如何讓VPN安全更上一層樓
眾所周知,VPN(虛擬私人網路)通過使用隧道在廣域網路上的兩個網路之間傳輸資料。由於其資料是在廣域網路上傳播,雖然通過隧道技術能夠提供一定的安全保障。如在VPN隧道中傳輸資料的時候,資料包會在封裝之前被加密。但是,若僅僅採用這個措施,對於安全要求比較高的企業,還是不夠的。需要採用其他的輔助措施,如防火牆等等,讓VPN安全更上一層樓。
輔助措施一:利用X509 等數位憑證來加強身份鑒別。
在虛擬私人網路中,第一道安全卡就是身分識別驗證。身分識別驗證可確保只有在身份被證明的那些對端使用者之間建立隧道。若要保障VPN串連的安全,首要任務就是可以對使用者身份或者裝置進行周全的鑒別。
現在最常用的就是通過口令與賬戶來進行身份鑒別。如此雖然能夠確保只有通過驗證的使用者才能夠與商業網路之間建立隧道。但是,就如大家所知道的,密碼容易被破解或者攻擊。密碼並不如大家所想的那麼安全。為此,如果企業對於安全係數要求比較高的話,那麼筆者建議採用更加安全的身分識別驗證機制。如現在不少企業都採用X509數位憑證來進行身分識別驗證。因為數位憑證能夠比密碼保護提供更高強度的身分識別驗證。
為了提高數位憑證的利用率,國際權威機構就提出了數位憑證的X509 認證。由於很多網路裝置都支援這個標準,所以在VPN虛擬私人網路上配置X509數位憑證,可以在企業中普遍推廣。當使用者在遠程試圖建立VPN串連時,由於遠端使用者與商業網路之間可以說是“素昧平生,相隔千裡”。要使VPN串連成功就首先要能確認對方的身份。作為企業,要確認串連請求是是否就是企業授權的使用者;而作為使用者可能也會擔心串連的對象是否就是自己所要的目標。因此能方便而可靠地確認對方身份是建立VPN串連的前提。而通過數位憑證,就可以用來進行比較安全的身分識別驗證。在思科的一些網路裝置中,已經把符合X509標準的數位憑證設定為一種預設的身份鑒別方法。筆者相信在不久的將來,這將會變為一種趨勢。
所以,筆者認為傳統的依靠使用者名稱與密碼來驗證身份的方式可能已經過時了,已不符合企業現在安全方面的需要。若CIO想進一步提高VPN串連的安全性,利用數位憑證來代替傳統的使用者名稱與密碼,這已經是迫在眉睫。
輔助措施二:採取自動密鑰管理,加強密鑰的安全性。
無論是採用傳統的使用者名稱與密碼驗證,還是採用數位憑證來進行身份鑒別,他們都不離不開密鑰。所以,密鑰的安全性也是CIO所需要考慮的內容。筆者認為,如果要提高VPN的安全,則最好能夠實現密鑰的自動管理。
現在不少的企業為了工作的方便,都建立了VPN伺服器。但是,其中大部分的VPN解決方案都需要在每個網路裝置中手工輸入這些密鑰。而且,往往這些密鑰長期有效。當需要VPN串連的使用者逐漸增多,這個管理的工作量也會隨之增加,而且其安全性也會越來越低。而密鑰的自動化管理可以解決這方面的問題。自動密鑰管理會根據相應的規則定義密鑰的有效期間與生存期。在這個有效期間內,密鑰可以被重複利用。但是若超過了這個有效期間或者生存期的話,密鑰就可能被重設。這對於攻擊者來說,留給他們的時間就更短了。
筆者企業現在也部屬了VPN應用。而且,對於密鑰採取自動化管理。為了提高VPN串連的安全,筆者把這個密鑰的生存期設定為半個小時。也就是說,密鑰會每半個小時自動更換。那這個管理的工作量是否會很大呢?其實不然。因為筆者採取了自動化管理的策略,這個密鑰產生、失效等工作根本不用筆者去幹預。筆者採用了一種基於時間的密鑰產生機制。對於需要通過VPN訪問企業內部網路資源的員工,都會配備一個金鑰產生器裝置。這個裝置中儲存有這個員工的資訊,同時其時間是跟VPN伺服器的時間同步的。然後根據一定的演算法,每個半小時這個裝置與VPN伺服器會同時根據使用者資訊與時間產生一個新的密鑰。同時,原先的密鑰就失效。若員工想要串連VPN的話,就需要輸入最新的密鑰。當然,現有的串連不會受影響。通過這種密鑰自動管理原則,筆者企業的VPN應用幾年都沒有受到過攻擊了。
輔助措施三:提供更強的密碼編譯演算法。
使用者資料在VPN隧道傳輸之前,會先對資料進行加密。而這個密碼編譯演算法的不同,則其安全程度也不同。企業之所以要採用VPN進行遠端存取,其基本目標就是要確保遠端存取的安全。現在常見的VPN解決方案,都支援比較多的加密方法。筆者認為,一個比較安全的VPN解決方案,應該包含多種加密方法,他們所支援的密鑰長度至少要超過其預設的最小長度。提高密碼編譯演算法的層級,可以提供更高的安全層級。如故VPN解決方案使用多個支援通行金鑰長度超過推薦的最小長度的密碼編譯演算法,可以明顯的提高VPN串連的安全性。因為攻擊者破解一個密鑰所需要的時間直接與密鑰的長度成正比。當密鑰長度越長,其所需要的時間也就越長。
另外,最好能夠整合IPSec安全性原則。IPSec是由IETF提出的一組標準,遵守這些標準的產品可以無縫的進行相互之間的操作與通訊。如果企業的VPN解決方案能夠支援IPSec標準,那麼不僅VPN的安全性有很大的提高,而且,可以提供更高的靈活性。它可以跟企業以後採用的解決方案與網路裝置無縫的整合。IPSec協議主要用來加密VPN隧道中傳輸的資料。因為在網際網路中通常都是使用IP協議來傳輸資料。IP傳輸的資料採用可管理塊的形式,也成為資料包。由於這些資料包自身是沒有加密、完整性保護等措施的,所以容易受到欺騙、嗅探、工作階段劫持和中間人攻擊等威脅。為了提高在互連網資料轉送的安全程度,就提出了IPSec解決方案。他主要解決了資料在互連網傳輸過程中的三個主要安全問題,即保證資料的機密性、真實性和完整性。如採用IPSec協議,可以實現網際網路金鑰交換。他可以在互連網上的兩個裝置之間定義一個安全性關聯。這個安全性關聯描述了兩個裝置間資料處理機制的策略。
所以,CIO若能夠為VPN串連配置比較高的密碼編譯演算法,或者採用IPSec安全性原則,都可以在很大程度上提高VPN的安全。這裡要注意一點,在傳統的VPN解決方案上,並包IPSec安全性原則。也就是說,VPN與IPSec是兩種獨立的技術。不過,他可以整合。現在包括思科在內的不少網路裝置,都支援在IPSec的平台上配置VPN應用。這對於安全層級需要比較高的企業來說,是一個喜訊。
輔助措施四:要能夠支援遠程日誌管理。
隨著商業網路裝置的逐漸增多,若要一台台的去管理,工作量會很大;而且,很容易會存在一些管理的死角。所以,一個安全的VPN解決方案,應該可以支援遠端管理。也就是說,VPN伺服器應該支援在獨立的Log Service器中集中記錄和審計事件的功能。說簡單一點,就是VPN伺服器上的日誌可以自動轉移到獨立的Log Service器中。在這些日誌中會包含使用者串連的資訊;也會包含一些企圖非法串連的資訊。在一個統一的Log Service器中管理這些資訊,可以減輕CIO的工作量。同時,也可以實現面面俱到,可以減少管理的盲點。故筆者認為,無論是VPN應用也好,還是其他網路應用,最好CIO能夠趁早建立一個集中管理的平台。如筆者企業現在就部署了一台中央Log Service器。各個網路裝置與解決方案的日誌都進行集中管理。網路裝置有什麼異常,VPN等應用解決方案有什麼不對勁,都會集中的在這台Log Service器上體現出來。而且通過日誌過濾、警示等功能,我們CIO可以及時的瞭解這些異常資訊以及攻擊事件。
以上這些內容,不僅可以讓VPN串連的安全更上一層樓。而且,CIO還可以借鑒這些內容,選擇VPN的解決方案。企業若對網路與資訊安全要求比較高,如一些有自主品牌和一定研發能力的企業或者那些金融企業,最好能夠在VPN解決方案上多加幾把鎖,進一步提高VPN虛擬私人網路的安全性。