Sophos NGFW Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau

Bài viết này hướng dẫn nhanh cách triển khai IPsec VPN Route-based giữa Trụ sở chính (HQ - 2 VLAN) và Chi nhánh (Branch - 1 VLAN), kèm giải thích bản chất kỹ thuật trong từng bước cấu hình.

MỤC LỤC​

  1. Thông số quy hoạch & Lý do chọn Route-based
  2. Các bước cấu hình trên Sophos NGFW (FW-01 & FW-02)

    • Bước 1: Bật dịch vụ IPsec trên cổng WAN
    • Bước 2: Tạo kết nối IPsec Tunnel (Route-based)
    • Bước 3: Đặt IP cho cổng VPN ảo (xfrm1)
    • Bước 4: Viết Static Route (Chỉ đường cho mạng LAN)
    • Bước 5: Tạo Firewall Rule (Mở cửa traffic LAN ➔ VPN)
  3. Nghiệm thu kết quả
1. Thông số quy hoạch & Lý do chọn Route-based

Thông sốTrụ sở chính - HQ (FW-01)Chi nhánh - Branch (FW-02)
IP WAN (PortB)10.0.137.18510.0.137.143
LAN nội bộ (PortC)VLAN 10: 192.168.10.254/24

VLAN 20: 192.168.20.254/24
VLAN 50: 192.168.50.254/24
IP cổng ảo (xfrm1)10.10.10.1 / 2410.10.10.2 / 24
Preshared Key[SIZE=5]Poptech@123456[/SIZE][SIZE=5]Poptech@123456[/SIZE]

Vì sao chọn Route-based thay vì Policy-based?

Route-based sử dụng cổng mạng ảo (xfrm), giúp định tuyến các VLAN qua đường hầm bằng Static Route thông thường. Khi có thêm VLAN mới, chỉ cần viết thêm 1 dòng Route mà không cần tạo lại Tunnel IPse

2. Các bước cấu hình trên Sophos NGFW

(Thực hiện tương tự trên cả FW-01 Trụ sở và FW-02 Chi nhánh)

Bước 1: Bật dịch vụ IPsec trên cổng WAN

  • Thao tác: Vào SYSTEM > Administration > Device access ➔ Tích chọn ô IPsec ở cột WAN ➔ Bấm Apply.
1785836565126.png

  • Vì sao phải bật? Mặc định Sophos khóa tất cả dịch vụ từ ngoài WAN. Phải mở thì tường lửa mới cho phép các gói tin thương lượng IKE/IPsec từ đối tác bay vào cổng PortB.

Bước 2: Tạo kết nối IPsec Tunnel (Route-based)

  • Thao tác: Vào Site-to-site VPN > IPsec > Add:
    • Connection type: Chọn Route-based (Tunnel interface).
    • Gateway type: HQ chọn Initiate the connection (chủ động gọi); Branch chọn Respond only (chờ gọi) để tránh 2 bên tranh nhau khởi tạo tunnel.
    • Listening interface: Chọn cổng WAN (PortB).
    • Gateway address: Nhập IP WAN của đầu bên kia.
    • Local / Remote subnet: Để Any – Any.
  • Vì sao chọn Any? Vì là Route-based, việc cho phép dải LAN nào đi vào đường hầm sẽ do Bảng định tuyến (Routing Table) quyết định chứ không khóa cứng trong Tunnel.
FW-01:
1785836667213.png


FW-02:
1785836704782.png


Bước 3: Đặt IP cho cổng VPN ảo

  • Thao tác: Vào Network > Interfaces ➔ Edit cổng xfrm1 ➔ Chọn Static IP:
    • Trên FW-01 (HQ): 10.10.10.1 / 24
    • Trên FW-02 (Branch): 10.10.10.2 / 24
  • Vì sao cần đặt IP? Cổng xfrm1 sinh ra khi tạo VPN Route-based. Gán dải IP /24 giúp 2 tường lửa có "địa chỉ IP point-to-point" để nói chuyện và làm Next-hop cho Static Route.

FW1-01:

1785836751242.png


FW-02:

1785836772666.png

Bước 4: Viết Static Route (Chỉ đường cho mạng LAN)

  • Thao tác: Vào Routing > Static routing > Add:
    Trên FW-01 (HQ): Trỏ Destination 192.168.50.0/24 ➔ Gateway 10.10.10.2 (Interface xfrm1).
    1785836882236.png
    Trên FW-02 (Branch): Trỏ 2 dòng Destination 192.168.10.0/24 & 192.168.20.0/24 ➔ Gateway 10.10.10.1 (Interface xfrm1).
1785836921174.png

  • Vì sao phải viết Route? Để dạy Firewall biết: "Muốn sang mạng VLAN của chi nhánh bên kia thì đẩy gói tin vào đường hầm xfrm1".

Bước 5: Tạo Firewall Rule (Mở cửa traffic LAN ➔ VPN)

  • Thao tác: Vào Rules and policies > Firewall rules > New firewall rule:
    • Source / Destination Zones: Chọn cả LAN và VPN | Networks: Any | Action: Accept.
    • TUYỆT ĐỐI KHÔNG TÍCH CHỌN MASQ (NAT).
  • Vì sao KHÔNG bật NAT? VPN Site-to-Site cần giao tiếp trực tiếp bằng IP LAN nội bộ gốc (192.168.x.x). Bật NAT/MASQ sẽ làm biến đổi IP nguồn, khiến đầu bên kia không nhận diện được gói tin.
FW-01:
1785837147035.png



FW-02:

1785837191154.png


3. Nghiệm thu kết quả​

  1. Trên web admin FW-01, vào Site-to-site VPN > IPsec bấm icon Connect ➔ 2 đèn chuyển Xanh lá cây (Active).
1785837343347.png

  1. Từ máy VPC4 (HQ - 192.168.10.10) ping xuyên hầm sang VPC8 (Branch - 192.168.50.10) và ngược lại:
1785837413419.png


1785837529999.png
 
Back
Top