HOWTO: Absichern des Mobile-VPN-Zugriffs via Secure-VPN
Neben dem Einsatz von WatchGuard AuthPoint als MFA-Lösung zur Absicherung von mobilen Arbeitsplätzen, kann auch geprüft werden, ob der VPN Client über einen installierten EPP/EDR/EPDR/EDR-Core Schutz von WatchGuard verfügt. Die Überprüfung erfolgt für den Benutzer völlig transparent im Hintergrund und ist daher besonders komfortabel.
-
Voraussetzungen
- WatchGuard Firewall
- Windows Client mit VPN Zugriff (IKEv2, SSLVPN, L2TP)
- Installierte WatchGuard Endpoint Protection auf dem Windows Client
- Die Windows Firewall erlaubt eingehende Verbindungen via TCP 33000 von der WatchGuard Firebox
-
Testaufbau
- WatchGuard T40 (Fireware 12.9.2)
- Windows 10 VM mit installiertem IKEv2 VPN
- Authentifizierung via RADIUS
- Installierter EPDR Client
-
Konfiguration (Endpoint Konsole)
- Erstellen Sie eine UUID und einen (sicheren) Schlüssel. Die UUID kann z. B. via Powershell generiert werden:
powershell -Command “[guid]::NewGuid().ToString()”
- Einstellungen -> Netzwerkdienste -> Sicheres VPN
Tragen Sie die UUID und den Schlüssel unter „Sicheres VPN“ ein:
- Erstellen Sie eine UUID und einen (sicheren) Schlüssel. Die UUID kann z. B. via Powershell generiert werden:
-
Konfiguration Firebox
- Policy-Manager -> Subscription Services -> Endpoint Enforcement
Aktivieren Sie Endpoint Enforcement, tragen Sie die generierte UUID und den Schlüssel ein
- Aktivieren Sie das Endpoint Enforcement für den VPN und die Gruppe Ihrer Wahl
IKEv2: Policy-Manager -> VPN -> Mobile-VPN -> IKEv2 -> Authentication
- Policy-Manager -> Subscription Services -> Endpoint Enforcement
-
Testen Sie den VPN-Zugriff von je einem VPN-Client mit und ohne installiertem Endpoint-Schutz
- Mit installiertem EPDR Client
Die Firebox prüft via Port 33000 ob der passende EPDR Client installiert ist. Nach der erfolgreichen Prüfung wird der Traffic erlaubt:
- Ohne installiertem EPDR Client
Traffic wird bist zum Check geblockt. Der VPN wird getrennt, da der Host-Sensor nicht verifiziert werden konnte.
-
Fazit
Die Umsetzung von Secure-VPN ist sehr einfach und transparent. AuthPoint ist eine hervorragende Lösung, persönliche Zugänge zu schützen. Secure VPN rundet den Schutz für VPN-Zugriffe ab, da hier sichergestellt wird, dass die VPN-Verbindung nur von autorisierten Geräten aufgebaut wird.
Weitere Informationen: Configure Secure VPN
- Mit installiertem EPDR Client
Das könnte Sie auch interessieren: