<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hướng dẫn triển khai giải pháp Sophos Zero Trust Network Access phần 2 &#8211; Thegioifirewall</title>
	<atom:link href="https://thegioifirewall.com/tag/huong-dan-trien-khai-giai-phap-sophos-zero-trust-network-access-phan-2/feed/" rel="self" type="application/rss+xml" />
	<link>https://thegioifirewall.com</link>
	<description>Tường lửa bảo vệ doanh nghiệp, trung tâm thông tin và giá cả</description>
	<lastBuildDate>Mon, 04 Jul 2022 02:26:04 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://thegioifirewall.com/wp-content/uploads/vacif_icon-150x150.png</url>
	<title>Hướng dẫn triển khai giải pháp Sophos Zero Trust Network Access phần 2 &#8211; Thegioifirewall</title>
	<link>https://thegioifirewall.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Hướng dẫn triển khai giải pháp Sophos Zero Trust Network Access phần 2</title>
		<link>https://thegioifirewall.com/huong-dan-trien-khai-giai-phap-sophos-zero-trust-network-access-phan-2/</link>
					<comments>https://thegioifirewall.com/huong-dan-trien-khai-giai-phap-sophos-zero-trust-network-access-phan-2/#respond</comments>
		
		<dc:creator><![CDATA[TrungNghia]]></dc:creator>
		<pubDate>Tue, 28 Jun 2022 08:01:00 +0000</pubDate>
				<category><![CDATA[Sophos ZTNA]]></category>
		<category><![CDATA[Hướng dẫn triển khai giải pháp Sophos Zero Trust Network Access phần 2]]></category>
		<guid isPermaLink="false">https://www.thegioifirewall.com/?p=16482</guid>

					<description><![CDATA[1.Mục đích bài viết Chuỗi bài viết này sẽ cung cấp cho các bạn chi tiết các bước cần thực hiện cũng như cách triển khai toàn diện giải pháp Sophos Zero Trust Network Access. 2.Sơ đồ mạng Chi tiết: Chúng ta sẽ thiết bị tường lửa Sophos được kết nối với internet tại Port [&#8230;]]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading"><strong>1.Mục đích bài viết</strong></h2>



<p class="wp-block-paragraph">Chuỗi bài viết này sẽ cung cấp cho các bạn chi tiết các bước cần thực hiện cũng như cách triển khai toàn diện giải pháp Sophos Zero Trust Network Access.</p>



<h2 class="wp-block-heading"><strong>2.Sơ đồ mạng</strong></h2>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="439" src="https://thegioifirewall.com/wp-content/uploads/Drawing3-1024x439.png" alt="" class="wp-image-16315" srcset="https://thegioifirewall.com/wp-content/uploads/Drawing3-1024x439.png 1024w, https://thegioifirewall.com/wp-content/uploads/Drawing3-300x129.png 300w, https://thegioifirewall.com/wp-content/uploads/Drawing3-768x329.png 768w, https://thegioifirewall.com/wp-content/uploads/Drawing3-1536x658.png 1536w, https://thegioifirewall.com/wp-content/uploads/Drawing3-2048x878.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><strong>Chi tiết:</strong></p>



<p class="wp-block-paragraph">Chúng ta sẽ thiết bị tường lửa Sophos được kết nối với internet tại Port 2 với IP WAN tĩnh là 115.78.x.x.</p>



<p class="wp-block-paragraph">Mạng nội bộ sẽ được cấu hình tại Port 1 của thiết bị Sophos Firewall với IP 172.16.31.1/24 và đã được cấu hình DHCP.</p>



<p class="wp-block-paragraph">Trong mạng nội bộ sẽ có một máy chủ chạy hạ tầng ảo hóa VMWware Esxi có IP 172.16.31.11/24 và có các máy ảo như sau:</p>



<ul class="wp-block-list"><li>Active Directory kiêm DNS server có hostname là pdc.valab.xyz với IP 172.16.31.250/24.</li><li>Sophos ZTNA Gateway có hostname là ztna.valab.xyz với IP 172.16.31.251/24.</li></ul>



<p class="wp-block-paragraph">Ở phía ngoài internet chúng ta sẽ có các thành phần dùng để triển khai Sophos ZTNA như sau:</p>



<ul class="wp-block-list"><li>Public domain: đang sử dụng domain của Mắt Bảo.</li><li>Identity Provider: Okta.</li><li>Sophos Central: nơi quản lý các policy, user, logs.</li><li>Hai máy tính Windows 10 với 1 máy đã được cài Agent và 1 máy không cài Agent.</li></ul>



<h2 class="wp-block-heading"><strong>3.Tình huống cấu hình</strong></h2>



<p class="wp-block-paragraph">Trong phần 2 của series này thegioifirewall sẽ hướng dẫn các bạn cấu hình thành phần còn lại là Sophos ZTNA Gateway và thực hiện kết nối với resource trong hệ thống bằng Sophos ZTNA với 2 phương thức là Agent và Agentless.</p>



<h2 class="wp-block-heading"><strong>4.Các bước thực hiện</strong></h2>



<p class="wp-block-paragraph">Sophos ZTNA Gateway:</p>



<ul class="wp-block-list"><li>Thực hiện NAT.</li><li>Khai báo thông số ZTNA Gateway trên Sophos Central.</li><li>Triển khai Sophos ZTNA Gateway trên VMWare Esxi.</li></ul>



<p class="wp-block-paragraph">Sophos Central:</p>



<ul class="wp-block-list"><li>Đồng bộ user từ Active Directory.</li></ul>



<p class="wp-block-paragraph">Tạo Policy và kiểm tra hoạt động:</p>



<ul class="wp-block-list"><li>Tạo Policy.</li><li>Khai báo resource.</li><li>Hoạt động với Agent.</li><li>Hoạt động với Agentless.</li><li>Kiểm tra Logs and Reports.</li></ul>



<h2 class="wp-block-heading"><strong>5.Hướng dẫn cấu hình</strong></h2>



<h3 class="wp-block-heading"><strong>5.1.Sophos ZTNA Gateway</strong></h3>



<h4 class="wp-block-heading"><strong>5.1.1.Thực hiện NAT</strong></h4>



<h4 class="wp-block-heading"><strong>5.1.2.Khai báo thông số ZTNA Gateway trên Sophos Central.</strong></h4>



