
Hallo zusammen! Dieser Artikel wird sich mit den Funktionen des VPN im Produkt Sophos XG Firewall beschäftigen. In der vorherigen haben wir untersucht, wie man diese Sicherheitslösung für das Heimnetzwerk kostenlos mit einer vollständigen Lizenz erhält. Heute werden wir über die VPN-Funktionalität sprechen, die in Sophos XG integriert ist. Ich werde versuchen zu erläutern, was dieses Produkt kann, und zudem Beispiele zur Konfiguration von IPSec Site-to-Site VPN und benutzerdefiniertem SSL VPN geben. Nun, lasst uns mit dem Überblick beginnen.
Zunächst schauen wir uns die Lizenzierungs-Tabelle an:

Detaillierte Informationen zur Lizenzierung von Sophos XG Firewall finden Sie hier:
In diesem Artikel interessieren uns jedoch nur die Punkte, die rot hervorgehoben sind.
Die grundlegenden VPN-Funktionen sind in der Basislizenz enthalten und müssen nur einmal erworben werden. Es handelt sich um eine lebenslange Lizenz, die nicht verlängert werden muss. Die Moduloptionen für Base VPN umfassen:
Site-to-Site:
- SSL VPN
- IPSec VPN
Remote Access (Client-VPN):
- SSL VPN
- IPSec Clientless VPN (mit kostenloser Benutzeranwendung)
- L2TP
- PPTP
Wie wir sehen, werden alle gängigen Protokolle und Typen von VPN-Verbindungen unterstützt.
Darüber hinaus gibt es im Sophos XG Firewall zwei weitere Arten von VPN-Verbindungen, die nicht im Basisabonnement enthalten sind. Dies sind RED VPN und HTML5 VPN. Diese VPN-Verbindungen sind im Abonnement für Netzwerkschutz enthalten, was bedeutet, dass Sie ein aktives Abonnement benötigen, das auch die Funktionen des Netzwerkschutzes – IPS und ATP-Module – umfasst.
RED VPN ist ein proprietäres L2 VPN von Sophos. Diese Art der VPN-Verbindung bietet eine Reihe von Vorteilen im Vergleich zu Site-to-Site SSL oder IPSec bei der Einrichtung von VPN zwischen zwei XGs. Im Gegensatz zu IPSec erstellt der RED-Tunnel an beiden Enden des Tunnels eine virtuelle Schnittstelle, was die Fehlersuche erleichtert. Im Unterschied zu SSL ist diese virtuelle Schnittstelle vollständig konfigurierbar. Der Administrator hat die vollständige Kontrolle über das Subnetz innerhalb des RED-Tunnels, was die Lösung von Routingproblemen und Subnetzkonflikten vereinfacht.
HTML5 VPN oder Clientless VPN – Ein spezifischer Typ von VPN, der es ermöglicht, Dienste über HTML5 direkt im Browser bereitzustellen. Folgende Diensttypen können konfiguriert werden:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- SMB
Es ist jedoch zu beachten, dass dieser VPN-Typ nur in besonderen Fällen angewendet wird und es empfohlen wird, wenn möglich die oben aufgeführten VPN-Typen zu verwenden.
Praxis
Lassen Sie uns praktisch durchgehen, wie man mehrere dieser Tunneltypen einrichtet, nämlich: Site-to-Site IPSec und SSL VPN Remote Access.
Site-to-Site IPSec VPN
Beginnen wir damit, wie man einen Site-to-Site IPSec VPN Tunnel zwischen zwei Sophos XG Firewalls einrichtet. Unter der Haube wird strongSwan verwendet, welches die Verbindung zu jedem Router mit IPSec-Unterstützung ermöglicht.
Sie können den praktischen und schnellen Einrichtungsassistenten verwenden, aber wir werden den allgemeinen Ansatz verfolgen, damit diese Anleitung mit jeder Hardware über IPSec kompatibel ist.
Öffnen Sie das Fenster für die Richtlinieneinstellungen:

Wie wir sehen können, gibt es bereits vordefinierte Einstellungen, aber wir werden unsere eigenen erstellen.


