Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) hoặc user local tạo trên NGFW
Source zones: Chọn vùng VPN.
Source networks and devices: Chọn Any (hoặc chọn Object tự động ##SSLVPN_POOL).
Destination zones: Chọn vùng LAN.
Destination networks: Nhấp chọn cả 3 Object mạng nội bộ của bạn (LAN_LOCAL - VLAN 10, VLAN 20, và LAN_VLAN30).
Action: Chọn Accept.
Cài phần mền kèm ssl vpn
Import ssl vpn client vào:
Ket noi vpn thanh cong
Ping vao may winserver
BƯỚC 1: LÊN DOMAIN CONTROLLER (ACTIVE DIRECTORY) TRÊN SERVER MỚI
Để Sophos có tài khoản AD mà lấy về, bạn cần biến con Windows Server này thành một máy chủ quản lý Domain.- Cài đặt Role AD DS: * Trên Windows Server, mở Server Manager > chọn Add roles and features.
- Bấm Next liên tục đến phần Server Roles, tích chọn ô Active Directory Domain Services (Hệ thống hỏi có add thêm feature không thì bấm Add Features).
- Tiếp tục bấm Next và bấm Install.
- Nâng cấp Server lên Domain Controller:
- Sau khi cài xong, nhìn lên góc trên bên phải Server Manager có hình biểu tượng cờ màu vàng Click vào và chọn Promote this server to a domain controller.
- Tại bảng hiện ra, chọn mục số 3: Add a new forest (Tạo một rừng/tên miền mới hoàn toàn).
- Root domain name: Điền tên domain bạn muốn thiết lập, ví dụ: poptech.vn rồi bấm Next.
- Password: Gõ mật khẩu khôi phục dịch vụ (DSRM) Bấm Next liên tục và chọn Install.
- Máy chủ sẽ tự cấu hình và tự động Restart (Khởi động lại).
- Kiểm tra card mạng (Quan trọng): * Sau khi máy khởi động lại, bạn vào lại phần cài đặt card mạng (ncpa.cpl).
- Kiểm tra dòng Preferred DNS Server: Lúc này nó phải tự động chuyển thành 127.0.0.1 hoặc chính IP 192.168.30.10. Nếu chưa, bạn tự gõ tay lại thành IP của chính nó nhé.
BƯỚC 2: TẠO USER VÀ GROUP ĐỂ CHẠY VPN
Bạn cần tạo sẵn một nhóm người dùng trên AD để sau này đồng bộ sang Sophos cấp quyền chạy VPN.- Vào Server Manager > Tools > Chọn Active Directory Users and Computers.
- Nhấp đúp vào tên miền của bạn (ví dụ poptech.lab)
- Vào trong OU vừa tạo:
- Tạo Group: Chuột phải User > New > Group Đặt tên là VPN_Allow.
- Tạo User: Chuột phải User > New > User $ Tạo vài user test (Ví dụ: dungnv, tiennv,...). Bạn nhớ đặt mật khẩu và tích bỏ ô User must change password at next logon để tiện làm lab.
- Add User vào Group: Chuột phải vào từng User vừa tạo Chọn Add to a group... Gõ chữ VPN_Allow Bấm Check Names rồi bấm OK.
BƯỚC 3: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD VỀ SOPHOS
- Trên Sophos, vào mục Authentication > Servers > Bấm Add.
- Điền chính xác các thông số sau:
- Server type: Chọn Active Directory
- Server IP: 192.168.30.100
- Port: 389
- NetBIOS name: POPTECH (Viết hoa)
- Domain Name: poptech.lab
- Username: Administrator
- Password: Mật khẩu tài khoản Administrator của Windows Server
- Search queries: dc=poptech,dc=lab
- Kéo xuống dưới cùng bấm Test connection. Lúc này hệ thống sẽ báo Connection successful màu xanh lá cây. Bấm Save.
- Import Group: Tại danh sách Server, tìm con AD vừa tạo, bấm vào biểu tượng Import wizard (hình cây gậy phép) > Bấm Start > Bấm Next qua các bước cho đến phần chọn Group, tích chọn chính xác nhóm VPN_Allow > Bấm Import để kéo nhóm này về Sophos.
BƯỚC 4: CẤU HÌNH SSL VPN REMOTE ACCESS TRÊN SOPHOS v22
Bây giờ bạn sẽ tạo một chính sách VPN để cấp quyền cho nhóm VPN_Allow vừa kéo về.
- Vào mục VPN > Remote access VPN > Chọn tab SSL VPN > Bấm Add.
- Cấu hình bảng SSL VPN:
- Name: Đặt tên, ví dụ VPN_Access
- Các bước còn lại điền như hình ảnh.
- Bấm Finish để lưu lại.
BƯỚC 5: TẠO FIREWALL RULE CHO PHÉP CHIỀU VPN ĐI VÀO LAN
Gói tin của người dùng kết nối từ xa từ Internet vào sẽ thuộc vùng VPN. Bạn phải mở cổng cho vùng này đi vào vùng LAN nội bộ.- Vào Rules and policies > Firewall rules > Bấm Add firewall rule > Chọn New firewall rule.
- Thiết lập bảng luật như sau:
Source zones: Chọn vùng VPN.
Source networks and devices: Chọn Any (hoặc chọn Object tự động ##SSLVPN_POOL).
Destination zones: Chọn vùng LAN.
Destination networks: Nhấp chọn cả 3 Object mạng nội bộ của bạn (LAN_LOCAL - VLAN 10, VLAN 20, và LAN_VLAN30).
Action: Chọn Accept.
- Bấm Save.
BƯỚC 6: KÍCH HOẠT PHƯƠNG THỨC XÁC THỰC VPN
- Vào Authentication > chọn tab Authentication methods (ở thanh menu ngang phía trên).
- Cuộn xuống mục VPN Default Authentication Method.
- Bạn tích chọn con Server AD (192.168.100.15) ở khung bên trái, bấm nút mũi tên chuyển nó sang khung bên phải.
- Bấm mũi tên đưa con Server AD này lên vị trí trên cùng (Top) để Sophos ưu tiên kiểm tra tài khoản trên Windows Server trước.
- Bấm Save.
BƯỚC 7: Người dùng đăng nhập và kết nối (Thực hiện trên máy trạm ở nhà)
Đây là bước nghiệm thu xem cấu hình AD và VPN của bạn đã thông chưa:
Cài phần mền kèm ssl vpn
Import ssl vpn client vào:
Ket noi vpn thanh cong
Ping vao may winserver
Bài viết liên quan
Được quan tâm
Bài viết mới