Резюме
- Туннель защищает маршрут, а не скомпрометированное устройство, вредоносный пункт назначения или небрежно используемую учётную запись.
- Владение провайдером, журналирование, юрисдикция, обращение с ключами и поведение при сбоях важны не меньше, чем сам протокол.
Виртуальная частная сеть аутентифицирует конечную точку и передаёт трафик через зашифрованный туннель к другому шлюзу. Это может обеспечить безопасность удалённой работы или снизить риск локального перехвата, но при этом меняет точку, в которой трафик становится видимым. Организациям следует минимизировать маршруты, использовать надёжную идентификацию устройств, вовремя обновлять клиенты, ограничивать административный доступ и проверять, что происходит при сбое туннеля или разрешения имён.
Следующим полезным подтверждением станут трассировка соединения и проверка доступа, доказывающие, что через туннель проходят только предусмотренные сервисы и что отозванные устройства быстро теряют доступ. Конфиденциальность улучшается, когда новая граница доверия явно определена.


