來自
電腦外包服務(wù)專家--
重慶訊閃科技
問:企業(yè)的SSL VPN足夠
安全么?我是不是該選擇其他類型的VPN?
答:這不一定。安全構(gòu)架的成本和復(fù)雜性不同,因此安全級(jí)別應(yīng)該視所支持與保護(hù)的
網(wǎng)絡(luò)而定,最好做一個(gè)安全審計(jì)來評(píng)估企業(yè)接入網(wǎng)絡(luò)的設(shè)備,這需要請(qǐng)所有接入內(nèi)網(wǎng)的人員參與,對(duì)于服務(wù)器端,需要考慮以下問題
•接入的系統(tǒng)
•接入網(wǎng)絡(luò)的策略
•哪些設(shè)備接入網(wǎng)絡(luò)?
•接入網(wǎng)絡(luò)后,允許訪問什么信息?
•如果出問題有應(yīng)急方案么?
•出問題會(huì)對(duì)業(yè)務(wù)造成哪些影響?
對(duì)于客戶端,需要回答以下問題
•客戶端接入網(wǎng)絡(luò)的類型?
•根據(jù)位置和接入方法,VPN如何起到保護(hù)作用?
•企業(yè)對(duì)客戶端的控制級(jí)別?
評(píng)估了客戶端之后,SSL VPN可能就不是好的選擇,因?yàn)椴徽撌强蛻舳藶g覽器還是客戶端電腦都會(huì)造成安全問題。全面的考慮所有因素將揭露潛在危險(xiǎn),以及這些危險(xiǎn)對(duì)網(wǎng)絡(luò)的影響。
選擇SSL VPN不能忽視客戶端控制,因?yàn)樗材芡{到SSL VPN的安全。SSL VPN很容易受到客戶端的威脅,建議用終端保護(hù)強(qiáng)制客戶端安全,不能盲目相信客戶端瀏覽器和應(yīng)用。適當(dāng)管理客戶端,對(duì)進(jìn)入網(wǎng)絡(luò)的用戶要保證身份驗(yàn)證。
下面兩種情況你應(yīng)該考慮其他類型的VPN:第一,如果你的
IT安全已經(jīng)讓你甚為擔(dān)心,而且信息暴露,丟失或被盜將對(duì)業(yè)務(wù)產(chǎn)生嚴(yán)重影響;第二,為了滿足合規(guī)性,你想對(duì)客戶端實(shí)施更強(qiáng)的控制來減少信息暴露的危險(xiǎn)。
內(nèi)部人員——那些因?yàn)檫w怒于公司而離職的前公司成員,他們想要讓公司蒙受損失。
覬覦財(cái)務(wù)信息的人——他們對(duì)信用卡卡號(hào)或銀行賬戶等能夠用于銀行轉(zhuǎn)賬的信息很感興趣。
有政治企圖的人——他們僅僅想要以某種形式來表達(dá)其政治立場(chǎng)。
被稱為“腳本少年”的黑客——他們是數(shù)量最多的一類,主要利用VPN的漏洞來滿足他們的好奇心,測(cè)驗(yàn)?zāi)撤N理論或是驗(yàn)證某個(gè)概念。更有甚者僅僅想要弄清楚某些東西,證明某個(gè)漏洞的存在或是某個(gè)系統(tǒng)可以被攻破。
總而言之,壞消息是的確有許多方式可以破壞VPN系統(tǒng),而好消息是黑客們一般不會(huì)以竊取信息為目的。如果真的以竊取信息為目的的話,財(cái)務(wù)信息最有可能成為被竊目標(biāo)。例如,竊取信用卡信息進(jìn)行網(wǎng)絡(luò)欺騙交易。
何種類型的VPN(例如SSL、IPsec等)最有可能受到安全破壞的威脅呢?
不存在100%安全的VPN技術(shù)。每項(xiàng)技術(shù)都會(huì)面臨著某種特定的挑戰(zhàn)。但是,對(duì)于時(shí)下普遍采用的兩種VPN技術(shù)——SSL和IPsec,我認(rèn)為IPsec要更加安全一些,這是由它們的技術(shù)本質(zhì)所決定的。
作為IETF的一項(xiàng)標(biāo)準(zhǔn),IPsec擁有安全的內(nèi)核,技術(shù)也相對(duì)成熟。此外,在具體應(yīng)用中,特定的客戶端會(huì)控制和關(guān)聯(lián)IPsec。相比之下,SSL的控制和關(guān)聯(lián)僅僅通過網(wǎng)絡(luò)瀏覽器實(shí)現(xiàn)。眾所周知,網(wǎng)絡(luò)瀏覽器存在許多漏洞,有許多攻擊專門針對(duì)這些漏洞,因此SSL的安全模型頗受質(zhì)疑。另外,VPN的三個(gè)關(guān)鍵特性包括保密性、完整性和可靠性。由于對(duì)身份認(rèn)證控制不嚴(yán),SSL的可靠性也飽受質(zhì)疑。