商业

企业静态 IP VPN 入门指南:每个角色的 7 个步骤和任务

企业固定IP VPN介绍分七个步骤:咨询、签约、专用IP分配、白名单注册、会员邀请、APP受理、连接确认。我们按照StageVPN的业务标准组织了IT人员、管理人员、会员的任务、管理人员可以查看的信息范围以及操作规则。

StageVPN团队阅读时间 22 分钟

通过一个蓝色网关连接到内部服务器的多个远程工作地点的 3D 插图

IT人

将专用 IP 列入白名单,从企业控制台邀请和组织成员。责任范围包括介绍和操作规则7个步骤中的第3至第7步。

管理

确认合同中的规定内容、管理者可以查看的信息范围以及告知会员的义务。只需阅读步骤 1-2 和“管理层将检查哪些内容”。

成员

了解当您在应用程序中接受邀请并以公司身份连接时,您的公司会看到哪些信息。只需阅读步骤 6-7 和“成员将做什么”就足够了。

企业固定IP VPN的引入涉及七个步骤:咨询、签约、专用IP分配、白名单注册、会员邀请、应用受理、连接确认。本文按照StageVPN业务各个阶段谁做什么、遵循什么规则的角色来组织介绍。费率、席位数量、专用IP数量和使用国家/地区由公司合同协商后确定,没有公开价目表(截至2026年9月)。

无论你连接到哪里,源IP都是统一的。
无论你连接到哪里,源IP都是统一的。

什么是企业静态IP VPN?

企业静态IP VPN是一种将成员的互联网流量收集到公司专用VPN服务器,然后将其发送到仅分配给公司的不变IP地址的方法。从内部系统或业务SaaS的角度来看,会员无论在家还是出差,似乎总是从同一个地址访问。

IP 白名单是一种访问限制方法,仅接受来自预先注册的源 IP 的连接。即使您的密码泄露,您也多了一道防线,因为如果您未注册,您将无法访问登录屏幕。问题是每个人的家庭互联网和移动数据的 IP 都是不同的,并且经常变化。如果为每个成员注册一个归属IP,管理就会无休无止地增加,如果为了方便而大范围开放范围,白名单的意义就减弱了。静态IP VPN通过“将注册的IP数量减少到一个”来解决这个问题。

  1. 在家工作或出差的会员使用 StageVPN 应用程序连接到您公司的专用服务器
  2. 公司专用服务器从公司静态IP开始
  3. 内部系统/SaaS检查白名单中的静态IP并允许它们
  • VPN加密
  • 站点 HTTPS
  • 可能暴露的区域
图 1. 通过静态 IP VPN 连接时:来源更改为公司专用 IP 并通过白名单。

您的设备和我们的专用服务器之间的空间受到 WireGuard 加密隧道的保护。专用服务器和目标系统之间的保护级别由系统提供的加密方式决定,例如HTTPS。专用IP仅分配给您的公司,因此即使您将它们列入白名单,您也可以避免担心其他组织的用户使用相同的IP。 WireGuard的结构是 轻松了解 WireGuard对此进行了详细介绍。

表1. 经常使用IP白名单的业务系统及注册地点
系统类型在哪里注册白名单为什么需要静态 IP
企业 SaaS 管理员控制台SaaS 中的安全设置,或来自身份提供商的条件访问(基于 IP 范围的位置条件)。因为如果管理员账户被劫持的话,损失是很大的。
云服务器/数据库安全组/防火墙入站规则(源IP)避免向整个互联网开放远程访问端口和数据库端口
内部组件、ERP、开发服务器公司防火墙或 Web 服务器的访问设置允许在办公室外访问但缩小范围
客户/合作伙伴系统由其他公司管理的白名单当对方请求连接IP注册作为合同条件时

请知道 静态 IP VPN 是一种向互联网开放的系统证明“连接来自何处”的方法。其目的与直接进入办公室内专用网络的站点到站点 VPN 不同。由于仅使用静态IP无法在没有白名单功能的情况下提供限制服务访问的效果,因此首先检查您要保护的每个系统是否都具有白名单功能。

介绍的 7 个阶段按什么顺序进行?

