<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IPsec VPN Remote Access &#8211; VACIF</title>
	<atom:link href="https://vacif.com/tag/ipsec-vpn-remote-access/feed/" rel="self" type="application/rss+xml" />
	<link>https://vacif.com</link>
	<description>Đầu tư cho giá trị</description>
	<lastBuildDate>Thu, 07 May 2026 10:20:53 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://vacif.com/wp-content/uploads/2024/06/cropped-icon-32x32.png</url>
	<title>IPsec VPN Remote Access &#8211; VACIF</title>
	<link>https://vacif.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>[Mới Nhất 2026] Sophos Firewall: Hướng Dẫn Cấu Hình IPsec VPN Remote Access Trên Sophos Firewall Firmware V22</title>
		<link>https://vacif.com/moi-nhat-2026-sophos-firewall-huong-dan-cau-hinh-ipsec-vpn-remote-access-tren-sophos-firewall-firmware-v22/</link>
					<comments>https://vacif.com/moi-nhat-2026-sophos-firewall-huong-dan-cau-hinh-ipsec-vpn-remote-access-tren-sophos-firewall-firmware-v22/#respond</comments>
		
		<dc:creator><![CDATA[Trang Nguyen]]></dc:creator>
		<pubDate>Thu, 07 May 2026 10:16:58 +0000</pubDate>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[Hướng dẫn]]></category>
		<category><![CDATA[Hướng dẫn/Tài liệu]]></category>
		<category><![CDATA[Sophos]]></category>
		<category><![CDATA[Tài liệu và Hướng dẫn]]></category>
		<category><![CDATA[Endpoint Security]]></category>
		<category><![CDATA[IPsec VPN Remote Access]]></category>
		<category><![CDATA[Sophos endpoint]]></category>
		<category><![CDATA[Sophos Firewall]]></category>
		<category><![CDATA[Sophos Firewall Firmware V22]]></category>
		<guid isPermaLink="false">https://vacif.com/?p=29881</guid>

					<description><![CDATA[Bài viết này hướng dẫn cấu hình IPsec Remote Access VPN trên Sophos Firewall thông qua Sophos Connect Client, giúp người dùng từ xa có thể truy cập an toàn vào hệ thống mạng nội bộ của doanh nghiệp. Bên cạnh đó, bài viết cũng phân tích sự khác biệt giữa hai mô hình triển [&#8230;]]]></description>
										<content:encoded><![CDATA[<div class="root-eb-toc-71c36 wp-block-essential-blocks-table-of-contents"><div class="eb-parent-wrapper eb-parent-eb-toc-71c36 "><div class="eb-toc-container eb-toc-71c36  eb-toc-is-not-sticky eb-toc-not-collapsible eb-toc-initially-not-collapsed eb-toc-scrollToTop style-1 list-style-none" data-scroll-top="false" data-scroll-top-icon="fas fa-angle-up" data-collapsible="false" data-sticky-hide-mobile="false" data-sticky="false" data-scroll-target="scroll_to_toc" data-copy-link="false" data-editor-type="" data-hide-desktop="false" data-hide-tab="false" data-hide-mobile="false" data-itemCollapsed="false" data-highlight-scroll="false"><div class="eb-toc-header"><h2 class="eb-toc-title">Mục lục</h2></div><div class="eb-toc-wrapper " data-headers="[{&quot;level&quot;:2,&quot;content&quot;:&quot;I - T\u1ed5ng quan v\u1ec1 b\u00e0i vi\u1ebft&quot;,&quot;text&quot;:&quot;I - T\u1ed5ng quan v\u1ec1 b\u00e0i vi\u1ebft&quot;,&quot;link&quot;:&quot;eb-table-content-0&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;II - S\u01a1 \u0111\u1ed3 m\u1ea1ng&quot;,&quot;text&quot;:&quot;II - S\u01a1 \u0111\u1ed3 m\u1ea1ng&quot;,&quot;link&quot;:&quot;eb-table-content-1&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;III - T\u00ecnh hu\u1ed1ng c\u1ea5u h\u00ecnh&quot;,&quot;text&quot;:&quot;III - T\u00ecnh hu\u1ed1ng c\u1ea5u h\u00ecnh&quot;,&quot;link&quot;:&quot;eb-table-content-2&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;IV - C\u00e1c b\u01b0\u1edbc c\u1ea5u h\u00ecnh&quot;,&quot;text&quot;:&quot;IV - C\u00e1c b\u01b0\u1edbc c\u1ea5u h\u00ecnh&quot;,&quot;link&quot;:&quot;eb-table-content-3&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;V - H\u01b0\u1edbng d\u1eabn c\u1ea5u h\u00ecnh chi ti\u1ebft&quot;,&quot;text&quot;:&quot;V - H\u01b0\u1edbng d\u1eabn c\u1ea5u h\u00ecnh chi ti\u1ebft&quot;,&quot;link&quot;:&quot;eb-table-content-4&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;B\u01b0\u1edbc 1: T\u1ea1o user VPN&quot;,&quot;text&quot;:&quot;B\u01b0\u1edbc 1: T\u1ea1o user VPN&quot;,&quot;link&quot;:&quot;eb-table-content-5&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;B\u01b0\u1edbc 2: T\u1ea1o IPsec Profile&quot;,&quot;text&quot;:&quot;B\u01b0\u1edbc 2: T\u1ea1o IPsec Profile&quot;,&quot;link&quot;:&quot;eb-table-content-6&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;Phase 1 (Thi\u1ebft l\u1eadp k\u1ebft n\u1ed1i ban \u0111\u1ea7u)&quot;,&quot;text&quot;:&quot;Phase 1 (Thi\u1ebft l\u1eadp k\u1ebft n\u1ed1i ban \u0111\u1ea7u)&quot;,&quot;link&quot;:&quot;eb-table-content-7&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;Phase 2 (Truy\u1ec1n d\u1eef li\u1ec7u VPN)&quot;,&quot;text&quot;:&quot;Phase 2 (Truy\u1ec1n d\u1eef li\u1ec7u VPN)&quot;,&quot;link&quot;:&quot;eb-table-content-8&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;B\u01b0\u1edbc 3: C\u1ea5u h\u00ecnh IPsec Remote Access&quot;,&quot;text&quot;:&quot;B\u01b0\u1edbc 3: C\u1ea5u h\u00ecnh IPsec Remote Access&quot;,&quot;link&quot;:&quot;eb-table-content-9&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;B\u01b0\u1edbc 4: T\u1ea1o Firewall Rule cho VPN&quot;,&quot;text&quot;:&quot;B\u01b0\u1edbc 4: T\u1ea1o Firewall Rule cho VPN&quot;,&quot;link&quot;:&quot;eb-table-content-10&quot;},{&quot;level&quot;:2,&quot;content&quot;:&quot;B\u01b0\u1edbc 5: C\u00e0i Sophos Connect v\u00e0 export file c\u1ea5u h\u00ecnh \u0111\u1ec3 k\u1ebft n\u1ed1i&quot;,&quot;text&quot;:&quot;B\u01b0\u1edbc 5: C\u00e0i Sophos Connect v\u00e0 export file c\u1ea5u h\u00ecnh \u0111\u1ec3 k\u1ebft n\u1ed1i&quot;,&quot;link&quot;:&quot;eb-table-content-11&quot;}]" data-visible="[true,true,true,true,true,true]" data-delete-headers="[{&quot;label&quot;:&quot;I - T\u1ed5ng quan v\u1ec1 b\u00e0i vi\u1ebft&quot;,&quot;value&quot;:&quot;i-t\u1ed5ng-quan-v\u1ec1-b\u00e0i-vi\u1ebft&quot;,&quot;isDelete&quot;:false},{&quot;label&quot;:&quot;II - S\u01a1 \u0111\u1ed3 m\u1ea1ng&quot;,&quot;value&quot;:&quot;ii-s\u01a1-\u0111\u1ed3-m\u1ea1ng&quot;,&quot;isDelete&quot;:false},{&quot;label&quot;:&quot;III - T\u00ecnh hu\u1ed1ng c\u1ea5u h\u00ecnh&quot;,&quot;value&quot;:&quot;iii-t\u00ecnh-hu\u1ed1ng-c\u1ea5u-h\u00ecnh&quot;,&quot;isDelete&quot;:false},{&quot;label&quot;:&quot;IV - C\u00e1c b\u01b0\u1edbc c\u1ea5u h\u00ecnh&quot;,&quot;value&quot;:&quot;iv-c\u00e1c-b\u01b0\u1edbc-c\u1ea5u-h\u00ecnh&quot;,&quot;isDelete&quot;:false},{&quot;label&quot;:&quot;V - H\u01b0\u1edbng d\u1eabn c\u1ea5u h\u00ecnh chi ti\u1ebft&quot;,&quot;value&quot;:&quot;v-h\u01b0\u1edbng-d\u1eabn-c\u1ea5u-h\u00ecnh-chi-ti\u1ebft&quot;,&quot;isDelete&quot;:false},{&quot;label&quot;:&quot;B\u01b0\u1edbc 1: T\u1ea1o user VPN&quot;,&quot;value&quot;:&quot;b\u01b0\u1edbc-1-t\u1ea1o-user-vpn&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;B\u01b0\u1edbc 2: T\u1ea1o IPsec Profile&quot;,&quot;value&quot;:&quot;b\u01b0\u1edbc-2-t\u1ea1o-ipsec-profile&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;Phase 1 (Thi\u1ebft l\u1eadp k\u1ebft n\u1ed1i ban \u0111\u1ea7u)&quot;,&quot;value&quot;:&quot;phase-1-thi\u1ebft-l\u1eadp-k\u1ebft-n\u1ed1i-ban-\u0111\u1ea7u&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;Phase 2 (Truy\u1ec1n d\u1eef li\u1ec7u VPN)&quot;,&quot;value&quot;:&quot;phase-2-truy\u1ec1n-d\u1eef-li\u1ec7u-vpn&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;B\u01b0\u1edbc 3: C\u1ea5u h\u00ecnh IPsec Remote Access&quot;,&quot;value&quot;:&quot;b\u01b0\u1edbc-3-c\u1ea5u-h\u00ecnh-ipsec-remote-access&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;B\u01b0\u1edbc 4: T\u1ea1o Firewall Rule cho VPN&quot;,&quot;value&quot;:&quot;b\u01b0\u1edbc-4-t\u1ea1o-firewall-rule-cho-vpn&quot;,&quot;isDelete&quot;:true},{&quot;label&quot;:&quot;B\u01b0\u1edbc 5: C\u00e0i Sophos Connect v\u00e0 export file c\u1ea5u h\u00ecnh \u0111\u1ec3 k\u1ebft n\u1ed1i&quot;,&quot;value&quot;:&quot;b\u01b0\u1edbc-5-c\u00e0i-sophos-connect-v\u00e0-export-file-c\u1ea5u-h\u00ecnh-\u0111\u1ec3-k\u1ebft-n\u1ed1i&quot;,&quot;isDelete&quot;:true}]" data-smooth="true" data-top-offset=""><div class="eb-toc__list-wrap"><ul class='eb-toc__list'><li><a href="#eb-table-content-0">I &#8211; Tổng quan về bài viết</a><li><a href="#eb-table-content-1">II &#8211; Sơ đồ mạng</a><li><a href="#eb-table-content-2">III &#8211; Tình huống cấu hình</a><li><a href="#eb-table-content-3">IV &#8211; Các bước cấu hình</a><li><a href="#eb-table-content-4">V &#8211; Hướng dẫn cấu hình chi tiết</a></ul></div></div></div></div></div>


