Hoppa till innehållet
Avanet

Sophos Firewall SSL VPN Konfigurera fjärråtkomst

SSL VPN förblir en viktig fjärråtkomstväg på Sophos Firewall, särskilt när användare arbetar från hotell, gäst WLANs, mobilnät eller restriktiva tredjepartsnätverk. Men det är inte bara om tunneln byggs som är viktigt. Det avgörande är om brandväggen begränsar åtkomsten ordentligt, om DNS fungerar, om MFA fungerar och om brandväggsreglerna tillåter trafik från VPN-zonen på ett kontrollerat sätt.

Artikeln beskriver brandväggssidan av SSL VPN Remote Access på Sophos Firewall. För klientinstallationen passar därefter Sophos SSL VPN med Sophos Connect på Windows, Sophos SSL VPN med Sophos Connect på macOS, Sophos SSL VPN på iPhone och iPad och Sophos SSL VPN på Android.

För det grundläggande beslutet mellan IPsec, SSL VPN, mobila klienter och ZTNA, Sophos Connect eller SSL VPN: Vilken fjärråtkomstlösning är lämplig? passar först.

Vilken SSL-VPN-artikel passar?

SSL VPN består av brandväggskonfiguration, portal, klient, autentisering och senare felanalys. Beroende på uppgiften är ett annat tillvägagångssätt lämpligt:

Denna separation är viktig: ett användarproblem i VPN-portalen, en föråldrad .ovpn-profil, en saknad brandväggsregel och ett DNS-problem ser ofta likadana ut för användaren. För analys måste dessa nivåer separeras.

Målbild

En ren SSL VPN struktur består av flera byggstenar:

  1. Användare eller grupper är auktoriserade i rätt SSL VPN policy.
  2. De globala inställningarna för SSL VPN definierar gateway, port, certifikat, leasingintervall, DNS och kryptografi.
  3. VPN-portalen är endast tillgänglig så brett som nödvändigt och är skyddad med MFA.
  4. Brandväggsregler tillåter endast trafik från zonen VPN till de nödvändiga destinationerna.
  5. Split Tunnel eller Full Tunnel är ett medvetet beslut.
  6. Klienter importerar en aktuell .ovpn-profil.
  7. Loggar, Packet Capture och supportdata kan utvärderas i händelse av ett fel.

Många SSL VPN problem uppstår eftersom endast klientnedladdningen är dokumenterad. I praktiken måste du dock överväga portal, autentisering, SSL VPN policy, brandväggsregel, DNS och NAT tillsammans.

⚠️ SSL VPN är en allmänt tillgänglig ingång. MFA och starka lösenord är viktiga, men ersätter inte begränsningar för enhetsåtkomst, smala användargrupper, aktuella profiler, loggning och regelbundna recensioner.

⚠️ Ändringar av gateway, port, certifikat, DNS, leasingintervall eller policy hamnar inte automatiskt i redan importerade klientprofiler. Efter relevanta ändringar måste filen .ovpn laddas ner igen, distribueras och ersättas på klienterna.

Krav

Före konfigurering bör dessa punkter förtydligas:

  • Sophos Firewall med aktuell SFOS version.
  • Allmän tillgänglighet för brandväggen eller uppströms portvidarebefordran.
  • FQDN eller offentlig IP-adress för VPN åtkomst.
  • Certifikat för VPN Portal och SSL VPN, perfekt matchande FQDN.
  • Användare eller grupper för fjärråtkomst.
  • Autentiseringsserver för VPN Portal och SSL VPN: lokal, Active Directory, RADIUS eller Microsoft Entra ID.
  • MFA/OTP koncept för VPN portal och fjärråtkomst.
  • Interna målnätverk, DNS-servrar och sökdomän.
  • Beslut för Split Tunnel eller Full Tunnel.
  • Brandväggsregler för trafik från zonen VPN.
  • Process för klientuppdatering och omdistribution av filen .ovpn.

Om Microsoft Entra ID SSO ska användas måste autentiseringen förberedas korrekt innan VPN-konfigurationen laddas ned. Processen är i Konfigurera Microsoft Entra ID SSO för Sophos Connect och VPN Portal.

1. Förbered lokala objekt

För det första bör målnätverken existera som värdar eller nätverksobjekt:

Hosts and services > IP host

Typiska föremål:

  • LAN_Server: 10.10.10.0/24 för interna servrar.
  • LAN_Client: 10.10.20.0/24 för ett klientnätverk om det verkligen behövs.
  • DNS_Internal: 10.10.10.10 för intern DNS eller domänkontrollant.
  • SSLVPN_Users: Användargrupp för policymedlemmarna.

Du bör inte helt enkelt släppa hela interna nätverksområden om bara enskilda servrar eller subnät behövs. Ju snävare objekten definieras, desto enklare blir brandväggsregeln senare.

Om DNS-servrar används i tunneln bör de inte bara finnas i de globala SSL VPN-inställningarna, utan även finnas som målobjekt. Speciellt med Full Tunnel eller strikt begränsade resurser är tunneln annars ansluten, men namnupplösningen förblir trasig.

2. Kontrollera globala SSL VPN-inställningar

De globala inställningarna gäller för alla SSL VPN-policyer för fjärråtkomst:

Remote access VPN > SSL VPN > SSL VPN global settings

Protokoll och hamn

SSL VPN kan använda TCP eller UDP beroende på konfigurationen. UDP är ofta mer effektivt, TCP kan fungera bättre i restriktiva nätverk. Beslutet bör testas på de nätverk som användarna faktiskt arbetar från.

När det kommer till portar måste du undvika överlappningar:

  • SSL VPN Standardporten är ofta 8443.
  • VPN Portal använder 443 som standard i nuvarande SFOS versioner.
  • WAF regler och SSL VPN kan inte överlappa på samma WAN IP med samma port och samma protokoll.
  • Om SSL VPN och VPN Portal använder samma port, kan inloggningssäkerhetsfunktionerna inte fungera som förväntat.

Om WAF, VPN Portal, User Portal och SSL VPN drivs på samma WAN IP, bör du medvetet dokumentera porten, protokollet och certifikatet. För WAF grunderna är Sophos Firewall ställ in WAF och undvik typiska misstag lämpligt.

Certifikat och åsidosätt värdnamn

Ett certifikat som matchar den offentliga FQDN bör användas under SSL-servercertifikat. Ett certifikatfel i VPN-portalen eller i SSL VPN-profilen kommer senare att leda till onödiga supportärenden.

Under Åsidosätt värdnamn anger du vilket värdnamn eller IP-adress som klienter använder i profilen .ovpn. Detta är särskilt viktigt för:

  • flera WAN IP-adresser,
  • uppströms router,
  • NAT eller portvidarebefordran framför brandväggen,
  • dynamisk WAN-IP med DDNS,
  • separata FQDNs för WebAdmin, VPN portal och SSL VPN.

Om fältet lämnas tomt kan flera gränssnittsadresser hamna i profilen. Detta kan fungera, men i produktiva miljöer är det ofta mindre tydligt än en ren FQDN. Sophos Connect försöker inte bara gatewayerna från filen .ovpn i synlig ordning; Dynamiska DNS-gateways och ordningen på flera poster kan därför fungera annorlunda i praktiken än förväntat. För produktiva inställningar är ett unikt åsidosättande värdnamn lättare att testa och stödja.

Efter att ha ändrat åsidosättningsvärdnamnet måste du ladda ner en ny profil och kontrollera om klienten verkligen har den nya FQDN eller den nya offentliga IP-adressen. Annars kan det sluta med att du testar den gamla anslutningen trots att brandväggskonfigurationen redan är korrekt.

Upplåtelseyta

Sophos Firewall tilldelar SSL VPN klientadresser från det konfigurerade leasingintervallet. Detta område får inte störa interna nätverk, statiska rutter, site-to-site VPNs, andra fjärråtkomstpooler eller typiska hemnätverksområden.

Du bör undvika särskilt vanliga undernät som:

  • 192.168.0.0/24
  • 192.168.1.0/24
  • 192.168.2.0/24
  • 10.0.0.0/24
  • 10.0.1.0/24

När hyresområdet kolliderar med en användares hemnätverk ansluter tunneln ibland framgångsrikt, men interna destinationer förblir otillgängliga. Detta verkar då som ett brandväggsregelproblem, men är ett routingproblem vid slutpunkten.

För IPv4 accepterar Sophos Firewall endast undernät upp till /24 i de globala SSL VPN-inställningarna. Mindre nätverk som /25 kan inte väljas där. Om endast ett fåtal användare förväntas, bör du fortfarande planera för ett rent, icke-konfliktfritt VPN-nätverk och begränsa åtkomsten via brandväggsregler, inte ett artificiellt litet hyresområde.

För brandväggsregler bör du använda systemvärdarna ##ALL_SSLVPN_RW och för IPv6 ##ALL_SSLVPN_RW6, inte manuellt återskapade värdar med gamla hyresområden.

Statisk SSL VPN IP-adresser och nyckellivslängd

Statiska SSL VPN IP-adresser kan vara användbara i enskilda fall, till exempel för administratörsåtkomst, strikt loggad specialåtkomst eller äldre applikationer med IP-baserat godkännande. De är dock inte lämpliga som standard för alla användare. Ju mer statiska uppdrag det finns, desto svårare blir drift, felanalys och efterföljande migrering.

Dessutom stöder Sophos Firewall inte samtidiga fjärråtkomstinloggningar för användare med en statiskt tilldelad SSL VPN IP-adress. Detta är viktigt för delade konton, parallella enheter eller testfall där en användare behöver vara ansluten till den bärbara datorn och den andra enheten samtidigt. Sådana konstruktioner bör inte lösas via statiska IP:er.

Ett specifikt specialfall finns dokumenterat i listan över kända problem: För SSL VPN med lokal autentisering och statiskt tilldelad SSL VPN IP kan återautentisering misslyckas efter att nyckelns livslängd har löpt ut. Brandväggen kan behandla den redan tilldelade hyresadressen som en konflikt. Användare måste sedan ansluta manuellt igen trots att tunneln tidigare fungerade. Ett typiskt nyckellivsvärde är 18000 sekunder.

Om en användare måste logga in upprepade gånger efter flera timmar bör du inte bara kontrollera MFA, klientversion och brandväggsregel. Dessutom hör dessa punkter hemma i analysen:

  • Används lokal autentisering för SSL VPN?
  • Har användaren en statisk SSL VPN IP-adress?
  • Uppstår problemet ungefär efter att nyckelns livslängd har gått ut?
  • Fungerar samma användare stabilare med dynamisk IP-tilldelning?
  • Är en statisk IP verkligen nödvändig eller är en regel om användargrupper, SSL VPN systemvärd och loggning tillräcklig?

Sophos nämner två pragmatiska motåtgärder: planera nyckellivslängden så att den täcker den normala arbetsdagen, eller använd dynamisk IP-allokering. I många miljöer är dynamisk tilldelning renare eftersom brandväggsregler bör kontrolleras över VPN-zonen, användargruppen, målobjekten och SSL VPN-systemvärdarna ändå.

DNS och domännamn

För intern namnupplösning ställs DNS-servrar och eventuellt ett domännamn in i de globala SSL VPN-inställningarna. I Active Directory-miljöer är detta vanligtvis en intern DNS-server eller domänkontrollant.

Dessutom, under Administration > Device access, måste DNS tillåtas från VPN-zonen om själva brandväggen används som en DNS-resolver i VPN-designen.

Om en intern DNS-server ska nås direkt, behöver VPN-användaren också tillgång till denna DNS-server. Detta betyder: DNS-servern tillhör de tillåtna resurserna eller är tillåten från VPN-zonen via en lämplig brandväggsregel. Med Full Tunnel bör du inte behandla DNS som en bieffekt av Internetregeln, utan snarare testa den medvetet.

Om DNS inte fungerar i tunneln bör du testa separat:

  • Kan destinationen nås via IP-adress?
  • Är den interna DNS-servern tillåten av brandväggsregeln?
  • Får klienten rätt sökdomän?
  • Använder klienten verkligen den aktuella profilen .ovpn?
  • Ingriper slutpunktens lokala DNS eller DoH-konfiguration?

För Split Tunnel bör DNS planeras särskilt noggrant. Om endast interna målnätverk dirigeras genom tunneln måste det framgå om interna namn löses via den interna DNS-servern och om publika namn körs lokalt eller via brandväggen. Annars uppstår fel där IP-åtkomst fungerar, men interna värdnamn löser sig bara på enskilda klienter.

3. Skapa SSL VPN policy

Policyn skapas under:

Remote access VPN > SSL VPN

Sophos erbjuder SSL VPN guiden eller manuell konfiguration. Guiden kan skapa policy, VPN-portal, autentiseringsserver, brandväggsregel och Device Access i ett flöde. Detta är användbart för nya inställningar. I befintliga miljöer är Konfigurera manuellt ofta bättre eftersom regelposition, målobjekt, loggning och portalåtkomst kan kontrolleras medvetet.

Manuell konfigurationsprocess:

  1. Välj Add.
  2. Använd Configure manually.
  3. Tilldela ett namn, till exempel SSLVPN-Remote-Users.
  4. Välj behöriga användare eller grupper under Policymedlemmar.
  5. Ställ in Split Tunnel eller Full Tunnel.
  6. Vid Split Tunnel välj Tillåtna nätverksresurser; För Full Tunnel, förbered de senare målobjekten främst för brandväggsregler.
  7. Alternativt konfigurera Disconnect idle clients.
  8. Spara och kontrollera sedan med en testanvändare.

De Tillåtna nätverksresurserna vid Split Tunnel begränsar de interna mål som fjärranvändare ska nå. Med Använd som standardgateway är denna punkt annorlunda: Sophos Firewall tillämpar då inte de tillåtna resurserna som en åtkomstgräns. All trafik går genom brandväggen, och själva begränsningen måste ske via brandväggsregler, zoner, mål, tjänster och loggning.

För Full Tunnel bör du fortfarande modellera interna målnätverk rent som objekt, men lita inte bara på SSL VPN-policyn för att begränsa dem. Gränssnitt är ingen bra ersättning för detta eftersom ett gränssnitt inte automatiskt beskriver vilka undernät bakom det som är tekniskt tillåtna.

Om FQDN objekt används som tillåtna resurser i Split Tunnel måste operationen planeras medvetet. SSL VPN-loggarna visar de lösta IP-adresserna, och dynamiska FQDN-ändringar hamnar inte automatiskt i redan existerande tunnlar. Berörda användare måste koppla från och återansluta för att ändrade destinationsadresser ska träda i kraft.

Viktigt: Om användare eller grupper är registrerade i en nyare SSL VPN-policy som redan ingår i en äldre SSL VPN-policy, tar Sophos Firewall bort denna koppling från den tidigare policyn. Du bör därför undvika policyöverlappningar och tydligt definiera vilken policy som gäller för varje användargrupp.

Efter policyändringar bör en normal användare från målgruppen kontrolleras i portalen VPN. Exakt den förväntade SSL VPN-konfigurationen ska vara synlig, inte flera gamla profiler eller ingen konfiguration alls. Detta portaltest avslöjar gruppfel snabbare än ett rent admintest med speciella rättigheter.

4. Bestäm Split Tunnel eller Full Tunnel

Split Tunnel

Med Split Tunnel går endast trafik till de tillåtna interna resurserna genom VPN-tunneln. Användarens internettrafik fortsätter direkt över användarens lokala nätverk.

Split Tunnel passar ofta:

  • Tillgång till några interna applikationer,
  • lägre brandväggsbelastning,
  • bättre användarprestanda,
  • mindre avlägsna platser och mobilanvändare.

Säkerheten beror då mer på slutpunkten, den lokala nätverksmiljön och de delade interna resurserna.

Full Tunnel

För Full Tunnel dirigeras all fjärranvändares trafik genom brandväggen. I Sophos Firewall motsvarar detta alternativet Använd som standardgateway.

Full Tunnel är mer lämplig om:

  • Internettrafiken bör styras centralt,
  • Web Protection, DNS Protection eller loggning för VPN användare bör gälla,
  • Användare arbetar från osäkra nätverk,
  • Efterlevnad kräver central utvärdering.

För Full Tunnel räcker inte bara SSL VPN-policyn. Du behöver också brandväggsregler och NAT/SNAT för internettrafik från zonen VPN. Du bör också testa prestanda, bandbredd, webbfiltrering och loggning i förväg.

Full Tunnel bör inte aktiveras bara för att individuella Split-Tunnel-mål är svåra att underhålla. När all internettrafik går genom brandväggen blir kapacitet, webbfiltrering, DNS, loggning, dataskydd och supportoverhead en del av designen.

Även med Full Tunnel bör interna målnätverk och DNS-servrar tydligt modelleras som brandväggsmål. Annars fungerar standardgateway-sökvägen, men interna applikationer eller namnupplösning beror på en internetregel som är för bred.

5. Skapa brandväggsregler för zonen VPN

Att anlägga en tunnel innebär inte att trafik är tillåten. För att komma åt interna resurser behöver du en lämplig brandväggsregel:

Rules and policies > Firewall rules

Rekommenderad regel för Split Tunnel:

  • Regelnamn: VPN_SSLVPN_to_Internal_Servers
  • Källzon: VPN
  • Källnätverk och enheter: ##ALL_SSLVPN_RW
  • Destinationszoner: interna destinationszoner, till exempel LAN eller DMZ
  • Destinationsnätverk: endast tillåtna servrar eller undernät
  • Tjänster: endast obligatoriska tjänster
  • Aktivera Logga brandväggstrafik:

För Full Tunnel behöver du också en regel från VPN till WAN eller Any, beroende på design. Källnäten bör fortfarande vara SSL VPN-systemvärdarna. Det måste sedan kontrolleras om det finns en lämplig SNAT-regel.

Om det finns en anslutning men ingen åtkomst fungerar bör du först kontrollera Log Viewer. Testa brandväggsregel med Log Viewer, Policy Test och Packet Capture är lämplig för metoden.

Regler för SSL VPN bör finnas i en tydligt namngiven grupp, till exempel VPN Remote Access. En bred regel som VPN_to_LAN_Any är bekväm, men gör senare felanalys svår och ger ofta mer åtkomst än vad som är tekniskt nödvändigt. Separata regler per målområde eller serviceklass med aktiv loggning är bättre.

6. Säkra VPN-portalen och Device Access

Användare laddar vanligtvis ner Sophos Connect och filen .ovpn från portalen VPN:

Administration > Admin and user settings
Administration > Device access
Authentication > Services
Authentication > Multi-factor Authentication

Kontrollera åtminstone:

  • VPN Portalport och certifikat.
  • VPN Portalautentiseringsmetoder.
  • SSL VPN Autentiseringsmetoder.
  • MFA för VPN portal och fjärråtkomst.
  • Device Access för VPN Portal endast i obligatoriska zoner.
  • Device Access för SSL VPN på WAN-zonen endast om det krävs externt.
  • Ingen permanent öppen User Portal på WAN när den inte används.

För att härda lokala brandväggstjänster matchar Device Access och Local Service ACL Sophos Firewall. För MFA grunderna, MFA passar Sophos Firewall WebAdmin, VPN Portal och aktivera fjärråtkomst.

VPN-portalen verkar bara användbar för användare om de eller deras grupper ingår i en lämplig fjärråtkomstpolicy. Om policytilldelningen saknas kommer användaren inte att se de nödvändiga konfigurationsnedladdningarna.

Under Authentication > Services bör VPN portal och SSL VPN kontrolleras separat. VPN-portalen styr registreringen för nedladdning och profilåtkomst, SSL VPN autentiseringsmetoder styr den faktiska tunnelregistreringen. Båda områdena kan använda samma server, men behöver inte automatiskt vara en korrekt matchning. Med RADIUS är det också viktigt: Utmaningsbaserad MFA för VPN-portalen stöds inte; sådana konstruktioner bör testas med en riktig testanvändare innan lansering.

