SSL VPN thực ra không còn dùng SSL nữa!
Có một sự thật khiến rất nhiều kỹ sư mạng bất ngờ: SSL VPN ngày nay không còn sử dụng giao thức SSL. Mặc dù tên gọi vẫn là SSL VPN, nhưng các triển khai hiện đại thực tế sử dụng TLS (Transport Layer Security) và DTLS (Datagram TLS) để bảo vệ dữ liệu.
SSL được Netscape phát triển từ những năm 1990, nhưng các phiên bản SSL 2.0 và SSL 3.0 đã bị loại bỏ vì tồn tại nhiều lỗ hổng bảo mật. Từ đó, TLS trở thành chuẩn thay thế và liên tục được cải tiến, với TLS 1.3 (RFC 8446) là phiên bản mới nhất đang được sử dụng rộng rãi.
Tuy nhiên, thuật ngữ "SSL" đã trở nên quá phổ biến nên vẫn được dùng trong rất nhiều sản phẩm và tài liệu. Bạn vẫn sẽ gặp các khái niệm như SSL VPN, SSL Certificate, hay các trường ssl.record trong Wireshark, mặc dù phía sau đều đang sử dụng TLS. Vì vậy, nhiều tài liệu thường gọi chung là SSL/TLS để tránh gây nhầm lẫn.
Trong Cisco Secure Client (AnyConnect), kết nối Remote-Access VPN sử dụng cả TLS và DTLS:
Khi thiết lập VPN, Cisco Secure Client sẽ ưu tiên sử dụng DTLS để đạt hiệu năng tốt nhất. Nếu DTLS không khả dụng hoặc bị chặn trên đường truyền, kết nối sẽ tự động chuyển sang TLS để đảm bảo VPN vẫn hoạt động ổn định.
Có một sự thật khiến rất nhiều kỹ sư mạng bất ngờ: SSL VPN ngày nay không còn sử dụng giao thức SSL. Mặc dù tên gọi vẫn là SSL VPN, nhưng các triển khai hiện đại thực tế sử dụng TLS (Transport Layer Security) và DTLS (Datagram TLS) để bảo vệ dữ liệu.
SSL được Netscape phát triển từ những năm 1990, nhưng các phiên bản SSL 2.0 và SSL 3.0 đã bị loại bỏ vì tồn tại nhiều lỗ hổng bảo mật. Từ đó, TLS trở thành chuẩn thay thế và liên tục được cải tiến, với TLS 1.3 (RFC 8446) là phiên bản mới nhất đang được sử dụng rộng rãi.
Tuy nhiên, thuật ngữ "SSL" đã trở nên quá phổ biến nên vẫn được dùng trong rất nhiều sản phẩm và tài liệu. Bạn vẫn sẽ gặp các khái niệm như SSL VPN, SSL Certificate, hay các trường ssl.record trong Wireshark, mặc dù phía sau đều đang sử dụng TLS. Vì vậy, nhiều tài liệu thường gọi chung là SSL/TLS để tránh gây nhầm lẫn.
Trong Cisco Secure Client (AnyConnect), kết nối Remote-Access VPN sử dụng cả TLS và DTLS:
- TLS hoạt động trên TCP, đảm bảo truyền dữ liệu tin cậy và phù hợp với các ứng dụng như web, email hoặc truyền tệp.
- DTLS hoạt động trên UDP, cung cấp mức bảo mật tương đương TLS nhưng có độ trễ thấp hơn, rất phù hợp cho các ứng dụng thời gian thực như thoại VoIP và hội nghị truyền hình.
Khi thiết lập VPN, Cisco Secure Client sẽ ưu tiên sử dụng DTLS để đạt hiệu năng tốt nhất. Nếu DTLS không khả dụng hoặc bị chặn trên đường truyền, kết nối sẽ tự động chuyển sang TLS để đảm bảo VPN vẫn hoạt động ổn định.
Điểm cần nhớ: Mặc dù vẫn được gọi là SSL VPN, nhưng hầu hết các giải pháp VPN hiện đại, bao gồm Cisco Secure Client, thực tế đều sử dụng TLS và DTLS thay cho SSL. DTLS mang lại hiệu năng cao hơn cho lưu lượng thời gian thực, còn TLS đảm bảo khả năng tương thích và độ tin cậy cho mọi loại ứng dụng.