Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Hallo zusammen! Dieser Artikel wird einen Überblick über die VPN-Funktionalität des Produkts Sophos XG Firewall geben. Im vorherigen Artikel haben wir besprochen, wie man diese Lösung zum Schutz des Heimnetzwerks mit einer vollständigen Lizenz kostenlos erhält. Heute werden wir über die VPN-Funktionalität sprechen, die in Sophos XG integriert ist. Ich werde versuchen zu erklären, was dieses Produkt kann, und Beispiele für die Konfiguration von IPSec Site-to-Site VPN und Benutzer-SSL VPN geben. Also, lassen Sie uns mit dem Überblick beginnen.

Zuerst schauen wir uns die Lizenzierungstabelle an:

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Mehr Informationen zur Lizenzierung von Sophos XG Firewall finden Sie hier:
Link
In diesem Artikel interessieren uns jedoch nur die Punkte, die rot hervorgehoben sind.

Die grundlegende VPN-Funktionalität ist in der Basislizenz enthalten und wird nur einmal erworben. Es handelt sich um eine lebenslange Lizenz, die nicht verlängert werden muss. In das Modul Basis-VPN-Optionen sind enthalten:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Remote Access (Client-VPN):

  • SSL VPN
  • IPsec Clientless VPN (mit kostenloser Benutzeranwendung)
  • L2TP
  • PPTP

Wie wir sehen, werden alle gängigen Protokolle und Arten von VPN-Verbindungen unterstützt.

Außerdem gibt es in Sophos XG Firewall noch zwei Arten von VPN-Verbindungen, die nicht in der Basislizenz enthalten sind. Dies sind RED VPN und HTML5 VPN. Diese VPN-Verbindungen sind Teil des Abonnements für Netzwerkschutz, was bedeutet, dass Sie ein aktives Abonnement benötigen, um diese Arten nutzen zu können, das auch die Funktionalität des Netzwerkschutzes – IPS und ATP-Module – umfasst.

RED VPN ist ein proprietäres L2-VPN von Sophos. Diese Art von VPN-Verbindung bietet einige Vorteile gegenüber Site-to-Site SSL oder IPSec bei der Konfiguration von VPN zwischen zwei XGs. Im Gegensatz zu IPSec erstellt der RED-Tunnel eine virtuelle Schnittstelle an beiden Enden des Tunnels, was bei der Fehlersuche hilft, und im Gegensatz zu SSL ist diese virtuelle Schnittstelle vollständig konfigurierbar. Der Administrator hat die volle Kontrolle über das Subnetz innerhalb des RED-Tunnels, was die Problemlösung bei Routing-Problemen und Subnetzkonflikten erleichtert.

HTML5 VPN oder Clientless VPN – eine spezifische Art von VPN, die es ermöglicht, Dienste über HTML5 direkt im Browser bereitzustellen. Arten von Diensten, die konfiguriert werden können:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Es ist jedoch zu beachten, dass diese Art von VPN nur in besonderen Fällen verwendet wird und empfohlen wird, wenn möglich, die oben aufgeführten VPN-Typen zu nutzen.

Praxis

Lassen Sie uns in der Praxis untersuchen, wie man einige dieser Tunneltypen konfiguriert, nämlich: Site-to-Site IPSec und SSL VPN Remote Access.

Site-to-Site IPSec VPN

Lassen Sie uns erklären, wie man einen Site-to-Site IPSec VPN-Tunnel zwischen zwei Sophos XG Firewalls einrichtet. Im Hintergrund wird strongSwan verwendet, was es ermöglicht, sich mit jedem IPSec-fähigen Router zu verbinden.

Sie können den benutzerfreundlichen und schnellen Einrichtungsassistenten verwenden, aber wir werden den allgemeinen Weg gehen, damit Sie mit dieser Anleitung Sophos XG mit jeder IPSec-Hardware kombinieren können.