<p class="wp-block-paragraph">Bước đầu tiên chúng ta cần phải khai báo thông số về Sophos ZTNA Gateway như IP Address, Subnet Mask, Default Gateway, DNS Server, Wildcard Certificate, Identity Provider, hệ thống ảo hóa sẽ triển khai trên Sophos Central để nó đóng gói lại cho chúng ta thành file dùng để triển khai.</p>



<p class="wp-block-paragraph">Để khai báo chúng ta cần đăng nhập vào trang quản trị của Sophos Central với quyền admin.</p>



<p class="wp-block-paragraph">Vào My Products &gt; ZTNA &gt; Gateways &gt; nhấn Add gateway và khai báo các thông số như sau:</p>



<ul class="wp-block-list"><li>Name*: ztna.</li><li>FQDN*: ztna.valab.xyz.</li><li>Domain*: valab.xyz.</li><li>Platform type*: VMware ESXi.</li><li>Identity provider: okta.</li><li>Deployment mode*: chọn One-arm.</li><li>IP address*: chọn Static IP (phần dưới chúng ta sẽ khai báo thông số IP, Subnet Mask, … giống như trên sơ đồ mạng).</li><li>IP address*: 172.16.31.251.</li><li>Subnet mask: 255.255.255.0.</li><li>Gateway*: 172.16.31.1.</li><li>DNS server1*: 172.16.31.250.</li><li>Upload certificate*: nhấn Choose và chọn file wildcard certificate fullchain.pem mà chúng ta đã có từ phần 1.</li><li>Upload private key*: nhấn Choose và chọn file key privkey.key (lưu ý là file gốc sẽ có đuôi là privkey.pem, chúng ta cần đổi đuôi file là .key).</li><li>Nhấn Save and generate file.</li></ul>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="913" src="https://thegioifirewall.com/wp-content/uploads/1-112-1024x913.png" alt="" class="wp-image-16483" srcset="https://thegioifirewall.com/wp-content/uploads/1-112-1024x913.png 1024w, https://thegioifirewall.com/wp-content/uploads/1-112-300x268.png 300w, https://thegioifirewall.com/wp-content/uploads/1-112-768x685.png 768w, https://thegioifirewall.com/wp-content/uploads/1-112-1536x1370.png 1536w, https://thegioifirewall.com/wp-content/uploads/1-112.png 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="296" src="https://thegioifirewall.com/wp-content/uploads/2-113-1024x296.png" alt="" class="wp-image-16484" srcset="https://thegioifirewall.com/wp-content/uploads/2-113-1024x296.png 1024w, https://thegioifirewall.com/wp-content/uploads/2-113-300x87.png 300w, https://thegioifirewall.com/wp-content/uploads/2-113-768x222.png 768w, https://thegioifirewall.com/wp-content/uploads/2-113-1536x444.png 1536w, https://thegioifirewall.com/wp-content/uploads/2-113.png 1915w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau khi hoàn thành việc khai báo thì ztna gateway đã được tạo thành công.</p>



<p class="wp-block-paragraph">Tiếp theo chúng ta sẽ cần download 2 file phục vụ cho quá trình cài đặt ở bước sau.</p>



<p class="wp-block-paragraph">Chúng ta nhấn chuột trái vào Download image (Ready for download) để download file iso về máy tính cá nhân.</p>



<p class="wp-block-paragraph">Đây là file chứa các thông tin như IP, Subnet Mask, DNS, Identity Provider,… m2 chúng ta đã khai báo phía trên và cũng dùng để thực hiện giao tiếp giữa ZTNA Gateway đã triển khai trong nội bộ và Sophos Central.</p>



<p class="wp-block-paragraph">Chúng ta nhấn tiếp tục nhấn chuột trái vào Download gateway VM &gt; Download Gateway VM image for VMware để download Sophos ZTNA đã được đóng gói sẵn bằng file ova dùng để triển khai trên VMWare ESXi.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="227" src="https://thegioifirewall.com/wp-content/uploads/3-109-1024x227.png" alt="" class="wp-image-16485" srcset="https://thegioifirewall.com/wp-content/uploads/3-109-1024x227.png 1024w, https://thegioifirewall.com/wp-content/uploads/3-109-300x66.png 300w, https://thegioifirewall.com/wp-content/uploads/3-109-768x170.png 768w, https://thegioifirewall.com/wp-content/uploads/3-109-1536x340.png 1536w, https://thegioifirewall.com/wp-content/uploads/3-109-2048x454.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="725" src="https://thegioifirewall.com/wp-content/uploads/4-105-1024x725.png" alt="" class="wp-image-16486" srcset="https://thegioifirewall.com/wp-content/uploads/4-105-1024x725.png 1024w, https://thegioifirewall.com/wp-content/uploads/4-105-300x212.png 300w, https://thegioifirewall.com/wp-content/uploads/4-105-768x544.png 768w, https://thegioifirewall.com/wp-content/uploads/4-105-1536x1087.png 1536w, https://thegioifirewall.com/wp-content/uploads/4-105.png 1584w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Đây là 2 file mà chúng ta đã download được.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="459" src="https://thegioifirewall.com/wp-content/uploads/24-27-1024x459.png" alt="" class="wp-image-16488" srcset="https://thegioifirewall.com/wp-content/uploads/24-27-1024x459.png 1024w, https://thegioifirewall.com/wp-content/uploads/24-27-300x135.png 300w, https://thegioifirewall.com/wp-content/uploads/24-27-768x345.png 768w, https://thegioifirewall.com/wp-content/uploads/24-27-1536x689.png 1536w, https://thegioifirewall.com/wp-content/uploads/24-27-2048x919.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading"><strong>5.1.3.Triển khai Sophos ZTNA Gateway trên VMWare Esxi.</strong></h4>



<p class="wp-block-paragraph">Trước khi chúng ta triển khai Sophos ZTNA trên VMware ESXi chúng ta cần upload file iso mà chúng ta đã tải từ Sophos Central lên Datastore của VMware ESXi.</p>



<p class="wp-block-paragraph">Để upload chúng ta cần đăng nhập vào trang quản trị của VMware ESXi với quyền admin.</p>



