Cấu hình Object và Security Policy trên NGFW
Để quản lý và cho phép lưu lượng từ các VLAN nội bộ (VLAN 20, 30, 50, …) đi qua Sophos XG ra Internet một cách khoa học, đúng chuẩn Enterprise, bạn cần thực hiện cấu hình qua 2 bước lớn: Tạo Object (Đối tượng mạng) và Thiết lập Security Policy (Luật tường lửa kèm NAT).
Bước 1: Cấu hình Object (Đối tượng mạng)
Việc tạo Object giúp gom các dải mạng đơn lẻ thành các nhóm logic. Khi cần chỉnh sửa hay viết Policy, bạn chỉ cần gọi tên Object đó ra, giao diện cấu hình sẽ cực kỳ gọn gàng.
1.1 Tạo IP Host cho từng VLAN
- Trên giao diện Web Admin Sophos, đi đến > Hosts and Services > IP host.
- Nhấn Add để tạo cấu hình cho VLAN 20 (User):
- Name: VLAN_20_User
- Type: Chọn Network
- IP address / Subnet: 192.168.20.0 / /24 (255.255.255.0)
- Nhấn Save.
- Thực hiện hoàn toàn tương tự (bấm Add) để tạo tiếp cho 2 VLAN còn lại:
- VLAN 30 (Guest): Tên VLAN_30_Guest | IP: 192.168.30.0/24
- VLAN 50 (MGMT): Tên VLAN_50_MGMT | IP: 192.168.50.0/24
1.2 Gom các VLAN vào một IP Host Group
- Chuyển sang tab IP host group (ngay bên cạnh tab IP host).
- Nhấn Add.
- Cấu hình thông số:
- Name: LAN_TO_INTER
- Select IP host: Chọn cả 3 Object vừa tạo ở trên (VLAN_20_User, VLAN_30_Guest, VLAN_50_MGMT) rồi bấm mũi tên chuyển sang ô bên phải.
- Nhấn Save.
Bước 2: Cấu hình Security Policy (Firewall Rule & NAT)
Mặc định, Sophos XG áp dụng kiến trúc Zero-Trust, chặn toàn bộ lưu lượng đi qua các Zone. Bạn cần tạo một Policy để "mở cửa" cho phép các VLAN này lướt web.
2.1 Cấu hình Firewall Rule (Cho phép Traffic đi qua)
- Đi đến mục Rules and policies > Firewall rules.
- Nhấn Add firewall rule > Chọn New firewall rule.
- Cấu hình các thông số bảo mật cụ thể:
| Mục (Section) | Thông số cấu hình trên Sophos XG | Ý nghĩa kỹ thuật |
| Rule details | Rule name: Allow_LAN_VLANs_To_Internet Action: Accept Rule position: Top | Tên luật, cho phép đi qua và ưu tiên xử lý sớm nhất. |
| Source | Source zones: Chọn LAN Source networks and devices: Chọn LAN_TO_INTER | Nguồn gói tin xuất phát từ vùng LAN, thuộc các dải mạng VLAN nội bộ. |
| Destination & services | Destination zones: Chọn WAN Destination networks: Chọn Any Services: Chọn Any (hoặc chọn cụ thể HTTP, HTTPS, DNS) | Đích đến là môi trường Internet (WAN). |
- Nhấn Save.
2.2 Cấu hình NAT Rule (Chuyển đổi IP để ra ngoài Internet)
Vì IP của các VLAN đều là IP Private, bạn bắt buộc phải cấu hình NAT sang IP Public của cổng WAN (PortB) thì mới có thể nhận được dữ liệu phản hồi từ Internet.
- Ngay tại giao diện Rules and policies, chuyển sang tab NAT rules (nằm cạnh tab Firewall rules).
- Nhấn Add NAT rule.
- Điền các thông số đối chiếu luồng dịch chuyển:
- Rule name: SNAT_Internal_VLANs
- Original source: Chọn Group Internal_VLANs_Group
- Translated source (SNAT): Chọn MASQ (Masquerade - tính năng tự động ẩn tất cả các IP nội bộ sau IP WAN đang có).
- Original destination: Giữ nguyên Original
- Translated destination: Giữ nguyên Original
- Inbound interface: Chọn Any
- Outbound interface: Chọn chính xác cổng WAN của bạn (PortB).
- Nhấn Save.
LƯU Ý:
Thông báo màu xanh cũng ghi rõ:
"All matching criteria of the firewall ... apply to its linked NAT rule. Can't edit these in the NAT rule."
Nghĩa là:
Thông báo màu xanh cũng ghi rõ:
"All matching criteria of the firewall ... apply to its linked NAT rule. Can't edit these in the NAT rule."
Nghĩa là:
- Source
- Destination
- Service
được lấy từ Firewall Rule liên kết nên không cho sửa trong NAT Rule.
Bài viết liên quan
Được quan tâm
Bài viết mới