SSLVPN annab võimaluse sisselogida internal võrku krüpteeritud tunnelite abil. SSL VPNi kasutab sertifikaadi ja parooli autentimist. Parim praktika näitab, et sertifikaadiga autentimine on turvalisem ning mugavam.
Antud seadistusel kasutame kasutajakonto ja parooliga autentimist. Selleks tuleb navigeeruda "VPN > SSL VPN Settings"
Lülita sisse SSL VPN ning määra võrguliideseks WAN võrk ( kui teed labi siis määra lokaalne liides).
Testimiseks seadistame "Restrict Access" > "Allow Access from any host". Juhul kui tegemist on päris WAN võrguga siis hea praktika koostada eraldi seadmete nimekiri ning lisada SSL VPN alla, et tõkestada volitamata ühendusi VPNi.
Kui infrastruktuuris on kasutusel autentimise sertifikaadid siis määra "Require Client Certificate". Parooli autentimiseks lülitame sertifikaadi autentimist välja.
DNS serveriks kasutame Google DNS ehk 8.8.8.8 ja 8.8.4.4
Lisa SSL VPNile Kasutajate grupp. Anna ligipääs "Tunnel Access", testimiseks võime seadistada ka web-access.
Kui kõik seadistused on tehtud siis vajutame "Apply"
Edasi tuleb tekkitada full-tunneli tulemüüri reegel, mis on suunatud interneti. Navigeeru "Policy & Object" > "Create New".
Valime Incoming interface: "SSLVPN tunnel ssl.root"
Outgoing interface: "VPN-SASE"
Source: "SSL-range_192.168.90.50-150", "VPN-SASE"
Destination: "ALL"
Service: "ALL"
Log Allowed Traffic: "All Sessions"
Full tunneliks tuleb seadistada turvaprofiilid (Security Profiles):
Antivirus : "Block Malware & Outbreaks"
WebFilter: "Block Web Threats"
DNS Filter: "Block Botnet"
IPS: "Intrusion Prevention"
SSL/SSH Inspection: "SASE-SSL" (Deep Inspection)
Paigalda klient seadmele SSL VPN tarkvara, ning tee baasilised seadistused. SSL VPN vali "Add New VPN".
Ühenduse nimeks "ipsec-sase-Tallinn"
Remote Gateway: "10.0.1.110" (SINET ehk simulated Network)
Customize Port: "10443"
Client certificate: "None"
Vajuta "Save" ning proovi luua ühendust.
Kui võrgulaboris seade asub wan või muu võrgus siis piisab SSL VPN Setting wan liides, kui seade on lokaalses võrgus siis tuleb SSL VPNile määrata ka lokaalne võrgu liides ehk "Trusted".
SSL VPN turbe tugevdamise seadistused
SSLVPNi tugevdamiseks tuleb teha järgmised seadistused:
Sertifikaadi autentimine
Ligipääsu piiramine
RADIUS/LDAP seadistamine
SAML/SSO autentimine kasutades AD/EntraID
Võrgupordi ümbersuunamine
Web tunneli piiramine
Regiooni ligipääsu piiramine
SSL VPNi loopback võrguliidese migreerimine
SSLVPN Loopback liidese loomine
Nimeta loopback liidest: "Loopback"
Aadressiks seadista "10.85.28.100/24"
Seejärel vajuta "OK".
Seadistus on võetud teisest Edge tulemüürist, millel on turvalisus prioriteet kõrgem kui SINET tulemüüril.
Seejärel loome 1:1 virtual IP, mille abil saame teha välja suunamist WAN võrku ning seadistada tõhustamad turbe profiilid nagu IPS ja Anti-Malware.
VIP: IPv4
Name: "SSLVPN"
Interface: "Any"
Type: "Static NAT"
External IP address: "192.168.8.6" (WAN static IP)
Map to: "172.16.1.1"
Port Forwarding: " TCP" > "One to One" > "10443, 10443"
Uue tulemüüri reegli loomine:
Incoming: "MIL-Untrust"
Outgoing: "Loopback"
Source: "ALL" (turvalisuse puhul saab lisada IP-Aadressid või riik, kust inimesed saavad ühenduda. Näiteks "Estonia")
Destination: "SSLVPN-Interface"
Service: "All"
UTM puhul võiks olla sisselülitatud IPS/IDS, Viirusetõrje ja sertifikaadi inspektsioon.