<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-oiy73"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-oiy73 "><div class="eb-advance-heading-wrapper eb-advance-heading-oiy73 button-1 undefined" data-id="eb-advance-heading-oiy73"><h2 class="eb-ah-title"><span class="first-title">I &#8211; Tổng quan về bài viết</span></h2></div></div></div>



<p>Bài viết này hướng dẫn cấu hình<strong> IPsec Remote Access VPN trên Sophos Firewall</strong> thông qua <strong>Sophos Connect Client</strong>, giúp người dùng từ xa có thể truy cập an toàn vào hệ thống mạng nội bộ của doanh nghiệp.</p>



<p>Bên cạnh đó, bài viết cũng phân tích sự khác biệt giữa hai mô hình triển khai phổ biến:</p>



<ul class="wp-block-list">
<li><strong>Firewall quay PPPoE trực tiếp </strong>(khuyến nghị – đảm bảo IPsec hoạt động ổn định)</li>



<li><strong>Firewall đặt sau modem NAT </strong>(dễ phát sinh lỗi kết nối IPsec)</li>
</ul>



<p>Qua đó, giúp người đọc hiểu rõ nguyên nhân và lựa chọn mô hình triển khai phù hợp trong thực tế.</p>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-5y1xh"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-5y1xh "><div class="eb-advance-heading-wrapper eb-advance-heading-5y1xh button-1 undefined" data-id="eb-advance-heading-5y1xh"><h2 class="eb-ah-title"><span class="first-title">II &#8211; Sơ đồ mạng</span></h2></div></div></div>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="2560" height="1243" src="https://vacif.com/wp-content/uploads/2026/05/image-109-scaled.png" alt="" class="wp-image-29883" srcset="https://vacif.com/wp-content/uploads/2026/05/image-109-scaled.png 2560w, https://vacif.com/wp-content/uploads/2026/05/image-109-300x146.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-109-1024x497.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-109-768x373.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-109-1536x746.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-109-2048x994.png 2048w" sizes="(max-width: 2560px) 100vw, 2560px" /></figure>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-tyrna"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-tyrna "><div class="eb-advance-heading-wrapper eb-advance-heading-tyrna button-1 undefined" data-id="eb-advance-heading-tyrna"><h2 class="eb-ah-title"><span class="first-title">III &#8211; Tình huống cấu hình</span></h2></div></div></div>



<p>Trong thực tế, doanh nghiệp thường có nhu cầu cho phép nhân viên truy cập vào hệ thống nội bộ khi làm việc từ xa (tại nhà, quán cà phê hoặc khi đi công tác). Tuy nhiên, việc mở trực tiếp các dịch vụ nội bộ ra Internet tiềm ẩn nhiều rủi ro về bảo mật.</p>



<p>Vì vậy, giải pháp được đặt ra là triển khai VPN để tạo một kênh kết nối an toàn giữa người dùng bên ngoài và hệ thống mạng nội bộ.</p>



<p><strong>Yêu cầu:</strong></p>



<ul class="wp-block-list">
<li>Triển khai IPsec Remote Access VPN trên Sophos Firewall sử dụng Sophos Connect Client</li>



<li>Đảm bảo dữ liệu trao đổi được mã hóa, an toàn khi đi qua Internet</li>



<li>Người dùng sau khi kết nối VPN có thể truy cập vào các tài nguyên nội bộ như:
<ul class="wp-block-list">
<li>Server nội bộ</li>



<li>File chia sẻ (SMB)</li>



<li>Remote Desktop (RDP)</li>
</ul>
</li>



<li>Hạn chế truy cập, chỉ cho phép vào các mạng cần thiết (ví dụ: VLAN quản trị)</li>
</ul>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-x6cmy"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-x6cmy "><div class="eb-advance-heading-wrapper eb-advance-heading-x6cmy button-1 undefined" data-id="eb-advance-heading-x6cmy"><h2 class="eb-ah-title"><span class="first-title">IV &#8211; Các bước cấu hình</span></h2></div></div></div>



<ol class="wp-block-list">
<li>Tạo user VPN</li>



<li>Tạo IPsec Profile</li>



<li>Cấu hình IPsec Remote Access</li>



<li>Tạo Firewall Rule cho VPN</li>



<li>Cài Sophos Connect và export file cấu hình để kết nối</li>
</ol>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-hb5rp"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-hb5rp "><div class="eb-advance-heading-wrapper eb-advance-heading-hb5rp button-1 undefined" data-id="eb-advance-heading-hb5rp"><h2 class="eb-ah-title"><span class="first-title">V &#8211; Hướng dẫn cấu hình chi tiết</span></h2></div></div></div>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-hbhxd"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-hbhxd "><div class="eb-advance-heading-wrapper eb-advance-heading-hbhxd button-1 undefined" data-id="eb-advance-heading-hbhxd"><h2 class="eb-ah-title"><span class="first-title">Bước 1: Tạo user VPN</span></h2></div></div></div>



<p>Authentication → Users → Add</p>



<figure class="wp-block-image size-full"><img decoding="async" width="2255" height="1062" src="https://vacif.com/wp-content/uploads/2026/05/Picture13.png" alt="" class="wp-image-29885" srcset="https://vacif.com/wp-content/uploads/2026/05/Picture13.png 2255w, https://vacif.com/wp-content/uploads/2026/05/Picture13-300x141.png 300w, https://vacif.com/wp-content/uploads/2026/05/Picture13-1024x482.png 1024w, https://vacif.com/wp-content/uploads/2026/05/Picture13-768x362.png 768w, https://vacif.com/wp-content/uploads/2026/05/Picture13-1536x723.png 1536w, https://vacif.com/wp-content/uploads/2026/05/Picture13-2048x965.png 2048w" sizes="(max-width: 2255px) 100vw, 2255px" /></figure>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-a5bow"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-a5bow "><div class="eb-advance-heading-wrapper eb-advance-heading-a5bow button-1 undefined" data-id="eb-advance-heading-a5bow"><h2 class="eb-ah-title"><span class="first-title">Bước 2: Tạo IPsec Profile</span></h2></div></div></div>



<p>Profiles → IPsec profiles → Add</p>



<p><strong>IPsec Profile</strong> dùng để định nghĩa các thông số bảo mật và cách thức thiết lập kết nối VPN giữa client và firewall. Để đảm bảo tương thích với Sophos Connect, profile nên cấu hình tương tự profile mặc định <strong>DefaultRemoteAccess.</strong></p>



<figure class="wp-block-image size-full"><img decoding="async" width="2255" height="1070" src="https://vacif.com/wp-content/uploads/2026/05/Picture14.png" alt="" class="wp-image-29886" srcset="https://vacif.com/wp-content/uploads/2026/05/Picture14.png 2255w, https://vacif.com/wp-content/uploads/2026/05/Picture14-300x142.png 300w, https://vacif.com/wp-content/uploads/2026/05/Picture14-1024x486.png 1024w, https://vacif.com/wp-content/uploads/2026/05/Picture14-768x364.png 768w, https://vacif.com/wp-content/uploads/2026/05/Picture14-1536x729.png 1536w, https://vacif.com/wp-content/uploads/2026/05/Picture14-2048x972.png 2048w" sizes="(max-width: 2255px) 100vw, 2255px" /></figure>



<p><strong>Thông tin chung</strong></p>



<ul class="wp-block-list">
<li><strong>Name: </strong>IPsec VPN Remote Access.</li>



