Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Tere kõigile! Käesolev artikkel keskendub Sophos XG Firewali VPN-funktsiooni ülevaatele. Eelmisel artiklis me rääkisime, kuidas saada tasuta seda lahendust koduvõrgu kaitseks täieliku litsentsiga. Täna arutame Sophos XG sisse ehitatud VPN-funktsioone. Püüan selgitada, mida see toode suudab, ning tuua näiteid IPSec Site-to-Site VPN-i ja isikliku SSL VPN-i seadistamisest. Alustame ülevaatega.

Esiteks vaatame litsentsimise tabelit:

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Täpsemat teavet Sophos XG Firewali litsentsimise kohta saab lugeda siit:
Ling
Kuid käesolevas artiklis huvitavad meid ainult need punktid, mis on esile tõstetud punasega.

VPN-i põhifunktsionaalsus kuulub põhiettevõtte litsentsi alla ja seda ostetakse ainult üks kord. See on eluaegne litsents ja ei vaja pikendamist. Base VPN Options moodul sisaldab:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Kaugtöö (klient VPN):

  • SSL VPN
  • IPsec Klientide Väline VPN (tasuta kasutajarakendusega)
  • L2TP
  • PPTP

Nagu näeme, toetatakse kõiki populaarseid protokolle ja VPN-ühenduste tüüpe.

Sophos XG Firewallil on ka kaks tüüpi VPN-ühendusi, mis ei sisaldu põhikliendis. Need on RED VPN ja HTML5 VPN. Need VPN-ühendused kuuluvad Network Protection tellimusse, mis tähendab, et nende tüüpide kasutamiseks on vajalik aktiivne tellimus, mis sisaldab ka võrgukaitse funktsioone – IPS ja ATP mooduleid.

RED VPN on Sophose patendeeritud L2 VPN. Selle tüüpi VPN-ühendusel on rida eeliseid võrreldes Site-to-site SSL-i või IPSeciga, kui seadistada VPN kahte XG vahele. Erinevalt IPSecist loob RED tunnel mõlemas otsas virtuaalse liidese, mis aitab probleemide tõrkeotsingul, ja erinevalt SSL-ist on see virtuaalne liides täielikult konfigureeritav. Administratoril on täielik kontroll RED tunnelis oleva alamvõrgu üle, mis lihtsustab marsruutimisprobleemide lahendamist ja alamvõrkude konflikte.

HTML5 VPN või Clientless VPN on spetsiifiline VPN tüüp, mis võimaldab teenuseid suunata HTML5 kaudu otse brauserisse. Seadeid, mida saab seadistada:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Siiski tuleks arvesse võtta, et seda tüüpi VPN-i kasutatakse ainult erilistel juhtudel ja soovitatakse, kui võimalik, kasutada ülaltoodud loetletud VPN-tüüpe.

Praktika

Vaatame praktikas, kuidas seadistada mitmeid tunnelitüüpe, nimelt: Site-to-Site IPSec ja SSL VPN Remote Access.

Site-to-Site IPSec VPN

Alustame sellest, kuidas seadistada Site-to-Site IPSec VPN tunnel kahel Sophos XG tulekahju seinal. Taustal kasutatakse strongSwan'i, mis võimaldab ühenduda igasuguste IPSec-toega ruuteritega.

Saame kasutada mugavat ja kiiret seadistamise wizard'i, kuid valime üldise lähenemise, et selle juhendi põhjal oleks võimalik Sophos XG kokku sobitada igasuguste IPSec seadmetega.

Avame poliitikate seadistamise akna:

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Nagu näeme, on juba eelnevalt seadistatud valikud, kuid loome oma seaded.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Seadistame krüptimisparameter esimesele ja teisele faasi ning salvestame poliitika. Sarnaseid toiminguid teeme ka teisel Sophos XG-l ja liigume edasi IPSec tunnel'i seadistamise juurde.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Sisestame nime, töörežiimi ja seadistame krüptimisparameter. Näiteks kasutame Preshared Key.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

ja määrame kohalikud ja kauged al网络ed.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Meie ühendus on loodud.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Sarnaseid seadistusi teeme ka teisel Sophos XG-l, välja arvatud töörežiim, seal valime Initiate the connection.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Nüüd on meil kaks seadistatud tunnelit. Järgmiseks peame need aktiivseks tegema ja käivitama. See on väga lihtne: vajutage punasele ringile sõna Active all, et need aktiveerida, ja punasele ringile Connection all, et ühendus käivitada.
Kui me näeme sellist pilti:

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade
See tähendab, et meie tunnel töötab õigesti. Kui teine indikaator on punane või kollane, tähendab see, et midagi on vale krüpteerimispoliitikates või kohalikus ja eemal asuvates alamskeemides. Tuletan meelde, et seaded peavad olema peegeldavad.

Soovin eraldi välja tuua, et IPSec tunnelitest saab luua hajutatud rühmi, et tagada tõrke taluvus:

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Remote Access SSL VPN

Liigume edasi Remote Access SSL VPN juurde kasutajatele. Alla on tõmmatud standardne OpenVPN. See võimaldab kasutajatel ühenduda igasuguste klientidega, mis toetavad .ovpn konfiguratsioonifaile (näiteks tavaline ühenduse klient).

Alustuseks tuleb seadistada OpenVPN serveri poliitikad:

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Määrake ühenduse transport, seadistage port, IP-aadresside vahemik eemalt ühenduvatele kasutajatele

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Samuti saate määrata krüpteerimise seadeid.

Pärast serveri seadistamist liigume kliendik ühenduste seadistamise juurde.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Iga SSL VPN-i ühenduse reegel luuakse grupi või eraldi kasutaja jaoks. Igal kasutajal võib olla ainult üks ühenduspoliitika. Seadetest, mis on huvitavad, saab iga reegli puhul määrata, kas see on seotud konkreetsete kasutajatega või AD grupiga. Samuti on võimalik märkida kasti, et kogu liiklus suunataks VPN tunnelisse, või määrata kasutajatele väljapakutud IP adresse, alamvõrke või FQDN nimesid. Selle poliitika alusel luuakse automaatselt .ovpn profiil kliendi seadistustega.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Kasutades kasutajaportaal, saab kasutaja alla laadida nii .ovpn faili VPN kliendi seadistustega kui ka VPN kliendi installifaili koos integreeritud ühenduse seadistamise failiga.

Kaugjuhtimine või Sophos XG Firewali VPN-i ülevaade

Kokkuvõte

Selles artiklis tutvustasime lühidalt VPNi funktsionaalsust Sophos XG Firewalli tootes. Vaatasime, kuidas seadistada IPSec VPN ja SSL VPN. See ei ole kaugeltki täielik loetelu sellest, mida see lahendus suudab. Järgnevates artiklites püüan anda ülevaate RED VPN-ist ja näidata, kuidas see lahenduses välja näeb.

Aitäh, et leidsite aega.

Kui teil on küsimusi XG Firewalli äriversiooni kohta, võite meiega ühendust võtta — ettevõttega Faktor grup, Sophose edasimüüjaga. Piisab, kui kirjutada vabakuulutuse korras aadressile sophos@fgts.ru.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster