Sophos NGFW Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) hoặc user local tạo trên NGFW

dungltf

Intern
Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) hoặc user local tạo trên NGFW



BƯỚC 1: LÊN DOMAIN CONTROLLER (ACTIVE DIRECTORY) TRÊN SERVER MỚI​

Để Sophos có tài khoản AD mà lấy về, bạn cần biến con Windows Server này thành một máy chủ quản lý Domain.

  1. Cài đặt Role AD DS: * Trên Windows Server, mở Server Manager > chọn Add roles and features.
    • Bấm Next liên tục đến phần Server Roles, tích chọn ô Active Directory Domain Services (Hệ thống hỏi có add thêm feature không thì bấm Add Features).
    • Tiếp tục bấm Next và bấm Install.
  2. Nâng cấp Server lên Domain Controller:
1785755426985.png


  • Sau khi cài xong, nhìn lên góc trên bên phải Server Manager có hình biểu tượng cờ màu vàng Click vào và chọn Promote this server to a domain controller.
  • Tại bảng hiện ra, chọn mục số 3: Add a new forest (Tạo một rừng/tên miền mới hoàn toàn).
  • Root domain name: Điền tên domain bạn muốn thiết lập, ví dụ: poptech.vn rồi bấm Next.
1785755426994.png


  • Password: Gõ mật khẩu khôi phục dịch vụ (DSRM) Bấm Next liên tục và chọn Install.
  • Máy chủ sẽ tự cấu hình và tự động Restart (Khởi động lại).
  1. Kiểm tra card mạng (Quan trọng): * Sau khi máy khởi động lại, bạn vào lại phần cài đặt card mạng (ncpa.cpl).
    • Kiểm tra dòng Preferred DNS Server: Lúc này nó phải tự động chuyển thành 127.0.0.1 hoặc chính IP 192.168.30.10. Nếu chưa, bạn tự gõ tay lại thành IP của chính nó nhé.

BƯỚC 2: TẠO USER VÀ GROUP ĐỂ CHẠY VPN​

Bạn cần tạo sẵn một nhóm người dùng trên AD để sau này đồng bộ sang Sophos cấp quyền chạy VPN.

  1. Vào Server Manager > Tools > Chọn Active Directory Users and Computers.
  2. Nhấp đúp vào tên miền của bạn (ví dụ poptech.lab)
1785755427002.png

  1. Vào trong OU vừa tạo:
    • Tạo Group: Chuột phải User > New > Group Đặt tên là VPN_Allow.
1785755427015.png

1785755427023.png

  • Tạo User: Chuột phải User > New > User $ Tạo vài user test (Ví dụ: dungnv, tiennv,...). Bạn nhớ đặt mật khẩu và tích bỏ ô User must change password at next logon để tiện làm lab.
1785755427032.png

  1. Add User vào Group: Chuột phải vào từng User vừa tạo Chọn Add to a group... Gõ chữ VPN_Allow Bấm Check Names rồi bấm OK.





1785755427042.png
1785755427051.png


BƯỚC 3: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD VỀ SOPHOS​

1785755427058.png


  1. Trên Sophos, vào mục Authentication > Servers > Bấm Add.
  2. Điền chính xác các thông số sau:
    • Server type: Chọn Active Directory
    • Server IP: 192.168.30.100
    • Port: 389
    • NetBIOS name: POPTECH (Viết hoa)
    • Domain Name: poptech.lab
    • Username: Administrator
    • Password: Mật khẩu tài khoản Administrator của Windows Server
    • Search queries: dc=poptech,dc=lab
  3. Kéo xuống dưới cùng bấm Test connection. Lúc này hệ thống sẽ báo Connection successful màu xanh lá cây. Bấm Save.
  4. Import Group: Tại danh sách Server, tìm con AD vừa tạo, bấm vào biểu tượng Import wizard (hình cây gậy phép) > Bấm Start > Bấm Next qua các bước cho đến phần chọn Group, tích chọn chính xác nhóm VPN_Allow > Bấm Import để kéo nhóm này về Sophos.

BƯỚC 4: CẤU HÌNH SSL VPN REMOTE ACCESS TRÊN SOPHOS v22​

Bây giờ bạn sẽ tạo một chính sách VPN để cấp quyền cho nhóm VPN_Allow vừa kéo về.

1785755427066.png


  1. Vào mục VPN > Remote access VPN > Chọn tab SSL VPN > Bấm Add.
  2. Cấu hình bảng SSL VPN:
    • Name: Đặt tên, ví dụ VPN_Access
    • Các bước còn lại điền như hình ảnh.
  3. Bấm Finish để lưu lại.

BƯỚC 5: TẠO FIREWALL RULE CHO PHÉP CHIỀU VPN ĐI VÀO LAN​

Gói tin của người dùng kết nối từ xa từ Internet vào sẽ thuộc vùng VPN. Bạn phải mở cổng cho vùng này đi vào vùng LAN nội bộ.

  1. Vào Rules and policies > Firewall rules > Bấm Add firewall rule > Chọn New firewall rule.
  2. Thiết lập bảng luật như sau:
Rule name: Allow_VPN_Remote_to_LAN

Source zones: Chọn vùng VPN.

Source networks and devices: Chọn Any (hoặc chọn Object tự động ##SSLVPN_POOL).

Destination zones: Chọn vùng LAN.

Destination networks: Nhấp chọn cả 3 Object mạng nội bộ của bạn (LAN_LOCAL - VLAN 10, VLAN 20, và LAN_VLAN30).

Action: Chọn Accept.

  1. Bấm Save.

BƯỚC 6: KÍCH HOẠT PHƯƠNG THỨC XÁC THỰC VPN​

  1. Vào Authentication > chọn tab Authentication methods (ở thanh menu ngang phía trên).
  2. Cuộn xuống mục VPN Default Authentication Method.
  3. Bạn tích chọn con Server AD (192.168.100.15) ở khung bên trái, bấm nút mũi tên chuyển nó sang khung bên phải.
  4. Bấm mũi tên đưa con Server AD này lên vị trí trên cùng (Top) để Sophos ưu tiên kiểm tra tài khoản trên Windows Server trước.
  5. Bấm Save.

BƯỚC 7: Người dùng đăng nhập và kết nối (Thực hiện trên máy trạm ở nhà)​

Đây là bước nghiệm thu xem cấu hình AD và VPN của bạn đã thông chưa:

1785755427076.png


1785755427090.png


Cài phần mền kèm ssl vpn

1785755427098.png


Import ssl vpn client vào:

1785755427105.png


1785755427113.png





Ket noi vpn thanh cong

1785755427120.png



Ping vao may winserver

1785755427128.png
 
Back
Top