VPN 替代方案——虚拟专用网络增强方案
最可靠、最安全的 VPN 替代方案,是采用基于公钥基础设施(PKI)的数字证书增强 VPN 客户端的身份认证功能。
过去多年来,VPN 服务商与相关解决方案一直是 IT 安全团队工具库的重要组成部分,为日益分散的员工队伍提供安全的远程访问能力。但在新冠疫情后,企业快速转向大规模、长期居家办公模式,传统 VPN 解决方案的安全风险、耗时的管理工作以及繁琐的用户体验,迫使企业寻找 VPN 替代方案。
为什么 VPN 连接是远程访问的基石
当前需要远程连接开展工作的员工数量出现前所未有的增长,安全形势十分严峻:单个安全缺口就可能导致企业遭遇数据泄露、恶意代码注入、勒索软件攻击以及其他多种形式的网络攻击。IT 专业人员需要为员工、客户和合作伙伴提供安全连接,保障他们在不安全的家庭网络和公共 Wi-Fi 网络下收发数据、访问远程桌面或运行应用时的安全。当终端用户通过原本不安全的网络向受保护的目标站点或数据中心传输敏感数据和消息时,企业不希望任何主体(尤其是恶意行为者)能够窥探、捕获信息或篡改数据包。
什么是虚拟专用网络(VPN)?
本质上,虚拟专用网络是一条用于网络访问的安全隧道。它通过将安全的专用网络延伸至不安全的公共网络,对隧道两端之间的通信进行加密。这样一来,无论终端用户、客户和合作伙伴身处何地,企业都能享受到在专用网络内运行所带来的更高安全性与简化管理优势。
此外,VPN 客户端因支持搭载 Microsoft Windows、Apple Mac、Linux 系统的笔记本电脑、台式机,以及运行 iOS 或 Android 操作系统的移动设备而被广泛使用。因此,对于需要配置各类复杂设备和系统、同时还要支持大量员工个人 BYOD 设备的组织而言,大多数 VPN 服务商提供的通用设备支持能力,能为忙碌的 IT 管理员减轻不少工作负担。
VPN 技术的安全缺陷
虽然VPN 用于远程网络访问的优势十分明确,但企业往往会忽略一些常见的安全缺陷,导致人员、系统和数据暴露在风险之中。
迭代升级缓慢
核心问题在于,VPN 技术多年来并未实现实质性演进,仍然依赖过时的密码进行身份认证。恶意行为者已经非常擅长通过针对员工、利用新办公行为模式的社会工程活动窃取密码。部分 VPN 服务商试图通过双因素认证(2FA)或多因素认证(MFA)提升安全性,但实际防护效果并不如其预想的可靠——攻击者同样可以通过上述社会工程活动,从手机中窃取一次性密码(OTP)。
终止点存疑
此外,企业还存在一个认知盲区:很少会考量其所用 VPN 服务的所有终止点。如前所述,VPN 是一条安全隧道,大多数企业因为控制着隧道的起点和终点,便对这两个位置予以信任。因此,尽管 VPN 解决了使用咖啡店或酒店 Wi-Fi 网络的固有风险,但当 VPN 服务将所有流量沿隧道路由至各个终止点时,企业实际上无法确切知晓通信在后续环节的传输情况。低价和免费 VPN 服务记录、追踪用户上网活动并将相关信息出售给第三方广告商的行为早已臭名昭著。企业不应简单认为只要使用了 VPN,自身的数据和消息就得到了全面保护。
用户体验差、网络速度慢
除此之外,VPN 解决方案普遍存在用户体验糟糕、网络速度偏慢的问题。这使得“人为因素”成为一项安全风险:由于 VPN 使用流程过于繁琐,终端用户会选择直接连接不安全的公共网络,跳过使用 VPN 所需的额外步骤。
面向企业的最佳 VPN 替代方案
VPN 的核心目标是保障数据在往来于安全网络的传输过程中的安全。然而,对于企业所有远程访问使用场景而言,VPN 并非完全安全的解决方案。适合企业的最佳 VPN 方案是通过叠加高级身份认证解决方案增强现有 VPN 部署,从而弥补独立 VPN 服务固有的安全风险。这类方案包括:
