{"id":129420,"date":"2022-12-30T09:20:14","date_gmt":"2022-12-30T08:20:14","guid":{"rendered":"https:\/\/www.avanet.com\/kb\/creazione-del-gatewayconnettore-sophos-ztna\/"},"modified":"2024-02-02T16:24:34","modified_gmt":"2024-02-02T15:24:34","slug":"creazione-del-gatewayconnettore-sophos-ztna","status":"publish","type":"kb","link":"https:\/\/www.avanet.com\/it\/kb\/creazione-del-gatewayconnettore-sophos-ztna\/","title":{"rendered":"Creare il gateway Sophos ZTNA"},"content":{"rendered":"\n<p>Questa guida spiega come eseguire il gateway ZTNA su un hypervisor.<\/p>\n\n<h2 class=\"wp-block-heading\">Le diverse modalit\u00e0 di implementazione di Sophos ZTNA<\/h2>\n\n<p>Sophos offre due diverse modalit\u00e0 di implementazione per Zero Trust Network Access (ZTNA): il <strong>gateway on-premise <\/strong>e il <strong>gateway Sophos Cloud<\/strong>. Entrambe le modalit\u00e0 presentano vantaggi e svantaggi e possono essere scelte in base alle esigenze dell&#8217;azienda.<\/p>\n\n<h3 class=\"wp-block-heading\">Gateway On-Premise<\/h3>\n\n<p>Quando si utilizza un gateway on-premise, i gateway sono installati nel data center dell&#8217;azienda o su un hypervisor fornito dall&#8217;azienda stessa. Ci\u00f2 significa che dovrete gestire voi stessi i gateway collegati alla rete Internet pubblica. \u00c8 quindi necessario aprire le porte del firewall e creare regole NAT per gestire la rete. Questa modalit\u00e0 offre un controllo diretto sull&#8217;infrastruttura, ma richiede anche un maggiore impegno amministrativo. Tuttavia, la connessione dati \u00e8 pi\u00f9 diretta, pi\u00f9 veloce e senza restrizioni.<\/p>\n\n<h3 class=\"wp-block-heading\">Gateway Cloud Sophos<\/h3>\n\n<p>Al contrario, Sophos Cloud Gateway consente l&#8217;accesso alle risorse interne attraverso un data plane cloud protetto da Sophos. Questa modalit\u00e0 isola le implementazioni di rete dall&#8217;esposizione diretta a Internet e riduce la superficie di attacco. Uno dei principali vantaggi di questo metodo di distribuzione \u00e8 la possibilit\u00e0 di connettere facilmente gli utenti alle applicazioni senza dover aprire porte del firewall e creare regole NAT. Sophos \u00e8 responsabile della gestione dei piani dati all&#8217;interno di Sophos Cloud, mantenendo l&#8217;infrastruttura dell&#8217;organizzazione nascosta da Internet. \u00c8 inoltre possibile selezionare il punto di accesso pi\u00f9 vicino per ridurre al minimo i tempi di latenza e la disponibilit\u00e0 \u00e8 garantita al 99,999%.<\/p>\n\n<p><strong>Limitazione<\/strong>: Il limite di traffico per il Cloud Gateway \u00e8 di 15 GB per utente e per mese. Con 10 utenti, si arriva a 150 GB per tutti gli utenti. Questo pu\u00f2 diventare rapidamente scarso per le aziende che vogliono utilizzare ZTNA per le unit\u00e0 di rete.<\/p>\n\n<p>Le due modalit\u00e0 sono intercambiabili e le organizzazioni possono facilmente passare da una modalit\u00e0 gateway all&#8217;altra a seconda di ci\u00f2 che meglio si adatta alle loro esigenze attuali. Si tratta di una soluzione flessibile, in grado di adattarsi alle mutevoli esigenze dell&#8217;azienda.<\/p>\n\n<h2 class=\"wp-block-heading\">Requisiti<\/h2>\n\n<p>Per configurare il gateway ZTNA, sono necessari i seguenti elementi.<\/p>\n\n<ul class=\"wp-block-list\">\n<li>Hypervisor, cloud o Sophos Firewall<\/li>\n\n\n\n<li>Accesso al DNS pubblico<\/li>\n\n\n\n<li>Certificato Wildcard<\/li>\n\n\n\n<li>Indirizzo IP fisso<\/li>\n\n\n\n<li>Accesso al firewall per creare la regola DNAT<\/li>\n<\/ul>\n\n<h3 class=\"wp-block-heading\">Supporto della piattaforma<\/h3>\n\n<p>Sono supportate le seguenti piattaforme:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>VMware ESXi<\/li>\n\n\n\n<li>Microsoft Hyper-V 2016 o superiore<\/li>\n\n\n\n<li>Cloud Amazon AWS<\/li>\n\n\n\n<li>Sophos Firewall (ZTNA Cloud Gateway)<\/li>\n<\/ul>\n\n<p>Si consiglia di assegnare alla macchina virtuale 2 core e 4 GB di RAM.