TLS 1.3、QUIC、HTTP/3正在成为越来越常见的网络协议。加密保护了数据本身,却也让传统依赖端口、明文特征和DPI的流量分析越来越困难。网络安全接下来的问题,不再只是“要不要解密”,而是如何在不依赖明文内容的情况下重新获得流量可见性。
加密已经从“安全功能”变成网络默认状态
过去讨论网络加密,往往把它当成网站或者应用增加的一层安全能力。但今天情况已经完全不同。Cloudflare在部分网络的流量统计中,HTTPS占比已经超过99%,TLS 1.3和QUIC共同承担大量安全HTTP连接。Cisco今年发布的AI网络流量研究也发现,在其观察的AI推理流量中,QUIC已经占到57%的数据量。
这意味着安全团队面对的已经不是“少量加密连接”,而是一个默认加密的网络环境。
过去很多流量检测方法建立在一个基本前提上:设备至少还能从网络包里看到足够多的信息。但TLS 1.3进一步减少了握手阶段暴露的信息,QUIC又把TLS 1.3直接融入UDP连接中,大量传统TCP层能够使用的特征随之消失。Cisco甚至专门把这类问题定义为新的“Loss of Visibility”,也就是网络可见性的丢失。
“全部解密”并不是一个简单答案
面对看不见的加密流量,最直接的办法当然是解密。
但在真实网络中,这件事情远没有听起来那么简单。解密意味着证书管理、性能开销、隐私边界以及业务兼容性都必须重新考虑,一些新的协议本身也增加了解密难度。Cisco目前针对QUIC提供的解密能力仍然存在版本、客户端和连接迁移等限制。
因此行业里正在出现另一条明显路线:不打开加密内容,而是通过加密连接留下来的行为特征理解它。
今年Cisco重新强调Encrypted Visibility Engine,就是通过TLS和QUIC握手指纹以及连接上下文,在不解密通信内容的情况下识别应用和进程。
这实际上说明,加密流量分析的重点正在变化。
以前是:
“我能不能看到里面传了什么?”
现在越来越多时候需要回答的是:
“即使我看不到内容,我能不能判断这是谁、在建立什么连接,以及这条连接是否异常?”
加密流量可见性正在成为独立能力
这一变化对于数据中心尤其明显。
数据中心承载的不是少量员工上网行为,而是持续的大规模网络连接。VPN、代理、隧道、正常HTTPS、云服务以及各种机器到机器通信混在同一批加密流量中,简单依赖端口或者某一种协议特征,越来越难完整描述真实网络行为。
因此未来的流量安全能力,很可能不会再简单等同于“解密设备”。
真正需要建立的是另一层能力:在不依赖明文内容的情况下,对加密连接进行识别、关联和持续观察。
从“解密流量”转向“理解流量”
润迅在设计洞流时,也选择了这一方向。
洞流并不把VPN检测看成唯一目标,而是把VPN、代理、加密隧道和算力滥用放进同一套加密流量分析体系中。目前软件具备20G处理能力,结合30万+情报库,将检测结果进一步关联到具体IP,并形成用户画像和证据链。
这背后对应的其实是一个更长期的变化:
网络不会重新回到明文时代。安全系统需要学会在看不到内容的情况下,依然看懂网络。