Sophos NGFW Cấu hình VPN Remote cho phép người dùng kết nối vào hệ thống nội bộ sử dụng AD (Active Directory) kết hợp với MFA

Xin chào mọi người! Ở bài Lab trước, chúng ta đã triển khai thành công kết nối Remote Access SSL VPN trên tường lửa Sophos NGFW sử dụng nguồn xác thực từ Windows Server Active Directory (AD).

Tuy nhiên, trong môi trường doanh nghiệp thực tế, việc chỉ xác thực bằng Mật khẩu (Password) là chưa đủ an toàn. Bài viết hôm nay sẽ hướng dẫn chi tiết quy trình nâng cấp bảo mật lên 2 lớp MFA (Multi-Factor Authentication / OTP) kết hợp ứng dụng Google Authenticator, giúp bảo vệ tối đa đường hầm VPN nội bộ.

MỤC LỤC​

  • MÔ HÌNH MẠNG
  • PHẦN 1: CẤU HÌNH KẾT NỐI AD VỚI FIREWALL
  • PHẦN 2: CẤU HÌNH OTP (MFA) TRÊN SOPHOS NGFW
  • PHẦN 3: CHỈ ĐỊNH AD LÀM SERVER XÁC THỰC CHO VPN
  • PHẦN 4: HOÀN THÀNH CẤU HÌNH VPN CỐT LÕI & FIREWALL RULE
  • PHẦN 5: CLIENT ĐĂNG NHẬP USER PORTAL & QUÉT MÃ QR LẦN ĐẦU
  • PHẦN 6: QUY TẮC ĐĂNG NHẬP MFA (MẬT KHẨU + PASSCODE)
  • PHẦN 7: TẢI CLIENT, IMPORT CẤU HÌNH & KẾT NỐI VPN THÀNH CÔNG

MÔ HÌNH MẠNG & YÊU CẦU BÀI LAB​

Trước khi bắt đầu, đảm bảo hệ thống của bạn đã chuẩn bị đủ các thành phần theo mô hình sau:
1785905761516.png


  • Sophos NGFW: Quản lý dịch vụ SSL VPN, User Portal và tính năng OTP/MFA.
  • Windows Server AD (192.168.1.10): Máy chủ Domain Controller chứa Group VPN_Group và các User AD (users1).
  • PC Client (Ngoài WAN): Máy nhân viên có cài sẵn ứng dụng Google Authenticator (hoặc Microsoft Authenticator) trên điện thoại di động.

PHẦN 1: CẤU HÌNH KẾT NỐI AD VỚI FIREWALL​

Để tường lửa nhận diện được tài khoản AD, bước đầu tiên bạn phải cấu hình kết nối LDAP giữa máy chủ Active Directory và tường lửa Sophos, sau đó Import nhóm VPN_Group vào Firewall.

Mọi người xem phần trước để làm theo nha
Hướng dẫn tại đây

PHẦN 2: CẤU HÌNH OTP (MFA) TRÊN SOPHOS NGFW​

Đây là phần cấu hình trọng tâm để bật tính năng bảo mật 2 lớp One-Time Password:
  • Đăng nhập Web Admin Sophos, vào menu CONFIGURE > Authentication > One-time password > Settings.
  • Thiết lập các thông số theo chuẩn sau:
    • Tại mục One-time password (OTP): Đổi tích chọn từ No OTP sang Specific users and groups ➔ Bấm nút Add và chọn nhóm VPN_Group từ AD.

      Lý do : Việc chọn Specific users and groups giúp bạn chỉ định chính xác nhóm người dùng VPN cần áp dụng MFA, tránh bật tràn lan (All users) khiến các tài khoản hệ thống hoặc Service Account không có điện thoại quét QR bị khóa đăng nhập.
    • Tại mục Generate OTP token with next sign-in: Giữ nguyên trạng thái Bật (nút gạt màu xanh). Điều này cho phép user tự động sinh mã QR code trong lần đăng nhập đầu tiên vào User Portal.
    • Tại mục Require MFA for (Bắt buộc MFA cho các dịch vụ):
      • User portal: Bắt buộc để user login vào web lấy mã QR code lần đầu và tải file cấu hình VPN.
      • SSL VPN remote access: Bắt buộc để tường lửa yêu cầu mã OTP khi người dùng bấm Connect trên phần mềm VPN Client.
      • (Tùy chọn): Tích thêm VPN portal nếu hệ thống của bạn yêu cầu user truy cập cổng này.
  • Nhấn nút Apply màu xanh ở góc dưới cùng bên trái để lưu cấu hình.

1785905984981.png


PHẦN 3: CHỈ ĐỊNH AD LÀM SERVER XÁC THỰC CHO VPN​

Sau khi nhấn Apply xong ở bước OTP, bạn vẫn ở menu Authentication, hãy chuyển sang tab Services ở hàng trên cùng:
  1. Cuộn xuống phần SSL VPN authentication methods.
  2. Đảm bảo rằng Server Active Directory (WinServer_AD) đang được chọn và kéo đặt đứng đầu danh sách (đứng trên nguồn Local).
  3. Nhấn Apply để lưu lại.
1785906056056.png


PHẦN 4: HOÀN THÀNH CẤU HÌNH VPN CỐT LÕI & FIREWALL RULE​

Để VPN có thể hoạt động thông suốt, hãy đảm bảo bạn đã có 2 thành phần cốt lõi:
  • Chính sách SSL VPN Profile:
    • Vào Remote access VPN > SSL VPN > Add (hoặc dùng Wizard 9 bước).
    • Chọn Policy members là nhóm VPN_Group.
    • Chế độ Split-Tunnel (Use VPN only for traffic to resources) ➔ Cấp quyền truy cập vào dải LAN nội bộ (192.168.1.0/24).
1785906157935.png


  • Firewall Rule (Mở cửa cho VPN vào LAN):
    • Vào Rules and policies > Firewall rules > Add firewall rule > New firewall rule.
    • Tạo Rule cho phép từ Source Zone: VPN ➔ Destination Zone: LAN (Action: Accept, bật Masquerading/NAT MASQ).
1785906202826.png


PHẦN 5: CLIENT ĐĂNG NHẬP USER PORTAL & QUÉT MÃ QR LẦN ĐẦU​

Bây giờ, hãy chuyển sang máy Windows Client ngoài WAN (đóng vai trò máy trạm của nhân viên):

Bước 1: Đăng nhập User Portal lần đầu tiên​

  1. Mở trình duyệt Web, truy cập vào User Portal của Sophos: https://[ IP_WAN_]:443 (hoặc cổng tương ứng).
  2. Đăng nhập bằng tài khoản AD: Username users1 và mật khẩu AD bình thường (lần đầu tiên hệ thống chưa đòi mã OTP).
1785906297444.png


Bước 2: Quét mã QR tạo Token MFA trên điện thoại​

  1. Đăng nhập xong, hệ thống sẽ tự động chuyển hướng bạn đến màn hình hiển thị mã QR Code xác thực 2 lớp.
  2. Mở ứng dụng Google Authenticator (hoặc Microsoft Authenticator) trên điện thoại di động ➔ Chọn Quét mã QR và đưa camera vào quét mã trên màn hình máy tính.
  3. Trên điện thoại sẽ sinh ra 6 chữ số Passcode (cập nhật mới mỗi 30 giây).
    Lưu ý quan trọng: Không được xóa token này trên điện thoại vì toàn bộ các lần đăng nhập hoặc kết nối VPN kế tiếp đều bắt buộc phải dùng đến nó!
1785906360469.png


1785906408377.png


Bước 3: Xác nhận hoàn tất đăng ký OTP​

  • Sau khi đã thêm mã thành công vào điện thoại, nhấn nút Proceed to login ở bên dưới mã QR.
1785906453204.png


PHẦN 6: QUY TẮC ĐĂNG NHẬP MFA (MẬT KHẨU + PASSCODE)​

Đây là quy tắc cốt lõi cần nhớ khi đăng nhập vào bất kỳ dịch vụ nào của Sophos có kích hoạt MFA/OTP:

  • Tại ô mật khẩu, bạn phải nhập theo cú pháp: Mật khẩu AD + Mã Passcode 6 số (Viết liền nhau không khoảng trắng).
  • Ví dụ minh họa:
    • Mật khẩu gốc AD của bạn là: Admin@2667
    • Mã Passcode trên app Google Authenticator đang hiện là: 333666
    • Mật khẩu đăng nhập hợp lệ sẽ là: Admin@2667333666
1785906480125.png


  • Hãy thử đăng nhập lại vào trang User Portal bằng cú pháp trên để kiểm tra token đã hoạt động chính xác.

PHẦN 7: TẢI CLIENT, IMPORT CẤU HÌNH & KẾT NỐI VPN THÀNH CÔNG​

Bước 1: Tải bộ cài đặt và file cấu hình VPN​

Sau khi đăng nhập vào bên trong User Portal, tiến hành tải tổng cộng 2 file:
  1. Sophos Connect Client: Phần mềm kết nối VPN (tải file bộ cài .msi cho Windows).
  2. VPN Configuration: File cấu hình đường hầm .ovpn.
1785906551895.png


Bước 2: Cài đặt và Import cấu hình vào Sophos Connect​

  1. Cài đặt file .msi vừa tải về, bạn sẽ có ứng dụng tên là Sophos Connect.
  2. Mở ứng dụng lên và nhấn nút Import connection.
1785906572162.png


Bước 3: Duyệt file​

  1. Duyệt chọn tới file .ovpn vừa tải về.
  2. Nếu màn hình hiển thị thông tin Profile cấu hình như hình dưới chứng tỏ app đã nhận diện thành công.
  3. Tiếp tục nhấn nút Connect.
1785906587642.png


1785906609225.png


Bước 4: Nhập tài khoản và mật khẩu MFA để kết nối VPN​

  • Tại cửa sổ đăng nhập VPN, nhập Username: users1.
  • Nhập ô Password theo cú pháp chuẩn ở Phần 6: [Mật khẩu AD] + [6 số Passcode mới nhất trên điện thoại].
  • Bấm Sign In / Connect.
1785906671928.png


Bước 5: Nghiệm thu kết nối thành công & Ping Test​

  • Chờ khoảng 3 – 5 giây, biểu tượng Sophos Connect chuyển sang trạng thái Connected (Màu xanh lá cây) kèm địa chỉ IP của dải VPN được cấp!
1785906739560.png


  • Mở Command Prompt (cmd) trên máy Client, gõ lệnh kiểm thử Ping thẳng vào IP máy chủ WinServer trong LAN:

    ping 192.168.1.10

  • Kết quả trả về Reply from 192.168.1.10: bytes=32 time=...ms
1785906938713.png


Chúc anh em thực hành bài Lab thành công! Nếu gặp phải bất kỳ lỗi nào trong quá trình triển khai (như lệch giờ NTP làm sai mã OTP, lỗi Firewall Rule,...), hãy để lại comment bên dưới để cùng nhau giải đáp nhé!
 
Back
Top