介绍是从咨询到连接确认的7个步骤,如果在会员邀请(步骤5)之前完成白名单注册(步骤4),您可以从第一次连接开始使用工作系统。步骤 1 和 2 由管理和 IT 人员处理,阶段 3 由 StageVPN 处理,步骤 4 和 5 由 IT 人员处理,步骤 6 和 7 由成员和 IT 人员处理。

  1. 步骤1介绍咨询

    分享预期人数、要使用的设备、工作区域和业务国家/地区、需要专用 IP 的工作系统以及所需的介绍时间。 StageVPN 业务页面在这里申请。

  2. 步骤2企业协议

    价格、合同期限、席位数量、专用IP数量和可用国家由企业协议确定。将开具发票、税务发票等证明。

  3. 步骤3专用IP分配

    分配了专用的公司服务器和静态IP。专用IP在合同期内分配给公司使用,IP地址的权利不转移给公司。

  4. 步骤4白名单注册

    系统管理员将分配的静态IP注册到每个系统的允许列表中,并决定是否将其与现有的办公室IP放在一起。

  5. 步骤5邀请会员

    管理员使用公司控制台中的电子邮件或电话号码邀请成员。该邀请有接受截止日期。

  6. 步骤6从应用程序接受

    成员使用受邀的电子邮件和电话号码登录,在经过验证的帐户中检查邀请,阅读公司可以看到的信息,然后接受。

  7. 步骤7检查连接

    连接到公司服务器后,检查外部IP是否看上去是公司的静态IP,实际上是否连接到了目标系统。

图2 StageVPN业务介绍7个阶段及各阶段负责人
表2 各阶段负责人及材料
步主要做这件事的人准备工作或结果
1 次咨询行政人员/IT人员人员、设备、工作区域、目标系统列表、所需时间
2 合同管理企业合同、发票、税务发票
3 专用IP分配StageVPN公司专用服务器和静态IP地址
4 注册白名单IT人员、系统特定人员登记制度及人事证件清单
5 邀请会员IT代表(管理员)企业控制台邀请列表
6 在应用程序中接受成员账户属于公司
7 检查连接会员/IT人员外部IP检查结果、目标系统连接结果

一个账号只能属于一家公司,如果席位已满,新会员将无法接受邀请。如果打算增加人数,建议在咨询阶段为座位数量留出空间。

从咨询到首次连接确认
从咨询到首次连接确认

IT 人员应该做什么

IT 人员负责四件事:选择方法、列入白名单、邀请成员和验证连接。如果您按照此顺序继续操作,成员将能够从第一次连接开始就使用工作系统。

决定你的方法

StageVPN Business 根据公司情况确定成员可以通过以下三种方式之一连接到哪些服务器:仅使用白名单系统的团队通常选择“仅专用 IP”,而对于同时使用白名单系统和一般 Web 使用的团队,他们通常选择“专用 IP 和公共服务器”。

表 3.StageVPN 业务方法比较(括号中的应用程序显示名称)
方法您可以连接到的服务器当专用服务器不可用时合适的团队
仅专用IP(仅连接到公司固定IP)仅限公司专用服务器显示说明而不连接到公共服务器工作流量必须发送至白名单 IP 的团队
专用IP和公共服务器(公司固定IP+通用服务器)首先使用公司的专用服务器,同时还要选择公司允许的国家的公共服务器。您可以选择公共服务器进行连接(无法连接白名单系统)一个团队共同致力于白名单系统和出差时的一般工作。
仅限公共服务器(普通服务器、团队 VPN)StageVPN 公共服务器不适用(无静态 IP)旨在保护公共 Wi-Fi 并集体管理帐户而不是白名单的团队

在“仅专用IP”方法中,连接本身被阻止,因此即使专用服务器出现问题,连接也不会传出到通用IP。相反,当连接到公共服务器时,外部IP不是公司静态IP,因此无法访问白名单系统。可用国家/地区由企业协议确定,您无法连接到公司政策不允许的国家/地区的服务器。

注册白名单

  1. 记录要注册静态 IP 的系统列表以及每个系统的负责人。当专用IP变更或合同终止时,本文档将被重写。
  2. 检查系统上白名单功能的位置(请参阅表 1)。从列表中删除无法运行的系统并检查其他访问控制。
  3. 注册分配的静态IP。决定是保留现有的办公室 IP 还是仅保留专用 IP。
  4. 使用测试账号连接专用服务器,检查是否可以双向连接,是否通过关闭VPN的方式被阻止。

邀请成员并确认连接

  1. 使用企业控制台中的电子邮件或电话号码邀请成员。由于接受邀请有截止日期,因此邀请也会通过公司信使通知。
  2. 在控制台中查看邀请和会员状态,并重定向尚未接受的会员。
  3. 检查接受的成员当前是否已连接以及最后一次连接的时间。
  4. 当成员连接时,检查外部 IP 是否显示为公司的静态 IP 并已登录到目标系统。
  5. 如果有多个专用IP,请设置默认IP,并单独分配静态IP以供必要的成员使用。

提示 应用程序安装说明 iPhone·iPad和 Android 将页面链接与邀请一起发送将减少询问。无法连接时要做的第一件事是 客户支持 请参阅页面。

管理层确认

管理层需要检查的是三件事:合同中规定了什么、管理者可以看到的信息范围以及告知成员的义务。所有三个 使用条款 第二十四条及 隐私政策 依据是第六条。

合同规定的项目

企业VPN是根据公司与企业客户之间单独的企业合同(合同、订单、报价)提供的,没有公开价目表,任何与企业合同中的条款和条件规定不同的事项将优先适用(截至2026年9月)。

表4 企业合同约定事项及管理层检查要点
物品在哪里决定要检查什么
费用、计费周期、付款到期日企业协议必须在发票上记载的到期日之前付款,如果有延迟,在要求到期日后可能会限制使用。
合同期限、提前终止及结算企业协议个人订阅的 付款/退款政策与上述规定不同的事项,以企业合同为准。
座位数企业协议如果席位已满,则无法接受新成员,因此会反映增加计划。
专用IP数量企业协议所需数量根据目标系统和工作区域协商确定。
可用国家企业协议包括出差国家/地区,因为您将无法连接到不允许的国家/地区的服务器。
证明使用条款第 24 条依据相关法律法规开具发票、税务发票

管理员可以查看的信息范围

企业管理员看到的信息仅限于会员管理和使用状态验证所需的范围,不提供通讯内容、连接IP、个人资质使用信息。该范围写在隐私政策第 6 条中,当会员接受邀请时,应用程序屏幕上也会提供相同的信息。

管理员可以看到的信息

  • 会员电子邮件/姓名(显示名称)/部门
  • 邀请/附属状态
  • 当前连接状态和上次连接时间
  • 作为公司连接的每个会话的使用详细信息:连接/结束时间、使用时间、数据量、连接服务器的名称/国家/地区、使用的公司特定 IP
  • 上述使用详情总计

管理员看不到的信息

  • 通信内容,例如访问的站点、交换的消息和文件等。
  • 成员访问VPN的IP地址(连接IP)
  • 作为个人(个人订阅)而非公司使用的信息
  • StageVPN按照法律法规保存的访问记录(目的IP、端口等)
图3.向企业管理者提供和未提供的信息(基于个人信息处理方针第6条)

StageVPN本身依法保存的访问记录与管理员控制台是分开的,其范围和提供程序是 访问记录存储通知和 披露 93 天访问记录存储的原因这在 中进行了解释。

通知会员的义务

当公司向StageVPN注册会员的电子邮件地址等个人信息时,必须根据相关法律法规(使用条款第24条第5款)具有通知并同意会员等合法的处理依据。此外,当您是会员时,该帐户的所有 VPN 连接都将被视为公司连接,并且在非工作时间进行的连接也会包含在会话记录中,因此最好在公司使用指南中注明这一点。处理高管和员工个人信息的一般原则是: 个人信息保护委员会 请参阅说明。

表5 企业VPN相关信息存储和查询周期
信息时期原因
按会话划分的使用详情(管理员查询)会话结束后 93 天内可查看个人信息处理方针第六条
企业会员信息直至会员删除或企业协议终止个人信息处理方针第3条
企业管理控制台审核记录(邀请、删除、设置变更等)自创建日期起 3 年后自动删除个人信息处理方针第3条、使用条款第24条第7项
企业客户合同/账单信息合同结束后5年电子商务法、国税基本法等

会员做什么

会员必须做三件事:安装应用程序、接受邀请并连接到公司的服务器。不能代表管理员接受邀请;会员必须在应用程序中接受它们。

  1. 安装 StageVPN 应用程序 (iPhone·iPad, Android).
  2. 使用您被邀请的电子邮件或电话号码登录并完成验证。使用不同电子邮件地址注册的帐户将看不到邀请。
  3. 在应用程序中确认邀请,阅读公司可见的信息指南,并在接受期限内接受。
  4. 连接到您公司的专用服务器(或您公司允许的服务器)。
  5. 按照IT经理的指导检查外部IP和业务系统的访问情况并通知结果。

