返回博客
SaaS安全产品

VPN 是合法工具:这对你的 SaaS 意味着什么

2026年8月23日·7 分钟阅读·Diego Horvatti

我有个客户把他系统后台里所有来自 VPN 的访问全部拦掉了。这个想法听起来不错:既然这人藏了 IP,那就可疑。两周后,销售团队在自己办公室里都登不进去,因为公司刚给所有人上了企业 VPN。客服那边彻底乱套。最后那个「安全拦截」在一个周五晚上被匆忙关掉了。

这段往事现在又回到我脑子里,因为一家欧洲法院判定 VPN 属于合法技术。就这么简单。用 VPN 不是犯罪的迹象,不是规避法律,也不天然等于盗版。它是中立的工具,就像汽车或电话。有人拿它干蠢事,问题出在蠢事,不在工具。这看着像离你很远的法律细节,但它直接影响你在产品里怎么设计访问规则、地理封锁和反欺诈。

法院到底判了什么,说人话

案件里,版权方想把责任推给 VPN 服务商,理由是 VPN 就是用来绕开内容封锁的。法院不买账。判决认为 VPN 有广泛的正当用途:隐私保护、远程办公、公共 Wi-Fi 下的防护、企业数据安全。把每个 VPN 用户都当成侵权者,等于让大多数人为少数人的行为买单。

这形成了一个有实际分量的先例。既然法院承认这项技术是正当的,那么在公司内部继续主张「VPN 等于风险,拦掉」就难多了。你已经不只是在技术范围内讨论问题。你进入的领域是:对一个正当用户预设恶意,可能变成合规和合同上的麻烦。

拦截 VPN 不是安全。那是包装成安全的摩擦。

如果你卖软件,为什么这件事跟你有关

如果你的业务有登录、后台、客户中心或者 API,那你多半有某条看 IP 的规则。也许是地理封锁(「只接受来自巴西的访问」)。也许是把数据中心 IP 判为高风险的评分模型。也许是每次地理位置一变就发邮件的「可疑访问」告警。

这些规则遇上 VPN 全都会误报。这里有个很多人忽略的细节:用 VPN 最多的,恰恰是优质企业客户。安全策略严肃的公司会把所有人放在 VPN 后面。律所、会计事务所、诊所,任何处理敏感数据的地方都是。结果你把摩擦精准地制造给了那个付得最多、抱怨最少的客户,直到有一天他开口抱怨然后取消。

我见过的真实案例:

  • 一个管理系统,每次 IP 变动都要求邮件二次确认。用着出口轮换的企业 VPN 的用户,一天要收三四次。
  • 一个结账页面,拒绝来自巴西境外 IP 的付款。客户出差在外,公司 VPN 从迈阿密出口,续费失败。
  • 一个用固定 IP 白名单的管理后台。一直运行得很漂亮,直到公司换了 VPN 服务商,周一早上没人进得去。

这些案例一个欺诈者都没抓到。抓到的全是付费客户。

那我就全放开然后祈祷?

不。对这个判决最偷懒的解读是「VPN 合法,所以什么都别过滤」。这是糟糕的建议。欺诈真实存在,撞库攻击真实存在,匿名 IP 依然被坏人使用。

重点在别处:IP 是一个弱信号,而你把它当强信号在用。IP 只回答「这个连接看起来来自哪里」,仅此而已。它不回答这个人是谁,设备是不是熟悉的,行为跟历史对不对得上。当你按 IP 拦截时,你是在用低质量的信息做高影响的决策。

实际上更有效的做法:

  • 像样的身份验证。 强密码,管理员账号至少上 2FA。这比任何地理封锁都管用。
  • 已知设备。 标记用户用过并信任的浏览器。熟悉设备上的 IP 变动是噪音。新设备才值得关注。
  • 看行为,不看位置。 一分钟内十次登录尝试是信号。凌晨三点下载整个客户库是信号。人在里斯本不是信号。
  • 升级验证,而不是拦截。 风险信号不必变成一扇关上的门。它可以变成第二重验证、一次确认、一个临时限额。

我用的规则是:IP 可以提高验证等级,但绝不能单独拒绝访问。

这不只是安全问题,也是产品问题

这里有个商业角度,几乎没人看见。如果你把 SaaS 卖给企业,你对 VPN 的态度就是产品的一部分。客户做安全清单的时候,一定会有人问:「能配合我们的企业 VPN 用吗?」如果答案是「得关掉 VPN 才能用」,那你刚刚变成了削弱客户安全策略的那个系统。这会卡住成交。

反过来价值更大。把 VPN 访问支持好,提供 SSO,允许客户自己配置访问规则:这在 B2B 销售里是差异化优势。这不是成本,这是卖点。

而且当团队里有人坚持「用 VPN 的都是有东西要藏」的时候,这个欧洲判决给了你在内部辩护的依据。事实不是这样。法院刚刚把它写下来了。

这周可以做什么

这些都不需要重做系统。一个下午就能查完:

  1. 列出 IP 会决定什么的地方。 登录、结账、API、管理后台、反欺诈告警。写在纸上。通常有三四个点,没人能全部记住。
  2. 看看真实拦截发生了多少次。 拉出最近九十天的日志。有几次是确认的欺诈?如果答案是零或者接近零,这条规则正在跟你作对。
  3. 把拦截换成验证。 今天写着「拒绝」的地方,改成「要求第二重验证」。同样的防护级别,不用当着客户的面关门。
  4. 自己开着 VPN 测一遍。 随便开一个 VPN,出口选另一个国家,然后像客户那样用你的产品。十五分钟内你就会有发现。
  5. 把策略写下来。 一页纸。你监控什么,什么会触发验证,什么绝不单独拦截。给团队看,也用来回答企业客户。

第四步最难受,也交付最多。建议在喝咖啡之前做,那时耐心还是完整的。

老实的总结

基于 IP 的访问规则是那种看起来很有产出、实际上没有的方案。费工夫,制造客服工单,赶走好客户,几乎从来抓不到坏客户。欧洲的判决只是把做系统的人早就知道的事写成了正式文本:VPN 是工作工具,不是犯罪线索。

如果你不确定今天你的系统里到底有多少这类规则,这份不确定本身就是答案。这类东西我通常在跟新客户第一次接触时就会梳理一遍,因为一般都有某个被遗忘的拦截规则正在某个地方让你丢单。想聊聊你的情况,看看我是谁、我怎么做事

LinkedIn 摘要

我有个客户把后台里所有走 VPN 的访问全都拦了。两周后,销售团队在自己办公室里都登不进去。

原因?公司刚给所有人配了企业 VPN。

现在一家欧洲法院判了件很显然的事:VPN 是合法技术。它不是犯罪的迹象,它是工作工具。

这里有个几乎没人看见的细节:用 VPN 最多的,恰恰是优质企业客户。付得最多,抱怨最少。直到他取消订阅的那一天。

按 IP 拦截不是安全。那是包装成安全的摩擦。

我用的规则是:IP 可以提高验证等级,但绝不能单独拒绝访问。

今天就测一下:开一个 VPN,出口选另一个国家,然后像客户那样用你自己的产品。十五分钟你就会发现正在让你丢单的东西。

#SaaS #信息安全 #数字产品 #商业科技 #VPN