
Cześć wszystkim! Artykuł ten poświęcony będzie przeglądowi funkcji VPN w produkcie Sophos XG Firewall. W poprzednim rozmawialiśmy o tym, jak bezpłatnie zdobyć to rozwiązanie do ochrony domowej sieci z pełną licencją. Dziś omówimy funkcje VPN, które są wbudowane w Sophos XG. Postaram się opisać, co potrafi ten produkt, a także podam przykłady konfiguracji IPSec Site-to-Site VPN oraz użytkowego SSL VPN. Zaczynajmy przegląd.
Na początek spójrzmy na tabelę licencjonowania:

Bardziej szczegółowe informacje na temat licencjonowania Sophos XG Firewall można znaleźć tutaj:
Jednak w tym artykule interesują nas tylko te punkty, które zostały wyróżnione na czerwono.
Główna funkcjonalność VPN wchodzi w skład podstawowej licencji i jest nabywana tylko raz. To jest licencja dożywotnia, która nie wymaga odnawiania. W module Base VPN Options znajdują się:
Site-to-Site:
- SSL VPN
- IPSec VPN
Zdalny dostęp (kliencki VPN):
- SSL VPN
- IPsec Clientless VPN (z darmową aplikacją użytkownika)
- L2TP
- PPTP
Jak widać, wspierane są wszystkie popularne protokoły i typy połączeń VPN.
Ponadto, w Sophos XG Firewall znajdują się jeszcze dwa typy połączeń VPN, które nie są uwzględnione w podstawowej subskrypcji. To RED VPN i HTML5 VPN. Te połączenia VPN wchodzą w skład subskrypcji Network Protection, co oznacza, że aby korzystać z tych typów, należy mieć aktywną subskrypcję, która także obejmuje funkcjonalność ochrony sieci – moduły IPS i ATP.
RED VPN to własnościowy L2 VPN od firmy Sophos. Ten typ połączenia VPN ma szereg przewag w porównaniu do Site-to-site SSL lub IPSec, gdy konfigurujemy VPN między dwoma XG. W przeciwieństwie do IPSec, tunel RED tworzy wirtualny interfejs na obu końcach tunelu, co ułatwia rozwiązywanie problemów, a w przeciwieństwie do SSL, ten wirtualny interfejs jest całkowicie konfigurowalny. Administrator ma pełną kontrolę nad podsiecią wewnątrz tunelu RED, co pozwala na łatwiejsze rozwiązywanie problemów związanych z routowaniem i konflikty z podsieciami.
HTML5 VPN lub Clientless VPN – specyficzny typ VPN, który umożliwia przekazywanie usług przez HTML5 bezpośrednio w przeglądarkę. Typy usług, które można skonfigurować:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- SMB
Należy jednak pamiętać, że ten typ VPN stosuje się tylko w szczególnych przypadkach i zaleca się, w miarę możliwości, korzystanie z typów VPN z powyższych list.
Praktyka
Przeanalizujmy w praktyce, jak skonfigurować kilka z tych typów tuneli, a mianowicie: Site-to-Site IPSec i SSL VPN zdalny dostęp.
Site-to-Site IPSec VPN
Zacznijmy od tego, jak skonfigurować tunel VPN Site-to-Site IPSec między dwoma zaporami Sophos XG. Pod maską działa strongSwan, co pozwala na połączenie z każdym routerem obsługującym IPSec.
Można skorzystać z wygodnego i szybkiego kreatora konfiguracji, ale my przejdziemy ogólną drogą, aby na podstawie tej instrukcji można było połączyć Sophos XG z dowolnym sprzętem obsługującym IPSec.
Otwórzmy okno ustawień polityk:

Jak widzimy, istnieją już wstępnie zainstalowane ustawienia, ale my stworzymy własne.


Skonfigurujemy parametry szyfrowania dla pierwszej i drugiej fazy i zapiszemy politykę. W analogiczny sposób wykonujemy te same czynności na drugim Sophos XG i przechodzimy do konfiguracji samego tunelu IPSec.

Wprowadzamy nazwę, tryb pracy i konfigurujemy parametry szyfrowania. Dla przykładu użyjemy klucza pre-shared.

i wskażemy lokalne i zdalne podsieci.

Nasze połączenie zostało utworzone.

W analogiczny sposób wykonujemy te same ustawienia na drugim Sophos XG, z wyjątkiem trybu pracy, tam ustawimy Inicjuj połączenie.

Teraz mamy dwa skonfigurowane tunele. Następnie musimy je aktywować i uruchomić. Robi się to bardzo prosto, wystarczy kliknąć na czerwony okrąg pod słowem Aktywne, aby aktywować i na czerwony okrąg pod Połączeniem, aby uruchomić połączenie.
Jeśli widzimy taki obrazek:

Oznacza to, że nasz tunel działa prawidłowo. Jeśli drugi wskaźnik świeci na czerwono lub żółto, oznacza to, że coś jest nieprawidłowo skonfigurowane w politykach szyfrowania lub lokalnych i zdalnych podsieciach. Przypominam, że ustawienia muszą być lustrzane.
Szczególnie chcę podkreślić, że z tuneli IPSec można tworzyć grupy Failover dla zwiększenia odporności:

Remote Access SSL VPN
Przejdźmy do Remote Access SSL VPN dla użytkowników. Pod maską działa standardowy OpenVPN. Umożliwia to użytkownikom łączenie się przez dowolny klient, który obsługuje pliki konfiguracyjne .ovpn (na przykład standardowy klient połączenia).
Na początek należy skonfigurować polityki serwera OpenVPN:

Określić transport do połączenia, skonfigurować port, zakres adresów IP dla zdalnych użytkowników.

Można również określić ustawienia szyfrowania.
Po skonfigurowaniu serwera przystępujemy do ustawienia połączeń klienckich.

Każda zasada łączenia z SSL VPN jest tworzona dla grupy lub dla pojedynczego użytkownika. Każdy użytkownik może mieć tylko jedną politykę łączenia. Co ciekawe, w ustawieniach dla każdej takiej zasady można określić, którzy konkretni użytkownicy będą korzystać z tej konfiguracji lub wskazać grupę AD. Można zaznaczyć opcję, aby cały ruch był tunnelem VPN lub wskazać dostępne dla użytkowników adresy IP, podsieci lub nazwy FQDN. Na podstawie tych polityk automatycznie zostanie utworzony profil .ovpn z ustawieniami dla klienta.

Korzystając z portalu użytkownika, użytkownik może pobrać zarówno plik .ovpn z ustawieniami dla klienta VPN, jak i instalator klienta VPN wraz z wbudowanym plikiem konfiguracyjnym.

Podsumowanie
W tym artykule krótko omówiliśmy funkcje VPN w produkcie Sophos XG Firewall. Zobaczyliśmy, jak skonfigurować IPSec VPN i SSL VPN. To zaledwie część tego, co potrafi to rozwiązanie. W kolejnych artykułach postaram się przedstawić RED VPN i pokazać, jak to wygląda w samym rozwiązaniu.
Dziękujemy za poświęcony czas.
Jeśli mają Państwo pytania dotyczące komercyjnej wersji XG Firewall, mogą się Państwo z nami skontaktować — firmą , dystrybutorem Sophos. Wystarczy napisać w dowolnej formie na .
Źródło: habr.com
