
Ciao a tutti! Questo articolo sarà dedicato alla panoramica delle funzionalità VPN nel prodotto Sophos XG Firewall. Nel precedente abbiamo esaminato come ottenere gratuitamente questa soluzione per la protezione della rete domestica con licenza completa. Oggi parleremo delle funzionalità VPN integrate in Sophos XG. Cercherò di descrivere cosa può fare questo prodotto e fornirò esempi di configurazione IPSec Site-to-Site VPN e SSL VPN per utenti. Iniziamo quindi la panoramica.
Per prima cosa, diamo un'occhiata alla tabella delle licenze:

Per ulteriori dettagli su come è concessa la licenza a Sophos XG Firewall, è possibile leggere qui:
Ma in questo articolo ci interesseranno solo i punti evidenziati in rosso.
La funzionalità principale della VPN è inclusa nella licenza di base e viene acquistata solo una volta. È una licenza a vita e non richiede rinnovo. Il modulo Base VPN Options include:
Site-to-Site:
- SSL VPN
- IPSec VPN
Accesso remoto (VPN client):
- SSL VPN
- IPsec Clientless VPN (con app gratuita per utenti)
- L2TP
- PPTP
Come possiamo vedere, supporta tutti i protocolli e i tipi di connessione VPN più popolari.
Inoltre, il Sophos XG Firewall offre altri due tipi di connessioni VPN non incluse nell'abbonamento di base. Si tratta di RED VPN e HTML5 VPN. Queste connessioni VPN sono incluse nell'abbonamento Network Protection, e ciò significa che per utilizzare questi tipi è necessario avere un abbonamento attivo, che comprende anche le funzionalità di protezione della rete, come i moduli IPS e ATP.
RED VPN è un VPN L2 proprietario di Sophos. Questo tipo di connessione VPN offre diversi vantaggi rispetto a Site-to-site SSL o IPSec quando si configura una VPN tra due XG. A differenza di IPSec, il tunnel RED crea un'interfaccia virtuale a entrambe le estremità del tunnel, facilitando così la risoluzione dei problemi; e a differenza di SSL, questa interfaccia virtuale è completamente personalizzabile. L'amministratore ha il pieno controllo sulla sottorete all'interno del tunnel RED, il che semplifica la risoluzione dei problemi di routing e i conflitti di sottorete.
HTML5 VPN o Clientless VPN – Un tipo specifico di VPN che consente di inoltrare servizi tramite HTML5 direttamente nel browser. I tipi di servizi che possono essere configurati includono:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- il server SMB
Tuttavia, va tenuto presente che questo tipo di VPN è utilizzato solo in casi particolari e si raccomanda, se possibile, di utilizzare i tipi di VPN elencati sopra.
Pratica
Esploriamo praticamente come configurare alcuni dei tipi di tunnel, ovvero: Site-to-Site IPSec e SSL VPN Remote Access.
Site-to-Site IPSec VPN
Iniziamo con la configurazione di un tunnel Site-to-Site IPSec tra due Sophos XG Firewall. Sotto il cofano viene utilizzato strongSwan, che consente di collegarsi a qualsiasi router che supporti IPSec.
È possibile utilizzare il comodo e veloce wizard di configurazione, ma procederemo con il metodo manuale, affinché questa guida possa essere utilizzata per integrare Sophos XG con qualsiasi dispositivo tramite IPSec.
Apriamo la finestra delle impostazioni delle politiche:

Come possiamo vedere, ci sono già delle impostazioni preconfigurate, ma creeremo le nostre.


Configuriamo i parametri di crittografia per la prima e la seconda fase e salviamo la politica. Analogamente, ripetiamo le stesse azioni sul secondo Sophos XG e procediamo alla configurazione del tunnel IPSec.

Inseriamo un nome, la modalità operativa e configuriamo i parametri di crittografia. Per esempio, utilizzeremo la Chiave condivisa (Preshared Key)

e indichiamo le subnet locali e remote.

La nostra connessione è stata creata.

Analogamente, eseguiamo le stesse configurazioni sul secondo Sophos XG, ad eccezione della modalità operativa, dove selezioneremo Iniziare la connessione.

Ora abbiamo due tunnel configurati. Ora dobbiamo attivarli e avviarli. È molto semplice, basta premere il cerchio rosso sotto la parola Active per attivare e il cerchio rosso sotto Connection per avviare la connessione.
Se vediamo quest'immagine:

Significa che il nostro tunnel funziona correttamente. Se il secondo indicatore è rosso o giallo, significa che qualcosa non è stato configurato correttamente nelle politiche di crittografia o nelle subnet locali e remote. Ricordo che le impostazioni devono essere speculari.
Voglio anche sottolineare che è possibile creare gruppi di Failover dai tunnel IPSec per garantire la ridondanza:

Remote Access SSL VPN
Passiamo a Remote Access SSL VPN per gli utenti. Sotto il cofano c'è il standard OpenVPN. Questo consente agli utenti di connettersi tramite qualsiasi client che supporti i file di configurazione .ovpn (ad esempio, il client di connessione standard).
Per iniziare, bisogna configurare le politiche del server OpenVPN:

Indicare il trasporto per la connessione, configurare la porta e l'intervallo degli indirizzi IP per gli utenti remoti

Inoltre, è possibile specificare le impostazioni di crittografia.
Dopo aver configurato il server, iniziamo a impostare le connessioni dei clienti.

Ogni regola di connessione per SSL VPN è creata per un gruppo o per un singolo utente. Ogni utente può avere solo una politica di connessione. Tra le impostazioni interessanti, per ogni regola, si può specificare come singoli utenti che utilizzeranno questa configurazione o un gruppo di AD, è possibile abilitare la casella per instradare tutto il traffico nel tunnel VPN oppure specificare indirizzi IP, sottoreti o nomi FQDN disponibili per gli utenti. Sulla base di queste politiche, verrà automaticamente creato un profilo .ovpn con le impostazioni per il client.

Utilizzando il portale utente, l'utente può scaricare sia un file .ovpn con le impostazioni per il client VPN, sia un file di installazione del client VPN con il file di impostazioni incorporato.

Conclusione
In questo articolo abbiamo dato un'occhiata alle funzionalità VPN del prodotto Sophos XG Firewall. Abbiamo visto come configurare IPSec VPN e SSL VPN. Questa non è affatto una lista completa di ciò che questa soluzione è in grado di fare. Nei prossimi articoli cercherò di fare una panoramica su RED VPN e mostrare come appare nella soluzione stessa.
Grazie per il tempo dedicato.
Se avete domande sulla versione commerciale di XG Firewall, potete contattarci — la società , distributore di Sophos. È sufficiente scrivere in forma libera a .
Fonte: habr.com
