VPN (Virtual Private Network)
1. Tổng quan
A. Định nghĩa
Công nghệ xây dựng một kênh truyền dẫn chuyên dụng ảo được mã hóa (đường hầm) trên mạng công cộng (Internet), sao cho dữ liệu về mặt vật lý đi qua mạng công cộng nhưng về mặt logic được gửi và nhận an toàn như trên một đường truyền chuyên dụng.
Bản chất của VPN không phải là "sở hữu" mà là "cấu thành". Trong khi đường thuê riêng (leased line) đạt được an toàn bằng cách sở hữu độc quyền một mạch vật lý, thì VPN phủ lên mạch Internet được chia sẻ với người khác các cơ chế phần mềm—mã hóa, xác thực, toàn vẹn—để tạo ra mức độ tin cậy tương đương với việc sở hữu độc quyền. Nói cách khác, dù vô số gói tin cùng đi qua một sợi cáp quang, VPN vẫn dựng lên một "bức tường logic" mà chỉ người gửi và người nhận cụ thể mới mở được, qua đó mô phỏng một mạng chuyên dụng trên thực tế.
B. Bối cảnh xuất hiện và sự cần thiết
Phương thức kéo một đường thuê riêng (Leased Line) vật lý để liên lạc giữa các chi nhánh hoặc cho nhân viên làm việc từ xa truy cập nội bộ là an toàn, nhưng chi phí tăng vọt theo tỷ lệ với khu vực và khoảng cách. Phí thuê hàng tháng của đường Seoul–Busan và đường Seoul–New York chênh nhau hàng chục lần chính là do sự phụ thuộc khoảng cách này, và việc buộc toàn bộ các chi nhánh cùng nhân viên từ xa phân tán toàn cầu bằng đường thuê riêng là phi thực tế ngay cả với doanh nghiệp lớn. Internet đã được triển khai trên toàn thế giới nên chi phí biên gần như bằng không, nhưng là mạng mở mà ai cũng có thể nhòm ngó gói tin, nên dùng nguyên trạng sẽ mang rủi ro nghe lén, giả mạo và sửa đổi rất lớn.
VPN chỉ lấy ưu điểm của cả hai, phủ lên Internet giá rẻ một đường hầm được trang bị mã hóa, xác thực và toàn vẹn, qua đó hiện thực hóa an toàn ngang tầm đường thuê riêng với chi phí thấp hơn nhiều. Vì kết nối được thiết lập chỉ cần "chạm tới Internet" bất kể khoảng cách, nên khi có chi nhánh mới hay nhân viên đi công tác nước ngoài vẫn có thể truy cập an toàn ngay lập tức mà không cần thi công đường truyền—khả năng mở rộng và tính linh hoạt chính là lợi thế quyết định so với đường thuê riêng.
Đặc biệt từ thập niên 2020, khi làm việc từ xa trở nên thường trực và tài nguyên doanh nghiệp phân tán từ trung tâm dữ liệu nội bộ ra đám mây (SaaS·IaaS), nhu cầu "truy cập an toàn mọi lúc, mọi nơi, từ mọi thiết bị" bùng nổ. Trước đây tài nguyên tập trung bên trong ranh giới vật lý là văn phòng, còn nay cả người dùng lẫn tài nguyên đều phân tán ngoài ranh giới. Thay đổi này nâng VPN từ một lựa chọn tùy chọn lên hạ tầng cơ bản của mạng doanh nghiệp, đồng thời tạo áp lực tiến hóa sang các mô hình thế hệ mới như ZTNA sẽ bàn ở phần sau.