\nQuesto \u00e8 sufficiente per 10.000 clienti.\nSe questo non \u00e8 sufficiente per un&#8217;azienda, \u00e8 anche possibile raggruppare diversi gateway per aumentare il numero a 90&#8217;000 clienti con un cluster di 9 gateway.  <\/p>\n\n<h3 class=\"wp-block-heading\">Subnet per il gateway<\/h3>\n\n<p>Il gateway ZTNA deve essere utilizzato nella propria sottorete e non nella rete client o server.<\/p>\n\n<p>Non utilizzare nessuna di queste reti per il gateway:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>10.42.0.0\/16<\/li>\n\n\n\n<li>10.43.0.0\/16<\/li>\n\n\n\n<li>10.108.0.0\/16<\/li>\n<\/ul>\n\n<p>Un nome DNS, ad esempio ztna.domain.com, punta all&#8217;indirizzo IP pubblico, che inoltra al gateway ZTNA tramite port forwarding (porta 443).<\/p>\n\n<p>Da un lato, il gateway ZTNA richiede l&#8217;accesso a Internet e alle rispettive VLAN delle applicazioni fornite, con le porte corrispondenti.<\/p>\n\n<h2 class=\"wp-block-heading\">ZTNA Gateway Scaricare<\/h2>\n\n<p>I file per la macchina virtuale possono essere scaricati da Sophos Central nel menu principale alla voce <strong>Proteggi dispositivi<\/strong>.<\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"670\" data-id=\"99689\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1024x670.jpg\" alt=\"\" class=\"wp-image-99689\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1024x670.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-scaled-64x42.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-300x196.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-768x502.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-1536x1004.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-2048x1339.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-download-ztna-gateway-600x392.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<h2 class=\"wp-block-heading\">Distribuire la macchina virtuale su Hyper-V o ESXi<\/h2>\n\n<p>Creare una nuova macchina virtuale con le seguenti impostazioni:<\/p>\n\n<p>Generazione 1 (per Hyper-V)<br\/>Processori virtuali: 2<br\/>RAM: 4 GB<br\/>Rete: preferibilmente una propria VLAN<br\/>Disco rigido per Hyper-V: file .vhdx, precedentemente scaricati.<br\/>ESXi: utilizza il file OVA.<\/p>\n\n<p>Prima di avviare la macchina virtuale, \u00e8 necessario creare la ISO con le impostazioni.<\/p>\n\n<h2 class=\"wp-block-heading\">Impostazioni del gateway<\/h2>\n\n<p>La macchina virtuale \u00e8 stata creata, ma \u00e8 ancora priva di impostazioni e di riferimenti all&#8217;account centrale.\nOra \u00e8 possibile aggiungervi un gateway ed effettuare le impostazioni. <br\/><strong>Modalit\u00e0<\/strong>: gateway on-premise o gateway cloud. Nel mio caso, utilizzo il gateway on-premise. Il gateway ZTNA Cloud \u00e8 destinato a un servizio ZTNA as a Service di Sophos. In questo caso non viene utilizzata alcuna regola DNAT per indirizzare il traffico verso il gateway, ma il Cloud Gateway lo segnala a Central.<br\/><strong>Nome<\/strong>: semplicemente un nome, ad esempio con la posizione o il nome host del gateway.<br\/>Posizione: se si dispone di pi\u00f9 sedi, \u00e8 possibile memorizzarla in modo opzionale.<br\/>FQDN: nome DNS che punta all&#8217;IP pubblico del firewall, che a sua volta fornisce una regola DNAT (https \/ 443) sul gateway ZTNA.<br\/>Dominio: Risultati del nome di dominio utilizzato.<br\/>Tipo di piattaforma: qui si pu\u00f2 scegliere tra VMware ESXi, Hyper-V e Amazon Web Services (AWS).<br\/>Identity provider: selezionare il provider precedentemente aggiunto, nel mio caso Azure AD.<br\/>Modalit\u00e0 di distribuzione dell&#8217;istanza del gateway: si utilizza <strong>un braccio<\/strong> se viene creata successivamente una regola DNAT, <strong>due bracci<\/strong> se il gateway ZTNA ha un&#8217;interfaccia sia nella LAN che nella WAN.<br\/>Indirizzo IP: Questo punto dovrebbe essere chiaro.\nIo uso il DHCP e riservo un IP sul DHCP per il gateway ZTNA. <br\/>Certificato: certificato wildcard del dominio specificato sopra.<\/p>\n\n<p>Dopo il salvataggio, viene creata un&#8217;immagine ISO con le informazioni memorizzate, che pu\u00f2 essere scaricata come mostrato nelle schermate.\nQuesta immagine ISO viene ora utilizzata come ISO di avvio per la macchina virtuale. <\/p>\n\n<p>A seconda delle prestazioni dell&#8217;host, il primo avvio e la registrazione con Central richiedono fino a 30 minuti.\nNon appena il gateway viene segnalato a Central, \u00e8 possibile accettarlo e anche questa fase \u00e8 completata. <\/p>\n\n<figure class=\"wp-block-gallery has-nested-images columns-2 is-cropped wp-block-gallery-2 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99695\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1024x632.jpg\" alt=\"\" class=\"wp-image-99695\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"809\" height=\"1024\" data-id=\"99700\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg\" alt=\"\" class=\"wp-image-99700\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-809x1024.jpg 809w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-64x81.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-300x380.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-237x300.jpg 237w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-768x972.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-1214x1536.jpg 1214w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-600x759.jpg 600w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings.jpg 1614w\" sizes=\"auto, (max-width: 809px) 100vw, 809px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99705\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1024x632.jpg\" alt=\"\" class=\"wp-image-99705\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-deployment-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"632\" data-id=\"99710\" src=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1024x632.jpg\" alt=\"\" class=\"wp-image-99710\" srcset=\"https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1024x632.jpg 1024w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-scaled-64x40.jpg 64w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-300x185.jpg 300w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-768x474.jpg 768w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-1536x948.jpg 1536w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-2048x1264.jpg 2048w, https:\/\/www.avanet.com\/assets\/sophos-zero-trust-network-access-ztna-setup-gateway-settings-iso-600x370.jpg 600w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/figure>\n\n<p>Ulteriori informazioni nella KB di Sophos: Configurazione <a href=\"https:\/\/docs.sophos.com\/central\/ZTNA\/startup\/en-us\/setup\/SetUpGateway\/index.html\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">di un gateway<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"template":"","format":"standard","kb_kategorie":[717],"class_list":["post-129420","kb","type-kb","status-publish","format-standard","hentry","kb_kategorie-zero-trust"],"blocksy_meta":[],"acf":[],"_links":{"self":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb\/129420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb"}],"about":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/types\/kb"}],"author":[{"embeddable":true,"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/users\/1"}],"wp:attachment":[{"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/media?parent=129420"}],"wp:term":[{"taxonomy":"kb_kategorie","embeddable":true,"href":"https:\/\/www.avanet.com\/it\/wp-json\/wp\/v2\/kb_kategorie?post=129420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}