<p class="wp-block-paragraph">Vào Storage và chọn datastore mà chúng ta sẽ upload, trong bài viết này chúng ta sẽ upload file iso lên datastore tên ISO Storage.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="544" src="https://thegioifirewall.com/wp-content/uploads/18-39-1024x544.png" alt="" class="wp-image-16489" srcset="https://thegioifirewall.com/wp-content/uploads/18-39-1024x544.png 1024w, https://thegioifirewall.com/wp-content/uploads/18-39-300x159.png 300w, https://thegioifirewall.com/wp-content/uploads/18-39-768x408.png 768w, https://thegioifirewall.com/wp-content/uploads/18-39-1536x816.png 1536w, https://thegioifirewall.com/wp-content/uploads/18-39.png 1875w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Datastore browser.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="535" src="https://thegioifirewall.com/wp-content/uploads/19-37-1024x535.png" alt="" class="wp-image-16490" srcset="https://thegioifirewall.com/wp-content/uploads/19-37-1024x535.png 1024w, https://thegioifirewall.com/wp-content/uploads/19-37-300x157.png 300w, https://thegioifirewall.com/wp-content/uploads/19-37-768x402.png 768w, https://thegioifirewall.com/wp-content/uploads/19-37-1536x803.png 1536w, https://thegioifirewall.com/wp-content/uploads/19-37-2048x1071.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nhấn Upload.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="547" src="https://thegioifirewall.com/wp-content/uploads/20-34-1024x547.png" alt="" class="wp-image-16491" srcset="https://thegioifirewall.com/wp-content/uploads/20-34-1024x547.png 1024w, https://thegioifirewall.com/wp-content/uploads/20-34-300x160.png 300w, https://thegioifirewall.com/wp-content/uploads/20-34-768x411.png 768w, https://thegioifirewall.com/wp-content/uploads/20-34-1536x821.png 1536w, https://thegioifirewall.com/wp-content/uploads/20-34-2048x1095.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chọn file iso mà chúng ta đã download.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="611" src="https://thegioifirewall.com/wp-content/uploads/21-31-1024x611.png" alt="" class="wp-image-16492" srcset="https://thegioifirewall.com/wp-content/uploads/21-31-1024x611.png 1024w, https://thegioifirewall.com/wp-content/uploads/21-31-300x179.png 300w, https://thegioifirewall.com/wp-content/uploads/21-31-768x458.png 768w, https://thegioifirewall.com/wp-content/uploads/21-31-1536x916.png 1536w, https://thegioifirewall.com/wp-content/uploads/21-31-2048x1222.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chúng ta đã upload file iso lên datastore ISO Storage thành công.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="548" src="https://thegioifirewall.com/wp-content/uploads/22-25-1024x548.png" alt="" class="wp-image-16493" srcset="https://thegioifirewall.com/wp-content/uploads/22-25-1024x548.png 1024w, https://thegioifirewall.com/wp-content/uploads/22-25-300x160.png 300w, https://thegioifirewall.com/wp-content/uploads/22-25-768x411.png 768w, https://thegioifirewall.com/wp-content/uploads/22-25-1536x821.png 1536w, https://thegioifirewall.com/wp-content/uploads/22-25-2048x1095.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tiếp theo chúng ta sẽ thực hiện triển khai Sophos ZTNA Gateway.</p>



<p class="wp-block-paragraph">Trên trang quản trị của VMware ESXi nhấn phải chuột vào Virtual Machines &gt; Create/Register VM để tạo máy ảo mới.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="694" src="https://thegioifirewall.com/wp-content/uploads/5-101-1024x694.png" alt="" class="wp-image-16494" srcset="https://thegioifirewall.com/wp-content/uploads/5-101-1024x694.png 1024w, https://thegioifirewall.com/wp-content/uploads/5-101-300x203.png 300w, https://thegioifirewall.com/wp-content/uploads/5-101-768x520.png 768w, https://thegioifirewall.com/wp-content/uploads/5-101-1536x1041.png 1536w, https://thegioifirewall.com/wp-content/uploads/5-101.png 1923w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng New Virtual Machine xuất hiện, tại Select creation type chọn Deploy a virtual machine from an OVF or OVA file.</p>



<p class="wp-block-paragraph">Nhấn Next.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="613" src="https://thegioifirewall.com/wp-content/uploads/6-91-1024x613.png" alt="" class="wp-image-16495" srcset="https://thegioifirewall.com/wp-content/uploads/6-91-1024x613.png 1024w, https://thegioifirewall.com/wp-content/uploads/6-91-300x179.png 300w, https://thegioifirewall.com/wp-content/uploads/6-91-768x459.png 768w, https://thegioifirewall.com/wp-content/uploads/6-91-1536x919.png 1536w, https://thegioifirewall.com/wp-content/uploads/6-91-2048x1225.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tại Select OVF and VMDK files:</p>



<ul class="wp-block-list"><li>Enter a name for the virtual machine: điền tên máy ảo là Sophos ZTNA Gateway.</li><li>Nhấn chuột trái vào Click to select files or drag/drop.</li><li>Sau đó chọn file OVA mà chúng ta đã download từ Sophos Central trước đó và nhấn Next.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="612" src="https://thegioifirewall.com/wp-content/uploads/7-79-1024x612.png" alt="" class="wp-image-16496" srcset="https://thegioifirewall.com/wp-content/uploads/7-79-1024x612.png 1024w, https://thegioifirewall.com/wp-content/uploads/7-79-300x179.png 300w, https://thegioifirewall.com/wp-content/uploads/7-79-768x459.png 768w, https://thegioifirewall.com/wp-content/uploads/7-79-1536x918.png 1536w, https://thegioifirewall.com/wp-content/uploads/7-79-2048x1224.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="614" src="https://thegioifirewall.com/wp-content/uploads/8-76-1024x614.png" alt="" class="wp-image-16497" srcset="https://thegioifirewall.com/wp-content/uploads/8-76-1024x614.png 1024w, https://thegioifirewall.com/wp-content/uploads/8-76-300x180.png 300w, https://thegioifirewall.com/wp-content/uploads/8-76-768x461.png 768w, https://thegioifirewall.com/wp-content/uploads/8-76-1536x922.png 1536w, https://thegioifirewall.com/wp-content/uploads/8-76-2048x1229.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tại Select storage chúng ta sẽ chọn nơi lưu máy ảo, trong bài viết này thegioifirewall sẽ lưu máy ảo tại VM Storage 3 và nhấn Next.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="613" src="https://thegioifirewall.com/wp-content/uploads/9-73-1024x613.png" alt="" class="wp-image-16498" srcset="https://thegioifirewall.com/wp-content/uploads/9-73-1024x613.png 1024w, https://thegioifirewall.com/wp-content/uploads/9-73-300x180.png 300w, https://thegioifirewall.com/wp-content/uploads/9-73-768x460.png 768w, https://thegioifirewall.com/wp-content/uploads/9-73-1536x919.png 1536w, https://thegioifirewall.com/wp-content/uploads/9-73-2048x1226.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tại Deployment options, chúng ta sẽ chọn card mạng VM Network cho External (WAN) và Local cho Internal (LAN).</p>



<p class="wp-block-paragraph">Power on automatically: bỏ chọn.</p>



<p class="wp-block-paragraph">Lưu ý: card VM Network phải có kết nối internet.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="614" src="https://thegioifirewall.com/wp-content/uploads/10-66-1024x614.png" alt="" class="wp-image-16499" srcset="https://thegioifirewall.com/wp-content/uploads/10-66-1024x614.png 1024w, https://thegioifirewall.com/wp-content/uploads/10-66-300x180.png 300w, https://thegioifirewall.com/wp-content/uploads/10-66-768x460.png 768w, https://thegioifirewall.com/wp-content/uploads/10-66-1536x921.png 1536w, https://thegioifirewall.com/wp-content/uploads/10-66-2048x1227.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tại Ready to complete, review lại các cấu hình đã thiết lập và nhấn Finish.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="612" src="https://thegioifirewall.com/wp-content/uploads/11-65-1024x612.png" alt="" class="wp-image-16500" srcset="https://thegioifirewall.com/wp-content/uploads/11-65-1024x612.png 1024w, https://thegioifirewall.com/wp-content/uploads/11-65-300x179.png 300w, https://thegioifirewall.com/wp-content/uploads/11-65-768x459.png 768w, https://thegioifirewall.com/wp-content/uploads/11-65-1536x918.png 1536w, https://thegioifirewall.com/wp-content/uploads/11-65-2048x1224.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Như vậy là chúng ta đã hoàn thành việc tạo máy ảo Sophos ZTNA Gateway từ file OVA.</p>



<p class="wp-block-paragraph">Tiếp theo chúng ta sẽ cần phải import file iso mà chúng ta đã upload từ trước vào máy ảo này để nó có thể thiết lập các thông số mà chúng ta đã khai báo trên Sophos Central cũng như giao tiếp với Sophos Central và tắt card Internal (LAN).</p>



<p class="wp-block-paragraph">Để thực hiện chúng ta nhấn phải chuột vào máy ảo Sophos ZTNA Gateway và chọn Edit settings.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="748" height="1024" src="https://thegioifirewall.com/wp-content/uploads/12-60-748x1024.png" alt="" class="wp-image-16501" srcset="https://thegioifirewall.com/wp-content/uploads/12-60-748x1024.png 748w, https://thegioifirewall.com/wp-content/uploads/12-60-219x300.png 219w, https://thegioifirewall.com/wp-content/uploads/12-60-768x1051.png 768w, https://thegioifirewall.com/wp-content/uploads/12-60-1123x1536.png 1123w, https://thegioifirewall.com/wp-content/uploads/12-60.png 1184w" sizes="auto, (max-width: 748px) 100vw, 748px" /></figure>



<p class="wp-block-paragraph">Tại CD/DVD Drive: chọn Datastore.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="659" src="https://thegioifirewall.com/wp-content/uploads/14-48-1024x659.png" alt="" class="wp-image-16503" srcset="https://thegioifirewall.com/wp-content/uploads/14-48-1024x659.png 1024w, https://thegioifirewall.com/wp-content/uploads/14-48-300x193.png 300w, https://thegioifirewall.com/wp-content/uploads/14-48-768x495.png 768w, https://thegioifirewall.com/wp-content/uploads/14-48-1536x989.png 1536w, https://thegioifirewall.com/wp-content/uploads/14-48.png 1941w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Bảng Datastore browser hiện ra chọn file iso và nhấn Select.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="712" src="https://thegioifirewall.com/wp-content/uploads/15-45-1024x712.png" alt="" class="wp-image-16505" srcset="https://thegioifirewall.com/wp-content/uploads/15-45-1024x712.png 1024w, https://thegioifirewall.com/wp-content/uploads/15-45-300x209.png 300w, https://thegioifirewall.com/wp-content/uploads/15-45-768x534.png 768w, https://thegioifirewall.com/wp-content/uploads/15-45-1536x1068.png 1536w, https://thegioifirewall.com/wp-content/uploads/15-45.png 1787w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau đó tích chọn Connect tại CD/DVD Drive 1 và bỏ chọn Connect tại Network Adapter 2 (đây là card Internal (LAN) của Sophos ZTNA, do chúng ta triển khai theo mode One-arm nên chỉ cần 1 card External (WAN) có kết nối internet).</p>



<p class="wp-block-paragraph">Nhấn Save để lưu.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="661" src="https://thegioifirewall.com/wp-content/uploads/16-43-1024x661.png" alt="" class="wp-image-16504" srcset="https://thegioifirewall.com/wp-content/uploads/16-43-1024x661.png 1024w, https://thegioifirewall.com/wp-content/uploads/16-43-300x194.png 300w, https://thegioifirewall.com/wp-content/uploads/16-43-768x496.png 768w, https://thegioifirewall.com/wp-content/uploads/16-43-1536x991.png 1536w, https://thegioifirewall.com/wp-content/uploads/16-43.png 1942w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau đó chúng ta thực hiện Start máy ảo Sophos ZTNA Gateway và nó sẽ hiện thị như hình sau.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="621" src="https://thegioifirewall.com/wp-content/uploads/17-39-1024x621.png" alt="" class="wp-image-16506" srcset="https://thegioifirewall.com/wp-content/uploads/17-39-1024x621.png 1024w, https://thegioifirewall.com/wp-content/uploads/17-39-300x182.png 300w, https://thegioifirewall.com/wp-content/uploads/17-39-768x465.png 768w, https://thegioifirewall.com/wp-content/uploads/17-39-1536x931.png 1536w, https://thegioifirewall.com/wp-content/uploads/17-39.png 1838w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau khi khởi động và máy ảo đã hoạt động, chúng ta đợi khoảng vài phút để máy ảo thực hiện xác thực với Sophos Central.</p>



<p class="wp-block-paragraph">Sau khoảng vài phút chúng ta quay trở lại trang quản trị của Sophos Central.</p>



<p class="wp-block-paragraph">Vào MY PRODUCTS &gt; ZTNA &gt; Gateways.</p>



<p class="wp-block-paragraph">Chúng ta sẽ thấy chữ Approve tại cột Status của ztna mà chúng ta khai báo đã xuất hiện.</p>



<p class="wp-block-paragraph">Điều này cho chúng ta biết là máy ảo Sophos ZTNA Gateway trong nội bộ đã giao tiếp thành công với Sophos Central.</p>



<p class="wp-block-paragraph">Chúng ta nhấn vào Approve để hoàn tất quá trình triển khai.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="298" src="https://thegioifirewall.com/wp-content/uploads/23-25-1024x298.png" alt="" class="wp-image-16507" srcset="https://thegioifirewall.com/wp-content/uploads/23-25-1024x298.png 1024w, https://thegioifirewall.com/wp-content/uploads/23-25-300x87.png 300w, https://thegioifirewall.com/wp-content/uploads/23-25-768x223.png 768w, https://thegioifirewall.com/wp-content/uploads/23-25-1536x447.png 1536w, https://thegioifirewall.com/wp-content/uploads/23-25-2048x595.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>5.2.Sophos Central</strong></h3>



<h4 class="wp-block-heading"><strong>5.2.1.Đồng bộ user từ Active Directory.</strong></h4>



<h3 class="wp-block-heading"><strong>5.3.Tạo Policy và kiểm tra hoạt động</strong></h3>



<p class="wp-block-paragraph">Phần này chúng ta sẽ thực hiện việc tạo policy, định nghĩa các resource và phân quyền truy cập vào các resource này.</p>



<h4 class="wp-block-heading"><strong>5.3.1.Tạo Policy</strong></h4>



<p class="wp-block-paragraph">Do Sophos ZTNA hỗ trợ 2 hình thức truy cập là Agent và Agentless nên chúng ta sẽ tạo 2 policy.</p>



<p class="wp-block-paragraph">Để tạo đăng nhập vào trang quản trị của Sophos Central bằng tài khoản với quyền admin.</p>



<p class="wp-block-paragraph">Vào MY PRODUCTS &gt; ZTNA &gt; Policies &gt; Nhấn Add policy &gt; Chọn Agent.</p>



<p class="wp-block-paragraph">Lưu ý: với tùy chọn Agent, nó sẽ hỗ trợ kết hợp với phần mềm antivirus Sophos Intercept X Advanced để kiểm tra trạng thái bảo mật của máy trạm khi truy cập vào resource và hỗ trợ truy cập vào resource bằng nhiều protocol khác nhau như Remote Desktop, SSH, Telnet,… .</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="675" height="564" src="https://thegioifirewall.com/wp-content/uploads/25-25.png" alt="" class="wp-image-16508" srcset="https://thegioifirewall.com/wp-content/uploads/25-25.png 675w, https://thegioifirewall.com/wp-content/uploads/25-25-300x251.png 300w" sizes="auto, (max-width: 675px) 100vw, 675px" /></figure>



<p class="wp-block-paragraph">Tạo policy tên Agent với các thông số sau:</p>



<ul class="wp-block-list"><li>Policy name: Agent</li><li>Use condition to manage access: tích chọn (đây chính là lựa chọn sử dụng phần mềm antivirus Sophos Intercept X Advanced kiểm tra trạng thái của máy trạm khi truy cập vào máy trạm.</li><li>Tại Allow access: chọn green (lựa chọn này sẽ chỉ cho phép các máy trạm có trạng thái của phần mềm antivirus là green thì mới có thể truy cập vào resource bên trong).</li><li>Nhấn Save.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="477" src="https://thegioifirewall.com/wp-content/uploads/26-23-1024x477.png" alt="" class="wp-image-16509" srcset="https://thegioifirewall.com/wp-content/uploads/26-23-1024x477.png 1024w, https://thegioifirewall.com/wp-content/uploads/26-23-300x140.png 300w, https://thegioifirewall.com/wp-content/uploads/26-23-768x358.png 768w, https://thegioifirewall.com/wp-content/uploads/26-23-1536x715.png 1536w, https://thegioifirewall.com/wp-content/uploads/26-23.png 1546w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tại Policy enforced chúng ta nhớ bật policy lên.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="337" src="https://thegioifirewall.com/wp-content/uploads/27-24-1024x337.png" alt="" class="wp-image-16510" srcset="https://thegioifirewall.com/wp-content/uploads/27-24-1024x337.png 1024w, https://thegioifirewall.com/wp-content/uploads/27-24-300x99.png 300w, https://thegioifirewall.com/wp-content/uploads/27-24-768x253.png 768w, https://thegioifirewall.com/wp-content/uploads/27-24-1536x506.png 1536w, https://thegioifirewall.com/wp-content/uploads/27-24.png 1545w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Tương tự chúng ta cũng nhấn Add policy &gt; chọn Agentless.</p>



<p class="wp-block-paragraph">Lưu ý: với tùy chọn Agentless, nó sẽ không hỗ trợ kiểm tra trạng thái của phần mềm antivirus khi truy cập cũng như là chỉ hỗ trợ truy cập web resource.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="677" height="570" src="https://thegioifirewall.com/wp-content/uploads/28-24.png" alt="" class="wp-image-16511" srcset="https://thegioifirewall.com/wp-content/uploads/28-24.png 677w, https://thegioifirewall.com/wp-content/uploads/28-24-300x253.png 300w" sizes="auto, (max-width: 677px) 100vw, 677px" /></figure>



<p class="wp-block-paragraph">Tạo policy tên Agentless với các thông số sau:</p>



<ul class="wp-block-list"><li>Policy enforced: bật policy lên.</li><li>Nhấn Save.</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="441" src="https://thegioifirewall.com/wp-content/uploads/29-21-1024x441.png" alt="" class="wp-image-16512" srcset="https://thegioifirewall.com/wp-content/uploads/29-21-1024x441.png 1024w, https://thegioifirewall.com/wp-content/uploads/29-21-300x129.png 300w, https://thegioifirewall.com/wp-content/uploads/29-21-768x331.png 768w, https://thegioifirewall.com/wp-content/uploads/29-21-1536x662.png 1536w, https://thegioifirewall.com/wp-content/uploads/29-21.png 1543w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading"><strong>5.3.2.Khai báo resource.</strong></h4>



<p class="wp-block-paragraph">Sau khi tạo policy chúng ta sẽ thực hiện khai báo các resource và phân quyền người dung nào sẽ được truy cập vào resource đó.</p>



<p class="wp-block-paragraph">Để khai báo chúng ta và MY PRODUCTS &gt; ZTNA &gt; Resources &amp; Access &gt; nhấn Add resource.</p>



<p class="wp-block-paragraph">Chúng ta sẽ khai báo các resource như sau:</p>



<ul class="wp-block-list"><li>Active Directory: sử dụng máy tính đã được cài Agent, truy cập bằng Remote Desktop và chỉ các user từ group TECHNICAL TEAM mới có thể truy cập.</li><li>Sophos Firewall: sử dụng máy tính đã được cài Agent, truy cập bằng trình duyệt web và chỉ các user từ group TECHNICAL TEAM mới có thể truy cập.</li><li>ESXI11: sử dụng máy tính không được cài Agent, truy cập bằng trình duyệt web và chỉ các user từ group TECHNICAL TEAM mới có thể truy cập.</li></ul>



<p class="wp-block-paragraph">Chúng ta sẽ tạo resource Active Directory với các thông số sau:</p>



<ul class="wp-block-list"><li>Name: Active Directory.</li><li>Gateway: chọn ztna.</li><li>Access method: chọn Agent.</li><li>Resource type: chọn RDP.</li><li>External FQDN: nhập vào FQDN mà người dùng bên ngoài sử dụng để truy cập, đặt ngẫu nhiên bằng subdomain valab.xyz, trong bài lab này sẽ đặt là pdc.valab.xyz.</li><li>Internal FQDN/IP address: nhập vào IP của máy chủ AD trong nội bộ là 172.16.31.250.</li><li>Assign user group: chọn group TECHNICAL TEAM và nhấn “&gt;”.</li><li>Nhấn Save.</li></ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="954" height="817" src="https://thegioifirewall.com/wp-content/uploads/30-18.png" alt="" class="wp-image-16513" srcset="https://thegioifirewall.com/wp-content/uploads/30-18.png 954w, https://thegioifirewall.com/wp-content/uploads/30-18-300x257.png 300w, https://thegioifirewall.com/wp-content/uploads/30-18-768x658.png 768w" sizes="auto, (max-width: 954px) 100vw, 954px" /></figure>



<p class="wp-block-paragraph">Tương tự nhấn Add resource và tạo resource Sophos Firewall với các thông số sau:</p>



<ul class="wp-block-list"><li>Name: Sophos Firewall.</li><li>Gateway: chọn ztna.</li><li>Access method: chọn Agent.</li><li>Resource type: chọn Web Application.</li><li>External FQDN: nhập vào FQDN mà người dùng bên ngoài sử dụng để truy cập, đặt ngẫu nhiên bằng subdomain valab.xyz, trong bài lab này sẽ đặt là sf.valab.xyz.</li><li>Internal FQDN/IP address: nhập vào IP LAN của tường lửa Sophos Firewall trong nội bộ là 172.16.31.1.</li><li>Port: nhập 4444.</li><li>Assign user group: chọn group TECHNICAL TEAM và nhấn “&gt;”.</li><li>Nhấn Save.</li></ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="959" height="822" src="https://thegioifirewall.com/wp-content/uploads/31-17.png" alt="" class="wp-image-16514" srcset="https://thegioifirewall.com/wp-content/uploads/31-17.png 959w, https://thegioifirewall.com/wp-content/uploads/31-17-300x257.png 300w, https://thegioifirewall.com/wp-content/uploads/31-17-768x658.png 768w" sizes="auto, (max-width: 959px) 100vw, 959px" /></figure>



<p class="wp-block-paragraph">Tạo resource ESXI11 với các thông tin sau:</p>



<ul class="wp-block-list"><li>Name: ESXI11.</li><li>Gateway: chọn ztna.</li><li>Access method: chọn Agentless.</li><li>External FQDN: nhập vào FQDN mà người dùng bên ngoài sử dụng để truy cập, đặt ngẫu nhiên bằng subdomain valab.xyz, trong bài lab này sẽ đặt là esxi11.valab.xyz.</li><li>Internal FQDN/IP address: nhập vào IP của máy chủ Vmware ESXi trong nội bộ là 172.16.31.11.</li><li>Assign user group: chọn group TECHNICAL TEAM và nhấn “&gt;”.</li><li>Nhấn Save.</li></ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="956" height="818" src="https://thegioifirewall.com/wp-content/uploads/32-14.png" alt="" class="wp-image-16515" srcset="https://thegioifirewall.com/wp-content/uploads/32-14.png 956w, https://thegioifirewall.com/wp-content/uploads/32-14-300x257.png 300w, https://thegioifirewall.com/wp-content/uploads/32-14-768x657.png 768w" sizes="auto, (max-width: 956px) 100vw, 956px" /></figure>



<h4 class="wp-block-heading"><strong>5.3.3.Hoạt động với Agent.</strong></h4>



<p class="wp-block-paragraph">Chúng ta sẽ truy cập vào 2 resource Active Directory và Sophos Firewall bằng máy tính đã được cài sẵn Sophos Endpoint với 2 module Sophos Antivirus và Sophos ZTNA.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/37-1-1-1024x575.png" alt="" class="wp-image-16532" srcset="https://thegioifirewall.com/wp-content/uploads/37-1-1-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/37-1-1-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/37-1-1-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/37-1-1.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chúng ta mở phần mềm Remote Desktop Connection và nhập vào External FQDN của resource Active Directory mà chúng ta đã khai báo vào Computer sau đó nhấn Connect.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="608" height="380" src="https://thegioifirewall.com/wp-content/uploads/34-12.png" alt="" class="wp-image-16516" srcset="https://thegioifirewall.com/wp-content/uploads/34-12.png 608w, https://thegioifirewall.com/wp-content/uploads/34-12-300x188.png 300w" sizes="auto, (max-width: 608px) 100vw, 608px" /></figure>



<p class="wp-block-paragraph">Lúc này Sophos sẽ chuyển hướng người dùng sang Okta để xác thực bằng tài khoản.</p>



<p class="wp-block-paragraph">Nhập username và password sau đó nhấn Sign in.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="704" src="https://thegioifirewall.com/wp-content/uploads/35-13-1024x704.png" alt="" class="wp-image-16517" srcset="https://thegioifirewall.com/wp-content/uploads/35-13-1024x704.png 1024w, https://thegioifirewall.com/wp-content/uploads/35-13-300x206.png 300w, https://thegioifirewall.com/wp-content/uploads/35-13-768x528.png 768w, https://thegioifirewall.com/wp-content/uploads/35-13-1536x1056.png 1536w, https://thegioifirewall.com/wp-content/uploads/35-13.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Một dòng thông báo chúng ta đã xác thực thành công hiện ra.</p>