Om VPN-portalen eller SSL VPN måste tillåtas i WAN-zonen, bör detta medvetet dokumenteras. I många miljöer räcker det inte att öppna tjänsten över hela världen och lita på MFA. Om möjligt bör fasta källnät, landsbegränsning, Threat Feeds, loggkontroll eller en uppströms fjärråtkomstdesign undersökas.

Det är viktigt att separera WebAdmin och VPN portalen. WebAdmin är brandväggens administrationsgränssnitt. VPN-portalen är användaråtkomsten för nedladdningar och VPN-profiler. Båda tjänsterna bör inte grupperas tillsammans eftersom de har olika risker, portar, behörigheter och målgrupper.

7. Distribuera klientprofil

Efter policy- och portalkonfigurationen distribueras filen .ovpn. Detta kan ske via portalen VPN eller kontrolleras av administratörsprocessen.

Viktigt:

  • Efter ändringar av gateway, port, certifikat, DNS, leasingintervall, policy eller autentisering måste profilen laddas om.
  • En Sophos Connect-uppdatering ersätter inte en gammal .ovpn-profil.
  • Profilnamn ska vara unika.
  • Gamla profiler bör tas bort när man byter plats, byter gateways eller byter användare.
  • Windows, macOS, iOS, Android och Linux använder ibland olika klientvägar.
  • Sophos Connect provisioneringsfiler (.pro) kan automatiskt importera IPsec och SSL VPN konfigurationer, men är en Sophos Connect operativ modell och inte en ersättning för en ren SSL VPN policy.

Du bör aktivt kontrollera plattformsgränserna för Sophos Connect: Aktuella klienter stöder Windows 10 och 11, macOS 13 eller nyare, och Windows ARM från Sophos Connect 2.5. Microsoft Entra ID SSO i Sophos Connect-klienten är en Windows-szenario med Sophos Connect 2.4 eller en ny version. Mobilplattformar som iOS och Android använder inte Sophos Connect för SSL VPN, utan snarare OpenVPN-kompatibla appar eller andra klientvägar.

Typiska profiländringar i drift:

  • Ny FQDN eller ny offentlig IP: Ladda ner .ovpn igen och ersätt den gamla profilen.
  • Port eller protokoll ändrat: Återimportera profil och ta bort gammal anslutningspost.
  • Certifikat förnyat eller ändrat: Omfördela profil och aktivt kontrollera certifikatvarningar.
  • DNS server eller domännamn ändrat: Importera ny profil och testnamnupplösning.
  • Leaseområde ändrat: Återimportera profil och kontrollera rutt eller kundadress.
  • Användargrupp eller policy har ändrats: Testa portalnedladdning med normal målanvändare.

För klientuppdateringar och versionsunderhåll är Kontrollera Sophos Connect Client-versionen och uppdatera den på ett säkert sätt lämplig.

Med Sophos Connect laddar en provisioneringsfil endast .ovpn-konfigurationen för användare som tilldelats en SSL VPN-policy. Om en användare bara får IPsec eller ingen SSL-VPN-anslutning via .pro-filen, bryts inte provisioneringsfilen automatiskt. Kontrollera först policymedlemmar, VPN portaltillgänglighet, autentiseringsmetoder och användargrupp.

Test after configuration

Med en testanvändare bör du inte bara kontrollera om Sophos Connect visar Connected.

Testlista:

  • Benutzer sieht im VPN Portal från Sophos Connect Ladda ner och SSL-VPN-konfiguration.
  • .ovpn fil kan importeras.
  • MFA frågas som förväntat.
  • Klienten får en adress från SSL VPN leasingintervallet.
  • Rutt till de tillåtna interna nätverken visas vid slutpunkten.
  • Med Full Tunnel är det tydligt att intern åtkomst begränsas av brandväggsregler, inte enbart av tillåtna resurser.
  • För FQDN-resurser fungerar ett återanslutningstest efter en DNS-ändring.
  • Interna DNS-namn är lösta.
  • Tillgång till tillåtna servrar fungerar.
  • Obehöriga nätverk förblir blockerade.
  • Log Viewer seigt die richtige Firewall-Regel.
  • Ett avsiktligt negativt test kommer att avvisas och loggas.
  • Packet Capture visar trafik via ett tun-gränssnitt vid behov.
  • Internetåtkomst fungerar även för Full Tunnel och SNAT.

If the test is only done with one admin user, it is easy to miss group and policy errors. En normal pilotanvändare från målgruppen är bättre.

Ett bra acceptanstest inkluderar alltid blockerad åtkomst. Detta är det enda sättet att se om brandväggsreglerna verkligen är begränsande eller om en regel som är för bred längre ner i regeluppsättningen fortfarande tillåter åtkomst.

