- 清除有安全风险的根证书 - 知乎
- 如何评价CNNIC在用户电脑内偷偷植入根证书的行为? - 知乎
- 访问https站点,上网行为监控设备可以看到你的访问链接吗? - 知乎
- 访问https站点,上网行为监控设备可以看到你的访问链接吗? - 知乎
https 通信中的流量劫持
尽管HTTPS协议在设计上已经考虑了数据加密和身份认证等安全机制,但仍然存在被劫持的可能性。仍有可能发生中间人攻击(Man-in-the-Middle Attack,MITM)。在这种攻击中,攻击者会插入到客户端和服务端之间的通信链路中,同时对客户端冒充服务端,对服务端冒充客户端,从而实现对通信数据的篡改和窃取。HTTPS的安全性依赖于证书的合法性验证。证书由权威机构(如GlobalSign、VeriSign等)签发,客户端会通过验证证书的签发链来确认服务端的身份。然而,如果攻击者能够将一个伪造的证书安装到客户端的受信任根证书列表中,那么客户端就会错误地信任这个伪造的证书。这样浏览器在访问网站时,不会加以提示,这样攻击者便能成功劫持 HTTPS流量。致使数据被篡改。攻击者在接受服务端数据后,后篡改数据,然后再重新加密发送给客户端。这种篡改行为不仅会影响用户体验,还可能带来潜在的安全风险,例如通过广告链接传播恶意软件。
SSL解密在企业内网审计中的应用
在当今网络环境下,SSL/TLS加密虽保障了网络通信安全,但也给管理和监控带来了挑战。SSL解密技术可在不侵犯隐私的前提下,对加密流量进行审计和监控,广泛应用于企业内网审计、网络安全防护和合规性监控。它能审计HTTPS流量、邮件内容等,防止敏感信息泄露和不当行为,检测恶意软件,满足合规要求。深信服行为管理AC、H3C SecPath系列安全网关等具备用户上网行为管理的网络安全设备的文档中均有相关描述。
SSL解密主要分为两种方式:中间人解密和准入客户端代理解密。中间人解密通过设备截获客户端与服务器之间的SSL连接,解密后再重新加密转发。这种方式无需在终端设备上安装额外软件,适用于多种操作系统,但需要在终端设备上安装设备签发的根证书,否则会引发浏览器安全告警。此外,中间人解密对设备性能要求较高,尤其是在全解密场景下。准入客户端代理解密则通过在终端设备上安装准入客户端软件来代理SSL连接,这种方式的优点是无需消耗设备性能,审计内容更丰富,但仅支持Windows系统,部署复杂度较高。
在实际应用中,SSL解密的配置需要综合考虑多种因素。首先,设备证书管理是关键。设备需要生成或导入根证书,并将其安装到终端设备的受信任根证书颁发机构中,以消除浏览器安全告警。同时,解密策略的配置也非常关键。管理员可以根据实际需求选择对特定域名、IP或端口进行解密,并可以配置排除列表,避免对某些特定流量(如金融相关网站)进行解密。此外,为了优化性能,建议自定义域名进行解密,避免对过多流量解密导致设备性能下降。一些设备还支持使用硬件加速卡提升解密性能。
SSL解密技术在应用过程中也存在一些限制和注意事项。例如,它不支持QUIC协议,因此建议在解密策略中拒绝QUIC协议。对于SSL VPN的Easy Connect协议,需要在解密策略中排除SSL VPN服务器地址,以避免连接中断。此外,准入客户端代理解密仅支持Windows系统,而Mac和Linux系统建议使用中间人解密。对于虚拟机终端,不建议使用准入客户端代理解密。SSL解密通常被配置为对网上银行、在线支付等金融相关网站无效,以保护用户敏感信息。解密后的数据需要进行严格管理,防止隐私泄露。
参考
火狐浏览器(120版本以前)拥有独立的证书信任列表
火狐浏览器在证书信任方面与其他浏览器有所差异。火狐拥有独立的证书信任列表(Mozilla根证书计划),用户访问网站时,火狐会严格检查网站证书是否在信任列表中,若发现问题(如证书颁发机构不受信任、证书过期等),会明确提示用户并阻止访问。其他浏览器如Chrome和Edge更多地依赖操作系统的证书库。其他浏览器虽也会验证证书,但可能更依赖操作系统结果,且在某些情况下允许用户绕过验证。
这种差异某种程度上可用于辅助鉴别计算机是否被植入可疑证书。例如,如果火狐提示某网站证书不受信任,而其他浏览器未提示或提示内容不同,可能表示证书存在问题。
但火狐从版本120开始已经自动信任操作系统中的第三方根证书。可通过取消勾选 允许 Firefox 自动信任您安装的第三方根证书选项 来关闭该功能。
网络服务提供商(ISP)在传输层对 HTTPS 流量进行拦截和处理的过程。这种行为通常发生在以下两种情境中:
- 运营商不需要解析 HTTPS 通信内容,仅转发数据包。这意味着浏览器和服务器之间的 HTTPS 证书信息不会改变,用户依然看到的是服务器的证书。这种方式对用户来说几乎是透明的,因为它不涉及数据内容的修改或替换。
