SSL VPN 是什麼?

SSL VPN 是利用 SSL/TLS 加密協定建立的虛擬私人網絡:由一台或多台 VPN 閘道設備組成,遠端用戶以標準瀏覽器或輕量客戶端連接,客戶端與閘道之間的所有流量均以 SSL/TLS 協定加密。它讓員工在家中、外地或流動網絡安全存取公司內部系統,是現時遠端辦公接入的主流方案。本頁講解其運作原理、兩種部署模式、與 IPsec VPN 的分別,以及企業部署的安全要點。

SSL VPN 的運作原理

根據 NIST SP 800-113(SSL VPN 部署指引)的定義,SSL VPN 由一台或多台用戶可連接的 VPN 設備(閘道)組成,用戶端與閘道之間的流量以 SSL/TLS 協定加密。閘道通常部署在企業網絡邊界(防火牆本身或其後方),對外只開放 HTTPS 所用的 TCP 443 埠。用戶連線時先經過身份驗證(帳號密碼、數碼證書、多因素認證等),閘道再按存取政策決定該用戶可以到達哪些內部資源。

現代 SSL VPN 實際使用的加密協定是 TLS(Transport Layer Security,現行版本 TLS 1.3 由 RFC 8446 定義),「SSL」一名沿用自其前身 Secure Sockets Layer;舊版 SSL 協定本身已被淘汰,不應再啟用。

Portal 模式與 Tunnel 模式

項目Portal(入口網站)模式Tunnel(隧道)模式
客戶端要求標準瀏覽器即可需輕量客戶端或瀏覽器外掛
存取方式登入網頁入口,逐一開啟獲授權的內部應用建立網絡層隧道,本機應用程式直接經 VPN 通訊
支援應用以網頁化應用為主任何 IP 應用(遠端桌面、檔案分享、內部系統客戶端)
存取控制粒度細,按應用逐項授權按網段/地址/埠號授權
適合對象臨時存取、外判商、只需個別系統的用戶需要完整內網存取的員工

多數企業防火牆同時提供兩種模式,可按用戶角色分配:權限敏感的外部人員行 Portal 模式收窄範圍,內部員工行 Tunnel 模式方便日常工作。

SSL VPN 相對 IPsec 的優勢與局限

① 易穿越防火牆與 NAT

使用標準 443 埠,在酒店、公共 Wi-Fi 等限制性網絡環境仍可連線;IPsec 所需的 UDP 500/4500 及 ESP 協定則較常被攔截。

② 部署與管理成本低

毋須為每台裝置預先安裝及設定完整 VPN 客戶端,新用戶開通快,適合流動辦公與自攜裝置場景。

③ 存取控制較細緻

可按用戶、群組、應用逐項授權,配合最小權限原則,比傳統全網段開放的接入方式風險更低。

④ 局限

站對站(分公司互連)場景仍以 IPsec 為主流;SSL VPN 閘道直接面向互聯網,必須嚴格管理修補程式與認證強度。

部署安全要點

SSL VPN 閘道是攻擊者眼中的高價值目標:它對外可達、掌握內網入口,近年多個主流廠商的 SSL VPN 漏洞先後被大規模利用。工程實務上應做到:一、韌體與修補程式保持最新,訂閱廠商安全公告;二、強制多因素認證,杜絕僅憑密碼登入;三、按最小權限原則限制每個用戶可達的內部資源;四、只啟用 TLS 1.2 或以上版本與強加密套件;五、開啟登入日誌與異常警報,定期審視存取記錄;六、已停止支援(End of Support)的設備必須更換,不可繼續對外服務。

權威資料依據

本文核對資料:NIST SP 800-113RFC 8446(TLS 1.3)

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

SSL VPN 與 IPsec VPN 有什麼分別?
最大分別在於運作層次與客戶端要求。IPsec 在網絡層運作,一般需要預先安裝及設定專用客戶端,適合站對站連接與需要完整網絡層存取的場景;SSL VPN 建基於 SSL/TLS,用戶以標準瀏覽器或輕量客戶端即可連線,穿越防火牆與 NAT 較容易(使用標準 443 埠),部署與管理成本較低,特別適合流動辦公與臨時遠端存取。企業常見做法是兩者並用:分公司互連用 IPsec 站對站,員工遠端接入用 SSL VPN。
SSL VPN 需要安裝軟件嗎?
視乎模式。Portal(入口網站)模式只需標準瀏覽器,登入後透過網頁介面存取獲授權的內部應用;Tunnel(隧道)模式則需要瀏覽器外掛或輕量客戶端程式,以建立完整的網絡層隧道,讓一般應用程式(如遠端桌面、內部系統客戶端)直接經 VPN 通訊。多數企業防火牆廠商同時提供兩種模式。
SSL VPN 安全嗎?有什麼風險?
SSL/TLS 加密本身成熟可靠,但 SSL VPN 閘道直接暴露於互聯網,近年多個廠商的 SSL VPN 產品漏洞被大規模利用,成為入侵企業網絡的主要入口之一。安全部署要點包括:及時安裝廠商修補程式、強制多因素認證(MFA)、限制可存取的內部資源範圍(最小權限)、啟用登入異常監控,以及淘汰已停止支援的舊版本設備與 TLS 1.0/1.1 等過時協定。
SSL VPN 用什麼埠?
一般使用 TCP 443 埠,與 HTTPS 網頁流量相同,因此在酒店、公共 Wi-Fi 等限制較多的網絡環境中仍可正常連線,這是它比 IPsec(需要 UDP 500/4500 及 ESP 協定通過)易用的原因之一。部分產品可自訂埠號,或同時提供 DTLS(基於 UDP 的 TLS)通道以改善即時應用的延遲。
中小企應如何選擇 SSL VPN 方案?
多數企業級防火牆(如 FortiGate、Sophos、WatchGuard 等)已內建 SSL VPN 功能,中小企一般毋須另購獨立設備,重點是核對防火牆規格中的 SSL VPN 同時連線用戶數與加密吞吐量是否滿足遠端員工數量。選型時亦應確認支援 MFA 整合、細粒度存取控制與日誌審計,並把韌體更新納入日常維護流程。

需要部署遠端辦公 VPN 或企業防火牆?

我們的工程師可按公司規模與遠端存取需求選型防火牆、規劃 SSL VPN 與多因素認證,並提供後續維護支援,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。