<li><strong>Description: </strong>Description.</li>



<li><strong>Key exchange: </strong>IKEv1 &#8211; Chuẩn kết nối cũ.</li>



<li><strong>Authentication mode:</strong> Main mode &#8211; đảm bảo quá trình xác thực an toàn hơn.</li>



<li><strong>Key negotiation tries:</strong> 0 &#8211; cho phép thử kết nối không giới hạn nếu lần đầu thất bại.</li>



<li><strong>Re-key connection:</strong> Enable &nbsp;&#8211; tự động gia hạn kết nối khi sắp hết hạn.</li>



<li><strong>Use strict profile: </strong>Disable &#8211; cho phép linh hoạt khi thương lượng thuật toán giữa client và firewall.</li>



<li><strong>Pass data in compressed format:</strong> Disable &#8211; không cần thiết trong hầu hết trường hợp</li>



<li><strong>SHA2 with 96-bit truncation:</strong> Disable &#8211; giữ nguyên độ bảo mật đầy đủ của SHA2.</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1769" height="839" src="https://vacif.com/wp-content/uploads/2026/05/Picture15.png" alt="" class="wp-image-29887" srcset="https://vacif.com/wp-content/uploads/2026/05/Picture15.png 1769w, https://vacif.com/wp-content/uploads/2026/05/Picture15-300x142.png 300w, https://vacif.com/wp-content/uploads/2026/05/Picture15-1024x486.png 1024w, https://vacif.com/wp-content/uploads/2026/05/Picture15-768x364.png 768w, https://vacif.com/wp-content/uploads/2026/05/Picture15-1536x728.png 1536w" sizes="auto, (max-width: 1769px) 100vw, 1769px" /></figure>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-z5slf"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-z5slf "><div class="eb-advance-heading-wrapper eb-advance-heading-z5slf button-1 undefined" data-id="eb-advance-heading-z5slf"><h2 class="eb-ah-title"><span class="first-title">Phase 1 (Thiết lập kết nối ban đầu)</span></h2></div></div></div>



<p>Đây là giai đoạn hai bên tạo kênh bảo mật để trao đổi khóa và xác thực lẫn nhau.</p>



<ul class="wp-block-list">
<li><strong>Key life: </strong>18000 seconds (thời gian tồn tại của phiên kết nối ban đầu)</li>



<li><strong>DH group: </strong>(giữ mặc định hệ thống – đảm bảo tương thích)</li>



<li><strong>Re-key margin: </strong>360 seconds (bắt đầu gia hạn trước khi hết hạn)</li>



<li><strong>Randomize re-keying margin: </strong>100% (tránh nhiều kết nối gia hạn cùng lúc)</li>
</ul>



<p><strong>Thuật toán:</strong></p>



<ul class="wp-block-list">
<li><strong>Encryption: </strong>AES256, AES256, AES128</li>



<li><strong>Authentication: </strong>SHA2-256, SHA1, SHA1</li>
</ul>



<p>Việc cấu hình nhiều thuật toán giúp firewall và client có thể “thương lượng” và chọn ra thuật toán phù hợp nhất để kết nối thành công.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2456" height="890" src="https://vacif.com/wp-content/uploads/2026/05/image-111.png" alt="" class="wp-image-29888" srcset="https://vacif.com/wp-content/uploads/2026/05/image-111.png 2456w, https://vacif.com/wp-content/uploads/2026/05/image-111-300x109.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-111-1024x371.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-111-768x278.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-111-1536x557.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-111-2048x742.png 2048w" sizes="auto, (max-width: 2456px) 100vw, 2456px" /></figure>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-yjq7u"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-yjq7u "><div class="eb-advance-heading-wrapper eb-advance-heading-yjq7u button-1 undefined" data-id="eb-advance-heading-yjq7u"><h2 class="eb-ah-title"><span class="first-title">Phase 2 (Truyền dữ liệu VPN)</span></h2></div></div></div>



<p>Sau khi Phase 1 thành công, Phase 2 sẽ tạo kênh để truyền dữ liệu thực tế.</p>



<ul class="wp-block-list">
<li><strong>PFS group:</strong> Same as Phase 1 (tăng cường bảo mật cho mỗi phiên dữ liệu)</li>



<li><strong>Key life: </strong>3600 seconds (thời gian sử dụng khóa cho việc truyền dữ liệu)</li>
</ul>



<p><strong>Thuật toán:</strong></p>



<ul class="wp-block-list">
<li><strong>Encryption</strong>: AES256, AES256, AES128</li>



<li><strong>Authentication:</strong> SHA2-256, SHA1, SHA1</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2169" height="876" src="https://vacif.com/wp-content/uploads/2026/05/image-112.png" alt="" class="wp-image-29889" srcset="https://vacif.com/wp-content/uploads/2026/05/image-112.png 2169w, https://vacif.com/wp-content/uploads/2026/05/image-112-300x121.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-112-1024x414.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-112-768x310.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-112-1536x620.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-112-2048x827.png 2048w" sizes="auto, (max-width: 2169px) 100vw, 2169px" /></figure>



