GOBOY加速器
GOBOY加速器 Logo
VPN与HTTPS常见认识误区一文理清二者功能区别与正确 - GOBOYVPN
手机连接

VPN与HTTPS常见认识误区一文理清二者功能区别与正确

很多普通用户甚至刚接触网络运维的新手,都会把VPN和HTTPS的加密作用混为一谈,要么觉得开了HTTPS就不需要VPN,要么觉得用了VPN所有网页访问都是绝对安全,本文就围绕VPN与HTTPS:常见认识误区展开,结合日常办公、家用上网的实际场景,理清二者的功能边界,把大家常踩的认知偏差逐个拆解。

误区一:把HTTPS等同于VPN级别的全链路加密

很多人在公共商圈、高铁站的免费WiFi环境下上网,看到浏览器地址栏的小锁头标识亮起,就默认当前所有上网行为都处于加密保护状态,完全不需要额外开启VPN防护,这是非常典型的认知错误。

HTTPS的加密范围只局限在你当前访问的这个网页的传输内容,也就是你和对应网站服务器之间的这一段交互数据是加密的,但你的网络连接源地址、访问域名信息,还有设备上其他后台运行的非网页类APP的联网流量,HTTPS根本没有覆盖权限。

这时候如果同公共WiFi下有恶意嗅探设备,依然能捕捉到你其他未走HTTPS的应用流量,甚至能统计到你当前访问的所有站点域名,只是看不到你在HTTPS页面输入的密码、身份证号这类明文内容而已,全链路防护的作用根本无从谈起。

误区二:部署了办公VPN就不需要给业务网站配HTTPS证书

不少中小公司的运维人员刚搭建完开源VPN的远程办公环境,就觉得所有员工在外网访问内部OA、业务系统的时候,流量已经被VPN隧道完整加密了,没必要再给内部业务站点申请SSL证书,甚至直接用HTTP协议跑核心业务。

这种配置的隐患其实非常明显,一旦员工的个人设备不小心感染了恶意程序,本地VPN客户端的路由配置被篡改,VPN隧道出口的流量就可能被劫持,没有HTTPS加密的明文HTTP数据会直接被窃取,相当于VPN的外层加密被突破之后,内部核心业务数据完全没有第二层防护。

验证这个配置是否存在风险的操作也很简单,你断开VPN直接用手机流量访问公司的内部OA地址,如果能正常打开不需要VPN鉴权,还能看到完整的页面内容,就说明你之前的权限配置逻辑存在漏洞,相当于把内部业务直接暴露在了公网环境里。

误区三:用了VPN之后浏览器的HTTPS安全提示就可以忽略

很多用户挂着VPN访问境外站点的时候,看到浏览器地址栏的小锁头变成了红色感叹号,甚至弹出“当前站点证书不可信”的提示,就直接点确认继续访问,觉得反正VPN已经加密了外层流量,页面本身的证书校验出错也没关系。

实际上HTTPS的小锁校验的是你当前访问的网站的真实身份,如果小锁异常或者提示证书不可信,大概率是你访问的站点本身是钓鱼仿冒站,哪怕你走的VPN隧道是加密的,你把账号密码直接提交给钓鱼站,数据还是会直接泄露。

日常使用的正确检查步骤应该是,先确认VPN客户端的连接状态显示正常,路由规则符合预期,再打开目标网站核对地址栏的小锁标识是正常的,没有弹出证书风险提示,之后再提交敏感信息。

二者的正确功能边界区分方式

简单来说HTTPS是针对单个网页、单个应用服务的传输加密和身份校验,属于应用层的安全防护,它的核心作用是保证你访问的这个服务不是冒牌货,你们之间传输的内容不会被中间节点随意篡改。

VPN是针对你设备指定的全部联网流量的隧道封装,属于网络层的路由和加密转发,它的核心作用是把你选定的流量从当前的网络环境里抽出来,转发到隧道另一端的可信网络节点里,适合跨区域访问内部资源,或者规避当前接入网络的嗅探风险。

最后要提醒的是,不存在任何一种技术能保证绝对的上网匿名,不管是VPN还是HTTPS,都需要你自己配合核对访问的站点身份,不要随便在陌生站点提交个人敏感信息,才能把网络安全风险降到最低。

远程办公编辑组(GOBOYVPN)
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
连接指南

找到适合当前设备的指南

遇到笔记本扩展坞切换网卡相关问题,可从“固定连接状态后再建立隧道,对照插拔日志”开始阅读。反复插拔会干扰定位,不适合作为持续修复方法,需要结合具体环境判断。