Sophos NGFW Cấu hình VPN Site-to-site giữa Sophos và Palo Alto

MỤC LỤC CHÍNH
  • 1. QUY HOẠCH SƠ ĐỒ VÀ THÔNG SỐ (TOPOLOGY & IP PLANNING)
  • 2. CẤU HÌNH TRÊN PALO ALTO (SITE B)

    • Bước 2.1: Quy hoạch Giao diện mạng (Interfaces)
    • Bước 2.2: Đồng bộ Mật mã (Crypto Profiles)
    • Bước 2.3: IKE Gateway & Tuyệt chiêu Proxy IDs
    • Bước 2.4: Định tuyến và Cấp phép (Routing & Security Policy)
  • 3. CẤU HÌNH TRÊN SOPHOS XG (SITE A)
  • 4. NGHIỆM THU THÀNH QUẢ


1. QUY HOẠCH SƠ ĐỒ VÀ THÔNG SỐ (TOPOLOGY & IP PLANNING)​

Đầu tiên, anh em ngó qua sơ đồ bài Lab của mình:
1786841086053.png

  • Site A (Sophos XG - Primary): WAN IP: 10.0.137.97 | Mạng LAN: 192.168.1.0/24
  • Site B (Palo Alto): WAN IP (Nhận DHCP từ đám mây): 10.0.137.208 | Mạng LAN: 10.10.10.0/24
  • Tham số mã hóa (Phase 1 & Phase 2): Sử dụng IKEv2, Encryption: AES-256-CBC, Auth: SHA-256, DH/PFS: Group 14.

2. CẤU HÌNH TRÊN PALO ALTO (SITE B)​

Palo Alto nổi tiếng với sự kỹ tính, nên anh em phải làm đúng trình tự thì VPN mới lên được.

Bước 2.1: Quy hoạch Giao diện mạng (Interfaces)
Mình sử dụng ethernet1/1 làm cổng WAN (quay DHCP ra ngoài) và ethernet1/2 làm cổng LAN. Đặc biệt, để chạy Route-based VPN, bắt buộc phải tạo thêm một cổng ảo tunnel.1 và gán cho nó một Zone riêng (mình đặt là VPN-Zone).

1786841212020.png


1786841304342.png


1786841332812.png



Bước 2.2: Đồng bộ Mật mã (Crypto Profiles) - Trái tim của VPN Cả 2 bên phải khớp nhau từng con số. Vào Network Profiles, mình tạo 2 bộ mã hóa:

  • IKE Crypto (Phase 1): AES-256-CBC, SHA-256, DH Group 14, Lifetime 28800s.
  • IPsec Crypto (Phase 2): ESP, AES-256-CBC, SHA-256, DH Group 14, Lifetime 3600s.

1786841434697.png



1786842554368.png


Bước 2.3: IKE Gateway & Tuyệt chiêu Proxy IDs
Tại mục IKE Gateways, trỏ địa chỉ Peer IP về WAN của Sophos (10.0.137.97). Nhớ phải chọn chính xác Version là IKEv2 only mode (để IKEv1 là tịt ngòi ngay). Đừng quên bật Liveness Check thành 30 giây để khớp nhịp tim với Sophos.
1786841751972.png


1786841795598.png


LƯU Ý CỐT LÕI: Khi qua mục IPsec Tunnels để ráp đường hầm, anh em BẮT BUỘC phải vào tab Proxy IDs để thêm dải mạng Local (10.10.10.0/24) và Remote (192.168.1.0/24). Đây là thao tác sống còn để ép con Palo Alto (Route-based) nói chuyện được với con Sophos (Policy-based).

1786841872504.png


1786841898488.png


Bước 2.4: Định tuyến và Cấp phép (Routing & Security Policy) VPN lên rồi nhưng gói tin có đi được hay không là do 2 mục này.

  • Static Route: Chỉ đường cho mạng LAN đích (192.168.1.0/24) chui vào cổng tunnel.1.
  • Security Policy: Tạo Rule cho phép Traffic đi lại tự do giữa 2 Zone là LAN-Zone và VPN-Zone.

1786841957020.png


1786842031800.png

Nhấn Commit để Palo Alto lưu vào phần cứng. Lúc này, Phase 1 và Phase 2 có thể sẽ hiện màu đỏ vì bên Sophos chưa hồi đáp. Đừng hoảng, cứ qua cấu hình nốt Site A là xong!

3. CẤU HÌNH TRÊN SOPHOS XG (SITE A)​

Bên Sophos thì anh em làm quen tay rồi:

  1. Tạo một IPsec Profile với IKEv2, AES-256, SHA-256, DH14 y hệt như bên Palo Alto.
  2. Vào IPsec connections > Tạo kết nối Site-to-Site (Initiate the connection).
  3. Gắn Profile vừa tạo, điền Preshared key.
  4. Endpoints: Trỏ Local là 192.168.1.0/24, Remote Gateway là IP WAN Palo Alto (10.0.137.208), Remote subnet là 10.10.10.0/24. Bấm tích luôn vào dòng Create firewall rule cho lẹ. Lưu lại và bật công tắc Connection lên.

1786842193694.png


1786842282675.png

4. NGHIỆM THU THÀNH QUẢ​

Khoảnh khắc chân lý là đây! Quay lại giao diện IPsec Tunnels của Palo Alto, nếu anh em thấy cả 2 cột IKE InfoTunnel Info đều bật sáng đèn Xanh Lá Cây (Green) thì xin chúc mừng, đường hầm IPsec VPN đa hãng đã được đả thông kinh mạch thành công 100%!

1786842331968.png


1786842377677.png

Lúc này, chỉ cần mở máy ảo ở 2 đầu chi nhánh Ping chéo IP cho nhau là Reply nhảy mượt mà.

1786842424461.png
 

Đính kèm

  • 1786841494922.png
    1786841494922.png
    43.1 KB · Lượt xem: 0
Back
Top