<p class="wp-block-paragraph">Trở lại với Sophos Endpoint Dashboard chúng ta sẽ tên user đã được xác thực được hiện thị tạo Zero Trust Network Access.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="704" src="https://thegioifirewall.com/wp-content/uploads/38-11-1024x704.png" alt="" class="wp-image-16518" srcset="https://thegioifirewall.com/wp-content/uploads/38-11-1024x704.png 1024w, https://thegioifirewall.com/wp-content/uploads/38-11-300x206.png 300w, https://thegioifirewall.com/wp-content/uploads/38-11-768x528.png 768w, https://thegioifirewall.com/wp-content/uploads/38-11-1536x1056.png 1536w, https://thegioifirewall.com/wp-content/uploads/38-11.png 2000w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chúng ta sẽ thực hiện remote desktop vào server và nhập username password.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="964" height="1024" src="https://thegioifirewall.com/wp-content/uploads/39-11-964x1024.png" alt="" class="wp-image-16519" srcset="https://thegioifirewall.com/wp-content/uploads/39-11-964x1024.png 964w, https://thegioifirewall.com/wp-content/uploads/39-11-283x300.png 283w, https://thegioifirewall.com/wp-content/uploads/39-11-768x815.png 768w, https://thegioifirewall.com/wp-content/uploads/39-11-1447x1536.png 1447w, https://thegioifirewall.com/wp-content/uploads/39-11.png 1701w" sizes="auto, (max-width: 964px) 100vw, 964px" /></figure>



<p class="wp-block-paragraph">Nhấn Yes.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="935" src="https://thegioifirewall.com/wp-content/uploads/40-11-1024x935.png" alt="" class="wp-image-16520" srcset="https://thegioifirewall.com/wp-content/uploads/40-11-1024x935.png 1024w, https://thegioifirewall.com/wp-content/uploads/40-11-300x274.png 300w, https://thegioifirewall.com/wp-content/uploads/40-11-768x701.png 768w, https://thegioifirewall.com/wp-content/uploads/40-11.png 1044w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Kết quả là đã remote vào server Active Directory thành công.</p>





<p class="wp-block-paragraph">Tiếp theo chúng ta sẽ truy cập trang quản trị của Sophos Firewall thông qua FQDN mà chúng ta đã khai báo là sf.valab.xyz.</p>



<p class="wp-block-paragraph">Mở bất kì trình duyệt nào và nhập vào đường dẫn là <strong>https://sf.valab.xyz:4444</strong>.</p>



<p class="wp-block-paragraph">Và kết quả là chúng ta đã có thể truy cập vào trang quản trị của Sophos Firewall thông qua ZTNA.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/52-5-1024x575.png" alt="" class="wp-image-16521" srcset="https://thegioifirewall.com/wp-content/uploads/52-5-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/52-5-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/52-5-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/52-5-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/52-5-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Cuối cùng chúng ta sẽ thực hiện kiểm tra khả năng tự động ngắt kết nối của máy trạm tới máy chủ khi máy trạm bị nhiễm virus.</p>



<p class="wp-block-paragraph">Chúng ta remote desktop đến Active Diretory và sẽ giải nén một file virus như hình dưới và thấy được rằng Sophos Antivirus đã phát hiện ra nó.</p>



<p class="wp-block-paragraph">Sau đó trạng thái bảo mật của phần mềm antivirus trên máy tính đã chuyển sang màu cam và đồng nghĩa với việc Sophos ZTNA sẽ ngay lập tức ngắt kết nối từ máy trạm đến máy chủ Active Directory.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/42-1-1-1024x575.png" alt="" class="wp-image-16533" srcset="https://thegioifirewall.com/wp-content/uploads/42-1-1-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/42-1-1-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/42-1-1-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/42-1-1.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/43-1-1-1024x575.png" alt="" class="wp-image-16534" srcset="https://thegioifirewall.com/wp-content/uploads/43-1-1-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/43-1-1-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/43-1-1-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/43-1-1.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau khi Sophos antivirus xử lý thành công file virus, nó sẽ tự động chuyển trạng thái bảo mật sang màu xanh và lúc này Sophos ZTNA sẽ trả lại quyền truy cập đến máy chủ Active Directory.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/44-1-1-1024x575.png" alt="" class="wp-image-16535" srcset="https://thegioifirewall.com/wp-content/uploads/44-1-1-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/44-1-1-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/44-1-1-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/44-1-1.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/45-1-1-1024x575.png" alt="" class="wp-image-16536" srcset="https://thegioifirewall.com/wp-content/uploads/45-1-1-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/45-1-1-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/45-1-1-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/45-1-1.png 1500w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading"><strong>5.3.4.Hoạt động với Agentless.</strong></h4>



<p class="wp-block-paragraph">Chúng ta sẽ cùng kiểm tra xem Agentless sẽ hoạt động như thế nào trong bài viết này.</p>



<p class="wp-block-paragraph">Với Agentless thì chúng ta có thể truy cập vào máy chủ VMware ESXi bằng trình duyệt web mà chúng ta đã khai báo ở phần trước.</p>



<p class="wp-block-paragraph">Để truy cập chúng ta mở bất kì một trình duyệt nào và nhập vào FQDN của Sophos ZTNA Gateway là <strong>https://ztna.valab.xyz</strong>.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/46-7-1024x575.png" alt="" class="wp-image-16522" srcset="https://thegioifirewall.com/wp-content/uploads/46-7-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/46-7-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/46-7-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/46-7-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/46-7-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau đó Sophos sẽ chuyển hướng người dùng sang trang Okta để xác thực.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/47-6-1024x575.png" alt="" class="wp-image-16523" srcset="https://thegioifirewall.com/wp-content/uploads/47-6-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/47-6-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/47-6-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/47-6-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/47-6-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Sau khi xác thực thành công người dùng sẽ truy cập vào 1 trang gọi là ZTNA Application Portal.</p>



<p class="wp-block-paragraph">Đây là trang liệt kê tất cả các resource mà user vừa xác thực được phép truy cập.</p>



<p class="wp-block-paragraph">Như chúng ta thấy trong danh sách là máy chủ VMware ESXI11.</p>



<p class="wp-block-paragraph">Chúng ta chỉ cần nhấp chuột trái vào máy chủ để truy cập.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/48-7-1024x575.png" alt="" class="wp-image-16526" srcset="https://thegioifirewall.com/wp-content/uploads/48-7-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/48-7-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/48-7-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/48-7-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/48-7-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Như chúng ta thấy là việc truy cập bị lỗi và lỗi gặp phải ở đây là lỗi DNS.</p>



<p class="wp-block-paragraph">Chúng ta cần lưu ý là mặc dù chúng ta đã khai báo resource cho máy chủ VMware ESXi với FQDN là esxi11.valab.xyz nhưng do chúng ta chưa trỏ DNS record FQDN này về IP WAN của Sophos Firewall nên khi chúng ta truy cập resource sẽ gặp lỗi này.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/49-6-1024x575.png" alt="" class="wp-image-16524" srcset="https://thegioifirewall.com/wp-content/uploads/49-6-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/49-6-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/49-6-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/49-6-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/49-6-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Chúng ta cần vào trang quản trị của tên miền và tạo DNS record như hình dưới đây.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="589" src="https://thegioifirewall.com/wp-content/uploads/50-5-1024x589.png" alt="" class="wp-image-16525" srcset="https://thegioifirewall.com/wp-content/uploads/50-5-1024x589.png 1024w, https://thegioifirewall.com/wp-content/uploads/50-5-300x173.png 300w, https://thegioifirewall.com/wp-content/uploads/50-5-768x442.png 768w, https://thegioifirewall.com/wp-content/uploads/50-5-1536x884.png 1536w, https://thegioifirewall.com/wp-content/uploads/50-5-2048x1178.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Và sau đó quay trở lại ZTNA Application Portal và thử truy cập vào máy chủ VMware ESXi một lần nữa.</p>



<p class="wp-block-paragraph">Kết quả là chúng ta đã truy cập thành công.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="575" src="https://thegioifirewall.com/wp-content/uploads/51-5-1024x575.png" alt="" class="wp-image-16527" srcset="https://thegioifirewall.com/wp-content/uploads/51-5-1024x575.png 1024w, https://thegioifirewall.com/wp-content/uploads/51-5-300x169.png 300w, https://thegioifirewall.com/wp-content/uploads/51-5-768x432.png 768w, https://thegioifirewall.com/wp-content/uploads/51-5-1536x863.png 1536w, https://thegioifirewall.com/wp-content/uploads/51-5-2048x1151.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h4 class="wp-block-heading"><strong>5.2.5.Kiểm tra Logs and Reports.</strong></h4>



<p class="wp-block-paragraph">Do chúng ta đã thực hiện truy cập vào các resource bằng cả 2 phương thức là Agent và Agentless nên trong phần này chúng ta sẽ thực hiện review xem logs của Sophos ZTNA sẽ hiện thị như thế nào và có các loại log nào.</p>



<p class="wp-block-paragraph">Đầu tiên đó chính là log ghi lại việc các user nào đã xác thực và trạng thái là xác thực thành công hay không.</p>



<p class="wp-block-paragraph">Như chúng ta thấy tại hình dưới, log của Sophos ZTNA liệt kê rất chi tiết user nào đã xác thực, trạng thái xác thực, OS version mà máy tính người dùng đó dùng để xác thực, nếu là Agentless sẽ có thêm phần trình duyệt nào dùng để xác thực và version của trình duyệt đó.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="507" src="https://thegioifirewall.com/wp-content/uploads/56-4-1024x507.png" alt="" class="wp-image-16529" srcset="https://thegioifirewall.com/wp-content/uploads/56-4-1024x507.png 1024w, https://thegioifirewall.com/wp-content/uploads/56-4-300x149.png 300w, https://thegioifirewall.com/wp-content/uploads/56-4-768x381.png 768w, https://thegioifirewall.com/wp-content/uploads/56-4-1536x761.png 1536w, https://thegioifirewall.com/wp-content/uploads/56-4-2048x1015.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nội dung thứ 2 mà Sophos ZTNA ghi log lại đó chính là danh sách các truy cập vào resource bị từ chối.</p>



<p class="wp-block-paragraph">Ở phần trên chúng ta có thực hiện giải nén file virus và bị ngắt kết nối vào máy chủ Active Directory.</p>



<p class="wp-block-paragraph">Như hình dưới chúng ta có thể thấy Sophos ZTNA đã ghi lại log rất chi tiết gồm các thông số ngày-giờ, tên resource, user dùng để truy cập, lý do bị từ chối.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="507" src="https://thegioifirewall.com/wp-content/uploads/55-5-1024x507.png" alt="" class="wp-image-16528" srcset="https://thegioifirewall.com/wp-content/uploads/55-5-1024x507.png 1024w, https://thegioifirewall.com/wp-content/uploads/55-5-300x149.png 300w, https://thegioifirewall.com/wp-content/uploads/55-5-768x381.png 768w, https://thegioifirewall.com/wp-content/uploads/55-5-1536x761.png 1536w, https://thegioifirewall.com/wp-content/uploads/55-5-2048x1015.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Nội dung thứ 3 mà Sophos ghi log lại chính là ghi lại lượng băng thông được truy cập của các resource.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="507" src="https://thegioifirewall.com/wp-content/uploads/54-5-1024x507.png" alt="" class="wp-image-16530" srcset="https://thegioifirewall.com/wp-content/uploads/54-5-1024x507.png 1024w, https://thegioifirewall.com/wp-content/uploads/54-5-300x149.png 300w, https://thegioifirewall.com/wp-content/uploads/54-5-768x381.png 768w, https://thegioifirewall.com/wp-content/uploads/54-5-1536x761.png 1536w, https://thegioifirewall.com/wp-content/uploads/54-5-2048x1015.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Cuối cùng nội dung mà Sophos ghi log lại chính là băng thông được truy cập của Sophos ZTNA Gateway.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="507" src="https://thegioifirewall.com/wp-content/uploads/53-5-1024x507.png" alt="" class="wp-image-16531" srcset="https://thegioifirewall.com/wp-content/uploads/53-5-1024x507.png 1024w, https://thegioifirewall.com/wp-content/uploads/53-5-300x149.png 300w, https://thegioifirewall.com/wp-content/uploads/53-5-768x381.png 768w, https://thegioifirewall.com/wp-content/uploads/53-5-1536x761.png 1536w, https://thegioifirewall.com/wp-content/uploads/53-5-2048x1015.png 2048w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://thegioifirewall.com/huong-dan-trien-khai-giai-phap-sophos-zero-trust-network-access-phan-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
