Thuiswerken of VPN-overzicht in Sophos XG Firewall

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Hallo allemaal! Dit artikel is gewijd aan het overzicht van de VPN-functionaliteit in het product Sophos XG Firewall. Eerder artikel hebben we besproken hoe je deze oplossing voor de beveiliging van je thuisnetwerk gratis met volledige licentie kunt verkrijgen. Vandaag gaan we het hebben over de VPN-functionaliteit die is ingebouwd in Sophos XG. Ik zal proberen uit te leggen wat dit product kan, en ik zal voorbeelden geven van de configuratie van IPSec Site-to-Site VPN en gebruikers SSL VPN. Laten we beginnen met het overzicht.

Laten we eerst kijken naar de licentietabel:

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Meer details over hoe Sophos XG Firewall wordt gelicentieerd, kun je hier lezen:
Link
Maar in dit artikel zullen we alleen die punten bekijken die rood zijn gemarkeerd.

De basisfunctionaliteit van de VPN is inbegrepen in de basislicentie en wordt slechts ƩƩn keer aangeschaft. Dit is een levenslange licentie en deze hoeft niet te worden verlengd. De module Base VPN Options bevat:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Remote Access (client VPN):

  • SSL VPN
  • IPsec Clientless VPN (met gratis gebruikersapplicatie)
  • L2TP
  • PPTP

Zoals we zien, worden alle populaire protocollen en typen VPN-verbindingen ondersteund.

Daarnaast zijn er in Sophos XG Firewall nog twee soorten VPN-verbindingen die niet zijn inbegrepen in het basisabonnement. Dit zijn RED VPN en HTML5 VPN. Deze VPN-verbindingen vallen onder het abonnement Network Protection, wat betekent dat je een actief abonnement nodig hebt om deze typen te gebruiken, waarvoor ook de beveiligingsfunctionaliteit – IPS en ATP-modules – beschikbaar is.

RED VPN is een propriƫtaire L2 VPN van Sophos. Dit type VPN-verbinding heeft verschillende voordelen ten opzichte van Site-to-Site SSL of IPSec bij het instellen van VPN tussen twee XG. In tegenstelling tot IPSec creƫert de RED-tunnel een virtuele interface aan beide uiteinden van de tunnel, wat helpt bij het oplossen van problemen, en in tegenstelling tot SSL is deze virtuele interface volledig configureerbaar. De administrator heeft volledige controle over de subnetten binnen de RED-tunnel, wat het gemakkelijker maakt om routingsproblemen en subnetconflicten op te lossen.

HTML5 VPN of Clientless VPN – Een specifieke type VPN die het mogelijk maakt om services via HTML5 rechtstreeks in de browser te tunnel. Soorten diensten die kunnen worden ingesteld:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Maar het is belangrijk te vermelden dat dit type VPN alleen in bijzondere gevallen wordt gebruikt en het aanbevolen wordt, indien mogelijk, de VPN-types uit de bovenstaande lijsten te gebruiken.

Praktijk

Laten we in de praktijk bekijken hoe we enkele van deze soorten tunnels kunnen instellen, namelijk: Site-to-Site IPSec en SSL VPN Remote Access.

Site-to-Site IPSec VPN

Laten we beginnen met het opzetten van een Site-to-Site IPSec VPN-tunnel tussen twee Sophos XG Firewalls. Onder de motorkap wordt strongSwan gebruikt, waarmee verbinding kan worden gemaakt met elke router die IPSec ondersteunt.

Er kan een handige en snelle wizard voor de instellingen worden gebruikt, maar we zullen de algemene route volgen, zodat deze instructie kan worden gebruikt om Sophos XG met elke IPSec-hardware te combineren.