Wir konfigurieren die Verschlüsselungsparameter für die erste und zweite Phase und speichern die Richtlinie. Analog dazu führen wir die gleichen Schritte auf der zweiten Sophos XG aus und gehen zur Konfiguration des IPSec Tunnels über.

Geben Sie einen Namen ein, legen Sie den Arbeitsmodus fest und konfigurieren Sie die Verschlüsselungsparameter. Als Beispiel verwenden wir einen gemeinsam genutzten Schlüssel.

und geben die lokalen und entfernten Subnetze an.

Unsere Verbindung wurde erstellt.

Analog dazu konfigurieren wir die gleichen Einstellungen auf der zweiten Sophos XG, mit der Ausnahme des Arbeitsmodus, dort wählen wir ‚Initiate the connection‘.

Jetzt haben wir zwei konfigurierte Tunnel. Als nächstes müssen wir sie aktivieren und starten. Das ist ganz einfach: Drücken Sie auf den roten Kreis unter dem Wort Aktiv, um zu aktivieren, und auf den roten Kreis unter Verbindung, um die Verbindung zu starten.
Wenn wir folgendes Bild sehen:

Bedeutet das, dass unser Tunnel korrekt funktioniert. Wenn die zweite Anzeige rot oder gelb leuchtet, haben wir möglicherweise etwas in den Verschlüsselungsrichtlinien oder den lokalen und entfernten Subnetzen falsch konfiguriert. Denken Sie daran, dass die Einstellungen spiegelbildlich sein müssen.
Ich möchte besonders betonen, dass Sie aus IPSec-Tunneln Failover-Gruppen für die Hochverfügbarkeit erstellen können:

Remote Access SSL VPN
Kommen wir zum Remote Access SSL VPN für Benutzer. Im Hintergrund läuft das Standard-OpenVPN. Dies ermöglicht es den Benutzern, sich über jeden Client zu verbinden, der .ovpn-Konfigurationsdateien unterstützt (zum Beispiel der Standardverbindungsklient).
Zunächst müssen die Richtlinien des OpenVPN-Servers konfiguriert werden:

Den Transport für die Verbindung angeben, den Port, den IP-Adressbereich für die Verbindung von entfernten Benutzern einrichten

Außerdem können die Verschlüsselungseinstellungen angegeben werden.
Nach der Serverkonfiguration gehen wir zur Einrichtung der Client-Verbindungen über.

Jede Verbindungsregel für SSL VPN wird entweder für eine Gruppe oder für einen einzelnen Benutzer erstellt. Jeder Benutzer kann nur eine Verbindungsrichtlinie haben. Interessant ist, dass für jede Regel angegeben werden kann, ob bestimmte Benutzer oder eine Gruppe aus AD diese Einstellung nutzen werden. Man kann auch eine Option aktivieren, damit der gesamte Datenverkehr im VPN-Tunnel umgeleitet wird, oder spezifische IP-Adressen, Subnetze oder FQDN-Namen für Benutzer angeben. Basierend auf diesen Richtlinien wird automatisch ein .ovpn-Profil mit den Einstellungen für den Client erstellt.

Über das Benutzerportal kann der Benutzer sowohl die .ovpn-Datei mit den Einstellungen für den VPN-Client als auch das Installationspaket des VPN-Clients mit der integrierten Verbindungsdatei herunterladen.

Fazit
In diesem Artikel haben wir einen kurzen Überblick über die VPN-Funktionalität im Sophos XG Firewall Produkt gegeben. Wir haben uns angesehen, wie IPSec VPN und SSL VPN eingerichtet werden können. Dies ist jedoch bei weitem nicht die vollständige Liste der Möglichkeiten, die diese Lösung bietet. In den folgenden Artikeln werde ich einen Überblick über RED VPN geben und zeigen, wie es in der Lösung aussieht.
Vielen Dank für Ihre Zeit.
Wenn Sie Fragen zur kommerziellen Version von XG Firewall haben, können Sie sich an uns wenden – das Unternehmen , Distributor von Sophos. Es genügt, formlos zu schreiben an .
Quelle: habr.com
