Hoppa till innehållet
Avanet

Konfigurera Sophos Firewall Remote Access i Linux

För Sophos Firewall Remote Access i Linux är det enklast att använda SSL VPN med den vanliga OpenVPN-klienten. Sophos Connect finns inte för Linux. .ovpn-filen laddas ner i VPN Portal och används antingen i terminalen eller via NetworkManager.

Det tidigare ofta nämnda IPsec-alternativet med NetworkManager-strongSwan passar inte med den aktuella Sophos Firewall-konfigurationen: Remote access VPN > IPsec accepterar endast IKEv1-profiler i SFOS 22, medan NetworkManager-strongSwan-pluginet enbart stöder IKEv2.

⚠️ Installera inte någon inofficiell ”Sophos Connect för Linux” och ändra inte SFOS Remote Access-profilen till IKEv2 för den här instruktionens skull. OpenVPN-vägen nedan är den Linux-metod som Sophos dokumenterar.

Det finns separata instruktioner för andra enheter: Sophos Connect i Windows och Sophos Connect i macOS samt SSL VPN på iPhone och iPad och SSL VPN på Android.

Förutsättningar

  • En Remote Access SSL VPN-policy är konfigurerad på Sophos Firewall.
  • Användaren eller användarens grupp är tilldelad den här policyn.
  • En lämplig brandväggsregel tillåter den trafik som behövs från zonen VPN.
  • Användaren når VPN Portal och kan logga in.
  • Det finns lokala sudo-rättigheter på Linux-systemet för paketinstallation och start av OpenVPN.
  • Om MFA är aktiverat fungerar inloggningen inklusive verifieringskoden.

Konfigurationen på brandväggen beskrivs i Konfigurera Sophos Firewall SSL VPN Remote Access. Om .ovpn-filen senare saknas i VPN Portal bör man först kontrollera att användaren eller gruppen är tilldelad SSL VPN-policyn.

Konfigurera SSL VPN med OpenVPN

1. Installera OpenVPN

I Debian och Ubuntu installeras OpenVPN-klienten så här:

sudo apt install openvpn

Andra distributioner tillhandahåller också paketet via sin pakethanterare. För grafisk hantering i GNOME kan NetworkManagers OpenVPN-plugin dessutom installeras:

sudo apt install network-manager-openvpn-gnome

Det här pluginet ska inte förväxlas med network-manager-strongswan. Det importerar .ovpn-filen och använder OpenVPN.

2. Ladda ner OpenVPN-konfigurationen

  1. Öppna Sophos Firewalls VPN Portal i webbläsaren.
  2. Logga in med VPN-användaren.
  3. Klicka på Download configuration for Windows, macOS, Linux under VPN > VPN configuration.
  4. Om flera OpenVPN-varianter visas väljer man den konfiguration som passar den installerade klienten.
  5. Ladda ner .ovpn-filen och spara den på ett säkert ställe.

Filen kan innehålla certifikat och användarspecifika anslutningsuppgifter. Den bör inte distribueras via okrypterad e-post eller offentliga lagringsplatser.

3. Starta anslutningen i terminalen

Byt till katalogen som innehåller filen och starta OpenVPN. Exempel med filnamnet sophos-vpn.ovpn:

chmod 600 sophos-vpn.ovpn
sudo openvpn --config sophos-vpn.ovpn

OpenVPN frågar efter användarnamn och lösenord samt, i förekommande fall, MFA-koden. Anslutningen körs i förgrunden. Om terminalen stängs eller processen avslutas med Ctrl+C bryts även tunneln.

4. Importera anslutningen i NetworkManager

  1. Öppna nätverksinställningarna.
  2. Lägg till en ny VPN-anslutning och välj Import from file.
  3. Välj den nedladdade .ovpn-filen.
  4. Spara användarnamnet om det passar driftmodellen.
  5. Starta anslutningen och ange lösenord samt, i förekommande fall, MFA-kod.

NetworkManager är bekvämare i vardagen än en terminal som måste vara permanent öppen. Oövervakad automatisk start är dock inte automatiskt möjlig med interaktiv inloggning eller MFA. Inloggningsuppgifter bör inte lagras i en oskyddad fil enbart för automatisk start.

Varför NetworkManager-strongSwan inte passar här

Sophos tillåter endast IKEv1-profiler för Remote access VPN > IPsec i SFOS 22, där Dead Peer Detection är avstängt eller inställt på Disconnect. NetworkManager-strongSwan-pluginet upprättar däremot endast IKEv2-anslutningar. Med det tidigare beskrivna förfarandet kan de båda ändarna därför inte förhandla fram en tunnel.

Själva strongSwan-programvaran har fortfarande IKEv1-funktioner, men det är inte samma GUI-väg som NetworkManager-pluginet. En manuell IKEv1-konfiguration kräver passande parametrar, autentisering, Traffic Selectors och en testad klientkonfiguration. Utan en tillförlitlig målkonfiguration bör man inte använda ett generiskt exempel från internet.

Sophos anger en kompatibel tredjepartsklient som ett alternativ för IPsec i Linux. Den exporterade .tgb-filen innehåller dock inte alla avancerade inställningar i Sophos Connect-konfigurationen och kan inte enkelt importeras som en IKEv2-profil i NetworkManager. Om IPsec är ett krav måste den valda klienten uttryckligen stödja brandväggens IKEv1-konfiguration och testas i den egna miljön. För det grundläggande valet finns Sophos Connect eller SSL VPN: vilken Remote Access-lösning passar?.

Kontrollera anslutningen

Efter att anslutningen har upprättats bör man inte bara kontrollera klientstatusen. Det avgörande är om routningen, DNS och brandväggsregeln passar det önskade målet.

De här Linux-kommandona ändrar ingenting. I exemplet måste 10.20.30.40 ersättas med ett tillåtet internt mål:

ip addr show
ip route get 10.20.30.40
getent hosts intranet.example.net

Förväntade resultat:

  • OpenVPN rapporterar att anslutningen lyckades och det finns ett tunnelgränssnitt.
  • Routningskontrollen visar VPN-vägen för det interna målet i stället för den vanliga internetgatewayen.
  • DNS-kontrollen returnerar den interna adressen, förutsatt att VPN-policyn distribuerar interna DNS-servrar.
  • En tillåten intern tjänst är nåbar, medan ett avsiktligt otillåtet mål förblir blockerat.
  • I brandväggens Log Viewer visas testtrafiken från zonen VPN med den förväntade regeln.
  • Efter en ny inloggning efterfrågas MFA-koden på nytt som avsett.

Om tunneln är upprättad men ingen trafik passerar hjälper Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture.

Vanliga fel

  • Ingen Linux-konfiguration i VPN Portal: användaren eller gruppen är inte tilldelad en Remote Access SSL VPN-policy. Kontrollera policyn och inloggningen i portalen.
  • OpenVPN rapporterar ett autentiseringsfel: kontrollera användarnamn, lösenord, MFA-förlopp, gruppmedlemskap och vald autentiseringsmetod.
  • Tunneln är upprättad men interna mål är fortfarande onåbara: kontrollera de tillåtna nätverken i SSL VPN-policyn, brandväggsregeln från VPN till målzonen och routningen till det interna nätverket.
  • IP-adresser fungerar men inte interna namn: kontrollera distribuerade DNS-servrar, sökdomän och om den interna DNS-servern är nåbar.
  • Terminalen stängdes och anslutningen förlorades: det är normalt vid ett direkt anrop av openvpn --config. Importera .ovpn-filen i NetworkManager för grafisk hantering.
  • NetworkManager erbjuder ingen filimport: NetworkManagers OpenVPN-plugin saknas eller så har NetworkManager-tjänsten ännu inte läst in det nyinstallerade pluginet.
  • Den gamla .ovpn-filen fungerar inte längre: ladda ner filen igen efter ändringar av SSL VPN-protokollet, SSL-servercertifikatet eller CA:n, Override hostname eller SSL VPN-porten.
  • NetworkManager-strongSwan ansluter inte: byt inte till IKEv2. Pluginet är inte kompatibelt med Sophos Firewalls IKEv1-profil för Remote Access.
  • En påstådd Sophos Connect-klient för Linux har hittats: installera den inte utan granskning. Sophos tillhandahåller ingen officiell Linux-klient.

FAQ

Finns det en officiell Sophos Connect-klient för Linux?

Nej. Sophos Connect finns för Windows och macOS. I Linux är SSL VPN med en OpenVPN-klient den väg som Sophos dokumenterar.

Vilken fil måste man ladda ner i VPN Portal för Linux?

Under VPN > VPN configuration använder man Download configuration for Windows, macOS, Linux. .ovpn-filen visas bara om användaren är tilldelad en Remote Access SSL VPN-policy.

Varför bryts VPN-anslutningen när terminalen stängs?

Det direkta anropet sudo openvpn --config körs i terminalens förgrund. För en grafiskt hanterad anslutning kan .ovpn-filen importeras i NetworkManager.

Kan NetworkManager användas för Sophos Firewall Remote Access?

Ja, med NetworkManagers OpenVPN-plugin och .ovpn-filen. NetworkManager-strongSwan-pluginet stöder däremot endast IKEv2 och passar inte med IKEv1-profilen för Remote Access IPsec i SFOS 22.

Måste .ovpn-filen laddas ner igen efter en brandväggsändring?

Ja, om SSL VPN-protokollet, SSL-servercertifikatet eller CA:n, Override hostname eller SSL VPN-porten har ändrats. En gammal fil kan annars fortfarande innehålla inaktuella anslutningsparametrar.