Zdalna praca lub przegląd VPN w Sophos XG Firewall

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Cześć wszystkim! Artykuł ten poświęcony będzie przeglądowi funkcji VPN w produkcie Sophos XG Firewall. W poprzednim artykuł rozmawialiśmy o tym, jak bezpłatnie zdobyć to rozwiązanie do ochrony domowej sieci z pełną licencją. Dziś omówimy funkcje VPN, które są wbudowane w Sophos XG. Postaram się opisać, co potrafi ten produkt, a także podam przykłady konfiguracji IPSec Site-to-Site VPN oraz użytkowego SSL VPN. Zaczynajmy przegląd.

Na początek spójrzmy na tabelę licencjonowania:

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Bardziej szczegółowe informacje na temat licencjonowania Sophos XG Firewall można znaleźć tutaj:
Link
Jednak w tym artykule interesują nas tylko te punkty, które zostały wyróżnione na czerwono.

Główna funkcjonalność VPN wchodzi w skład podstawowej licencji i jest nabywana tylko raz. To jest licencja dożywotnia, która nie wymaga odnawiania. W module Base VPN Options znajdują się:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Zdalny dostęp (kliencki VPN):

  • SSL VPN
  • IPsec Clientless VPN (z darmową aplikacją użytkownika)
  • L2TP
  • PPTP

Jak widać, wspierane są wszystkie popularne protokoły i typy połączeń VPN.

Ponadto, w Sophos XG Firewall znajdują się jeszcze dwa typy połączeń VPN, które nie są uwzględnione w podstawowej subskrypcji. To RED VPN i HTML5 VPN. Te połączenia VPN wchodzą w skład subskrypcji Network Protection, co oznacza, że aby korzystać z tych typów, należy mieć aktywną subskrypcję, która także obejmuje funkcjonalność ochrony sieci – moduły IPS i ATP.

RED VPN to własnościowy L2 VPN od firmy Sophos. Ten typ połączenia VPN ma szereg przewag w porównaniu do Site-to-site SSL lub IPSec, gdy konfigurujemy VPN między dwoma XG. W przeciwieństwie do IPSec, tunel RED tworzy wirtualny interfejs na obu końcach tunelu, co ułatwia rozwiązywanie problemów, a w przeciwieństwie do SSL, ten wirtualny interfejs jest całkowicie konfigurowalny. Administrator ma pełną kontrolę nad podsiecią wewnątrz tunelu RED, co pozwala na łatwiejsze rozwiązywanie problemów związanych z routowaniem i konflikty z podsieciami.

HTML5 VPN lub Clientless VPN – specyficzny typ VPN, który umożliwia przekazywanie usług przez HTML5 bezpośrednio w przeglądarkę. Typy usług, które można skonfigurować:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Należy jednak pamiętać, że ten typ VPN stosuje się tylko w szczególnych przypadkach i zaleca się, w miarę możliwości, korzystanie z typów VPN z powyższych list.

Praktyka

Przeanalizujmy w praktyce, jak skonfigurować kilka z tych typów tuneli, a mianowicie: Site-to-Site IPSec i SSL VPN zdalny dostęp.

Site-to-Site IPSec VPN

Zacznijmy od tego, jak skonfigurować tunel VPN Site-to-Site IPSec między dwoma zaporami Sophos XG. Pod maską działa strongSwan, co pozwala na połączenie z każdym routerem obsługującym IPSec.

Można skorzystać z wygodnego i szybkiego kreatora konfiguracji, ale my przejdziemy ogólną drogą, aby na podstawie tej instrukcji można było połączyć Sophos XG z dowolnym sprzętem obsługującym IPSec.

Otwórzmy okno ustawień polityk:

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Jak widzimy, istnieją już wstępnie zainstalowane ustawienia, ale my stworzymy własne.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Skonfigurujemy parametry szyfrowania dla pierwszej i drugiej fazy i zapiszemy politykę. W analogiczny sposób wykonujemy te same czynności na drugim Sophos XG i przechodzimy do konfiguracji samego tunelu IPSec.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Wprowadzamy nazwę, tryb pracy i konfigurujemy parametry szyfrowania. Dla przykładu użyjemy klucza pre-shared.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

i wskażemy lokalne i zdalne podsieci.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Nasze połączenie zostało utworzone.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

W analogiczny sposób wykonujemy te same ustawienia na drugim Sophos XG, z wyjątkiem trybu pracy, tam ustawimy Inicjuj połączenie.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Teraz mamy dwa skonfigurowane tunele. Następnie musimy je aktywować i uruchomić. Robi się to bardzo prosto, wystarczy kliknąć na czerwony okrąg pod słowem Aktywne, aby aktywować i na czerwony okrąg pod Połączeniem, aby uruchomić połączenie.
Jeśli widzimy taki obrazek:

Zdalna praca lub przegląd VPN w Sophos XG Firewall
Oznacza to, że nasz tunel działa prawidłowo. Jeśli drugi wskaźnik świeci na czerwono lub żółto, oznacza to, że coś jest nieprawidłowo skonfigurowane w politykach szyfrowania lub lokalnych i zdalnych podsieciach. Przypominam, że ustawienia muszą być lustrzane.

Szczególnie chcę podkreślić, że z tuneli IPSec można tworzyć grupy Failover dla zwiększenia odporności:

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Remote Access SSL VPN

Przejdźmy do Remote Access SSL VPN dla użytkowników. Pod maską działa standardowy OpenVPN. Umożliwia to użytkownikom łączenie się przez dowolny klient, który obsługuje pliki konfiguracyjne .ovpn (na przykład standardowy klient połączenia).

Na początek należy skonfigurować polityki serwera OpenVPN:

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Określić transport do połączenia, skonfigurować port, zakres adresów IP dla zdalnych użytkowników.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Można również określić ustawienia szyfrowania.

Po skonfigurowaniu serwera przystępujemy do ustawienia połączeń klienckich.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Każda zasada łączenia z SSL VPN jest tworzona dla grupy lub dla pojedynczego użytkownika. Każdy użytkownik może mieć tylko jedną politykę łączenia. Co ciekawe, w ustawieniach dla każdej takiej zasady można określić, którzy konkretni użytkownicy będą korzystać z tej konfiguracji lub wskazać grupę AD. Można zaznaczyć opcję, aby cały ruch był tunnelem VPN lub wskazać dostępne dla użytkowników adresy IP, podsieci lub nazwy FQDN. Na podstawie tych polityk automatycznie zostanie utworzony profil .ovpn z ustawieniami dla klienta.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Korzystając z portalu użytkownika, użytkownik może pobrać zarówno plik .ovpn z ustawieniami dla klienta VPN, jak i instalator klienta VPN wraz z wbudowanym plikiem konfiguracyjnym.

Zdalna praca lub przegląd VPN w Sophos XG Firewall

Podsumowanie

W tym artykule krótko omówiliśmy funkcje VPN w produkcie Sophos XG Firewall. Zobaczyliśmy, jak skonfigurować IPSec VPN i SSL VPN. To zaledwie część tego, co potrafi to rozwiązanie. W kolejnych artykułach postaram się przedstawić RED VPN i pokazać, jak to wygląda w samym rozwiązaniu.

Dziękujemy za poświęcony czas.

Jeśli mają Państwo pytania dotyczące komercyjnej wersji XG Firewall, mogą się Państwo z nami skontaktować — firmą Faktor grup, dystrybutorem Sophos. Wystarczy napisać w dowolnej formie na sophos@fgts.ru.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster