Lavoro remoto o recensione VPN in Sophos XG Firewall

Lavoro remoto o recensione VPN in Sophos XG Firewall

Ciao a tutti! Questo articolo sarà dedicato alla panoramica delle funzionalità VPN nel prodotto Sophos XG Firewall. Nel precedente abbiamo chiarito il corretto completamento dei programmi che utilizzano il mediastreamer. abbiamo esaminato come ottenere gratuitamente questa soluzione per la protezione della rete domestica con una licenza completa. Oggi parleremo delle funzionalità VPN integrate in Sophos XG. Cercherò di illustrare cosa può fare questo prodotto e fornirò esempi di configurazione di IPSec Site-to-Site VPN e SSL VPN per utenti. Quindi, iniziamo la panoramica.

Per prima cosa, diamo un'occhiata alla tabella delle licenze:

Lavoro remoto o recensione VPN in Sophos XG Firewall

Per maggiori dettagli su come viene licenziato Sophos XG Firewall, puoi leggere qui:
Link
Ma in questo articolo ci interesseranno solo i punti evidenziati in rosso.

La funzionalità principale della VPN è inclusa nella licenza di base e viene acquistata solo una volta. Si tratta di una licenza a vita e non richiede rinnovo. Nella moduli Base VPN Options sono inclusi:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Accesso remoto (VPN client):

  • SSL VPN
  • IPsec Clientless VPN (con applicazione utente gratuita)
  • L2TP
  • PPTP

Come possiamo vedere, sono supportati tutti i protocolli e i tipi di connessione VPN più popolari.

Inoltre, nel Sophos XG Firewall ci sono altri due tipi di connessioni VPN che non sono inclusi nell'abbonamento di base. Queste sono RED VPN e HTML5 VPN. Queste connessioni VPN rientrano nell'abbonamento Network Protection, il che significa che, per utilizzare questi tipi, è necessario avere un abbonamento attivo, che include anche le funzionalità di protezione della rete – moduli IPS e ATP.

RED VPN è una VPN L2 proprietaria di Sophos. Questo tipo di connessione VPN ha diversi vantaggi rispetto a Site-to-site SSL o IPSec quando si configura una VPN tra due XG. A differenza di IPSec, il tunnel RED crea un'interfaccia virtuale a entrambe le estremità del tunnel, il che aiuta nella risoluzione dei problemi e, a differenza di SSL, questa interfaccia virtuale è completamente configurabile. L'amministratore ha il pieno controllo sulla sottorete all'interno del tunnel RED, il che facilita la risoluzione dei problemi di routing e le conflitti di sottoreti.

HTML5 VPN o Clientless VPN è un tipo specifico di VPN che consente di instradare i servizi tramite HTML5 direttamente nel browser. I tipi di servizi che possono essere configurati includono:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Ma è importante notare che questo tipo di VPN viene utilizzato solo in casi particolari e si raccomanda, se possibile, di utilizzare i tipi di VPN elencati sopra.

Pratica

Analizziamo nella pratica come configurare alcuni di questi tipi di tunnel, ovvero: Site-to-Site IPSec e SSL VPN Accesso Remoto.

Site-to-Site IPSec VPN

Iniziamo con la configurazione di un tunnel VPN IPSec Site-to-Site tra due Sophos XG Firewall. Sotto il cofano utilizziamo strongSwan, che consente di connettersi a qualsiasi router compatibile con IPSec.

È possibile utilizzare il wizard di configurazione comodo e veloce, ma seguiremo un percorso più generale, affinché questa guida possa essere utilizzata per combinare Sophos XG con qualsiasi hardware compatibile con IPSec.

Apriamo la finestra delle impostazioni delle politiche:

Lavoro remoto o recensione VPN in Sophos XG Firewall

Come possiamo vedere, ci sono già impostazioni predefinite, ma creeremo la nostra.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Lavoro remoto o recensione VPN in Sophos XG Firewall

Configuriamo i parametri di crittografia per la prima e la seconda fase e salviamo la politica. Analogamente, eseguiamo le stesse azioni sul secondo Sophos XG e passiamo alla configurazione del tunnel IPSec stesso.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Introduciamo il nome, la modalità di operazione e configuriamo i parametri di crittografia. Per esempio, utilizzeremo la Chiave Precondivisa.

Lavoro remoto o recensione VPN in Sophos XG Firewall

e indichiamo le sottoreti locali e remote.

Lavoro remoto o recensione VPN in Sophos XG Firewall

La nostra connessione è stata creata.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Analogamente, eseguiamo le stesse impostazioni sul secondo Sophos XG, tranne per la modalità di operazione, che impostiamo su Iniziare la connessione.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Ora abbiamo due tunnel configurati. Successivamente, dobbiamo attivarli e avviarli. È molto semplice, è sufficiente fare clic sul cerchio rosso sotto la parola Attivo per attivare e sul cerchio rosso sotto Connessione per avviare la connessione.
Se vediamo un'immagine del genere:

Lavoro remoto o recensione VPN in Sophos XG Firewall
Significa che il nostro tunnel funziona correttamente. Se il secondo indicatore è rosso o giallo, significa che abbiamo erroneamente configurato le politiche di crittografia o le sottoreti locali e remote. Ricordo che le impostazioni devono essere speculari.

Voglio sottolineare che è possibile creare gruppi di Failover dai tunnel IPSec per garantire l'alta disponibilità:

Lavoro remoto o recensione VPN in Sophos XG Firewall

Accesso remoto SSL VPN

Passiamo all'Accesso remoto SSL VPN per gli utenti. Sotto il cofano gira OpenVPN standard. Questo consente agli utenti di connettersi tramite qualsiasi client che supporta i file di configurazione .ovpn (ad esempio, il client di connessione standard).

Per iniziare, è necessario configurare le politiche del server OpenVPN:

Lavoro remoto o recensione VPN in Sophos XG Firewall

Specificare il trasporto per la connessione, configurare la porta, l'intervallo di indirizzi IP per la connessione degli utenti remoti.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Inoltre, è possibile specificare le impostazioni di crittografia.

Dopo la configurazione del server, procediamo con la configurazione delle connessioni client.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Ogni regola di connessione a SSL VPN viene creata per un gruppo o per un singolo utente. Ogni utente può avere solo una politica di connessione. Fra le impostazioni interessanti, per ogni tale regola è possibile specificare l'utente singolo che utilizzerà questa configurazione o un gruppo da AD, è possibile attivare l'opzione per incapsulare tutto il traffico nel tunnel VPN oppure specificare gli indirizzi IP, le subnet o i nomi FQDN disponibili per gli utenti. Sulla base di queste politiche, verrà automaticamente creato un profilo .ovpn con le impostazioni per il client.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Utilizzando il portale utente, l'utente può scaricare sia un file .ovpn con le impostazioni per il client VPN, sia il file di installazione del client VPN con il file di configurazione incorporato.

Lavoro remoto o recensione VPN in Sophos XG Firewall

Conclusione

In questo articolo abbiamo esaminato brevemente le funzionalità VPN nel prodotto Sophos XG Firewall. Abbiamo visto come configurare IPSec VPN e SSL VPN. Questo non è affatto un elenco esaustivo di ciò che può fare questa soluzione. Nei prossimi articoli proverò a fare una panoramica su RED VPN e a mostrare come appare nella soluzione stessa.

Grazie per il tempo dedicato.

Se hai domande sulla versione commerciale di XG Firewall, puoi contattarci — l'azienda Fattore gruppo, al distributore Sophos. È sufficiente inviare una richiesta in forma libera a sophos@fgts.ru.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster