
Përshëndetje të gjithëve! Ky artikull do të jetë i dedikuar shqyrtimit të funksionaliteteve të VPN në produktin Sophos XG Firewall. Në të kaluarën, kemi shqyrtuar si të merrni falas këtë zgjidhje për mbrojtjen e rrjetit tuaj shtëpiak me një licencë të plotë. Sot do të flasim për funksionalitetin e VPN që është përfshirë në Sophos XG. Do përpiqem të tregoj se çfarë di ky produkt, si dhe do të jap disa shembuj për konfigurimin e IPSec Site-to-Site VPN dhe SSL VPN për përdoruesit. Pra, le të fillojmë me shqyrtimin.
Së pari, le të shohim tabelën e licencimit:

Më në detaje, si licencohet Sophos XG Firewall mund të lexoni këtu:
Por, në këtë artikull, do të na interesojnë vetëm ato pika që janë theksuar me të kuqe.
Funksionaliteti kryesor i VPN është i përfshirë në licencën bazë dhe blihen vetëm një herë. Kjo është një licencë për të jetuar dhe nuk kërkon rinovim. Në modulin Base VPN Options hyjnë:
Site-to-Site:
- SSL VPN
- IPSec VPN
Remote Access (VPN klienti):
- SSL VPN
- IPsec Clientless VPN (me aplikacionin falas për përdoruesin)
- L2TP
- PPTP
Siç e shohim, mbështeten të gjitha protokollet dhe tipet e njohura të lidhjeve VPN.
Gjithashtu, nĂ« Sophos XG Firewall ka dy lloje tĂ« tjera lidhjesh VPN, tĂ« cilat nuk janĂ« tĂ« pĂ«rfshira nĂ« abonimin bazĂ«. KĂ«to janĂ« RED VPN dhe HTML5 VPN. KĂ«to lidhje VPN hyjnĂ« nĂ« abonimin e Mbrojtjes sĂ« Rrjetit, qĂ« do tĂ« thotĂ« se pĂ«r tĂ« pĂ«rdorur kĂ«to lloje Ă«shtĂ« e nevojshme tĂ« keni njĂ« abonim aktiv, i cili pĂ«rfshin gjithashtu edhe funksionalitetin e mbrojtjes sĂ« rrjetit â modulet IPS dhe ATP.
RED VPN është një VPN L2 pronësor nga kompania Sophos. Ky tip lidhjeje VPN ka disa avantazhe në krahasim me Site-to-Site SSL ose IPSec kur konfigurohet VPN mes dy XG. Ndryshe nga IPSec, tuneli RED krijon një ndërfaqe virtuale në të dyja skajet e tunelit, duke ndihmuar në zgjidhjen e problemeve, dhe ndryshe nga SSL, kjo ndërfaqe virtuale është plotësisht e konfigurueshme. Administratorit i jepet kontrolli i plotë mbi subnetin brenda tunelit RED, që lehtëson zgjidhjen e problemeve të routing-ut dhe konflikteve të subneteve.
HTML5 VPN ose Clientless VPN â NjĂ« tip specifik VPN qĂ« lejon kalimin e shĂ«rbimeve pĂ«rmes HTML5 direkt nĂ« shfletues. Llojet e shĂ«rbimeve qĂ« mund tĂ« konfigurohet:
- RDP
- Telnet
- SSH
- VNC
- FTP
- FTPS
- SFTP
- SMB
Por duhet të merret parasysh se ky tip VPN aplikon vetëm në raste të veçanta dhe rekomandohet, nëse është e mundur, të përdoren tipet e VPN-ëve nga listat e mësipërme.
Praktika
Të shqyrtojmë praktikisht se si të konfigurojmë disa nga këto lloje tunelesh, pra: Site-to-Site IPSec dhe SSL VPN për Qasje të Largët.
Site-to-Site IPSec VPN
Le të fillojmë me konfigurimin e një tuneli Site-to-Site IPSec VPN midis dy Sophos XG Firewall. Poshtë kapakut përdoret strongSwan, që lejon lidhjen me çdo router që mbështet IPSec.
Mund të përdorim një wizard të shpejtë dhe të përshtatshëm për konfigurim, por ne do të ndjekim rrugën e përgjithshme, që të mund të kombinojmë Sophos XG me çdo pajisje përmes IPSec.
Hapim dritaren e cilësimeve të politikave:

Siç e shohim, ka cilësime të paracaktuara, por ne do të krijojmë tonat.


Do të konfigurojmë parametrat e enkriptimit për fazën e parë dhe të dytë dhe do të ruajmë politikën. Në të njëjtën mënyrë, bëjmë këto veprime në Sophos XG të dytë dhe kalojmë në konfigurimin e tunelit IPSec.

Shkruajmë emrin, mënyrën e funksionimit dhe konfigurimin e parametrave të enkriptimit. Për shembull, do të përdorim Preshared Key

dhe do të tregojmë nëndegët lokale dhe të largëta.

Lidhja jonë është krijuar.

Në të njëjtën mënyrë, bëjmë këto cilësime në Sophos XG të dytë, përveç mënyrës së funksionimit, atje do të vendosim Initiate the connection.

Tani kemi dy tunele të konfiguruara. Më pas, duhet t'i aktivizojmë dhe t'i fillojmë. Kjo bëhet shumë thjeshtë, thjesht duhet të klikoni në rrethin e kuq nën fjalën Active për ta aktivizuar dhe në rrethin e kuq nën Connection për të nisur lidhjen.
Nëse shohim këtë imazh:

Do të thotë se tuneli ynë funksionon siç duhet. Nëse tjetri tregues ndizet me ngjyrë të kuqe apo të verdhë, do të thotë se diçka nuk është konfiguruar siç duhet në politikat e enkriptimit apo në nëndegët lokale dhe të largëta. Ju rikujtoj, se cilësimet duhet të jenë pasqyrë.
Dua të theksoj veçmas, se mund të krijojmë grupe Failover nga tunelët IPSec për qëndrueshmëri:

Remote Access SSL VPN
Të kalojmë në Remote Access SSL VPN për përdoruesit. Poshtë kapakut funksionon standardi OpenVPN. Kjo lejon përdoruesit të lidhin përmes çdo klienti që mbështet skedarët konfigurues .ovpn (për shembull, klienti standard i lidhjes).
Fillimisht, duhet të konfigurojmë politikat e serverit OpenVPN:

Të përcaktojmë transportin për lidhjen, të konfiguroni portin, gamën e IP adresave për lidhjen e përdoruesve të largët.

Gjithashtu, mund të përcaktojmë cilësimet e enkriptimit.
Pas konfigurimit të serverit, kalojmë në konfigurimin e lidhjeve të klientëve.

Ădo rregull lidhjeje me SSL VPN krijohet pĂ«r njĂ« grup ose pĂ«r njĂ« pĂ«rdorues tĂ« veçantĂ«. Ădo pĂ«rdorues mund tĂ« ketĂ« vetĂ«m njĂ« politikĂ« lidhjeje. Nga konfigurimet, e rĂ«ndĂ«sishme Ă«shtĂ« se pĂ«r çdo rregull tĂ« tillĂ« mund tĂ« specifikohet si pĂ«rdorues tĂ« veçantĂ«, tĂ« cilĂ«t do tĂ« pĂ«rdorin kĂ«tĂ« konfigurim ose njĂ« grup nga AD, mund tĂ« aktivizohet kutia pĂ«r tĂ« siguruar qĂ« gjithĂ« trafiku tĂ« kalojĂ« nĂ«pĂ«r tunelin VPN ose tĂ« specifikohen adresat ip, nĂ«nrrjet ose emrat FQDN tĂ« disponueshĂ«m pĂ«r pĂ«rdoruesit. NĂ« bazĂ« tĂ« kĂ«tyre politikave automatikisht do tĂ« krijohet njĂ« skedĂ« .ovpn me konfigurimet pĂ«r klientin.

Duke përdorur portalin e përdoruesit, përdoruesi mund të shkarkojë si skedën .ovpn me konfigurimet për klientin VPN, ashtu edhe skedarin instalues të klientit VPN me skedën e integruar të konfigurimit të lidhjes.

Përfundim
Në këtë artikull ne e diskutuam shkurtimisht funksionalitetin e VPN në produktin Sophos XG Firewall. Pamë si të konfigurojmë IPSec VPN dhe SSL VPN. Ky nuk është një listë e plotë e asaj që mund të bëjë ky zgjidhje. Në artikujt e ardhshëm do të përpiqem të bëj një përmbledhje mbi RED VPN dhe të tregoj se si duket në zgjidhjen e vet.
Faleminderit për kohën tuaj.
NĂ«se keni pyetje nĂ« lidhje me versionin komercial tĂ« XG Firewall, mund tĂ« kontaktoni me ne â kompania , distributorin e Sophos. Mjafton tĂ« shkruani nĂ« njĂ« formĂ« tĂ« lirĂ« nĂ« .
Burimi: habr.com
