Konfigurera SSL VPN-fjärråtkomst på Sophos Firewall
Remote Access SSL VPN konfigureras på Sophos Firewall under Remote access VPN > SSL VPN. För säker åtkomst måste sex delar fungera tillsammans:
- Användare eller grupper tilldelas en SSL VPN-policy.
- Protokoll, certifikat, gateway, leaseintervall och DNS konfigureras globalt.
- Split Tunnel eller Use as default gateway väljs medvetet.
- Trafik från zonen
VPNtillåts med snäva brandväggsregler. - VPN Portal, autentisering, MFA och Device Access säkras.
- En aktuell
.ovpn-profil eller, för Windows, en.pro-provisioneringsfil distribueras och åtkomsten testas både positivt och negativt.
⚠️ SSL VPN är en publikt nåbar ingång. MFA och starka lösenord ersätter inte snäva användargrupper, Local Service ACLs, brandväggsregler, aktuella profiler, loggar och regelbundna granskningar.
Den här artikeln behandlar brandväggssidan. Installationen beskrivs separat för Windows, macOS, iPhone och iPad, Android och Linux. Inför valet mellan SSL VPN, IPsec och ZTNA hjälper Sophos Connect eller SSL VPN.
Förbered förutsättningar och objekt
Före konfigurationen måste den publika åtkomsten, behöriga användare och interna mål vara fastställda:
- aktuell SFOS-version och aktuell Sophos Connect-klient;
- publik FQDN eller publik IP-adress;
- certifikat för SSL VPN-tunneln och VPN Portal;
- användare eller grupper samt autentiseringsservrar;
- MFA-metod för portal och tunnel;
- SSL VPN-leaseintervall utan överlappning;
- interna målnät, DNS-servrar och sökdomän;
- beslut om Split Tunnel eller Full Tunnel;
- process för profildistribution och klientuppdateringar.
Interna mål skapas först som värdar eller nätverksobjekt:
Hosts and services > IP host
I följande exempel används:
LAN_Server:10.10.10.0/24för interna servrar;LAN_Client:10.10.20.0/24, om fjärranvändare verkligen behöver det klientnätet;DNS_Internal:10.10.10.10för intern DNS eller domänkontrollant;SSLVPN_Users: användargrupp för Policy members.
Hela interna nät ska inte tillåtas om enskilda servrar eller subnät räcker. Även DNS-servrar behöver ett tydligt objekt så att rutten och brandväggsregeln kan följas upp senare.
Konfigurera globala SSL VPN-inställningar
De globala inställningarna gäller för alla Remote Access SSL VPN-policyer och ingår i .ovpn-konfigurationen:
Remote access VPN > SSL VPN > SSL VPN global settings
Dessa värden används även för SSL Site-to-Site-anslutningar mellan två Sophos Firewalls. Den som ändrar port, protokoll, certifikat eller Override hostname måste därför kontrollera både Remote Access-profiler och befintliga SSL Site-to-Site-tunnlar och distribuera deras konfiguration på nytt.
Protokoll, certifikat, gateway och port
SSL VPN stöder TCP och UDP. UDP är oftast det effektivare förstahandsvalet; TCP kan fungera som ett testat alternativ när externa nät blockerar UDP. Valet ska provas i verkliga hotellnät, mobilnät och gästnät.
Standardporten för SSL VPN är 8443, medan VPN Portal som standard använder 443. För varje publikt nåbar tjänst är en unik kombination av WAN-IP, port och protokoll tydligast.
Sophos skiljer mellan två certifikat:
- SSL server certificate under de globala SSL VPN-inställningarna autentiserar tunnelservern.
- HTTPS-certifikatet för VPN Portal väljs under Administration > Admin and user settings.
Båda certifikaten ska motsvara respektive publik FQDN. För certifikat från en extern CA måste även den nödvändiga certifikatkedjan finnas.
Override hostname bestämmer FQDN eller publik IP-adress i klientprofilen. Detta är särskilt viktigt vid överordnad NAT, flera WAN-gränssnitt eller DDNS. Om fältet lämnas tomt kan flera gränssnittsadresser hamna i profilen. Sophos Connect prioriterar DDNS-gateways och provar övriga poster i omvänd ordning; en entydig FQDN är därför enklare att testa och förvalta.
VPN Portal och SSL VPN kan tekniskt dela samma port och protokoll. Inställningarna för Login Security fungerar då inte som avsett och VPN Portal blir nåbar från de zoner där SSL VPN är aktiverat. WAF måste skilja sig från VPN Portal genom WAN-IP eller port och från SSL VPN genom WAN-IP, port eller protokoll. Ytterligare WAF-beroenden förklaras i Sophos Firewall WAF.
Leaseintervall och DNS
IPv4-leaseintervallet måste vara privat och får inte överlappa interna nät, site-to-site-VPN, statiska routes, andra Remote Access-pooler eller vanliga hemnät. Vanliga exempel är 192.168.0.0/24, 192.168.1.0/24, 192.168.2.0/24, 10.0.0.0/24 och 10.0.1.0/24.
För IPv4 accepterar SFOS här som mest ett /24; mindre nät som /25 kan inte väljas. Åtkomsten begränsas inte genom en konstgjort liten pool, utan genom policy och brandväggsregler. I regler används systemvärdarna ##ALL_SSLVPN_RW och för IPv6 ##ALL_SSLVPN_RW6.
Under IPv4 DNS anges interna DNS-servrar. Domain name innehåller sökdomänen som läggs till korta värdnamn. Vid Split Tunnel måste DNS-servern eller dess nät dessutom ingå i Permitted network resources och vara nåbar genom en brandväggsregel från zonen VPN. Vid Full Tunnel försvinner Split Tunnel-routen, men inte behovet av brandväggsregeln.
Om brandväggen själv fungerar som DNS-resolver tillåts DNS i stället under Administration > Device access för zonen VPN. Ett separat test via IP-adress och via värdnamn skiljer routingproblem från DNS-problem.
Statiska IP-adresser, parallella sessioner och tidsvärden
Statiska SSL VPN-IP-adresser kan användas i motiverade specialfall, till exempel för en IP-baserad behörighet i ett äldre system, och måste ligga inom den pool som konfigurerats för detta. En användare med statisk SSL VPN-IP-adress kan dock inte upprätta parallella Remote Access-sessioner.
Oberoende av detta begränsar Simultaneous logins under Authentication > Services eller direkt för den lokala användaren antalet parallella inloggningar. Det globala värdet gäller endast användare som skapas därefter.
Key lifetime styr när en ny nyckelförhandling sker och är inte en idle-timeout eller maximal sessionstid. Inaktiva anslutningar hanteras genom de globala idle-inställningarna och valfritt Disconnect idle clients i policyn. Vid oväntade avbrott ska dessa värden, statisk IP-tilldelning, parallell inloggning och loggar kontrolleras separat.
Skapa en SSL VPN-policy
Policyn skapas manuellt eller med guiden:
Remote access VPN > SSL VPN
Guiden visar de globala inställningarna endast för kontroll och kan inte ändra dem. Den skapar policyn, ställer in vald autentisering och Device Access för VPN Portal och SSL VPN samt skapar brandväggsregeln. I befintliga miljöer är Configure manually oftast mer transparent:
- Välj Add > Configure manually.
- Ange exempelvis
SSLVPN-Remote-Userssom Name. - Välj gruppen
SSLVPN_Usersunder Policy members. - Välj Split Tunnel eller Use as default gateway.
- Välj
LAN_ServerochDNS_Internalsom Permitted network resources för Split Tunnel. - Ställ valfritt in Disconnect idle clients och Override global timeout.
- Spara och testa med en vanlig medlem i målgruppen.
Gästanvändare och gästgrupper kan inte användas som Policy members. Om en användare eller grupp redan ingår i en äldre SSL VPN-policy tar SFOS bort tilldelningen från den tidigare policyn. Kontrollera därför överlappningar före sparandet.
En policyspecifik Override global timeout fungerar bara om värdet är lägre än det globala idle-värdet. Ett högre värde upphäver inte den globala gränsen.
Split Tunnel eller Full Tunnel
Vid Split Tunnel routas endast de IPv4- och IPv6-nät samt stödda FQDN-mål som valts under Permitted network resources via VPN. FQDN-mål stöds endast för IPv4. Övrig internettrafik förblir lokal. Detta minskar brandväggsbelastning och latens men kräver noggrann resurs- och DNS-planering.
Om IP-adressen för ett tillåtet FQDN-mål ändras uppdateras inte befintliga tunnlar automatiskt. Berörda användare måste koppla från och ansluta igen.
Vid Full Tunnel aktiveras Use as default gateway. All användartrafik går då genom brandväggen. Permitted network resources tillämpas inte som åtkomstbegränsning. Interna mål och Services måste begränsas genom brandväggsregler; IPv4-internetåtkomst kräver dessutom en lämplig SNAT-/MASQ-regel.
Full Tunnel möjliggör central kontroll av webbtrafik, DNS och loggar, men ökar behovet av bandbredd, brandväggsbelastningen samt arbetet med integritet och support. Läget ska därför testas med verkliga applikationer och samtidiga användare.
Brandväggsregler, Device Access och autentisering
Brandväggsregler och DNS
En upprättad tunnel ger ännu ingen åtkomst till interna resurser. En regel måste skapas:
Rules and policies > Firewall rules
Exempel för Split Tunnel:
- Rule name:
VPN_SSLVPN_to_Internal_Servers - Action:
Accept - Source zone:
VPN - Source networks and devices:
##ALL_SSLVPN_RW - Destination zones:
LAN - Destination networks:
LAN_Server,DNS_Internal - Services: endast nödvändiga applikationstjänster och DNS
- Log firewall traffic: aktiverat
Regeln ska ligga ovanför bredare VPN-regler. Ett negativt test mot ett otillåtet mål visar om en generell regel längre ned oavsiktligt ändå ger åtkomst.
För IPv4 Full Tunnel tillkommer en regel från VPN till WAN och en lämplig SNAT-/MASQ-regel. IPv6 kräver i stället medveten IPv6-routing och separata IPv6-brandväggsregler. Vid utebliven åtkomst hjälper Log Viewer, Rule ID och guiden för att testa brandväggsregler.
VPN Portal, Device Access och MFA
Portal, lokala tjänster och autentisering kontrolleras på skilda platser:
Administration > Admin and user settings
Administration > Device access
Authentication > Services
Authentication > Multi-factor Authentication
Minst följande krävs:
SSL VPNi de zoner från vilka tunneln får upprättas;VPN Portalendast i de zoner som faktiskt behövs;- DNS i zonen
VPNendast om brandväggen fungerar som resolver; - lämpliga VPN portal authentication methods;
- lämpliga SSL VPN authentication methods;
- MFA för portal och tunnel.
Vanliga brandväggsregler styr inte dessa lokala tjänster. Snävare källnät, enskilda IP-adresser eller länder konfigureras genom Local Service ACL Exception Rules. Hela säkerhetsflödet beskrivs i Device Access och Local Service ACL.
Third-party Threat Feeds kan även blockera systemriktad åtkomst till VPN-tjänster. Kända oönskade källor kan därmed spärras ytterligare; konfiguration och begränsningar beskrivs i Threat Feeds på Sophos Firewall.
VPN portal authentication methods styr inloggningen till portalen och profilnedladdningen, medan SSL VPN authentication methods styr själva tunnelinloggningen. WebAdmin är ett separat administrationsgränssnitt och behöver inte öppnas från WAN-zonen för SSL VPN.
För Microsoft Entra ID måste samma Entra-server väljas för VPN Portal och SSL VPN. Hela konfigurationen beskrivs i Microsoft Entra ID SSO för Sophos Connect.
VPN Portal stöder inte RADIUS-autentisering med Challenge-MFA. Sophos Connect stöder inte heller en OTP-challenge, utan skickar lösenord och OTP tillsammans; call- och pushmetoder stöds. Den valda metoden måste testas med en vanlig pilotanvändare. Fler grunder finns i MFA för Sophos Firewall.
Distribuera och uppdatera klientprofilen
För en manuellt importerad .ovpn-fil måste profilrelevanta globala ändringar laddas ned och importeras på nytt. Detta gäller särskilt protokoll, port, gränssnitt, servercertifikat och andra värden i den globala SSL VPN-konfigurationen. En Sophos Connect-uppdatering ersätter inte en inaktuell profil.
Efter en ändring av Override hostname eller port ska det kontrolleras i klienten att den nyimporterade profilen faktiskt använder det nya gatewaynamnet och den nya porten.
Efter ändringar av Policy members, Permitted network resources eller IP-adressen för ett FQDN-mål räcker normalt en frånkoppling och återanslutning. Dessa ändringar kräver ingen ny nedladdning av .ovpn.
En .pro-provisioneringsfil stöds endast i Windows 10 och 11. Den laddar automatiskt ned de IPsec- och SSL VPN-konfigurationer som är tillgängliga för användaren samt senare ändringar. Om provisioning-gateway eller porten för VPN Portal ändras måste även .pro anpassas och distribueras på nytt. Vid den första distributionen kan inloggningen visas två gånger: först för profilnedladdningen och sedan för tunnelanslutningen.
Om .pro endast ger en IPsec-anslutning eller ingen SSL VPN-konfiguration kontrolleras först Policy members, gruppmedlemskap, nåbarhet för VPN Portal och autentisering.
Efter att Microsoft Entra ID SSO har aktiverats eller ändrats måste klienten använda en aktuell konfiguration. Entra SSO i Sophos Connect är ett Windows-scenario från klientversion 2.4.
Profilnamn ska vara entydiga. Ta bort gamla anslutningsposter efter byte av gateway eller användare och testa distributionen med en vanlig målanvändare. Information om klientversioner finns i Uppdatera Sophos Connect säkert.
Testa konfigurationen och avgränsa fel
Acceptanstest
Ett fullständigt test använder en vanlig pilotanvändare och ett konkret internt mål:
- Användaren ser exakt den förväntade SSL VPN-konfigurationen i VPN Portal.