接受后需要记住四件事:首先,在附属期间,该帐户的 VPN 连接将被视为公司,并且会话记录(时间、使用时间、数据量、服务器和专用 IP)将提供给公司。其次,即使您有个人订阅,也不会自动取消并继续付款,所以如果您想结束个人订阅, 与付款地点分开取消你必须这样做。第三,您可以随时从帐户屏幕离开企业VPN,离开后,您可以继续使用您的个人订阅。第四,一个账户只能属于一家公司。

出差前检查 当您连接到专用服务器时,无论您从哪个国家/地区连接,传出地址都是公司的专用 IP。不过有些国家限制VPN的使用,所以在出国之前 外交部 境外安全出行 检查说明和当地法规。机场和酒店 Wi-Fi 规则 公共Wi-Fi安全规则班级 海外旅游VPN指南我把它组织在 .

操作规则:介绍后必须遵守什么?

我们运营的核心有三个方面:立即排除退出者、保持白名单最新以及保护专用 IP 声誉。由于静态IP仅验证“来自哪里”,因此必须与帐户、设备和权限控制结合操作才能正常运行。

离职调动人员的处理

一旦确认辞职或角色变更,必须立即将该成员从公司控制台中排除。一旦该成员被排除,该公司的 VPN 连接就会断开。本使用条款第二十四条第四项规定,企业客户有义务及时删除失去权限的会员。

  1. 变更已确认人力资源经理与经理共享辞职和调动时间表。
  2. 排除或暂停成员资格从企业控制台处理,企业授权连接立即断开
  3. 企业帐户恢复分别组织SaaS和内部系统账户和权限
  4. 检查审计记录通过控制台记录查看加工日期和操作人员
图4. 退役处理流程
表 6. 管理员按情况采取的操作
情况企业控制台操作一起做的事情
辞职排除成员(需要新邀请才能重新加入)停用业务系统帐号,更换公共密码
请假/长期缺勤会员暂停后返回时恢复回程时间表记录
部门调动更改显示信息(部门)调整新角色的系统特定权限
丢失设备会员暂停更改帐户密码,终止目标系统上的登录会话
专用IP变更通知检查新IP在所有白名单中注册新IP,删除现有IP
企业协议终止专用IP检索从白名单中删除该IP

若因服务器搬迁、故障应对、托管服务提供商情况等不可避免的原因,专用IP可在事先通知后变更(紧急情况下不迟延),并在合同结束时收回(使用条款第24条第6款)。如果您将恢复的 IP 保留在白名单中,它将被分配给其他用户,然后不必要地允许,因此请在合同结束之前安排删除。

操作清单

  • 将已注册静态IP的系统列表以及各系统负责人作为文件进行管理。
  • 在公司控制台中保持您的账单联系信息以及谁将收到专用 IP 更改通知的信息保持最新。
  • 每个月都会将成员名单与人员名单进行比对,整理出离开或调到公司的人员。
  • 通过企业控制台的审核记录检查邀请、排除和设置更改。
  • 即使您有白名单,也要对所有工作帐户维护多重身份验证 (MFA)。即使连接来自允许的 IP,如果它来自被劫持的帐户或受感染的设备,静态 IP 也无法阻止它。
  • 我们不会向公司外部的个人或组织共享或转售专用 IP 或公司 VPN 访问权。
  • 我们禁止可能损害您的 IP 声誉的用途,例如垃圾邮件或批量自动收集,这可能会导致您被列入黑名单。
  • 确认不超过合同规定的人数、国家、目的。
  • 我们建议您在出国旅行之前查看当地法律和使用条件。

警告 如果您的专用 IP 因违规而被列入黑名单,StageVPN 将通知该公司,并在必要时暂停或更换您的专用 IP。禁止行为的标准是 服务使用政策 请在贵公司指南中反映第 7 条(专用企业知识产权的使用标准)。 VPN 可以减少哪些风险,不能减少哪些风险? VPN 能阻止什么和不能阻止什么我把它组织在 .

个人信息处理方针第六条规定的范围
个人信息处理方针第六条规定的范围

实施前问题清单

如果您能回答以下所有问题,则可以在咨询阶段立即确认配置。对于难以回答的问题,可以在咨询时提出同样的问题。

  • 您希望使用静态 IP 保护哪些系统?每个系统是否都有 IP 白名单功能?
  • 你只使用白名单系统,还是也使用通用网络? (方法“仅专用IP”或“专用IP和公共服务器”)
  • 预计有多少人使用它,一年内可以增加多少? (座位数)
  • 会员使用什么设备? (iPhone·iPad、安卓)
  • 您在哪里工作以及您的主要旅行国家是哪些? (可用国家/地区、专用 IP 数量)
  • 谁将成为操作企业控制台的管理员,谁将收到专用 IP 更改的通知?
  • 您将如何告知会员其个人信息的处理情况以及管理员查看的信息范围?
  • 人力资源经理是否有程序在离开或调动到公司时通知经理?
  • 您是否正在运行多重身份验证、设备更新、最低权限以及白名单?
  • 预计的导入时间是什么时候,在此之前可以完成白名单注册吗?

咨询 StageVPN 业务页面您可以在这里申请。如果您告知我们预计的人数、使用的设备、工作区域和出差国家、需要专用IP的工作系统以及希望的介绍时间,咨询会更快。

常见问题解答

企业费率是多少?

企业费用根据人数和构成协商后通过企业合同确定,没有公开价目表(截至 2026 年 9 月)。费用、计费周期、付款期限、合同期限、提前终止和结算在企业合同中确定,并开具发票、税务发票等证明文件。详细标准有 付款/退款政策 第 9 条和 使用条款 这是第 24 条。

我可以接收多少个静态 IP?

专用 IP 的数量以及席位数量和使用国家/地区均在企业协议中设定。如果使用多个IP,则指定默认IP,并且管理员可以为每个成员指定要使用的静态IP。建议根据目标系统和工作地点在协商阶段确定所需数量。

管理员可以看到员工访问哪些网站吗?

看不到它。管理员只能查看公司资格认证时间、使用时间、数据量、服务器名称/国家和使用的专用IP。不提供访问站点、连接IP等通信内容。 StageVPN 不会记录您的通信。

如果已经拥有个人订阅的员工接受我的邀请,会发生什么情况?

个人订阅不会自动取消,付款将继续按原样进行。当您是公司的一员时,您的 VPN 连接将被视为公司连接,一旦您离开公司 VPN,您将继续有权访问剩余的个人订阅。个人订阅的取消必须在付款地点单独进行。

合同结束后,静态 IP 会怎样?

合同结束后,专用IP将被收回,公司无权继续使用。如果回收的 IP 仍保留在白名单中,则它会成为不必要的白名单,因此请安排在终止前从所有系统的白名单中清除该 IP。

我应该在静态 IP VPN 和 ZTNA 之间选择吗?

除非您的 SaaS/云已经有白名单并且您的团队很大,否则静态 IP VPN 是最容易部署的。 ZTNA(零信任网络访问)是一种检查每个请求的用户、设备和情况并允许逐个应用进行访问的方法。适合应用较多、需要详细权限控制的组织。这两种方法并不排斥,因此通常使用静态 IP 白名单和 MFA 保护 SaaS 以及使用单独方法保护内部专用系统的组合。

参考资料

  1. 个人资料保护法 — 第十七条和第十八条(向第三方提供个人信息)以及管理人员和员工个人信息的处理理由(国家立法信息中心)
  2. 个人信息保护委员会 — 有关管理人员和员工个人信息处理和通知的法律和指南(个人信息保护委员会)
  3. 通讯秘密保护法施行令 ——第四十一条第二款(查阅记录法定最短保存期限)(国家立法信息中心)
  4. NIST SP 800-46 Rev. 2,企业远程工作、远程访问和 BYOD 安全指南 — 远程工作/远程访问安全的一般原则(美国国家标准与技术研究所)
  5. NIST SP 800-207,零信任架构 — 基于网络位置的零信任定义和信任限制(美国国家标准与技术研究所)
  6. 使用安全组控制 AWS 资源的流量 — 如何根据源 IP 设置入站规则(Amazon Web Services)
  7. 条件访问策略:启用网络信令 — 如何使用 IP 范围作为位置条件 (Microsoft Learn)
  • #企业VPN
  • #静态IP
  • #IP白名单
  • #在家工作
  • #远程工作安全