VPN 替代方案——虚拟专用网络能力增强
最可靠、最安全的 VPN 替代方案,是通过基于公钥基础设施(PKI)的数字证书增强 VPN 客户端的身份认证功能。
多年来,VPN 服务商及相关解决方案一直是 IT 安全团队工具库的重要组成部分,为日益分散的员工队伍提供安全的远程访问能力。但新冠疫情发生后,企业迅速转向大范围、长期的居家办公模式,传统 VPN 解决方案除了用户体验繁琐之外,还暴露出安全风险突出、管理耗时的问题,迫使企业寻找 VPN 替代方案。
为什么 VPN 连接是远程访问的核心基础
当前需要通过远程连接开展工作的人员规模出现空前增长,安全形势十分严峻:一个安全漏洞就可能导致企业遭遇数据泄露、恶意代码注入、勒索软件攻击以及其他多种形式的网络攻击。IT 专业人员需要为在不安全的家庭网络、公共 Wi-Fi 网络下收发数据、访问远程桌面或运行应用的员工、客户及合作伙伴提供安全连接能力。当终端用户通过本不安全的网络向安全目的地或数据中心传输敏感数据和消息时,企业不希望任何主体——尤其是恶意行为者——能够查看、捕获信息或篡改数据包。
什么是虚拟专用网络(VPN)?
从本质上讲,虚拟专用网络是一条用于网络访问的安全隧道。它通过将安全的私有网络延伸至不安全的公共网络,对隧道两端之间的通信进行加密。通过这种方式,无论终端用户、客户及合作伙伴身处何地,企业都能在私有网络内开展业务,获得更高的安全性与更简化的管理体验。
此外,VPN 客户端应用十分普及,可支持运行 Microsoft Windows、Apple Mac、Linux 系统的笔记本电脑、台式机,以及运行 iOS 或 Android 操作系统的移动设备。因此,对于需要配置各类复杂设备与系统、同时还要支持大量员工自带 BYOD 设备的企业而言,大多数 VPN 服务商提供的通用设备支持能力,能为繁忙的 IT 管理员减轻不少负担。
VPN 技术的安全短板
尽管VPN 用于远程网络访问的优势十分明确,但企业往往会忽略一些常见的安全缺陷,导致人员、系统和数据暴露在风险之中。
技术迭代缓慢
核心问题在于 VPN 技术已多年未实现实质性迭代,目前仍依赖过时的密码完成身份认证。恶意行为者已经十分擅长通过针对员工、利用新型办公行为特点的社会工程学活动窃取密码。部分 VPN 服务商试图通过双因素认证(2FA)或多因素认证(MFA)提升安全性,但实际防护效果并未达到预期——攻击者同样可以通过前述社会工程学活动窃取用户手机上的一次性密码(OTP)。
终止点存在不可控风险
此外,企业存在一个认知盲区:很少会全面考量 VPN 服务的所有终止点。如前文所述,VPN 是一条安全隧道。大多数企业因为同时控制隧道的起点和终点,便对这两个点位给予信任。因此,尽管 VPN 解决了使用咖啡店、酒店 Wi-Fi 网络的固有风险,但 VPN 服务会沿着隧道路由所有终止点的流量,通信在后续传输过程中的实际状态是无法完全明确的。低价及免费 VPN 服务因记录、追踪用户互联网活动并将相关信息出售给第三方广告商而臭名昭著,企业不应认为只要使用了 VPN 服务,自身的数据和消息就得到了全面保护。
用户体验差、网络速度慢
此外,VPN 解决方案普遍存在用户体验差、网络速度慢的问题。这就导致“人为因素”成为安全风险来源:由于 VPN 使用流程过于繁琐,终端用户会选择跳过使用 VPN 所需的额外步骤,直接通过不安全的公共网络快速连接。
面向企业的优选 VPN 替代方案
VPN 的核心目标是保护往返于安全网络的传输中数据流量。但对于企业所有的远程访问场景而言,VPN 并非完全安全的解决方案。适合企业的最佳 VPN 方案是在现有 VPN 部署的基础上,叠加高级身份认证解决方案以弥补独立 VPN 服务的固有安全风险,这类方案包括:
