《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 在企業內網中使用個人 VPN的潛在風險

在企業內網中使用個人 VPN的潛在風險

2021-08-28
來源:嘶吼專業版
關鍵詞: 個人VPN 企業內網

  個人 VPN 服務承諾為用戶流量啟用安全、加密的隧道。這些VPN 服務提供服務,通過加密互聯網連接并保護用戶的應用程序使用和瀏覽歷史隱私,從而防止其他人通過這些隧道看到內容。VPN 可繞過互聯網審查,然而,凡事有利必有弊,在實踐中,攻擊者利用VPN或 Tor 瀏覽器這些加密措施掩蓋了攻擊。

  出于多種原因,網絡可見性很重要,包括通過策略實施提高安全性、減少影子 IT 以及快速檢測惡意或可疑活動,它可以增強企業的應用程序分析并幫助做出明智的決策。

  企業經常使用諸如 Palo Alto Networks Next-Generation Firewalls 等工具來獲得對網絡流量的巨大可見性。企業可能會嘗試獲得深入到數據包、應用程序和用戶級別的可見性。

  此時,我們評估個人 VPN 應用程序及其對企業內網絡可見性的風險和威脅。我們將討論這些應用程序和服務如何繞過防火墻以繞過安全和策略執行機制。

  Palo Alto Networks 客戶可以通過使用下一代防火墻 App-ID 來保持完整的網絡可見性,這有助于識別和清理網絡中的個人 VPN。

  在企業網絡上使用個人 VPN的主要風險

  通過VPN,用戶可以訪問一些無法訪問的網絡資源。VPN 的開發是為了允許不同地方的公司通過互聯網加密通道連接其內部網絡。它們通常用于工作場所,為沒有物理連接到公司網絡的用戶(如遠程工作者)提供對資產和設備的訪問。但是,現在每個人都可以輕松使用 VPN。盡管如此,普通用戶通常不會考慮在公司設備上使用個人 VPN 的風險。

  關于 VPN 的數據安全和隱私,在大多數情況下,用戶必須簡單地信任他們的 VPN 提供商,因為網絡隧道是由提供商運營的。此外,提供商可以查看用戶訪問了哪些網站,包括未加密的數據,以及他們訪問的頻率。該數據可以被存儲,其中一些對廣告和營銷公司來說是有價值的,他們利用上網行為將廣告傳遞給正確的目標受眾。VPN提供商可以從用戶那里收取訂閱費,并將用戶的網絡消費數據出售給廣告業,從而使用戶和企業翻倍。在更極端的情況下,他們甚至可能向政府當局提供用戶數據。

  攻擊者不斷掃描易受攻擊的網絡以尋找攻擊機會。如果攻擊者成功入侵企業中的一臺計算機,則整個網絡都可能面臨風險。企業使用其域名系統 (DNS)、企業數據丟失防護 (DLP) 和代理服務器作為對策,它們在保護用戶、數據和通信方面發揮著重要作用,忽略其中任何一項都會降低網絡可見性并危及企業。

  代理服務器的主要用途之一是防止員工訪問不合適和不安全的網站,并監控流量。此外,代理服務器保護企業終端免受與惡意命令和控制(C2)服務器的通信。但是,通過VPN,用戶可以繞過這一保護。例如,如果員工的計算機在使用VPN時受到感染,網絡安全團隊將無法看到發送到C2服務器的數據。

  內部威脅對企業安全構成的風險幾乎與外部入侵者一樣嚴重。私人或個人 VPN 允許員工繞過網絡安全團隊設置的安全措施和權限。VPN 會使在線活動容易受到黑客的攻擊。此外,IT團隊失去了對員工活動的完全可見性,例如,當用戶瀏覽不安全或被禁止的網站時,他們會隱藏起來。

  已知的 VPN 漏洞

  2021年第一季度,針對Fortinet的SSL-VPN攻擊增加了1916%、Pulse Connect Secure VPN的攻擊增加了1527%。這些漏洞幫助攻擊者訪問企業網絡,一旦他們進入,就可以竊取信息并部署勒索軟件。

  我們根據 PC Magazine 的報告列出了 2021 年最佳 VPN 產品,并檢查了它們在過去幾年中存在的已知漏洞數量,如下圖 所示。

  PC Magazine評選的 2021 年最佳 VPN 產品,這些服務中的已知漏洞數量以及 CVE 和嚴重性信息

  VPN 應用程序如何繞過防火墻?