<p><strong>Dead Peer Detection (DPD)</strong></p>



<p>DPD giúp firewall kiểm tra xem client còn kết nối hay không.</p>



<ul class="wp-block-list">
<li><strong>Dead Peer Detection:</strong> Enable.</li>



<li><strong>Check peer after every: </strong>60 seconds &#8211; kiểm tra định kỳ.</li>



<li><strong>Wait for response up to:</strong> 240 seconds &nbsp;&#8211; thời gian chờ phản hồi.</li>



<li><strong>When peer unreachable:</strong> Disconnect &#8211; ngắt kết nối nếu không phản hồi.</li>
</ul>



<p>Nhấn <strong>Save</strong> để lưu cấu hình</p>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-0cghh"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-0cghh "><div class="eb-advance-heading-wrapper eb-advance-heading-0cghh button-1 undefined" data-id="eb-advance-heading-0cghh"><h2 class="eb-ah-title"><span class="first-title">Bước 3: Cấu hình IPsec Remote Access</span></h2></div></div></div>



<p><strong>Truy cập:</strong></p>



<p>Remote Access VPN → IPsec</p>



<p>Đây là bước cấu hình để bật tính năng IPsec Remote Access trên firewall và liên kết với profile đã tạo ở bước trước.</p>



<p><strong>General settings:</strong></p>



<ul class="wp-block-list">
<li><strong>IPsec remote access: </strong>Enable &#8211; Bật tính năng IPsec Remote Access trên firewall</li>



<li><strong>Interface:</strong> Port2 – 115.70.xxx.xxx &#8211; Cổng WAN nhận kết nối từ Internet</li>



<li><strong>IPsec profile:</strong> IPsec VPN Remote Access &#8211; Sử dụng profile đã tạo ở bước 1</li>
</ul>



<p><strong>Authentication:</strong></p>



<ul class="wp-block-list">
<li><strong>Authentication type:</strong> Preshared key &#8211; Xác thực bằng khóa bí mật dùng chung giữa client và firewall</li>



<li><strong>Preshared key:</strong> Client phải nhập đúng key này mới kết nối được</li>
</ul>



<p><strong>Identification:</strong></p>



<ul class="wp-block-list">
<li><strong>Local ID:</strong> Default</li>



<li><strong>Remote ID: </strong>Default</li>
</ul>



<p>Dùng để định danh 2 đầu VPN, trong lab có thể để mặc định</p>



<p><strong>Allowed users and groups:</strong></p>



<ul class="wp-block-list">
<li><strong>Allowed users and groups: </strong>it&nbsp; &#8211; Chỉ user thuộc group it mới được phép kết nối VPN</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2207" height="1146" src="https://vacif.com/wp-content/uploads/2026/05/Picture16.png" alt="" class="wp-image-29891" srcset="https://vacif.com/wp-content/uploads/2026/05/Picture16.png 2207w, https://vacif.com/wp-content/uploads/2026/05/Picture16-300x156.png 300w, https://vacif.com/wp-content/uploads/2026/05/Picture16-1024x532.png 1024w, https://vacif.com/wp-content/uploads/2026/05/Picture16-768x399.png 768w, https://vacif.com/wp-content/uploads/2026/05/Picture16-1536x798.png 1536w, https://vacif.com/wp-content/uploads/2026/05/Picture16-2048x1063.png 2048w" sizes="auto, (max-width: 2207px) 100vw, 2207px" /></figure>



<p><strong>Client information:</strong></p>



<ul class="wp-block-list">
<li><strong>Name: </strong>it &#8211; Tên cấu hình VPN (hiển thị khi export file cho client)</li>



<li><strong>Assign IP from: </strong>11.11.11.1 – 11.11.11.10 -&gt; Dải IP cấp cho user khi kết nối VPN</li>



<li><strong>DNS server 1 / 2:</strong> Có thể thêm DNS nội bộ nếu cần resolve domain nội bộ</li>
</ul>



<p><strong>Idle timeout:</strong></p>



<ul class="wp-block-list">
<li><strong>Disconnect when tunnel is idle:</strong> Tự ngắt VPN nếu không có hoạt động</li>



<li><strong>Idle session time interval: </strong>(120–21600s) &#8211; Thời gian chờ trước khi ngắt</li>
</ul>



<div class="wp-block-essential-blocks-advanced-image  root-eb-advanced-image-ns83o"><div class="eb-parent-wrapper eb-parent-eb-advanced-image-ns83o "><figure class="eb-advanced-image-wrapper eb-advanced-image-ns83o no-effect" data-id="eb-advanced-image-ns83o"><div class="eb-image-wrapper"><div class="eb-image-wrapper-inner eb-img-style-square"><img decoding="async" src="https://vacif.com/wp-content/uploads/2026/05/Picture17.png" alt=""/></div></div></figure></div></div>



<p><strong>Advanced settings:</strong></p>



<ul class="wp-block-list">
<li><strong>Use as default gateway:</strong>
<ul class="wp-block-list">
<li><strong>Nếu bật:</strong> toàn bộ traffic client đi qua VPN</li>



<li><strong>Nếu tắt:</strong> chỉ đi các mạng nội bộ (split tunnel)</li>
</ul>
</li>



<li><strong>Permitted network resources (IPv4): </strong>VLAN_10_MGMT &#8211; Chỉ cho phép truy cập vào mạng nội bộ VLAN_10_MGMT</li>



<li><strong>Send Security Heartbeat through tunnel: </strong>Dùng cho Sophos endpoint</li>



<li><strong>Allow users to save username and password: </strong>Enable &#8211; Cho phép client lưu thông tin đăng nhập</li>



<li><strong>Prompt users for 2FA token: </strong>Dùng nếu có xác thực 2 lớp</li>



<li><strong>Run AD logon script after connecting: </strong>Tùy chọn</li>



<li><strong>Hostname or DNS suffix to monitor: </strong>Tùy chọn</li>



<li><strong>Connect tunnel automatically: </strong>Dùng để auto connect VPN khi truy cập domain</li>



<li><strong>DNS suffix</strong>: Dùng cho môi trường domain nội bộ</li>
</ul>



<p>Nhấn <strong>Apply</strong> để lưu cấu hình và nhấn <strong>Export Connection</strong> để lấy file đăng nhập.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1824" height="868" src="https://vacif.com/wp-content/uploads/2026/05/Picture18.png" alt="" class="wp-image-29893" srcset="https://vacif.com/wp-content/uploads/2026/05/Picture18.png 1824w, https://vacif.com/wp-content/uploads/2026/05/Picture18-300x143.png 300w, https://vacif.com/wp-content/uploads/2026/05/Picture18-1024x487.png 1024w, https://vacif.com/wp-content/uploads/2026/05/Picture18-768x365.png 768w, https://vacif.com/wp-content/uploads/2026/05/Picture18-1536x731.png 1536w" sizes="auto, (max-width: 1824px) 100vw, 1824px" /></figure>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-ih251"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-ih251 "><div class="eb-advance-heading-wrapper eb-advance-heading-ih251 button-1 undefined" data-id="eb-advance-heading-ih251"><h2 class="eb-ah-title"><span class="first-title">Bước 4: Tạo Firewall Rule cho VPN</span></h2></div></div></div>



<p><strong>Truy cập:</strong></p>



<p>Rules and Policies → Firewall Rules → Add</p>



<p>Firewall Rule dùng để cho phép traffic từ VPN đi vào mạng nội bộ và ngược lại. Nếu không có rule này, dù VPN kết nối thành công thì user vẫn không truy cập được tài nguyên bên trong.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2560" height="525" src="https://vacif.com/wp-content/uploads/2026/05/image-114-scaled.png" alt="" class="wp-image-29895" srcset="https://vacif.com/wp-content/uploads/2026/05/image-114-scaled.png 2560w, https://vacif.com/wp-content/uploads/2026/05/image-114-300x62.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-114-1024x210.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-114-768x158.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-114-1536x315.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-114-2048x420.png 2048w" sizes="auto, (max-width: 2560px) 100vw, 2560px" /></figure>



<p><strong>Thông tin chung:</strong></p>



<ul class="wp-block-list">
<li><strong>Rule name:</strong> IPsec VPN Remote Access</li>



<li><strong>Action:</strong> Accept &#8211; cho phép lưu lượng đi qua</li>



<li><strong>Log firewall traffic: </strong>Enable &#8211; ghi log để dễ kiểm tra khi cần</li>



<li><strong>Description:</strong> (tùy chọn)</li>



<li><strong>Rule group:</strong> None</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2560" height="575" src="https://vacif.com/wp-content/uploads/2026/05/image-115-scaled.png" alt="" class="wp-image-29896" srcset="https://vacif.com/wp-content/uploads/2026/05/image-115-scaled.png 2560w, https://vacif.com/wp-content/uploads/2026/05/image-115-300x67.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-115-1024x230.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-115-768x172.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-115-1536x345.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-115-2048x460.png 2048w" sizes="auto, (max-width: 2560px) 100vw, 2560px" /></figure>



<p><strong>Source zones: </strong><strong></strong></p>



<ul class="wp-block-list">
<li>LAN</li>



<li>VPN</li>
</ul>



<p>Cho phép traffic từ cả mạng nội bộ và user VPN</p>



<p><strong>Source networks and devices: </strong><strong></strong></p>



<ul class="wp-block-list">
<li>11 (dải IP VPN: 11.11.11.1 – 11.11.11.10) là IP được cấp cho client VPN</li>