- 基于公钥基础设施(PKI)的数字证书
- 身份与访问管理(IAM)
- 特权访问管理(PAM)
基于公钥基础设施(PKI)的数字证书
目前没有比数字身份公钥基础设施(PKI)提供的数字证书更强大、更易用的认证与加密解决方案。PKI 已经投入应用数十年,最为人熟知的用途是通过 SSL/TLS 证书保护 Web 服务器,被公认为认证与加密领域的黄金标准。
数字证书证明,最具价值的网络安全投入,应当是易于部署、便于员工使用的方案。尤其对于居家办公的员工而言,数字证书不仅能提供最强级别的身份认证,还能简化员工的连接流程。员工的身份证书密钥直接存储在其台式机、笔记本电脑或移动设备中,无需员工执行任何操作即可完成身份验证,员工可直接访问应用开展工作。
无论企业的VPN用户规模是数十人、数百人还是数千人,都可以通过自动化工具将证书轻松部署到每台员工设备和系统中。依托公钥基础设施(PKI),通过精简的自动化方案保障员工设备与系统的安全,能够减轻IT团队的工作负担,帮助其规避密码、多因素认证(MFA)支持工作,以及员工证书手动处理流程中存在的人力成本高、技术要求高、易出错等问题。
身份与访问管理(IAM)
IAM平台还可为VPN提供额外的安全防护。通过更全面的验证流程,能够对简单的用户名密码认证方式进行加固。IAM解决方案还支持在VPN连接的基础上部署多因素认证。
借助IAM,VPN会话活动可与具体用户关联,网络管理员能够验证每个接入的终端用户是否拥有访问权限。此外,访问权限与具体用户绑定,而非仅与连接绑定,这种模式便于实施多层级访问控制,确保用户只能访问其获得授权的资源。
特权访问管理(PAM)
许多企业仍对所有远程访问用户统一使用VPN,不区分终端用户身份。但VPN技术仅提供安全隧道,无法根据用户的权限级别调整其访问范围与访问权限。特权访问管理(PAM)工具聚焦于管控可访问防火墙后端系统与应用的特权凭证,仅在更高等级的防护与审计机制下允许这类访问。PAM面向访问安全资源、必须被严格管理和监控的高风险用户,包括客户、承包商、供应商及合作伙伴。
PAM解决方案提供多项凭证安全功能,例如复杂密码的定期轮换、密码混淆等。这类解决方案还支持通过用户活动监控、系统与数据访问控制、基于时间的访问权限设置,帮助管理员更轻松地发现可疑访问行为,确保用户仅在需要的时间段内访问其所需的应用和系统。
个人匿名浏览的其他替代方案
VPN受到希望匿名浏览互联网,或规避网络监控与审查的个人用户欢迎。VPN通过加密网络连接、允许用户在本国防火墙环境之外建立连接终止点,可提供一定程度的匿名性。但即便监控方无法解密通信内容,仍可识别到相关通信行为的存在。因此,对于核心需求是规避审查的个人用户而言,其他VPN替代方案可提供更成熟的技术来隐藏用户真实位置或IP地址,并采用先进的检测规避技术。
Tor 与 Psiphon
例如,Tor是一款广受欢迎的解决方案,它通过在Tor网络的多个节点之间路由跳转连接,保护用户的线上身份,使通信难以被追踪。另一款聚焦于审查规避的解决方案是Psiphon,它结合使用了VPN、Secure Shell(SSH)和HTTP代理等多种安全通信技术。
尽管匿名浏览和规避审查通常不属于企业的业务目标,但企业和个人都应当了解使用这类解决方案的风险。流量混淆与隐私保护是两个不同的概念。这类技术的用户或许能够规避审查,但其通信内容对解决方案提供商而言并非私密的。用户无法控制自己的消息和活动数据在到达目的地前的路由路径,无法知晓哪些中间方可能捕获并存储这些数据,也无法确认是否存在恶意软件或其他代码被注入的情况。