Lavoro remoto o revisione VPN in Sophos XG Firewall

Lavoro remoto o revisione VPN in Sophos XG Firewall

Ciao a tutti! Questo articolo sarà dedicato alla panoramica delle funzionalità VPN nel prodotto Sophos XG Firewall. Nel precedente articolo abbiamo esaminato come ottenere gratuitamente questa soluzione per la protezione della rete domestica con licenza completa. Oggi parleremo delle funzionalità VPN integrate in Sophos XG. Cercherò di descrivere cosa può fare questo prodotto e fornirò esempi di configurazione IPSec Site-to-Site VPN e SSL VPN per utenti. Iniziamo quindi la panoramica.

Per prima cosa, diamo un'occhiata alla tabella delle licenze:

Lavoro remoto o revisione VPN in Sophos XG Firewall

Per ulteriori dettagli su come è concessa la licenza a Sophos XG Firewall, è possibile leggere qui:
Collegamento
Ma in questo articolo ci interesseranno solo i punti evidenziati in rosso.

La funzionalità principale della VPN è inclusa nella licenza di base e viene acquistata solo una volta. È una licenza a vita e non richiede rinnovo. Il modulo Base VPN Options include:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Accesso remoto (VPN client):

  • SSL VPN
  • IPsec Clientless VPN (con app gratuita per utenti)
  • L2TP
  • PPTP

Come possiamo vedere, supporta tutti i protocolli e i tipi di connessione VPN più popolari.

Inoltre, il Sophos XG Firewall offre altri due tipi di connessioni VPN non incluse nell'abbonamento di base. Si tratta di RED VPN e HTML5 VPN. Queste connessioni VPN sono incluse nell'abbonamento Network Protection, e ciò significa che per utilizzare questi tipi è necessario avere un abbonamento attivo, che comprende anche le funzionalità di protezione della rete, come i moduli IPS e ATP.

RED VPN è un VPN L2 proprietario di Sophos. Questo tipo di connessione VPN offre diversi vantaggi rispetto a Site-to-site SSL o IPSec quando si configura una VPN tra due XG. A differenza di IPSec, il tunnel RED crea un'interfaccia virtuale a entrambe le estremità del tunnel, facilitando così la risoluzione dei problemi; e a differenza di SSL, questa interfaccia virtuale è completamente personalizzabile. L'amministratore ha il pieno controllo sulla sottorete all'interno del tunnel RED, il che semplifica la risoluzione dei problemi di routing e i conflitti di sottorete.

HTML5 VPN o Clientless VPN – Un tipo specifico di VPN che consente di inoltrare servizi tramite HTML5 direttamente nel browser. I tipi di servizi che possono essere configurati includono:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • il server SMB

Tuttavia, va tenuto presente che questo tipo di VPN è utilizzato solo in casi particolari e si raccomanda, se possibile, di utilizzare i tipi di VPN elencati sopra.

Pratica

Esploriamo praticamente come configurare alcuni dei tipi di tunnel, ovvero: Site-to-Site IPSec e SSL VPN Remote Access.

Site-to-Site IPSec VPN

Iniziamo con la configurazione di un tunnel Site-to-Site IPSec tra due Sophos XG Firewall. Sotto il cofano viene utilizzato strongSwan, che consente di collegarsi a qualsiasi router che supporti IPSec.

È possibile utilizzare il comodo e veloce wizard di configurazione, ma procederemo con il metodo manuale, affinché questa guida possa essere utilizzata per integrare Sophos XG con qualsiasi dispositivo tramite IPSec.

Apriamo la finestra delle impostazioni delle politiche:

Lavoro remoto o revisione VPN in Sophos XG Firewall

Come possiamo vedere, ci sono già delle impostazioni preconfigurate, ma creeremo le nostre.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Lavoro remoto o revisione VPN in Sophos XG Firewall

Configuriamo i parametri di crittografia per la prima e la seconda fase e salviamo la politica. Analogamente, ripetiamo le stesse azioni sul secondo Sophos XG e procediamo alla configurazione del tunnel IPSec.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Inseriamo un nome, la modalità operativa e configuriamo i parametri di crittografia. Per esempio, utilizzeremo la Chiave condivisa (Preshared Key)

Lavoro remoto o revisione VPN in Sophos XG Firewall

e indichiamo le subnet locali e remote.

Lavoro remoto o revisione VPN in Sophos XG Firewall

La nostra connessione è stata creata.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Analogamente, eseguiamo le stesse configurazioni sul secondo Sophos XG, ad eccezione della modalità operativa, dove selezioneremo Iniziare la connessione.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Ora abbiamo due tunnel configurati. Ora dobbiamo attivarli e avviarli. È molto semplice, basta premere il cerchio rosso sotto la parola Active per attivare e il cerchio rosso sotto Connection per avviare la connessione.
Se vediamo quest'immagine:

Lavoro remoto o revisione VPN in Sophos XG Firewall
Significa che il nostro tunnel funziona correttamente. Se il secondo indicatore è rosso o giallo, significa che qualcosa non è stato configurato correttamente nelle politiche di crittografia o nelle subnet locali e remote. Ricordo che le impostazioni devono essere speculari.

Voglio anche sottolineare che è possibile creare gruppi di Failover dai tunnel IPSec per garantire la ridondanza:

Lavoro remoto o revisione VPN in Sophos XG Firewall

Remote Access SSL VPN

Passiamo a Remote Access SSL VPN per gli utenti. Sotto il cofano c'è il standard OpenVPN. Questo consente agli utenti di connettersi tramite qualsiasi client che supporti i file di configurazione .ovpn (ad esempio, il client di connessione standard).

Per iniziare, bisogna configurare le politiche del server OpenVPN:

Lavoro remoto o revisione VPN in Sophos XG Firewall

Indicare il trasporto per la connessione, configurare la porta e l'intervallo degli indirizzi IP per gli utenti remoti

Lavoro remoto o revisione VPN in Sophos XG Firewall

Inoltre, è possibile specificare le impostazioni di crittografia.

Dopo aver configurato il server, iniziamo a impostare le connessioni dei clienti.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Ogni regola di connessione per SSL VPN è creata per un gruppo o per un singolo utente. Ogni utente può avere solo una politica di connessione. Tra le impostazioni interessanti, per ogni regola, si può specificare come singoli utenti che utilizzeranno questa configurazione o un gruppo di AD, è possibile abilitare la casella per instradare tutto il traffico nel tunnel VPN oppure specificare indirizzi IP, sottoreti o nomi FQDN disponibili per gli utenti. Sulla base di queste politiche, verrà automaticamente creato un profilo .ovpn con le impostazioni per il client.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Utilizzando il portale utente, l'utente può scaricare sia un file .ovpn con le impostazioni per il client VPN, sia un file di installazione del client VPN con il file di impostazioni incorporato.

Lavoro remoto o revisione VPN in Sophos XG Firewall

Conclusione

In questo articolo abbiamo dato un'occhiata alle funzionalità VPN del prodotto Sophos XG Firewall. Abbiamo visto come configurare IPSec VPN e SSL VPN. Questa non è affatto una lista completa di ciò che questa soluzione è in grado di fare. Nei prossimi articoli cercherò di fare una panoramica su RED VPN e mostrare come appare nella soluzione stessa.

Grazie per il tempo dedicato.

Se avete domande sulla versione commerciale di XG Firewall, potete contattarci — la società Fattore gruppo, distributore di Sophos. È sufficiente scrivere in forma libera a sophos@fgts.ru.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster