水母加速器
水母加速器 Logo
连接指南

详解VPN与HTTPS二者无法解决的常见网络安全问题

很多普通用户甚至部分运维人员都默认,只要终端配置了正规VPN、访问的所有站点都带HTTPS绿色锁,就等于搭建了完整的网络安全防线,实际上二者的加密覆盖范围有非常明确的设计边界,不少日常场景里的高频安全风险完全不在二者的防护逻辑之内,本文就结合家用上网、远程办公的真实使用场景,拆解这些容易被忽略的安全盲区。

内网终端侧的恶意横向渗透风险

很多人配置VPN远程接入公司内网的时候,默认以为VPN隧道加密了公网传输的流量,内网所有设备就都处于安全防护之下,实际上VPN的防护边界只在用户接入点和内网网关之间,完全管不了内网里已经存在的失陷终端。

举个常见的实际场景,你用家用电脑开SSL VPN连公司OA系统,这台家用电脑之前插过带病毒的外来U盘,已经被植入了内网扫描木马,你通过VPN接入内网的瞬间,这台失陷终端就会顺着VPN分配的路由权限扫描内网其他办公设备,这个过程里所有传输的扫描流量哪怕走VPN加密隧道,也不会被VPN本身拦截,因为VPN的核心功能是隧道加密,不是内置入侵检测规则。

HTTPS同样覆盖不了这类场景,哪怕你访问的所有内网业务系统都部署了正规HTTPS证书,终端里的木马已经拿到了你本地的登录凭证,直接调用本地浏览器的已存会话发起请求,HTTPS的加密链路只是保证传输内容不被中间节点窃听,但根本识别不了发起请求的终端本身已经被控制。

本地DNS劫持与链路侧的流量篡改前置风险

不少用户遇到过明明开了全局VPN,打开浏览器却自动跳转到陌生违规页面的情况,第一反应是VPN服务商泄露了流量,实际上很多时候问题出在你终端本地的DNS配置被提前篡改,VPN启动之前系统就已经把部分域名的解析请求发到了恶意DNS服务器上。

验证这个问题的操作也很简单,你可以在Windows系统开VPN之前先打开命令提示符输入ipconfig /all,查看当前网卡的DNS服务器地址,如果出现了运营商公共DNS之外的陌生地址,哪怕后续启动VPN,部分旧的解析缓存也会优先调用恶意DNS返回的结果,这个过程VPN的加密隧道根本还没建立,自然没法拦截这类前置的劫持行为。

HTTPS也没法完全应对这类前置劫持,早年很多人以为HTTPS的绿色锁就代表访问的是真网站,但如果恶意DNS直接把你要访问的金融站点域名解析到了部署了免费HTTPS证书的钓鱼服务器上,浏览器同样会显示正常的HTTPS锁,普通用户根本没法通过证书标识区分正规站点和用了合法证书的钓鱼站点,这类问题完全不在HTTPS的设计防护目标里。

应用层的明文日志泄露与隐私边界溢出问题

很多人日常用VPN访问公共内容平台,以为VPN加密了流量就不会被平台追踪行为,实际上你只要在浏览器里登录了自己的社交账号、购物账号,所有在业务站点内的浏览行为、操作记录都会直接提交给站点的服务器,哪怕传输过程走HTTPS加密、走VPN隧道,站点后台的日志系统依然可以完整记录你的所有操作,这类数据泄露风险VPN和HTTPS都完全没法干预。

还有很多企业办公场景里,运维人员会在出口网关部署流量审计系统,哪怕所有业务都走HTTPS加密,只要企业终端里提前安装了对应的根证书,审计系统就可以解密所有HTTPS流量做记录,同时你用公司内网接入的VPN流量,也会同步被网关审计,很多用户误以为VPN可以绕过企业内网审计,实际上你接入VPN的终端本身属于企业管控资产的时候,所有流量的日志留存都不受VPN加密的影响。

弱身份验证带来的非授权接入风险

不少小型团队部署VPN的时候,为了方便员工接入,只设置了简单的账号密码验证,没有搭配动态令牌或者二次校验,一旦员工的VPN账号密码在其他站点撞库泄露,攻击者可以直接用这套凭证接入内网,这个过程里VPN的加密机制完全正常,甚至攻击者发起的所有访问业务系统的请求都走合法的HTTPS链路,整个流程不会触发任何加密层面的告警。

很多用户的常见误区是只要用了HTTPS站点、接入了加密VPN,账号密码就不会被窃取,实际上如果用户自己在钓鱼页面输入了VPN账号,后续的加密传输流程反而会给攻击者的接入行为做掩护,常规的加密流量检测系统很难从正常的加密隧道里区分出合法用户和攻击者的流量。

总的来看,VPN与HTTPS的核心价值是解决传输链路的窃听、篡改风险,二者的防护边界都只覆盖流量传输的过程,没法延伸到终端本身的安全、前置的域名解析环节、应用层的身份校验逻辑里,日常使用的时候不要把这两项技术当成全场景的安全解决方案,搭配终端杀毒、DNS校验、多因素身份验证的组合策略才能覆盖更多盲区。

VPN 基础编辑组
VPN 基础编辑组
内容编辑

解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。

查看更多文章
连接指南

找到适合当前设备的指南

遇到家中多人同时使用加速器相关问题,可从“分别记录空闲与多人使用状态,再安排大流量任务时段”开始阅读。单台设备的空闲测速不能代表多人同时使用,需要结合具体环境判断。