隐私与安全

VPN与HTTPS的安全风险边界梳理及使用注意事项

很多普通网民、远程办公从业者甚至中小企业运维人员,都容易混淆VPN和HTTPS的安全能力边界,白鲸VPN要么认为开启其中任意一项就能覆盖全部网络传输风险,要么重复叠加部署反而引入了更多隐蔽的漏洞点,本文结合日常个人上网、企业远程办公的真实场景,完成VPN与HTTPS:风险边界说明的完整梳理,给出普通人也能落地的验证方法和使用注意事项。

基础加密层级的风险边界划分

HTTPS是工作在应用层的加密协议,仅针对用户当前访问的单个网站的流量做TLS封装,比如你用浏览器接入公共WiFi访问企业官方OA站点,正常情况下WiFi管理者、运营商侧只能看到你设备和站点443端口的加密连接记录,无法直接解析你提交的表单内容、账号密码信息。

办公场景VPN与HTTPS风险边界说明

理清VPN与HTTPS的加密层级差异,明确二者的安全风险边界

VPN则是工作在网络层或者数据链路层的加密方案,它会把设备上所有符合路由规则的流量全部封装在专属隧道内传输,哪怕你访问的是没有加密的HTTP明文站点,隧道外的第三方主体也无法解析里面的传输内容,这是两者第一层的核心边界,很多用户误以为开启HTTPS就不需要在公共网络场景使用VPN,实际上如果你的终端后台有其他联网程序偷偷上传数据,HTTPS的加密范围根本覆盖不到这类非浏览器的流量。

重叠部署场景的风险溢出点

不少企业运维会要求远程办公员工同时连接企业内部VPN,同时强制所有内部业务站点仅开放HTTPS访问,这个场景下的风险边界很容易被忽略:VPN网关的管理者本身可以直接看到VPN隧道内的所有明文流量,哪怕你访问的是HTTPS站点,只要VPN网关配置了TLS中间人解密审计规则,就能完整解析所有传输内容。

这也是VPN与HTTPS:风险边界说明里最容易被用户忽略的误区,很多普通用户以为自己访问的站点已经开启HTTPS,就算连接陌生的第三方VPN也不会泄露账号密码,实际上如果VPN运营方主动劫持HTTPS流量,给用户终端推送了未被察觉的自签可信证书,你的HTTPS加密链路相当于直接被穿透,所有传输内容都能被解密。

普通个人用户的场景里这类问题更常见:不少人同时开启浏览器的HTTPS强制跳转扩展和第三方VPN插件,两者的规则冲突很容易导致部分站点的HTTPS握手失败,自动降级为HTTP明文传输,而VPN的隧道封装会把这个明文流量藏在加密隧道里,用户根本察觉不到自己的传输内容已经处于裸奔状态。

日常使用的边界验证操作方法

普通用户不需要专业抓包工具就能验证两者的生效边界:先断开所有VPN连接,访问任意常用HTTPS站点,点击浏览器地址栏的小锁标识,查看站点证书的签发方,确认是对应站点的正规CA机构签发,之后再连接你正在使用的VPN,刷新同一个页面,再次查看证书信息,如果签发方变成了你完全不认识的陌生主体,就说明当前VPN正在对HTTPS流量做中间人审计。

企业运维场景下可以在VPN网关侧做流量镜像,白鲸分别抓取开启VPN前后的出站流量,没有VPN的时候你能看到所有HTTPS流量的目标站点IP,开启VPN之后所有出站流量的目标IP都变成了VPN网关的地址,这就是VPN加密覆盖的明确边界,而HTTPS的边界你只能在终端侧用本地抓包工具,确认单个应用的流量是否完成了TLS封装。

合规场景下的边界使用注意事项

如果你是处理用户个人敏感信息的岗位,不要随便用来源不明的公共VPN访问已经开启HTTPS的内部业务系统,两者的风险叠加之后,你的操作日志、账号密码同时暴露给非授权第三方的概率会大幅提升,反而不如直接用运营商移动网络访问带正规HTTPS认证的官方站点。

还要注意一个常见误区:不要觉得浏览器地址栏的HTTPS小锁标识就等于全链路安全,如果你当前连接的VPN本身配置了恶意路由,把你要访问的正规HTTPS站点域名解析到钓鱼服务器上,只要钓鱼站点能拿到可信CA签发的证书,浏览器依然会显示安全小锁,你根本无法通过常规视觉标识判断这类风险。

最后需要明确,两者的风险边界从来不是互补之后就能实现绝对安全,HTTPS负责的是你和目标站点之间的传输加密与身份可信,VPN负责的是你和VPN网关之间的传输链路加密,白鲸两个链路的信任主体完全不同,不存在谁能完全覆盖谁的安全能力,使用前一定要确认你当前信任的是站点运营方还是链路中转方,再选择对应的加密方案。

网络加速编辑组
从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。
查看更多文章
配置入门

从一个连接问题开始

遇到网络故障恢复后的VPN复测相关问题,可从“依次确认基础联网、隧道和实际业务”开始阅读。网络供应方通知恢复后仍需要本地实际验收,需要结合具体环境判断。