Configurar y comprobar un grupo de conexiones SD-WAN en Sophos Central
Un grupo de conexiones SD-WAN permite a Sophos Central crear conexiones IPsec basadas en rutas entre varios firewalls administrados. Así se evita repetir gran parte de la configuración en topologías hub-and-spoke o full mesh. Central puede generar túneles, interfaces XFRM, rutas, objetos de red y, si se selecciona la opción, las reglas de firewall correspondientes.
La automatización no sustituye la planificación de la red ni la validación. Un estado verde del grupo confirma principalmente que los firewalls participantes están activos. No demuestra que un cliente concreto pueda acceder al destino remoto mediante la regla, la ruta y el tratamiento NAT esperados.
Ruta rápida hacia un grupo de conexiones funcional
- Comprobar la licencia de Central Orchestration, la administración desde Central y la pertenencia al grupo de firewalls de cada dispositivo.
- Documentar las redes locales, direcciones WAN, condiciones NAT, redundancia y topología prevista.
- Asegurarse de que los grupos de direcciones XFRM no se solapan con ninguna red de producción.
- Crear un grupo en
My Products > Firewall Management > SD-WAN Connection Groups. - Seleccionar los firewalls, recursos compartidos, servicios y, de forma opcional, la creación automática de reglas de firewall.
- Resolver de forma individual cada conflicto de red y WAN que detecte Central.
- Supervisar Tasks Queue y el estado del grupo hasta que se hayan procesado todos los firewalls participantes.
- Comprobar los túneles, objetos
Central_, direcciones XFRM, rutas y reglas en cada firewall. - Generar tráfico bidireccional real y comprobar Firewall Rule ID, ruta, NAT y ruta de retorno.
- Añadir más recursos o firewalls solo después de validar el primer alcance.
⚠️ No se debe eliminar sin planificación un grupo de conexiones activo ni anular el registro de un firewall en Central durante el funcionamiento normal. Al anular el registro, Sophos Central elimina el grupo de conexiones asociado y los túneles generados automáticamente. Este cambio requiere una copia de seguridad actual, una ventana de mantenimiento y una vía de recuperación documentada.
Qué crea Central automáticamente
Un grupo de conexiones SD-WAN utiliza VPN IPsec basada en rutas. En función de la topología, Sophos Central crea las conexiones y los objetos de configuración necesarios en los firewalls miembros. Los objetos generados automáticamente utilizan nombres con el prefijo Central_ en la configuración local. Entre ellos se incluyen conexiones IPsec, interfaces XFRM, objetos de red y rutas.
En una topología hub-and-spoke, los recursos compartidos se encuentran detrás del firewall hub. El hub responde como gateway remoto a los túneles iniciados por los spokes. Este diseño resulta adecuado, por ejemplo, para una sede central con redes de servidores y varias sucursales.
En una topología full mesh, Central conecta cada firewall con todos los demás miembros del grupo. Esto puede acortar los trayectos directos entre sedes, pero genera muchos más túneles y dependencias. Por tanto, primero debe determinarse si todas las sedes necesitan realmente comunicarse directamente entre sí.
La opción de crear reglas de firewall automáticamente es práctica, pero no sustituye la revisión de los orígenes, destinos y servicios permitidos. Si no se selecciona, las reglas necesarias deben existir localmente o en la política de grupo de Central correspondiente. Si se selecciona, también hay que comprobar el orden, el alcance y el registro de las reglas generadas. Los principios se explican en Planificar y crear reglas de firewall en Sophos Firewall.
Planificar la topología y los valores de ejemplo
El siguiente grupo de conexiones de ejemplo enlaza tres firewalls:
FW-HQcomparte la red de servidores10.10.0.0/16.FW-BEcomparte la red de la sucursal10.20.0.0/16.FW-ZHcomparte la red de la sucursal10.30.0.0/16.- Al principio solo se requieren
HTTPSyRDPhacia sistemas seleccionados de la red de servidores. - El ejemplo utiliza hub-and-spoke con
FW-HQcomo hub.
Estos nombres y redes son únicamente valores de documentación. Deben sustituirse por los nombres reales de los firewalls, los recursos locales y los servicios. La planificación debe abarcar más que los solapamientos directos entre las tres sedes. También deben compararse las redes remotas de nube, socios, clientes VPN, RED y administración con los recursos y grupos XFRM previstos.
Entender los grupos de direcciones XFRM
Central utiliza redes /30 para las interfaces XFRM. Si no se configura un grupo propio, Sophos Central utiliza de forma predeterminada 10.252.0.0/15 y 10.254.0.0/16. Si alguno de estos rangos ya existe en el entorno, hay que elegir un grupo personalizado libre antes de crear el primer grupo.
La opción se encuentra en:
My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool
Un cambio del grupo solo afecta a los grupos de conexiones nuevos. Los grupos existentes conservan sus direcciones XFRM asignadas. Por tanto, cambiar el grupo no es una reparación retroactiva para un grupo de producción.
Requisitos antes de la creación
Todos los firewalls participantes necesitan administración desde Central y la licencia de Central Orchestration correspondiente. Además, deben pertenecer ya a un grupo de firewalls en Sophos Central. Un firewall que solo esté registrado, pero no asignado a un grupo de firewalls de Central, no estará disponible como se espera para el grupo de conexiones.
Antes de crear el grupo, también se comprueba lo siguiente:
- dirección IP pública o FQDN accesible para cada trayecto WAN
- NAT ascendente y el rol de iniciador o respondedor resultante
- recursos locales únicos sin solapamientos
- redes XFRM libres
- enlaces WAN activos y gateways de respaldo previstos
- servicios permitidos entre las sedes
- configuraciones locales existentes de IPsec, enrutamiento, NAT y SD-WAN
- acceso de administración independiente y una copia de seguridad actual de la configuración
Configurar una VPN IPsec de sitio a sitio en Sophos Firewall explica la estructura de una conexión individual basada en rutas. Central realiza muchos de estos pasos dentro de un grupo de conexiones, pero los requisitos subyacentes de enrutamiento, reglas y ruta de retorno siguen siendo los mismos.
Crear el grupo de conexiones en Sophos Central
Seleccionar firewalls y recursos
El proceso comienza en:
My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group
Primero se asigna al grupo un nombre inequívoco, por ejemplo HQ-Branches. A continuación se seleccionan los firewalls participantes y la topología. Para cada firewall se definen como Shared resources las redes locales o los hosts que estarán disponibles para las demás sedes.
Los recursos deben elegirse con el menor alcance posible. En lugar de compartir toda la red de la sede central, suele bastar con una red de servidores o aplicaciones. Del mismo modo, no conviene seleccionar Any por precaución si solo se necesitan unas pocas aplicaciones.
Central puede crear reglas de firewall de forma opcional. Las opciones también incluyen usuarios autenticados y Security Heartbeat. Antes de guardar, se documenta si las reglas se generan automáticamente o se administran por separado. Así queda claro más adelante si una regla ausente es un error o una decisión de diseño.
Resolver conflictos de red y WAN
Central comprueba si existen conflictos en los recursos y las conexiones WAN seleccionados. Un conflicto no significa automáticamente que una red sea incorrecta. Indica que Central no puede generar una conexión inequívoca sin una decisión adicional.
Según el resultado, se puede decidir, por ejemplo:
- desactivar para esta conexión una subred solapada
- asociar una dirección NAT única a la subred
- definir un objeto de red adicional
- seleccionar el enlace WAN adecuado
- seleccionar un gateway de respaldo
- sobrescribir la dirección detectada por Central
Cada decisión cambia la ruta de datos resultante. Por eso las direcciones NAT, las sobrescrituras WAN y las redes desactivadas se documentan en un plan de direccionamiento y enrutamiento, en lugar de configurarse solo hasta que el estado se vuelva verde.
Un comodín * como dirección pública o FQDN solo resulta apropiado en un lado de gateway remoto que actúe como respondedor. No debe utilizarse para ocultar una situación WAN o NAT sin aclarar. El iniciador, el DNS, la accesibilidad pública y la identidad del peer deben seguir siendo inequívocos.
Guardar el grupo y supervisar las tareas
Después de guardar, Central crea las tareas necesarias para todos los firewalls participantes. Durante el proceso se mantiene abierta la sesión administrativa existente en al menos un firewall. En Central se comprueban el estado y los detalles del grupo de conexiones, así como:
My Products > Firewall Management > Tasks Queue
No se deben omitir sin más los estados Pending, Failed o Partial Success. Se documentan el firewall, la entidad, el error y la hora, y se comparan con la configuración local. Comprobar Sophos Central Firewall Tasks Queue explica en detalle Retry, Skip, Force Sync y la validación local.
Comprobar localmente la configuración generada
Después de una tarea de Central correcta, se abre por separado cada firewall participante y se comprueba:
- En Site-to-site VPN > IPsec están activas las conexiones de Central esperadas.
- En Network > Interfaces las interfaces XFRM tienen direcciones /30 únicas del grupo previsto.
- En Routing las rutas generadas apuntan a la interfaz XFRM esperada.
- Los objetos de red, host y servicio con
Central_coinciden con los recursos compartidos. - Las reglas de firewall creadas automática o manualmente solo permiten los orígenes, destinos y servicios previstos.
- NAT solo se aplica donde se haya elegido deliberadamente para resolver un conflicto.
- Si hay varios trayectos WAN, el estado de gateway y SD-WAN coincide con la selección primaria y de respaldo prevista.
Central administra los objetos generados. Los cambios locales manuales en objetos Central_ pueden sobrescribirse en una modificación posterior del grupo o provocar incoherencias. Por tanto, los cambios deben realizarse en el diseño del grupo de conexiones o en la política de Central correspondiente.
Validar con tráfico real
En la primera validación se realiza al menos una prueba real para cada trayecto de recursos compartidos. En el ejemplo, un cliente de 10.20.0.0/16 se conecta por HTTPS a un servidor expresamente permitido en 10.10.0.0/16; después se repite la prueba desde 10.30.0.0/16.
En ambos lados se comprueba:
- IKE y Child SA activas
- Firewall Rule ID correcta
- interfaces de entrada y salida en Packet Capture
- direcciones de origen y destino esperadas después de una traducción NAT deliberada
- ruta de ida y retorno
- resultado de la aplicación, no solo un ping
Un túnel o estado de grupo verde es solo un resultado intermedio. Probar una regla de Sophos Firewall explica la validación completa con Log Viewer, Policy Test y Packet Capture.
Añadir perfiles SD-WAN y redundancia
Central puede utilizar perfiles SD-WAN para los grupos de conexiones cuando los firewalls y las interfaces XFRM cumplen los requisitos. Un perfil define cómo se evalúan y utilizan varios gateways. No sustituye una ruta correcta ni una conexión VPN individual funcional.
Antes de activar un perfil se prueba cada trayecto WAN y de túnel por separado. Después, mediante tráfico real, se comprueba que las conexiones nuevas utilicen el trayecto primario previsto y cambien al de respaldo durante una interrupción planificada. Los health checks deben consultar un destino que represente de forma útil el trayecto de extremo a extremo necesario.
La lógica de enrutamiento local, los valores SLA y la validación del failover se explican en Configurar una ruta SD-WAN en Sophos Firewall. Central simplifica la distribución, pero no cambia el significado de gateway, route precedence, NAT ni el comportamiento de las sesiones.
Solucionar problemas por síntoma
No se puede seleccionar un firewall
Comprobar el registro en Central, la licencia válida o la autorización de Orchestration y la pertenencia a un grupo de firewalls de Central. Después, verificar si una tarea de grupo o sincronización pendiente bloquea el cambio.
Una tarea ha fallado o solo ha tenido éxito parcialmente
No se debe volver a crear el grupo de inmediato. Primero se conservan los detalles de la tarea y la configuración local parcial. Las causas habituales son conflictos de objetos o redes, firewalls inaccesibles, restricciones de licencia o una política de grupo que no pudo aplicarse por completo. Solo se repite la operación después de corregir la causa.
El túnel está activo, pero falta el tráfico de aplicaciones
Comparar los recursos compartidos, la selección de servicios y la regla de firewall con el flujo real. A continuación comprobar la ruta, la interfaz XFRM, NAT, route precedence y la ruta de retorno. Un ping solo es significativo si ICMP está permitido y el destino debe responder.
Solo funciona un trayecto WAN o de respaldo
Comprobar la dirección pública o el FQDN, NAT ascendente, el rol del gateway, el enlace WAN y el gateway de respaldo. En un perfil SD-WAN, continuar con el destino SLA y el estado del gateway. Un comodín o un túnel verde no deben ocultar la falta de accesibilidad de extremo a extremo.
Un cambio de grupo de IP no aparece en el grupo
Este comportamiento es normal en los grupos de conexiones existentes. Los nuevos grupos de IP solo se utilizan en grupos creados posteriormente. No se debe eliminar y volver a crear un grupo de producción solo para cambiar el direccionamiento; primero se planifican el impacto, el tiempo de inactividad y la reversión.
Central aparece en verde, pero la aplicación sigue sin funcionar
El estado del grupo no se interpreta como monitorización de aplicaciones. Se comprueban simultáneamente los registros, Rule IDs, Packet Capture, enrutamiento y NAT en ambos firewalls. En HA o procesamiento distribuido se utiliza el nodo que procesó el tráfico de prueba.
Realizar cambios y revertir de forma segura
Antes de realizar cambios importantes en el grupo, se documentan la configuración, los firewalls miembros, los recursos compartidos, la asignación WAN, el grupo XFRM, las reglas generadas automáticamente y un flujo de prueba funcional. También se conserva una copia de seguridad actual del firewall.
Si falla una ampliación, no se elimina de forma automática todo el grupo. Primero se retira solo el recurso, firewall o cambio de perfil recién añadido y se comprueba que Central distribuya de nuevo por completo la configuración anterior. Después se repiten las pruebas locales de túneles, rutas, reglas y tráfico.
Si hay que eliminar por completo el grupo de conexiones, se hace durante una ventana de mantenimiento. Antes deben estar preparados trayectos alternativos entre sedes o túneles administrados manualmente. Tras la eliminación se comprueba en cada firewall que se hayan retirado los objetos Central_ asociados y que no queden reglas, rutas o dependencias NAT huérfanas.
Lista de comprobación para la puesta en producción
- Todos los firewalls están administrados desde Central, tienen licencia y pertenecen a un grupo de firewalls.
- Los recursos, servicios, trayectos WAN y redes XFRM están documentados y no se solapan.
- Cada conflicto detectado se ha resuelto de forma deliberada.
- Todas las tareas de Central han finalizado con un resultado documentado.
- Los túneles, interfaces XFRM, rutas, reglas y objetos
Central_se han comprobado localmente. - Una prueba bidireccional real de la aplicación funciona en cada trayecto entre sedes.
- Los trayectos primario y de respaldo se han probado durante una ventana de mantenimiento.
- La copia de seguridad, el acceso de administración y la vía de recuperación están documentados.
Preguntas frecuentes
¿Sustituye un grupo de conexiones los conocimientos locales de IPsec y enrutamiento?
No. Central automatiza la creación repetida, pero la ruta de datos sigue siendo IPsec basada en rutas con interfaces XFRM, rutas, reglas de firewall y, en algunos casos, NAT. Estas capas deben seguir entendiéndose para solucionar problemas y validar el funcionamiento.
¿Qué demuestra un estado verde en Sophos Central?
Muestra que los firewalls participantes están activos o que el estado general del grupo parece correcto. No demuestra que todos los recursos sean accesibles mediante todas las reglas y aplicaciones. Siguen siendo necesarias las comprobaciones locales y las conexiones de prueba reales.
¿Qué ocurre al anular el registro de un firewall?
Sophos Central elimina el grupo de conexiones asociado y los túneles que ha creado. Por tanto, no se debe anular y volver a registrar un firewall como medida rutinaria de solución de problemas. Este cambio debe realizarse en una ventana de mantenimiento, con una copia de seguridad y un trayecto de sustitución preparado.