Acceptanstest enligt scenario

Innan en bred utrullning bör åtminstone dessa testfall vara tydligt dokumenterade:

  • Ny användare: Logga in på VPN-portalen och testa profilimport. Användaren ska bara se lämplig SSL VPN-konfiguration och kunna importera profilen.
  • MFA aktiv: Testa inloggning med korrekt och felaktig OTP. Rätt faktor tillåter åtkomst, fel faktor avvisas och loggas.
  • Split Tunnel: Testa åtkomst till tillåten och ej tillåten intern destination. Tillåtna mål fungerar, andra nätverk förblir blockerade.
  • Full Tunnel: Testa internetåtkomst via VPN. Brandväggsregel, SNAT, DNS och webb-/säkerhetspolicy fungerar som planerat.
  • DNS: Testa åtkomst med namn och IP-adress. Detta gör att DNS-fel kan separeras från routing- eller kontrollproblem.
  • Profiländring: Importera ny .ovpn-profil. Ändrad FQDN, port, DNS eller certifikat ska vara synligt i klientprofilen.
  • Felfall: Kontrollera Log Viewer och Packet Capture. Brandväggsregeln som faktiskt matchar och paketflödet bör kunna spåras.

För produktionsmiljöer bör varje test innehålla en tid, användare, klientplattform och specifikt mål. Påståenden som “VPN fungerar” eller “VPN fungerar inte” är för oprecisa för senare supportärenden.

Samla loggar och bevis

Om du har SSL VPN-problem bör du först klargöra om felet är med inloggningen, tunnelinstallationen eller åtkomsten till interna destinationer. Denna separation sparar tid eftersom annars autentisering, klientprofil, routing och brandväggsregler kontrolleras tillsammans.

För ett reproducerbart testfall bör denna information noteras:

  • Användarnamn och grupp: visar vilken SSL VPN-policy och autentisering som ska gälla.
  • Klientplattform och Sophos Connect-version: skiljer klientfel från brandväggskonfiguration.
  • Testtid: gör Log Viewer, sslvpn.log och autentiseringsloggar jämförbara.
  • Användarens källnätverk: hjälper till med hotell WLAN, mobilnät, CGNAT, restriktiva brandväggar eller portproblem.
  • Målsystem och tjänst: förhindrar alltför breda uttalanden som “VPN fungerar inte”.
  • Resultat efter IP-adress och DNS namn: skiljer routing och DNS problem.

Du bör sedan utföra testet i denna ordning:

  1. Kontrollera autentisering: Kontrollera i Log Viewer och vid behov i autentiseringsloggarna om användaren, MFA, gruppen och autentiseringsservern är framgångsrika. För Microsoft Entra ID SSO är oauth_sso_vpn.log också relevant.
  2. Kontrollera tunnelstatus: Kontrollera SSL VPN-anslutning, hyresadress och OpenVPN-status. På brandväggssidan hjälper sslvpn.log och openvpn-status*.log.
  3. Kontrollera brandväggsregeln: Sök efter trafik från VPN-zonen i Log Viewer och kontrollera vilken regel som verkligen matchar. Regeln bör ha Loggbrandväggstrafik aktiv.
  4. Kontrollera paketflödet: Om Log Viewer inte räcker, filtrera efter källa, destination och tjänst med Packet Capture. Det viktiga är om paket bara är Incoming eller också blir Forwarded.
  5. Kontrollera destinationssidan: Om trafik lämnar brandväggen men inget svar kommer tillbaka, är returväg, serverbrandvägg, lokal värdbrandvägg eller nätverkskonflikt mer sannolikt än SSL VPN-policyn.

Sophos Firewall Felsökning: tjänster och loggar är lämplig för att tilldela de viktigaste loggfilerna. För regelanalys med Log Viewer, Policy Test och Packet Capture, passar Testa brandväggsregel med Log Viewer, Policy Test och Packet Capture.

Felsökning

Användaren ser inte SSL VPN-konfigurationen i VPN-portalen

Policyuppdraget saknas vanligtvis. Kontrollera om användaren eller hans grupp ingår i SSL VPN-policyn under Policymedlemmar. Dessutom bör autentisering, MFA och VPN portaltillgänglighet kontrolleras.

Om inloggningen och policytilldelningen fungerar korrekt, men nedladdningen av filen .ovpn fortfarande saknas eller misslyckas, bör gränsen för Sophos Firewall användar-ID också kontrolleras. Detta är särskilt relevant om flera användare använder portalen, men endast enskilda nedladdningar misslyckas oväntat.

Tunneln ansluter, men interna system kan inte nås

Kontrollera först om det finns en rutt till det interna målnätverket vid slutpunkten. Sök sedan i Log Viewer efter trafik från zonen VPN. Om ingen trafik är synlig, når klienten inte brandväggen som förväntat eller så är profilen inaktuell.

Om trafik är synlig men fel regel gäller måste regelordningen eller tjänsten/måldefinitionen korrigeras. Om det inte finns något svar alls, är routing, destinationsbrandvägg, lokal serverbrandvägg eller en nätverkskonflikt sannolikt.

