Kaug töö või VPN ülevaade Sophos XG Firewallis

Kaug töö või VPN ülevaade Sophos XG Firewallis

Tere kõigile! See artikkel käsitleb Sophos XG Firewalli VPN-funktsiooni ülevaadet. Eelmisel korral artiklis rääkisime, kuidas saada tasuta seda lahendust koduvõrgu kaitsmiseks koos täieliku litsentsiga. Täna arutame Sophos XG-sse integreeritud VPN-funktsiooni. Püüan selgitada, mida see toode suudab, ning toon näiteid IPSec Site-to-Site VPN-i ja kasutaja SSL VPN-i seadistamise kohta. Alustame ülevaatega.

Esiteks vaatame litsentsimise tabelit:

Kaug töö või VPN ülevaade Sophos XG Firewallis

Täpsemat teavet Sophos XG Firewalli litsentseerimise kohta saab lugeda siit:
Link
Kuid selles artiklis huvitavad meid ainult need punktid, mis on rõhutatud punasega.

VPN-i põhifunktsioon kuulub põhifunktsiooni litsentsi alla ning seda tuleb osta ainult üks kord. See on eluaegne litsents, mille kehtivust ei pea pikendama. Base VPN Options moodul sisaldab:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Kaugjuurdepääs (klient VPN):

  • SSL VPN
  • IPsec Clientless VPN (tasuta kasutaja rakendusega)
  • L2TP
  • PPTP

Nagu näeme, toetatakse kõiki populaarseid protokolle ja VPN-ühenduse tüüpe.

Lisaks on Sophos XG Firewallis veel kaks tüüpi VPN-ühendusi, mis ei kuulu põhiteenuse alla. Need on RED VPN ja HTML5 VPN. Need VPN-ühendused kuuluvad võrgukaitse tellimusse, mis tähendab, et nende tüüpide kasutamiseks on vajalik aktiivne tellimus, kuhu kuuluvad ka võrgu kaitse funktsioonid – IPS- ja ATP-moodulid.

RED VPN – see on Sophose omamoodi L2 VPN. See VPN-ühenduse tüüp omab mitmeid eeliseid võrreldes Site-to-Site SSL või IPSeciga kahe XG vahel VPN-i seadistamisel. Erinevalt IPSecist loob RED tunnel virtuaalse liidese mõlemal tunneli küljel, mis aitab probleemide tõrkeotsingul ning erinevalt SSL-ist on see virtuaalne liides täielikult kohandatav. Administraatoril on täielik kontroll RED tunneli sisemiste alamvõrkude üle, mis lihtsustab marsruutimisprobleemide ja alamvõrkude konfliktide lahendamist.

HTML5 VPN või Clientless VPN – spetsiifiline VPN-tüüp, mis võimaldab teenuseid HTML5 kaudu otse brauseris edastada. Teenuste tüübid, mida saab seadistada:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Kuid tuleb arvestada, et seda VPN-i tüüpi kasutatakse ainult erijuhtudel ja soovitatakse, kui võimalik, kasutada ülaltoodud loendis olevaid VPN-i tüüpe.

Praktika

Uurime praktikas, kuidas seadistada mõningaid neist tunnelitüüpidest, nimelt: Site-to-Site IPSec ja SSL VPN Kaugjuurdepääs.

Site-to-Site IPSec VPN

Alustame Site-to-Site IPSec VPN-tunneli seadistamisega kahe Sophos XG tulemüüri vahel. Taustal kasutatakse strongSwan'i, mis võimaldab ühenduda igasuguste IPSec-toega ruuteri abil.

Saame kasutada mugavat ja kiiret seadistamisviisardit, kuid valime üldisema lähenemisviisi, et selle juhendi pealt saaks Sophos XG-d ühendada igasuguse IPSec-seadmestikuga.

Avame poliitikate seadistamise akna:

Kaug töö või VPN ülevaade Sophos XG Firewallis

Nagu näeme, on olemas juba eelnevalt seadistatud seadistused, kuid loome oma.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Kaug töö või VPN ülevaade Sophos XG Firewallis

Seadistame krüpteerimise parameetrid esimese ja teise etapi jaoks ning salvestame poliitika. Sarnaste toimingute tegemiseks teeme samasugused toimingud teisel Sophos XG-l ning liigume IPSec tunneli seadistamise juurde.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Sisestame nime, töörežiimi ja seadistame krüpteerimise parameetrid. Näiteks kasutame Preshared Key-d.

Kaug töö või VPN ülevaade Sophos XG Firewallis

ja määrame kohalikke ja kaugseid alamvõrke.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Meie ühendus on loodud.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Sarnaseid seadistusi teeme ka teisel Sophos XG-l, välja arvatud töörežiim, seal valime Initiate the connection.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Nüüd on meil kaks seadistatud tunnelit. Järgmise sammuna peame need aktiveerima ja käivitama. See on väga lihtne, tuleb vajutada punasele ringile sõna Active all, et aktiveerida, ja punasele ringile sõna Connection all, et käivitada ühendus.
Kui näeme sellist pilti:

Kaug töö või VPN ülevaade Sophos XG Firewallis
siis töötab meie tunneli korrektne. Kui teine indikaator põleb punases või kollases, siis on krüpteerimise poliitikates või kohalikes ja kaugdes alavõrkudes midagi valesti seadistatud. Tuletan meelde, et seadistused peavad olema peegeldavad.

Erakordselt tahan rõhutada, et IPSec tunnelitest on võimalik luua Failover gruppe kõrgema töökindluse saavutamiseks:

Kaug töö või VPN ülevaade Sophos XG Firewallis

Remote Access SSL VPN.

Liigume edasi Remote Access SSL VPN-i kasutajatele. Taustal töötab standardne OpenVPN. See võimaldab kasutajatel ühendada igasuguste klientide kaudu, mis toetavad .ovpn konfiguratsioonifaile (näiteks standardne ühendusklient).

Alustuseks peab seadistama OpenVPN serveri poliitikad:

Kaug töö või VPN ülevaade Sophos XG Firewallis

Määrake ühenduse transport, seadistage port, kaugkasutajate ühenduse IP-aadresside vahemik.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Samuti saab määrata krüpteerimise seadistused.

Serveri seadistamise järel alustame kliendiühenduste seadistamist.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Iga SSL VPN-i ühendamise reegel luuakse rühma või üksiku kasutaja jaoks. Igal kasutajal võib olla vaid üks ühenduspoliitika. Seoses seadistustega on huvitav, et iga sellise reegli puhul saab määrata, kes need seadistused kasutab, kas eraldi kasutajad või AD rühm, ja saab linnukese panna, et kogu liiklus suunatakse VPN tunnelisse, või määrata kasutajatele lubatud IP-aadressid, alamvõrgud või FQDN nimed. Nende poliitikate alusel luuakse automaatselt .ovpn profiil kliendi seadistustega.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Kasutajaportaalis saab kasutaja alla laadida nii .ovpn faili VPN kliendi seadistustega kui ka VPN kliendi installifaili, kuhu on sisse ehitatud ühenduse seadistuste fail.

Kaug töö või VPN ülevaade Sophos XG Firewallis

Kokkuvõte

Selles artiklis oleme lühidalt üle vaadanud VPN funktsionaalsuse tootes Sophos XG Firewall. Oleme uurinud, kuidas seadistada IPSec VPN ja SSL VPN. See ei ole kaugeltki täielik loetelu kõigest, mida see lahendus suudab. Järgmistes artiklites püüan anda ülevaate RED VPN-ist ja näidata, kuidas see lahenduses välja näeb.

Aitäh, et leiate aega.

Kui teil on küsimusi XG Firewalli äriversiooni kohta, võite meiega ühendust võtta — ettevõttega Faktor grup, Sophose edasimüüjaga. Piisab, kui kirjutada vabakujulises vormis aadressile sophos@fgts.ru.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster