2008 年 2 月 香 港 特 別 行 政 區 政 府 這 份 文 件 的 內 容 為 香 港 特 別 行 政 區 政 府 的 財 產, 未 經 香 港 特 別 行 政 區 政 府 的 明 文 批 准, 不 得 轉 載 全 部 或 部 份 文 件 內 容 免 責 聲 明 : 政 府 盡 力 確 保 本 文 資 料 準 確, 但 不 明 示 或 隱 含 保 證 資 料 準 確 無 誤 對 於 因 使 用 本 文 資 料 而 引 致 或 與 之 有 關 的 任 何 錯 誤 或 遺 漏, 香 港 特 別 行 政 區 政 府 概 不 承 擔 任 何 法 律 責 任
目 錄 摘 要... 2 I. 虛 擬 私 有 網 絡 (VPN) 是 什 麼?... 3 VPN 的 保 安 特 性... 3 II. 商 業 上 的 考 慮... 4 VPN 的 用 途... 4 VPN 產 品 種 類... 4 III. 常 用 的 VPN 隧 道 技 術... 6 互 聯 網 規 約 保 安 (Internet Protocol Security, IPsec)... 6 點 對 點 隧 道 規 約 (Point-to-Point Tunneling Protocol, PPTP)... 8 第 二 層 隧 道 規 約 (Layer 2 Tunneling Protocol L2TP)... 9 SSL / TLS... 10 IV. VPN 的 風 險 和 限 制... 11 入 侵 者 攻 擊... 11 用 戶 身 份 認 證... 11 客 戶 方 風 險... 11 電 腦 病 毒 / 惡 意 軟 件 感 染... 11 不 恰 當 的 網 絡 接 達 權... 12 互 用 性... 12 V. 保 安 考 慮 事 項... 13 一 般 VPN 保 安 考 慮 事 項... 13 外 聯 網 VPN 保 安 考 慮 事 項... 13 客 戶 端 VPN 保 安 考 慮 事 項... 13 VPN 產 品 常 見 的 保 安 功 能... 14 VI. 總 結... 15 第 1 頁
摘 要 現 今, 由 遙 距 網 絡 接 達 到 內 聯 網 的 需 求 日 漸 增 加, 員 工 經 常 需 要 從 家 裡 酒 店 機 場 或 其 它 外 部 網 絡 經 互 聯 網 ( 互 聯 網 基 本 上 是 不 安 全 的 ) 接 達 到 內 部 私 有 網 絡 當 員 工 或 業 務 伙 伴 經 常 由 不 安 全 的 外 部 網 絡 接 連 到 內 部 網 絡, 保 安 便 成 為 重 要 的 考 慮 因 素 虛 擬 私 有 網 絡 (Virutal Private Network, VPN) 技 術 是 保 護 在 互 聯 網 傳 送 資 訊 的 方 法 之 一 用 戶 可 利 用 該 技 術 與 內 部 網 絡 建 立 一 條 虛 擬 私 有 隧 道, 通 過 不 安 全 的 網 絡 如 互 聯 網, 卻 能 夠 安 全 地 進 入 內 部 網 絡, 接 達 內 部 的 資 源 數 據 及 進 行 通 訊 本 文 將 提 供 有 關 VPN 的 概 述 和 VPN 核 心 技 術, 並 探 討 可 能 涉 及 的 保 安 風 險, 以 及 建 立 VPN 時 應 注 意 的 保 安 事 項 第 2 頁
I. 虛 擬 私 有 網 絡 (VPN) 是 什 麼? 虛 擬 私 有 網 絡 (Virtual Private Network, VPN) 指 在 不 安 全 或 不 被 信 任 的 網 絡 上 建 立 一 條 加 密 隧 道, 利 用 一 些 技 術 的 組 合 令 連 接 變 得 安 全, 成 為 安 全 的 通 訊 網 絡 1 VPN 並 非 使 用 指 定 連 接 方 式 例 如 專 線 等, 而 是 讓 不 同 地 域 的 用 戶, 在 共 享 或 公 共 網 絡 如 互 聯 網 上 建 立 虛 擬 連 接, 讓 數 據 猶 如 通 過 私 有 連 接 來 傳 輸 VPN 通 過 隧 道 傳 送 數 據, 即 在 傳 送 數 據 包 前 先 加 上 新 的 標 頭, 然 後 把 它 壓 縮 ( 包 裹 ) 