- MFA testas med rätt och fel faktor.
.ovpneller.proimporteras och den tilldelade leaseadressen kontrolleras.- Vid Split Tunnel kontrolleras routen till
LAN_ServerochDNS_Internal. - Det interna målet testas först via IP-adress och därefter via värdnamn.
- Den tillåtna tjänsten öppnas och Firewall Rule ID kontrolleras i Log Viewer.
- Ett otillåtet anrop skapas och blockeringen bekräftas.
- Vid Full Tunnel kontrolleras dessutom publik internetåtkomst, DNS, Web Policy och IPv4-SNAT.
- Efter en policy- eller FQDN-ändring kopplas tunneln från, ansluts på nytt och samma test upprepas.
Varje test ska innehålla tidpunkt, användare och grupp, klientplattform och klientversion, källnät, mål och tjänst. Om bara en administratör testar förblir fel i grupper, MFA och policy lätt oupptäckta.
Loggar efter felfas
Först fastställs om felet uppstår vid portalåtkomst, autentisering, tunnelanslutning eller först vid åtkomst till målet:
- VPN Portal:
vpnportal.log - Normal autentisering:
access_server.log - Microsoft Entra SSO:
oauth_sso_vpn.log - Användarspecifika SSL VPN-certifikat:
peruser_cert_sslvpn.log - SSL VPN-tjänst:
sslvpn.log - Aktiva anslutningar:
openvpn-status*.log - Måltrafik: brandväggslogg, Rule ID och vid behov Packet Capture
I Packet Capture visar Incoming endast att brandväggen har tagit emot paketet. Vid Forwarded utan svar kontrolleras returroute, NAT, målsystem och dess lokala brandvägg.
Andra processer och filer kopplas till respektive funktion i Sophos Firewall Services och loggar.
Vanliga felbilder
- Saknad eller tom
.ovpni VPN Portal: Åtgärda en saknad eller tom OVPN-nedladdning skiljer mellan fel i policy, User ID, certifikat, lagringsutrymme, firmware och HA. Gästkonton är inte tillåtna. Sophos Connect stöder endast ASCII-användarnamn; användarnamn och domän får tillsammans vara högst 51 tecken. - Inloggningen misslyckas: jämför
access_server.log,vpnportal.logelleroauth_sso_vpn.logmed testtiden. För Entra kontrolleras samma server för portal och SSL VPN samt hela certifikatkedjan. - Tunneln är uppe, men interna mål saknas: kontrollera routen på endpointen, Permitted Resources vid Split Tunnel, brandväggsregel, returroute, målbrandvägg och överlappning med det lokala hemnätet.
- IP-adressen fungerar, men inte värdnamnet: kontrollera DNS-server, sökdomän, Split Tunnel-route, DNS-brandväggsregel, lokal DoH eller endpoint-DNS och vid behov Device Access för DNS.
- Endast enskilda användare berörs: jämför gruppmedlemskap, policytilldelning, MFA, statisk IP-adress, Simultaneous logins och inläst profil.
- Endast gamla klienter berörs: importera en aktuell
.ovpnefter globala ändringar. Efter enbart policy- eller FQDN-ändringar ska tunneln först återanslutas och inläst routing kontrolleras. - Full Tunnel utan internet: kontrollera regeln från
VPNtillWAN, IPv4-SNAT, DNS samt tillämpade webb- och säkerhetspolicyer. - Stora överföringar hänger sig: om små anslutningar fungerar ska MTU och MSS längs den faktiska vägen kontrolleras. Följ guiden MTU och MSS vid VPN-problem.
- Anslutningen avslutas efter längre tid: jämför start- och sluttid med Idle Timeout,
Disconnect idle clientsoch Key lifetime. Kontrollera statisk IP-adress och Simultaneous logins, ge vid behov en pilotanvändare en dynamisk adress och analyserasslvpn.logsamtopenvpn-status*.logvid testtiden. - Tunneln upprättas inte för någon användare: sök, utöver Device Access och portöppningen, efter en bred DNAT-regel med Original destination: Any och Services: Any eller SSL VPN-porten som fångar upp anslutningen tidigare.
- WAF, portal eller SSL VPN kolliderar: jämför WAN-IP, port och protokoll för alla lokala tjänster och WAF-regler. Delade kombinationer kan leda till extra exponering av portalen eller utebliven Login Security.
I den löpande driften ska grupper, MFA, statiska IP-tilldelningar, certifikatens utgång, leaseintervall, Device Access, brandväggsregler, profildistribution och loggar granskas regelbundet. Nya SFOS- och Sophos Connect-versioner godkänns först med en pilotanvändare samt ett positivt och negativt måltest.