Öffnen wir das Fenster für die Richtlinieneinstellungen:

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Wie wir sehen, gibt es bereits vordefinierte Einstellungen, aber wir werden unsere eigene erstellen.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Wir konfigurieren die Verschlüsselungsparameter für die erste und zweite Phase und speichern die Richtlinie. Analog dazu führen wir die gleichen Schritte auf der zweiten Sophos XG durch und gehen zur Konfiguration des eigentlichen IPSec-Tunnels über.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Wir geben den Namen, den Betriebsmodus ein und konfigurieren die Verschlüsselungsparameter. Zu Illustrationszwecken verwenden wir den vorgeteilten Schlüssel.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

und geben die lokalen und entfernten Subnetze an.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Unsere Verbindung wurde hergestellt.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Analog dazu konfigurieren wir die gleichen Einstellungen auf der zweiten Sophos XG, mit der Ausnahme des Betriebsmodus, dort stellen wir 'Verbindung initiieren' ein.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Jetzt haben wir zwei konfigurierte Tunnel. Als Nächstes müssen wir sie aktivieren und starten. Das ist ganz einfach, man muss auf den roten Kreis unter dem Wort 'Aktiv' klicken, um zu aktivieren, und auf den roten Kreis unter 'Verbindung', um die Verbindung zu starten.
Wenn wir so ein Bild sehen:

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall
Das bedeutet, unser Tunnel funktioniert korrekt. Wenn der zweite Indikator rot oder gelb leuchtet, haben wir etwas falsch in den Verschlüsselungsrichtlinien oder in den lokalen und entfernten Subnetzen konfiguriert. Ich erinnere daran, dass die Einstellungen spiegelbildlich sein müssen.

Ich möchte besonders hervorheben, dass man aus IPSec-Tunneln Failover-Gruppen zur Redundanz erstellen kann:

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Remote Access SSL VPN

Kommen wir zu Remote Access SSL VPN für Benutzer. Im Hintergrund läuft der Standard OpenVPN. Das ermöglicht den Benutzern, sich über jeden Client zu verbinden, der .ovpn-Konfigurationsdateien unterstützt (zum Beispiel den Standardverbindungsclient).

Zunächst müssen wir die Richtlinien des OpenVPN-Servers konfigurieren:

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Den Transport für die Verbindung angeben, den Port konfigurieren, den IP-Adressenbereich für die Verbindung der entfernten Benutzer festlegen.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Außerdem können die Verschlüsselungseinstellungen angegeben werden.

Nach der Konfiguration des Servers gehen wir zur Konfiguration der Client-Verbindungen über.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Jede Regel für die Verbindung zum SSL VPN wird für eine Gruppe oder für einen einzelnen Benutzer erstellt. Jeder Benutzer kann nur eine Verbindungsrichtlinie haben. Bei den interessanten Einstellungen kann für jede dieser Regeln angegeben werden, wie viele einzelne Benutzer diese Einstellung verwenden werden oder welche Gruppe aus AD damit verbunden ist. Man kann ein Häkchen setzen, um den gesamten Verkehr in den VPN-Tunnel zu leiten oder verfügbare IP-Adressen, Subnetze oder FQDN-Namen für die Benutzer anzugeben. Auf Grundlage dieser Richtlinien wird automatisch ein .ovpn-Profil mit den Einstellungen für den Client erstellt.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Über das Benutzerportal kann der Benutzer sowohl eine .ovpn-Datei mit den Einstellungen für den VPN-Client als auch die Installationsdatei des VPN-Clients mit der integrierten Einstellungsdatei herunterladen.

Fernarbeit oder Übersicht über VPN in Sophos XG Firewall

Fazit

In diesem Artikel haben wir kurz die Funktionen von VPN im Produkt Sophos XG Firewall durchleuchtet. Wir haben uns angesehen, wie man IPSec VPN und SSL VPN einrichten kann. Dies ist bei weitem nicht die vollständige Liste dessen, was diese Lösung bietet. In den nächsten Artikeln werde ich versuchen, einen Überblick über RED VPN zu geben und zu zeigen, wie es in der Lösung aussieht.

Vielen Dank für Ihre Zeit.

Wenn Sie Fragen zur kommerziellen Version des XG Firewalls haben, können Sie uns - das Unternehmen - kontaktieren. Faktor Gruppe, Distributor von Sophos. Schreiben Sie einfach in freier Form an sophos@fgts.ru.

Quelle: habr.com

60GB SSD 8Gb DDR4