<li>VLAN_10_MGMT là mạng nội bộ</li>
</ul>



<p><strong>Destination zones: </strong><strong></strong></p>



<ul class="wp-block-list">
<li>LAN</li>



<li>VPN</li>
</ul>



<p>Cho phép truy cập hai chiều</p>



<p><strong>Destination networks: </strong><strong></strong></p>



<ul class="wp-block-list">
<li>11 &#8211; cho phép chiều ngược lại (LAN có thể phản hồi lại VPN client)</li>



<li>VLAN_10_MGMT &nbsp;&#8211; là mạng nội bộ mà user VPN được phép truy cập</li>
</ul>



<p>Nhấn<strong> Save / Apply</strong> để lưu rule</p>



<p></p>



<div class="wp-block-essential-blocks-advanced-heading  root-eb-advance-heading-dfwgb"><div class="eb-parent-wrapper eb-parent-eb-advance-heading-dfwgb "><div class="eb-advance-heading-wrapper eb-advance-heading-dfwgb button-1 undefined" data-id="eb-advance-heading-dfwgb"><h2 class="eb-ah-title"><span class="first-title">Bước 5: Cài Sophos Connect và export file cấu hình để kết nối</span></h2></div></div></div>



<p>Sau khi hoàn tất cấu hình trên firewall, cần export file cấu hình VPN và cài đặt Sophos Connect trên máy người dùng để thực hiện kết nối.</p>



<p>Khi export cấu hình IPsec VPN từ Sophos Firewall, hệ thống có thể cung cấp hai loại file với mục đích sử dụng khác nhau:</p>



<ul class="wp-block-list">
<li><strong>File .scx: </strong>Đây là file cấu hình dành cho người dùng cuối, được sử dụng để import vào Sophos Connect Client nhằm thiết lập kết nối VPN. File này chứa đầy đủ thông tin cần thiết như địa chỉ gateway, cấu hình IPsec và các tham số kết nối.</li>



<li><strong>File .tgb: </strong>Đây là file backup cấu hình, được sử dụng cho mục đích sao lưu và khôi phục trên firewall. File này không dùng cho client và không thể import vào Sophos Connect.</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2560" height="1141" src="https://vacif.com/wp-content/uploads/2026/05/image-116-scaled.png" alt="" class="wp-image-29897" srcset="https://vacif.com/wp-content/uploads/2026/05/image-116-scaled.png 2560w, https://vacif.com/wp-content/uploads/2026/05/image-116-300x134.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-116-1024x456.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-116-768x342.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-116-1536x684.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-116-2048x913.png 2048w" sizes="auto, (max-width: 2560px) 100vw, 2560px" /></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1575" height="1371" src="https://vacif.com/wp-content/uploads/2026/05/image-117.png" alt="" class="wp-image-29898" srcset="https://vacif.com/wp-content/uploads/2026/05/image-117.png 1575w, https://vacif.com/wp-content/uploads/2026/05/image-117-300x261.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-117-1024x891.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-117-768x669.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-117-1536x1337.png 1536w" sizes="auto, (max-width: 1575px) 100vw, 1575px" /></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2345" height="1394" src="https://vacif.com/wp-content/uploads/2026/05/image-118.png" alt="" class="wp-image-29899" srcset="https://vacif.com/wp-content/uploads/2026/05/image-118.png 2345w, https://vacif.com/wp-content/uploads/2026/05/image-118-300x178.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-118-1024x609.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-118-768x457.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-118-1536x913.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-118-2048x1217.png 2048w" sizes="auto, (max-width: 2345px) 100vw, 2345px" /></figure>



<p>Ngoài ra, bạn có thể truy cập mục <strong>Current Activities</strong> để theo dõi các phiên VPN đang hoạt động, bao gồm thông tin người dùng đang đăng nhập và loại client đang sử dụng.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="2560" height="591" src="https://vacif.com/wp-content/uploads/2026/05/image-119-scaled.png" alt="" class="wp-image-29900" srcset="https://vacif.com/wp-content/uploads/2026/05/image-119-scaled.png 2560w, https://vacif.com/wp-content/uploads/2026/05/image-119-300x69.png 300w, https://vacif.com/wp-content/uploads/2026/05/image-119-1024x236.png 1024w, https://vacif.com/wp-content/uploads/2026/05/image-119-768x177.png 768w, https://vacif.com/wp-content/uploads/2026/05/image-119-1536x354.png 1536w, https://vacif.com/wp-content/uploads/2026/05/image-119-2048x473.png 2048w" sizes="auto, (max-width: 2560px) 100vw, 2560px" /></figure>



<p></p>
]]></content:encoded>
					
					<wfw:commentRss>https://vacif.com/moi-nhat-2026-sophos-firewall-huong-dan-cau-hinh-ipsec-vpn-remote-access-tren-sophos-firewall-firmware-v22/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
