Aller au contenu
Avanet

Configurer le Remote Access Sophos Firewall sous Linux

Pour utiliser Sophos Firewall Remote Access sous Linux, le plus simple est de recourir à SSL VPN avec le client OpenVPN standard. Sophos Connect n’existe pas pour Linux. Le fichier .ovpn est téléchargé depuis le VPN Portal, puis utilisé dans le terminal ou avec NetworkManager.

L’alternative IPsec souvent mentionnée auparavant avec NetworkManager-strongSwan n’est pas compatible avec la configuration actuelle de Sophos Firewall : sous SFOS 22, Remote access VPN > IPsec accepte uniquement les profils IKEv1, tandis que le plugin NetworkManager-strongSwan prend exclusivement en charge IKEv2.

⚠️ Ne pas installer de « Sophos Connect pour Linux » non officiel et ne pas basculer le profil SFOS Remote Access vers IKEv2 pour suivre cette procédure. La méthode OpenVPN ci-dessous est le chemin Linux documenté par Sophos.

Des procédures distinctes existent pour les autres terminaux : Sophos Connect sous Windows et Sophos Connect sous macOS, ainsi que SSL VPN sur iPhone et iPad et SSL VPN sur Android.

Prérequis

  • Une politique Remote Access SSL VPN est configurée sur Sophos Firewall.
  • L’utilisateur ou son groupe est affecté à cette politique.
  • Une règle de pare-feu adaptée autorise le trafic nécessaire depuis la zone VPN.
  • L’utilisateur peut accéder au VPN Portal et s’y connecter.
  • Le système Linux dispose de droits sudo locaux pour installer les paquets et démarrer OpenVPN.
  • Si la MFA est active, la connexion fonctionne avec le code de vérification.

Configurer le SSL VPN Remote Access sur Sophos Firewall décrit la configuration côté pare-feu. Si le fichier .ovpn manque ensuite dans le VPN Portal, vérifier d’abord l’affectation de l’utilisateur ou du groupe à la politique SSL VPN.

Configurer SSL VPN avec OpenVPN

1. Installer OpenVPN

Sous Debian et Ubuntu, installer le client OpenVPN comme suit :

sudo apt install openvpn

Les autres distributions proposent également le paquet dans leur gestionnaire de paquets. Pour une gestion graphique sous GNOME, le plugin OpenVPN de NetworkManager peut aussi être installé :

sudo apt install network-manager-openvpn-gnome

Ce plugin ne doit pas être confondu avec network-manager-strongswan. Il importe le fichier .ovpn et utilise OpenVPN.

2. Télécharger la configuration OpenVPN

  1. Ouvrir le VPN Portal de Sophos Firewall dans le navigateur.
  2. Se connecter avec l’utilisateur VPN.
  3. Sous VPN > VPN configuration, cliquer sur Download configuration for Windows, macOS, Linux.
  4. Si plusieurs variantes OpenVPN sont proposées, sélectionner la configuration adaptée au client installé.
  5. Télécharger le fichier .ovpn et le conserver en lieu sûr.

Le fichier peut contenir des certificats et des données de connexion propres à l’utilisateur. Il ne doit pas être distribué par e-mail non chiffré ou via un stockage public.

3. Démarrer la connexion dans le terminal

Accéder au répertoire contenant le fichier, puis démarrer OpenVPN. Exemple avec le nom de fichier sophos-vpn.ovpn :

chmod 600 sophos-vpn.ovpn
sudo openvpn --config sophos-vpn.ovpn

OpenVPN demande le nom d’utilisateur et le mot de passe ainsi que, le cas échéant, le code MFA. La connexion s’exécute au premier plan. La fermeture du terminal ou l’arrêt du processus avec Ctrl+C déconnecte également le tunnel.

4. Importer la connexion dans NetworkManager

  1. Ouvrir les paramètres réseau.
  2. Ajouter une nouvelle connexion VPN et sélectionner Import from file.
  3. Sélectionner le fichier .ovpn téléchargé.
  4. Enregistrer le nom d’utilisateur si cela correspond au modèle d’exploitation.
  5. Démarrer la connexion et saisir le mot de passe ainsi que, le cas échéant, le code MFA.

NetworkManager est plus confortable au quotidien qu’un terminal ouvert en permanence. Un démarrage automatique sans surveillance n’est toutefois pas automatiquement possible avec une connexion interactive ou la MFA. Les identifiants ne doivent pas être stockés dans un fichier non protégé uniquement pour permettre le démarrage automatique.

Pourquoi NetworkManager-strongSwan n’est pas adapté ici

Sous SFOS 22, Sophos autorise pour Remote access VPN > IPsec uniquement des profils IKEv1 dont Dead Peer Detection est désactivé ou réglé sur Disconnect. Le plugin NetworkManager-strongSwan établit en revanche uniquement des connexions IKEv2. Les deux extrémités ne peuvent donc pas négocier de tunnel avec la procédure décrite précédemment.

Le logiciel strongSwan lui-même prend toujours en charge IKEv1, mais il ne s’agit pas du même chemin graphique que le plugin NetworkManager. Une configuration IKEv1 manuelle nécessite des paramètres, une authentification, des sélecteurs de trafic et une configuration client testée adaptés. Sans configuration cible fiable, ne pas reprendre un exemple générique trouvé sur internet.

Sophos mentionne un client tiers compatible comme possibilité pour IPsec sous Linux. Le fichier .tgb exporté ne contient toutefois pas tous les paramètres avancés de la configuration Sophos Connect et ne peut pas simplement être importé dans NetworkManager comme profil IKEv2. Si IPsec est obligatoire, le client choisi doit prendre explicitement en charge la configuration IKEv1 du pare-feu et être testé dans l’environnement concerné. Sophos Connect ou SSL VPN : quelle solution de Remote Access choisir ? aide à effectuer le choix général.

Vérifier la connexion

Après l’établissement de la connexion, il ne suffit pas de vérifier l’état du client. Il faut s’assurer que la route, le DNS et la règle de pare-feu correspondent à la destination souhaitée.

Ces commandes Linux sont en lecture seule. Dans l’exemple, remplacer 10.20.30.40 par une destination interne autorisée :

ip addr show
ip route get 10.20.30.40
getent hosts intranet.example.net

Résultats attendus :

  • OpenVPN signale une connexion réussie et une interface de tunnel est présente.
  • Le contrôle de route indique le chemin VPN pour la destination interne au lieu de la passerelle internet normale.
  • Le contrôle DNS renvoie l’adresse interne si la politique VPN distribue des serveurs DNS internes.
  • Un service interne autorisé est accessible ; une destination volontairement non autorisée reste bloquée.
  • Le Log Viewer du pare-feu affiche le trafic de test provenant de la zone VPN avec la règle attendue.
  • Après une nouvelle connexion, le code MFA est de nouveau demandé comme prévu.

Si le tunnel est établi, mais qu’aucun trafic ne passe, consulter Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture.

Erreurs fréquentes

  • Aucune configuration Linux dans le VPN Portal : l’utilisateur ou le groupe n’est affecté à aucune politique Remote Access SSL VPN. Vérifier la politique et la connexion au portail.
  • OpenVPN signale une erreur d’authentification : vérifier le nom d’utilisateur, le mot de passe, le déroulement MFA, l’appartenance au groupe et la méthode d’authentification sélectionnée.
  • Le tunnel est établi, mais les destinations internes restent inaccessibles : vérifier les réseaux autorisés dans la politique SSL VPN, la règle de pare-feu de VPN vers la zone cible et la route vers le réseau interne.
  • Les adresses IP fonctionnent, mais pas les noms internes : vérifier les serveurs DNS distribués, le domaine de recherche et l’accessibilité du serveur DNS interne.
  • Le terminal a été fermé et la connexion a été perdue : ce comportement est normal lors d’un appel direct à openvpn --config. Pour une gestion graphique, importer le fichier .ovpn dans NetworkManager.
  • NetworkManager ne propose pas l’importation de fichier : le plugin OpenVPN de NetworkManager manque ou le service NetworkManager n’a pas encore chargé le plugin nouvellement installé.
  • Un ancien fichier .ovpn ne fonctionne plus : télécharger de nouveau le fichier après toute modification du protocole SSL VPN, du certificat serveur SSL ou de la CA, de Override hostname ou du port SSL VPN.
  • NetworkManager-strongSwan ne se connecte pas : ne pas basculer vers IKEv2. Le plugin n’est pas compatible avec le profil IKEv1 Remote Access de Sophos Firewall.
  • Un prétendu client Sophos Connect pour Linux a été trouvé : ne pas l’installer sans vérification. Sophos ne fournit aucun client Linux officiel.

FAQ

Existe-t-il un client Sophos Connect officiel pour Linux ?

Non. Sophos Connect est disponible pour Windows et macOS. Sous Linux, SSL VPN avec un client OpenVPN est la méthode documentée par Sophos.

Quel fichier faut-il télécharger depuis le VPN Portal pour Linux ?

Sous VPN > VPN configuration, utiliser Download configuration for Windows, macOS, Linux. Le fichier .ovpn apparaît uniquement si l’utilisateur est affecté à une politique Remote Access SSL VPN.

Pourquoi la connexion VPN se coupe-t-elle lors de la fermeture du terminal ?

L’appel direct à sudo openvpn --config s’exécute au premier plan du terminal. Pour une connexion gérée graphiquement, le fichier .ovpn peut être importé dans NetworkManager.

Peut-on utiliser NetworkManager pour Sophos Firewall Remote Access ?

Oui, avec le plugin OpenVPN de NetworkManager et le fichier .ovpn. Le plugin NetworkManager-strongSwan est en revanche exclusivement compatible avec IKEv2 et ne convient pas au profil IPsec Remote Access IKEv1 de SFOS 22.

Faut-il télécharger de nouveau le fichier .ovpn après une modification du pare-feu ?

Oui, si le protocole SSL VPN, le certificat serveur SSL ou la CA, Override hostname ou le port SSL VPN a changé. Un ancien fichier peut encore contenir des paramètres de connexion obsolètes.