Usar con seguridad los ajustes VPN globales de Sophos Firewall
La Device Console de Sophos Firewall incluye bajo set vpn ajustes globales para failover de VPN, procesamiento IPsec y los protocolos heredados L2TP y PPTP. No afectan únicamente a la conexión que se está analizando. Una prueba poco precisa puede influir en otros túneles, eliminar sesiones existentes o debilitar una función de protección.
No es una receta general de rendimiento:
ipsec-max-workqueue-items, la ventana anti-replay yuse-resolved-ip-addressno se configuran preventivamente con valores mayores ni conenable. Sophos los describe como ajustes avanzados que deben utilizarse para una necesidad concreta de red o siguiendo las indicaciones de Sophos Support.
Para problemas normales de túnel se empieza por el troubleshooting de VPN IPsec. Allí se comprueban IKE, Child SA, routing, NAT, reglas y el flujo real de paquetes. Los interruptores globales de este artículo solo son relevantes cuando el síntoma coincide exactamente con su finalidad.
Registrar el estado inicial antes de cada cambio
Los comandos se ejecutan en 4. Device Console. Antes de establecer un valor se documentan la versión y el build de SFOS, la hora, los túneles afectados, el flujo de prueba esperado y un acceso de gestión independiente. También se crea una copia de seguridad actual de la configuración. La ayuda de CLI de SFOS 22 enlazada solo documenta set vpn para estos valores, no un comando de lectura. Los registros de cambios y las copias de seguridad son pruebas auxiliares, pero no demuestran el valor activo actual. Sophos Support debe confirmar un método para leer el valor exacto en el build instalado. Antes del cambio se guardan su salida y el comando set vpn de reversión correspondiente. Si Support no puede confirmar un método de lectura o no se puede determinar el valor actual, se detiene el procedimiento y no se cambia el ajuste global.
La ayuda de SFOS 22 solo documenta defaults para MTU de L2TP, anti-replay, umbral de cookies y dirección resuelta del peer. Ni siquiera esos defaults demuestran que el appliance concreto conserve una configuración sin cambios.
La reversión utiliza siempre el valor inicial determinado de forma segura. La sintaxis documentada no tiene un parámetro default universal. Los comandos predeterminados que aparecen más abajo solo son apropiados si el cambio pretende volver expresamente al valor predeterminado documentado de SFOS 22; nunca deben sobrescribir un valor inicial distinto configurado de forma intencionada.
Sesiones durante cambios de túnel y WAN
conn-remove-tunnel-up determina si se eliminan conexiones existentes cuando se establece un túnel IPsec. Puede ser importante si un flujo comenzó por otra ruta y queda fijado en ella después de levantarse el túnel. La eliminación también puede interrumpir sesiones productivas. La ayuda de SFOS 22 no documenta un default; por eso se restaura el valor determinado de forma segura antes del cambio.
set vpn conn-remove-tunnel-up enable
set vpn conn-remove-tunnel-up disable
conn-remove-on-failover controla la limpieza global durante failover y failback. all afecta a todas las conexiones, mientras que non-tcp limita la limpieza al tráfico no TCP, como UDP o ICMP. El valor adecuado no es solo una decisión de VPN: VoIP, videoconferencia, DNS y otras aplicaciones UDP deben observarse en la misma ventana de prueba.
set vpn conn-remove-on-failover all
set vpn conn-remove-on-failover non-tcp
La ayuda de SFOS 22 no documenta un default para ninguno de los dos ajustes conn-remove-*. El rollback restaura exactamente el valor inicial documentado.
En HA hay que probar cada protocolo por separado. Según la ayuda de HA de SFOS 22, durante failover se restauran los túneles IPsec route-based, policy-based y remote access. Para tráfico dentro del túnel IPsec, el failover de sesión admite UDP e ICMP, pero no TCP. Los ajustes conn-remove-* no sustituyen el diseño HA ni una prueba con un flujo TCP y otro UDP existentes.
Distinguir ajustes con ámbitos diferentes
- Perfil IPsec: en System > Profiles > IPsec profiles, Use strict profile y Pass data in compressed format solo afectan a conexiones que usan ese perfil. La ayuda del perfil relaciona strict profile con problemas de handshake causados por fragmentación y especifica que la compresión se realiza antes del cifrado. No son ajustes globales.
- SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings afecta a todas las policies SSL VPN remote access y al archivo
.ovpn. La ayuda de SSL VPN indica para Disconnect dead peer after los defaults180segundos con TCP y100con UDP; con UDP se permiten60-110. Disconnect idle peer after usa minutos, pero no se documenta un default. Estos valores no se aplican a IPsec o L2TP. - L2TP en la administración web: Remote access VPN > L2TP > L2TP global settings afecta a todas las políticas L2TP y controla la activación, el rango de concesión, las concesiones RADIUS, DNS, WINS y los miembros. El rango documentado debe ser privado, pertenecer a una subred
/24o menor y contener como máximo 254 direcciones. Sophos indica que los rangos L2TP y PPTP no deben solaparse con configuraciones de acceso remoto IPsec o SSL VPN; esta página no afirma que los rangos L2TP y PPTP no puedan solaparse entre sí. La autenticación y la MTU de CLI descritas más abajo siguen siendo específicas de L2TP. - Valores globales del firewall:
tcp-est-idle-timeout,udp-timeout,udp-timeout-streamyfragmented-trafficdeset advanced-firewallno son ajustes VPN. La ayuda de CLI documenta2700-432000segundos para TCP establecido,30-3600para cada timeout UDP yallowcomo default de tráfico fragmentado. No se cambian para reparar un solo túnel.
Rendimiento IPsec y funciones de protección
El grupo ipsec-performance contiene cuatro funciones muy diferentes. El nombre puede inducir a realizar pruebas de tuning, aunque solo una de ellas define directamente el tamaño de una cola de trabajo.
Cambiar la workqueue solo ante un cuello de botella demostrado
ipsec-max-workqueue-items acepta valores de 1024 a 10240. La cola contiene trabajo para el procesamiento IPsec. Un valor mayor no garantiza más throughput ni soluciona Packet Loss, problemas de MTU, resultados débiles con un único stream o un enlace WAN saturado.
set vpn ipsec-performance ipsec-max-workqueue-items <1024-10240>
Un cambio solo tiene sentido cuando una prueba de carga reproducible, la utilización del sistema y los diagnósticos de Sophos señalan exactamente este cuello de botella. Antes se comprueban por separado MTU y MSS, latencia, Packet Loss, perfil de cifrado, IPsec Acceleration y streams paralelos. Si no mejora, se restaura el valor inicial registrado.
Sophos no documenta un default para ipsec-max-workqueue-items. El rollback utiliza set vpn ipsec-performance ipsec-max-workqueue-items <valor-inicial-registrado>.
La ventana anti-replay es una función de seguridad
IPsec registra dentro de la ventana replay qué paquetes ya ha visto durante el descifrado. Así puede detectar y descartar paquetes repetidos. SFOS 22 acepta 0, 32, 64, 128, 256, 512, 1024, 2048 y 4096; el default documentado es 1024.
set vpn ipsec-performance anti-replay window-size <valor>
Una ventana mayor puede ser relevante cuando los paquetes se reordenan mucho en rutas paralelas. No es un interruptor general de rendimiento. El valor 0 elimina la protección anti-replay y no se recomienda como solución. Esta prueba solo corresponde a una ventana aislada, con indicación explícita de Sophos Support y rollback inmediato.
set vpn ipsec-performance anti-replay window-size 1024 restaura el default documentado. Si el valor inicial era personalizado, se restaura exactamente ese valor.
El umbral de cookies IKEv2 protege las SA medio abiertas
Según Sophos, la validación de cookies está siempre activa y solo existe para IKEv2. cookie_threshold no la enciende ni la apaga. Cuando el número de IKE SA medio abiertas simultáneas supera el umbral, el responder solicita una cookie al initiator. Así se protege el estado de establecimiento contra carga DoS. El default documentado es 30.
set vpn ipsec-performance cookie_threshold <numero>
Un valor inferior o superior solo se elige a partir de carga IKE real y diagnósticos de soporte. No corrige Child SAs ausentes, proposals incompatibles ni errores de autenticación. En la validación se observan conexiones IKEv2 nuevas, strongswan.log, carga de CPU y accesos simultáneos legítimos.
set vpn ipsec-performance cookie_threshold 30 restaura el default documentado. Un umbral personalizado se restaura con la misma sintaxis.
Usar la dirección resuelta del peer solo para el caso Charon documentado
use-resolved-ip-address está pensado para muchos túneles IPsec site-to-site con peers FQDN y resolución DNS lenta. Según Sophos, esta combinación concreta puede bloquear un thread de charon. Con enable, la firewall usa la dirección IP ya resuelta en lugar de iniciar el túnel repitiendo la resolución del FQDN remoto.
set vpn ipsec-performance use-resolved-ip-address enable
set vpn ipsec-performance use-resolved-ip-address disable
El FQDN debe haberse resuelto correctamente. El default documentado es Off; set vpn ipsec-performance use-resolved-ip-address disable lo restaura. Si enable era el valor inicial registrado, se utiliza en su lugar como rollback personalizado. La opción no sustituye a un DNS funcional ni a resolvers accesibles. Antes de activarla se correlacionan el tiempo de resolución, la dirección resuelta del peer, el número de túneles y charon.log. Después de un cambio de DNS o provider se confirma que la firewall utiliza la nueva IP del peer en el tiempo esperado.
