Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Përshëndetje! Ky artikull do t'i kushtohet shqyrtimit të funksionalitetit të VPN në produktin Sophos XG Firewall. Në artikullin e mëparshëm artikullin ne analizuam se si të merrni këtë zgjidhje për mbrojtjen e rrjetit shtëpiak me një licencë të plotë falas. Sot do të flasim për funksionalitetin e VPN që është i integruar në Sophos XG. Do përpiqem të tregoj se çfarë mund të bëjë ky produkt, si dhe do të jap shembuj për konfigurimin e IPSec Site-to-Site VPN dhe VPN SSL për përdorues. Le të fillojmë me shqyrtimin.

Së pari, le të shohim tabelën e licencimit:

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Më shumë detaje rreth mënyrës se si licencohet Sophos XG Firewall mund të lexoni këtu:
Linku
Por në këtë artikull do të na interesojnë vetëm ato pika që janë theksuar me të kuqe.

Funksionaliteti kryesor i VPN përfshihet në licencën bazë dhe blihet vetëm një herë. Kjo është një licencë për jetë dhe nuk kërkon rinovim. Moduli Base VPN Options përfshin:

Site-to-Site:

  • SSL VPN
  • IPSec VPN

Qasje të Largët (VPN për klientë):

  • SSL VPN
  • VPN Pa Klient (me aplikacionin falas pĂ«r pĂ«rdoruesit)
  • L2TP
  • PPTP

Siç e shohim, janë të mbështetur të gjithë protokollet dhe llojet e njohura të lidhjeve VPN.

Gjithashtu, nĂ« Sophos XG Firewall ka dy lloje tĂ« tjera lidhjesh VPN qĂ« nuk janĂ« tĂ« pĂ«rfshira nĂ« abonimin bazĂ«. KĂ«to janĂ« RED VPN dhe HTML5 VPN. KĂ«to lidhje VPN pĂ«rfshihen nĂ« abonimin e Mbrojtjes sĂ« Rrjetit, qĂ« do tĂ« thotĂ« se pĂ«r tĂ« pĂ«rdorur kĂ«to tipe, duhet tĂ« keni njĂ« abonim aktiv, qĂ« gjithashtu pĂ«rfshin funksionalitetet e mbrojtjes sĂ« rrjetit – modulĂ«t IPS dhe ATP.

RED VPN është një VPN L2 pronar nga kompania Sophos. Ky lloj lidhjeje VPN ka një sërë përfitimesh në krahasim me Site-to-site SSL ose IPSec kur konfiguroni një VPN midis dy XG. Ndryshe nga IPSec, tuneli RED krijon një ndërfaqe virtuale në të dy skajet e tunelit, duke ndihmuar në zgjidhjen e problemeve, dhe ndryshe nga SSL, kjo ndërfaqe virtuale është plotësisht e konfigurueshme. Administratorët kanë kontroll të plotë mbi nënrrjetin brenda tunelit RED, duke lejuar zgjidhjen më të lehtë të problemeve të ruterit dhe konflikteve të nënrrjeteve.

HTML5 VPN ose Clientless VPN – NjĂ« tip specifik VPN qĂ« lejon kalimin e shĂ«rbimeve pĂ«rmes HTML5 drejtpĂ«rdrejt nĂ« shfletues. Llojet e shĂ«rbimeve qĂ« mund tĂ« konfiguroni:

  • RDP
  • Telnet
  • SSH
  • VNC
  • FTP
  • FTPS
  • SFTP
  • SMB

Por duhet të merret parasysh se ky lloj VPN përdoret vetëm në raste të veçanta dhe rekomandohet, nëse është e mundur, të përdoren tipet e VPN nga listat e mësipërme.

Praktika

Le të shohim praktikisht se si të konfigurojmë disa nga këta lloje tunelesh, konkretisht: Site-to-Site IPSec dhe SSL VPN Remote Access.

Site-to-Site IPSec VPN

Të fillojmë me konfigurimin e tunelit Site-to-Site IPSec midis dy Sophos XG Firewalls. Nën kapak përdoret strongSwan, që lejon lidhjen me çdo router që mbështet IPSec.

Mund të përdorim një wizard të lehtë dhe të shpejtë për konfigurimin, por ne do të ndjekim rrugën e përgjithshme, kështu që, duke u bazuar në këtë udhëzim, mund të integrojmë Sophos XG me çdo pajisje tjetër për IPSec.

Do të hapim dritaren e konfigurimeve të politikave:

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Siç e shohim, ekzistojnë tashmë konfigurime të paracaktuara, por ne do të krijojmë tonat.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Të konfigurimi parametrat e enkriptimit për fazën e parë dhe të dytë dhe të ruajmë politikën. Në mënyrë të ngjashme, bëjmë veprimet e njëjta në Sophos XG të dytë dhe kalojmë në konfigurimin e tunelit IPSec vetë.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

I shpërndajmë emrin, modin e punës dhe konfigurimin e parametrave të enkriptimit. Për shembull, do të përdorim Preshared Key

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

dhe do të specifikojmë subnetet lokale dhe të largëta.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Lidhja jonë është krijuar.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Në mënyrë të ngjashme, i bëjmë të njëjtat konfigurime në Sophos XG të dytë, përveç modit të punës, atje do të vendosim Initiate the connection.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Tani kemi dy tunelë të konfiguruar. Më pas, na nevojitet t'i aktivizojmë dhe t'i nisim. Kjo bëhet shumë thjeshtë, duke klikuar në rrethin e kuq nën fjalën Active për ta aktivizuar dhe në rrethin e kuq nën Connection për të nisur lidhjen.
Nëse shohim një imazh të tillë:

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall
Kjo do të thotë që tuneli ynë po punon siç duhet. Nëse treguesi i dytë ndizet me të kuqe ose të verdhë, do të thotë se kemi konfiguruar gabim politikat e enkriptimit ose në rrjetet lokale dhe të largëta. Kujtoj se cilësimet duhet të jenë pasqyrë.

Veçanërisht dua të theksoj se mund të krijoni grupe Failover nga tunelët IPSec për qëndrueshmëri:

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Remote Access SSL VPN

Të kalojmë te Remote Access SSL VPN për përdoruesit. Nën kapak punon standardi OpenVPN. Kjo lejon përdoruesit të lidhen përmes çdo klienti që mbështet skedarët konfiguruese .ovpn (për shembull, klienti standard i lidhjes).

Për të filluar, duhet të konfigurojmë politikat e serverit OpenVPN:

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Të specifikojmë transportin për lidhje, të konfigurojmë portin, diapazonin e adresave IP për lidhjen e përdoruesve të largët.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Gjithashtu, mund të specifikojmë cilësimet e enkriptimit.

Pas konfigurimit të serverit, kalojmë në konfigurimin e lidhjeve të klientëve.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Secila rregullore lidhjeje me SSL VPN krijohet pĂ«r njĂ« grup ose pĂ«r njĂ« pĂ«rdorues tĂ« veçantĂ«. Çdo pĂ«rdorues mund tĂ« ketĂ« vetĂ«m njĂ« politikĂ« lidhjeje. NĂ« lidhje me konfigurimet, e veçantĂ«, pĂ«r secilĂ«n nga kĂ«to rregullore mund tĂ« pĂ«rcaktohet si pĂ«rdorues tĂ« veçantĂ«, kush do tĂ« pĂ«rdorĂ« kĂ«tĂ« konfigurim, ose njĂ« grup nga AD, mund tĂ« aktivizoni opsionin qĂ« tĂ«rĂ« trafiku tĂ« kalojĂ« nĂ« tunelin VPN ose tĂ« pĂ«rcaktoni adresat IP, nĂ«nshtet ose emrat FQDN tĂ« disponueshĂ«m pĂ«r pĂ«rdoruesit. NĂ« bazĂ« tĂ« kĂ«tyre politikave do tĂ« krijohet automatizuar njĂ« profil .ovpn me konfigurime pĂ«r klientin.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Duke përdorur portalin e përdoruesit, përdoruesi mund të shkarkojë si një skedar .ovpn me konfigurimet për klientin VPN, ashtu si dhe skedarin instalues të klientit VPN me një skedë të integruar të konfigurimeve të lidhjes.

Puna në distancë ose përmbledhja e VPN në Sophos XG Firewall

Përfundimi

Në këtë artikull ne kaluam përmbledhshëm nëpër funksionalitetin e VPN në produktin Sophos XG Firewall. Shikuam se si mund të konfigurojmë IPSec VPN dhe SSL VPN. Kjo nuk është lista e plotë e asaj që mund të bëjë ky zgjidhje. Në artikujt e ardhshëm do të mundohem të bëj një përmbledhje mbi RED VPN dhe të tregoj se si duket në vetë zgjidhjen.

Faleminderit për kohën tuaj.

NĂ«se keni pyetje nĂ« lidhje me versionin komercial tĂ« XG Firewall, mund tĂ« na kontaktoni — kompaninĂ« Faktor grup, distributor i Sophos. Mjafton tĂ« shkruani nĂ« njĂ« formĂ« tĂ« lirĂ« nĂ« sophos@fgts.ru.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster