网络加速

VPN与HTTPS解析二者不能解决的常见网络安全问题

很多普通用户甚至部分运维人员都会默认,只要日常上网全程走VPN隧道、访问所有站点都启用HTTPS加密,就能规避绝大多数网络安全风险,但实际上VPN与HTTPS的加密防护逻辑都有明确的边界,二者不能解决的常见网络安全问题覆盖了终端侧、身份校验侧、链路节点侧多个场景,很多踩坑的用户都是因为混淆了两类加密技术的适用范围,反而放松了其他环节的防护意识。不少人专门查询VPN与HTTPS:不能解决哪些问题,本质上也是想厘清两类加密技术的防护边界,避免把有限的安全成本浪费在无效的防护环节。

网络设备:VPN与HTTPS:不能解决哪

VPN与HTTPS的加密防护无法覆盖终端底层的恶意窃听风险

终端本地的恶意程序窃听风险

VPN和HTTPS的加密动作都是在网络协议栈的中上层完成的,加密流量从网卡发出之前,蓝猫所有明文数据都已经在终端内存里完成了组装,这个加密流程的位置决定了两类技术的防护范围不可能延伸到终端系统的更底层。

要是你的终端本身已经被木马、键盘记录器这类恶意程序入侵,就算你全程挂着VPN、所有访问的网页都是HTTPS加密状态,你通过键盘输入的账号密码、屏幕上显示的敏感内容,都会在加密动作发生之前就被恶意程序直接窃取,两类加密技术完全感知不到这类本地侧的窃听行为。

很多普通用户的误区是觉得装了VPN就不用定期给系统打补丁、不用定期扫描恶意程序,实际上这类本地入侵场景下,VPN和HTTPS的加密层完全相当于虚设,没有任何防护效力,你就算配置了最严格的VPN隧道加密规则,也拦不住本地恶意程序把已经窃取到的敏感数据直接外传。

身份伪造与钓鱼站点的欺骗攻击

HTTPS的核心作用是保证你和目标站点之间的传输数据不被中间人篡改,但它没法保证你访问的站点本身就是合法可信的,现在大量钓鱼站点都已经可以申请到免费的HTTPS证书,地址栏的小锁标识根本不能证明站点的运营身份是真实的。

就算你挂着合规的VPN访问这类钓鱼站点,VPN只会保证你和钓鱼站点之间的传输链路是加密的,不会识别出站点本身是伪造的,你在钓鱼页面输入的所有个人信息,都会通过加密链路直接传到攻击者的服务器,整个过程里VPN和HTTPS都不会给出任何风险提示。

不少运维人员的常见误区是只要业务系统强制开启HTTPS、要求员工必须走公司VPN访问内部系统,就不用再做额外的多因素身份校验,实际上攻击者只要仿冒出和内部系统界面完全一致的钓鱼页面,搭配合法HTTPS证书,就可以绕过这两层防护骗取员工的账号口令,后续甚至可以直接拿到VPN的登录权限。

链路节点的流量特征识别与管控

VPN的加密只是把内部传输的业务流量做了封装,外层的IP头、端口、协议特征依然是暴露在公网链路中的,主流的网络流量分析设备完全可以通过这些外层特征识别出你正在使用VPN服务,部分场景下甚至可以结合流量包的长度分布、传输间隔特征,推断出你正在访问的业务类型。

HTTPS流量现在也可以通过SNI标识、站点证书指纹、流量行为特征做站点识别,就算内容完全加密,链路中间的管控节点依然可以判断出你访问的是哪类站点,甚至可以直接针对对应站点的流量做拦截,这类基于特征识别的管控动作,VPN和HTTPS的加密机制都无法规避。

很多用户以为用了VPN加HTTPS的双重加密就不会被识别出访问行为,实际上流量特征分析不需要解密内容本身,只需要统计报文的元数据就可以完成识别,蓝猫加速器系统兼容性说明这类场景下两层加密都起不到隐藏访问特征的作用。

服务端侧的原生数据泄露风险

VPN和HTTPS的防护范围只覆盖传输链路的部分,一旦你提交的敏感数据到达服务端之后,后续的存储、处理环节完全不在两类加密技术的保护范围内,如果服务端本身存在数据泄露、权限管控漏洞,就算你传输的时候用了最高等级的加密,你的数据依然会被非法获取。

比如你通过HTTPS站点提交了自己的身份证信息,全程走VPN加密传输,但是站点后台把所有用户的明文身份信息存在未做权限隔离的数据库里,蓝猫加速器系统兼容性说明被攻击者拖库之后,你的所有敏感数据依然会完全泄露,这个过程里VPN和HTTPS没有任何可以介入防护的节点。

想要覆盖这些VPN和HTTPS都解决不了的安全问题,用户和运维人员需要在终端安全、身份校验、链路特征防护、蓝猫服务端数据加密多个环节补充对应的防护规则,不能把两类传输加密技术当成全场景的安全解决方案。

VPN 基础编辑组
VPN 基础编辑组 ·内容编辑
解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。
查看更多文章
配置入门

从一个连接问题开始

遇到新设备迁移VPN配置相关问题,可从“按提供方流程建立新设备配置”开始阅读。两台设备共享配置是否支持不能自行假定,需要结合具体环境判断。