise 起价为每位用户 6 美元,但需要 200 个席位。每个层级都包含 SSO,这很不寻常,而且确实值得他们赞扬;对 SAML 收取额外费用是一种普遍的做法,值得拒绝支付。设备状态是 Lite 和 Core 上的附加组件,并包含在 Premium 中。站点到站点连接器从 Premium 开始。大多数买家需要的专用 IP 是 每个网关每月另加 40 美元 在比较主要座位价格时很容易错过。

温格特

最便宜、可信的 ZTNA 产品。 Teams 的价格为每位用户每月 4.25 美元,Business 为 8.50 美元,免费的 Starter 层涵盖 5 个用户、10 个远程网络和 50 个资源,这足以运行真正的试点而不是演示。重要的层级边界不是价格: Teams 仅支持 Google Workspace SSO,并且 Business 下方不存在审核日志,其中保留期为 30 天。 Enterprise 则需要 12 个月。 Teams 的用户上限为 100 人,Business 的用户上限为 500 人。

尾鳞

WireGuard 网状网络而不是网关产品,是工程师为自己选择的产品。个人版可供最多 6 名用户免费使用,且设备数量不受限制。标准价格为每用户每月 8 美元,包括 SCIM 配置以及与 MDM 和 EDR 工具的设备状态集成。高级版售价 18 美元,增加了网络流日志、日志流和即时访问。没有最低座位数限制。定价的要点: 网络流日志,安全团队会要求的东西,位于 18 美元层,不是 8 美元的。

企业端

Zscaler Private Access、Palo Alto Prisma Access 和 Check Point 的 Harmony SASE(以前称为 Perimeter 81)仅报价。预计采购周期、年度承诺和下限将使其在几百个席位以下变得无关紧要。如果您已经运行 Cloudflare,Cloudflare 的零信任产品有一个免费套餐,值得直接定价,尽管此处查看的页面上未公布席位限额。

决定它的事情

访问范围。 将 ZTNA 与营销效果更好的 VPN 区分开来的一个问题是:用户连接后,他们可以扫描内部子网吗?在 Twingate 和 Tailscale 上,访问权限是按资源授予的,因此受感染的笔记本电脑只能访问该人有权访问的内容。传统的隧道将它们放在网络上并依赖于您可能尚未完成的内部分段。

SSO 线路。 使用您的特定身份提供商检查哪个层携带 SAML。 Twingate 的 Teams 计划支持 Google Workspace,但不支持 Okta 或 Entra ID,这悄悄地将大多数公司推向 Business,并使席位价格翻倍。

日志保留数月,而不是功能。 “审核日志:是”不是答案。中间层的 30 天无法满足审核员一年的要求,而日志流式传输到您自己的 SIEM 通常是最高层。

连接器和旧版应用程序。 每个 ZTNA 产品都需要在每个网络内有一个拥有私有资源的代理。预算它们的运行地点、更新方式以及死亡后会发生什么。让人惊讶的是迁移工作,而不是客户端的推出。

出口IP。 当银行、供应商或遗留系统要求您将地址列入允许名单时,您需要一个静态 IP。签名前确认每个区域每个网关的成本。

退出路径。 问你怎么离开。 Tailscale 的客户端在 BSD-3 下是开源的,除了 Windows、macOS 和 iOS 图形包装器之外,这降低了改变主意的成本。