Compatibilidad L2TP, MTU y PPTP
set vpn también contiene protocolos de autenticación para L2TP y PPTP, además de la MTU global de L2TP. Esto no convierte a PPTP en una opción adecuada para entornos nuevos. PPTP está obsoleto y no debería desplegarse de nuevo. L2TP Remote Access también sigue siendo una solución de compatibilidad controlada, no el estándar preferido para nuevos clientes gestionados.
L2TP y PPTP ofrecen ANY, CHAP, MS_CHAPv2 y PAP:
set vpn l2tp authentication <ANY|CHAP|MS_CHAPv2|PAP>
set vpn pptp authentication <ANY|CHAP|MS_CHAPv2|PAP>
El valor no se elige solo por el nombre que parece más fuerte. Cliente, servidor de autenticación y método VPN configurado en Authentication > Services deben admitir el mismo protocolo. Con Active Directory, la combinación compatible puede diferir de una ruta RADIUS. ANY no mejora la seguridad, sino que amplía los métodos aceptados y requiere una decisión de riesgo consciente.
Sophos no documenta un default para ninguno de estos dos valores de CLI. El rollback usa el token inicial registrado con la misma sintaxis, por ejemplo set vpn l2tp authentication MS_CHAPv2 si ese era el valor inicial.
La MTU de L2TP puede configurarse entre 576 y 1460; el default documentado es 1410:
set vpn l2tp mtu <576-1460>
La MTU de L2TP no modifica una interfaz IPsec site-to-site route-based o policy-based. Solo se ajusta paso a paso ante un problema reproducible de fragmentación L2TP. Después deben seguir funcionando transferencias grandes y pequeñas, DNS, autenticación y reconexión.
set vpn l2tp mtu 1410 restaura el default documentado. Si la MTU inicial estaba personalizada de forma intencionada, se restaura ese valor registrado.
Probar y revertir de forma controlada
Para volver a los defaults documentados:
set vpn ipsec-performance anti-replay window-size 1024
set vpn ipsec-performance cookie_threshold 30
set vpn ipsec-performance use-resolved-ip-address disable
set vpn l2tp mtu 1410
Sophos no especifica defaults para conn-remove-*, ipsec-max-workqueue-items ni los dos protocolos de autenticación. Una configuración personalizada siempre se restaura con el valor anotado antes de la prueba y la misma sintaxis set vpn.
En cada ventana de mantenimiento se cambia exactamente un valor global. Antes y después se utilizan los mismos túneles, flujo de prueba y transición WAN o HA. Para IPsec se registran estado del túnel, Child SA, contadores de bytes, strongswan.log, charon.log, CPU y Packet Loss. Para la limpieza de sesiones se incluyen VoIP, DNS y otros flujos UDP.
Un ping correcto no es una aceptación completa. Se comprueban un flujo existente, una conexión nueva, ambas direcciones y una prueba negativa controlada. Current activities > IPsec connections muestra IPsec y Current activities > Remote users los usuarios SSL VPN. La referencia de registros asigna strongswan.log, ipsec_monitor.log y charon.log a IPsec, sslvpn.log a SSL VPN y l2tpd.log a L2TP. Diagnostics > Packet capture muestra las interfaces de entrada y salida, el identificador de regla, el estado y el motivo del descarte; se usa un filtro estricto con los extremos de prueba anonimizados para evitar datos ajenos. Después del cambio, el valor objetivo se verifica con el método de lectura confirmado por Support. La aceptación del comando y el tráfico observado no demuestran por sí solos qué valor global está activo.
Si no aparece la mejora esperada o surgen nuevas interrupciones, se establece exactamente el valor anotado antes de la prueba. Luego se vuelven a comprobar túnel y tráfico. Sin estado inicial conocido, acceso de gestión independiente y síntoma defendible no se ejecuta ningún cambio set vpn.
FAQ
¿Debe configurarse ipsec-max-workqueue-items en 10240 para obtener más throughput VPN?
¿Puede desactivarse anti-replay si los paquetes llegan desordenados?
0, pero elimina la protección anti-replay. Primero se demuestran el reordenamiento, las rutas paralelas y la ventana necesaria. Desactivar la función no es un paso normal de troubleshooting y solo corresponde a una prueba de soporte aislada.¿Ayuda use-resolved-ip-address en todos los túneles IPsec con FQDN?
charon. El FQDN ya debe estar resuelto. Para un túnel individual estable o como sustituto de un DNS defectuoso, el interruptor permanece apagado.