Ir al contenido
Avanet

Configurar Cellular WAN en Sophos Firewall y probar el failover 4G/5G

Cellular WAN suele utilizarse como conexión de reserva en Sophos Firewall. En ubicaciones temporales, la red móvil también puede ser la conexión principal si la tarifa, la cobertura, la latencia y el riesgo operativo lo permiten. Para que 4G o 5G tome el relevo de forma fiable durante una interrupción, no basta con configurar correctamente la SIM y el APN: también hay que probar la supervisión del gateway, las reglas SD-WAN, las reglas de firewall y el retorno a la conexión principal.

La secuencia fiable es la siguiente: comprobar el hardware y la tarifa, configurar WWAN1, definir la lógica de failover y, a continuación, probar el failover y el failback con tráfico real de las aplicaciones.

Requisitos y planificación

Antes de iniciar la configuración se necesita:

  • un módem 4G/5G o un módulo Sophos compatible con el modelo de firewall y la versión de SFOS
  • una SIM activa con una tarifa adecuada, PIN y APN
  • el nombre de usuario y la contraseña del proveedor, si son necesarios
  • información sobre el volumen de datos, la dirección IP pública o CGNAT
  • cobertura suficiente y antenas conectadas correctamente
  • una lista de los servicios que deben seguir funcionando a través de la conexión de reserva
  • una ventana de prueba durante la cual se pueda interrumpir de forma controlada la conexión principal

La lista de compatibilidad USB de Sophos solo sirve como referencia, ya no se actualiza y no incluye pruebas continuas de los dispositivos más recientes. Por ello, antes de comprar hay que comprobar la compatibilidad actual del modelo y del módulo. Los cables de antena largos o de mala calidad también pueden anular las ventajas de una mejor ubicación de la antena.

Una tarifa móvil limitada no debe asumir sin control todo el tráfico de la ubicación. Una dirección CGNAT u otra dirección no accesible públicamente impide las conexiones entrantes al firewall. Aun así, un túnel IPsec de sitio a sitio puede utilizar la conexión móvil como iniciador. NAT-T está siempre activo en Sophos Firewall, pero el peer remoto, las identidades y la ruta de retorno deben estar configurados de forma adecuada.

Cellular WAN no es compatible con ningún modo HA de Sophos Firewall y debe desactivarse en ambos dispositivos antes de configurar HA. Si se necesitan simultáneamente HA y failover móvil, se requiere un diseño WAN independiente. Para obtener más información, consultar Variantes y funcionamiento de clústeres HA de Sophos Firewall.

Los cambios de hardware y SIM solo deben realizarse con el firewall apagado. El módulo 5G de Sophos no se puede sustituir en caliente.

Configurar Cellular WAN

Preparar el módem y la SIM

Antes de configurar el firewall, hay que aclarar el estado de la SIM, el PIN, el APN y el perfil del proveedor. Las tarifas empresariales, particulares y de IoT pueden utilizar APN diferentes. Hay que conectar todas las antenas y colocarlas de modo que exista una conexión estable, no solo cobertura de red.

Comprobar la interfaz

Network > Cellular WAN
Network > Interfaces

Activar Cellular WAN y comprobar si aparecen el estado del módem, la dirección IP y el gateway. Con un módulo 5G, utilizar primero Show recommended configuration y Load recommended configuration; después, guardar el APN, las credenciales opcionales y el PIN de la SIM.

El firewall crea automáticamente la interfaz WWAN1 en la zona WAN, por lo que las reglas WAN existentes también se aplican a esta interfaz. Además, crea el host dinámico ##WWAN1. Los conceptos básicos se explican en Configurar zonas e interfaces de Sophos Firewall.

En los módulos 5G, solo está disponible Network adapter (DHCP) en IP assignment. Dial-up (PPP) permanece desactivado. Si WWAN1 no aparece, hay que comprobar primero la detección del hardware y los registros antes de cambiar el APN o el enrutamiento.