10人、50人、500人的算术

座位价格容易比较,也容易误判。这些是按上述 2026 年 7 月费率计算的年度列表总数,假设每年计费且每位员工一个席位。

Bar chart of annual cost for 50 users: Tailscale Standard $4,800, Twingate Business $5,100, NordLayer Premium $8,400
  • 10人: Twingate 团队每年 510 美元。 Tailscale 标准版 960 美元。 NordLayer Lite 960 美元,Premium 1,680 美元,然后是每年 480 美元的专用 IP。在这种规模下,Twingate 的免费套餐已经覆盖了您一半的员工,诚实的建议是在支付任何费用之前先进行试点。
  • 50人: Tailscale 标准版售价 4,800 美元。 Twingate Business 5,100 美元,这是带有审核日志和 Okta 或 Entra SSO 的第一层。 NordLayer Premium 8,400 美元,或具有一个专用 IP 的 8,880 美元。 Tailscale Premium(如果您需要流日志)为 10,800 美元,完全改变了排名。
  • 500人: NordLayer Enterprise 每个席位 6 美元,价格为 36,000 美元。 Tailscale Standard 的用户上限为 48,000 美元,Twingate Business 的用户上限为 51,000 美元。没有人支付这么大的名单;重要的数字是您协商的折扣以及与之相关的承诺期限。

在每种情况下,有两项成本超出了这些总计:映射资源和部署连接器的工程时间,以及您在第一年需要的更高支持级别。

自托管路线及其停靠点

不喜欢将控制平面放在其他人的云中的团队通常会找到 Headscale,它是 Tailscale 协调服务器在 BSD-3 许可证下的开源重新实现。它比其声誉所暗示的功能更强大:ACL、Tailscale SSH、MagicDNS、退出节点、子网路由器、OIDC 登录和 Taildrop 全部工作,并于 2026 年 7 月 1 日发布 v0.29.2 版本,每周都有活跃提交。

在制定计划之前,请先阅读维护者自己的话。项目文件指出 Headscale 是 不是企业软件,它的受众是家庭实验室和自我托管者,并且只要网络变化很小,它就可以处理数百台设备。它支持没有多租户的单一尾网,没有官方管理界面,并且不能在访问策略中使用身份提供者组,因此必须手动维护基于角色的访问。自述文件还表示,既不支持也不鼓励在反向代理后面或容器中运行它,这排除了大多数标准部署模式。

Tailscale 自己的立场值得准确说明,因为这两种常见的总结都是错误的。它不支持 Headscale,也没有敌意:它雇佣了一名维护人员,将官方客户端指向自定义控制服务器的文档,并且不会向您出售任何东西。自托管 DERP 中继可以单独使用,但它仅移动中继流量。协调服务器仍然是 Tailscale 的。

对于希望减少对 SaaS 控制平面的信任而不操作控制平面的公司来说,合理的妥协是 Tailnet Lock:节点密钥由您自己的可信节点签名,因此协调服务器无法悄悄地将设备添加到您的网络。

买什么

Two-column summary of what moving off a VPN appliance fixes and what it does not

20 人以下,以工程为主: 尾鳞。免费套餐覆盖 6 个用户,网格不需要调整网关大小,这是开发人员无需两次询问即可设置的唯一选项。当您需要 SCIM 和姿势检查时,请以 8 美元的价格转至标准版。

20 至 200 人,混合劳动力: Twingate Business 价格为 8.50 美元。它是最便宜的层,包括 Okta 或 Entra SSO 以及审核日志,并且按资源访问是真正的安全改进,而不是重新打包的隧道。首先免费试用,因为连接器工作是您的估计出错的地方。

合规性驱动,或者您仍然需要站点到站点: NordLayer Premium 价格为 14 美元,另加每月 40 美元的专用 IP。它的成本更高,而且其行为类似于您的审计人员和您的遗留系统已经了解的 VPN,并且每个级别都包含 SSO。

谁不应该购买以下任何产品: 如果您的整个堆栈都是身份提供商背后的 SaaS,并且已经强制执行条件访问和设备合规性,那么您可能根本不需要远程访问产品。购买一台“拥有 VPN”会增加对每台笔记本电脑的依赖、账单和代理,以保护您不再使用的网络。把钱花在身份提供商身上。

无论您选择什么,物有所值的决定就是淘汰面向互联网的设备。上述所有内容都从公共互联网上删除了该框,而该框就是过去三年的事件报告所涉及的内容。

准备好试用 NordLayer 了吗?

访问官方网站查看最新的套餐、价格和特别优惠。

开始使用 — NordLayer

* 联盟链接 — 我们可能会赚取佣金,您无需支付额外费用。