Konfiguracja Sophos Firewall Remote Access w systemie Linux
W przypadku Sophos Firewall Remote Access w systemie Linux najprostszym rozwiązaniem jest SSL VPN ze standardowym klientem OpenVPN. Sophos Connect nie jest dostępny dla systemu Linux. Plik .ovpn pobiera się z VPN Portal, a następnie używa w terminalu lub za pośrednictwem NetworkManager.
Często wcześniej wymieniana alternatywa IPsec z NetworkManager-strongSwan nie pasuje do aktualnej konfiguracji Sophos Firewall: Remote access VPN > IPsec w SFOS 22 akceptuje tylko profile IKEv1, natomiast wtyczka NetworkManager-strongSwan obsługuje wyłącznie IKEv2.
⚠️ Nie należy instalować nieoficjalnego „Sophos Connect dla systemu Linux” ani przełączać profilu SFOS Remote Access na IKEv2 na potrzeby tej instrukcji. Opisana poniżej metoda z OpenVPN jest udokumentowaną przez Sophos ścieżką dla systemu Linux.
Dla innych urządzeń dostępne są osobne instrukcje: Sophos Connect w systemie Windows i Sophos Connect w systemie macOS, a także SSL VPN na iPhonie i iPadzie oraz SSL VPN w systemie Android.
Wymagania
- Na Sophos Firewall skonfigurowano politykę Remote Access SSL VPN.
- Użytkownik lub jego grupa jest przypisana do tej polityki.
- Odpowiednia reguła firewalla zezwala na wymagany ruch ze strefy
VPN. - Użytkownik ma dostęp do VPN Portal i może się zalogować.
- W systemie Linux dostępne są lokalne uprawnienia
sudodo instalacji pakietu i uruchomienia OpenVPN. - Jeśli aktywowano MFA, logowanie wraz z kodem weryfikacyjnym działa prawidłowo.
Konfigurację po stronie firewalla opisano w artykule Konfiguracja Sophos Firewall SSL VPN Remote Access. Jeśli plik .ovpn nie pojawi się później w VPN Portal, należy najpierw sprawdzić przypisanie użytkownika lub grupy do polityki SSL VPN.
Konfiguracja SSL VPN z OpenVPN
1. Instalacja OpenVPN
W systemach Debian i Ubuntu klienta OpenVPN instaluje się w następujący sposób:
sudo apt install openvpn
Inne dystrybucje również udostępniają ten pakiet za pośrednictwem swojego menedżera pakietów. Do graficznego zarządzania w środowisku GNOME można dodatkowo zainstalować wtyczkę OpenVPN dla NetworkManager:
sudo apt install network-manager-openvpn-gnome
Tej wtyczki nie należy mylić z network-manager-strongswan. Importuje ona plik .ovpn i używa OpenVPN.
2. Pobieranie konfiguracji OpenVPN
- Otworzyć VPN Portal Sophos Firewall w przeglądarce.
- Zalogować się jako użytkownik VPN.
- W sekcji VPN > VPN configuration kliknąć Download configuration for Windows, macOS, Linux.
- Jeśli dostępnych jest kilka wariantów OpenVPN, wybrać konfigurację pasującą do zainstalowanego klienta.
- Pobrać plik
.ovpni zapisać go w bezpiecznym miejscu.
Plik może zawierać certyfikaty i dane połączenia przypisane do użytkownika. Nie należy przesyłać go niezaszyfrowaną pocztą elektroniczną ani umieszczać w publicznie dostępnych lokalizacjach.
3. Uruchamianie połączenia w terminalu
Przejść do katalogu zawierającego plik i uruchomić OpenVPN. Przykład z nazwą pliku sophos-vpn.ovpn:
chmod 600 sophos-vpn.ovpn
sudo openvpn --config sophos-vpn.ovpn
OpenVPN prosi o nazwę użytkownika i hasło oraz, w razie potrzeby, o kod MFA. Połączenie działa na pierwszym planie. Zamknięcie terminala lub zakończenie procesu za pomocą Ctrl+C powoduje również rozłączenie tunelu.
4. Importowanie połączenia do NetworkManager
- Otworzyć ustawienia sieciowe.
- Dodać nowe połączenie VPN i wybrać Import from file.
- Wybrać pobrany plik
.ovpn. - Zapisać nazwę użytkownika, jeśli jest to zgodne z przyjętym modelem operacyjnym.
- Uruchomić połączenie i wprowadzić hasło oraz, w razie potrzeby, kod MFA.
NetworkManager jest wygodniejszy w codziennym użyciu niż stale otwarty terminal. Nienadzorowane uruchamianie nie jest jednak automatycznie możliwe w przypadku interaktywnego logowania lub MFA. Nie należy zapisywać danych logowania w niezabezpieczonym pliku wyłącznie po to, aby umożliwić automatyczne uruchamianie.
Dlaczego NetworkManager-strongSwan nie pasuje do tej konfiguracji
W SFOS 22 Sophos zezwala dla Remote access VPN > IPsec wyłącznie na profile IKEv1, w których Dead Peer Detection jest wyłączony lub ustawiony na Disconnect. Wtyczka NetworkManager-strongSwan zestawia natomiast tylko połączenia IKEv2. Dlatego przy użyciu opisywanej wcześniej procedury oba punkty końcowe nie mogą wynegocjować tunelu.
Samo oprogramowanie strongSwan nadal oferuje funkcje IKEv1, ale nie jest to ta sama ścieżka graficzna co wtyczka NetworkManager. Ręczna konfiguracja IKEv1 wymaga odpowiednich parametrów, uwierzytelniania, Traffic Selectorów oraz przetestowanej konfiguracji klienta. Bez wiarygodnej konfiguracji docelowej nie należy korzystać z ogólnego przykładu znalezionego w Internecie.
Sophos wskazuje kompatybilnego klienta innej firmy jako możliwość korzystania z IPsec w systemie Linux. Eksportowany plik .tgb nie zawiera jednak wszystkich ustawień zaawansowanych konfiguracji Sophos Connect i nie można go po prostu zaimportować do NetworkManager jako profilu IKEv2. Jeśli IPsec jest niezbędny, wybrany klient musi wyraźnie obsługiwać konfigurację IKEv1 firewalla i zostać przetestowany we własnym środowisku. W wyborze odpowiedniego rozwiązania pomaga artykuł Sophos Connect czy SSL VPN: które rozwiązanie Remote Access jest odpowiednie?.
Sprawdzanie połączenia
Po zestawieniu połączenia nie należy sprawdzać wyłącznie stanu klienta. Decydujące znaczenie ma to, czy trasa, DNS i reguła firewalla odpowiadają żądanemu celowi.
Poniższe polecenia systemu Linux są tylko do odczytu. W przykładzie należy zastąpić 10.20.30.40 dozwolonym celem wewnętrznym:
ip addr show
ip route get 10.20.30.40
getent hosts intranet.example.net
Oczekiwane wyniki:
- OpenVPN zgłasza pomyślne połączenie i dostępny jest interfejs tunelu.
- Sprawdzenie trasy pokazuje dla celu wewnętrznego ścieżkę VPN zamiast zwykłej bramy internetowej.
- Sprawdzenie DNS zwraca adres wewnętrzny, jeśli polityka VPN przydziela wewnętrzne serwery DNS.
- Dozwolona usługa wewnętrzna jest dostępna, natomiast cel celowo niedozwolony pozostaje zablokowany.
- W Log Viewer firewalla pojawia się ruch testowy ze strefy
VPNz oczekiwaną regułą. - Po ponownym zalogowaniu kod MFA jest ponownie wymagany zgodnie z założeniami.
Jeśli tunel jest zestawiony, ale ruch nie przepływa, pomocny będzie artykuł Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.
Typowe błędy
- Brak konfiguracji dla systemu Linux w VPN Portal: użytkownik lub grupa nie jest przypisana do polityki Remote Access SSL VPN. Sprawdzić politykę i logowanie do portalu.
- OpenVPN zgłasza błąd uwierzytelniania: sprawdzić nazwę użytkownika, hasło, przebieg MFA, członkostwo w grupie i wybraną metodę uwierzytelniania.
- Tunel jest zestawiony, ale cele wewnętrzne pozostają niedostępne: sprawdzić dozwolone sieci polityki SSL VPN, regułę firewalla ze strefy
VPNdo strefy docelowej oraz trasę do sieci wewnętrznej. - Adresy IP działają, ale nazwy wewnętrzne nie: sprawdzić przydzielane serwery DNS, domenę wyszukiwania i dostępność wewnętrznego serwera DNS.
- Zamknięto terminal i utracono połączenie: jest to normalne przy bezpośrednim wywołaniu
openvpn --config. W celu graficznego zarządzania należy zaimportować plik.ovpndo NetworkManager. - NetworkManager nie oferuje importu pliku: brakuje wtyczki OpenVPN dla NetworkManager lub usługa NetworkManager nie załadowała jeszcze nowo zainstalowanej wtyczki.
- Stary plik
.ovpnprzestał działać: po zmianie protokołu SSL VPN, certyfikatu serwera SSL lub CA, Override hostname albo portu SSL VPN należy ponownie pobrać plik. - NetworkManager-strongSwan nie nawiązuje połączenia: nie przełączać na IKEv2. Wtyczka nie jest kompatybilna z profilem IKEv1 Remote Access na Sophos Firewall.
- Znaleziono rzekomego klienta Sophos Connect dla systemu Linux: nie instalować go bez weryfikacji. Sophos nie udostępnia oficjalnego klienta dla systemu Linux.
FAQ
Czy istnieje oficjalny klient Sophos Connect dla systemu Linux?
Który plik należy pobrać z VPN Portal dla systemu Linux?
.ovpn pojawia się tylko wtedy, gdy użytkownikowi przypisano politykę Remote Access SSL VPN.Dlaczego połączenie VPN jest rozłączane po zamknięciu terminala?
sudo openvpn --config działa na pierwszym planie terminala. Aby zarządzać połączeniem graficznie, można zaimportować plik .ovpn do NetworkManager.Czy NetworkManager może służyć do Sophos Firewall Remote Access?
.ovpn. Wtyczka NetworkManager-strongSwan obsługuje natomiast tylko IKEv2 i nie pasuje do profilu IKEv1 Remote Access IPsec w SFOS 22.