Definir el gateway y el comportamiento de SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

El significado general de Active, Backup, ANY/ALL, las reglas de failover y el failback se explica en Configurar y probar el failover WAN en Sophos Firewall. Aquí se añaden las particularidades de la ruta móvil.

Para un failover sencillo de Internet, hacer clic en Edit para el gateway WWAN en WAN link manager y seleccionar Type: Backup. Los gateways nuevos están activos de forma predeterminada y, de lo contrario, participarían en el balanceo de carga. En Activate this gateway, indicar si la conexión de reserva debe asumir el tráfico cuando falle cualquiera (ANY) o solo cuando fallen todos (ALL) los gateways activos.

Action on failback determina lo que sucede cuando vuelve la conexión principal. Las sesiones existentes pueden seguir utilizando WWAN hasta que caduquen y solo las conexiones nuevas vuelven a utilizar la conexión principal, o bien todas las conexiones pueden restablecerse a través de la conexión recuperada. La segunda opción puede interrumpir sesiones activas.

Las rutas selectivas, las comprobaciones de SLA o el tratamiento distinto de los servicios se configuran mediante perfiles y rutas SD-WAN. El procedimiento se explica en detalle en Configurar una ruta SD-WAN en Sophos Firewall.

Los Health Checks pueden utilizar Ping o TCP. Un perfil SD-WAN admite hasta dos Probe Targets; el segundo objetivo sirve como alternativa si el primero no responde. Durante el failover, hay que priorizar las aplicaciones críticas y limitar los servicios no esenciales que consumen muchos datos.

Para un gateway WWAN, Sophos crea automáticamente una regla de failover hacia 8.8.8.8, además de comprobar la IP del gateway asignado. De este modo, la conexión sigue siendo verificable si el proveedor no permite hacer ping a la dirección del gateway. Aun así, hay que comprobar si este objetivo cumple la política de seguridad local.

Si los paquetes de respuesta o el tráfico generado por el firewall utilizan otra ruta, consultar Comprobar el enrutamiento SD-WAN para paquetes de respuesta y tráfico del sistema.

Comprobar la señal y el failover

Comprobar el estado de la señal mediante la CLI

Después de iniciar sesión por SSH, seleccionar Option 4: Device Console. El siguiente comando muestra la configuración y el estado de la SIM, la conexión y la señal:

system cellular_wan show

El comando ya existía; a partir de SFOS 22.0 GA, la salida también incluye el estado de la señal. Sophos no publica umbrales universales para estos valores. Por tanto, deben compararse durante el funcionamiento normal, después de modificar las antenas y durante un failover activo. Las fluctuaciones fuertes apuntan en primer lugar al enlace de radio, la antena, el proveedor, el módulo o la SIM, pero no descartan problemas de enrutamiento simultáneos.

⚠️ Permitir SSH únicamente desde redes de administración de confianza. Antes de utilizarlo, consultar Conectarse a Sophos Firewall mediante SSH y proteger el acceso según Device Access y Local Service ACL.

Probar el failover y el failback

Antes de la prueba, hay que asegurarse de que existe una copia de seguridad actual de la configuración, documentar las rutas principal y de reserva, informar a las personas afectadas y abrir Log Viewer y la supervisión. Si se utiliza SD-WAN, también hay que activar los registros locales de SD-WAN en System services > Log settings.

  1. En el estado inicial, comprobar el gateway principal, el gateway WWAN, la ruta SD-WAN utilizada y los contadores de datos.
  2. Generar tráfico de prueba relevante, por ejemplo DNS, HTTPS, RDP, VPN y una aplicación empresarial importante.
  3. Desactivar de forma controlada la conexión principal o forzar el fallo de su Health Check.
  4. En WAN link manager o en Routing > SD-WAN routes, comprobar si WWAN1 asume el tráfico.
  5. En Log Viewer, comprobar el módulo SD-WAN y las reglas de firewall coincidentes.
  6. En Network > Cellular WAN, comprobar Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded y Time duration.
  7. Volver a probar DNS, HTTPS, RDP, VPN y las aplicaciones empresariales seleccionadas a través de WWAN1.
  8. Restaurar la conexión principal y comprobar la ruta de retorno. En WAN link manager debe aplicarse el comportamiento de failback configurado; con SD-WAN, el retorno también depende de la estrategia y del SLA.
  9. Para finalizar, volver a comprobar el gateway, las conexiones y las aplicaciones a través de la ruta principal.

Un ping correcto solo demuestra la accesibilidad, no el funcionamiento de los servicios necesarios. Policy Tester tampoco tiene en cuenta las rutas SD-WAN y, por tanto, no demuestra la ruta utilizada. Para las reglas de firewall, los registros y Packet Capture sigue siendo útil Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Delimitar problemas

  • Falta el módem o WWAN1: Comprobar el hardware, la alimentación, el puerto USB, el firmware y la compatibilidad. modemd.log registra la conexión o desconexión de dispositivos USB WWAN, syslog.log registra los eventos de USB, módem y PPP, y networkd.log registra la configuración de red relacionada con el módem.
  • La SIM no se conecta: Comprobar el PIN, el APN, el perfil del proveedor, el bloqueo de la SIM y la cobertura. Confirmar el APN con el proveedor en lugar de adivinarlo.
  • El gateway está activo, pero no hay tráfico: Comprobar el gateway y la ruta SD-WAN utilizados, la regla de firewall, NAT, DNS y la ruta de retorno. dgd.log contiene eventos de gateways WAN y failover de enlaces; los Health Checks de SD-WAN y los cambios de ruta aparecen en el módulo SD-WAN de Log Viewer.
  • Las aplicaciones son inestables: Las conexiones móviles suelen tener mayor latencia, pérdida de paquetes y fluctuaciones. Probar aplicaciones reales y, si es necesario, medir el rendimiento con iPerf entre dos endpoints. En caso de problemas de VPN o fragmentación, consultar también Comprobar MTU y MSS.
  • La VPN solo funciona a través de la conexión principal: Con CGNAT no es posible establecer directamente conexiones entrantes. Comprobar si el extremo móvil inicia el túnel, si el peer remoto acepta direcciones dinámicas o identidades adecuadas y si la ruta de retorno es correcta.

La función de cada archivo de registro se explica en Identificar correctamente los registros de servicios de Sophos Firewall.

Operación

  • Probar el failover y el failback al menos cada trimestre y después de cambios importantes de firmware o enrutamiento.
  • Supervisar el gateway, el estado de SD-WAN, el volumen de datos y los costes.
  • Documentar la SIM, el PIN, el APN, la tarifa, la posición de la antena y la comparación de la señal.
  • Limitar el tráfico no crítico durante el failover.
  • Asignar responsables de las alertas, las incidencias del proveedor, el bloqueo de la SIM y el retorno al funcionamiento normal.
  • Documentar el hardware de sustitución y el proceso de soporte.

FAQ

¿Por qué el gateway está activo pero la ubicación sigue sin tener acceso a Internet?

Un gateway activo solo confirma la ruta supervisada. La ruta SD-WAN, la regla de firewall, NAT, DNS y la ruta de retorno todavía pueden impedir el tráfico. Por ello, siempre hay que utilizar tráfico de prueba real y comprobar los registros correspondientes.

¿Funciona Cellular WAN en un clúster HA de Sophos Firewall?

No. Cellular WAN no es compatible con ningún modo HA y debe desactivarse en ambos dispositivos antes de configurar HA. En este caso, el failover móvil requiere un diseño WAN independiente.

¿Qué comando CLI muestra los detalles de Cellular WAN?

En Option 4: Device Console, system cellular_wan show muestra la configuración y el estado de la SIM, la conexión y la señal. El estado de la señal está incluido a partir de SFOS 22.0 GA.