HTTP/3和QUIC带来了更快的连接与更好的用户体验,却也改变了安全系统熟悉多年的网络特征。当越来越多流量从TCP转向QUIC,传统依赖端口和TCP行为的检测方法必须重新适应。
安全设备熟悉了几十年的TCP,正在发生变化
过去网络安全设备有一套非常成熟的流量分析逻辑。
TCP连接有SYN、ACK、FIN、RST,安全系统可以通过连接建立、关闭、重传等行为获得大量信息。再结合端口、TLS握手、SNI和流量统计,一条连接通常能够留下足够多的判断依据。
QUIC改变了这个前提。
QUIC使用UDP,并将TLS 1.3直接集成到协议中。Cisco指出,在QUIC连接中,首个数据包之后的大部分握手数据都进入加密状态;没有传统TCP元数据,部分情况下SNI还可以继续通过ECH隐藏。
对普通用户来说,这些变化意味着更快的连接和更好的移动网络体验。
但对安全系统来说,它意味着:很多过去习惯使用的观察窗口正在消失。
QUIC已经不是一个可以忽略的小众协议
如果QUIC只是少量实验性流量,这件事情并不值得单独讨论。
问题是,它已经进入大量真实业务。
Cisco今年针对AI网络流量的研究发现,在其观察的AI推理流量中,QUIC占到了57%的数据量;Cloudflare Radar在部分网络中同样可以观察到相当高比例的HTTP/3和QUIC流量。
这意味着未来数据中心面对的不会只是传统HTTPS越来越多,而是加密协议本身也在变化。
对于原本依赖TCP行为或者传统DPI的产品而言,这会产生一个很现实的问题:不是网络里面没有异常,而是识别异常时可以利用的信息越来越少。
攻击者当然也会使用正常协议
网络协议本身没有好坏。
QUIC可以被正常浏览器和云服务使用,也可以被规避工具、代理以及恶意程序使用。
Cisco今年在Mobile World Congress安全运营中心的实网监测中,每天观察到大约15万条规避型VPN连接、250万条多跳代理连接和近1000万条加密DNS请求。
这个案例最值得注意的,并不是这些数字本身。
而是这些行为大量存在于一个完全正常、用户众多、加密流量占绝对主导的网络中。
未来网络安全真正困难的地方,很可能不是识别一种特殊协议,而是从大量正常加密连接里找到值得关注的少数行为。
新协议需要新的观察方式
这也是为什么握手指纹、流量形态、连接行为、IP与ASN情报、多信号关联这些方法越来越受到重视。
它们并不试图重新打开所有通信内容,而是在寻找加密之后仍然能够留下的网络特征。
对于洞流而言,QUIC带来的变化也是产品设计需要持续面对的背景。洞流目前以纯软件方式部署,针对大规模加密流量进行分析,并通过30万+情报库、连接特征和行为关联,将VPN、代理、异常隧道等结果最终对应到具体IP。
长期来看,QUIC不会是最后一次网络协议发生变化。
因此真正值得建设的能力,也不是针对某一种协议写一套永久不变的规则,而是建立一套能够持续适应加密网络变化的流量观察体系。