零信任的商业宣传几乎总是包含比 VPN 更便宜的承诺。有时确实如此,但在头两年不是这样,对于小团队来说不是这样,而且如果不考虑最初电子表格中很少出现的迁移成本,也不是这样。进行诚实的分析需要将许可成本与总运营成本分开,并将经常性运营成本与一次性过渡成本分开。
传统 VPN 的实际成本是多少
维护良好的企业 VPN 的成本由三个部分组成,而这些部分很少加在一起。第一个是 VPN 集中器硬件或 VM:适用于中等环境的 Cisco ASA 或 Palo Alto GlobalProtect 网关设备,成本在 25,000 雷亚尔至 250,000 雷亚尔之间,在 3 至 5 年内摊销。第二个是客户许可:Cisco AnyConnect 和 GlobalProtect 对每个用户每年收取 15 至 25 美元之间的费用;对于 200 个用户来说,每年仅客户端软件就需要花费 3,000 到 5,000 美元。
第三个——而且经常被低估——是运营成本。 VPN 需要证书轮换、跨异构设备管理客户端版本、在创建新的内部服务时维护分割隧道规则,以及在并发会话数量增长时管理集线器容量。对于一个由 100 名用户组成的团队,保守估计每月需要花费 10 到 15 个小时的工程时间。对于 100 个用户,考虑到摊销硬件、许可和工程时间,运行良好的 VPN 的 TCO 每年在 15,000 美元到 25,000 美元之间。
Cloudflare 零信任的真正成本是多少
Cloudflare Zero Trust 的团队计划的费用为每个用户每月 7 美元。对于 100 个用户,每年的许可费用为 8,400 美元 — 即使不计算节省的工程时间,也低于 VPN TCO。对于 500 个用户来说,每年费用为 42,000 美元,交易量超过 200 的交易量可能低于 7 美元。该计划包括访问、隧道、WARP 和带日志的网关 — 无需摊销硬件。
最初的实施成本在第一年改变了方程式。中等复杂度的部署(三到八个内部应用程序、与 Okta 或 Azure AD 集成、通过 MDM 将 WARP 部署到 100 台设备)需要 40 到 80 小时的工程时间。加上第一年许可的实施,100 个用户的总成本在 14,000 美元到 22,000 美元之间,与 VPN 的 TCO 相当。从第二年开始,由于没有实施成本和较低的运营开销,零信任的财务优势变得具体。
迁移的隐性成本
VPN 迁移到零信任的成本是乐观设计忽略的。第一个并行运行期:在迁移过程中,旧VPN 继续运行,同时应用程序逐个迁移到Access。对于拥有许多内部应用程序的组织,此期限可能会持续六个月或更长时间 - 同时支付 VPN 和 Cloudflare 费用。
第二个成本是依赖 IP 白名单的应用程序。任何仅接受来自特定 IP 范围的连接的服务(配置为仅接受 VPN 集中器 IP 的数据库、检查源 IP 的内部 API)都会破坏零信任模型,其中源 IP 是 Cloudflare 边缘。补救措施包括更新允许列表或实施服务令牌。在开始迁移之前清点这些依赖项至关重要——在此过程中发现它们的成本很高。
第三个成本是培训。用户在迁移后致电支持人员询问“VPN 已关闭”并不是 IT 问题 - 这是更改通信失败的迹象。最终用户的文档和沟通工作需要制定预算,特别是在拥有非技术用户的组织中。
当迁移没有意义时
对于少于 20 人且 VPN 设置简单稳定的团队(基本的分割隧道、很少的内部服务、已经支付硬件费用),迁移到零信任的努力很少能从财务回报上得到证明。安全收益是真实的,但实施成本分布在少数用户身上,而且环境的复杂性较低,使得投资回报率在两到三年内为负值。
对于拥有大量繁重客户端应用程序的组织来说,迁移也是不合理的,这些应用程序需要访问特定的内部子网并且无法重构为主机名访问模型。通过 IP 直接访问设备的传统 ERP 系统和工程工具仍然需要网络访问,而如果不对应用程序进行重大更改,则零信任每应用程序模型无法替代网络访问。
具有真正财务价值的安全论据
每个受损 VPN 凭证的事件成本是改变分析的变量。 VPN 在身份验证后授予网络访问权限——凭证被盗意味着对内部网络的横向访问不受限制。零信任授予每个应用程序的访问权限 - 受损的凭据仅到达对该身份明确授权的应用程序,并通过设备状态检查作为附加控制。
出于审计目的 — SOC 2、ISO 27001、HIPAA — 访问日志在质量上优于 VPN 连接日志。每个事件记录用户、特定应用程序、时间戳、IP、设备和所做的决策。 VPN 日志记录连接的建立和关闭时间 - 内部发生的情况不会显示。这种差异对外部审计的时间和成本产生了具体影响。
批准项目之前要决定什么
TCO 分析是必要的,但不足以做出迁移决定。最重要的问题是关于当前的风险状况:有多少包含敏感数据的内部应用程序可供任何具有活动 VPN 的用户访问?如果答案是“我不知道可以通过 VPN 访问哪些数据”,那么这本身就是迁移的理由 — 不是为了成本,而是为了控制。
从数据敏感性最高和暴露风险最高的两个或三个应用程序开始部署。其中测试的配置模式(组访问策略、会话持续时间、设备状态)将被复制到其余部分。第一个迁移的应用程序不仅能提高服务的安全性,还能提高服务的安全性。它是该模型在组织环境中发挥作用的操作证据。
另请阅读
- [Cloudflare 零信任:无需 VPN 即可访问内部应用程序0
- [Cloudflare Access 与 Tunnel:哪个在零信任中做什么1
- [WARP:Cloudflare 的零信任客户端及其真正用途22
- [使用 SSO 的 Cloudflare Access:与 Okta 和 Azure AD 集成3
- [Cloudflare WAF:超越基础的 Web 应用程序保护4
