Bài viết này hướng dẫn nhanh cách triển khai IPsec VPN Route-based giữa Trụ sở chính (HQ - 2 VLAN) và Chi nhánh (Branch - 1 VLAN), kèm giải thích bản chất kỹ thuật trong từng bước cấu hình.
Vì sao chọn Route-based thay vì Policy-based?
Route-based sử dụng cổng mạng ảo (xfrm), giúp định tuyến các VLAN qua đường hầm bằng Static Route thông thường. Khi có thêm VLAN mới, chỉ cần viết thêm 1 dòng Route mà không cần tạo lại Tunnel IPse
FW-02:
FW1-01:
FW-02:
FW-02:
MỤC LỤC
- Thông số quy hoạch & Lý do chọn Route-based
- Các bước cấu hình trên Sophos NGFW (FW-01 & FW-02)
- Bước 1: Bật dịch vụ IPsec trên cổng WAN
- Bước 2: Tạo kết nối IPsec Tunnel (Route-based)
- Bước 3: Đặt IP cho cổng VPN ảo (xfrm1)
- Bước 4: Viết Static Route (Chỉ đường cho mạng LAN)
- Bước 5: Tạo Firewall Rule (Mở cửa traffic LAN ➔ VPN)
- Nghiệm thu kết quả
| Thông số | Trụ sở chính - HQ (FW-01) | Chi nhánh - Branch (FW-02) |
| IP WAN (PortB) | 10.0.137.185 | 10.0.137.143 |
| LAN nội bộ (PortC) | VLAN 10: 192.168.10.254/24VLAN 20: 192.168.20.254/24 | VLAN 50: 192.168.50.254/24 |
IP cổng ảo (xfrm1) | 10.10.10.1 / 24 | 10.10.10.2 / 24 |
| Preshared Key | [SIZE=5]Poptech@123456[/SIZE] | [SIZE=5]Poptech@123456[/SIZE] |
Vì sao chọn Route-based thay vì Policy-based?
Route-based sử dụng cổng mạng ảo (xfrm), giúp định tuyến các VLAN qua đường hầm bằng Static Route thông thường. Khi có thêm VLAN mới, chỉ cần viết thêm 1 dòng Route mà không cần tạo lại Tunnel IPse
2. Các bước cấu hình trên Sophos NGFW
(Thực hiện tương tự trên cả FW-01 Trụ sở và FW-02 Chi nhánh)Bước 1: Bật dịch vụ IPsec trên cổng WAN
- Thao tác: Vào SYSTEM > Administration > Device access ➔ Tích chọn ô IPsec ở cột WAN ➔ Bấm Apply.
- Vì sao phải bật? Mặc định Sophos khóa tất cả dịch vụ từ ngoài WAN. Phải mở thì tường lửa mới cho phép các gói tin thương lượng IKE/IPsec từ đối tác bay vào cổng PortB.
Bước 2: Tạo kết nối IPsec Tunnel (Route-based)
- Thao tác: Vào Site-to-site VPN > IPsec > Add:
- Connection type: Chọn Route-based (Tunnel interface).
- Gateway type: HQ chọn Initiate the connection (chủ động gọi); Branch chọn Respond only (chờ gọi) để tránh 2 bên tranh nhau khởi tạo tunnel.
- Listening interface: Chọn cổng WAN (PortB).
- Gateway address: Nhập IP WAN của đầu bên kia.
- Local / Remote subnet: Để Any – Any.
- Vì sao chọn Any? Vì là Route-based, việc cho phép dải LAN nào đi vào đường hầm sẽ do Bảng định tuyến (Routing Table) quyết định chứ không khóa cứng trong Tunnel.
FW-02:
Bước 3: Đặt IP cho cổng VPN ảo
- Thao tác: Vào Network > Interfaces ➔ Edit cổng xfrm1 ➔ Chọn Static IP:
- Trên FW-01 (HQ): 10.10.10.1 / 24
- Trên FW-02 (Branch): 10.10.10.2 / 24
- Vì sao cần đặt IP? Cổng xfrm1 sinh ra khi tạo VPN Route-based. Gán dải IP /24 giúp 2 tường lửa có "địa chỉ IP point-to-point" để nói chuyện và làm Next-hop cho Static Route.
FW1-01:
FW-02:
Bước 4: Viết Static Route (Chỉ đường cho mạng LAN)
- Thao tác: Vào Routing > Static routing > Add:
Trên FW-01 (HQ): Trỏ Destination 192.168.50.0/24 ➔ Gateway 10.10.10.2 (Interface xfrm1).Trên FW-02 (Branch): Trỏ 2 dòng Destination 192.168.10.0/24 & 192.168.20.0/24 ➔ Gateway 10.10.10.1 (Interface xfrm1).
- Vì sao phải viết Route? Để dạy Firewall biết: "Muốn sang mạng VLAN của chi nhánh bên kia thì đẩy gói tin vào đường hầm xfrm1".
Bước 5: Tạo Firewall Rule (Mở cửa traffic LAN ➔ VPN)
- Thao tác: Vào Rules and policies > Firewall rules > New firewall rule:
- Source / Destination Zones: Chọn cả LAN và VPN | Networks: Any | Action: Accept.
- TUYỆT ĐỐI KHÔNG TÍCH CHỌN MASQ (NAT).
- Vì sao KHÔNG bật NAT? VPN Site-to-Site cần giao tiếp trực tiếp bằng IP LAN nội bộ gốc (192.168.x.x). Bật NAT/MASQ sẽ làm biến đổi IP nguồn, khiến đầu bên kia không nhận diện được gói tin.
FW-02:
3. Nghiệm thu kết quả
- Trên web admin FW-01, vào Site-to-site VPN > IPsec bấm icon Connect ➔ 2 đèn chuyển Xanh lá cây (Active).
- Từ máy VPC4 (HQ - 192.168.10.10) ping xuyên hầm sang VPC8 (Branch - 192.168.50.10) và ngược lại:
Bài viết liên quan
Được quan tâm
Bài viết mới