Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Vì sao VPN doanh nghiệp luôn cần Digital Certificate?

    Vì sao VPN doanh nghiệp luôn cần Digital Certificate?


    Một trong những sai lầm phổ biến khi triển khai VPN là chỉ quan tâm đến username và password. Thực tế, mật khẩu chỉ xác thực người dùng, còn câu hỏi quan trọng hơn là: Làm sao người dùng biết mình đang kết nối đúng VPN Server của công ty, chứ không phải một máy chủ giả mạo?

    Đó chính là vai trò của Digital Certificate.

    Quy trình này rất giống khi bạn truy cập một website bằng HTTPS. Trước khi nhập tài khoản ngân hàng hoặc thông tin cá nhân, trình duyệt sẽ kiểm tra chứng chỉ SSL/TLS của website để xác minh danh tính máy chủ. Nếu chứng chỉ hợp lệ, kết nối mới được tiếp tục.

    Remote Access VPN cũng hoạt động theo nguyên tắc tương tự.

    Khi Cisco Secure Client khởi tạo kết nối, VPN Gateway (ví dụ Cisco Secure Firewall FTD) sẽ gửi Identity Certificate của mình. Máy khách sẽ kiểm tra xem chứng chỉ này có được ký bởi một Certificate Authority (CA) đáng tin cậy hay không, có còn hiệu lực hay đã bị thu hồi, đồng thời xác minh tên miền (FQDN) có khớp với địa chỉ VPN mà người dùng đang truy cập hay không. Chỉ khi mọi kiểm tra đều thành công, VPN mới được thiết lập.

    Trong nhiều doanh nghiệp, VPN còn sử dụng Mutual Authentication, nghĩa là không chỉ VPN Server chứng minh danh tính với Client mà Client cũng phải xuất trình Computer Certificate hoặc User Certificate để xác thực ngược lại. Điều này giúp giảm đáng kể nguy cơ thiết bị không được cấp phép truy cập vào hệ thống.

    Đối với môi trường doanh nghiệp, Microsoft Active Directory Certificate Services (AD CS) là lựa chọn rất phổ biến để triển khai CA nội bộ. Một số tổ chức cũng sử dụng Public CA như DigiCert hoặc GlobalSign, đặc biệt khi người dùng kết nối từ Internet hoặc nhiều thiết bị bên ngoài doanh nghiệp.

    Nhiều người mới thường chọn Self-Signed Certificate vì chỉ mất vài phút để tạo. Đây là lựa chọn phù hợp cho phòng Lab hoặc Demo, nhưng không nên sử dụng trong hệ thống thực tế. Lý do là Self-Signed Certificate không được các thiết bị mặc định tin cậy, buộc quản trị viên phải cài đặt chứng chỉ thủ công trên từng máy. Khi số lượng người dùng tăng lên hàng trăm hoặc hàng nghìn, việc quản lý sẽ trở thành một gánh nặng.

    Một điểm cũng rất dễ bị bỏ qua là FQDN trong Subject hoặc Subject Alternative Name (SAN) phải chính xác. Nếu người dùng truy cập vpn.company.com nhưng chứng chỉ lại được cấp cho vpn.company.local, VPN Client sẽ hiển thị cảnh báo Name Mismatch. Đây không chỉ là một thông báo phiền phức mà còn là cơ chế quan trọng giúp ngăn chặn các cuộc tấn công giả mạo máy chủ (Man-in-the-Middle).

    Có thể nói, trong các giải pháp VPN hiện đại, Digital Certificate chính là "CMND điện tử" của VPN Gateway. Nó giúp người dùng xác minh đúng máy chủ, ngăn chặn giả mạo, hỗ trợ xác thực hai chiều và là nền tảng để xây dựng một hệ thống Remote Access VPN an toàn, đáng tin cậy ở quy mô doanh nghiệp.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X