<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>traffic không đi qua VPN tunnel &#8211; Thegioifirewall</title>
	<atom:link href="https://thegioifirewall.com/tag/traffic-khong-di-qua-vpn-tunnel/feed/" rel="self" type="application/rss+xml" />
	<link>https://thegioifirewall.com</link>
	<description>Tường lửa bảo vệ doanh nghiệp, trung tâm thông tin và giá cả</description>
	<lastBuildDate>Fri, 16 Jul 2021 15:13:49 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://thegioifirewall.com/wp-content/uploads/vacif_icon-150x150.png</url>
	<title>traffic không đi qua VPN tunnel &#8211; Thegioifirewall</title>
	<link>https://thegioifirewall.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Sophos Firewall: Hướng dẫn các bước troubleshooting khi traffic không đi qua VPN tunnel.</title>
		<link>https://thegioifirewall.com/sophos-firewall-huong-dan-cac-buoc-troubleshooting-khi-traffic-khong-di-qua-vpn-tunnel/</link>
					<comments>https://thegioifirewall.com/sophos-firewall-huong-dan-cac-buoc-troubleshooting-khi-traffic-khong-di-qua-vpn-tunnel/#respond</comments>
		
		<dc:creator><![CDATA[John]]></dc:creator>
		<pubDate>Fri, 16 Jul 2021 15:13:49 +0000</pubDate>
				<category><![CDATA[Hướng dẫn cấu hình Firewall Sophos XG]]></category>
		<category><![CDATA[Sophos firewall]]></category>
		<category><![CDATA[traffic không đi qua VPN tunnel]]></category>
		<category><![CDATA[VPN tunnel]]></category>
		<guid isPermaLink="false">https://www.thegioifirewall.com/?p=10863</guid>

					<description><![CDATA[Overview. Có khá nhiều nguyên nhân khác nhau dẫn đến việc traffic không đi qua VPN tunnel sau khi cấu hình, có thể bao gồm các vấn đề như cấu hình sai kết nối IPsec, Firewall rule, VPN và ưu tiên về static routes. Bài viết sẽ hướng dẫn các bước để khắc phục sự [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Overview.</strong></p>



<p class="wp-block-paragraph">Có khá nhiều nguyên nhân khác nhau dẫn đến việc traffic không đi qua VPN tunnel sau khi cấu hình, có thể bao gồm các vấn đề như cấu hình sai kết nối IPsec, Firewall rule, VPN và ưu tiên về static routes.</p>



<p class="wp-block-paragraph">Bài viết sẽ hướng dẫn các bước để khắc phục sự cố khi kết nối IPsec đã là Active và Connected nhưng lưu lượng truy cập không đi qua đường hầm VPN.</p>



<p class="wp-block-paragraph"><strong>Hướng dẫn</strong>.</p>



<ol class="wp-block-list"><li><strong>Check lại cấu hình IPSec.</strong></li></ol>



<p class="wp-block-paragraph">Đi tới <strong>VPN > IPsec connections</strong>. Chọn kết nối VPN bạn muốn để xác minh cấu hình của nó. Cụ thể, hãy xác minh xem <strong>Local Subnet</strong> và <strong>Remote LAN Network</strong> có được cấu hình chính xác hay không.</p>



<div class="wp-block-image"><figure class="aligncenter size-large"><img fetchpriority="high" decoding="async" width="662" height="375" src="https://thegioifirewall.com/wp-content/uploads/image-2374.png" alt="" class="wp-image-10864" srcset="https://thegioifirewall.com/wp-content/uploads/image-2374.png 662w, https://thegioifirewall.com/wp-content/uploads/image-2374-300x170.png 300w" sizes="(max-width: 662px) 100vw, 662px" /></figure></div>



<p class="wp-block-paragraph"><strong>2.Check firewall rule Allows traffic VPN.</strong></p>



<p class="wp-block-paragraph">Đi tới <strong>Firewall rule</strong> và đảm bảo rằng đã tạo hai quy tắc tường lửa cho phép lưu lượng truy cập từ LAN sang VPN và ngược lại. Các quy tắc tường lửa này phải nằm trên đầu danh sách <strong>Firewall rule</strong>.</p>



<div class="wp-block-image"><figure class="aligncenter size-large"><img decoding="async" width="773" height="184" src="https://thegioifirewall.com/wp-content/uploads/image-2375.png" alt="" class="wp-image-10865" srcset="https://thegioifirewall.com/wp-content/uploads/image-2375.png 773w, https://thegioifirewall.com/wp-content/uploads/image-2375-300x71.png 300w, https://thegioifirewall.com/wp-content/uploads/image-2375-768x183.png 768w" sizes="(max-width: 773px) 100vw, 773px" /></figure></div>



<p class="wp-block-paragraph"><strong>3.Chek độ ưu tiên của VPN và Static routes.</strong></p>



<p class="wp-block-paragraph">Theo mặc định, các VPN routes có mức độ ưu tiên cao hơn các Static routes. Nếu các Static routes đã được định cấu hình để có mức độ ưu tiên cao hơn, hãy cấu hình lại các mức độ ưu tiên.</p>



<p class="wp-block-paragraph">Xác minh mức độ ưu tiên của các routes, bạn thực hiện theo các bước bên dưới:</p>



<p class="wp-block-paragraph">Mở giao diện dòng lệnh (CLI) bằng SSH. Bạn cũng có thể truy cập CLI từ GUI dành cho quản trị viên bằng cách đi tới  <strong>Admin > Console</strong> ở góc trên bên phải.</p>



