Configurar y comprobar un grupo de conexiones SD-WAN en Sophos Fusion
Un grupo de conexiones SD-WAN permite a Sophos Fusion (antes Sophos Central) crear conexiones IPsec basadas en rutas entre varios firewalls administrados. Así se evita repetir gran parte de la configuración en topologías hub-and-spoke o full mesh. Sophos Fusion puede generar túneles, interfaces XFRM, rutas, objetos de red y, si se selecciona la opción, las reglas de firewall correspondientes.
La automatización no sustituye la planificación de la red ni la validación. Un estado verde del grupo confirma principalmente que los firewalls participantes están activos. No demuestra que un cliente concreto pueda acceder al destino remoto mediante la regla, la ruta y el tratamiento NAT esperados.
Ruta rápida hacia un grupo de conexiones funcional
- Comprobar el rol Admin o Super Admin, la licencia Central Orchestration, la administración desde Sophos Fusion y la pertenencia a un grupo de firewalls.
- Documentar las redes locales, direcciones WAN, condiciones NAT, redundancia y topología prevista.
- Asegurarse de que los grupos de direcciones XFRM no se solapan con ninguna red de producción.
- Crear un grupo en
My Products > Firewall Management > SD-WAN Connection Groups. - Seleccionar los firewalls, recursos compartidos, servicios y, de forma opcional, la creación automática de reglas de firewall.
- Resolver de forma individual cada conflicto de red y WAN que detecte Sophos Fusion.
- Supervisar Tasks Queue y el estado del grupo hasta que se hayan procesado todos los firewalls participantes.
- Comprobar los túneles, objetos
Central_, direcciones XFRM, rutas y reglas en cada firewall. - Generar tráfico bidireccional real y comprobar Firewall Rule ID, ruta, NAT y ruta de retorno.
- Añadir más recursos o firewalls solo después de validar el primer alcance.
⚠️ No se debe eliminar sin planificación un grupo de conexiones activo ni anular el registro de un firewall en Sophos Fusion durante el funcionamiento normal. Al anular el registro, Sophos Fusion elimina el grupo de conexiones asociado y los túneles generados automáticamente. Este cambio requiere una copia de seguridad actual, una ventana de mantenimiento y una vía de recuperación documentada.
Qué crea Sophos Fusion automáticamente
Un grupo de conexiones SD-WAN utiliza VPN IPsec basada en rutas. En función de la topología, Sophos Fusion crea las conexiones y los objetos de configuración necesarios en los firewalls miembros. Los objetos generados automáticamente utilizan nombres con el prefijo Central_ en la configuración local. Entre ellos se incluyen conexiones IPsec, interfaces XFRM, objetos de red y rutas.
En una topología hub-and-spoke, los recursos compartidos se encuentran detrás del firewall hub. El hub responde como gateway remoto a los túneles iniciados por los spokes. Los roles se derivan de los recursos compartidos: el firewall que comparte un recurso es el respondedor.
En una topología full mesh, cuando ambos firewalls comparten recursos, Sophos Fusion asigna el respondedor por orden alfabético del hostname. Si los nombres coinciden, utiliza el orden alfabético de los ID de firewall. Esto puede permitir trayectos directos, pero crea más túneles y dependencias. Por tanto, los hostnames deben ser estables y únicos; los roles no se eligen libremente para cada túnel.
La opción de crear reglas de firewall automáticamente es práctica, pero no sustituye la revisión de los orígenes, destinos y servicios permitidos. Si no se selecciona, las reglas necesarias deben existir localmente o en la política de grupo de Sophos Fusion correspondiente. Si se selecciona, también hay que comprobar el orden, el alcance y el registro de las reglas generadas. Los principios se explican en Planificar y crear reglas de firewall en Sophos Firewall.
Planificar la topología y los valores de ejemplo
El siguiente grupo de conexiones de ejemplo enlaza tres firewalls:
FW-HQcomparte la red de servidores10.10.0.0/16.- La red de la sucursal
10.20.0.0/16, situada detrás deFW-BE, debe acceder al recurso compartido. - La red de la sucursal
10.30.0.0/16, situada detrás deFW-ZH, también debe acceder a él. - Al principio solo se requieren
HTTPSyRDPhacia sistemas seleccionados de la red de servidores. - El ejemplo utiliza hub-and-spoke con
FW-HQcomo hub.
Estos nombres y redes son únicamente valores de documentación. Deben sustituirse por los nombres reales de los firewalls, los recursos locales y los servicios. La planificación debe abarcar más que los solapamientos directos entre las tres sedes. También deben compararse las redes remotas de nube, socios, clientes VPN, RED y administración con los recursos y grupos XFRM previstos.
Entender los grupos de direcciones XFRM
Sophos Fusion utiliza redes /30 para las interfaces XFRM. Si no se configura un grupo propio, Sophos Fusion utiliza de forma predeterminada 10.252.0.0/15 y 10.254.0.0/16. Si alguno de estos rangos ya existe en el entorno, hay que elegir un grupo personalizado libre antes de crear el primer grupo. Pueden añadirse varios grupos; cuando uno se agota, Sophos Fusion utiliza el siguiente.
La opción se encuentra en:
My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool
Un cambio del grupo solo afecta a los grupos de conexiones nuevos. Los grupos existentes conservan sus direcciones XFRM asignadas. Por tanto, cambiar el grupo no es una reparación retroactiva para un grupo de producción.
Requisitos antes de la creación
Todos los firewalls participantes deben ejecutar al menos SFOS 18.5 MR1, estar administrados desde Sophos Fusion y tener una licencia Central Orchestration. Sophos Fusion exige el rol Admin o Super Admin para crear el grupo de firewalls previo y acceder a su política. Cada grupo de conexiones necesita al menos dos firewalls que ya pertenezcan a un grupo Sophos Fusion. No se puede añadir un firewall registrado pero no asignado a un grupo.
Antes de crear el grupo, también se comprueba lo siguiente:
- dirección IP pública o FQDN accesible para cada trayecto WAN
- NAT ascendente y el rol de iniciador o respondedor resultante
- recursos locales únicos sin solapamientos
- redes XFRM libres
- enlaces WAN activos y gateways de respaldo previstos
- servicios permitidos entre las sedes
- configuraciones locales existentes de IPsec, enrutamiento, NAT y SD-WAN
- acceso de administración independiente y una copia de seguridad actual de la configuración
Configurar una VPN IPsec de sitio a sitio en Sophos Firewall explica la estructura de una conexión individual basada en rutas. Sophos Fusion realiza muchos de estos pasos dentro de un grupo de conexiones, pero los requisitos subyacentes de enrutamiento, reglas y ruta de retorno siguen siendo los mismos.
Crear el grupo de conexiones en Sophos Fusion
Seleccionar firewalls y recursos
El proceso comienza en:
My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group
Se asigna al grupo un nombre inequívoco, por ejemplo HQ-Branches, y opcionalmente una descripción. A continuación se seleccionan al menos dos firewalls. Para cada uno se define como Shared resources la dirección IP o el rango de red disponible para las demás sedes. En el ejemplo solo FW-HQ comparte la red de servidores, lo que determina los roles hub-and-spoke.
Los recursos deben elegirse con el menor alcance posible. En lugar de compartir toda la red de la sede central, suele bastar con una red de servidores o aplicaciones. Del mismo modo, no conviene seleccionar Any por precaución si solo se necesitan unas pocas aplicaciones.
Sophos Fusion puede crear reglas de firewall de forma opcional. Las opciones también incluyen usuarios autenticados y Security Heartbeat. Antes de guardar, se documenta si las reglas se generan automáticamente o se administran por separado. Así queda claro más adelante si una regla ausente es un error o una decisión de diseño.
Resolver conflictos de red y WAN
Sophos Fusion comprueba si existen conflictos en los recursos y las conexiones WAN seleccionados. Un conflicto no significa automáticamente que una red sea incorrecta. Indica que Sophos Fusion no puede generar una conexión inequívoca sin una decisión adicional.
Según el resultado, se puede decidir, por ejemplo:
- desactivar para esta conexión una subred solapada
- asociar una dirección NAT única a la subred
- definir un objeto de red adicional
- seleccionar el enlace WAN adecuado
- seleccionar un gateway de respaldo
- sobrescribir la dirección detectada por Sophos Fusion
Cada decisión cambia la ruta de datos resultante. Por eso las direcciones NAT, las sobrescrituras WAN y las redes desactivadas se documentan en un plan de direccionamiento y enrutamiento, en lugar de configurarse solo hasta que el estado se vuelva verde.
Un comodín * en Public IP or FQDN for selected WAN link solo está permitido cuando el firewall del gateway remoto es el respondedor y ejecuta SFOS 20.0 o posterior. No debe ocultar una situación WAN o NAT sin resolver. El iniciador, la accesibilidad pública y la identidad del peer deben seguir siendo inequívocos.
Guardar el grupo y supervisar las tareas
Después de guardar, Sophos Fusion crea las tareas necesarias para todos los firewalls participantes. Durante el proceso se mantiene abierta la sesión administrativa existente en al menos un firewall. En Sophos Fusion se comprueban el estado y los detalles del grupo de conexiones, así como:
My Products > Firewall Management > Tasks Queue
No se deben omitir sin más los estados Pending, Failed o Partial Success. Se documentan el firewall, la entidad, el error y la hora, y se comparan con la configuración local. Comprobar Sophos Fusion Firewall Tasks Queue explica en detalle Retry, Skip, Force Sync y la validación local.
Comprobar localmente la configuración generada
Después de una tarea de Sophos Fusion correcta, se abre por separado cada firewall participante y se comprueba:
- En Site-to-site VPN > IPsec están activas las conexiones de Sophos Fusion esperadas.
- En Network > Interfaces las interfaces XFRM tienen direcciones /30 únicas del grupo previsto.
- En Routing las rutas generadas apuntan a la interfaz XFRM esperada.
- Los objetos de red, host y servicio con
Central_coinciden con los recursos compartidos. - Las reglas de firewall creadas automática o manualmente solo permiten los orígenes, destinos y servicios previstos.
- NAT solo se aplica donde se haya elegido deliberadamente para resolver un conflicto.
- Si hay varios trayectos WAN, el estado de gateway y SD-WAN coincide con la selección primaria y de respaldo prevista.
Si un grupo contiene Shared resources y Participating networks, el firewall crea dos rutas SD-WAN similares: una para los recursos compartidos y otra para las redes participantes. Es el comportamiento de despliegue esperado, no un duplicado que deba eliminarse localmente sin investigarlo.
Sophos Fusion administra los objetos generados. Los cambios locales manuales en objetos Central_ pueden sobrescribirse en una modificación posterior del grupo o provocar incoherencias. Por tanto, los cambios deben realizarse en el diseño del grupo de conexiones o en la política de Sophos Fusion correspondiente.
Validar con tráfico real
En la primera validación se realiza al menos una prueba real para cada trayecto de recursos compartidos. En el ejemplo, un cliente de 10.20.0.0/16 se conecta por HTTPS a un servidor expresamente permitido en 10.10.0.0/16; después se repite la prueba desde 10.30.0.0/16.
En ambos lados se comprueba:
- IKE y Child SA activas
- Firewall Rule ID correcta
- interfaces de entrada y salida en Packet Capture
- direcciones de origen y destino esperadas después de una traducción NAT deliberada
- ruta de ida y retorno
- resultado de la aplicación, no solo un ping
Un túnel o estado de grupo verde es solo un resultado intermedio. Probar una regla de Sophos Firewall explica la validación completa con Log Viewer, Policy Test y Packet Capture.
Añadir perfiles SD-WAN y redundancia
Sophos Fusion admite perfiles SD-WAN para grupos de conexiones desde SFOS 19.0. La estrategia de enrutamiento está disponible desde SFOS 19.5. Sophos Fusion crea automáticamente el gateway del túnel VPN; como respaldo se selecciona un gateway que ya exista en el firewall. El perfil puede utilizar First available gateway o Load balancing; el balanceo ofrece round-robin y varios tipos de persistencia de sesión. No sustituye una ruta correcta ni una conexión VPN funcional.
La dirección XFRM debe estar en una subred /30. De lo contrario, Sophos Fusion muestra Migrate y, durante la migración, asigna todas las direcciones de túnel desde 10.252.0.0/15 y 10.254.0.0/16. La migración y cada cambio de perfil modifican la ruta de datos: conservar primero una copia de seguridad y acceso fuera de banda, cambiar un solo sitio o trayecto en una ventana de mantenimiento, verificar las tareas de Sophos Fusion y la configuración local y solo entonces ampliar el despliegue.
Antes de activar un perfil se prueba cada trayecto WAN y de túnel por separado. Los health checks usan Ping o TCP y hasta dos probe targets detrás del gateway. Si un target es una IP pública, el firewall de destino necesita una regla de la zona VPN a la zona WAN. Si ningún gateway cumple el SLA personalizado, el firewall usa la estrategia First available gateway. Este comportamiento se comprueba mediante una prueba de failover planificada.
La lógica de enrutamiento local, los valores SLA y la validación del failover se explican en Configurar una ruta SD-WAN en Sophos Firewall. Sophos Fusion simplifica la distribución, pero no cambia el significado de gateway, route precedence, NAT ni el comportamiento de las sesiones.
Solucionar problemas por síntoma
No se puede seleccionar un firewall
Comprobar el registro en Sophos Fusion, la licencia válida o la autorización de Orchestration y la pertenencia a un grupo de firewalls de Sophos Fusion. Después, verificar si una tarea de grupo o sincronización pendiente bloquea el cambio.
Una tarea ha fallado o solo ha tenido éxito parcialmente
No se debe volver a crear el grupo de inmediato. Primero se conservan los detalles de la tarea y la configuración local parcial. Las causas habituales son conflictos de objetos o redes, firewalls inaccesibles, restricciones de licencia o una política de grupo que no pudo aplicarse por completo. Solo se repite la operación después de corregir la causa.
El túnel está activo, pero falta el tráfico de aplicaciones
Comparar los recursos compartidos, la selección de servicios y la regla de firewall con el flujo real. A continuación comprobar la ruta, la interfaz XFRM, NAT, route precedence y la ruta de retorno. Un ping solo es significativo si ICMP está permitido y el destino debe responder.
Solo funciona un trayecto WAN o de respaldo
Comprobar la dirección pública o el FQDN, NAT ascendente, el rol del gateway, el enlace WAN y el gateway de respaldo. En un perfil SD-WAN, continuar con el destino SLA y el estado del gateway. Un comodín o un túnel verde no deben ocultar la falta de accesibilidad de extremo a extremo.
Un cambio de grupo de IP no aparece en el grupo
Este comportamiento es normal en los grupos de conexiones existentes. Los nuevos grupos de IP solo se utilizan en grupos creados posteriormente. No se debe eliminar y volver a crear un grupo de producción solo para cambiar el direccionamiento; primero se planifican el impacto, el tiempo de inactividad y la reversión.
Sophos Fusion aparece en verde, pero la aplicación sigue sin funcionar
El estado del grupo no se interpreta como monitorización de aplicaciones. Se comprueban simultáneamente los registros, Rule IDs, Packet Capture, enrutamiento y NAT en ambos firewalls. En HA o procesamiento distribuido se utiliza el nodo que procesó el tráfico de prueba.
Realizar cambios y revertir de forma segura
Antes de realizar cambios importantes en el grupo, se documentan la configuración, los firewalls miembros, los recursos compartidos, la asignación WAN, el grupo XFRM, las reglas generadas automáticamente y un flujo de prueba funcional. También se conserva una copia de seguridad actual del firewall.
Si falla una ampliación, no se elimina de forma automática todo el grupo. Primero se revierte en el asistente solo el nuevo recurso, firewall o cambio de perfil. Tras finalizar las tareas de Sophos Fusion se comprueba que túneles, rutas, reglas y el flujo de prueba documentado vuelvan a coincidir con la referencia. Solo ese resultado confirma la reversión; guardar el cambio no basta.
Si hay que eliminar por completo el grupo de conexiones, se hace durante una ventana de mantenimiento. Antes deben estar preparados trayectos alternativos entre sedes o túneles administrados manualmente. Tras la eliminación se comprueba en cada firewall que se hayan retirado los objetos Central_ asociados y que no queden reglas, rutas o dependencias NAT huérfanas.
Lista de comprobación para la puesta en producción
- Todos los firewalls están administrados desde Sophos Fusion, tienen licencia y pertenecen a un grupo de firewalls.
- Los recursos, servicios, trayectos WAN y redes XFRM están documentados y no se solapan.
- Cada conflicto detectado se ha resuelto de forma deliberada.
- Todas las tareas de Sophos Fusion han finalizado con un resultado documentado.
- Los túneles, interfaces XFRM, rutas, reglas y objetos
Central_se han comprobado localmente. - Una prueba bidireccional real de la aplicación funciona en cada trayecto entre sedes.
- Los trayectos primario y de respaldo se han probado durante una ventana de mantenimiento.
- La copia de seguridad, el acceso de administración y la vía de recuperación están documentados.
Preguntas frecuentes
¿Sustituye un grupo de conexiones los conocimientos locales de IPsec y enrutamiento?
No. Sophos Fusion automatiza la creación repetida, pero la ruta de datos sigue siendo IPsec basada en rutas con interfaces XFRM, rutas, reglas de firewall y, en algunos casos, NAT. Estas capas deben seguir entendiéndose para solucionar problemas y validar el funcionamiento.
¿Qué demuestra un estado verde en Sophos Fusion?
Verde significa que todos los firewalls del grupo están activos. Naranja indica que al menos uno está inactivo y rojo que todos lo están. Esta vista de los túneles no demuestra que todos los recursos sean accesibles mediante todas las reglas y aplicaciones. Siguen siendo necesarias las comprobaciones locales y las conexiones de prueba reales.
¿Qué ocurre al anular el registro de un firewall?
Sophos Fusion elimina el grupo de conexiones asociado y los túneles que ha creado. Por tanto, no se debe anular y volver a registrar un firewall como medida rutinaria de solución de problemas. Este cambio debe realizarse en una ventana de mantenimiento, con una copia de seguridad y un trayecto de sustitución preparado.