當前企業使用VPN面臨的不足和挑戰

VPN的防護理念無法滿足數字化轉型的需求

古人云:知己知彼,百戰不殆,既然要替換VPN,就要先了解VPN。VPN于1996年起源,98年首次在我國出現,歷經25年的持續演進,直到現在依然廣泛流行。VPN的起源背景主要有兩點,一是實現分支機構件的互聯互通,二是方便合作伙伴,移動辦公人員,方便快捷地訪問公司內部網絡。其設計理念也是順應需求背景,首先借助防火墻作為網絡邊界,在網絡邊界處開通一條隧道實現業務的快捷訪問。綜合來看,使用VPN的目的僅僅是提升訪問的便捷性,和安全性沒有一點聯系,甚至會降低原有的網絡邊界的安全性。

隨著企業數字化轉型的持續加速,大量基礎設施云化,遠程辦公也變得常態化,導致網絡邊界變得越來越模糊。現在的訪問場景變成了6A型訪問,也就是任何人(Any people)在任意時間(Any time )、任意地點(Any place ),使用任意設備(Any device )在任意環境( Any environment)、任意網絡(Any network)下進行訪問。VPN是基于網絡邊界開發的安全接入產品,隨著網絡邊界的模糊甚至消失,VPN也無法滿足新場景下的網絡安全防護需求。

???????傳統VPN網絡安全事件頻發

近年來,VPN安全事件頻頻發生,也直接或間接地反映出VPN的安全性確實不盡如人意。首先是深信服的VPN頻頻出現漏洞,根據其官網公布的數據,高危漏洞占比80%以上,尤其是2020年,使用深信服VPN的174家企業被黑客組織攻破,數據資產和基礎設施遭到了嚴重的破壞。同樣,2022年,網絡巨頭思科的VPN訪問權限被竊取,造成2.8G的數據泄露。

???????VPN面臨著眾多風險與挑戰

透過現象看本質,接下來分析一下VPN面臨哪些具體的安全挑戰。

自身端口暴露,易被掃描嗅探

VPN必須在互聯網上暴露一個開放的端口,持續監聽用戶請求。攻擊者可以嘗試多種攻擊方式,入侵服務器,再進行后續的行動。

  • 暴力破解:由于SSL VPN的登錄頁面是暴露的,攻擊者可以直接進行暴力破解。即使管理員鎖定被暴力破解的賬號,攻擊者還可以利用漏洞繞過賬號鎖定,繼續攻擊內網。
  • 偽造請求:VPN會對外暴露很多接口,攻擊者可以利用接口漏洞,偽造請求包繞過會話和設備IP驗證,植入木馬文件,監聽往來流量,從中破解用戶信息。
  • 竊取憑證:攻擊者利用漏洞竊取用戶會話中的身份憑證,直接與VPN建立連接。或者利用身份憑證注入木馬,探測到服務端有價值的系統信息后,直接拖庫拿走。
  • 漏洞利用:攻擊者通過端口掃描工具嗅探服務端信息,如操作系統及版本等,再利用操作系統的已知漏洞,進一步實施滲透攻擊。

認證方式單一簡單,賬號盜用復用頻發

傳統的VPN多數都采用用戶名+密碼的認證方式,默認密碼、弱密碼等現象屢禁不止,無法杜絕,缺乏多因素認證及設備身份認證能力,賬號易被外部人員盜用或者復用。

權限管控不足,越權事件頻發

該挑戰主要分為兩個方面,一是權限粗放問題,二是靜態授權問題。

權限粗放:有些VPN是沒有權限管控功能的,一旦進入內網,便可以訪問內網全部資源。還有些VPN是可以做應用授權的,但無法對應用內部的頁面功能進行細粒度的權限管控。

靜態授權:VPN無法根據終端環境和用戶行為實時調整訪問權限。

終端安全難以保障

設備類型多樣化:手機、平板、筆記本、臺式機等;

設備身份缺乏管控:企業設備、BYOD設備、合法設備、非法設備等;

外部威脅和攻擊頻發:病毒、木馬、蠕蟲、勒索等;

設備自身存在風險:開啟設備共享、開放高危端口、未裝安全軟件、插入外接設備等。

拓展性不足、體驗差

VPN是單體架構,橫向擴容需要部署新的設備,且配置和維護起來比較繁瑣。VPN在使用過程中頻繁出現卡頓和掉線等問題,嚴重影響辦公效率。???????

零信任理念持續發展

面臨上述眾多安全挑戰,有什么好的解決辦法嗎?眾多的經驗和成功案例告訴我們,借助“零信任”的理念重塑整個信任體系是一種相對較好的方案。零信任是一種以資源保護為核心的網絡安全理念,該理念認為主體對資源訪問時,無論主體和資源是否可信,主體和資源之間的信任關系都需要從零開始建立,通過持續環境感知與動態信任評估進行構建,從而實施訪問控制。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/73932.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/73932.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/73932.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

python中ord()和chr()轉化ASCII數值+解密字符串例題

1.ASCII碼簡介 ASCII 即美國信息交換標準代碼(American Standard Code for Information Interchange),是基于拉丁字母的一套電腦編碼系統,主要用于顯示現代英語和其他西歐語言。 發展歷程:ASCII 碼于 1963 年首次發布…

AMBA-CHI協議詳解(二十五)

AMBA-CHI協議詳解(一)- Introduction AMBA-CHI協議詳解(二)- Channel fields / Read transactions AMBA-CHI協議詳解(三)- Write transactions AMBA-CHI協議詳解(四)- Other transac…

HTML 區塊和布局

HTML 可以通過 <div> 和 <span>將元素組合起來。 HTML 區塊元素 大多數 HTML 元素被定義為塊級元素或內聯元素。 塊級元素在瀏覽器顯示時&#xff0c;通常會以新行來開始&#xff08;和結束&#xff09;。 實例: <h1>, <p>, <ul>, <table&…

在 STM32F7 系列微控制器中,使用定時器(如 TIM10)實現 10ms 中斷,并在中斷服務函數中調用 ProRelay() 函數

在 STM32F7 系列微控制器中&#xff0c;使用定時器&#xff08;如 TIM10&#xff09;實現 10ms 中斷&#xff0c;并在中斷服務函數中調用 ProRelay() 函數&#xff0c;可以按照以下步驟實現&#xff1a; 1. 配置 TIM10 定時器 首先&#xff0c;需要配置 TIM10 定時器&#xff0…

Web 小項目: 網頁版圖書管理系統

目錄 最終效果展示 代碼 Gitee 地址 1. 引言 2. 留言板 [熱身小練習] 2.1 準備工作 - 配置相關 2.2 創建留言表 2.3 創建 Java 類 2.4 定義 Mapper 接口 2.5 controller 2.6 service 3. 圖書管理系統 3.1 準備工作 - 配置相關 3.2 創建數據庫表 3.2.1 創建用戶表…

Godot讀取json配置文件

概述 在Godot 4.3中讀取JSON配置文件&#xff0c;可以通過以下步驟實現&#xff1a; 步驟說明 讀取文件內容&#xff1a;使用FileAccess類打開并讀取JSON文件。 解析JSON數據&#xff1a;使用JSON類解析讀取到的文本內容。 錯誤處理&#xff1a;處理文件不存在或JSON格式錯…

RabbitMQ八股文

RabbitMQ 核心概念與組件 1. RabbitMQ 核心組件及其作用 1.1 生產者&#xff08;Producer&#xff09; 作用&#xff1a;創建并發送消息到交換機。特點&#xff1a;不直接將消息發送到隊列&#xff0c;而是通過交換機路由。 1.2 交換機&#xff08;Exchange&#xff09; 作…

C語言每日一練——day_7

引言 針對初學者&#xff0c;每日練習幾個題&#xff0c;快速上手C語言。第七天。&#xff08;連續更新中&#xff09; 采用在線OJ的形式 什么是在線OJ&#xff1f; 在線判題系統&#xff08;英語&#xff1a;Online Judge&#xff0c;縮寫OJ&#xff09;是一種在編程競賽中用…

C#原型模式:通過克隆對象來優化創建過程

在軟件開發中&#xff0c;創建對象是非常常見的操作。然而&#xff0c;在某些情況下&#xff0c;構造對象的過程可能非常復雜或耗時&#xff0c;特別是當對象的創建涉及多個步驟或者需要初始化大量數據時。為了解決這個問題&#xff0c;**原型模式&#xff08;Prototype Patter…

ArcGIS10. 8簡介與安裝,附下載地址

目錄 ArcGIS10.8 1. 概述 2. 組成與功能 3. 10.8 特性 下載鏈接 安裝步驟 1. 安裝準備 2. 具體步驟 3.補丁 其他版本安裝 ArcGIS10.8 1. 概述 ArcGIS 10.8 是由美國 Esri 公司精心研發的一款功能強大的地理信息系統&#xff08;GIS&#xff09;平臺。其核心功能在于…

Mac:JMeter 下載+安裝+環境配置(圖文詳細講解)

&#x1f4cc; 下載JMeter 下載地址&#xff1a;https://jmeter.apache.org/download_jmeter.cgi &#x1f4cc; 無需安裝 Apache官網下載 JMeter 壓縮包&#xff0c;無需安裝&#xff0c;下載解壓后放到自己指定目錄下即可。 按我自己的習慣&#xff0c;我會在用戶 jane 目…

【PCB工藝】基礎:電子元器件

電子原理圖&#xff08;Schematic Diagram&#xff09;是電路設計的基礎&#xff0c;理解電子元器件和集成電路&#xff08;IC&#xff09;的作用&#xff0c;是畫好原理圖的關鍵。 本專欄將系統講解 電子元器件分類、常見 IC、電路設計技巧&#xff0c;幫助你快速掌握電子電路…

nvm 安裝某個node.js版本后不能使用或者報錯,或不能使用npm的問題

安裝了nvm之后發現不能使用某個版本的node.js&#xff0c;報錯之后&#xff0c;不能使用npm這個命令。可以這樣解決&#xff1a; 1、再node.js官網直接下載node.js 的壓縮包。 找到nvm的安裝目錄 2、直接將文件夾解壓到這個安裝目錄中修改一下名字即可。

【MySQL數據庫】多表查詢(笛卡爾積現象,聯合查詢、內連接、左外連接、右外連接、子查詢)-通過練習快速掌握法

在DQL的基礎查詢中&#xff0c;我們已經學過了多表查詢的一種&#xff1a;聯合查詢&#xff08;union&#xff09;。本文我們將系統的講解多表查詢。 笛卡爾積現象 首先&#xff0c;我們想要查詢emp表和stu表兩個表&#xff0c;按照我們之前的知識棧&#xff0c;我們直接使用…

Java:Apache HttpClient中HttpRoute用法的介紹

當使用Apache HttpClient組件時&#xff0c;經常會用到它的連接池組件。典型的代碼如下&#xff1a; PoolingHttpClientConnectionManager connectionManager new PoolingHttpClientConnectionManager();connectionManager.setMaxTotal(httpConfig.getMaxPoolTotal());connect…

RHCE(RHCSA復習:npm、dnf、源碼安裝實驗)

七、軟件管理 7.1 rpm 安裝 7.1.1 掛載 [rootlocalhost ~]# ll /mnt total 0 drwxr-xr-x. 2 root root 6 Oct 27 21:32 hgfs[rootlocalhost ~]# mount /dev/sr0 /mnt #掛載 mount: /mnt: WARNING: source write-protected, mounted read-only. [rootlocalhost ~]# [rootlo…

分布式的消息流平臺之Pulsar

Pulsar 流處理詳解 Apache Pulsar 是一個分布式的消息流平臺&#xff0c;集成了**消息隊列&#xff08;MQ&#xff09;和流處理&#xff08;Stream Processing&#xff09;**能力。Pulsar 不僅提供低延遲、高吞吐的消息傳輸能力&#xff0c;還支持基于 Pulsar Functions、Flin…

【C++多線程】thread

C中的std::thread是C11引入的線程庫的一部分&#xff0c;提供了創建和管理線程的能力。它封裝了操作系統的線程接口&#xff0c;使得在C中更方便地進行多線程編程。 1. std::thread 的定義 std::thread 類位于<thread>頭文件中&#xff0c;定義在std命名空間下&#xff…

【css酷炫效果】純CSS實現故障文字特效

【css酷炫效果】純CSS實現故障文字特效 緣創作背景html結構css樣式完整代碼基礎版進階版(3D效果) 效果圖 想直接拿走的老板&#xff0c;鏈接放在這里&#xff1a;https://download.csdn.net/download/u011561335/90492053 緣 創作隨緣&#xff0c;不定時更新。 創作背景 剛…

uniapp配置代理解決跨域問題

兩種方式&#xff1a; 1、manifest.json中配置 "h5" : {"template" : "static/index.html","devServer" : {"port" : 9090,"https" : false,"proxy":{"/prod-api":{"target":&quo…