We openen het venster voor instellingen van de beleidsregels:

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Zoals we zien, zijn er al vooraf geïnstalleerde instellingen, maar we gaan onze eigen instellingen creëren.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Thuiswerken of VPN-overzicht in Sophos XG Firewall

We configureren de versleutelingparameters voor de eerste en tweede fase en slaan het beleid op. Op dezelfde manier voeren we dezelfde stappen uit op de tweede Sophos XG en gaan we naar de configuratie van de IPSec-tunnel.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

We voeren een naam in, kiezen de werkmodus en configureren de versleutelingparameters. Voor dit voorbeeld gebruiken we een Preshared Key.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

En we geven de lokale en externe subnetten op.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Onze verbinding is gemaakt.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Op dezelfde manier voeren we dezelfde instellingen uit op de tweede Sophos XG, met uitzondering van de werkmodus, daar stellen we in dat de verbinding moet worden geĆÆnitieerd.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Nu hebben we twee geconfigureerde tunnels. Vervolgens moeten we ze activeren en starten. Dit is heel eenvoudig: we moeten op de rode cirkel onder het woord Actief klikken om te activeren en op de rode cirkel onder Verbinding om de verbinding te starten.
Als we zo'n afbeelding zien:

Thuiswerken of VPN-overzicht in Sophos XG Firewall
Betekent dit dat onze tunnel correct werkt. Als de tweede indicator rood of geel brandt, betekent dit dat iets verkeerd is ingesteld in de versleutelingspolicies of in de lokale en externe subnetten. Ik herinner eraan dat de instellingen spiegelbeeldig moeten zijn.

Ik wil apart benadrukken dat het mogelijk is om uit IPSec-tunnels Failover-groepen te maken voor redundantie:

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Remote Access SSL VPN

Laten we overgaan naar de Remote Access SSL VPN voor gebruikers. Onder de motorkap draait standaard OpenVPN. Dit stelt gebruikers in staat om verbinding te maken via elke client die .ovpn-configuratiebestanden ondersteunt (bijvoorbeeld de standaard verbindingsclient).

Eerst moeten we de beleidsregels van de OpenVPN-server configureren:

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Geef het transport voor de verbinding op, configureer de poort en het IP-bereik voor verbindingen van externe gebruikers.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Daarnaast kunnen versleutelinginstellingen worden opgegeven.

Na de configuratie van de server gaan we aan de slag met het instellen van de klantverbindingen.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Elk SSL VPN verbindingsregel wordt gemaakt voor een groep of voor een specifieke gebruiker. Elke gebruiker kan slechts ƩƩn verbindingsbeleid hebben. Wat betreft de instellingen, is het interessant dat voor elk van deze regels kan worden opgegeven welke specifieke gebruikers deze instelling zullen gebruiken of een groep uit AD, en dat er een vinkje gezet kan worden om al het verkeer door de VPN-tunnel te leiden, of om de beschikbare IP-adressen, subnetten of FQDN-namen voor gebruikers op te geven. Op basis van deze beleidsregels zal automatisch een .ovpn-profiel worden aangemaakt met de instellingen voor de client.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Via het gebruikersportaal kan de gebruiker zowel een .ovpn-bestand met instellingen voor de VPN-client downloaden, als een installatiebestand voor de VPN-client met ingebouwd verbindingsinstellingenbestand.

Thuiswerken of VPN-overzicht in Sophos XG Firewall

Conclusie

In dit artikel hebben we kort de functionaliteit van VPN in het product Sophos XG Firewall doorgenomen. We hebben gekeken hoe IPSec VPN en SSL VPN kunnen worden ingesteld. Dit is lang niet de volledige lijst van wat deze oplossing kan. In de volgende artikelen zal ik proberen een overzicht te geven van RED VPN en te laten zien hoe het eruit ziet in de oplossing zelf.

Bedankt voor uw tijd.

Als u vragen heeft over de commerciĆ«le versie van XG Firewall, kunt u contact met ons opnemen — het bedrijf Factor Group, distributeur van Sophos. U hoeft alleen maar een informeel bericht te sturen naar sophos@fgts.ru.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster