Configurar LAN Bypass y Fail-to-Wire en Sophos Firewall
LAN Bypass, también llamado Fail-to-Wire (FTW), conecta directamente un par de puertos físicos previsto para ello cuando se produce un fallo de alimentación o de hardware. La ruta puede seguir disponible y Sophos Firewall reanuda automáticamente el funcionamiento normal cuando vuelve la alimentación.
El límite es claro: durante el bypass todo el tráfico pasa sin inspección. No se aplican reglas, IPS, Web Protection, Application Control, análisis antimalware ni registros. FTW prioriza la conectividad frente a la protección y no es una opción de rendimiento.
⚠️ Probar únicamente durante una ventana de mantenimiento planificada, con el riesgo documentado, supervisión externa y el retorno al funcionamiento protegido verificado.
Requisitos y límites
Sophos documenta la función para modelos XGS 2xxx y posteriores, por ejemplo XGS 2100, utilizados en modo bridge. Los modelos XGS más pequeños, los firewalls virtuales y las instancias cloud no disponen de este hardware.
Los puertos forman pares FTW de hardware fijos. No basta con añadir dos interfaces cualesquiera a un bridge. Comprobar el par en el appliance, el Hardware Guide o la documentación del modelo. lanbypass está en off de forma predeterminada.
Antes de activarlo deben estar confirmados el par, la ruta LAN/WAN, un acceso de administración independiente, el backup, el responsable, la regla normal y una ventana que acepte temporalmente tráfico sin inspección.
No es una regla Stateful Firewall Bypass, que funciona por software, ni un clúster HA, donde un segundo nodo mantiene las protecciones.
Planificar el par y el bridge
La KBA de Sophos utiliza Port1, Port2, las zonas LAN y WAN y un bridge enrutado con IP y gateway únicamente como ejemplo. El par de hardware y el diseño real son los valores decisivos.
Documentar el puerto del switch o proveedor, velocidad, dúplex, VLAN, direccionamiento, gateway, dependencias MAC y zonas. El par solo puede transportar lo que ambos lados puedan intercambiar en las capas 1 y 2 sin un firewall activo.
El bridge puede ser transparente sin IP o enrutado. FTW no crea un gateway, una regla ni NAT. Configurar y probar un Bridge Interface explica los miembros, STP, VLAN y el riesgo para la administración.
Configurar el bridge y el funcionamiento protegido
En Network > Interfaces > Add interface > Add bridge:
- Definir el nombre y el Hardware name y añadir el par FTW con sus zonas.
- Activar Enable routing on this bridge pair solo para un bridge enrutado e introducir la IP, máscara y gateway reales.
- Guardar, confirmar Add Bridge y conectar correctamente el par.
- Crear una regla limitada y con registro para el funcionamiento normal.
- Probar tráfico permitido y denegado, Rule ID, NAT, IPS y ruta de retorno.
Durante un bypass sin alimentación, la regla no puede controlar los paquetes. Una prueba normal no demuestra FTW y una prueba FTW no demuestra que la regla proteja correctamente.
Activar LAN Bypass en Device Console
Después de iniciar una sesión SSH segura, abrir 4. Device Console:
show lanbypass
set lanbypass on
set lanbypass off
Volver a consultar el estado después de cada cambio. on no demuestra que el cableado o el par de hardware sean correctos.
La KBA también menciona xgs-ftw -h en Advanced Shell para estado, bypass, armado y watchdog. Estas funciones afectan directamente a la ruta de hardware y deben reservarse para casos guiados por Sophos Support.
Probar Fail-to-Wire de forma controlada
La prueba es disruptiva y requiere acceso fuera de banda, contactos y criterios de cancelación.
- Durante el funcionamiento normal, probar ambos sentidos y guardar Rule ID, policy y registros.
- Confirmar
show lanbypass, velocidad, dúplex y enlace en ambos puertos. - Iniciar una supervisión end-to-end externa.
- Interrumpir la alimentación durante la ventana; puede producirse un breve cambio de enlace.
- Confirmar el paso por el par físico. La inspección y los registros del firewall deben estar ausentes.
- Restablecer la alimentación y esperar a que SFOS y las interfaces estén operativos.
- Crear un flujo nuevo y verificar Rule ID, IPS o Web Policy y los registros.
- Probar tráfico denegado de forma intencionada para demostrar el retorno a la protección.
Empezar con un flujo piloto pequeño y reconocible, no con toda la carga de producción.
Aislar errores habituales
No pasa tráfico durante el fallo
Comprobar el modelo, el par FTW, show lanbypass, el cableado, velocidad, dúplex y trunks VLAN. Dos miembros arbitrarios no crean FTW.
El bridge falla durante el funcionamiento normal
Comprobar miembros, zonas, modo IP, gateway, regla, NAT y filtros VLAN. LAN Bypass no corrige la configuración del bridge; Packet Capture y Rule ID muestran la ruta.
La protección no regresa
Probar un servicio bloqueado y una policy IPS o Web, no solo conectividad. Si no hay registros, comprobar interfaces, bridge, coincidencia de regla y servicios.
El bypass cambia de forma inesperada
Guardar modelo, build, show lanbypass y hora. No cambiar el armado ni el watchdog mediante xgs-ftw por ensayo y error; entregar la topología y el estado a Sophos Support.
Reversión y operación
Probar la ruta normal, ejecutar set lanbypass off y confirmar con show lanbypass. El bridge permanece configurado y debe retirarse por separado si ya no se necesita.
Documentar modelo, par, destinos de los cables, estado, última prueba, responsable del riesgo y próxima fecha. Volver a comprobar después de actualizar firmware, sustituir el hardware o cambiar el cableado.