Efter en förändring är det bara några av klienterna som arbetar

Om nya användare fungerar men gamla klienter inte gör det är profildistribution vanligtvis problemet. Du kontrollerar om berörda klienter verkligen har importerat den aktuella .ovpn-profilen och om gamla anslutningsposter har tagits bort.

Speciellt efter ändringar av FQDN, port, certifikat, DNS, hyresintervall, policy eller autentisering bör du inte bara spara brandväggen, utan även aktivt testa en profilnedladdning med en normal användare. Du kan sedan kontrollera vid slutpunkten om gatewayen, DNS och rutter motsvarar den aktuella designen.

DNS fungerar inte

Du kontrollerar om åtkomst via IP-adress fungerar. Om så är fallet är felet förmodligen DNS. Kontrollera sedan DNS-servern i globala SSL VPN-inställningar, domännamn, Device Access för DNS från VPN-zonen och slutpunktens DNS-beteende.

Om den interna DNS-servern själv saknas som en tillåten resurs eller inte kan nås från VPN-zonen via någon brandväggsregel, hjälper inte ens en korrekt .ovpn-profil. Därför bör DNS alltid testas för tjänsten DNS med en specifik DNS-server, ett specifikt internt namn och ett loggvisarfilter.

Access fungerar bara för vissa användare

Då är gruppmedlemskap, policymappning, SSL VPN statiska IP-adresser, MFA status eller inaktuella profiler mer sannolikt än ett globalt brandväggsfel. Du bör också kontrollera om det finns dubbletter av policytilldelningar.

Om en användare använder flera enheter parallellt eller ett delat konto, kontrollera statiska SSL VPN IP-adresser särskilt kritiskt. Sophos stöder inte samtidiga fjärråtkomstinloggningar för samma användare när SSL VPN IP är statiskt tilldelad.

Användaren måste återansluta efter flera timmar

Om SSL VPN fungerar från början, men efter flera timmar krävs en ny inloggning eller en manuell ombyggnad, bör du först kontrollera tidsmönster, autentisering och leasingmodell. Detta är särskilt relevant för lokal autentisering med en statiskt tilldelad SSL VPN IP.

Praktisk process:

  1. Notera när anslutningen upprättades och avbröts.
  2. Jämför tiden med den konfigurerade nyckellivslängden.
  3. Kontrollera om användaren har en statisk SSL VPN IP-adress.
  4. Testa dynamisk IP-tilldelning för en pilotanvändare om det är operativt möjligt.
  5. Kontrollera sslvpn.log, openvpn-status*.log och Log Viewer för autentisering, leasingadress och återinloggning.
  6. Om en längre nyckellivslängd väljs, dokumentera ändringen och se den inte som en ersättning för MFA eller ren sessionskontroll.

Om statiska IP-adresser endast används för att få brandväggsreglerna att se enklare ut, bör designen omarbetas. I de flesta fall är grupper, tydligt namngivna mål, smala tjänster och loggning en bättre bas än enskilda användares IP-adresser.

Full Tunnel har inte tillgång till internet

Med Använd som standardgateway krävs en brandväggsregel för trafik från VPN-zonen mot Internet och en matchande SNAT-regel. Dessutom måste webb-, DNS- och säkerhetspolicyer planeras så att de inte oväntat blockerar VPN-användare.

Anslutning är upprättad, men stora överföringar hänger

Om inloggning, DNS och små åtkomster fungerar, men RDP, filöverföringar, webbapplikationer eller stora nedladdningar hänger sig bör du kontrollera MTU och MSS. Felmönstret matchar ofta fragmentering, PPPoE, tunnlade anslutningar eller en asymmetrisk väg, inte bara SSL VPN själv.

För den systematiska analysen passar Sophos Firewall Kontrollera MTU och MSS för VPN-problem.

WAF eller portal kolliderar med SSL VPN

Om WAF, VPN Portal, User Portal och SSL VPN körs på samma WAN IP, måste port och protokoll vara tydligt åtskilda. Delade kombinationer av WAN-IP, port och TCP är särskilt kritiska. Om dropparna är otydliga, kontrollera Log Viewer och Packet Capture.

Profilen är inaktuell efter ändring

Efter ändringar av SSL VPN policy, gateway, DNS, certifikat, port eller autentisering, bör .ovpn filen laddas ner igen och importeras. Många uppenbara klientproblem är föråldrade profiler.

Om Sophos Connect drivs med en .pro provisioneringsfil, kontrollera även om klienten faktiskt har uppdaterat profilen eller om en gammal anslutningspost fortfarande används. För delade Windows-enheter med Entra-ID SSO bör en ny SSO-inloggning tvingas fram efter användarändringar så att den tidigare användarkontexten inte fortsätter att gälla.

Checklista för verksamheten

Innan den produktiva lanseringen

  • FQDN och certifikat för VPN portal och SSL VPN kontrollerade.
  • SSL VPN leasingintervall är inte i konflikt med interna eller typiska hemnätverk.
  • IPv4-arrendeområdet är planerat som ett /24 eller större valbart nätverk, inte en mindre /25-design.
  • SSL-VPN-Policy innehåller rätt användare eller grupper.
  • Split Tunnel eller Full Tunnel är ett medvetet beslut.
  • Tillåtna nätverksresurser är snävt definierade i Split Tunnel.
  • Vid Full Tunnel begränsar brandväggsreglerna interna mål och tjänster.
  • DNS server och domännamn är korrekt inställda.
  • Interna DNS-servrar kan nås som en tillåten resurs eller via en lämplig regel.
  • Brandväggsregel från VPN till interna mål finns och loggar.
  • Internetregler och SNAT finns på Full Tunnel.
  • Device Access för SSL VPN och VPN Portal är avsiktligt inställda.
  • MFA är testad för fjärråtkomst.
  • Testanvändare kan ladda ner, importera profil och uppnå interna mål.

För pågående verksamhet

  • MFA för VPN Tvinga portal och fjärråtkomst.
  • Kontrollera VPN-grupper regelbundet.
  • Håll brandväggsreglerna strikta för VPN och logga.
  • Kontrollera hyresområdet innan nätverksbyten.
  • Använd endast statiska SSL VPN IP-adresser specifikt och kontrollera dem regelbundet.
  • Dokument DNS och sökdomän.
  • Förnya portal- och SSL VPN-certifikat innan utgången.
  • Spåra Sophos Connect-versioner.
  • Schemalägg profilomfördelning efter ändringar.
  • Utvärdera loggar på lång sikt via Syslog eller Sophos Central om spårbarhet är viktigt.

För loggfiler och tjänster är Sophos Firewall Felsökning: tjänster och loggar lämplig.

Kontrollera speciella fall regelbundet

  • Statiska SSL VPN IP-adresser är motiverade och dokumenterade.
  • Statiska SSL VPN IP-adresser behövs inte för användare som behöver parallella fjärråtkomstinloggningar.
  • Key Lifetime passar driftsmodellen och har testats med Reconnect.
  • Den gamla .ovpn-profilen kommer att omdistribueras efter ändringar.
  • FQDN resurser testas med återanslutningsbeteende.
  • VPN Portal, User Portal, WAF och SSL VPN kolliderar inte på samma WAN IP med port och protokoll.
  • Användare med speciella rättigheter eller administratörsbehörighet kontrolleras separat.

FAQ

Var ställer du in SSL VPN till Sophos Firewall?

Den centrala konfigurationen är under Remote access VPN > SSL VPN. Policyer och globala SSL VPN-inställningar konfigureras där. Portal, autentisering, MFA och Device Access finns i separata områden.

Måste du skapa en brandväggsregel för SSL VPN?

Ja. Tunnelstrukturen tillåter ännu inte åtkomst till interna system. Trafik från zonen VPN måste tillåtas via brandväggsregler till de nödvändiga målzonerna, målnätverken och tjänsterna.

Vilket är bättre: Split Tunnel eller Full Tunnel?

Split Tunnel är ofta mer presterande och enklare när endast ett fåtal interna mål behövs. Full Tunnel dirigerar all trafik genom brandväggen och kräver ytterligare regler, SNAT, säkerhetspolicyer och kapacitetsplanering.

Varför ser inte en användare en VPN-konfiguration i VPN-portalen?

För det mesta saknas användaren eller deras grupp i en SSL VPN-policy för fjärråtkomst. Dessutom bör autentisering, MFA, VPN portaltillgänglighet och Device Access kontrolleras.

Varför ansluter SSL VPN men interna system kan inte nås?

Brandväggsregler saknas ofta, rutten sattes inte vid slutpunkten, DNS fungerar inte, de tillåtna resurserna är felaktigt valda, hyresområdet kolliderar med ett lokalt nätverk eller profilen .ovpn är inaktuell.

Måste du också ställa in tillåtna nätverksresurser för Full Tunnel?

Med Använd som standardgateway tillämpar Sophos Firewall inte de tillåtna resurserna som en åtkomstgräns. Internettrafik och intern åtkomst passerar genom brandväggen. Därför måste interna mål och tjänster på Full Tunnel begränsas via brandväggsregler och kontrolleras med Log Viewer.

Varför fungerar inte ett FQDN-mål direkt efter DNS-ändring?

Med FQDNs som en tillåten SSL VPN-resurs återspeglas inte dynamiska IP-ändringar automatiskt i befintliga tunnlar. Berörda användare måste koppla från och återansluta tunneln.

Varför måste en SSL VPN-användare återansluta efter några timmar?

Om lokal autentisering och en statisk SSL VPN IP-adress används, kan återautentisering efter att nyckelns livslängd har löpt ut påverkas. Då bör du kontrollera statisk IP-tilldelning, nyckellivslängd, sslvpn.log och ett test med dynamisk IP-tilldelning.

Vilka loggar hjälper till med SSL VPN-problem?

I WebAdmin hjälper Log Viewer och Packet Capture. På brandväggssidan, beroende på felmönstret, är sslvpn.log, openvpn-status*.log och brandväggsloggar relevanta. För längre lagring bör syslog eller central loggutvärdering planeras.