Sophos Firewall Clientless SSL VPN voor RDP en SSH configureren
Met Clientless SSL VPN biedt Sophos Firewall afzonderlijke interne RDP-, SSH-, VNC- of bestandsserververbindingen rechtstreeks in de browser aan. De gebruiker installeert geen VPN-client en krijgt geen algemene toegang tot een intern netwerk. In plaats daarvan meldt de gebruiker zich aan bij het VPN Portal en ziet alleen de bookmarks die door de eigen Clientless-policy worden gepubliceerd.
De vergelijkbare naam leidt gemakkelijk tot de verkeerde configuratie: Clientless Users koppelt intern een vast IP-adres aan een identiteit. Het publiceert geen bookmarks en hoort niet bij deze Remote Access-procedure.
Aanmelding bij het VPN Portal en aanmelding bij het doelsysteem zijn twee afzonderlijke stappen. Clientless SSL VPN ondersteunt geen Credential Passthrough: het wachtwoord voor het VPN Portal wordt niet automatisch doorgegeven als Windows- of SSH-aanmelding. Twee aanmeldingen zijn daarom normaal zolang er geen doeltoegangsgegevens in de bookmark worden opgeslagen.
Het kernproces is kort:
- Vast doelsysteem, poort en bevoegde gebruikersgroep bepalen.
- Onder Remote access VPN > Clientless SSL VPN policy > Bookmarks een RDP- of SSH-bookmark maken.
- Onder Policies de gebruikersgroep aan de bookmark koppelen.
- VPN Portal, certificaat, authenticatie, MFA en Device Access beveiligen.
- De toegang van buitenaf onder VPN > Clientless access connections testen met een bevoegde en een onbevoegde gebruiker.
Wanneer Clientless SSL VPN geschikt is en wanneer niet
Clientless Access is vooral geschikt voor enkele vaste doelen, incidentele toegang of externe technici wanneer op het gebruikte apparaat geen VPN-client moet worden geïnstalleerd. RDP en SSH hoeven daardoor niet rechtstreeks via DNAT op internet te worden gepubliceerd. In plaats daarvan is het beveiligde VPN Portal publiek bereikbaar.
Het is echter geen beperkte vervanging voor elk Remote Access VPN:
- Clientless SSL VPN past bij afzonderlijke statische RDP-, SSH-, VNC- of bestandsserverdoelen die in de browser kunnen worden bediend.
- Sophos Connect met IPsec of SSL VPN past beter wanneer een beheerd apparaat meerdere netwerken, native applicaties, DNS of verschillende protocollen nodig heeft. De keuzehulp voor Remote Access plaatst de varianten in de juiste context.
- ZTNA is bedoeld voor permanente applicatiegerichte toegang met identiteit, apparaatstatus en centraal beleid. De basis wordt uitgelegd in Wat is Zero Trust Network Access?.
- RD Gateway, Jump Host of PAM moet worden overwogen wanneer bevoorrecht beheer, persoonlijke doelaccounts, sessieopname of goedkeuringsworkflows doorslaggevend zijn.
Bij RDP is bovendien belangrijk dat het klembord sinds SFOS 19 niet wordt ondersteund in Clientless-sessies. Als kopiëren en plakken of andere native RDP-functies essentieel zijn voor de workflow, is een clientgebaseerde of gespecialiseerde toegangsmethode een betere keuze.
Clientless SSL VPN ondersteunt geen dynamische doel-IP-adressen. Een hostnaam is toegestaan als doel, maar moet door Sophos Firewall stabiel naar het bedoelde systeem worden omgezet. Een vaak wisselend doel mag niet worden gepland als een Dynamic DNS-scenario dat betrouwbaar wordt bijgewerkt.
Vereisten en voorbeeldwaarden
Vóór de configuratie moeten doel, identiteit en portaltoegang duidelijk zijn:
- Het doelsysteem is vanaf Sophos Firewall bereikbaar via routing en DNS en de benodigde service is actief.
- Een gebruiker of een zo beperkt mogelijke groep bestaat op Sophos Firewall of de gekoppelde authenticatieserver.
- Het VPN Portal beschikt over een openbaar of intern bereikbaar FQDN en een passend, vertrouwd certificaat.
- Onder Authentication > Services is bij VPN portal authentication methods een geschikte methode geselecteerd.
- MFA en een onafhankelijke hersteltoegang zijn voorbereid.
- Er is bepaald of doeltoegangsgegevens in de bookmark mogen worden opgeslagen.
Het volgende RDP-voorbeeld gebruikt:
- VPN Portal:
https://vpn.example.com - doelserver:
rdp-app01.intern.example - doel-IP:
10.20.30.25 - RDP-poort:
3389 - bookmark:
RDP-Fibu-Test - groep:
Clientless-RDP-Fibu - policy:
Clientless-RDP-Fibu - RDP-beveiliging voor de eerste test:
TLS Automatic login: uitgeschakeldShare session: uitgeschakeld
example.com is een gereserveerd voorbeelddomein en 10.20.30.25 is een privévoorbeeldadres. FQDN, IP, groep en namen moeten worden vervangen door waarden uit de eigen omgeving. Poort 3389 is alleen correct wanneer de Windows-server daadwerkelijk de standaard RDP-poort gebruikt.
RDP-bookmark configureren
Bookmark met TLS en persoonlijke doelaanmelding
Onder Remote access VPN > Clientless SSL VPN policy > Bookmarks wordt met Add een nieuwe bookmark gemaakt:
- Onder Name
RDP-Fibu-Testinvoeren. - Als Type
RDPselecteren. - Onder URL
rdp-app01.intern.exampleof het vaste IP-adres10.20.30.25invoeren. - Servicepoort
3389gebruiken. Alleen een afwijkende poort invoeren wanneer deze bewust anders op het doelsysteem is geconfigureerd. - Automatic login voor de eerste test uitgeschakeld laten.
- Indien nodig het Windows-netwerkdomein invoeren, bijvoorbeeld
CORPofcorp.example.com. - Onder Protocol security
TLSselecteren. - Share session uitgeschakeld laten.
- Opslaan met Save.
Zonder Automatic login voert de gebruiker de eigen aanmeldgegevens in het geopende RDP-venster in. Daardoor is aanmelding met een persoonlijk Windows-account mogelijk, mits het beveiligingsmodel van de doelserver deze TLS-modus toestaat.
Het certificaat van het VPN Portal en Protocol security: TLS hebben verschillende taken. Het portalcertificaat beschermt het traject van de browser naar Sophos Firewall. De RDP-instelling beschermt de daaropvolgende verbinding van Sophos Firewall naar het Windows-systeem. Een geldig portalcertificaat vervangt daarom geen geschikte RDP-beveiliging.
Wanneer de Windows-server NLA vereist
Veel Windows-systemen vereisen Network Level Authentication (NLA). In dat geval wordt in de bookmark NLA geselecteerd. SFOS schakelt daardoor Automatic login in en de gebruikersnaam en het wachtwoord van het doelsysteem moeten in de bookmark worden opgeslagen.
Dit is niet alleen een gemaksoptie. Alle bevoegde gebruikers van deze bookmark werken op het doelsysteem met dezelfde opgeslagen Windows-identiteit. Hiervoor mag alleen een speciaal, minimaal bevoegd en roteerbaar account worden gebruikt. Domain Admin-accounts, persoonlijke beheeraccounts en serviceaccounts met brede rechten horen niet thuis in een Clientless-bookmark.
NLA mag niet alleen op de Windows-server worden uitgeschakeld om het TLS-voorbeeldpad te laten werken. Wanneer opgeslagen aanmeldgegevens of een gedeelde doelidentiteit niet aanvaardbaar zijn, past Clientless RDP niet bij deze server. Een regulier VPN, RD Gateway, PAM of een gecontroleerde Jump Host behoudt de persoonlijke traceerbaarheid beter.
Ook Share session blijft uitgeschakeld. De optie is bedoeld voor een bewust geplande samenwerkingssituatie. In een gedeelde sessie beëindigt Stop session de verbinding voor alle deelnemers, terwijl Suspend session alleen de huidige gebruiker pauzeert. Een sessie voor bevoorrecht beheer mag niet worden gedeeld.
Clientless-policy en VPN Portal configureren
Gebruikers en bookmark in een policy koppelen
Een bestaande bookmark alleen maakt het doel nog niet zichtbaar voor een gebruiker. Pas de policy koppelt identiteit en resource:
- Remote access VPN > Clientless SSL VPN policy openen.
- Onder Policies op Add klikken.
- Als Name
Clientless-RDP-Fibuinvoeren. - Onder Policy members alleen de groep
Clientless-RDP-Fibuselecteren. - Onder Published bookmarks
RDP-Fibu-Testselecteren. - Opslaan met Apply.
Een Bookmark Group is pas nuttig wanneer dezelfde gebruikers meerdere doelen nodig hebben. Voor één RDP-doel voegt deze alleen een extra beheerlaag toe.
VPN Portal beveiligen
De gebruiker opent Clientless-verbindingen via het VPN Portal. De standaardpoort is 443; poort en certificaat staan onder Administration > Admin and user settings > Admin console and end-user interaction. Voor het voorbeeld moet het certificaat vpn.example.com als SAN bevatten en zonder waarschuwing door de browser worden geaccepteerd. De algemene certificaattoewijzing wordt uitgelegd in Certificaten op Sophos Firewall importeren en toewijzen.
Onder Administration > Device access moet VPN portal worden toegestaan voor de toegang die daadwerkelijk nodig is. Als het portal vanuit alle WAN-bronnen bereikbaar moet zijn, wordt WAN in de matrix ingeschakeld. Bij bekende bronnetwerken is de beperktere variant beter: WAN in de matrix uitgeschakeld laten en onder Local service ACL exception rule een Accept-regel maken met Source zone: WAN, het concrete Source Network / Host, het benodigde Sophos Firewall-adres als Destination host en Services: VPN portal. Een extra Accept-uitzondering beperkt een al algemeen geactiveerde WAN-matrixtoegang niet. WebAdmin, User Portal, SSH of SSL VPN worden hierdoor niet automatisch eveneens vrijgegeven. De veilige planning wordt beschreven in Device Access en Local Service ACL.
⚠️ Een vanuit WAN bereikbaar VPN Portal is een openbaar aanmeldingsoppervlak. Het mag niet worden gebruikt zonder MFA, een vertrouwd certificaat, een strikt beperkt policylidmaatschap en bewaking van aanmeldingen. Wanneer VPN Portal en SSL VPN dezelfde poort en hetzelfde protocol delen, kunnen de bereikbare zones elkaar beïnvloeden; dit Port Sharing-effect moet afzonderlijk worden gecontroleerd.
Voor lokale Sophos OTP wordt onder Authentication > Multi-factor authentication eerst Specific users and groups gebruikt. Voor zelfregistratie via een authenticator-app wordt Generate OTP token with next sign-in ingeschakeld, onder Require MFA for wordt VPN portal geselecteerd en met Apply opgeslagen. De pilot en herstelprocedure worden beschreven in MFA voor Sophos Firewall activeren. Het VPN Portal ondersteunt geen challengegebaseerde RADIUS-MFA; een bestaande RADIUS-methode moet daarom specifiek voor deze portalaanmelding worden getest. Als het portal in plaats daarvan Microsoft Entra ID SSO en Conditional Access moet gebruiken, beschrijft Entra ID SSO voor Sophos Connect en VPN Portal de volledige identiteitsketen.
Toegang van buitenaf testen
De test moet vanuit een werkelijk extern netwerk worden uitgevoerd, bijvoorbeeld via een mobiele hotspot. Een test vanuit het LAN bewijst niet dat DNS, certificaat, Device Access en een voorgeschakelde router vanaf internet correct samenwerken.
https://vpn.example.comopenen in een privébrowservenster.- Certificaatnaam, certificaatketen en browserstatus controleren.
- Aanmelden met een lid van
Clientless-RDP-Fibuen MFA voltooien. - Onder VPN > Clientless access connections controleren of
RDP-Fibu-Testverschijnt. - Op Connect klikken. De sessie moet in een nieuw browservenster worden geopend.
- Bij uitgeschakelde Automatic login de persoonlijke Windows-aanmeldgegevens invoeren en de RDP-aanmelding controleren.
- De sessie op het Windows-systeem correct afmelden en daarna het VPN Portal verlaten.
- Testen met een gebruiker buiten de groep. De bookmark mag daar niet verschijnen.
- De testgebruiker tijdelijk uit de policygroep verwijderen en controleren of de toegang na opnieuw aanmelden verdwijnt.
Succes betekent niet alleen dat er een desktop zichtbaar wordt. De positieve gebruiker ziet precies de bedoelde bookmarks, de negatieve gebruiker geen enkele, MFA wordt toegepast, het certificaat is vertrouwd, de doelaanmelding werkt en de sessie wordt aantoonbaar beëindigd op zowel het portal als het doelsysteem.
Opties voor SSH, VNC en bestandsservers
SSH-bookmark met gecontroleerde Host Key
Voor SSH wordt onder Bookmarks > Add SSH geselecteerd als Type. Een voorbeeld gebruikt srv-linux01.intern.example, poort 22 en gebruiker clientless-test.
De Public host key moet bij de verwachte server horen. Bij een Linux-doel kan de openbare Host Key rechtstreeks op de vertrouwde serverconsole worden weergegeven en kan de fingerprint worden gedocumenteerd:
sudo cat /etc/ssh/ssh_host_ed25519_key.pub
sudo ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub
Deze opdrachten worden uitgevoerd op de Linux-doelserver, niet op Sophos Firewall. Als de server een ander type Host Key gebruikt, moet de bestandsnaam dienovereenkomstig worden aangepast. Een sleutel uit een ongecontroleerde browserwaarschuwing of een willekeurige netwerkscan wordt niet blind overgenomen.
De eerste opdracht geeft de openbare ED25519-Host Key weer die onder Public host key in de bookmark wordt ingevoegd. De tweede opdracht toont alleen de fingerprint voor de gedocumenteerde vergelijking; de fingerprint wordt niet in plaats van de sleutel naar het veld gekopieerd.
Vervolgens wordt de SSH-bookmark volledig gemaakt:
- Onder Name bijvoorbeeld
SSH-Linux-Testinvoeren. - Als Type
SSHselecteren. - Onder URL
srv-linux01.intern.exampleen als poort22invoeren. - Onder Username
clientless-testof de bedoelde doelgebruiker instellen. - Automatic login uitgeschakeld laten als de gebruiker zelf het doelwachtwoord moet invoeren.
- De rechtstreeks op het doelsysteem gecontroleerde openbare Host Key onder Public host key invoegen.
- Share session uitgeschakeld laten en opslaan met Save.
- De bookmark in de Clientless-policy onder Published bookmarks toevoegen en opslaan met Apply.
- In het VPN Portal onder VPN > Clientless access connections op Connect klikken, het doelwachtwoord invoeren en controleren of de verwachte terminalprompt verschijnt. Daarna de SSH-sessie correct beëindigen.
Zonder Automatic login voert de gebruiker bij het opbouwen van de verbinding het doelwachtwoord in; de gebruikersnaam blijft onderdeel van de bookmark. Voor verschillende persoonlijke SSH-gebruikersnamen zijn daarom afzonderlijke bookmarks of een andere toegangsmethode nodig. Met Automatic login kan SFOS een wachtwoord of Private Key gebruiken. Bevoorrechte of breed gebruikte Private Keys mogen niet in een gezamenlijk gepubliceerde bookmark worden opgeslagen.
Andere bookmarktypen
SFOS 22 documenteert daarnaast:
- VNC voor grafische toegang tot overeenkomstig geconfigureerde Linux- of UNIX-systemen.
- FTP, FTPS, SFTP en SMB voor toegang tot bestandsservers in de browser. Hierbij ontstaat geen normaal gekoppeld netwerkstation. Voor vertrouwelijke gegevens verdienen SFTP of FTPS de voorkeur boven onversleutelde FTP.
- Telnet als terminaltype. Omdat Telnet het transport niet versleutelt, mag het niet voor nieuwe toegang worden gebruikt.
HTTP- en HTTPS-bookmarks behoren niet tot de momenteel gedocumenteerde Clientless-typen voor SFOS 22. Voor interne webapplicaties zijn, afhankelijk van de beveiligingsbehoefte, Web Application Firewall of ZTNA een geschiktere architectuur.
Typische problemen onderzoeken
- VPN Portal is niet bereikbaar: Openbaar DNS-record, poort, voorgeschakelde NAT, Administration > Device access en een mogelijk Port Sharing-effect controleren.
- Aanmelding bij het portal mislukt: Onder Authentication > Services de VPN Portal-authenticatie, gebruikersstatus, MFA en
access_server.logcontroleren. - Clientless access connections ontbreekt: De gebruiker is niet aan een Clientless-policy toegewezen of de policy publiceert geen bookmark.
- Bookmark is zichtbaar voor de verkeerde gebruiker:
Policy members, groepslidmaatschappen enPublished bookmarkscontroleren. Bij meerdere overeenkomende groepen kan Clientless SSL VPN de rechten van de bijbehorende policies combineren. Welke bookmarks een echte gebruiker daardoor ziet, hoort bij de positieve en negatieve test. - Bookmark wordt geopend, maar het doel blijft onbereikbaar: DNS-resolutie vanuit Sophos Firewall, statisch doeladres, routing, doelpoort, servicestatus en hostfirewall controleren.
- Aanmelding bij het VPN Portal werkt, maar Windows-aanmelding niet: Portal- en doelaanmelding zijn gescheiden. Domein, doelaccount, wachtwoord en
TLSofNLAcontroleren. - NLA activeert Automatic login: Dit is het gedocumenteerde gedrag. NLA niet ongepland uitschakelen, maar het account- en toegangsmodel opnieuw beoordelen.
- SSH meldt een andere Host Key: De verbinding stoppen en de wijziging rechtstreeks op het doelsysteem of bij de verantwoordelijke beheerder controleren. Een onverwachte sleutel kan wijzen op een nieuwe installatie, een verkeerd doel of een aanval.
Onder Diagnostics > Tools > Troubleshooting logs helpen verschillende bestanden in verschillende fasen:
vpnportal.logvoor het VPN Portal;access_server.logvoor authenticatie en autorisatie;clientless_access.logvoor Clientless-verbindingen en de verbinding met het doel;oauth_sso_vpn.logvoor VPN Portal-aanmeldingen met SSO.
Testtijdstip, gebruiker, bookmark en doel moeten samen worden gedocumenteerd. Zo kunnen portal-, identiteits- en doelproblemen in de logs uit elkaar worden gehouden. De algemene logtoewijzing en toegang via Advanced Shell worden beschreven in Sophos Firewall-servicelogs.
Beheer en bekende RDP-beperkingen
Clientless-policies moeten net als andere Remote Access-toegangen regelmatig worden gecontroleerd. Gebruikers, bookmarks en doelaccounts die niet meer nodig zijn, worden verwijderd. Opgeslagen wachtwoorden of Private Keys krijgen een Owner, een vervaldatum en een rotatieproces. Automatic login en Share session horen bij elke rechtencontrole.
Bij RDP zijn er twee actuele beperkingen die niet als configuratiefout moeten worden behandeld:
- Het klembord wordt sinds SFOS 19 niet ondersteund in Clientless-RDP-bookmarks. Kopiëren en plakken tussen het lokale apparaat en de RDP-sessie is daarom geen betrouwbare werkwijze.
- De muisaanwijzer kan in de HTML5-RDP-sessie als kruis of X verschijnen in plaats van als normale pijl. Sophos vermeldt hiervoor momenteel geen workaround.
Als het klembord, native RDP-functies, bredere netwerktoegang of persoonlijke doelaccounts op een server die NLA vereist zonder opgeslagen aanmeldgegevens essentieel zijn, is Clientless SSL VPN niet de juiste verkorte route. De toegang moet dan bewust worden omgezet naar Sophos Connect, RD Gateway, PAM, een Jump Host of ZTNA.