Xin chào mọi người! Trong bài Lab hôm nay, mình sẽ hướng dẫn chi tiết từng bước cách cấu hình Remote Access SSL VPN trên tường lửa Sophos NGFW, kết hợp đồng bộ nhóm người dùng và xác thực tập trung thông qua Windows Server Active Directory (AD).
Mô hình này giúp nhân viên từ ngoài Internet (WAN) có thể kết nối VPN an toàn vào mạng nội bộ (LAN) của doanh nghiệp bằng chính tài khoản Domain AD của họ.
2. Vào CONFIGURE > Authentication > Servers ➔ Bấm Add ➔ Chọn Active Directory.
3. Điền thông tin máy chủ AD (IP máy chủ AD 192.168.1.10, Port 389, Domain, Username/Password của tài khoản Administrator) và bấm Test connection thành công ➔ Bấm Save.
2.Bấm Start sau đó Chọn Base DN theo Domain của bạn
3. Tích chọn nhóm VPN_Group ➔ Bấm Next / Apply cho đến bước cuối cùng để hoàn tất import.
2. Đăng nhập bằng tài khoản AD (Ví dụ: users1 và mật khẩu Domain).
3. Tải về Sophos Connect Client và file cấu hình .ovpn.
Khi tải về xong:
2. Bấm Import Connection ➔ Chọn file .ovpn vừa tải về.
3. Bấm Connect ➔ Nhập tài khoản users1 và mật khẩu AD.
4. Trạng thái hiển thị Connected (màu xanh lá) kèm địa chỉ IP VPN là kết nối thành công.
Chúc các bạn thực hiện bài Lab thành công! Nếu có thắc mắc hoặc gặp lỗi trong quá trình triển khai, hãy để lại bình luận bên dưới để cùng thảo luận nhé!
Mô hình này giúp nhân viên từ ngoài Internet (WAN) có thể kết nối VPN an toàn vào mạng nội bộ (LAN) của doanh nghiệp bằng chính tài khoản Domain AD của họ.
MỤC LỤC
- MÔ HÌNH BÀI LAB
- PHẦN 1: CHUẨN BỊ TRÊN WINDOWS SERVER (ACTIVE DIRECTORY)
- PHẦN 2: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD LÊN SOPHOS NGFW
- PHẦN 3: MỞ CỔNG DỊCH VỤ TRÊN WAN (DEVICE ACCESS)
- PHẦN 4: TẠO CHÍNH SÁCH REMOTE ACCESS SSL VPN (WIZARD 9 BƯỚC)
- PHẦN 5: KẾT NỐI VÀ KIỂM THỬ TỪ MÁY CLIENT (WAN)
MÔ HÌNH BÀI LAB & QUY HOẠCH IP
Trước khi bắt đầu, chúng ta cùng xem qua mô hình mạng (Topology) và bảng quy hoạch địa chỉ IP được sử dụng trong bài Lab:
PHẦN 1: CHUẨN BỊ TRÊN WINDOWS SERVER (ACTIVE DIRECTORY)
Trước khi cấu hình trên Firewall Sophos, đảm bảo rằng trên máy chủ Windows Server AD các bạn đã chuẩn bị sẵn danh sách User và Group cần phân quyền VPN.- Mở Active Directory Users and Computers (AD UC).
- Kiểm tra đã tạo sẵn Group VPN_Group và người dùng (Ví dụ: users1) đã được thêm vào nhóm này.
PHẦN 2: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD LÊN SOPHOS NGFW
Bước 1: Khai báo máy chủ Active Directory trên Sophos
1. Đăng nhập vào trang quản trị web của Sophos NGFW.2. Vào CONFIGURE > Authentication > Servers ➔ Bấm Add ➔ Chọn Active Directory.
3. Điền thông tin máy chủ AD (IP máy chủ AD 192.168.1.10, Port 389, Domain, Username/Password của tài khoản Administrator) và bấm Test connection thành công ➔ Bấm Save.
Bước 2: Import Group
1. Tại tab Servers, ở dòng máy chủ AD vừa tạo, bấm vào biểu tượng Import (hình mũi tên trỏ vào hộp) ở cột Manage bên phải.
2.Bấm Start sau đó Chọn Base DN theo Domain của bạn
3. Tích chọn nhóm VPN_Group ➔ Bấm Next / Apply cho đến bước cuối cùng để hoàn tất import.
Bước 3: Kiểm tra Group đã có trên Firewall
- Chuyển sang tab Groups, kiểm tra thấy dòng VPN_Group xuất hiện trong danh sách là đã đồng bộ thành công.
Bước 4: Ưu tiên Active Directory làm nguồn xác thực SSL VPN
- Chuyển sang tab Services.
- Cuộn xuống mục SSL VPN authentication methods:
- Tích chọn WinServer_AD.
