[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:8183] Re: SoftEther VPN User-mode Router 2.0



内藤です。

>また、SSL-VPNはアプリケーション層で動いていますから、wormに感染
>したマシンがSSL-VPN経由でアクセスしようとしても、なかなか侵入でき
>ませんね。SoftEther VPN Serverがwormに感染すると、ダイレクトに社内
>にL2レベルで接続された状態でwormが蔓延することになります。
>これは看過できないリスクですね。

最近のSSL-VPNは利便性追求の結果、PPP over SSL(https)のような機能を実装している物もあります。
むしろ、Port Forwardingは互換性に難があることが多く、既に主流ではないかもしれません。
その代わりに、接続時にActiveXでAnti-Virusツールが稼働しているかプロセスをチェックしたり、
と言う機能が載っている物もありますが、何となく泥縄ですね。
どこからでも使える=使う端末を制限できない という問題を払拭することはできません。

また、SoftEther VPNの場合はワームだけではなく、(たまたま当たった)STPやVRRP、それどころか
デフォルトルートを示すルーティングプロトコルが飛び込んできたらどうなるか?と言うリスクもあります。
ユーザがWindowsXPのブリッジにバインドしてしまえばL2で抜けますので、
RIPv1なんて使ってれば簡単にパケットを全部奪えます。
かなり利用者の善意に依存するツールだと思いますよ。
最悪組織内のEthernetポートを外部に開放するのと同等のリスクです。
ネットワーク利用規則としてSoftEtherの使用を禁止している企業はみたことがあります。

--[PR]------------------------------------------------------------------
■■━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━┓
■          幻のデザインPC「dynabook REALFLEET MODEL」が復活!      ■
┗━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━■■
           <Excite ism Select Shop> 100台限定で絶賛発売中!
     http://ad.freeml.com/cgi-bin/ad.cgi?id=cZAvb
------------------------------------------------------------------[PR]--
■GMO GROUP■ Global Media Online  www.gmo.jp