每一个服务中小企业的MSP都应警惕一种正在显现的模式:一个关键的SSL VPN漏洞被披露,厂商发布补丁,企业匆忙部署,却在数月后再次遭遇同一产品线的另一个严重漏洞。随着这一循环不断重复,未修补的SSL VPN设备已成为勒索软件的首要初始访问向量。

这并非未来风险,而是正在发生的现实。

过去18个月中,Fortinet FortiOS SSL VPN已披露一系列高危和严重CVE,包括CVE-2024-21762——一个评分9.6的严重越界写入漏洞,Fortinet在披露时即警告其可能已被利用。SonicWall SSL VPN也呈现出类似模式,多次出现严重认证绕过和远程代码执行漏洞,其中CVE-2024-40766(CVSS 9.3访问控制漏洞)在披露后数天内即遭勒索软件团伙利用。Volt Typhoon攻击活动已确认将Fortinet VPN设备作为入侵美国关键基础设施的入口。运行生命周期终止固件的SonicWall设备已出现在CISA已知被利用漏洞目录中,且无可用补丁,使MSP陷入管理厂商已无法保护的硬件的两难境地。

我在VPN基础设施行业从业超过十年。当前所见并非可靠技术中的暂时挫折,而是一种为已不复存在的世界所构建架构的结构性终结。

结构性问题

SSL VPN的设计初衷是将企业边界延伸至远程用户,其隐含假设是:用户一旦通过认证,即可被授予广泛的网络访问权限。这一假设始终存在风险,在当今威胁环境下已成为负担。

当攻击者攻陷SSL VPN网关时,即可获得其背后整个网络的立足点。VPN将风险集中到单一面向互联网的设备上,该设备已成为攻击者战术手册中价值最高的目标之一。国家级行为者深知此点,勒索软件团伙亦然。

对于拥有专职安全团队和快速修补资源的企业而言,这是可控问题。但对于由MSP服务的中小企业,情况截然不同。多数SMB客户无法维持与当前SSL VPN漏洞率同步的补丁节奏,许多客户运行的设备已接近或超过生命周期终止点,且大多数缺乏内部可见性来判断设备在补丁应用前是否已被入侵。

一场艰难的对话

多数SMB客户不会主动要求更换VPN。他们信任MSP理解威胁态势,并在问题演变为事件前提供解决方案。这正是渠道的机会与责任所在。

渠道处于引领转型的独特位置。MSP已拥有远程访问关系,了解哪些客户运行旧版SSL VPN设备、接近支持终止或拖延修补。这是发起主动对话的起点,可将服务商定位为安全领导者而非故障修复供应商。

对话无需复杂。核心信息直截了当:您远程访问所依赖的技术已成为主要攻击向量,厂商补丁节奏无法跟上,且已有更优架构可消除该暴露面。

务实的迁移路径

对MSP而言,让客户摆脱SSL VPN并非需要推倒重来的项目。替代架构——具备内置零信任网络访问(ZTNA)路径的云原生VPN——可部署于现有基础设施旁,并逐步过渡。

ZTNA模式的核心差异在于:访问权限按应用、按身份、按会话授予,而非在网络层面。被攻陷的凭据或端点无法像传统SSL VPN隧道那样用于横向移动,任何单一入侵的爆炸半径从根本上更小。

对于管理多个SMB客户的MSP,运营优势同样显著。云交付的远程访问消除了硬件生命周期,减轻补丁负担,且无需设备升级即可扩展。对于面临网络保险审查的行业客户,摆脱旧版SSL VPN设备日益符合保险商的优先考量。

迁移无需一蹴而就。分阶段推进——从最易受攻击或SSL VPN设备最接近生命周期终止的客户开始——使MSP能够可控部署,客户也有时间适应。

SMB的当务之急

SMB客户运行易受攻击的SSL VPN基础设施的后果并非理论性的。凭据窃取、客户数据泄露和勒索软件已直接出现在与SonicWall和Fortinet设备相关的事件报告中。更严峻的是,网络保险商开始拒绝为可识别为促成因素的易受攻击旧版基础设施理赔。通过未修补的SSL VPN网关遭遇勒索软件的SMB客户,可能在最需要保障时发现自身不在承保范围内。

主要SSL VPN厂商的指导方向一致:购买新硬件、拆除旧栈、直接跳至ZTNA。对于拥有专职IT团队和资本预算的企业,这或许是可行路径。但对多数SMB而言,这不是迁移计划,而是破坏性事件。远程访问基础设施的整体更换,若无从现状到目标的过渡桥梁,正是那种会被推迟到事件发生后的项目。

每一个SSL VPN部署都是一场等待发生的更换对话。在SMB市场,这代表数百万端点运行着在当前厂商指导下无明确前进路径的基础设施。能够提供实用替代方案——无需拆除现有基础设施或中断运营——的MSP,应主动开启对话,而非等待竞争对手或安全事件替他们开口。

渠道窗口期

所有主要SSL VPN厂商均已通过产品生命周期终止通知、咨询语言或自身迁移指南承认:前进方向是零信任架构。市场正在转变。问题在于MSP是引领客户完成转型,还是在事件发生后被动应对。

主动行动的MSP将赢得更深的客户关系、来自现代托管访问服务的经常性收入,以及下一波CVE来袭时的可防御地位。而观望者将花费时间向客户解释为何其仍在运行的技术早已出现在被利用漏洞清单上。

SSL VPN时代并非正在落幕,而是已经终结。渠道当前的任务是帮助客户安全着陆于新架构之上。