Sophos Firewall Remote Access configureren onder Linux
Voor Sophos Firewall Remote Access onder Linux gebruikt men het eenvoudigst SSL VPN met de normale OpenVPN-client. Sophos Connect is niet beschikbaar voor Linux. Het .ovpn-bestand wordt in het VPN Portal gedownload en vervolgens in de terminal of via NetworkManager gebruikt.
Het vaak genoemde IPsec-alternatief met NetworkManager-strongSwan past niet bij de huidige Sophos Firewall-configuratie: Remote access VPN > IPsec accepteert onder SFOS 22 alleen IKEv1-profielen, terwijl de NetworkManager-strongSwan-plugin uitsluitend IKEv2 ondersteunt.
⚠️ Er mag geen onofficiële ‘Sophos Connect voor Linux’ worden geïnstalleerd en het SFOS Remote Access-profiel mag voor deze handleiding niet naar IKEv2 worden gewijzigd. De volgende OpenVPN-methode is het door Sophos gedocumenteerde Linux-traject.
Voor andere apparaten zijn afzonderlijke handleidingen beschikbaar: Sophos Connect onder Windows en Sophos Connect onder macOS, evenals SSL VPN op iPhone en iPad en SSL VPN op Android.
Vereisten
- Op de Sophos Firewall is een Remote Access SSL VPN-policy geconfigureerd.
- De gebruiker of diens groep is aan deze policy toegewezen.
- Een passende firewallregel staat het benodigde verkeer vanuit de zone
VPNtoe. - De gebruiker kan het VPN Portal bereiken en zich aanmelden.
- Op het Linux-systeem zijn lokale
sudo-rechten beschikbaar voor de pakketinstallatie en het starten van OpenVPN. - Als MFA actief is, werkt de aanmelding inclusief verificatiecode.
De configuratie aan de firewallzijde wordt beschreven in Sophos Firewall SSL VPN Remote Access configureren. Als het .ovpn-bestand later in het VPN Portal ontbreekt, moet eerst worden gecontroleerd of de gebruiker of groep aan de SSL VPN-policy is toegewezen.
SSL VPN met OpenVPN configureren
1. OpenVPN installeren
Onder Debian en Ubuntu installeert men de OpenVPN-client als volgt:
sudo apt install openvpn
Andere distributies bieden het pakket eveneens via hun pakketbeheerder aan. Voor grafisch beheer onder GNOME kan aanvullend de OpenVPN-plugin voor NetworkManager worden geïnstalleerd:
sudo apt install network-manager-openvpn-gnome
Deze plugin moet niet worden verward met network-manager-strongswan. De plugin importeert het .ovpn-bestand en gebruikt OpenVPN.
2. OpenVPN-configuratie downloaden
- Het VPN Portal van de Sophos Firewall in de browser openen.
- Aanmelden met de VPN-gebruiker.
- Onder VPN > VPN configuration op Download configuration for Windows, macOS, Linux klikken.
- Als meerdere OpenVPN-varianten verschijnen, de configuratie selecteren die bij de geïnstalleerde client past.
- Het
.ovpn-bestand downloaden en veilig opslaan.
Het bestand kan certificaten en gebruikersspecifieke verbindingsgegevens bevatten. Het mag niet via onversleutelde e-mail of openbare opslaglocaties worden verspreid.
3. Verbinding in de terminal starten
Naar de map met het bestand gaan en OpenVPN starten. Voorbeeld met de bestandsnaam sophos-vpn.ovpn:
chmod 600 sophos-vpn.ovpn
sudo openvpn --config sophos-vpn.ovpn
OpenVPN vraagt om gebruikersnaam en wachtwoord en eventueel om de MFA-code. De verbinding draait op de voorgrond. Als de terminal wordt gesloten of het proces met Ctrl+C wordt beëindigd, wordt ook de tunnel verbroken.
4. Verbinding in NetworkManager importeren
- De netwerkinstellingen openen.
- Een nieuwe VPN-verbinding toevoegen en Import from file selecteren.
- Het gedownloade
.ovpn-bestand selecteren. - De gebruikersnaam opslaan als dit bij het beheermodel past.
- De verbinding starten en het wachtwoord en eventueel de MFA-code invoeren.
NetworkManager is voor dagelijks gebruik comfortabeler dan een permanent geopende terminal. Een onbewaakte automatische start is bij een interactieve aanmelding of MFA echter niet automatisch mogelijk. Inloggegevens mogen niet alleen voor een automatische start in een onbeveiligd bestand worden opgeslagen.
Waarom NetworkManager-strongSwan hier niet past
Sophos staat voor Remote access VPN > IPsec onder SFOS 22 alleen IKEv1-profielen toe waarbij Dead Peer Detection is uitgeschakeld of op Disconnect staat. De NetworkManager-strongSwan-plugin bouwt daarentegen alleen IKEv2-verbindingen op. Met de eerder beschreven werkwijze kunnen de twee eindpunten daarom geen tunnel onderhandelen.
De strongSwan-software zelf beschikt nog steeds over IKEv1-functionaliteit, maar dat is niet hetzelfde GUI-traject als de NetworkManager-plugin. Een handmatige IKEv1-configuratie vereist passende parameters, authenticatie, Traffic Selectors en een geteste clientconfiguratie. Zonder een betrouwbare doelconfiguratie mag men hiervoor geen generiek voorbeeld van internet overnemen.
Sophos noemt een compatibele client van derden als mogelijkheid voor Linux-IPsec. Het geëxporteerde .tgb-bestand bevat echter niet alle geavanceerde instellingen van de Sophos Connect-configuratie en kan niet simpelweg als IKEv2-profiel in NetworkManager worden geïmporteerd. Als IPsec verplicht is, moet de gekozen client de IKEv1-configuratie van de firewall uitdrukkelijk ondersteunen en in de eigen omgeving worden getest. Bij de principiële keuze helpt Sophos Connect of SSL VPN: welke Remote Access-oplossing past?.
Verbinding controleren
Na het opbouwen van de verbinding moet niet alleen de clientstatus worden gecontroleerd. Bepalend is of route, DNS en firewallregel bij het gewenste doel passen.
Deze Linux-commando’s zijn alleen-lezen. In het voorbeeld moet 10.20.30.40 worden vervangen door een toegestaan intern doel:
ip addr show
ip route get 10.20.30.40
getent hosts intranet.example.net
Verwachte resultaten:
- OpenVPN meldt een geslaagde verbinding en er is een tunnelinterface aanwezig.
- De routecontrole toont voor het interne doel het VPN-pad in plaats van de normale internetgateway.
- De DNS-controle geeft het interne adres terug als de VPN-policy interne DNS-servers uitdeelt.
- Een toegestane interne dienst is bereikbaar; een bewust niet toegestaan doel blijft geblokkeerd.
- In de Log Viewer van de firewall verschijnt het testverkeer uit de zone
VPNmet de verwachte regel. - Na een nieuwe aanmelding wordt de MFA-code opnieuw op de bedoelde manier opgevraagd.
Als de tunnel actief is maar er geen verkeer stroomt, helpt Een firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Veelvoorkomende fouten
- Geen Linux-configuratie in het VPN Portal: de gebruiker of groep is niet aan een Remote Access SSL VPN-policy toegewezen. De policy en de aanmelding bij het portal moeten worden gecontroleerd.
- OpenVPN meldt een authenticatiefout: gebruikersnaam, wachtwoord, MFA-procedure, groepslidmaatschap en de geselecteerde authenticatiemethode moeten worden gecontroleerd.
- De tunnel is actief, maar interne doelen blijven onbereikbaar: de toegestane netwerken van de SSL VPN-policy, de firewallregel van
VPNnaar de doelzone en de route naar het interne netwerk moeten worden gecontroleerd. - IP-adressen werken, maar interne namen niet: de uitgedeelde DNS-servers, het zoekdomein en de bereikbaarheid van de interne DNS-server moeten worden gecontroleerd.
- Terminal gesloten en verbinding verloren: dit is normaal bij een directe aanroep van
openvpn --config. Voor grafisch beheer kan het.ovpn-bestand in NetworkManager worden geïmporteerd. - NetworkManager biedt geen bestandsimport aan: de OpenVPN-plugin voor NetworkManager ontbreekt of de NetworkManager-service heeft de nieuw geïnstalleerde plugin nog niet geladen.
- Oud
.ovpn-bestand werkt niet meer: het bestand moet opnieuw worden gedownload na wijzigingen aan het SSL VPN-protocol, het SSL-servercertificaat of de CA, Override hostname of de SSL VPN-poort. - NetworkManager-strongSwan maakt geen verbinding: er mag niet naar IKEv2 worden overgeschakeld. De plugin is niet compatibel met het IKEv1 Remote Access-profiel van de Sophos Firewall.
- Vermeende Sophos Connect-client voor Linux gevonden: deze mag niet zonder controle worden geïnstalleerd. Sophos levert geen officiële Linux-client.
FAQ
Is er een officiële Sophos Connect-client voor Linux?
Welk bestand moet voor Linux uit het VPN Portal worden gedownload?
.ovpn-bestand verschijnt alleen als een Remote Access SSL VPN-policy aan de gebruiker is toegewezen.Waarom wordt de VPN-verbinding verbroken als de terminal wordt gesloten?
sudo openvpn --config draait op de voorgrond van de terminal. Voor een grafisch beheerde verbinding kan het .ovpn-bestand in NetworkManager worden geïmporteerd.Kan NetworkManager worden gebruikt voor Sophos Firewall Remote Access?
.ovpn-bestand. De NetworkManager-strongSwan-plugin ondersteunt echter alleen IKEv2 en past niet bij het IKEv1 Remote Access IPsec-profiel van SFOS 22.