- Kéo WinServer_AD lên vị trí đầu tiên (đứng trên Local).
- Tại dòng Default group, chọn VPN_Group.
- Bấm Apply để lưu cấu hình.
PHẦN 3: MỞ CỔNG DỊCH VỤ TRÊN WAN (DEVICE ACCESS)
Để người dùng từ ngoài Internet có thể kết nối đường hầm VPN và truy cập tải phần mềm, cần mở dịch vụ trên giao diện WAN.- Vào SYSTEM > Administration > Device access.
- Tại cột WAN, tích chọn các ô:
- SSL VPN (Mở cổng kết nối đường hầm VPN).
- User Portal (Cho phép truy cập cổng Web tải file cấu hình .ovpn).
- Ping/Ping6 (Cho phép kiểm thử ping vào Gateway của Firewall nếu cần).
- Bấm Apply.
PHẦN 4: TẠO CHÍNH SÁCH REMOTE ACCESS SSL VPN (WIZARD 9 BƯỚC)
Vào menu CONFIGURE > Remote access VPN ➔ Chọn tab SSL VPN ➔ Bấm Add để mở trình cấu hình tự động (Wizard):
- Bước 1 of 9 (SSL VPN global settings): Kiểm tra dải IP ảo cấp cho VPN Client (giữ nguyên mặc định) ➔ Bấm Next.
- Bước 2 of 9 (Policy Name): Đặt tên cho chính sách VPN (Ví dụ: Remote_VPN_AD_Users) ➔ Bấm Next.
- Bước 3 of 9 (User and Group selection): Bấm Add new item ➔ Chọn nhóm VPN_Group đã import từ AD ➔ Bấm Next.
- Bước 4 of 9 (Authentication Methods): Đảm bảo máy chủ AD (WinServer_AD) đã được tích chọn ➔ Bấm Next.
- Bước 5 of 9 (Tunnel Mode - Quan Trọng): Tích chọn Use VPN only for traffic to resources (Chế độ Split-Tunnel tối ưu băng thông, chỉ traffic truy cập LAN nội bộ mới đi qua tường lửa) ➔ Bấm Next.
- Bước 6 of 9 (Permitted network resources): Bấm Add new item ➔ Chọn dải mạng LAN nội bộ (192.168.1.0/24) để người dùng VPN truy cập được máy chủ và hệ thống LAN ➔ Bấm Next.
- Bước 7 of 9 (User Portal access): Chọn cổng WAN ➔ Bấm Next.
- Bước 8 of 9 (VPN listening interface): Chọn cổng WAN ➔ Bấm Next.
- Bước 9 of 9 (Summary): Kiểm tra bảng tóm tắt cấu hình ➔ Bấm Finish.
Kiểm tra Firewall Rule Tự Động
Sau khi hoàn tất Wizard, vào PROTECT > Rules and policies > Firewall rules. Tường lửa Sophos đã tự động sinh ra một Rule (ví dụ: SSLVPN_v4_Remote_VPN_AD_Users) cho phép traffic từ Zone VPN đi vào Zone LAN kèm theo tính năng Masquerading (LinkedNAT).
PHẦN 5: KẾT NỐI VÀ KIỂM THỬ TỪ MÁY CLIENT (WAN)
Bước 1: Tải ứng dụng và file cấu hình từ User Portal
1. Từ máy Windows ngoài mạng Internet (WAN), truy cập vào User Portal qua trình duyệt: https://10.120.170.x:433 [IP PORT WAN] (hoặc Port đã đặt).2. Đăng nhập bằng tài khoản AD (Ví dụ: users1 và mật khẩu Domain).
3. Tải về Sophos Connect Client và file cấu hình .ovpn.
Khi tải về xong:
Bước 2: Kết nối VPN qua Sophos Connect
1. Cài đặt và mở ứng dụng Sophos Connect.
2. Bấm Import Connection ➔ Chọn file .ovpn vừa tải về.
3. Bấm Connect ➔ Nhập tài khoản users1 và mật khẩu AD.
4. Trạng thái hiển thị Connected (màu xanh lá) kèm địa chỉ IP VPN là kết nối thành công.
Bước 3: Kiểm thử thông mạng (Ping Test)
- Mở Command Prompt (cmd) trên máy Client và thực hiện lệnh ping vào địa chỉ máy chủ trong mạng LAN nội bộ (Ví dụ: ping 192.168.1.10).
- Kết quả trả về Reply from 192.168.1.10: bytes=32... TTL=127 với 0% loss chứng tỏ đường hầm VPN định tuyến thành công 100%.
Chúc các bạn thực hiện bài Lab thành công! Nếu có thắc mắc hoặc gặp lỗi trong quá trình triển khai, hãy để lại bình luận bên dưới để cùng thảo luận nhé!
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới