مرحبا! سيتم تخصيص هذه المقالة لإلقاء نظرة عامة على وظيفة VPN في منتج جدار الحماية Sophos XG. ناقشنا في المقالة السابقة كيفية الحصول على هذا الحل لحماية شبكتك المنزلية مجانًا بترخيص كامل. سنتحدث اليوم عن وظيفة VPN المضمنة في Sophos XG. سأحاول إخبارك بما يمكن أن يفعله هذا المنتج ، كما سأقدم أمثلة على تكوين شبكة VPN من موقع إلى موقع من IPSec و SSL VPN مخصص. لذلك دعونا ننتقل إلى المراجعة.
بادئ ذي بدء ، دعنا نلقي نظرة على جدول الترخيص: يمكنك
قراءة المزيد حول كيفية ترخيص جدار الحماية Sophos XG هنا:
الرابط
ولكن في هذه المقالة سنهتم فقط بالعناصر التي تم تمييزها باللون الأحمر.
يتم تضمين وظيفة VPN الرئيسية في الترخيص الأساسي ويتم شراؤها مرة واحدة فقط. هذا ترخيص مدى الحياة ولا يتطلب تجديد. تتضمن وحدة خيارات VPN الأساسية ما يلي:
Site-to-Site:
- SSL VPN
- IPSec VPN
الوصول عن بعد (عميل VPN):
- SSL VPN
- IPsec Clientless VPN (مع تطبيق مخصص مجاني)
- L2TP
- PPTP
كما ترى ، يتم دعم جميع البروتوكولات الشائعة وأنواع اتصالات VPN.
أيضًا ، يحتوي Sophos XG Firewall على نوعين آخرين من اتصالات VPN غير المدرجة في الاشتراك الأساسي. هما RED VPN و HTML5 VPN. يتم تضمين اتصالات VPN هذه في اشتراك حماية الشبكة ، مما يعني أنه من أجل استخدام هذه الأنواع ، يجب أن يكون لديك اشتراك نشط ، والذي يتضمن أيضًا وظيفة حماية الشبكة - وحدات IPS و ATP.
RED VPN هي شبكة L2 VPN مملوكة لشركة Sophos. يتمتع هذا النوع من اتصال VPN بالعديد من المزايا على SSL أو IPSec من موقع إلى موقع عند إعداد VPN بين جهازي XG. على عكس IPSec ، ينشئ RED tunnel واجهة افتراضية على طرفي النفق ، مما يساعد في استكشاف المشكلات وإصلاحها ، وعلى عكس SSL ، فإن هذه الواجهة الافتراضية قابلة للتخصيص تمامًا. يتمتع المسؤول بالتحكم الكامل في الشبكة الفرعية داخل نفق RED ، مما يسهل حل مشكلات التوجيه وتعارضات الشبكة الفرعية.
HTML5 VPN أو Clientless VPN - نوع معين من VPN يسمح بتمرير الخدمات عبر HTML5 مباشرة في المتصفح. أنواع الخدمات التي يمكن تكوينها:
- RDP
- Telnet
- SSH
- VNC
- بروتوكول نقل الملفات
- FTPS
- SFTP
- SMB
ولكن تجدر الإشارة إلى أن هذا النوع من VPN يُستخدم فقط في حالات خاصة ويوصى ، إن أمكن ، باستخدام أنواع VPN من القوائم أعلاه.
ممارسة
دعنا نلقي نظرة على كيفية إعداد العديد من أنواع الأنفاق هذه ، وهي Site-to-Site IPSec و SSL VPN Remote Access.
VPN IPSec من موقع إلى موقع
لنبدأ بكيفية إعداد نفق Site-to-Site IPSec VPN بين جدارين حماية من Sophos XG. يتم استخدام StrongSwan أسفل الغطاء ، والذي يسمح لك بالاتصال بأي جهاز توجيه يدعم IPSec.
يمكنك استخدام معالج إعداد مناسب وسريع ، لكننا سنتبع المسار العام بحيث يمكنك ، بناءً على هذا الدليل ، دمج Sophos XG مع أي جهاز عبر IPSec.
لنفتح نافذة إعدادات السياسة:
كما نرى ، توجد إعدادات محددة مسبقًا ، لكننا سننشئ إعداداتنا الخاصة.
لنقم بتهيئة إعدادات التشفير للمرحلتين الأولى والثانية وحفظ السياسة. بالقياس ، نفعل الشيء نفسه على Sophos XG الثاني وننتقل إلى إعداد نفق IPSec نفسه
أدخل الاسم ووضع التشغيل وقم بتكوين معلمات التشفير. على سبيل المثال ، سوف نستخدم مفتاح تمت مشاركته مسبقًا ونشير
إلى الشبكات الفرعية المحلية والبعيدة.
تم إنشاء
اتصالنا عن طريق القياس ، نقوم بعمل نفس الإعدادات على Sophos XG الثاني ، باستثناء وضع التشغيل ، نضع بدء الاتصال هناك.الآن
لدينا نفقان تم تكوينهما. بعد ذلك ، نحتاج إلى تنشيطها وتشغيلها. يتم ذلك بكل بساطة ، تحتاج إلى النقر فوق الدائرة الحمراء أسفل كلمة نشط للتنشيط وعلى الدائرة الحمراء أسفل الاتصال لبدء الاتصال.
إذا رأينا صورة كهذه:

هذا يعني أن نفقنا يعمل بشكل صحيح. إذا كان المؤشر الثاني أحمر أو كهرماني ، فهذا يعني أنه تم تكوين شيء ما بشكل غير صحيح في سياسات التشفير أو الشبكات الفرعية المحلية والبعيدة. اسمحوا لي أن أذكرك أنه يجب عكس الإعدادات.
بشكل منفصل ، أود أن أوضح أنه يمكنك إنشاء مجموعات تجاوز الفشل من أنفاق IPSec للتسامح مع الخطأ:
الوصول عن بعد SSL VPN
دعنا ننتقل إلى Remote Access SSL VPN للمستخدمين. OpenVPN القياسي يعمل تحت الغطاء. يسمح هذا للمستخدمين بالاتصال من خلال أي عميل يدعم ملفات التكوين .ovpn (مثل عميل الاتصال القياسي).
أولاً ، تحتاج إلى تكوين سياسات خادم OpenVPN:
تحديد النقل للاتصال ، تكوين المنفذ ، نطاق عناوين IP لتوصيل المستخدمين البعيدين.كما
يمكنك تحديد إعدادات التشفير.
بعد تكوين الخادم ، لنبدأ في تكوين اتصالات العميل.
يتم إنشاء كل قاعدة اتصال SSL VPN لمجموعة أو لمستخدم فردي. يمكن لكل مستخدم أن يكون لديه سياسة اتصال واحدة فقط. وفقًا للإعدادات ، من نقطة مثيرة للاهتمام ، لكل قاعدة من هذه القواعد ، يمكنك تحديد كيف يمكن للمستخدمين الفرديين ، الذين سيستخدمون هذا الإعداد أو مجموعة من AD ، تمكين مربع اختيار بحيث يتم تغليف كل حركة المرور في نفق VPN أو تحديد عناوين IP أو الشبكات الفرعية أو أسماء FQDN المتاحة للمستخدمين ... بناءً على هذه السياسات ، سيتم إنشاء ملف تعريف .ovpn مع إعدادات للعميل تلقائيًا.
باستخدام بوابة المستخدم ، يمكن للمستخدم تنزيل كل من ملف .ovpn مع إعدادات عميل VPN وملف تثبيت عميل VPN مع ملف إعدادات الاتصال المدمج.
خاتمة
في هذه المقالة ، ألقينا نظرة سريعة على وظيفة VPN في منتج جدار الحماية Sophos XG. نظرنا في كيفية تكوين IPSec VPN و SSL VPN. هذه ليست قائمة كاملة بما يمكن أن يفعله هذا الحل. سأحاول في المقالات التالية مراجعة RED VPN وإظهار كيف يبدو في الحل نفسه.
شكرا لوقتك.
إذا كانت لديك أي أسئلة حول الإصدار التجاري من XG Firewall ، فيمكنك الاتصال بنا - Factor Group ، الموزع لشركة Sophos. يكفي أن تكتب في شكل مجاني إلى sophos@fgts.ru .