C. Đặc điểm
Ba đặc điểm phân biệt VPN với các công nghệ an toàn khác. Thứ nhất là ảo hóa (Virtualization), tạo ra một đường đi chuyên dụng chỉ bằng cấu hình phần mềm mà không cần kéo mạch vật lý mới. Thứ hai là bảo vệ đầu cuối đến đầu cuối (End-to-End Protection), mã hóa được duy trì trên toàn bộ đoạn giữa hai đầu cuối chứ không chỉ một đoạn cụ thể. Thứ ba là tính trong suốt (Transparency), một khi đường hầm đã dựng thì ứng dụng lớp trên có thể truyền thông nguyên trạng dù không biết mình đang hoạt động trên VPN. Ba đặc điểm này kết hợp tạo nên sức hấp dẫn thực tiễn của VPN: "chi phí thấp, độ tin cậy cao, không phải sửa đổi".
2. Cấu trúc hoạt động tổng thể của VPN
Kết nối VPN được hiểu rõ qua hai giai đoạn: "dựng đường hầm (mặt phẳng điều khiển) → truyền dữ liệu qua đường hầm đã dựng (mặt phẳng dữ liệu)". Sơ đồ cấu trúc dưới đây cho thấy toàn bộ luồng trong đó một đường hầm hình thành giữa người dùng từ xa và cổng (gateway) trụ sở, và lưu lượng văn bản thuần (plaintext) đi qua đó dưới dạng được mã hóa.
flowchart LR
subgraph Client["Thiết bị người dùng"]
APP["Ứng dụng nghiệp vụ(plaintext)"] --> VC["Client VPN(mã hóa)"]
end
VC -->|"Đường hầm mã hóa"| NET["Internet công cộng"]
NET -->|"Đường hầm mã hóa"| GW["Gateway VPN(giải mã)"]
subgraph HQ["Mạng nội bộ trụ sở"]
GW --> SRV["Máy chủ nghiệp vụ·DB"]
end
Lưu lượng plaintext sinh ra tại thiết bị đi qua client VPN, được đóng gói và mã hóa, rồi ra Internet công cộng. Trên đường đi, ISP, router và các nút trung chuyển chỉ thấy được bản mã và phần tiêu đề bên ngoài, không thể biết đích đến hay nội dung bên trong. Gateway phía bên kia, ở đầu còn lại của đường hầm, giải mã gói tin trở về plaintext ban đầu rồi chuyển vào mạng nội bộ. Do đó ranh giới an toàn chuyển từ "mạch vật lý" sang hai đầu cuối—client VPN của thiết bị và gateway trụ sở, và toàn bộ đoạn giữa hai đầu cuối này trở thành một đoạn chuyên dụng ảo duy nhất.
Điểm cốt lõi trong cấu trúc này là vị trí mã hóa và giải mã tại các đầu cuối. Vì mã hóa bắt đầu ở thiết bị và được cởi bỏ ở gateway, plaintext không bao giờ lộ ra dù gói tin bị đoạt ở bất kỳ đâu trên đường. Tuy nhiên "bên trong" gateway lại là nơi plaintext đã giải mã lưu thông, nên cấu trúc này đồng thời hàm chứa điểm yếu: nếu chính gateway bị tấn công thì nội bộ sẽ lộ ra trực tiếp. Điểm yếu này dẫn tới giới hạn của mô hình tin cậy dựa trên ranh giới sẽ bàn ở phần sau.
3. IPSec VPN vs SSL VPN
flowchart LR
subgraph IPSec["IPSec VPN · L3"]
A["Trụ sở"] --- B["Chi nhánh"]
end
subgraph SSL["SSL VPN · L4~7"]
U["Người dùng từ xa"] --- W["Web/Ứng dụng"]
end
Khác biệt giữa hai phương thức bắt nguồn từ việc khoan đường hầm ở tầng nào của ngăn xếp mạng, và lựa chọn đó phân định mục đích sử dụng. IPSec VPN mã hóa chính gói tin IP ở tầng mạng (L3), nên một khi đường hầm đã dựng thì mọi lưu lượng ứng dụng bên trên nó đều được bảo vệ một cách trong suốt. Vì toàn bộ mạng được kết nối mà người dùng không cần để ý, nó phù hợp với kết nối thường trực chi nhánh–trụ sở (Site-to-Site), nhưng cần cài đặt và cấu hình client chuyên dụng.
Ngược lại, SSL VPN bảo vệ ở tầng vận chuyển đến ứng dụng (L4~7) bằng TLS và có thể truy cập chỉ với trình duyệt web, nên tính tiện lợi không-cần-cài-đặt rất lớn. Bù lại, nó mở truy cập theo từng ứng dụng nên dễ kiểm soát truy cập chi tiết, phù hợp với người dùng từ xa (Remote Access) kết nối từ những nơi bất định. Tóm lại, tiêu chí lựa chọn là "kết nối toàn bộ mạng (IPSec) hay chỉ mở những ứng dụng cần thiết (SSL)".
Khác biệt về tầng cũng trực tiếp chuyển thành độ chi tiết (Granularity) của quản lý an toàn. IPSec mở toàn bộ mạng cho người dùng đã vào đường hầm nên quản lý đơn giản, nhưng một khi bị xuyên thủng thì phạm vi lộ ra rất rộng. SSL VPN có thể thu hẹp quyền theo từng ứng dụng như "người dùng này chỉ dùng groupware và ứng dụng web kế toán", nên có lợi với các đối tượng chỉ nên mở tối thiểu như công ty đối tác, nhân sự bên ngoài. Trong thực tế, việc vận hành song song "xương sống liên chi nhánh dùng IPSec, truy cập từ xa cá nhân và đối tác dùng SSL VPN" là phổ biến.
| Phân loại | IPSec VPN | SSL VPN |
|---|---|---|
| Tầng hoạt động | Mạng (L3) | Vận chuyển |
| Phương thức truy cập | Cần client chuyên dụng | Trình duyệt web (không cài đặt) |
| Mục đích chính | Kết nối thường trực liên chi nhánh (Site-to-Site) | Truy cập người dùng từ xa (Remote Access) |
| Phạm vi truy cập | Toàn bộ mạng | Theo từng ứng dụng |
| Giao thức an toàn | ESP/AH, IKE | TLS/SSL |
| Ưu điểm | Kết nối rộng, trong suốt | Kiểm soát truy cập chi tiết, tiện lợi |
4. Các yếu tố kỹ thuật cốt lõi của VPN và chi tiết IPSec
flowchart LR
T["Tạo đường hầm"] --> E["Mã hóa"]
E --> A["Xác thực"]
A --> I["Toàn vẹn"]
I --> K["Quản lý khóa"]
An toàn của VPN chỉ thành lập khi năm yếu tố khớp vào nhau như một chuỗi xích. Vì chỉ cần thiếu một yếu tố là toàn thể sụp đổ, phải nắm từng yếu tố dưới góc nhìn "vì sao cần".
Tạo đường hầm (Tunneling) là bộ khung bọc gói tin gốc trong một tiêu đề mới (đóng gói) để vượt qua mạng công cộng, dùng L2TP·PPTP, ESP/AH của IPSec, hay SSL/TLS. Đóng gói đảm nhận vai trò "chở gói tin mạng riêng có hệ địa chỉ khác đi trên mạng công cộng", nhưng tự nó không giấu được nội dung. Vì thế mã hóa (Confidentiality) đảm nhận tính bí mật của dữ liệu, che phủ phần tải (payload) bằng một khóa đối xứng như AES. Lý do dùng khóa đối xứng là vì cần xử lý lưu lượng lớn một cách nhanh chóng; khóa bất đối xứng chậm nên chỉ dùng hạn chế cho trao đổi khóa.
Tuy nhiên nếu đối phương là kẻ tấn công giả mạo thì mã hóa cũng vô nghĩa, nên xác thực (Authentication) kiểm chứng cả hai đầu truyền thông bằng IKE, chữ ký điện tử và chứng thư. Nếu không xác nhận "đối tượng mình đang mã hóa và gửi đến có thực sự là gateway trụ sở không", ta sẽ phơi mình trực tiếp trước tấn công người đứng giữa (MITM) trong đó kẻ tấn công giả làm gateway để chặn giữa đường. Việc các bit có bị thao túng khi truyền hay không được toàn vẹn (Integrity) phát hiện bằng HMAC·hàm băm, ngăn kẻ tấn công xáo trộn tùy tiện bản mã để gây trục trặc.
Cuối cùng, nếu không có quản lý khóa (Key Management) chia sẻ khóa đối xứng một cách an toàn và thay đổi định kỳ, thì mọi thứ phía trên đều sụp đổ. Dùng cùng một khóa lâu dài khiến lưu lượng tích tụ và dễ bị phân tích mật mã, nên IKE (Internet Key Exchange) thống nhất khóa phiên một cách an toàn qua trao đổi Diffie-Hellman (DH) và tái thương lượng (rekeying) định kỳ.
| Yếu tố | Mô tả | Công nghệ tiêu biểu |
|---|---|---|
| Tạo đường hầm (Tunneling) | Đóng gói gói tin gốc | L2TP·PPTP·IPSec(ESP/AH)·SSL/TLS |
| Mã hóa (Confidentiality) | Tính bí mật dữ liệu | Khóa đối xứng (AES, v.v.) |
| Xác thực (Authentication) | Kiểm chứng danh tính hai đầu | IKE·chữ ký điện tử·chứng thư |
| Toàn vẹn (Integrity) | Phát hiện giả mạo, sửa đổi | HMAC·hàm băm |
| Quản lý khóa | Trao đổi·làm mới khóa phiên | IKE |
IPSec có hai chế độ đóng gói. Chế độ vận chuyển (Transport) chỉ mã hóa phần payload và giữ nguyên tiêu đề IP gốc, dùng cho truyền thông đầu cuối đến đầu cuối (host-host), còn chế độ đường hầm (Tunnel) mã hóa toàn bộ gói tin kể cả tiêu đề IP gốc và bọc trong một tiêu đề mới, dùng cho kết nối Site-to-Site giữa các gateway. Lý do chế độ đường hầm giấu cả tiêu đề IP gốc là để không lộ ra bên ngoài host nội bộ nào phía sau gateway đang truyền thông (topology nội bộ).
Kết nối IPSec được thiết lập qua hai giai đoạn IKE. Sơ đồ tuần tự dưới đây biểu diễn luồng trong đó giai đoạn 1 dựng kênh an toàn quản lý (IKE SA), còn giai đoạn 2 thống nhất đường hầm dữ liệu thực tế (IPSec SA).
sequenceDiagram
participant A as Bên khởi tạo (GW chi nhánh)
participant B as Bên đáp ứng (GW trụ sở)
A->>B: "IKE giai đoạn 1: trao đổi DH·xác thực lẫn nhau"
B-->>A: "Thiết lập IKE SA (kênh quản lý)"
A->>B: "IKE giai đoạn 2: thương lượng tham số ESP"
B-->>A: "Thiết lập IPSec SA (đường hầm dữ liệu)"
A->>B: "Truyền dữ liệu mã hóa (ESP)"
Ở giai đoạn 1, hai bên chia sẻ một bí mật qua trao đổi DH và xác thực lẫn nhau bằng chứng thư hoặc khóa chia sẻ trước (PSK) để tạo ra kênh quản lý an toàn gọi là IKE SA. Ở giai đoạn 2, trên kênh đó họ thương lượng bộ mã và khóa để bảo vệ dữ liệu thực tế nhằm thiết lập IPSec SA. Nhờ thiết kế "tách kênh thương lượng khỏi kênh dữ liệu" này, khóa dữ liệu có thể được làm mới thường xuyên mà không phải lặp lại xác thực nặng nề mỗi lần, đảm bảo đồng thời cả hiệu năng lẫn an toàn.
5. So sánh·tình huống
Nhìn vào các mô thức ứng dụng cụ thể sẽ thấy rõ logic lựa chọn của hai phương thức. Khi một nhà sản xuất toàn cầu nối khoảng hơn 30 chi nhánh trên thế giới, họ cấu hình chế độ đường hầm IPSec thường trực trên từng router chi nhánh để dùng lẫn nhau như một mạng nội bộ duy nhất. Nhân viên truy cập ERP nội bộ mà không để ý tới VPN, và kết nối tự tái thương lượng ngay cả khi bị ngắt. Ngược lại, cùng công ty đó cung cấp cổng SSL VPN cho nhân sự làm từ xa và thuê ngoài, để chỉ cần đăng nhập trình duyệt là truy cập được vài hệ thống web được phép. Trong môi trường thuê ngoài không thể cài phần mềm chuyên dụng lên laptop, truy cập không-cần-cài-đặt là một lợi thế lớn.
Cảm nhận về con số hiệu năng cũng quan trọng. Thao tác mã hóa và giải mã tiêu tốn CPU, nên nếu chỉ xử lý bằng phần mềm mà không có phần cứng tăng tốc mã hóa chuyên dụng thì có thể sinh nghẽn ở mức vài trăm Mbps đến vài Gbps trong các đoạn băng thông cao. Vì vậy thiết bị cỡ gateway trụ sở thường tích hợp tăng tốc phần cứng như AES-NI. Về tình huống tấn công, trước đây PPTP từng được biết là có thể bẻ khóa trong vài giờ do lỗ hổng của xác thực MS-CHAPv2 nên hiện không còn được khuyến nghị, và các triển khai mới đang hội tụ về IPSec (IKEv2) hoặc các lựa chọn dòng WireGuard mới nhất.
6. Chuyên sâu: Tiến hóa sang ZTNA·SASE
Giới hạn căn bản nhất của VPN truyền thống nằm ở mô hình tin cậy dựa trên ranh giới (Perimeter-based Trust). Vì "vào được đường hầm" được coi là "người nội bộ", nên nếu tài khoản hay thiết bị của một nhân viên bị đoạt, kẻ tấn công có thể men theo đường hầm đó di chuyển ngang (Lateral Movement) khắp toàn bộ mạng nội bộ. Trên thực tế nhiều sự cố xâm phạm lớn đã đi theo lộ trình "xâm nhập ban đầu bằng tài khoản VPN đánh cắp → lan rộng nội bộ", phơi bày khiếm khuyết cấu trúc của mô hình "tin một lần là tin đến cùng".
Phương án thay thế cho điều này là ZTNA (Zero Trust Network Access). ZTNA không lấy việc "đã gắn vào mạng" làm căn cứ tin cậy, mà tái đánh giá người dùng, thiết bị và bối cảnh (vị trí, thời gian, trạng thái an toàn thiết bị) tại mọi thời điểm truy cập tài nguyên. Đơn vị truy cập cũng được thu hẹp từ toàn bộ mạng xuống một ứng dụng cụ thể, nên dù một tài khoản bị xuyên thủng thì cũng không thể di chuyển ngang sang bất kỳ thứ gì khác ngoài ứng dụng đó. Hơn nữa, nó giảm bề mặt tấn công bằng cách giấu chính sự tồn tại của tài nguyên trước khi truy cập (Dark Cloud).
flowchart TB
subgraph Legacy["VPN truyền thống: tin cậy ranh giới"]
L1["Vào đường hầm"] --> L2["Tin cậy toàn bộ mạng nội bộ"]
end
subgraph ZT["ZTNA: kiểm chứng liên tục"]
Z1["Yêu cầu truy cập"] --> Z2["Tái đánh giá mỗi lần truy cập"]
Z2 --> Z3["Chỉ cho phép ứng dụng cụ thể"]
end
Tiến xa hơn, SASE (Secure Access Service Edge) là mô hình tích hợp các chức năng an toàn—ZTNA·SWG·CASB·FWaaS—cùng mạng lưới SD-WAN tại biên đám mây, sao cho dù người dùng ở đâu cũng nhận được cả kiểm tra an toàn lẫn định tuyến đường tối ưu tại PoP (điểm hiện diện) gần nhất. Nếu VPN là cấu trúc backhaul "kéo tất cả về trụ sở rồi mới đi ra", thì SASE "kiểm tra tại biên và gửi thẳng lên đám mây", giảm độ trễ. Dẫu vậy VPN không biến mất ngay; rất nhiều doanh nghiệp áp dụng chiến lược lai (hybrid) duy trì xương sống Site-to-Site trên IPSec trong khi chuyển dần chỉ phần truy cập từ xa của người dùng sang ZTNA.