成 為 新 的 數 據 包 這 個 標 頭 提 供 路 由 資 料, 因 此 它 能 夠 於 到 達 其 隧 道 終 點 前 穿 過 共 享 或 公 共 網 絡 數 據 包 所 穿 過 的 邏 輯 路 徑 稱 為 隧 道 當 數 據 包 抵 達 隧 道 終 點 時, 便 會 被 解 壓 然 後 前 向 至 其 目 的 地 當 然, 雙 方 的 隧 道 終 點 均 須 支 援 同 一 項 隧 道 規 約 隧 道 規 約 在 開 放 系 統 互 連 (Open System Interconnection, OSI) 第 二 層 ( 數 據 鏈 路 層 (data-link layer)) 或 第 三 層 ( 網 絡 層 (network layer)) 運 作, 最 常 用 的 隧 道 規 約 有 IPsec L2TP PPTP 和 SSL 把 一 個 數 據 包 擁 有 私 有 而 不 能 以 路 由 發 送 的 IP 位 址, 附 於 另 外 一 個 數 據 包 內, 然 後 通 過 獨 一 無 二 的 IP 位 址 在 互 聯 網 上 以 私 有 網 絡 傳 送 VPN 的 保 安 特 性 VPN 利 用 加 密 來 提 供 數 據 機 密 性 接 達 網 絡 後,VPN 便 可 善 用 以 上 所 述 的 隧 道 機 制 壓 縮 加 密 數 據, 既 形 成 保 安 隧 道, 又 可 在 公 共 網 絡 上 有 可 被 公 開 讀 取 的 標 頭 在 這 情 況 下 如 沒 有 適 當 的 解 密 匙, 數 據 包 在 公 共 網 絡 上 是 不 能 被 讀 取 的, 因 此 能 夠 確 保 數 據 在 傳 送 過 程 中 不 會 被 披 露 或 修 改 VPN 亦 可 提 供 數 據 完 整 性 查 核, 方 法 是 使 用 信 息 摘 要 (message digest), 以 確 保 數 據 在 傳 送 過 程 中 沒 有 被 竄 改 基 本 上,VPN 沒 有 提 供 或 實 施 強 化 的 用 戶 認 證, 用 戶 可 輸 入 簡 單 的 用 戶 名 稱 及 密 碼, 以 獲 授 權 由 家 裡 或 通 過 其 它 不 安 全 的 網 絡 接 達 內 部 私 有 網 絡 然 而,VPN 也 支 援 其 它 認 證 機 制, 例 如 智 能 卡 權 標 及 RADIUS 1 http://cisco.com/univercd/cc/td/doc/cisintwk/ito_doc/vpn.htm 第 3 頁
II. 商 業 上 的 考 慮 VPN 的 用 途 機 構 和 企 業 使 用 VPN 的 主 要 用 途 如 下 : 1. 遠 程 接 達 VPN: 這 是 供 家 庭 用 戶 和 流 動 資 訊 產 品 用 戶, 從 遠 距 離 地 點 連 接 機 構 私 有 網 絡 的 接 駁 功 能, 這 類 VPN 讓 機 構 私 有 網 絡 與 遠 程 用 戶 之 間 建 立 穩 妥 的 加 密 網 絡 聯 繫 2. 內 聯 網 VPN: 這 類 VPN 將 多 個 固 定 地 點 ( 例 如 分 支 辦 事 處 ) 連 接 起 來, 這 種 局 部 區 域 網 之 間 的 連 接 系 統 將 多 個 遠 距 離 地 點 連 接 起 來, 成 為 單 一 的 私 有 網 絡 3. 外 聯 網 VPN: 這 類 VPN 用 來 連 接 供 應 商 與 客 戶 等 業 務 夥 伴, 外 聯 網 VPN 使 有 關 各 方 能 夠 在 一 個 共 用 的 環 境 下 工 作 4. 替 代 寬 廣 區 域 網 絡 :VPN 提 供 了 另 類 寬 廣 區 域 網 絡 (Wide Area Networks, WANs) 的 選 擇, 這 類 VPN 比 使 用 租 用 線 路 的 傳 統 私 有 網 絡 有 更 強 的 延 展 性, 所 需 的 費 用 和 管 理 也 少 於 寬 廣 區 域 網 絡 然 而,VPN 網 絡 的 可 靠 性 和 性 能 可 能 較 弱, 特 別 是 在 互 聯 網 經 隧 道 傳 輸 數 據 及 連 接 的 時 候 VPN 產 品 種 類 VPNs 大 致 可 分 為 以 下 各 種 類 2 : 1. 基 於 防 火 牆 的 VPN 是 兼 具 防 火 牆 和 VPN 功 能, 利 用 防 火 牆 的 保 安 機 制 限 制 接 達 內 部 網 絡, 這 類 產 品 提 供 網 址 轉 換 用 戶 身 份 鑑 定 實 時 警 報 和 記 錄 大 量 資 料 等 功 能 2. 基 於 硬 件 的 VPN 由 於 毋 須 承 受 處 理 器 的 損 耗, 所 以 網 絡 通 過 量 最 高, 性 能 較 佳 較 可 靠 3. 基 於 軟 件 的 VPN 提 供 最 高 彈 性 的 網 絡 通 訊 管 理, 特 別 是 當 VPN 終 點 由 另 一 方 控 制, 而 且 使 用 不 同 的 防 火 牆 和 路 由 器 的 情 況 下 適 用, 這 類 VPN 可 與 硬 件 加 密 加 速 器 同 時 使 用 以 提 高 性 能 4. SSL VPN 3 讓 用 戶 使 用 互 聯 網 瀏 覽 器 便 可 以 連 接 VPN 裝 置, 互 聯 網 瀏 覽 器 與 SSL VPN 裝 置 之 間 會 使 用 SSL( 保 密 插 口 層 ) 規 約 或 TLS( 傳 輸 層 保 安 ) 規 約 來 加 密 通 訊 使 用 SSL VPNs 的 其 中 一 個 好 處 是 方 便 易 用, 因 為 所 有 標 準 的 2 http://www.processor.com/editorial/article.asp?article=articles%2fp2634%2f31p34%2f31p34.asp 3 http://csrc.nist.gov/publications/drafts/sp800-113/draft-sp800-113.pdf 第 4 頁
互 聯 網 瀏 覽 器 均 支 援 SSL 規 約, 所 以 用 戶 毋 須 安 裝 或 配 置 任 何 軟 件 第 5 頁
III. 常 用 的 VPN 隧 道 技 術 以 下 是 常 用 的 VPN 隧 道 技 術 : 互 聯 網 規 約 保 安 (Internet Protocol Security, IPsec) IPsec 由 互 聯 網 工 程 專 責 組 (The Internet Engineering Task Force, IETF) 專 為 通 過 互 聯 網 等 公 共 互 聯 網 規 約 網 絡, 在 OSI 第 三 層 安 全 傳 送 資 訊 的 目 的 而 開 發 IPsec 使 系 統 能 夠 選 擇 和 協 商 所 需 服 務 使 用 的 保 安 規 約 算 法 和 密 碼 匙, 並 提 供 了 基 本 的 認 證 數 據 完 整 性 和 加 密 服 務 IPsec 運 用 了 認 證 標 頭 (Authentication header, AH) 和 壓 縮 安 全 通 訊 協 定 (Encapsulated Security Payload, ESP) 兩 種 保 安 規 約, 然 而,IPsec 只 限 於 寄 送 互 聯 網 規 約 小 包 通 訊 保 安 的 保 安 規 約 IPsec 使 用 AH 及 ESP 規 約 以 提 供 保 安 服 務 : 1. AH 規 約 能 夠 提 供 來 源 認 證 和 確 保 IP 數 據 包 的 完 整 性, 但 不 提 供 加 密 功 能 把 AH 標 頭 加 進 IP 數 據 包, 而 這 IP 數 據 包 含 有 雜 湊 函 數 序 數 以 及 可 用 作 驗 證 寄 件 人 確 保 數 據 完 整 和 防 止 中 繼 攻 擊 的 資 訊 2. 除 認 證 來 源 和 確 保 完 整 性 外,ESP 規 約 還 能 夠 保 障 數 據 的 機 密 ESP 利 用 3DES 等 對 稱 加 密 算 法 保 障 數 據 的 機 密, 通 訊 雙 方 所 用 的 加 密 算 法 必 須 相 同 ESP 亦 支 援 純 加 密 或 純 認 證 配 置, 然 而,2007 年 一 項 調 查 顯 示 根 據 RFC 而 設 定 的 IPsec 使 用 純 加 密 ESP 時 可 被 破 解 4 4 http://eprint.iacr.org/2007/125 第 6 頁
操 作 模 式 每 個 保 安 規 約 支 援 兩 種 操 作 模 式 : 隧 道 模 式 和 傳 輸 模 式 隧 道 模 式 將 標 頭 和 每 一 數 據 包 的 數 據 進 行 加 密 及 / 或 認 證, 而 傳 輸 模 式 只 是 將 數 據 進 行 加 密 及 / 或 認 證 1. 隧 道 模 式 ( 端 對 端 ) 這 模 式 保 護 整 個 數 據 包, 原 來 的 IP 數 據 包 和 原 來 的 目 的 地 地 址 會 插 入 新 的 IP 數 據 包,AH 和 ESP 規 約 會 應 用 在 新 的 數 據 包 新 的 IP 標 頭 會 指 向 隧 道 的 終 點, 在 收 到 數 據 包 時, 隧 道 終 點 會 將 內 容 解 密, 原 來 的 數 據 包 便 會 在 目 標 網 絡 中 進 一 步 傳 送 到 原 來 的 目 的 地 2. 傳 輸 模 式 ( 主 機 對 主 機 ) 這 模 式 將 AH 和 ESP 標 頭 加 到 原 來 的 IP 數 據 包, 除 了 IP 標 頭, 數 據 會 被 加 密 及 / 或 認 證, 相 對 隧 道 模 式 的 工 作 負 荷 較 輕 微 然 而, 最 終 目 的 地 和 發 送 人 位 址 有 機 會 被 偷 窺, 攻 擊 者 可 根 據 這 類 標 頭 內 的 資 料 進 行 通 訊 分 析 傳 輸 模 式 一 般 用 來 連 接 主 機 密 碼 匙 交 換 和 管 理 IPsec 支 援 兩 種 互 聯 網 密 碼 匙 管 理 : 自 動 和 人 手 第 7 頁
1. 自 動 密 碼 匙 管 理 互 聯 網 密 碼 匙 交 換 (Internet Key Exchange, IKE) 是 IPsec 用 來 決 定 和 協 商 規 約 算 法 和 密 碼 匙 及 認 證 通 訊 雙 方 的 預 設 規 約 自 動 密 碼 匙 管 理 有 助 於 大 規 模 和 廣 泛 部 署 推 行 VPN IKEv2 規 約 於 2005 年 發 布, 除 了 保 留 大 部 份 IKEv1 規 約 的 功 能, 還 支 援 網 絡 位 址 轉 換 (Network Address Translation, NAT) 通 過, 功 能 上 更 富 彈 性 IKE 同 時 支 援 數 碼 證 書, 用 戶 以 數 碼 簽 署 密 碼 匙 首 次 簽 署 數 據 作 為 認 證, 而 另 一 端 點 則 驗 證 簽 署 IKE 在 通 訊 雙 方 之 間 建 立 經 過 認 證 又 安 全 的 隧 道, 然 後 互 相 協 商 安 全 性 關 聯 (security association, SA) 並 交 換 密 碼 匙 SA 是 協 商 雙 方 為 確 保 通 訊 安 全 而 決 定 服 務 和 機 制 所 用 的 一 系 列 參 數, 這 些 參 數 包 括 算 法 標 識 符 模 式 密 碼 匙 等 IKE 亦 會 追 踪 密 碼 匙 資 料 和 更 新 通 訊 雙 方 之 間 所 用 的 密 碼 匙, 利 用 ISAKMP ( The Internet Security Association and Key Management Protocol) 和 Oakley 之 類 的 規 約 以 決 定 產 生 密 碼 匙 產 生 與 管 理 SA, 以 及 認 證 的 過 程 IPsec VPN 閘 口 在 遠 程 用 戶 認 證 中 使 用 IKE 5, 認 證 方 法 有 幾 種, 包 括 併 合 認 證 (hybrid) 擴 展 認 證 (Xauth) 密 碼 匙 質 詢 / 回 應 認 證 (CRACK) 及 數 碼 證 書, 這 樣 便 容 許 使 用 第 三 者 認 證 服 務 以 加 強 接 達 控 制 過 程 2. 人 手 密 碼 匙 管 理 密 碼 匙 和 SA 在 連 接 前 由 VPN 通 訊 雙 方 人 手 配 置, 只 有 寄 件 人 和 收 件 人 知 悉 保 安 服 務 的 密 碼 匙 如 果 認 證 數 據 證 實 為 有 效, 收 件 人 便 確 知 資 訊 由 寄 件 人 發 出, 而 且 資 訊 沒 有 被 竄 改 這 種 方 法 方 便 簡 易, 適 合 規 模 較 小 的 靜 態 環 境, 卻 不 能 大 規 模 使 用, 因 為 事 前 必 須 把 所 有 密 碼 匙 安 全 地 分 發 給 通 訊 各 方 如 果 密 碼 匙 外 洩, 便 有 機 會 遭 其 它 人 冒 充 用 戶 連 接 VPN 點 對 點 隧 道 規 約 (Point-to-Point Tunneling Protocol, PPTP) PPTP 是 建 立 在 點 對 點 規 約 (Point-to-Point Protocol, PPP) 基 礎 上 的 OSI 第 二 層 規 約 PPP 是 一 種 用 來 連 接 互 聯 網 的 撥 號 多 重 規 約, 遠 程 用 戶 可 撥 號 連 接 個 人 互 聯 網 服 務 供 應 商, 再 通 過 PPTP 接 達 私 有 網 絡 PPTP 為 各 遠 程 客 戶 創 造 了 一 個 虛 擬 網 絡, 以 連 接 目 標 網 絡 PPTP 在 非 TCP/IP 規 約 ( 例 如 互 聯 網 規 約 IPX 或 NetBEUI) 下, 使 PPP 通 訊 得 以 穿 過 IP 網 絡 進 行 有 關 PPTP 的 資 料 已 記 錄 於 RFC2637 5 http://www.networkworld.com/community/node/23073 第 8 頁
基 於 PPTP 的 VPN 連 接, 支 援 和 PPP 連 接 相 同 的 認 證 機 制, 例 如 可 擴 展 認 證 規 約 ( Extensible Authentication Protocol, EAP ) MS-CHAP ( Microsoft Challenge-Handshake Authentication Protocol) CHAP SPAP(Shiva Password Authentication Protocol) 和 PAP (Password Authentication Protocol) 在 加 密 方 面,MPPE(Microsoft Point-to-Point Encryption) 以 RSA RC4(40/56/128 位 元 ) 標 準 為 基 礎, 用 於 加 密 連 接, 因 此 可 選 擇 用 MPPE 為 PPP 數 據 進 行 加 密 PPTP 數 據 隧 道 經 過 多 重 壓 縮 而 形 成, 並 利 用 經 修 改 的 通 用 路 由 壓 縮 (Generic Routing Encapsulation, GRE) 版 本 將 PPP 格 式 壓 縮 成 為 在 IP 網 絡 ( 例 如 互 聯 網 或 私 有 內 聯 網 ) 傳 輸 的 數 據 GRE 為 傳 遞 PPP 小 包 提 供 流 向 和 阻 塞 受 控 的 壓 縮 服 務, 經 壓 縮 PPP 格 式 的 數 據 可 以 進 行 加 密 ( 及 / 或 壓 縮 ) 這 樣 產 生 的 GRE 和 PPP 壓 縮 數 據 將 被 加 入 IP 標 頭, 該 標 頭 包 含 適 當 的 來 源 和 目 的 地 IP 位 址, 為 PPTP 客 戶 和 PPTP 伺 服 器 提 供 資 料 在 收 取 PPTP 傳 輸 的 數 據 時,PPTP 伺 服 器 會 處 理 並 移 除 IP GRE 和 PPP 標 頭, 然 後 將 PPP 數 據 解 密 ( 及 / 或 解 除 壓 縮 ) 第 二 層 隧 道 規 約 (Layer 2 Tunneling Protocol L2TP) L2TP 由 PPT 和 思 科 (Cisco) 的 L2F(Layer Two Forwarding) 規 約 結 合 而 成 L2TP 能 作 為 隧 道 規 約 使 用, 將 PPP 格 式 壓 縮, 以 便 在 IP X.25 Frame Relay 或 ATM 網 絡 傳 輸 多 個 連 接 可 以 經 過 一 條 隧 道 傳 輸 如 PPTP 和 L2F 一 樣, L2TP 在 OSI 第 二 層 操 作, 第 二 層 VPN 規 約 將 PPP 格 式 的 數 據 壓 縮, 並 能 夠 在 IP 網 絡 傳 輸 非 IP 規 約 有 關 L2TP 的 標 準 已 被 記 錄 於 RFC3931 L2TP 使 用 的 認 證 機 制 與 PPP 連 接 相 同, 例 如 EAP CHAP MS-CHAP PAP 及 SPAP L2TP 隧 道 經 過 多 重 壓 縮 而 形 成, 而 PPP 數 據 被 壓 縮 在 PPP 標 頭 和 L2TP 標 頭 中 L2TP 的 壓 縮 小 包 再 被 壓 縮 到 UDP 標 頭 中, 來 源 及 目 的 地 埠 則 被 設 定 為 1701 最 後, 小 包 再 進 一 步 被 壓 縮 成 為 一 個 有 IP 標 頭 的 封 包, 而 該 IP 標 頭 包 含 了 VPN 客 戶 和 VPN 伺 服 器 的 來 源 和 目 的 地 IP 位 址 第 9 頁
由 於 L2TP 缺 乏 機 密 性, 使 用 時 通 常 會 配 合 IPsec 成 為 L2TP/IPsec 當 L2TP 在 IPsec 之 上 被 使 用, 保 安 服 務 便 會 由 IPsec AH 和 ESP 提 供, 而 所 有 L2TP 控 制 及 數 據 對 於 IPsec 系 統 來 說 則 被 視 為 是 同 類 的 IP 數 據 包 SSL / TLS 6 SSL / TLS 屬 於 傳 輸 層 規 約, 使 用 TCP 埠 443 SSL 規 約 由 IETF 訂 立, 最 後 版 本 為 3.1, 其 後 再 沒 有 其 它 新 版 本 出 現 TLS 1.0 和 TLS 1.1 是 TLS 兩 個 標 準 化 的 版 本, 而 TLS 1.0 等 同 SSL 3.1 SSL / TLS 提 供 了 很 多 加 密 功 能 由, 包 括 機 密 性 完 整 性 和 數 碼 簽 署 SSL / TLS 有 別 於 IPsec, 後 者 須 通 訊 雙 方 協 意 相 同 的 加 密 功 能, 前 者 則 使 用 密 碼 組 合 訂 立 加 密 功 能, 並 且 用 於 客 戶 和 伺 服 器 通 訊 傳 輸 只 要 由 可 信 任 的 核 證 機 關 (Certification Authority, CA) 簽 署 SSL 伺 服 器 證 書,SSL VPN 閘 口 便 能 夠 使 用 該 核 證 向 互 聯 網 用 戶 作 出 認 證, 表 示 用 戶 可 通 過 瀏 覽 器 驗 證 自 己 正 在 與 可 信 任 的 伺 服 器 通 訊 實 際 上, 一 些 SSL VPNs 或 者 會 用 自 己 簽 署 的 數 碼 證 書, 而 該 證 書 並 未 獲 大 部 份 互 聯 網 瀏 覽 器 所 信 任 在 這 情 況 下, 用 戶 須 自 行 把 SSL VPN 的 伺 服 器 證 書 加 入 用 戶 的 個 人 核 證 清 單 上, 或 選 擇 接 受 以 表 示 信 任 該 證 書 6 http://csrc.nist.gov/publications/drafts/sp800-113/draft-sp800-113.pdf 第 10 頁
IV. VPN 的 風 險 和 限 制 入 侵 者 攻 擊 客 戶 電 腦 可 能 成 為 攻 擊 目 標, 或 成 為 入 侵 者 攻 擊 相 連 網 絡 的 跳 板 入 侵 者 可 能 針 對 客 戶 電 腦 的 保 安 漏 洞 或 錯 誤 配 置, 甚 至 利 用 入 侵 工 具 發 起 攻 擊 攻 擊 的 種 類 包 括 VPN 劫 持 或 中 間 人 攻 擊 : 1. VPN 劫 持 即 未 經 授 權 從 遠 程 客 戶 劫 持 已 建 立 的 VPN 連 接, 並 在 相 連 的 網 絡 中 偽 冒 該 客 戶 2. 中 間 人 攻 擊 指 影 響 通 訊 各 方 之 間 的 信 息 往 來, 包 括 截 取 介 入 刪 除 竄 改 信 息 將 信 息 寄 返 寄 件 人 重 放 舊 信 息 及 轉 發 信 息 用 戶 身 份 認 證 雖 然 應 該 只 有 經 認 證 的 用 戶 才 能 夠 連 接 VPN, 但 基 本 上,VPN 沒 有 提 供 或 實 施 強 化 預 設 的 用 戶 認 證 如 果 認 證 強 度 不 足 而 未 能 遏 止 未 經 授 權 的 接 達, 未 經 授 權 人 士 便 有 可 能 接 達 已 連 接 的 網 絡 和 資 源 部 份 VPN 推 行 方 案 只 提 供 有 限 度 的 認 證 方 法, 例 如 用 於 PPTP 的 PAP 以 純 文 字 傳 輸 用 戶 名 稱 和 密 碼, 讓 第 三 者 能 夠 竊 取 資 料 並 用 來 接 達 網 絡 客 戶 方 風 險 家 庭 用 戶 的 VPN 客 戶 電 腦 可 能 使 用 分 隔 隧 道, 一 邊 用 VPN 連 接 私 有 網 絡, 同 時 以 寬 頻 連 接 互 聯 網, 這 樣 便 會 令 已 連 接 的 私 有 網 絡 構 成 風 險 用 戶 可 能 同 時 與 保 安 意 識 薄 弱 的 使 用 者 共 用 同 一 部 電 腦, 另 外, 流 動 用 戶 可 能 使 用 手 提 電 腦 在 酒 店 連 接 無 線 LAN 在 機 場 或 經 其 它 外 國 網 絡 連 接 互 聯 網 然 而, 上 述 大 部 份 地 點 的 保 安 保 護 並 不 足 夠 VPN 客 戶 電 腦 不 論 在 連 接 前, 還 是 連 接 後 被 破 解, 都 可 能 對 相 連 接 的 網 絡 構 成 威 脅 電 腦 病 毒 / 惡 意 軟 件 感 染 當 客 戶 端 受 到 電 腦 病 毒 感 染, 相 連 接 的 網 絡 便 有 機 會 受 影 響 客 戶 電 腦 如 果 受 到 電 腦 病 毒 感 染, 則 有 可 能 向 攻 擊 者 發 放 連 接 VPN 的 密 碼 就 內 聯 網 或 外 聯 網 VPN 連 接 而 言, 第 11 頁
如 果 抗 電 腦 病 毒 保 護 系 統 失 效, 而 其 中 一 個 網 絡 受 到 電 腦 病 毒 感 染, 便 有 可 能 迅 速 地 向 其 它 網 絡 散 播 電 腦 病 毒 / 蠕 蟲 不 恰 當 的 網 絡 接 達 權 部 份 客 戶 及 / 或 相 連 接 網 絡 獲 授 予 的 接 達 權 可 能 已 超 出 所 需 互 用 性 互 用 性 是 另 一 個 值 得 注 意 的 問 題 舉 例 說, 由 兩 個 不 同 供 應 商 提 供 的 IPsec 兼 容 軟 件 不 一 定 可 以 一 起 使 用 第 12 頁
V. 保 安 考 慮 事 項 一 般 VPN 保 安 考 慮 事 項 推 行 VPN 時 的 一 般 保 安 建 議 如 下 : 1. 使 用 防 火 牆, 以 加 強 VPN 連 接 的 保 安 2. 可 使 用 IDS / IPS( 入 侵 偵 測 / 防 禦 系 統 ) 以 便 更 有 效 地 監 察 攻 擊 3. 須 於 遠 程 客 戶 端 和 網 絡 伺 服 器 安 裝 抗 電 腦 病 毒 軟 件, 當 其 中 一 端 受 電 腦 病 毒 感 染 時, 便 有 助 防 止 電 腦 病 毒 / 蠕 蟲 散 播 4. 認 證 功 能 簡 單 或 沒 有 認 證 功 能 的 不 安 全 系 統 或 無 人 管 理 的 系 統 不 得 與 內 部 網 絡 建 立 VPN 連 接 5. 必 須 提 供 記 錄 和 審 計 功 能, 以 記 錄 網 絡 連 接, 特 別 是 意 圖 未 經 授 權 嘗 試 接 達 的 情 況, 並 定 期 審 閱 記 錄 6. 向 網 絡 / 保 安 管 理 員 和 支 援 人 員, 以 及 遠 程 用 戶 提 供 培 訓, 以 確 保 他 們 在 推 行 和 使 用 VPN 時, 遵 守 最 佳 保 安 作 業 實 務 和 保 安 政 策 7. 向 有 關 方 面 派 發 恰 當 使 用 VPN 和 網 絡 支 援 的 保 安 政 策 及 指 引, 以 規 範 他 們 對 VPN 的 使 用 8. VPN 進 入 點 應 放 置 在 隔 離 區 (DMZ) 內, 以 保 護 內 部 網 絡 9. 連 接 VPN 時, 不 宜 使 用 分 隔 隧 道 同 時 接 達 互 聯 網 或 其 它 不 安 全 的 網 絡 如 要 使 用 分 隔 隧 道, 則 應 同 時 使 用 防 火 牆 和 IDS, 以 偵 測 及 防 禦 來 自 不 安 全 網 絡 的 攻 擊 10. 應 規 限 及 控 制 不 必 要 的 內 部 網 絡 接 達 外 聯 網 VPN 保 安 考 慮 事 項 推 行 外 聯 網 VPN 時 的 額 外 保 安 考 慮 如 下 : 1. 必 須 實 施 強 化 用 戶 認 證 機 制 2. VPN 進 入 點 應 放 置 在 DMZ 內, 以 防 止 業 務 伙 伴 接 達 內 部 網 絡 3. 接 達 權 必 須 因 應 需 要 而 發 放, 對 外 部 業 務 伙 伴 應 只 開 放 有 必 要 接 達 的 資 源, 而 這 些 資 源 的 擁 有 者 須 定 期 覆 檢 其 接 達 權 客 戶 端 VPN 保 安 考 慮 事 項 給 VPN 用 戶 的 一 般 保 安 考 慮 如 下 : 第 13 頁
1. 用 戶 自 廣 泛 而 不 信 任 的 網 絡 接 連 VPN 時 須 強 化 認 證, 例 如 : 使 用 數 碼 證 書 及 / 或 智 能 卡 或 權 標 : 智 能 卡 用 於 儲 存 用 戶 配 置 檔 密 碼 匙 和 算 法 智 能 卡 通 常 使 用 PIN 數 字, 權 標 卡 則 提 供 一 個 一 次 性 的 密 碼 當 用 戶 輸 入 正 確 的 PIN 數 字 並 成 功 認 證 權 標, 咭 上 將 顯 示 一 個 一 次 性 的 密 碼, 代 表 授 權 接 達 網 絡 使 用 附 加 的 認 證 系 統, 譬 如 TACACS+ 或 RADIUS: 這 類 中 央 認 證 系 統 包 含 所 有 VPN 用 戶 的 配 置 檔, 以 控 制 接 達 私 有 網 絡 的 權 利 2. VPN 客 戶 電 腦 應 妥 善 安 裝 及 配 置 個 人 防 火 牆, 以 堵 截 未 經 授 權 接 達, 確 保 客 戶 電 腦 免 受 攻 擊 近 期 不 少 遠 程 接 達 的 VPN 客 戶 已 包 括 個 人 防 火 牆 功 能, 其 中 一 些 還 包 括 其 它 配 置 檢 驗 功 能, 例 如 當 電 腦 病 毒 軟 件 未 開 啟 或 識 別 碼 未 更 新, 客 戶 電 腦 便 不 能 夠 連 接 網 絡 3. 客 戶 電 腦 應 安 裝 抗 電 腦 病 毒 軟 件, 還 要 不 斷 更 新 識 別 碼, 以 偵 測 及 防 禦 電 腦 病 毒 4. 用 戶 應 注 意 電 腦 的 實 體 保 安, 特 別 是 電 腦 內 儲 存 了 一 些 認 證 資 料 時 5. 所 有 用 戶 應 接 受 有 關 互 聯 網 安 全 作 業 實 務 的 培 訓, 從 家 中 接 達 網 絡, 由 於 是 經 互 聯 網 傳 輸, 所 以 應 被 列 為 不 安 全 的 渠 道 VPN 產 品 常 見 的 保 安 功 能 選 擇 VPN 產 品 時 應 注 意 以 下 的 保 安 功 能 : 1. 支 援 強 化 認 證, 例 如 TACACS+ RADIUS 智 能 卡 / 權 標 2. 業 界 證 實 有 效 的 強 化 加 密 算 法, 具 有 長 而 強 化 的 密 碼 匙 支 援 能 力, 以 保 護 傳 輸 中 數 據 的 機 密 性 3. 支 援 抗 電 腦 病 毒 軟 件, 並 具 有 入 侵 偵 測 / 防 禦 功 能 4. 強 化 所 有 管 理 / 維 護 埠 的 保 安 預 設 5. 支 援 數 碼 證 書, 例 如 使 用 證 書 進 行 網 站 對 網 站 認 證 6. 支 援 位 址 管 理, 譬 如 在 私 有 網 絡 設 定 客 戶 位 址, 並 且 確 保 所 有 位 址 保 持 機 密 第 14 頁
VI. 總 結 VPN 在 不 安 全 的 公 共 網 絡 ( 例 如 互 聯 網 ) 上 為 接 達 安 全 私 有 的 內 部 網 絡 提 供 連 接 方 法, 本 文 亦 概 述 了 多 種 VPN 技 術, 其 中 IPsec 和 SSL VPN 最 為 常 用 雖 然 在 不 安 全 的 網 絡 上 使 用 VPN 便 能 夠 建 立 安 全 的 傳 輸 渠 道, 然 而, 客 戶 端 的 保 安 考 慮 絕 對 不 容 忽 視 第 15 頁