Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Sveiki visiem! Å ajā rakstā tiks apskatÄ«ta VPN funkcionalitāte produktā Sophos XG Firewall. IepriekŔējā raksts Mēs apskatÄ«jām, kā bez maksas iegÅ«t Å”o mājas tÄ«kla aizsardzÄ«bas risinājumu ar pilnu licenci. Å odien mēs runāsim par VPN funkcionalitāti, kas ir iebÅ«vēta Sophos XG. MēģināŔu pastāstÄ«t, ko var darÄ«t Å”is produkts, kā arÄ« sniegÅ”u piemērus IPSec vietņu VPN un pielāgota SSL VPN iestatÄ«Å”anai. Tātad, sāksim ar pārskatÄ«Å”anu.

Vispirms apskatīsim licencēŔanas tabulu:

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Vairāk par Sophos XG Firewall licencÄ“Å”anu varat lasÄ«t Å”eit:
Saite
Bet Å”ajā rakstā mÅ«s interesēs tikai tie vienumi, kas ir iezÄ«mēti sarkanā krāsā.

Galvenā VPN funkcionalitāte ir iekļauta pamata licencē un tiek iegādāta tikai vienu reizi. Šī ir mūža licence un nav jāatjauno. Pamata VPN opciju modulis ietver:

Vietne uz vietni:

  • SSL VPN
  • IPSec VPN

Attālā piekļuve (klienta VPN):

  • SSL VPN
  • IPsec bezklienta VPN (ar bezmaksas pielāgotu lietotni)
  • L2TP
  • PPTP

Kā redzat, tiek atbalstīti visi populārie protokoli un VPN savienojumu veidi.

Turklāt Sophos XG Firewall ir vēl divi VPN savienojumu veidi, kas nav iekļauti pamata abonementā. Tie ir RED VPN un HTML5 VPN. Å ie VPN savienojumi ir iekļauti TÄ«kla aizsardzÄ«bas abonementā, kas nozÄ«mē, ka, lai izmantotu Å”os veidus, ir jābÅ«t aktÄ«vam abonementam, kas ietver arÄ« tÄ«kla aizsardzÄ«bas funkcionalitāti - IPS un ATP moduļus.

RED VPN ir patentēts L2 VPN no Sophos. Å im VPN savienojuma veidam ir vairākas priekÅ”rocÄ«bas salÄ«dzinājumā ar vietņu SSL vai IPSec, iestatot VPN starp diviem XG. AtŔķirÄ«bā no IPSec, RED tunelis izveido virtuālu saskarni abos tuneļa galos, kas palÄ«dz novērst problēmas, un atŔķirÄ«bā no SSL Ŕī virtuālā saskarne ir pilnÄ«bā pielāgojama. Administrators pilnÄ«bā kontrolē apakÅ”tÄ«klu RED tunelÄ«, kas atvieglo marÅ”rutÄ“Å”anas problēmu un apakÅ”tÄ«kla konfliktu risināŔanu.

HTML5 VPN vai bezklienta VPN ā€” Ä«paÅ”s VPN veids, kas ļauj pārsÅ«tÄ«t pakalpojumus, izmantojot HTML5 tieÅ”i pārlÅ«kprogrammā. Pakalpojumu veidi, kurus var konfigurēt:

  • LAP
  • telnet
  • SSH
  • VNC
  • ftp
  • FTPS
  • SFTP
  • SMB

Bet ir vērts padomāt, ka Ŕāda veida VPN tiek izmantots tikai Ä«paÅ”os gadÄ«jumos un, ja iespējams, ieteicams izmantot VPN veidus no iepriekÅ” minētajiem sarakstiem.

Prakse

Praktiski apskatÄ«sim, kā konfigurēt vairākus Ŕāda veida tuneļus, proti: vietņu IPSec un SSL VPN attālo piekļuvi.

Vietņu uz vietni IPSec VPN

Sāksim ar to, kā iestatÄ«t vietņu IPSec VPN tuneli starp diviem Sophos XG ugunsmÅ«riem. Zem pārsega tas izmanto strongSwan, kas ļauj izveidot savienojumu ar jebkuru IPSec iespējotu marÅ”rutētāju.

Varat izmantot ērtu un ātru iestatÄ«Å”anas vedni, taču mēs sekosim vispārÄ«gajam ceļam, lai, pamatojoties uz Å”iem norādÄ«jumiem, jÅ«s varētu apvienot Sophos XG ar jebkuru aprÄ«kojumu, izmantojot IPSec.

Atvērsim politikas iestatījumu logu:

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Kā redzam, jau ir iepriekÅ” iestatÄ«ti iestatÄ«jumi, bet mēs izveidosim paÅ”i.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Konfigurēsim Å”ifrÄ“Å”anas parametrus pirmajai un otrajai fāzei un saglabāsim politiku. Pēc analoÄ£ijas mēs veicam tās paÅ”as darbÄ«bas ar otro Sophos XG un pārejam pie paÅ”a IPSec tuneļa iestatÄ«Å”anas.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Ievadiet nosaukumu, darbÄ«bas režīmu un konfigurējiet Å”ifrÄ“Å”anas parametrus. Piemēram, mēs izmantosim iepriekÅ” kopÄ«goto atslēgu

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

un norāda vietējos un attālos apakÅ”tÄ«klus.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

MÅ«su savienojums ir izveidots

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Pēc analoÄ£ijas mēs veicam tādus paÅ”us iestatÄ«jumus otrajā Sophos XG, izņemot darbÄ«bas režīmu, tur mēs iestatÄ«sim Uzsākt savienojumu

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Tagad mums ir konfigurēti divi tuneļi. Tālāk mums tie jāaktivizē un jāpalaiž. Tas tiek darÄ«ts ļoti vienkārÅ”i, jums ir jānoklikŔķina uz sarkanā apļa zem vārda Active, lai aktivizētu, un uz sarkanā apļa zem Connection, lai sāktu savienojumu.
Ja mēs redzam Å”o attēlu:

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī
Tas nozÄ«mē, ka mÅ«su tunelis darbojas pareizi. Ja otrais indikators ir sarkans vai dzeltens, tad Å”ifrÄ“Å”anas politikās vai lokālajos un attālajos apakÅ”tÄ«klos kaut kas ir nepareizi konfigurēts. AtgādināŔu, ka iestatÄ«jumiem ir jābÅ«t atspoguļotiem.

AtseviŔķi es vēlos uzsvērt, ka kļūdu pielaidei varat izveidot kļūmjpārlēces grupas no IPSec tuneļiem:

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Attālās piekļuves SSL VPN

Pāriesim pie attālās piekļuves SSL VPN lietotājiem. Zem pārsega ir standarta OpenVPN. Tas ļauj lietotājiem izveidot savienojumu, izmantojot jebkuru klientu, kas atbalsta .ovpn konfigurācijas failus (piemēram, standarta savienojuma klientu).

Pirmkārt, jums ir jākonfigurē OpenVPN servera politikas:

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Norādiet savienojuma transportu, konfigurējiet portu, IP adreÅ”u diapazonu attālo lietotāju savienoÅ”anai

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Varat arÄ« norādÄ«t Å”ifrÄ“Å”anas iestatÄ«jumus.

Pēc servera iestatÄ«Å”anas mēs pārejam pie klientu savienojumu iestatÄ«Å”anas.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Katrs SSL VPN savienojuma noteikums tiek izveidots grupai vai atseviŔķam lietotājam. Katram lietotājam var bÅ«t tikai viena savienojuma politika. AtbilstoÅ”i iestatÄ«jumiem interesanti ir tas, ka katram Ŕādam noteikumam varat norādÄ«t atseviŔķus lietotājus, kuri izmantos Å”o iestatÄ«jumu vai grupu no AD, varat iespējot izvēles rÅ«tiņu, lai visa trafika tiktu ietÄ«ta VPN tunelÄ«, vai norādÄ«t IP adreses, lietotājiem pieejamie apakÅ”tÄ«kli vai FQDN nosaukumi. Pamatojoties uz Ŕīm politikām, automātiski tiks izveidots .ovpn profils ar klienta iestatÄ«jumiem.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Izmantojot lietotāju portālu, lietotājs var lejupielādēt gan .ovpn failu ar VPN klienta iestatījumiem, gan VPN klienta instalācijas failu ar iebūvētu savienojuma iestatījumu failu.

Attālais darbs vai VPN apskats Sophos XG ugunsmūrī

Secinājums

Å ajā rakstā mēs Ä«si apskatÄ«jām VPN funkcionalitāti produktā Sophos XG Firewall. Mēs apskatÄ«jām, kā varat konfigurēt IPSec VPN un SSL VPN. Å is nav pilnÄ«gs saraksts ar Ŕī risinājuma iespējām. Nākamajos rakstos es mēģināŔu pārskatÄ«t RED VPN un parādÄ«t, kā tas izskatās paŔā risinājumā.

Paldies par jūsu laiku.

Ja jums ir kādi jautājumi par XG Firewall komerciālo versiju, varat sazināties ar mums, uzņēmumu Faktoru grupa, Sophos izplatītājs. Atliek tikai rakstīt brīvā formā plkst [e-pasts aizsargāts].

Avots: www.habr.com

Pievieno komentāru