<p class="wp-block-paragraph">Chọn tùy chọn <strong>4. Device Console</strong>.</p>



<p class="wp-block-paragraph">Chạy lệnh sau để xem mức độ ưu tiên định tuyến mặc định: <strong>system route_precedence show</strong></p>



<p class="wp-block-paragraph">Nếu các Static routes có mức độ ưu tiên cao hơn các tuyến VPN, hãy thay đổi mức độ ưu tiên của tuyến bằng cách thực hiện lệnh sau: <strong>system route_precedence set vpn static sdwan</strong></p>



<p class="wp-block-paragraph">Xác minh mức độ ưu tiên định tuyến mới bằng cách chạy lệnh: <strong>system route_precedence show</strong></p>



<div class="wp-block-image"><figure class="aligncenter size-large"><img decoding="async" width="575" height="309" src="https://thegioifirewall.com/wp-content/uploads/image-2376.png" alt="" class="wp-image-10866" srcset="https://thegioifirewall.com/wp-content/uploads/image-2376.png 575w, https://thegioifirewall.com/wp-content/uploads/image-2376-300x161.png 300w" sizes="(max-width: 575px) 100vw, 575px" /></figure></div>



<p class="wp-block-paragraph"><strong>4.Check traffic từ LAN đi qua Sophos Firewall</strong></p>



<p class="wp-block-paragraph">Lưu lượng VPN bắt nguồn từ các máy mạng LAN phải đến được tường lửa Sophos để nó có thể được chuyển tiếp qua đường hầm VPN. Hãy kiểm tra định tuyến trong mạng cục bộ và đảm bảo rằng không có vòng lặp định tuyến nào.</p>



<p class="wp-block-paragraph">Đi đến <strong>Diagnostics > Packet Capture</strong> xem lưu lượng truy cập có đi vào và đi ra qua đường hầm IPsec hay không. </p>



<div class="wp-block-image"><figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="779" height="425" src="https://thegioifirewall.com/wp-content/uploads/image-2377.png" alt="" class="wp-image-10867" srcset="https://thegioifirewall.com/wp-content/uploads/image-2377.png 779w, https://thegioifirewall.com/wp-content/uploads/image-2377-300x164.png 300w, https://thegioifirewall.com/wp-content/uploads/image-2377-768x419.png 768w" sizes="auto, (max-width: 779px) 100vw, 779px" /></figure></div>



<p class="wp-block-paragraph"><strong>5. Check IPSec tunnel giữa 2 Sophos Firewall</strong></p>



<ul class="wp-block-list"><li>XG1 (version16) &amp; XG2 (version 17) với thuật toán mã hóa IPsec SHA2 và IKEv1</li></ul>



<p class="wp-block-paragraph"><strong>Lưu ý: </strong>XG (version 16) chỉ hoạt động trên IKEv1, hãy đảm bảo sử dụng IKEv1 IPsec Profile trên XG2 (version 17).</p>



<p class="wp-block-paragraph">Trên XG (version 16) sử dụng <strong>SHA2 with</strong> <strong>96-bit truncation</strong> theo mặc định vì nó sử dụng Openswan. Trong khi trên XG (version 17) sử dụng <strong>SHA2 with</strong> <strong>128-bit truncation</strong> theo mặc định vì nó sử dụng Strongswan. Trong các điều kiện trên, đường hầm sẽ được thiết lập nhưng lưu lượng sẽ không đi qua do thuật toán băm auth-hmac không khớp.</p>



<p class="wp-block-paragraph">Nếu bạn có một đường hầm giữa XG1 (version 16) và XG2 (version 17), thì hãy đảm bảo rằng trên XG2 (version 17), bạn đã chọn tùy chọn <strong>SHA2 with 96-bit truncation</strong> trong cấu hình IPsec đang được sử dụng.</p>



<div class="wp-block-image"><figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="776" height="345" src="https://thegioifirewall.com/wp-content/uploads/image-2378.png" alt="" class="wp-image-10868" srcset="https://thegioifirewall.com/wp-content/uploads/image-2378.png 776w, https://thegioifirewall.com/wp-content/uploads/image-2378-300x133.png 300w, https://thegioifirewall.com/wp-content/uploads/image-2378-768x341.png 768w" sizes="auto, (max-width: 776px) 100vw, 776px" /></figure></div>



<ul class="wp-block-list"><li>XG1 (version 17) &amp; XG2 (version 17) với thuật toán mã hóa IPsec SHA2 và IKEv1</li></ul>



<p class="wp-block-paragraph">Như đã đề cập ở trên, XG (version 17) sử dụng <strong>SHA2 with 128-bit truncation</strong> theo mặc định.</p>



<p class="wp-block-paragraph">Vui lòng đảm bảo rằng cấu hình IPsec giống nhau hoặc khớp với tùy chọn <strong>SHA2 with 96-bit truncation</strong> có bật hoặc tắt tính năng này ở cả hai đầu.</p>



<p class="wp-block-paragraph">Nếu một bên <strong>SHA2 with 96-bit truncatio</strong>n được bật và bên kia tắt tính năng này, thì đường hầm sẽ không hiển thị lưu lượng, traffic sẽ không đi qua do thuật toán băm auth-hmac không khớp.</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://thegioifirewall.com/sophos-firewall-huong-dan-cac-buoc-troubleshooting-khi-traffic-khong-di-qua-vpn-tunnel/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
