Niniejsza instrukcja przedstawia przykład konfiguracji koncentratora SSL VPN w trybie Network Extension. SSL VPN w trybie Network Extension działa prawidłowo na komputerach wyposaŝonych w systememy operacyjne Windows 2000 oraz Windows XP. Połączenie SSL VPN inicjujemy za pośrednictwem przeglądarki internetowej (zalecne przeglądarki to: MS Internet Explorer 6.0 i nowsze, Firefox 2.0 i nowsze oraz Netscape 7.0 i nowsze). Podobnie jak dla połączeń SSL w trybie Reverse Proxy, na komputerach klienckich konieczna jest instalacja środowiska Java w wersji 6.0 lub nowszej. Tryb Network Extension pozwala nam uzyskać bezpieczny, pełny dostęp do usług oraz aplikacji pracujących w chronionej sieci lokalnej. Z punktu widzenai uŝytkownika zdalnego połączenie to daje moŝliwości podobne do połączenia IPSec VPN (w trybie Client to Site). DuŜym profitem w stosunku do połączenia IPSec VPN jest jednak brak problemów z przejściem przez NAT oraz brak konieczności instalacji dodatkowego oprogramowania (klienta IPSec VPN) na komputerze uŝytkownika zdalnego. Na potrzeby naszego przykładu przyjmiemy podaną niŝej adresację IP oraz załoŝymy, Ŝe w naszej sieci lokalnej pracuje serwer HTTP/FTP/SSH/Telnet reprezentowany przez urządzenie serii ZyWALL UTM. Topologia Sieci: Zadanie: Naszym celem jest umoŝliwienie zdalnemu uŝytkownikowi (remote user) bezpiecznego dostępu do zasobów sieci lokalnej, obsługiwanej przez urządzenie ZyWALL USG oraz zapoznanie się z działaniem trybu Network Extension SSL VPN na urządzeniach serii ZyWALL USG. 1
1. Konfiguracja ZyWALL USG Krok1. Podłączamy nasz komputer do interfejsu LAN (ge1) ZyWALL USG. Pozyskujemy adres IP z serwera DHCP i łączymy się z urządzeniem wpisując w przeglądarce adres http://192.168.1.1. Następnie konfigurujemy adres IP dla interfejsu WAN (ge2) urządzenia. Krok 2. Tworzymy nowy obiekt typu Address. Przechodzimy do menu Objects > Address i klikamy ikonę Add, a następnie definiujemy pólę adresów IP, z której adresy będą przydzielane uŝytkownikom zdalnym. Zgodnie z rysunkiem definiujemy zakres adresów np.: 8.1.1.33 do 8.1.1.50 Krok 3. Tworzymy kolejny obiekt typu Address. Tym razem definiujemy podsieć, do której będą mieli dostęp uŝytkownicy połączeni poprzez kanał SSL VPN w trybie Network Extension. Przechodzimy ponownie do menu Objects > Address i naciskamy ikonę Add. 2
Określamy podsieć 192.168.1.0/24. Krok 4. W tym kroku tworzymy nową regułę SSL VPN. Naciskamy przyćisk Add zaznaczony na poniŝszym rysunku. Krok 5. Tworzymy nowy obiekt typu uŝytkownik. Aby utworzyć nowego uŝytkownika naciskamy przycisk Add zaznaczony na poniŝszym rysunku. Krok 6. Zgodnie z poniŝszym przykładem aktywujemy tryb Network Extension, wybieramy wcześniej zdefiniowaną pulę adresów dla uŝytkowników zdalnych oraz określamy podsieć, do której będą mieli dostęp uŝytkownicy zdalni. Po dokonaniu zmian zapisujemy je naciskając przycisk OK. 3
2. Konfiguracja ZyWALL 5 Krok 1. Domyślny adres IP interfejsu LAN urządzeń firmy ZyXEL to 192.168.1.1. Aby zapobiec konfliktom IP logujemy się na urządzenie i zgodnie z zaprezentowaną wyŝej topologią dokonujemy zmian adresacji interfejsów ZyWALL 5. Domyślny adres IP interfejsu LAN zmieniamy na 192.168.5.1. Adres interfejsu WAN natomiast zmieniamy na 192.168.1.33. Na poniŝszych rysunkach pokazano konfigurację interfejsów zgodną z naszym przykładem. Zmian dokonujemy w menu Network > LAN oraz Network > WAN > WAN1. 4
Krok 2. Zezwalamy na zdalny dostęp do urządzenia ZyWALL 5 od strony interfejsu WAN. Konfiguracji dokonujemy w menu: Remote Management WWW/SSH/TELNET/FTP. Aby zezwolić uŝytkownikom na dostęp do ZyWALL 5 (za pośrednictwem protokołów HTTP, SSH, Telnet i FTP) naleŝy jeszcze wyłączyć Firewall lub dopisać odpowiednie reguły. 3. Testujemy nasze bezpieczne połączenie SSL VPN Krok 1. Na komputerze podłączonym do interfejsu WAN ZyWALL USG uruchamiamy przeglądarkę internetową i łączymy się z urządzeniem wykorzystując adres przypisany do interfejsu WAN http://10.1.1.1. 5
Krok 2. Podajemy nazwę i hasło uŝytkownika, którego utworzyliśmy na ZyWALL USG. Następnie zaznaczamy opcję Log into SSL VPN i naciskamy przycisk Login. Krok 3. W trakcie nawiązywania połączenia moŝemy obserwować okienko zawierające informacje o postępie w budowie bezpiecznego kanału SSL VPN - Network Extension. 6
Krok 4. Po nawiązaniu połączenia na ekranie komputera powinniśmy zobaczyć informacje podobne do tych zawartych na poniŝszym rysunku. Krok 5. Na naszym komputerze został wykreowany wirtualny interfejs PPP. Informacje na temat konfiguracji tego interfejsu moŝemy uzyskać wykonując z wiersza pleceń systemu operacyjnego Windows komendę ipconfig. Po wydaniu komendy route print powinnismy zobaczć trasę routingu wykreowaną automatycznie na potrzeby naszego połączenia. Krok 6. Po poprawnym zestawieniu kanału SSL VPN powinniśmy mieć moŝliwość połączenia się z naszym testowym urządzeniem zarówno za pośrednictwem przeglądarki internetowej, jak i klienta FTP, SSH czy Telnet. 7
8