Sophos NGFW Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) hoặc user local tạo trên NGFW

Xin chào mọi người! Trong bài Lab hôm nay, mình sẽ hướng dẫn chi tiết từng bước cách cấu hình Remote Access SSL VPN trên tường lửa Sophos NGFW, kết hợp đồng bộ nhóm người dùng và xác thực tập trung thông qua Windows Server Active Directory (AD).

Mô hình này giúp nhân viên từ ngoài Internet (WAN) có thể kết nối VPN an toàn vào mạng nội bộ (LAN) của doanh nghiệp bằng chính tài khoản Domain AD của họ.

MỤC LỤC​

  • MÔ HÌNH BÀI LAB
  • PHẦN 1: CHUẨN BỊ TRÊN WINDOWS SERVER (ACTIVE DIRECTORY)
  • PHẦN 2: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD LÊN SOPHOS NGFW
  • PHẦN 3: MỞ CỔNG DỊCH VỤ TRÊN WAN (DEVICE ACCESS)
  • PHẦN 4: TẠO CHÍNH SÁCH REMOTE ACCESS SSL VPN (WIZARD 9 BƯỚC)
  • PHẦN 5: KẾT NỐI VÀ KIỂM THỬ TỪ MÁY CLIENT (WAN)

MÔ HÌNH BÀI LAB & QUY HOẠCH IP​

Trước khi bắt đầu, chúng ta cùng xem qua mô hình mạng (Topology) và bảng quy hoạch địa chỉ IP được sử dụng trong bài Lab:

1785901163501.png


PHẦN 1: CHUẨN BỊ TRÊN WINDOWS SERVER (ACTIVE DIRECTORY)​

Trước khi cấu hình trên Firewall Sophos, đảm bảo rằng trên máy chủ Windows Server AD các bạn đã chuẩn bị sẵn danh sách User và Group cần phân quyền VPN.
  • Mở Active Directory Users and Computers (AD UC).
  • Kiểm tra đã tạo sẵn Group VPN_Group và người dùng (Ví dụ: users1) đã được thêm vào nhóm này.
1785901364048.png


PHẦN 2: KẾT NỐI VÀ ĐỒNG BỘ GROUP TỪ AD LÊN SOPHOS NGFW​

Bước 1: Khai báo máy chủ Active Directory trên Sophos​

1. Đăng nhập vào trang quản trị web của Sophos NGFW.
2. Vào CONFIGURE > Authentication > Servers ➔ Bấm Add ➔ Chọn Active Directory.
1785901438150.png


3. Điền thông tin máy chủ AD (IP máy chủ AD 192.168.1.10, Port 389, Domain, Username/Password của tài khoản Administrator) và bấm Test connection thành công ➔ Bấm Save.

1785901553767.png

Bước 2: Import Group​

1. Tại tab Servers, ở dòng máy chủ AD vừa tạo, bấm vào biểu tượng Import (hình mũi tên trỏ vào hộp) ở cột Manage bên phải.
1785901603363.png


2.Bấm Start sau đó Chọn Base DN theo Domain của bạn
1785901658210.png


1785901702009.png


3. Tích chọn nhóm VPN_Group ➔ Bấm Next / Apply cho đến bước cuối cùng để hoàn tất import.
1785901771962.png


1785901974505.png


1785901996958.png


1785902019252.png


Bước 3: Kiểm tra Group đã có trên Firewall​

  • Chuyển sang tab Groups, kiểm tra thấy dòng VPN_Group xuất hiện trong danh sách là đã đồng bộ thành công.
1785902048917.png


Bước 4: Ưu tiên Active Directory làm nguồn xác thực SSL VPN​

  1. Chuyển sang tab Services.
  2. Cuộn xuống mục SSL VPN authentication methods:
    • Tích chọn WinServer_AD.
    • Kéo WinServer_AD lên vị trí đầu tiên (đứng trên Local).
  3. Tại dòng Default group, chọn VPN_Group.
  4. Bấm Apply để lưu cấu hình.
1785902136173.png


PHẦN 3: MỞ CỔNG DỊCH VỤ TRÊN WAN (DEVICE ACCESS)​

Để người dùng từ ngoài Internet có thể kết nối đường hầm VPN và truy cập tải phần mềm, cần mở dịch vụ trên giao diện WAN.

  1. Vào SYSTEM > Administration > Device access.
  2. Tại cột WAN, tích chọn các ô:
    • SSL VPN (Mở cổng kết nối đường hầm VPN).
    • User Portal (Cho phép truy cập cổng Web tải file cấu hình .ovpn).
    • Ping/Ping6 (Cho phép kiểm thử ping vào Gateway của Firewall nếu cần).
  3. Bấm Apply.
1785902228025.png


PHẦN 4: TẠO CHÍNH SÁCH REMOTE ACCESS SSL VPN (WIZARD 9 BƯỚC)​

Vào menu CONFIGURE > Remote access VPN ➔ Chọn tab SSL VPN ➔ Bấm Add để mở trình cấu hình tự động (Wizard):
1785902293594.png

  • Bước 1 of 9 (SSL VPN global settings): Kiểm tra dải IP ảo cấp cho VPN Client (giữ nguyên mặc định) ➔ Bấm Next.
    1785902328840.png
  • Bước 2 of 9 (Policy Name): Đặt tên cho chính sách VPN (Ví dụ: Remote_VPN_AD_Users) ➔ Bấm Next.
    1785902361745.png
  • Bước 3 of 9 (User and Group selection): Bấm Add new item ➔ Chọn nhóm VPN_Group đã import từ AD ➔ Bấm Next.
    1785902388340.png
  • Bước 4 of 9 (Authentication Methods): Đảm bảo máy chủ AD (WinServer_AD) đã được tích chọn ➔ Bấm Next.
    1785902416342.png
  • Bước 5 of 9 (Tunnel Mode - Quan Trọng): Tích chọn Use VPN only for traffic to resources (Chế độ Split-Tunnel tối ưu băng thông, chỉ traffic truy cập LAN nội bộ mới đi qua tường lửa) ➔ Bấm Next.
    1785902446339.png
  • Bước 6 of 9 (Permitted network resources): Bấm Add new item ➔ Chọn dải mạng LAN nội bộ (192.168.1.0/24) để người dùng VPN truy cập được máy chủ và hệ thống LAN ➔ Bấm Next.
    1785902476508.png
  • Bước 7 of 9 (User Portal access): Chọn cổng WAN ➔ Bấm Next.
    1785902499318.png
  • Bước 8 of 9 (VPN listening interface): Chọn cổng WAN ➔ Bấm Next.
    1785902524421.png
  • Bước 9 of 9 (Summary): Kiểm tra bảng tóm tắt cấu hình ➔ Bấm Finish.
    1785902552097.png

Kiểm tra Firewall Rule Tự Động​

Sau khi hoàn tất Wizard, vào PROTECT > Rules and policies > Firewall rules. Tường lửa Sophos đã tự động sinh ra một Rule (ví dụ: SSLVPN_v4_Remote_VPN_AD_Users) cho phép traffic từ Zone VPN đi vào Zone LAN kèm theo tính năng Masquerading (LinkedNAT).

1785902596631.png


PHẦN 5: KẾT NỐI VÀ KIỂM THỬ TỪ MÁY CLIENT (WAN)​

Bước 1: Tải ứng dụng và file cấu hình từ User Portal​

1. Từ máy Windows ngoài mạng Internet (WAN), truy cập vào User Portal qua trình duyệt: https://10.120.170.x:433 [IP PORT WAN] (hoặc Port đã đặt).

2. Đăng nhập bằng tài khoản AD (Ví dụ: users1 và mật khẩu Domain).
1785902934660.png


3. Tải về Sophos Connect Client và file cấu hình .ovpn.
1785902967853.png


Khi tải về xong:
1785903004744.png


Bước 2: Kết nối VPN qua Sophos Connect​

1. Cài đặt và mở ứng dụng Sophos Connect.
1785903037373.png


2. Bấm Import Connection ➔ Chọn file .ovpn vừa tải về.
1785903079005.png


1785903095827.png


3. Bấm Connect ➔ Nhập tài khoản users1 và mật khẩu AD.
1785903133835.png


1785903148645.png


4. Trạng thái hiển thị Connected (màu xanh lá) kèm địa chỉ IP VPN là kết nối thành công.
1785903161288.png


Bước 3: Kiểm thử thông mạng (Ping Test)​

  • Mở Command Prompt (cmd) trên máy Client và thực hiện lệnh ping vào địa chỉ máy chủ trong mạng LAN nội bộ (Ví dụ: ping 192.168.1.10).
  • Kết quả trả về Reply from 192.168.1.10: bytes=32... TTL=127 với 0% loss chứng tỏ đường hầm VPN định tuyến thành công 100%.
1785903211186.png


1785903275370.png


Chúc các bạn thực hiện bài Lab thành công! Nếu có thắc mắc hoặc gặp lỗi trong quá trình triển khai, hãy để lại bình luận bên dưới để cùng thảo luận nhé!
 

Đính kèm

  • 1785901804853.png
    1785901804853.png
    168.1 KB · Lượt xem: 0
Back
Top