
Përshëndetje! Ky artikull do t'i kushtohet shqyrtimit të funksionalitetit të VPN në produktin Sophos XG Firewall. Në artikullin e mëparshëm ne analizuam se si të merrni këtë zgjidhje për mbrojtjen e rrjetit shtëpiak me një licencë të plotë falas. Sot do të flasim për funksionalitetin e VPN që është i integruar në Sophos XG. Do përpiqem të tregoj se çfarë mund të bëjë ky produkt, si dhe do të jap shembuj për konfigurimin e IPSec Site-to-Site VPN dhe VPN SSL për përdorues. Le të fillojmë me shqyrtimin.
Së pari, le të shohim tabelën e licencimit:

Më shumë detaje rreth mënyrës se si licencohet Sophos XG Firewall mund të lexoni këtu:
Por në këtë artikull do të na interesojnë vetëm ato pika që janë theksuar me të kuqe.
Funksionaliteti kryesor i VPN përfshihet në licencën bazë dhe blihet vetëm një herë. Kjo është një licencë për jetë dhe nuk kërkon rinovim. Moduli Base VPN Options përfshin:
Site-to-Site:
- SSL VPN
- IPSec VPN
Qasje të Largët (VPN për klientë):
- SSL VPN
- VPN Pa Klient (me aplikacionin falas për përdoruesit)
- L2TP
- PPTP
Siç e shohim, janë të mbështetur të gjithë protokollet dhe llojet e njohura të lidhjeve VPN.
Gjithashtu, nĂ« Sophos XG Firewall ka dy lloje tĂ« tjera lidhjesh VPN qĂ« nuk janĂ« tĂ« pĂ«rfshira nĂ« abonimin bazĂ«. KĂ«to janĂ« RED VPN dhe HTML5 VPN. KĂ«to lidhje VPN pĂ«rfshihen nĂ« abonimin e Mbrojtjes sĂ« Rrjetit, qĂ« do tĂ« thotĂ« se pĂ«r tĂ« pĂ«rdorur kĂ«to tipe, duhet tĂ« keni njĂ« abonim aktiv, qĂ« gjithashtu pĂ«rfshin funksionalitetet e mbrojtjes sĂ« rrjetit â modulĂ«t IPS dhe ATP.
RED VPN është një VPN L2 pronar nga kompania Sophos. Ky lloj lidhjeje VPN ka një sërë përfitimesh në krahasim me Site-to-site SSL ose IPSec kur konfiguroni një VPN midis dy XG. Ndryshe nga IPSec, tuneli RED krijon një ndërfaqe virtuale në të dy skajet e tunelit, duke ndihmuar në zgjidhjen e problemeve, dhe ndryshe nga SSL, kjo ndërfaqe virtuale është plotësisht e konfigurueshme. Administratorët kanë kontroll të plotë mbi nënrrjetin brenda tunelit RED, duke lejuar zgjidhjen më të lehtë të problemeve të ruterit dhe konflikteve të nënrrjeteve.
HTML5 VPN ose Clientless VPN â NjĂ« tip specifik VPN qĂ« lejon kalimin e shĂ«rbimeve pĂ«rmes HTML5 drejtpĂ«rdrejt nĂ« shfletues. Llojet e shĂ«rbimeve qĂ« mund tĂ« konfiguroni:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- SMB
Por duhet të merret parasysh se ky lloj VPN përdoret vetëm në raste të veçanta dhe rekomandohet, nëse është e mundur, të përdoren tipet e VPN nga listat e mësipërme.
Praktika
Le të shohim praktikisht se si të konfigurojmë disa nga këta lloje tunelesh, konkretisht: Site-to-Site IPSec dhe SSL VPN Remote Access.
Site-to-Site IPSec VPN
Të fillojmë me konfigurimin e tunelit Site-to-Site IPSec midis dy Sophos XG Firewalls. Nën kapak përdoret strongSwan, që lejon lidhjen me çdo router që mbështet IPSec.
Mund të përdorim një wizard të lehtë dhe të shpejtë për konfigurimin, por ne do të ndjekim rrugën e përgjithshme, kështu që, duke u bazuar në këtë udhëzim, mund të integrojmë Sophos XG me çdo pajisje tjetër për IPSec.
Do të hapim dritaren e konfigurimeve të politikave:

Siç e shohim, ekzistojnë tashmë konfigurime të paracaktuara, por ne do të krijojmë tonat.


Të konfigurimi parametrat e enkriptimit për fazën e parë dhe të dytë dhe të ruajmë politikën. Në mënyrë të ngjashme, bëjmë veprimet e njëjta në Sophos XG të dytë dhe kalojmë në konfigurimin e tunelit IPSec vetë.

I shpërndajmë emrin, modin e punës dhe konfigurimin e parametrave të enkriptimit. Për shembull, do të përdorim Preshared Key

dhe do të specifikojmë subnetet lokale dhe të largëta.

Lidhja jonë është krijuar.

Në mënyrë të ngjashme, i bëjmë të njëjtat konfigurime në Sophos XG të dytë, përveç modit të punës, atje do të vendosim Initiate the connection.

Tani kemi dy tunelë të konfiguruar. Më pas, na nevojitet t'i aktivizojmë dhe t'i nisim. Kjo bëhet shumë thjeshtë, duke klikuar në rrethin e kuq nën fjalën Active për ta aktivizuar dhe në rrethin e kuq nën Connection për të nisur lidhjen.
Nëse shohim një imazh të tillë:

Kjo do të thotë që tuneli ynë po punon siç duhet. Nëse treguesi i dytë ndizet me të kuqe ose të verdhë, do të thotë se kemi konfiguruar gabim politikat e enkriptimit ose në rrjetet lokale dhe të largëta. Kujtoj se cilësimet duhet të jenë pasqyrë.
Veçanërisht dua të theksoj se mund të krijoni grupe Failover nga tunelët IPSec për qëndrueshmëri:

Remote Access SSL VPN
Të kalojmë te Remote Access SSL VPN për përdoruesit. Nën kapak punon standardi OpenVPN. Kjo lejon përdoruesit të lidhen përmes çdo klienti që mbështet skedarët konfiguruese .ovpn (për shembull, klienti standard i lidhjes).
Për të filluar, duhet të konfigurojmë politikat e serverit OpenVPN:

Të specifikojmë transportin për lidhje, të konfigurojmë portin, diapazonin e adresave IP për lidhjen e përdoruesve të largët.

Gjithashtu, mund të specifikojmë cilësimet e enkriptimit.
Pas konfigurimit të serverit, kalojmë në konfigurimin e lidhjeve të klientëve.

Secila rregullore lidhjeje me SSL VPN krijohet pĂ«r njĂ« grup ose pĂ«r njĂ« pĂ«rdorues tĂ« veçantĂ«. Ădo pĂ«rdorues mund tĂ« ketĂ« vetĂ«m njĂ« politikĂ« lidhjeje. NĂ« lidhje me konfigurimet, e veçantĂ«, pĂ«r secilĂ«n nga kĂ«to rregullore mund tĂ« pĂ«rcaktohet si pĂ«rdorues tĂ« veçantĂ«, kush do tĂ« pĂ«rdorĂ« kĂ«tĂ« konfigurim, ose njĂ« grup nga AD, mund tĂ« aktivizoni opsionin qĂ« tĂ«rĂ« trafiku tĂ« kalojĂ« nĂ« tunelin VPN ose tĂ« pĂ«rcaktoni adresat IP, nĂ«nshtet ose emrat FQDN tĂ« disponueshĂ«m pĂ«r pĂ«rdoruesit. NĂ« bazĂ« tĂ« kĂ«tyre politikave do tĂ« krijohet automatizuar njĂ« profil .ovpn me konfigurime pĂ«r klientin.

Duke përdorur portalin e përdoruesit, përdoruesi mund të shkarkojë si një skedar .ovpn me konfigurimet për klientin VPN, ashtu si dhe skedarin instalues të klientit VPN me një skedë të integruar të konfigurimeve të lidhjes.

Përfundimi
Në këtë artikull ne kaluam përmbledhshëm nëpër funksionalitetin e VPN në produktin Sophos XG Firewall. Shikuam se si mund të konfigurojmë IPSec VPN dhe SSL VPN. Kjo nuk është lista e plotë e asaj që mund të bëjë ky zgjidhje. Në artikujt e ardhshëm do të mundohem të bëj një përmbledhje mbi RED VPN dhe të tregoj se si duket në vetë zgjidhjen.
Faleminderit për kohën tuaj.
NĂ«se keni pyetje nĂ« lidhje me versionin komercial tĂ« XG Firewall, mund tĂ« na kontaktoni â kompaninĂ« , distributor i Sophos. Mjafton tĂ« shkruani nĂ« njĂ« formĂ« tĂ« lirĂ« nĂ« .
Burimi: habr.com
