FANVPN用户登录
FANVPN
SSLVPN连接原理详解一文搞懂远程安全加密访问机制 - FANVPN
连接排障

SSLVPN连接原理详解一文搞懂远程安全加密访问机制

很多远程办公的用户每天都要用到SSLVPN接入企业内网处理业务,但大部分人只知道输入账号密码点连接,对背后的加密交互逻辑完全不了解,遇到连接报错的时候只会反复重试账号密码,找不到问题根源,本文从SSL VPN连接原理出发,把整个加密交互流程、配置前置要求、故障排查方法和常见使用误区全部梳理清楚,帮普通用户和运维人员快速定位接入环节的各类问题。

SSLVPN核心连接的底层交互逻辑

和传统依赖专用端口、需要安装专属客户端的IPSec VPN不同,SSL VPN连接原理的核心是基于通用的SSL/TLS协议,把加密传输通道搭建在常用的HTTPS 443端口之上,很多场景下用户甚至不需要安装专用客户端,直接用日常使用的浏览器就能发起接入请求,本质是在用户终端和企业侧的SSLVPN网关之间,建立一条端到端的加密隧道,后续所有访问内网资源的业务数据包,都会被封装在SSL加密报文里传输,避免在公网链路上被窃听或者篡改。

完整的SSL VPN连接原理的握手流程分为三步,首先终端向SSLVPN网关发起HTTPS访问请求,网关向终端返回自身的身份证书,终端首先校验这份证书的合法性,FAN确认当前对接的网关是企业官方部署的合法设备,而非仿冒的钓鱼服务器,校验通过之后双方再通过非对称加密机制协商出本次会话专属的对称加密密钥,后续所有传输的业务数据都用这个临时生成的对称密钥做加解密,兼顾协商过程的安全性和后续数据传输的效率。

加密链路示意SSLVPN连接原理

可视化展示用户终端与企业SSLVPN网关之间的加密传输隧道

SSLVPN稳定运行的配置前置要求

终端侧的网络环境不能对SSLVPN的连接请求做异常劫持,很多用户在公共WiFi、酒店网络这类环境下接入时,部分网络管理员会对443端口的流量做认证跳转或者深度包检测篡改,导致SSL握手的报文被修改,加密协商流程直接中断,这类场景下就算账号密码全部正确,也无法正常完成接入。

企业侧的SSLVPN网关必须配置由公开可信的CA机构签发的合法证书,不少中小团队为了节省部署成本,直接使用网关生成的自签名证书,终端第一次连接的时候就会弹出明确的证书风险提示,很多用户为了省事直接点击忽略风险继续访问,相当于完全跳过了校验网关身份的核心环节,很容易接入仿冒的恶意网关,导致账号密码泄露。

网关侧还需要提前完成用户权限和内网资源的映射配置,不能让所有接入SSLVPN的用户都能无限制访问整个企业内网,要根据不同岗位的工作需求,给对应账号开放最小必要的资源访问权限,就算后续单个用户的账号出现泄露,也能把可能的损失控制在最小范围。

连接异常的常规排查步骤

首先检查终端本地的系统时间是否准确,这是很多用户最容易忽略的故障点,SSL证书本身自带明确的生效时间和过期时间范围,如果终端本地的时间和实际标准时间偏差过大,超出了证书的有效区间,终端会直接判定当前对接的网关证书无效,主动中断整个SSL握手流程,这种情况不需要调整任何网络配置,FAN校准本地系统时间之后重试连接大概率就能解决问题。

第二步检查终端本地的浏览器或者系统全局代理设置,如果用户之前为了访问特定公网资源配置过网页代理,FANVPN所有发往SSLVPN网关的请求都会先经过第三方代理服务器转发,SSL握手的加密报文会被代理服务器拦截篡改,导致密钥协商流程无法完成,清空所有本地代理配置之后再发起连接,很多异常问题都会直接恢复正常。

第三步可以先尝试用普通浏览器直接访问SSLVPN的网关地址,看能不能正常加载出官方的登录页面,如果连登录页面都无法正常打开,说明终端和网关之间的基础公网连通性都没有建立,问题出在链路连通层面,不需要去排查加密配置或者账号权限相关的问题。

日常使用的常见认知误区

很多用户误以为SSLVPN连接成功之后,所有的上网流量都会经过企业内网转发,实际上目前绝大多数企业部署的SSLVPN都采用分离隧道模式,只有访问预先配置好的指定内网资源的流量才会走加密隧道传输,FANVPN普通公网访问的流量还是直接通过本地运营商链路传输,不会额外占用企业的出口带宽资源。

也有不少用户觉得只要成功连上SSLVPN,整个访问过程就绝对安全,实际上加密隧道本身的防护能力只能保障公网传输过程的安全,如果接入的终端本身已经被恶意软件入侵,就算SSL加密机制没有任何漏洞,攻击者也可以直接在终端侧窃取已经解密的内网业务数据,因此不要用公共网吧的陌生终端接入企业SSLVPN,日常接入前最好先对终端做基础的安全查杀。

日常使用SSLVPN的过程中,不要随意把自己的接入账号密码转发给他人使用,也不要随便点击浏览器弹出的忽略证书风险的确认按钮,遵循规范要求使用的前提下,SSLVPN完全可以满足绝大多数场景下的远程安全加密访问需求。

手机连接编辑组 | FANVPN
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
连接指南

从一个连接问题开始

遇到本地设备名称经VPN解析相关问题,可从“分别比较名称访问与地址访问,再核对本地例外”开始阅读。发现失败与设备完全不在线是不同问题,需要结合具体环境判断。