- 基于公钥基础设施(PKI)的数字证书
- 身份与访问管理(IAM)
- 特权访问管理(PAM)
基于公钥基础设施(PKI)的数字证书
目前没有任何身份认证与加密解决方案比数字身份具备的认证与加密能力更强、更易于使用——该能力由公钥基础设施(PKI)提供。PKI 已应用数十年,最为人熟知的用途是通过 SSL/TLS 证书保护 Web 服务器,被公认为认证与加密领域的黄金标准。
数字证书证明,最理想的网络安全投入是员工易于部署和使用的安全方案。尤其是对居家办公的员工而言,数字证书不仅提供最强级别的身份认证能力,还能简化员工的连接流程。员工的身份证书密钥直接存储在其台式机、笔记本电脑或移动设备中,无需员工执行任何操作即可完成身份认证。员工只需直接访问应用即可开始工作。
无论企业的VPN用户规模是数十人、数百人还是数千人,都可以通过自动化工具轻松将证书部署到每台员工设备和系统中。这种通过公钥基础设施(PKI)保护员工设备与系统的精简自动化方案,可以减轻IT团队的工作负担,帮助他们避免维护密码、多因素认证或手动为员工处理证书这类耗人力、技术要求高且易出错的流程。
身份与访问管理(IAM)
IAM平台还可以为VPN提供额外防护。通过更全面的验证流程,简单的用户名密码认证方式将得到增强。IAM解决方案还支持您在VPN连接的基础上部署多因素认证。
借助IAM,VPN会话活动可与具体用户关联,网络管理员可以验证每个接入的终端用户是否已获得访问授权。此外,访问权限与具体用户绑定,而非仅与连接绑定。这种方式便于企业部署多级访问控制,确保用户只能访问其获得授权的资源。
特权访问管理(PAM)
许多企业仍然不分终端用户类型,使用VPN承载所有远程访问。由于VPN技术仅提供安全隧道,无法根据用户的权限级别调整访问方式和访问范围。特权访问管理(PAM)工具专注于管理可访问防火墙后系统和应用的特权凭证,但这类凭证的使用需要更高级别的管控与审计。PAM面向访问安全资源、必须被严格管理和监控的高风险用户,包括客户、承包商、供应商和合作伙伴。
PAM解决方案提供多种凭证安全功能,例如频繁轮换复杂密码、密码混淆等。这类解决方案还通过用户活动监控、系统与数据访问控制、基于时间的访问机制,帮助管理员更轻松地识别可疑访问行为,确保用户仅在需要时才能访问所需的应用和系统。
个人匿名浏览的其他替代方案
VPN在希望匿名浏览互联网或绕过网络监控与审查的个人用户中广受欢迎。VPN通过加密网络连接,并允许用户在本国防火墙环境之外终止连接,实现一定程度的匿名性。但监控方即使无法解密通信内容,仍可识别出通信行为的存在。因此,对于首要需求是绕过审查的个人用户,其他VPN替代方案可提供更先进的方法隐藏用户的真实位置或IP地址,并采用高级检测规避技术。
Tor 与 Psiphon
例如,Tor是一款广受欢迎的解决方案,它通过在Tor网络的多个节点之间跳转连接,保护用户的在线身份,使通信难以被追踪。另一款专注于绕过审查的解决方案是Psiphon,它结合了VPN、Secure Shell(SSH)和HTTP代理等多种安全通信技术。
虽然匿名浏览和绕过审查通常不属于企业的业务目标,但企业和个人都应当了解使用这类解决方案的风险。流量混淆与隐私是两个不同的概念。这类技术的用户或许能够绕过审查,但其通信内容对解决方案提供商而言并非私密。用户无法控制自身消息和活动在到达目的地前的路由路径,无法知晓哪些中间节点会捕获并存储相关数据,也无法确认过程中是否会被注入恶意软件或其他代码。