IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล
เปรียบเทียบโหมดทันเนลและโหมดขนส่งของ IPsec, SSL-VPN และ WireGuard สำหรับการเข้าถึงจากระยะไกลอย่างปลอดภัย พร้อมทำความเข้าใจความเสี่ยงของการทำทันเนลแบบแยกส่วน
IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใด VPN จึงสำคัญ
เครือข่ายส่วนตัวเสมือน (VPN) สร้างช่องทางที่เข้ารหัสผ่านเครือข่ายสาธารณะหรือเครือข่ายที่ไม่น่าเชื่อถือ ทำให้ผู้ใช้และไซต์จากระยะไกลสื่อสารกันได้เสมือนอยู่บนเครือข่ายส่วนตัวเดียวกัน VPN ป้องกันการดักฟังบนเครือข่ายที่ไม่น่าเชื่อถือ (Wi-Fi ของโรงแรม ฮอตสปอตสาธารณะ) ช่วยให้พนักงานระยะไกลเข้าถึงทรัพยากรภายใน และเชื่อมต่อสำนักงานสาขาอย่างปลอดภัยผ่านอินเทอร์เน็ต การสอบ Security+ ครอบคลุมเทคโนโลยี VPN หลายประเภท ได้แก่ IPsec, SSL-VPN และโปรโตคอลรุ่นใหม่อย่าง WireGuard รวมถึงข้อควรพิจารณาด้านความปลอดภัยที่เกี่ยวข้องกับแต่ละประเภท
ภาพรวม IPsec
IPsec (ความปลอดภัยของโพรโทคอลอินเทอร์เน็ต) คือชุดโปรโตคอลที่รักษาความปลอดภัยให้การรับส่งข้อมูล IP ใน Layer 3 IPsec ทำงานได้สองโหมด: โหมด Transport เข้ารหัสเฉพาะข้อมูลบรรทุกของแพ็กเก็ต IP แต่ละแพ็กเก็ต (คงส่วนหัว IP เดิมไว้ — ใช้สำหรับการสื่อสารระหว่างโฮสต์แบบต้นทางถึงปลายทาง) และ โหมด Tunnel เข้ารหัสแพ็กเก็ตเดิมทั้งหมดแล้วห่อหุ้มด้วยส่วนหัว IP ใหม่ — ใช้สำหรับ VPN แบบไซต์ถึงไซต์ที่เกตเวย์ทำหน้าที่เป็นปลายทางของช่องทาง IPsec ใช้โปรโตคอลหลักสองชนิด: AH (ส่วนหัวการตรวจสอบสิทธิ์) สำหรับความถูกต้องครบถ้วนและการตรวจสอบสิทธิ์เท่านั้น (ไม่มีการเข้ารหัส) และ ESP (ข้อมูลบรรทุกความปลอดภัยแบบห่อหุ้ม) สำหรับทั้งการเข้ารหัสและการตรวจสอบสิทธิ์
# IPsec protocol comparison
AH (Protocol 51):
- Authentication + Integrity (HMAC)
- NO encryption (plaintext payload)
- Rarely used alone in modern deployments
ESP (Protocol 50):
- Encryption (AES, 3DES)
- Authentication + Integrity (HMAC)
- Provides confidentiality
- Almost always used instead of AH alone
# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel : New-IP | ESP | Original-IP | PayloadIKE และการจับมือของ IPsec
IKE (การแลกเปลี่ยนกุญแจอินเทอร์เน็ต) ใช้เจรจาพารามิเตอร์ความปลอดภัย (อัลกอริทึมและกุญแจ) สำหรับเซสชัน IPsec IKEv1 ใช้สองระยะ: ระยะที่ 1 (สร้างช่องทางปลอดภัยเพื่อปกป้องการเจรจาระยะที่ 2) และระยะที่ 2 (เจรจา Security Associations ของ IPsec จริง) IKEv2 (มาตรฐานปัจจุบัน) เรียบง่ายกว่า เร็วกว่า เชื่อถือได้กว่า และเพิ่มการรองรับการตรวจสอบสิทธิ์ EAP กับ MOBIKE ในตัว (จัดการการเปลี่ยนแปลงที่อยู่ IP ระหว่างเซสชัน — สำคัญสำหรับอุปกรณ์เคลื่อนที่) Security Associations (SAs) ของ IPsec เป็นแบบทิศทางเดียว แต่ละทิศทางมี SA ของตนเองพร้อมกุญแจเข้ารหัสของตนเอง
# IKEv2 negotiation overview
Initiator Responder
|---IKE_SA_INIT request-->| (propose algorithms)
