VPN
Også kendt som: virtuelt privat netværk
En krypteret tunnel over et offentligt netværk, der får en fjern enhed til at opføre sig, som om den var på et privat netværk.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En teknik, der pakker en enheds pakker ind i krypterede pakker sendt til en enhed i den anden ende, så den får en privat forbindelse til et netværk, den ikke fysisk er tilsluttet.
Forklaret enkelt
Som en privat, lukket tunnel fra dit hjem direkte ind i kontorbygningen, så turen gennem den travle offentlige gade ikke længere betyder noget.
I praksis
En fuldmægtig i et ministerium, der arbejder hjemmefra, forbinder sig til ministeriets VPN og bekræfter med MFA, før hun åbner det interne sagssystem.
Hvorfor det betyder noget
Den lader medarbejdere bruge interne systemer sikkert hvor som helst, men når man først er inde, kan man ofte nå langt mere end nødvendigt - en svaghed, Zero Trust vil løse.
Teknisk uddybning
VPN findes i tre hovedformer: fjernadgangs-VPN, der forbinder enkelte enheder med en organisations netværk, site-to-site-VPN, der forbinder hele netværk via gateways, og forbruger-VPN til "privatliv", der sender brugerens trafik via en kommerciel udbyder. De vigtigste protokolfamilier er IPsec, TLS-baserede VPN'er og WireGuard. IPsec (arkitekturen i RFC 4301) beskytter pakker med ESP (RFC 4303), i tunnel mode mellem gateways eller transport mode fra vært til vært, og forhandler nøgler med IKEv2 (RFC 7296) på UDP-port 500 og skifter til UDP 4500 med indkapsling, når der registreres NAT. TLS-baserede VPN'er, herunder OpenVPN og de fleste leverandørers "SSL VPN"-udstyr, bærer tunnelerede pakker over TLS eller DTLS, som let slipper gennem firewalls. WireGuard, der bygger på Noise-protokolrammen med Curve25519, ChaCha20-Poly1305 og BLAKE2s, har en bevidst lille kodebase og blev optaget i Linux-kernen i version 5.6 (2020). PPTP fra 1990'erne er brudt og bør ikke bruges.
På klienten opretter en VPN en virtuel netværksgrænseflade (tun eller tap) og ændrer routingtabellen. Ved full tunnel går al trafik gennem VPN'en; ved split tunnelling gør kun organisationens præfikser det, hvilket sparer båndbredde, men efterlader resten af enhedens trafik uden for den centrale inspektion. Ekstra headere fra indkapslingen mindsker den effektive MTU og kan give problemer med fragmentering. DNS skal også ledes ind i tunnelen, ellers lækker forespørgslerne til det lokale netværk. Teknikken TunnelVision (CVE-2024-3661, 2024) viste, at en ondsindet DHCP-server kan skubbe klasseløse statiske ruter (option 121) ud, som trækker trafik ud af tunnelen på de fleste styresystemer.
VPN-gateways vender mod internettet, håndterer legitimationsoplysninger og giver netværksadgang, hvilket gør dem til oplagte mål. Kritiske, bredt udnyttede sårbarheder har ramt mange leverandører, bl.a. Pulse Secure (CVE-2019-11510), Fortinet FortiOS (CVE-2018-13379) og Ivanti Connect Secure (CVE-2023-46805 og CVE-2024-21887, udnyttet i begyndelsen af 2024). VPN-konti uden MFA er også en hyppig indgang for ransomware-grupper via password spraying eller stjålne legitimationsoplysninger. Grundlæggende kontroller er MFA på hvert VPN-login, hurtig patching af gatewayen, begrænsning og overvågning af administrationsgrænsefladen og logning af forbindelser med kildeadresser til en SIEM.
Kontrasten til Zero Trust ligger i, hvad en forbindelse giver adgang til. En klassisk VPN placerer enheden på netværket, og medmindre intern segmentering begrænser den, kan brugeren - og eventuel malware på enheden - nå langt mere end nødvendigt. Zero Trust network access (ZTNA) i ånden fra NIST SP 800-207 formidler i stedet adgang pr. applikation efter kontrol af identitet og enhedens tilstand ved hver anmodning. En VPN adskiller sig også fra TLS: TLS beskytter én applikationsforbindelse fra ende til ende, mens en VPN kun beskytter al trafik mellem enheden og gatewayen, hvorefter den rejser ubeskyttet videre, medmindre applikationerne også bruger TLS. En forbruger-VPN gør ikke brugeren anonym; den flytter blot tilliden fra det lokale netværk og internetudbyderen til VPN-udbyderen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forudsætter
- NetværkKrypteringIP-adresse
- Implementerer
- Fortrolighed
- Forveksl ikke med
- Zero TrustTLS
- Bruges sammen med
- KrypteringSymmetrisk kryptering
Kilder og videre læsning
Lærebøger
- Kurose & Ross, Computer Networking: A Top-Down Approach
- Tanenbaum, Computer Networks
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…