90%使用 SSL 的 VPN “无可救药地不安全”

本文讲的是 90%使用 SSL 的 VPN “无可救药地不安全”,一项最新的研究表明,十分之九的 SSL VPN 使用不安全或过时的加密措施,这让企业数据在传输过程中暴露于风险之下。

High-Tech Bridge 公司(下文简称 HTB)针对可公开访问的 SSL VPN 服务器展开了一项大规模研究。该公司随机选取了400万个 IPv4 地址,并被动式扫描了来自思科、飞塔和戴尔等最大供应商的10436个可公开可访问 SSL VPN 服务器。

这次扫描揭示了如下几个问题:

四分之三(77%)的被测试 SSL VPN 仍旧使用老旧的 SSLv3 协议,该协议自1996年起就已经存在了。此外,大约100台服务器使用的是 SSLv2 。业界认为,这两种协议均不安全,它们长期以来存在多种可被利用的漏洞;
四分之三(76%)的被测试 SSL VPN 使用非可信的 SSL 证书,为中间人攻击大开方便之门。黑客可能设置虚假的服务器,假扮合法的通信参与方,窃取本应“安全”的 VPN 连接数据。HTB 认为,企业使用厂商默认预装的证书,是该问题的主要成因;
74%的证书使用不安全的 SHA-1 签名,还有5%甚至使用了更老的 MD5 技术。大多数 Web 浏览计划在2017年1月前停止支持 SHA-1 签名的证书,因为这一旧技术已经无法抵御攻击;
大约41%的 SSL VPN 在 RSA 证书中使用不安全的1024位密钥。RSA 证书被用于认证和密钥交换环节。基于密码破译学和密文分析领域的最新成果,业界认为,长度低于2048位的 RSA 密钥并不安全,可能成为攻击的切入口;
使用 OpenSSL 的 SSL VPN 服务器中的十分之一仍有可能遭受心脏出血攻击。臭名昭著的心脏出血攻击首次出现于2014年4月,影响所有使用 OpenSSL 的产品,它为黑客提供了窃取加密密钥、内存数据等敏感信息的直接路径;
仅有3%的 SSL VPN 合乎 PCI DSS 要求,没有一台服务器符合 NIST 准则。信用卡行业的 PCI DSS 要求和美国发布的 NIST 准则为操作信用卡转账和政府数据的企业划定了安全基线。
VPN 技术让用户可以安全访问私有网络并通过公网远程分享数据。如果你只是在浏览网页,SSL VPN 比早期版本的 IPSec VPN 更好,因为它们不需要安装客户端软件。如果拥有合法的登录凭据,且能够连接到公网,不在办公室工作的员工就可以连接到企业的 SSL VPN 实例。这项技术普遍支持电子邮件等应用的双因子认证。

很多网络管理员显然仍认为 SSL 和 TLS 加密比只使用 HTTPS 协议要好,但他们忘记了电子邮件等关键互联网服务也依赖于它们。

HTB 公司首席执行官伊利亚·克罗申科(Ilia Kolochenko)评论称:“如今许多人仍旧将 SSL/TLS 加密与 HTTPS 协议和 Web 浏览器联系在一起,他们严重低估了两者与其它协议及互联网技术整合的能力。”

HTB 公司开放了免费检查 SSL/TLS 连接的服务。该服务支持全部基于 SSL 加密的协议,有兴趣的读者可以使用它测试自己的 Web、电子邮件或 VPN。

时间: 2024-09-19 20:33:44

90%使用 SSL 的 VPN “无可救药地不安全”的相关文章

90%使用 SSL 的VPN “无可救药地不安全”

计算机说:"嗷". 一项最新的研究表明,十分之九的 SSL VPN 使用不安全或过时的加密措施,这让企业数据在传输过程中暴露于风险之下. High-Tech Bridge 公司(下文简称 HTB)针对可公开访问的 SSL VPN 服务器展开了一项大规模研究.该公司随机选取了400万个 IPv4 地址,并被动式扫描了来自思科.飞塔和戴尔等最大供应商的10436个可公开可访问 SSL VPN 服务器. 这次扫描揭示了如下几个问题: 四分之三(77%)的被测试 SSL VPN 仍旧使用老旧的

简析SS、SSH、SSL和VPN的区别是什么

目前可以达到翻墙功能的不止VPN,比如近几年比较流行的SS,但是很多朋友完全搞不清楚SS.SSH和SSL有什么区别,它们这些连接方式或者协议和vpn之间到底哪个好用?下面可以给大家简单描述. VPN在此就不多做介绍了,是虚拟化网络,通过各种连接协议建立vpn网络,主要下面介绍下SS.SSH.SSL以便各位小伙伴可以做个明确的比较. SS即为shadowsocks,也就是大家常说的SOCKS代理,安卓版的中文名叫:影梭.SOCKS代理:SOCKS代理与其他类型的代理不同,它只是简单地传递数据包,而

ssl vpn技术原理

SSL VPN原理 如果把SSL和VPN两个概念分开,大家对他们的含义应该都非常清楚,但是作为一种新技术,它们之间是如何结合起来的大家也许还不是很了解.从学术和商业的角度来讲,因为他们代表的含义有所不同,因而常常会被曲解. SSL(安全套接层)协议是一种在Internet上保证发送信息安全的通用协议.它处于应用层.SSL用公钥加密通过SSL连接传输的数据来工作.SSL协议指定了在应用程序协议(如HTTP.Telnet和FTP等)和 TCP/IP协议之间进行数据交换的安全机制,为TCP/IP连接提

SSL VPN的概念与选型

从概念角度来说,SSL VPN即指采用SSL (Security Socket Layer)协议来实现远程接入的一种新型VPN技术.SSL协议是网景公司提出的基于WEB应用的安全协议,它包括:服务器认证.客户认证(可选).SSL链路上的数据完整性和SSL链路上的数据保密性.对于内.外部应用来说,使用SSL可保证信息的真实性.完整性和保密性.目前SSL 协议被广泛应用于各种浏览器应用,也可以应用于Outlook等使用TCP协议传输数据的C/S应用.正因为SSL 协议被内置于IE等浏览器中,使用SS

WoSign免费证书配置upyun SSL服务详解

upyun新增了几项不错的功能,比如SSL访问.Rewrite等,现在完全可以当一个静态的web服务器使用了.下面是简单的教程,教你如何使用Wosign的免费证书配置upyun的SSL服务. 一.申请WoSign证书 申请地址:https://buy.wosign.com/free/#ssl 具体申请证书的过程就不累赘了,网上教程很多.有一点要注意,在"选择证书申请文件生成方式"这一步时,选择"方式一:直接由系统生成CSR".生成完成之后,下载.解压WoSign提供

深信服VPN助力浙江省东阳市政务网案例

东阳市电子政务网络平台覆盖了全市机关部门.18个镇乡街道和主要事业单位共150多家单位,在此平台上实行电子公文传输及多个应用系统.政务网的部分事业单位和企业,以及政府领导.工作人员下班或者出差时,通过最传统的远程拨号方式实现远程的网络接入和访问,但其速度和质量很差.安全性实际也缺乏保障,严重影响和制约了电子政务的发展. 随着网络技术的发展,宽带的普及,基于宽带Internet的VPN互联方式以其低成本.高效率的解决方案正日益受到推崇. 解决方案 目前,VPN实现的技术有很多种,PPTP.L2TP

选购Web安全网关的要求都有哪些?

以下的文章主要描述的是选购Web安全网关的方案,现在因为越来越多的恶意攻击与数据泄漏一般都是利用Web发起,已经让更多的企业开始考虑或着手部署 一款适合的Web安全网关.来帮助他们应对Web威胁,数据泄漏等日益严峻的安全问题. 那么, 什么样的Web安全网关才是企业真正需要的呢?由于越来越多的恶意攻击和数据泄漏都是利用Web发起,已经让更多的企业开始考虑或着手部署一款适合的Web安全网关,来帮助他们应对Web威胁,数据泄漏等日益严峻的安全问题.那么,什么样的Web安全网关才是企业真正需要的呢?当

选购企业Web安全网关你需要注意什么?

文章主要是介绍安全专家教你选购企业Web安全网关的方案,现在因为越来越多的恶意攻击与相关数据泄漏都是利用Web发起的,已经让更多的企 业开始考虑或着手部署一款适合的Web安全网关,来帮助他们应对Web威胁,数据泄漏等日益严峻的安全问题. 那么, 什么样的Web安全网关才是企业真正需要的呢?当代Web安全网关的要求或许,我们应该首先了解什么是Web安全网关.Web安全网关的功能简单来讲,就是要过滤端点Web/互联网流量中的有害程序或恶意软件,并监控具有潜在危险地Web流量,以帮助企业执行策略和法规

《Cisco ASA设备使用指南》一1.3 虚拟专用网络

1.3 虚拟专用网络 Cisco ASA设备使用指南组织机构通过部署VPN,可以实现数据的完整性.认证及数据加密方面的保障,这使数据包在通过不受保护的网络或Internet进行发送时,也能够确保自身的机密性.VPN的设计初衷就是节省不必要的租用线路. 实施VPN可使用很多不同的协议,如下所示. 点对点隧道协议(PPTP).第二层转发(L2F)协议.第二层隧道协议(L2TP).通用路由封装(GRE)协议.多协议标签交换(MPLS)VPN.Internet协议安全(IPSec).安全套接层(SSL)