Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau
Mô hình:
=> Trạng thái trên 2 con đã bật đèn xanh.
Bạn cần tạo quy tắc này trên CẢ HAI thiết bị tường lửa:
Vào mục Protect > Rules and policies > Firewall rules > Nhấn Add firewall rule > Chọn New firewall rule.
Ping từ Lan chính vào Site:
Mô hình:
- Tạo thêm node firewall sophos nối vào WAN
BƯỚC 1: ĐỊNH NGHĨA CÁC LỚP MẠNG (IP HOST)
Thực hiện trên SophosXG-1 (HQ):
- Truy cập vào thiết bị > Chọn Hosts and services > Chọn thẻ IP host.
- Nhấn nút Add ở góc phải để tạo lớp mạng LAN nội bộ:
- Name: LAN_Local
- Type: Network
- IP address: 192.168.10.0 / Subnet: /24 (255.255.255.0)
- Nhấn Save.
- Nhấn Add lần nữa để tạo lớp mạng của chi nhánh từ xa:
- Name: LAN_Remote
- Type: Network
- IP address: 172.16.16.0 / Subnet: /24 (255.255.255.0)
- Nhấn Save.
Thực hiện trên SophosXG-SITE (Chi nhánh):
Làm tương tự nhưng đảo ngược lại: tạo LAN_Local (172.16.10.0/24) và LAN_Remote (192.168.10.0/24).BƯỚC 2: CẤU HÌNH IPSEC KẾT NỐI (IPSEC CONNECTION)
Cấu hình tại SophosXG-1 (HQ - Đầu nhận/gọi kết nối):
- Vào Site to Site VPN > IPsec connections > Add
- General settings
- Name: VPN_TO_SITE
- IP version: Chọn IPv4
- Connection type: Policy-based.
- Gateway type: Chọn Initiate the connection (Chủ động gọi sang chi nhánh).
- Activate on save: Tích chọn.
2. Encryption
- Profile: Chọn Branch (IKEv2)
- Authentication type: Chọn Preshared key.
- Preshared key: Nhập chính xác chuỗi mật khẩu chung: Poptech@123.
3. Gateway settings
- Local gateway:
- Listening interface: Chọn cổng WAN của chi nhánh. Theo sơ đồ của bạn, đây là PortB (Cổng nhận IP 10.0.137.99).
- Local ID type: Chọn Any.
- Local subnet: Nhấp chọn Object mạng nội bộ chi nhánh: LAN_LOCAL.
- Remote gateway:
- Gateway address: Nhập IP WAN của Trụ sở chính: 10.0.137.69.
- Remote subnet: Nhấp chọn Object mạng nội bộ Trụ sở: LAN_REMOTE.
1. General settings
- Name: VPN_TO_HQ
- IP version: Chọn IPv4
- Connection type: Chọn Policy-based.
- Gateway type: Chọn Respond only (Chờ tín hiệu từ Trụ sở gọi sang thì bắt tay).
- Activate on save: Tích chọn V.
2. Encryption
- Profile: Chọn Branch (IKEv2)
- Authentication type: Chọn Preshared key.
- Preshared key: Nhập chính xác chuỗi mật khẩu chung: Poptech@123.
3. Gateway settings
- Local gateway:
- Listening interface: Chọn cổng WAN của chi nhánh. Theo sơ đồ của bạn, đây là PortB (Cổng nhận IP 10.0.137.69).
- Local ID type: Chọn Any.
- Local subnet: Nhấp chọn Object mạng nội bộ chi nhánh: LAN_Local.
- Remote gateway:
- Gateway address: Nhập IP WAN của Trụ sở chính: 10.0.137.99.
- Remote subnet: Nhấp chọn Object mạng nội bộ Trụ sở: LAN_Remote.
- KIỂM TRA TRẠNG THÁI VPN
=> Trạng thái trên 2 con đã bật đèn xanh.
BƯỚC 3: TẠO FIREWALL RULE (CHO PHÉP DỮ LIỆU ĐI QUA)
Nếu thiếu bước này, VPN sẽ thông (Xanh) nhưng các máy tính (VPC, Winserver) giữa 2 bên vẫn không thể ping hay gửi dữ liệu cho nhau.Bạn cần tạo quy tắc này trên CẢ HAI thiết bị tường lửa:
Vào mục Protect > Rules and policies > Firewall rules > Nhấn Add firewall rule > Chọn New firewall rule.
Rule 1: Cho phép mạng nội bộ LAN đi ra VPN (Outbound)
- Rule name: LAN_to_VPN_Allow
- Rule position: Top (Để ưu tiên xử lý trước).
- Source zones: Chọn LAN.
- Source networks and devices: Chọn lớp mạng Local của bên bạn.
- Destination zones: Chọn VPN.
- Destination networks: Chọn lớp mạng Remote của văn phòng đối diện.
- Action: Chọn Accept.
- Lưu ý: Cuộn xuống phần Advanced > NAT, đảm bảo mục NAT rule đang để là None (Không được bật Masquerading/NAT cho lưu lượng VPN).
- Nhấn Save.
Rule 2: Cho phép lưu lượng từ VPN đi vào mạng LAN nội bộ (Inbound)
- Tạo thêm một Rule tương tự đặt tên là VPN_to_LAN_Allow.
- Source zones: Chọn VPN.
- Source networks: Chọn lớp mạng Remote của đối phương.
- Destination zones: Chọn LAN.
- Destination networks: Chọn lớp mạng Local của bạn.
- Action: Accept.
- Nhấn Save.
BƯỚC 3: KIỂM THỬ
Ping Site vào Lan chính:
Ping từ Lan chính vào Site:
Bài viết liên quan
Được quan tâm
Bài viết mới