|<--IKE_SA_INIT response--| (accept + key exchange)
|---IKE_AUTH request----->| (authenticate identity)
|<--IKE_AUTH response-----| (create Child SA = IPsec SA)
|====Encrypted IPsec=====>| (data flows)
# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)SSL-VPN เทียบกับ IPsec VPN
IPsec VPN ทำงานที่ Layer 3 จำเป็นต้องมีซอฟต์แวร์ลูกค้า และมักต้องเปิดพอร์ตไฟร์วอลล์เฉพาะ (UDP 500, UDP 4500 สำหรับการข้าม NAT, ESP Protocol 50) ติดตั้งใช้งานได้ยากกว่า แต่ให้การเข้าถึงในระดับเครือข่ายอย่างเต็มรูปแบบ SSL-VPN สร้างช่องทางรับส่งข้อมูลผ่าน HTTPS (TCP 443) ซึ่งผ่านไฟร์วอลล์เกือบทุกชนิด และทำงานได้จากเบราว์เซอร์ (โหมดไม่ต้องติดตั้งลูกข่าย) หรือไคลเอ็นต์แบบบาง SSL-VPN ใช้ TLS สำหรับช่องทางชั้นนอก จึงได้รับประโยชน์จากการปรับปรุงความปลอดภัยของ TLS และทำให้ผู้ใช้เชื่อมต่อได้ง่ายกว่า ผลิตภัณฑ์ SSL-VPN ระดับองค์กร (Cisco AnyConnect, Palo Alto GlobalProtect) ยังรองรับการสร้างช่องทางแบบแยกและการประเมินสถานะอุปกรณ์ปลายทาง
# Comparison table
Feature IPsec VPN SSL-VPN
Layer Network (L3) Application (L7)
Ports needed UDP 500,4500 TCP 443
Firewall traversal Difficult Easy
Client software Required Optional (browser)
Split tunneling Supported Supported
Mobile support Good (IKEv2) Excellent
Performance Generally faster Slight TLS overhead
Use case Site-to-site Remote user accessการสร้างช่องทางแบบแยก
การสร้างช่องทางแบบแยก ช่วยให้ไคลเอ็นต์ VPN ส่งเฉพาะการรับส่งข้อมูลที่มุ่งหน้าไปยังองค์กรผ่านช่องทาง VPN ขณะที่ส่งการรับส่งข้อมูลที่มุ่งสู่อินเทอร์เน็ตออกอินเทอร์เน็ตโดยตรง โดยไม่ผ่านการควบคุมความปลอดภัยขององค์กร ความเสี่ยงด้านความปลอดภัยคือ อุปกรณ์ปลายทางที่ถูกบุกรุกสามารถเข้าถึงเครือข่ายองค์กรผ่าน VPN พร้อมกับสื่อสารกับเซิร์ฟเวอร์ C2 ของมัลแวร์ผ่านอินเทอร์เน็ตโดยตรงได้ในเวลาเดียวกัน ซึ่งเท่ากับเชื่อมเครือข่ายองค์กรเข้ากับผู้โจมตี การสร้างช่องทางแบบเต็ม จะส่งการรับส่งข้อมูลทั้งหมดผ่านเกตเวย์ VPN ซึ่งการควบคุมความปลอดภัยขององค์กร (การกรองเว็บ, DLP, IPS) จะตรวจสอบข้อมูลเหล่านั้น องค์กรส่วนใหญ่ที่ให้ความสำคัญกับความปลอดภัยจะบังคับใช้การสร้างช่องทางแบบเต็ม โดยยอมรับภาระการใช้แบนด์วิดท์ที่เพิ่มขึ้น
# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network
# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost
# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelallWireGuard
WireGuard คือโปรโตคอล VPN สมัยใหม่ที่ออกแบบให้เรียบง่าย เร็ว และปลอดภัยกว่า IPsec และ OpenVPN WireGuard ใช้ชุดการเข้ารหัสที่ตายตัวและมีขนาดเล็ก ได้แก่ ChaCha20 สำหรับการเข้ารหัสแบบสมมาตร Poly1305 สำหรับการตรวจสอบสิทธิ์ Curve25519 สำหรับการแลกเปลี่ยนกุญแจ ECDH BLAKE2s สำหรับการแฮช และ SipHash24 สำหรับกุญแจตารางแฮช ฐานโค้ดมีขนาดต่ำกว่า 4,000 บรรทัด (เทียบกับมากกว่า 100,000 บรรทัดของ OpenVPN) ทำให้ตรวจสอบได้และลดพื้นที่การโจมตี ปัจจุบัน WireGuard มีอยู่ในเคอร์เนล Linux (5.6 ขึ้นไป) และรองรับแพลตฟอร์มหลักทั้งหมด
# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820
[Peer] # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32
# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1
[Peer] # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0 # Full tunnelVPN แบบไซต์ถึงไซต์
VPN แบบไซต์ถึงไซต์ เชื่อมต่อเครือข่ายทั้งหมด (สำนักงานสาขา ศูนย์ข้อมูล VPC บนคลาวด์) ผ่านช่องทางเข้ารหัสถาวรระหว่างอุปกรณ์เกตเวย์ ต่างจาก VPN สำหรับการเข้าถึงระยะไกลที่ผู้ใช้แต่ละรายเชื่อมต่อ ช่องทางแบบไซต์ถึงไซต์จะเปิดใช้งานอยู่เสมอระหว่างปลายทางที่กำหนดตายตัว IPsec ในโหมด Tunnel เป็นเทคโนโลยีที่ใช้กันมากที่สุด การกำหนดค่าต้องให้ข้อเสนอ IKE ทั้งสองฝั่งตรงกัน (การเข้ารหัส ความถูกต้องครบถ้วน กลุ่ม DH อายุการใช้งาน) ความไม่ตรงกันเป็นปัญหาที่พบบ่อยที่สุดในการแก้ไขปัญหาแบบไซต์ถึงไซต์ ช่องทางสำรอง ที่มีการตรวจจับเพียร์ที่ไม่ทำงาน (DPD) ช่วยให้สลับไปใช้เส้นทางสำรองเมื่อเส้นทางหลักขัดข้อง
# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED
# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode
# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike
# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatchวิธีการตรวจสอบสิทธิ์ VPN
VPN รองรับกลไกการตรวจสอบสิทธิ์หลายรูปแบบ กุญแจที่แบ่งปันล่วงหน้า (PSK): ข้อมูลลับที่กำหนดค่าไว้บนปลายทางทั้งสองฝั่ง — เรียบง่าย แต่หากกุญแจรั่วไหลจะเกิดจุดเสียหายเพียงจุดเดียว เหมาะสำหรับการเชื่อมต่อแบบไซต์ถึงไซต์ การตรวจสอบสิทธิ์ด้วยใบรับรอง: ลูกค้าหรือเกตเวย์แต่ละรายแสดงใบรับรอง X.509 — แข็งแกร่งกว่า รองรับผู้ใช้จำนวนมาก และสามารถเพิกถอนใบรับรองได้ EAP (โพรโทคอลการตรวจสอบสิทธิ์แบบขยายได้): รองรับการผสานรวมกับ RADIUS ทำให้ใช้ชื่อผู้ใช้/รหัสผ่าน, MFA (EAP-TTLS, EAP-TLS) และการผสานรวมกับ Active Directory ได้ การใช้งานระดับองค์กรส่วนใหญ่ผสานการตรวจสอบสิทธิ์ด้วยใบรับรอง (ยืนยันตัวตนอุปกรณ์) เข้ากับ MFA (ยืนยันตัวตนผู้ใช้)
การประเมินสถานะอุปกรณ์ปลายทางของ VPN
เกตเวย์ VPN สมัยใหม่จะดำเนินการ ตรวจสอบสถานะอุปกรณ์ปลายทาง ก่อนอนุญาตให้เข้าถึง เพื่อให้แน่ใจว่าอุปกรณ์ที่เชื่อมต่อมีคุณสมบัติตรงตามข้อกำหนดด้านความปลอดภัย การตรวจสอบครอบคลุมเวอร์ชัน OS และระดับแพตช์ (ปฏิเสธ OS ที่หมดอายุการสนับสนุน) การติดตั้งโปรแกรมป้องกันไวรัสและความเป็นปัจจุบันของลายเซ็น การเปิดใช้การเข้ารหัสดิสก์ การไม่มีซอฟต์แวร์ที่ไม่ได้รับอนุญาตติดตั้งอยู่ และการเปิดใช้งานไฟร์วอลล์ อุปกรณ์ที่ไม่ผ่านการตรวจสอบสถานะจะถูกจัดให้อยู่ใน VLAN กักกัน ที่มีการเข้าถึงจำกัด — โดยทั่วไปอนุญาตเฉพาะทรัพยากรสำหรับแก้ไขปัญหา — จนกว่าจะเป็นไปตามนโยบาย วิธีนี้ป้องกันไม่ให้อุปกรณ์ส่วนตัวที่ถูกบุกรุกเข้าถึงเครือข่ายองค์กรสำหรับใช้งานจริงได้โดยตรง แม้ข้อมูลประจำตัวจะถูกต้อง