  考慮到它們可能會在企業的網絡中引入漏洞,VPN應用程序的功能包括試圖繞過防火墻,這是令人擔憂的。VPN不能使在線連接完全匿名,然而,VPN通常通過隧道進入其他協議并使用加密技術。VPN服務提供商可以使用IPsec (Internet Protocol Security)、SSL/TLS (Transport Layer Security)、DTLS (data agram Transport Layer Security)、MPPE (Point-to-Point Encryption)、SSTP (secure Socket Tunneling Protocol)、SSH/OpenSSH (secure Shell VPN)、OpenVPN和WireGuard等安全的VPN協議。然而,這些都是合法使用VPN的安全且定義良好的協議,這對個人 VPN 服務提供商而言是不利的。因為這些都是已知的協議,它們很容易被企業或政府屏蔽,這與VPN提供商向客戶承諾的100%安全連接和可用性相矛盾。

  VPN提供商盡其所能在網絡中保持不被發現,利用使用諸如交換端口或服務器或從協議跳轉等方法。例如,基于OpenVPN的VPN服務讓用戶可以選擇將傳輸協議更改為傳輸控制協議(TCP)或用戶數據報協議(UDP)。然而,在保持完全可用性以服務客戶的同時保持不被發現的需求遠不止于此。一些VPN公司專門為繞過企業或政府的封鎖而設計他們的專有協議。

  接下來,我們將回顧一些 VPN 產品使用的繞過技術。

  自簽名證書

  下圖說明了 Hotspot Shield(VPN軟件) 如何使用偽造的自簽名證書來繞過防火墻的流量。但是,它可以通過檢查 TLS 密碼套件信息、端口號和觀察與正版證書不同的模式等方法來識別。

  Hotspot Shield 使用偽造的自簽名證書來繞過防火墻

  通過HTTP 流量繞過防火墻

  一些 VPN 應用程序試圖通過發送看似簡單的 HTTP 流量的流量來繞過防火墻。然而,只需要通過仔細檢查,可以識別它們的特征,例如身份驗證標頭或編碼、HTTP 請求方法或端口號,以及請求標頭中的其他不同信息,這些可用于識別此類應用程序。

  下圖顯示擁有超過 200 萬用戶的 SetupVPN 使用 HTTP 代理授權標頭向其服務器驗證用戶身份。解密標頭提供了有關 SetupVPN 應用程序的有用信息。

  SetupVPN 使用 HTTP 代理授權標頭向其服務器驗證用戶身份

  模仿通用協議

  VPN 應用程序使用眾所周知的端口發送通信以繞過防火墻并導致防火墻實施的錯誤識別以通過防火墻。例如,擁有超過 1000 萬用戶的 Thunder VPN 使用 UDP 端口 53(以用于 DNS 著稱)和 TCP 端口 443(以用于基于 TLS/SSL 的 HTTP 協議而聞名)。

  Thunder VPN 通過使用端口和握手類型來模擬 SSL 流量

  從上圖可以看出,Wireshark將Thunder VPN發送的443端口的流量誤識別為SSL。Thunder VPN通過使用相同的端口和握手類型來模擬SSL流量。

  Thunder VPN 還使用端口 53 來繞過使用所有網絡中通常允許的默認 DNS 端口的流量。此外,DNS 保留標志 Z 并設置為 1,在此應用程序發起的流量中的所有 DNS 查詢和響應中,該標志必須為零。通過Thunder VPN發送的53端口UDP流量如下圖所示。

  端口 53 上的 Thunder VPN UDP 流量,DNS 保留標志 Z 設置為 1

  總結

  如今大多數公司采用遠程工作,網絡安全團隊已經認識到個人 VPN 使用帶來的潛在威脅,并相應地調整安全策略。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美有码在线观看视频| 亚洲伦伦在线| 亚洲日本成人网| 狠狠v欧美v日韩v亚洲ⅴ| 国产精品一国产精品k频道56| 欧美激情第8页| 蜜桃av一区二区在线观看| 久久gogo国模裸体人体| 亚洲欧美福利一区二区| 亚洲性视频h| 宅男噜噜噜66国产日韩在线观看| 91久久夜色精品国产网站| 亚洲大片av| 亚洲第一久久影院| 久久精品视频va| 亚洲成色777777女色窝| 亚洲高清不卡| 亚洲区中文字幕| 日韩视频免费观看高清在线视频| 亚洲人屁股眼子交8| 亚洲人成小说网站色在线| 亚洲国产影院| 日韩视频在线播放| 在线亚洲欧美| 亚洲欧美日本伦理| 午夜在线成人av| 久久精品毛片| 久久影院午夜论| 欧美aa在线视频| 欧美伦理在线观看| 国产精品wwwwww| 国产女人精品视频| 黄色精品免费| 亚洲国产小视频| 一本色道**综合亚洲精品蜜桃冫| 亚洲特级片在线| 欧美一级黄色录像| 亚洲电影免费| 日韩一本二本av| 亚洲男人的天堂在线观看 | 亚洲天堂网在线观看| 亚洲综合电影| 久久精品成人一区二区三区蜜臀| 久久久精品日韩| 免费在线欧美视频| 欧美视频在线观看一区二区| 国产精品日日摸夜夜添夜夜av| 国产日韩欧美一二三区| 一区二区三区在线观看国产| 亚洲黄网站黄| 亚洲综合视频在线| 亚洲黄色在线看| 亚洲一级二级| 久久久久久久成人| 欧美另类视频| 国产女主播一区二区| 亚洲第一福利在线观看| 日韩一区二区精品| 欧美一级二级三级蜜桃| 99国产精品国产精品久久| 亚洲欧美春色| 欧美大片18| 国产精品自拍在线| 91久久精品国产91久久性色| 亚洲一级片在线看| 最新日韩欧美| 午夜在线一区二区| 欧美剧在线观看| 国产日本精品| 亚洲美女免费视频| 性欧美8khd高清极品| 亚洲破处大片| 久久aⅴ国产紧身牛仔裤| 欧美乱人伦中文字幕在线| 国产亚洲人成a一在线v站| 亚洲精品视频在线播放| 性xx色xx综合久久久xx| 一区二区三区精品国产| 久久嫩草精品久久久精品一| 欧美特黄a级高清免费大片a级| 狠狠色丁香婷婷综合影院| 一本色道久久99精品综合| 亚洲国产裸拍裸体视频在线观看乱了中文| 中日韩高清电影网| 免费影视亚洲| 国产欧美一区在线| 99re6这里只有精品| 亚洲国产精品一区二区久| 午夜精品久久久久久久久| 欧美成人资源网| 国产欧美日韩在线 | 欧美一级久久久| 亚洲免费视频网站| 欧美精品一区视频| 精品成人在线观看| 亚洲欧美日韩精品一区二区| 亚洲视频在线观看视频| 欧美精品免费在线| 在线不卡中文字幕| 欧美一区二区三区视频| 亚洲欧美一区二区三区久久| 欧美日韩少妇| 亚洲高清影视| 亚洲第一区色| 久久国产精品99国产精| 国产精品国产精品| 一片黄亚洲嫩模| 一本色道久久综合亚洲精品高清| 母乳一区在线观看| 黄色成人在线免费| 欧美专区日韩专区| 久久成人免费网| 国产日韩欧美三级| 亚洲欧美日本国产有色| 午夜一区二区三区在线观看| 国产精品国产精品| 亚洲天堂av综合网| 亚洲一区二区三区在线观看视频 | 欧美三级资源在线| 一道本一区二区| 亚洲香蕉网站| 欧美深夜影院| 中日韩视频在线观看| 亚洲在线日韩| 国产精品久久久久久久9999| 亚洲天堂偷拍| 欧美一级久久久| 国产精一区二区三区| 午夜亚洲一区| 久久久www免费人成黑人精品| 国产亚洲精品v| 亚洲第一免费播放区| 免费在线亚洲| 亚洲美女网站| 亚洲综合国产| 国产片一区二区| 欧美专区18| 欧美大片在线观看一区| 最新亚洲电影| 亚洲视频免费观看| 国产精品视频自拍| 欧美一级久久久| 免费中文字幕日韩欧美| 亚洲精品日本| 亚久久调教视频| 国语自产精品视频在线看抢先版结局 | 欧美日韩亚洲一区三区 | 久久国产精品99国产精| 猫咪成人在线观看| 亚洲欧洲精品成人久久奇米网| 亚洲视频www| 国产欧美一区二区精品性色| 亚洲二区在线视频| 欧美精品一区二区三区四区| 宅男噜噜噜66国产日韩在线观看| 欧美一区中文字幕| 永久免费精品影视网站| 99国内精品久久久久久久软件| 欧美视频精品一区| 午夜精品久久一牛影视| 免费成人在线视频网站| 亚洲精品一区二区网址| 午夜伦理片一区| 在线精品国产欧美| 亚洲一二三级电影| 国模私拍一区二区三区| 日韩一级网站| 国产模特精品视频久久久久| 亚洲国产一区二区在线| 欧美视频在线视频| 久久精品亚洲一区| 欧美午夜精品久久久久久超碰| 欧美一区二区精品在线| 欧美精品性视频| 午夜国产精品视频免费体验区| 欧美成年人视频| 亚洲一区影院| 欧美激情精品久久久久久变态| 亚洲一区二区影院| 欧美国产日产韩国视频| 亚洲女性喷水在线观看一区| 女人色偷偷aa久久天堂| 亚洲一区二区三区影院| 欧美sm视频| 午夜精品一区二区三区在线| 欧美极品影院| 欧美一区视频| 欧美午夜宅男影院| 亚洲日本国产| 国产视频久久久久| 亚洲视频精品| 亚洲国产精品999| 久久精品道一区二区三区| 99在线|亚洲一区二区| 久久综合网络一区二区| 亚洲一本大道在线| 欧美日韩成人综合在线一区二区 | 午夜视频精品| 欧美性猛交xxxx乱大交退制版| 亚洲国产日韩美|