7. Điểm cần cân nhắc và hàm ý
- Cân bằng hiệu năng và an toàn (split tunneling): Vì mã hóa/giải mã gây tải trọng CPU·băng thông, thay vì gửi toàn bộ lưu lượng qua đường hầm, có thể dung hòa hiệu năng bằng split tunneling, chỉ tạo đường hầm cho các đích nội bộ còn lưu lượng Internet thông thường thì đi thẳng ra ngoài. Tuy nhiên đoạn tách riêng lại bỏ qua kiểm tra an toàn, nên cần vạch ranh giới chính sách như bắt buộc đường hầm đầy đủ cho nghiệp vụ nhạy cảm.
- Giới hạn của tin cậy ranh giới và kết hợp zero trust: Dù vẫn duy trì VPN, phải phá vỡ phương trình "truy cập = tin cậy". Nên kết hợp với nguyên tắc zero trust đánh giá người dùng, thiết bị và bối cảnh ở mỗi lần truy cập, và vận hành theo hướng chặn di chuyển ngang bằng cách thu hẹp đơn vị truy cập từ mạng xuống ứng dụng.
- Tăng cường xác thực và phòng chống chiếm đoạt tài khoản: Vì chiếm đoạt tài khoản VPN là lộ trình ban đầu chủ yếu của các vụ xâm phạm, phải thoát khỏi xác thực chỉ bằng mật khẩu và bắt buộc MFA (xác thực đa yếu tố) cùng kiểm chứng độ tin cậy của thiết bị (chứng thư thiết bị·tích hợp EDR).
- Cập nhật bộ mã và giao thức: Loại bỏ các giao thức dễ tổn thương như PPTP, duy trì các chuẩn hiện hành như IKEv2·TLS 1.3 và độ dài khóa đủ (AES-256, v.v.), đồng thời chủ động xem xét lộ trình chuyển sang mật mã kháng lượng tử (PQC).
- Thiết kế cho tính sẵn sàng và khả năng mở rộng: Khi VPN đã trở thành hạ tầng thiết yếu do làm việc từ xa thường trực, phải thiết kế thông qua dự phòng gateway·cân bằng tải và tính toán dung lượng phiên đồng thời sao cho dịch vụ không gián đoạn ngay cả khi truy cập tăng vọt tại một thời điểm nhất định.
Tài liệu tham khảo
- IETF RFC 4301, "Security Architecture for the Internet Protocol (IPsec)", https://www.rfc-editor.org/rfc/rfc4301
- IETF RFC 7296, "Internet Key Exchange Protocol Version 2 (IKEv2)", https://www.rfc-editor.org/rfc/rfc7296
- NIST SP 800-77 Rev.1, "Guide to IPsec VPNs", https://csrc.nist.gov/pubs/sp/800/77/r1/final
- Gartner, "Market Guide for Zero Trust Network Access (ZTNA)", https://www.gartner.com/en/documents/zero-trust-network-access
Tóm tắt một câu: VPN là công nghệ an toàn chi phí thấp xây dựng mạng riêng ảo bằng đường hầm mã hóa trên mạng công cộng, chia thành IPSec ở tầng mạng (liên chi nhánh) và SSL ở tầng ứng dụng (truy cập từ xa), lấy tạo đường hầm·mã hóa·xác thực·toàn vẹn·quản lý khóa làm các yếu tố cốt lõi, và đang tiến hóa vượt qua giới hạn của tin cậy ranh giới sang ZTNA·SASE kiểm chứng mọi lần truy cập.