Sophos NGFW Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau

dungltf

Intern
Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau




Mô hình:
1785755170473.png

  • Tạo thêm node firewall sophos nối vào WAN

BƯỚC 1: ĐỊNH NGHĨA CÁC LỚP MẠNG (IP HOST)​

Thực hiện trên SophosXG-1 (HQ):​

  1. Truy cập vào thiết bị > Chọn Hosts and services > Chọn thẻ IP host.
  2. Nhấn nút Add ở góc phải để tạo lớp mạng LAN nội bộ:
    • Name: LAN_Local
    • Type: Network
    • IP address: 192.168.10.0 / Subnet: /24 (255.255.255.0)
    • Nhấn Save.
  3. Nhấn Add lần nữa để tạo lớp mạng của chi nhánh từ xa:
    • Name: LAN_Remote
    • Type: Network
    • IP address: 172.16.16.0 / Subnet: /24 (255.255.255.0)
    • Nhấn Save.

Thực hiện trên SophosXG-SITE (Chi nhánh):​

Làm tương tự nhưng đảo ngược lại: tạo LAN_Local (172.16.10.0/24) và LAN_Remote (192.168.10.0/24).

BƯỚC 2: CẤU HÌNH IPSEC KẾT NỐI (IPSEC CONNECTION)​

  • Cấu hình tại SophosXG-1 (HQ - Đầu nhận/gọi kết nối):​

  • Vào Site to Site VPN > IPsec connections > Add
  1. General settings
1785755170486.png

  • Name: VPN_TO_SITE
  • IP version: Chọn IPv4
  • Connection type: Policy-based.
  • Gateway type: Chọn Initiate the connection (Chủ động gọi sang chi nhánh).
  • Activate on save: Tích chọn.

2. Encryption​

1785755170499.png

  • Profile: Chọn Branch (IKEv2)
  • Authentication type: Chọn Preshared key.
  • Preshared key: Nhập chính xác chuỗi mật khẩu chung: Poptech@123.

3. Gateway settings​

1785755170511.png

  • Local gateway:
    • Listening interface: Chọn cổng WAN của chi nhánh. Theo sơ đồ của bạn, đây là PortB (Cổng nhận IP 10.0.137.99).
    • Local ID type: Chọn Any.
    • Local subnet: Nhấp chọn Object mạng nội bộ chi nhánh: LAN_LOCAL.
  • Remote gateway:
    • Gateway address: Nhập IP WAN của Trụ sở chính: 10.0.137.69.
    • Remote subnet: Nhấp chọn Object mạng nội bộ Trụ sở: LAN_REMOTE.
Kéo xuống cuối trang và nhấn Save.

  • Cấu hình tại SophosXG-SITE (Chi nhánh):​

1. General settings​

1785755170521.png

  • Name: VPN_TO_HQ
  • IP version: Chọn IPv4
  • Connection type: Chọn Policy-based.
  • Gateway type: Chọn Respond only (Chờ tín hiệu từ Trụ sở gọi sang thì bắt tay).
  • Activate on save: Tích chọn V.

2. Encryption​

1785755170530.png

  • Profile: Chọn Branch (IKEv2)
  • Authentication type: Chọn Preshared key.
  • Preshared key: Nhập chính xác chuỗi mật khẩu chung: Poptech@123.

3. Gateway settings​

1785755170540.png

  • Local gateway:
    • Listening interface: Chọn cổng WAN của chi nhánh. Theo sơ đồ của bạn, đây là PortB (Cổng nhận IP 10.0.137.69).
    • Local ID type: Chọn Any.
    • Local subnet: Nhấp chọn Object mạng nội bộ chi nhánh: LAN_Local.
  • Remote gateway:
    • Gateway address: Nhập IP WAN của Trụ sở chính: 10.0.137.99.
    • Remote subnet: Nhấp chọn Object mạng nội bộ Trụ sở: LAN_Remote.
Kéo xuống cuối trang và nhấn Save.

  • KIỂM TRA TRẠNG THÁI VPN
1785755170550.png


1785755170559.png


=> Trạng thái trên 2 con đã bật đèn xanh.

BƯỚC 3: TẠO FIREWALL RULE (CHO PHÉP DỮ LIỆU ĐI QUA)​

Nếu thiếu bước này, VPN sẽ thông (Xanh) nhưng các máy tính (VPC, Winserver) giữa 2 bên vẫn không thể ping hay gửi dữ liệu cho nhau.

Bạn cần tạo quy tắc này trên CẢ HAI thiết bị tường lửa:

Vào mục Protect > Rules and policies > Firewall rules > Nhấn Add firewall rule > Chọn New firewall rule.

Rule 1: Cho phép mạng nội bộ LAN đi ra VPN (Outbound)​

  • Rule name: LAN_to_VPN_Allow
  • Rule position: Top (Để ưu tiên xử lý trước).
  • Source zones: Chọn LAN.
  • Source networks and devices: Chọn lớp mạng Local của bên bạn.
  • Destination zones: Chọn VPN.
  • Destination networks: Chọn lớp mạng Remote của văn phòng đối diện.
  • Action: Chọn Accept.
  • Lưu ý: Cuộn xuống phần Advanced > NAT, đảm bảo mục NAT rule đang để là None (Không được bật Masquerading/NAT cho lưu lượng VPN).
  • Nhấn Save.

Rule 2: Cho phép lưu lượng từ VPN đi vào mạng LAN nội bộ (Inbound)​

  • Tạo thêm một Rule tương tự đặt tên là VPN_to_LAN_Allow.
  • Source zones: Chọn VPN.
  • Source networks: Chọn lớp mạng Remote của đối phương.
  • Destination zones: Chọn LAN.
  • Destination networks: Chọn lớp mạng Local của bạn.
  • Action: Accept.
  • Nhấn Save.

BƯỚC 3: KIỂM THỬ​

Ping Site vào Lan chính:
1785755170569.png

Ping từ Lan chính vào Site:
1785755170581.png
 
Back
Top