SSL VPN 是什麼?
SSL VPN 是利用 SSL/TLS 加密協定建立的虛擬私人網絡:由一台或多台 VPN 閘道設備組成,遠端用戶以標準瀏覽器或輕量客戶端連接,客戶端與閘道之間的所有流量均以 SSL/TLS 協定加密。它讓員工在家中、外地或流動網絡安全存取公司內部系統,是現時遠端辦公接入的主流方案。本頁講解其運作原理、兩種部署模式、與 IPsec VPN 的分別,以及企業部署的安全要點。
SSL VPN 的運作原理
根據 NIST SP 800-113(SSL VPN 部署指引)的定義,SSL VPN 由一台或多台用戶可連接的 VPN 設備(閘道)組成,用戶端與閘道之間的流量以 SSL/TLS 協定加密。閘道通常部署在企業網絡邊界(防火牆本身或其後方),對外只開放 HTTPS 所用的 TCP 443 埠。用戶連線時先經過身份驗證(帳號密碼、數碼證書、多因素認證等),閘道再按存取政策決定該用戶可以到達哪些內部資源。
現代 SSL VPN 實際使用的加密協定是 TLS(Transport Layer Security,現行版本 TLS 1.3 由 RFC 8446 定義),「SSL」一名沿用自其前身 Secure Sockets Layer;舊版 SSL 協定本身已被淘汰,不應再啟用。
Portal 模式與 Tunnel 模式
| 項目 | Portal(入口網站)模式 | Tunnel(隧道)模式 |
| 客戶端要求 | 標準瀏覽器即可 | 需輕量客戶端或瀏覽器外掛 |
| 存取方式 | 登入網頁入口,逐一開啟獲授權的內部應用 | 建立網絡層隧道,本機應用程式直接經 VPN 通訊 |
| 支援應用 | 以網頁化應用為主 | 任何 IP 應用(遠端桌面、檔案分享、內部系統客戶端) |
| 存取控制粒度 | 細,按應用逐項授權 | 按網段/地址/埠號授權 |
| 適合對象 | 臨時存取、外判商、只需個別系統的用戶 | 需要完整內網存取的員工 |
多數企業防火牆同時提供兩種模式,可按用戶角色分配:權限敏感的外部人員行 Portal 模式收窄範圍,內部員工行 Tunnel 模式方便日常工作。
部署安全要點
SSL VPN 閘道是攻擊者眼中的高價值目標:它對外可達、掌握內網入口,近年多個主流廠商的 SSL VPN 漏洞先後被大規模利用。工程實務上應做到:一、韌體與修補程式保持最新,訂閱廠商安全公告;二、強制多因素認證,杜絕僅憑密碼登入;三、按最小權限原則限制每個用戶可達的內部資源;四、只啟用 TLS 1.2 或以上版本與強加密套件;五、開啟登入日誌與異常警報,定期審視存取記錄;六、已停止支援(End of Support)的設備必須更換,不可繼續對外服務。