什麼是加密流量?
絕大多數的網際網路流量都被加密,主要使用 TLS 來確保資料的機密性、完整性與真實性。傳輸層安全(TLS)是一種網路協定,將其他協定包裹在加密層中,這也是網頁流量中 HTTP 與 HTTPS 之間的差異。加密能防止竊聽,但不保證加密流量安全。
雖然 TLS 最為人所知的是其資料加密,但它同時也提供資料完整性與真實性的保護。預設情況下,HTTPS 會使用數位憑證驗證伺服器身份,而 Mutual TLS(mTLS)也會為用戶端提供相同認證。
主要亮點
- 加密流量是指在傳輸過程中受到保護的網路通訊,最常見的是使用 TLS 保護。
- 加密提升了機密性和完整性,現在已成為大多數網頁和應用程式流量的預設方式。
- 加密的有效載荷會減少許多網路安全工具能直接觀察和執行的範圍。
- 組織透過政策、選擇性解密式檢查及非解密可視化方法混合管理加密流量。
- 現代協定與隱私功能,包括 TLS 1.3 行為、QUIC、HTTP/3 及 ECH,可能改變哪些元資料仍可觀察。
- 團隊通常必須在安全性可見性與應用程式可靠性、使用者隱私及資料最小化需求之間做出權衡。
網路流量中「加密」是什麼意思?
加密流量指的是傳輸中資料的加密,通常使用 TLS(取代不安全的 SSL)。資料也可利用 AES 及類似演算法進行靜態加密。傳輸中的資料加密會在發送端傳送前,將網路流量轉換為無法讀取的密文。接收者擁有解密金鑰,並可利用它來恢復原始資料。
加密流量有哪些常見例子?
大多數網際網路流量現在都已加密,因為加密有助於確保傳輸資料的真實性與完整性,並防止竊聽。例如,大多數現代網路流量——包括網頁瀏覽、SaaS 應用流量、API 呼叫及行動應用程式流量——都使用加密的 HTTPS 協定,將 HTTP 包裹在 TLS 中。
其他網路協定也被加密,無論是設計上還是透過 TLS 的使用。範例包括:
- VPN 流量(站點對站點及遠端使用者)
- 安全電子郵件傳輸與檢索(SMTPS、IMAPS、POP3S)
- 管理與檔案傳輸協定(SSH、SFTP)
- 現代語音與視訊媒體串流(SRTP),加上會議應用程式流量
為什麼加密流量已成為預設
構成現代網際網路的大多數網路協定(HTTP、DNS 等)預設並不安全,缺乏資料加密、認證和完整性保護。如今,加密協定已成為預設,原因有幾個,包括:
- 資料隱私
- 強化安全性
- 法規遵循
- 網頁瀏覽器與平台預設
為什麼加密流量對安全與營運至關重要
使用 TLS 進行流量加密有多重好處,包括保護資料的機密性、完整性與真實性。這點很重要,因為若沒有它,網路流量在前往目的地途中可能會受到竊聽和修改。同時,流量加密也帶來安全挑戰,因為像攻擊者一樣,安全工具預設無法讀取加密流量的內容。這很有問題,因為惡意軟體、個人識別資訊(PII)及漏洞利用可能隱藏在加密流量中。
解密網路流量需要存取端點或斷開 TLS 連線,並在網路安全工具中執行計算量高的 TLS 解密。因此,安全工具常利用元資料、效能訊號及端點遙測來識別潛在威脅。
當流量被加密時,資安團隊還能看到什麼?
雖然 TLS 會加密網路封包的內容,但部分資訊必須保持解密狀態,才能讓封包抵達目的地。安全團隊仍可在加密流量中看到的一些元資料包括:
- 來源與目的 IP 位址
- 來源埠與目的埠。
- 時間、體積與流量特性。
- 一些握手和證書細節(會隨著ECH和隱私措施而變動)
然而,這些資訊的效用也取決於流量的加密方式。如果 IPsec VPN 用於加密時,IP 位址與埠口會指向 VPN 端點,而非網路流量的最終目的地。
組織如何在企業環境中管理加密流量
組織可採取兩種不同方式來管理加密流量的安全風險:
- 解密流量並檢查內容
- 檢視未加密的元資料,在不解密的情況下推斷風險
組織通常會結合這兩種技術。例如,他們可能會預設檢視元資料,僅對被識別為潛在風險的流量進行解密。
方法一:基於解密的檢查
第一種可能的方法是檢查加密流量,也稱為 TLS 或 SSL 檢查。在此模式下,安全設備會在檢查點解密流量,評估後再重新加密以進行傳送。這讓組織能夠執行政策、偵測威脅、掃描惡意軟體,並實施需要對有效載荷可視化的內容控管。
然而,這種方法也帶來風險,因為它需要破壞加密的 TLS 連線,通常是建立兩個獨立的加密連線,一個從用戶端到安全設備,另一個從裝置到伺服器。解密會帶來隱私風險,可能損害效能,並增加可能破壞應用程式的複雜性。
解密式檢查是如何運作的?
基於解密的檢查是透過將加密的 TLS 會話拆分成兩個獨立會話,中間有一個解密點來運作。這包括以下步驟:
- 客戶端啟動 TLS 會話。
- 檢查點攔截並終止會話。
- 檢查點會建立一個獨立的 TLS 會話到目的地。
- 內容會依政策進行解密與檢查。
- 流量會重新加密並轉發。
證書和信託倉庫扮演什麼角色?
要讓檢查點與客戶端建立會話,客戶端必須接受其數位憑證是目標站點的有效憑證。這通常以萬用數位憑證的形式實作,適用於客戶可能造訪的任何網站。
此方法需要對企業及其安全性高度信任,因為客戶端已無法驗證目標站點提供的真實數位憑證。因此,這張數位憑證常成為設定錯誤、安全風險及中斷的來源。
解密後會檢查哪些內容?
在檢查點解密流量後,安全設備即可完全存取封包的有效載荷。這使其能實作多種安全功能,例如:
- URL 過濾
- 惡意軟體掃描
- 檔案類型控制
- 資料遺失防範
- 內容中威脅指標的識別
方法二:非解密可見性
解密並不總是選項(或最佳選擇)。另一種選擇是安全工具能利用元資料、流量行為、端點遙測及其他訊號,推斷連線相關風險,而無需解密有效載荷內容。用於此分析的訊號包括:
- 基於流程的分析
- 行為異常
- 已知錯誤的 IP 與網域智慧
- 證書與握手異常(如可見)
- TLS 指紋辨識與客戶端 Hello 特徵(可見時)
- 未受ECH保護時的SNI與ALPN元資料
- 憑證聲譽與異常(發行者模式、有效期限、可疑的自簽鏈)
- 目的分類及位元組比、突發模式與會話持續時間的歷史基線
這種方法有一些好處,因為它消除了流量解密所帶來的開銷與隱私風險。然而,他們可能會錯過僅在網路流量有效載荷中可見的威脅。組織也可以使用 基於 AI 的加密流量分析 以提升此技術的效果。
在管理加密流量時,現實世界中會發生什麼問題?
解密加密流量進行分析可能會為企業帶來潛在問題。為避免應用程式故障,組織應實施特定政策與技術控管。
憑證釘對與嚴格憑證驗證
企業流量解密通常需要將伺服器的數位憑證替換為企業檢查憑證。若應用程式實作憑證釘選或嚴格憑證驗證,只接受特定數位憑證,則可能會造成問題。
若發生這種情況,應用程式可能會失敗、出現驗證迴圈或無法更新。可能的解決方案包括繞過這些應用程式的檢查、利用端點安全控制在加密前後檢查流量,或檢視廠商的解決方案指引。
互助TLS(mTLS)與用戶端憑證驗證
互惠TLS(mTLS)透過數位憑證來驗證客戶端與伺服器的身份。若檢查點無法正確通過、驗證或重新啟動客戶端憑證認證,攔截可能會失敗。
可能的結果包括 API 失敗、反覆的認證提示,以及啟用檢查後突然出現的「未授權」錯誤。為減輕此問題,組織可繞過特定 mTLS 目的地的檢查,使用端點感知控制,或在有能力時設定明確支援客戶端憑證直通。
不支援的協定、密碼與邊緣案例
檢查工具可能不支援應用程式和/或伺服器所使用的每一種協定或協商模式。若發生這種情況,檢查點可能無法協商其與客戶端及伺服器維持的加密連線之一或兩端。
此問題的症狀包括連線失敗、間歇性逾時及部分頁面載入。可能的緩解措施包括更新檢查點以加入缺失的規範,或重新檢視檢查政策以排除該應用。
HTTP/3、QUIC、TLS 1.3 行為與 ECH
現代協定如 HTTP/3、QUIC 和 ECH,改變了攔截的運作方式,或是用來分析加密流量的未加密元資料。例如,加密用戶端問候(ECH)會加密更多 TLS 握手,減少可用的未加密資料。
因此,組織可能需要更新工具或採用不同方法來處理使用這些協定的網路流程。有些組織會暫時封鎖或降級 QUIC/HTTP/3(強制 HTTP/2 透過 TLS),以保留檢查權限並維持政策執行一致,然後隨著工具與政策成熟再重新啟用。
隱私邊界與受管制類別
在某些情況下,即使技術上可行,也不應該進行檢查。例如,許多組織會避免解密醫療入口網站、銀行、個人電子郵件及員工自助服務系統的流量,以維持資料隱私法規的合規性。為避免存取敏感個人資料,流量解密程式應受到嚴格治理、可稽核,並盡量減少解密敏感與私密資料。
多重檢查瓶怎麼會讓性能下降?
解密運算成本高,且可能對網路連線造成延遲。若多個安全設備或代理程式獨立解密並重新加密資料,可能會增加網路延遲及潛在故障,導致頁面載入緩慢、逾時及效能不穩定。
「單次通過」或「單次掃描」檢查是什麼意思?
單次通過或單掃描檢查是進行一輪流量解密/重新加密以進行安全檢查。多種安全功能可存取解密資料,提供相同等級的安全,同時減少冗餘加密步驟及相關網路延遲。
處理加密流量而不破壞業務的最佳實務
加密流量檢查可能對安全必要,但若實施不當,也可能對企業造成損害。一些最佳實務包括:
- 從明確的目標和使用案例開始。
- 明確定義解密與繞過類別。
- 在非關鍵群組和已知的應用程式組合中進行試點。
- 監控效能、錯誤率及使用者影響。
- 建立置頂應用程式與高風險故障案例的例外流程。
- 減少解密內容的記錄與保留。
- 採用最小收集原則。
團隊應該如何決定哪些要解密、哪些要繞過?
流量解密並非總是必要的,組織需要自行決定流量是否需要解密。需要考慮的因素包括:
- 商業關鍵性
- 資料敏感性與隱私風險
- 威脅暴露與濫用可能性
- 已知的應用程式行為,例如釘選
- 停電的操作容忍度
關於加密流量的常見問題
簡單來說,什麼是加密流量?
加密流量利用密碼學來保護網路流量免受竊聽與惡意修改。TLS 是最常見的流量加密協定,也是 HTTP 與 HTTPS 網頁流量的差異。雖然加密能保護資料的完整性、機密性和真實性,但並不保證加密後的資料是無害的。
加密流量和 HTTPS 是一樣的嗎?
HTTPS 是一種常見的加密流量形式,使用 TLS 來保護 HTTP 流量。然而,還有其他形式的加密流量,包括 VPN 及其他受 TLS 保護的網路協定。
什麼是 TLS,為什麼人們仍然說 SSL?
TLS 是 SSL 的後繼者,而 SSL 不安全。人們可能還是習慣性地說 SSL 或 SSL/TLS,或是因為承認這段歷史。
為什麼加密會造成安全盲點?
加密可能造成安全盲點,因為安全工具無法讀取加密資料來偵測惡意軟體、釣魚內容、資料外洩及其他威脅。因此,組織可能需要依賴未加密的元資料與行為訊號來識別可疑連線或實施網路流量解密。
團隊能否在不解密的情況下分析加密流量?
分析加密網路流量而不解密,包括利用元資料、流量行為、端點遙測及威脅情報,在不讀取內容的情況下推斷風險。例如,組織可能推斷流向已知不良 IP 位址的流量是惡意的,卻未讀取其內容。然而,有些控制措施需要有效載荷可見性,因此非解密方法並非完全取代。
何時適合進行解密式檢查?最大的風險是什麼?
解密式檢查可能適用於高風險類別,如未知的網路流量、檔案下載或敏感系統存取,且已有政策與治理。然而,解密會帶來風險,例如隱私與合規問題、效能下降,以及若有憑證釘對或類似解決方案,應用程式會中斷。組織應謹慎選擇解密流量,測試關鍵應用程式,並維持明確的繞過與例外程序。
與 Cato 的加密流量檢查
卡托 SASE 雲端包含一個以 Cato’s Single Pass Cloud Engine(SPACE)為核心的全球 SASE PoP 網絡。卡托收斂了以下安全函數 安全服務邊緣(SSE) — 包括 FWaaS, CASB, 西南聯盟, 以及 DLP ——合併為單一解決方案,SPACE允許這些安全功能在單一流量解密與重新加密輪次內存取解密資料。當需要流量解密時,這能將潛在的效能與延遲影響降到最低。
Cato 也提供關於網路流程的豐富情境資料存取。這讓組織能在不依賴加密的情況下管理安全風險,進一步優化網路效能與安全性。想進一步了解 Cato 如何處理加密網路流量, 預約示範.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.