VPN แบบเปิดตลอดเวลา
VPN แบบเปิดตลอดเวลา ทำให้แน่ใจว่าอุปกรณ์ปลายทางขององค์กรจะรักษาการเชื่อมต่อ VPN อย่างต่อเนื่องเมื่ออยู่นอกเครือข่ายองค์กร ต่างจาก VPN แบบดั้งเดิมที่ผู้ใช้ต้องเชื่อมต่อด้วยตนเอง VPN แบบเปิดตลอดเวลาจะเชื่อมต่อก่อนเข้าสู่ระบบ (บางครั้งใช้การตรวจสอบสิทธิ์ด้วยใบรับรองเครื่อง) และยังคงเชื่อมต่อตลอดเซสชัน วิธีนี้ทำให้การรับส่งข้อมูลทั้งหมดของอุปกรณ์ปลายทางได้รับการตรวจสอบโดยการควบคุมความปลอดภัยขององค์กร แม้เป็นพนักงานระยะไกล Microsoft DirectAccess (รุ่นก่อนหน้า) และโซลูชันอย่าง Cisco AnyConnect Always-On กับ GlobalProtect ใช้รูปแบบนี้ ข้อแลกเปลี่ยนคือภาระที่เพิ่มขึ้นของเกตเวย์ — อุปกรณ์ปลายทางระยะไกลทุกเครื่องจะรักษาเซสชันถาวรไว้
อุปกรณ์รวมศูนย์ VPN และความพร้อมใช้งานสูง
อุปกรณ์รวมศูนย์ VPN คืออุปกรณ์เฉพาะทางหรืออุปกรณ์เสมือนที่ยุติเซสชัน VPN จำนวนมาก และรับภาระการประมวลผลการเข้ารหัสซึ่งอาจหนักเกินกว่าที่เราเตอร์หรือไฟร์วอลล์ใช้งานทั่วไปจะรับได้ อุปกรณ์รวมศูนย์ VPN ระดับองค์กรรองรับเซสชันพร้อมกันหลายพันรายการ และผสานรวมกับ RADIUS สำหรับการตรวจสอบสิทธิ์ LDAP/AD สำหรับค้นหาข้อมูลผู้ใช้ และผู้ออกใบรับรองสำหรับตรวจสอบใบรับรองของลูกค้า การกำหนดค่า ความพร้อมใช้งานสูง (HA) ใช้คลัสเตอร์แบบทำงาน/สำรองหรือทำงาน/ทำงาน พร้อมการซิงโครไนซ์เซสชัน เพื่อไม่ให้ผู้ใช้ถูกตัดการเชื่อมต่อหากอุปกรณ์รวมศูนย์ตัวใดตัวหนึ่งขัดข้อง การวางแผน HA อย่างเหมาะสมมีความสำคัญอย่างยิ่งต่อองค์กรที่พึ่งพา VPN สำหรับการดำเนินงานที่สำคัญ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า IPsec ช่วยรักษาความปลอดภัยให้การรับส่งข้อมูล IP ที่ Layer 3 โดยใช้ AH (เฉพาะความถูกต้องครบถ้วนของข้อมูล) หรือ ESP (การเข้ารหัสและความถูกต้องครบถ้วนของข้อมูล) ในโหมดขนส่งหรือโหมดอุโมงค์ พร้อมใช้ IKEv2 สำหรับการเจรจาคีย์, SSL-VPN สร้างอุโมงค์ผ่าน HTTPS จึงติดตั้งใช้งานผ่านไฟร์วอลล์ได้ง่ายกว่า IPsec และ การทำอุโมงค์แบบแยกเส้นทาง ก่อให้เกิดความเสี่ยงด้านความปลอดภัย เพราะเปิดให้มัลแวร์บนอุปกรณ์ปลายทางเข้าถึง internet ได้โดยตรง ขณะที่ VPN ยังคงให้เข้าถึงเครือข่ายองค์กรได้พร้อมกัน บทเรียน Secure Protocols จบลงเพียงเท่านี้ — บทถัดไปเราจะศึกษา Zero Trust Architecture
คำถามที่พบบ่อย
บทเรียน “IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล”
เปรียบเทียบโหมดทันเนลและโหมดขนส่งของ IPsec, SSL-VPN และ WireGuard สำหรับการเข้าถึงจากระยะไกลอย่างปลอดภัย พร้อมทำความเข้าใจความเสี่ยงของการทำทันเนลแบบแยกส่วน คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การแทนที่โพรโทคอลที่ไม่ปลอดภัย: Telnet กับ SSH, FTP กับ SFTP
- เวอร์ชัน TLS ชุดรหัสลับ และการรักษาความลับล่วงหน้าอย่างสมบูรณ์
- DNS ที่ปลอดภัย: DNSSEC และ DNS ผ่าน HTTPS (DoH)
- IPsec โพรโทคอล VPN และความปลอดภัยในการเข้าถึงจากระยะไกล