
Tere kõigile! Käesolev artikkel keskendub Sophos XG Firewali VPN-funktsiooni ülevaatele. Eelmisel me rääkisime, kuidas saada tasuta seda lahendust koduvõrgu kaitseks täieliku litsentsiga. Täna arutame Sophos XG sisse ehitatud VPN-funktsioone. Püüan selgitada, mida see toode suudab, ning tuua näiteid IPSec Site-to-Site VPN-i ja isikliku SSL VPN-i seadistamisest. Alustame ülevaatega.
Esiteks vaatame litsentsimise tabelit:

Täpsemat teavet Sophos XG Firewali litsentsimise kohta saab lugeda siit:
Kuid käesolevas artiklis huvitavad meid ainult need punktid, mis on esile tõstetud punasega.
VPN-i põhifunktsionaalsus kuulub põhiettevõtte litsentsi alla ja seda ostetakse ainult üks kord. See on eluaegne litsents ja ei vaja pikendamist. Base VPN Options moodul sisaldab:
Site-to-Site:
- SSL VPN
- IPSec VPN
Kaugtöö (klient VPN):
- SSL VPN
- IPsec Klientide Väline VPN (tasuta kasutajarakendusega)
- L2TP
- PPTP
Nagu näeme, toetatakse kõiki populaarseid protokolle ja VPN-ühenduste tüüpe.
Sophos XG Firewallil on ka kaks tüüpi VPN-ühendusi, mis ei sisaldu põhikliendis. Need on RED VPN ja HTML5 VPN. Need VPN-ühendused kuuluvad Network Protection tellimusse, mis tähendab, et nende tüüpide kasutamiseks on vajalik aktiivne tellimus, mis sisaldab ka võrgukaitse funktsioone – IPS ja ATP mooduleid.
RED VPN on Sophose patendeeritud L2 VPN. Selle tüüpi VPN-ühendusel on rida eeliseid võrreldes Site-to-site SSL-i või IPSeciga, kui seadistada VPN kahte XG vahele. Erinevalt IPSecist loob RED tunnel mõlemas otsas virtuaalse liidese, mis aitab probleemide tõrkeotsingul, ja erinevalt SSL-ist on see virtuaalne liides täielikult konfigureeritav. Administratoril on täielik kontroll RED tunnelis oleva alamvõrgu üle, mis lihtsustab marsruutimisprobleemide lahendamist ja alamvõrkude konflikte.
HTML5 VPN või Clientless VPN on spetsiifiline VPN tüüp, mis võimaldab teenuseid suunata HTML5 kaudu otse brauserisse. Seadeid, mida saab seadistada:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- SMB
Siiski tuleks arvesse võtta, et seda tüüpi VPN-i kasutatakse ainult erilistel juhtudel ja soovitatakse, kui võimalik, kasutada ülaltoodud loetletud VPN-tüüpe.
Praktika
Vaatame praktikas, kuidas seadistada mitmeid tunnelitüüpe, nimelt: Site-to-Site IPSec ja SSL VPN Remote Access.
Site-to-Site IPSec VPN
Alustame sellest, kuidas seadistada Site-to-Site IPSec VPN tunnel kahel Sophos XG tulekahju seinal. Taustal kasutatakse strongSwan'i, mis võimaldab ühenduda igasuguste IPSec-toega ruuteritega.
Saame kasutada mugavat ja kiiret seadistamise wizard'i, kuid valime üldise lähenemise, et selle juhendi põhjal oleks võimalik Sophos XG kokku sobitada igasuguste IPSec seadmetega.
Avame poliitikate seadistamise akna:

Nagu näeme, on juba eelnevalt seadistatud valikud, kuid loome oma seaded.


Seadistame krüptimisparameter esimesele ja teisele faasi ning salvestame poliitika. Sarnaseid toiminguid teeme ka teisel Sophos XG-l ja liigume edasi IPSec tunnel'i seadistamise juurde.

Sisestame nime, töörežiimi ja seadistame krüptimisparameter. Näiteks kasutame Preshared Key.

ja määrame kohalikud ja kauged al网络ed.

Meie ühendus on loodud.

Sarnaseid seadistusi teeme ka teisel Sophos XG-l, välja arvatud töörežiim, seal valime Initiate the connection.

Nüüd on meil kaks seadistatud tunnelit. Järgmiseks peame need aktiivseks tegema ja käivitama. See on väga lihtne: vajutage punasele ringile sõna Active all, et need aktiveerida, ja punasele ringile Connection all, et ühendus käivitada.
Kui me näeme sellist pilti:

See tähendab, et meie tunnel töötab õigesti. Kui teine indikaator on punane või kollane, tähendab see, et midagi on vale krüpteerimispoliitikates või kohalikus ja eemal asuvates alamskeemides. Tuletan meelde, et seaded peavad olema peegeldavad.
Soovin eraldi välja tuua, et IPSec tunnelitest saab luua hajutatud rühmi, et tagada tõrke taluvus:

Remote Access SSL VPN
Liigume edasi Remote Access SSL VPN juurde kasutajatele. Alla on tõmmatud standardne OpenVPN. See võimaldab kasutajatel ühenduda igasuguste klientidega, mis toetavad .ovpn konfiguratsioonifaile (näiteks tavaline ühenduse klient).
Alustuseks tuleb seadistada OpenVPN serveri poliitikad:

Määrake ühenduse transport, seadistage port, IP-aadresside vahemik eemalt ühenduvatele kasutajatele

Samuti saate määrata krüpteerimise seadeid.
Pärast serveri seadistamist liigume kliendik ühenduste seadistamise juurde.

Iga SSL VPN-i ühenduse reegel luuakse grupi või eraldi kasutaja jaoks. Igal kasutajal võib olla ainult üks ühenduspoliitika. Seadetest, mis on huvitavad, saab iga reegli puhul määrata, kas see on seotud konkreetsete kasutajatega või AD grupiga. Samuti on võimalik märkida kasti, et kogu liiklus suunataks VPN tunnelisse, või määrata kasutajatele väljapakutud IP adresse, alamvõrke või FQDN nimesid. Selle poliitika alusel luuakse automaatselt .ovpn profiil kliendi seadistustega.

Kasutades kasutajaportaal, saab kasutaja alla laadida nii .ovpn faili VPN kliendi seadistustega kui ka VPN kliendi installifaili koos integreeritud ühenduse seadistamise failiga.

Kokkuvõte
Selles artiklis tutvustasime lühidalt VPNi funktsionaalsust Sophos XG Firewalli tootes. Vaatasime, kuidas seadistada IPSec VPN ja SSL VPN. See ei ole kaugeltki täielik loetelu sellest, mida see lahendus suudab. Järgnevates artiklites püüan anda ülevaate RED VPN-ist ja näidata, kuidas see lahenduses välja näeb.
Aitäh, et leidsite aega.
Kui teil on küsimusi XG Firewalli äriversiooni kohta, võite meiega ühendust võtta — ettevõttega , Sophose edasimüüjaga. Piisab, kui kirjutada vabakuulutuse korras aadressile .
Allikas: habr.com
