Ir al contenido
Avanet

Configurar Cellular WAN en Sophos Firewall y probar el failover 4G/5G

Cellular WAN suele utilizarse como conexión de reserva en Sophos Firewall. En ubicaciones temporales, la red móvil también puede ser la conexión principal si la tarifa, la cobertura, la latencia y el riesgo operativo lo permiten. Para que 4G o 5G tome el relevo de forma fiable durante una interrupción, no basta con configurar correctamente la SIM y el APN: también hay que probar la supervisión del gateway, las reglas SD-WAN, las reglas de firewall y el retorno a la conexión principal.

La secuencia fiable es la siguiente: comprobar el hardware y la tarifa, configurar WWAN1, definir la lógica de failover y, a continuación, probar el failover y el failback con tráfico real de las aplicaciones.

Requisitos y planificación

Antes de iniciar la configuración se necesita:

  • un módem 4G/5G o un módulo Sophos compatible con el modelo de firewall y la versión de SFOS
  • una SIM activa con una tarifa adecuada, PIN y APN
  • el nombre de usuario y la contraseña del proveedor, si son necesarios
  • información sobre el volumen de datos, la dirección IP pública o CGNAT
  • cobertura suficiente y antenas conectadas correctamente
  • una lista de los servicios que deben seguir funcionando a través de la conexión de reserva
  • una ventana de prueba durante la cual se pueda interrumpir de forma controlada la conexión principal

Los cables de antena largos o de mala calidad pueden anular las ventajas de una mejor ubicación de la antena.

Para un módem USB antiguo, utilice la matriz oficial de compatibilidad USB de SFOS 22 solo como consulta histórica. La matriz está fechada el 2024-08-19, es orientativa, ya no se actualiza y no constituye la aprobación de una compra nueva. Registre el fabricante, modelo y operador exactos, además del Default ID presentado en la detección inicial y el Modem ID presentado por la función de módem tras el cambio de modo. Likely es solo una indicación histórica. Unlikely, un dispositivo no incluido o una discrepancia de ID significa que no está validado. Not compatible exige rechazar el dispositivo.

No acepte un módem basándose solo en la etiqueta de la matriz. Para aceptarlo en funcionamiento, el firewall debe detectarlo, crear WWAN1, obtener la dirección IP y la puerta de enlace esperadas, transportar tráfico representativo y completar una conmutación por error y una recuperación controladas. Registre estos resultados junto con la identidad y los ID del dispositivo.

Para los módulos propios de Sophos, la asignación actual es más concreta: el Sophos 5G module Gen.2 está documentado para XGS 118/118w, 128/128w y 138/138w; estos dispositivos requieren como mínimo SFOS 20 MR2. El Sophos 5G module Gen.1 figura para XGS 116/116w, 126/126w y 136/136w. Por tanto, hay que comprobar conjuntamente la generación del módulo y del firewall antes de apagar e instalarlo. Los valores máximos indicados por Sophos, hasta 4,5 Gbps de descarga y 660 Mbps de subida, describen el módulo de radio, no un rendimiento extremo a extremo garantizado por el firewall, el operador o una sola aplicación.

Una tarifa móvil limitada no debe asumir sin control todo el tráfico de la ubicación. Una dirección CGNAT u otra dirección no accesible públicamente impide las conexiones entrantes al firewall. Aun así, un túnel IPsec de sitio a sitio puede utilizar la conexión móvil como iniciador. NAT-T está siempre activo en Sophos Firewall, pero el peer remoto, las identidades y la ruta de retorno deben estar configurados de forma adecuada.

Cellular WAN no es compatible con ningún modo HA de Sophos Firewall y debe desactivarse en ambos dispositivos antes de configurar HA. Si se necesitan simultáneamente HA y failover móvil, se requiere un diseño WAN independiente. Para obtener más información, consultar Variantes y funcionamiento de clústeres HA de Sophos Firewall.

Los cambios de hardware y SIM solo deben realizarse con el firewall apagado. El módulo 5G de Sophos no se puede sustituir en caliente.

Configurar Cellular WAN

Preparar el módem y la SIM

Antes de configurar el firewall, hay que aclarar el estado de la SIM, el PIN, el APN y el perfil del proveedor. Las tarifas empresariales, particulares y de IoT pueden utilizar APN diferentes. Hay que conectar todas las antenas y colocarlas de modo que exista una conexión estable, no solo cobertura de red.

Comprobar la interfaz

Network > Cellular WAN
Network > Interfaces

Activar Cellular WAN y comprobar si aparecen el estado del módem, la dirección IP y el gateway. Con un módulo 5G, utilizar primero Show recommended configuration y Load recommended configuration; después, guardar el APN, las credenciales opcionales y el PIN de la SIM.

El firewall crea automáticamente la interfaz WWAN1 en la zona WAN, por lo que las reglas WAN existentes también se aplican a esta interfaz. Además, crea el host dinámico ##WWAN1. Los conceptos básicos se explican en Configurar zonas e interfaces de Sophos Firewall.

En los módulos 5G, solo está disponible Network adapter (DHCP) en IP assignment. Dial-up (PPP) permanece desactivado. Si WWAN1 no aparece, hay que comprobar primero la detección del hardware y los registros antes de cambiar el APN o el enrutamiento.

En General settings se puede cambiar el nombre mostrado, pero no el nombre de hardware. Según el módem, el firewall también muestra Connect mode, Reconnect tries, Modem port, Phone number, Username, Password, SIM card PIN code y APN, además de DHCP connect/disconnect commands opcionales y una Initialization string. Estos valores proceden del operador o del perfil de módem autorizado; no deben copiarse de ejemplos. Con Always en Reconnect tries, el firewall intenta reconectar sin un límite fijo de intentos.

Para MTU y MSS, Assignment type: Automatic es el valor predeterminado. Manual solo debe utilizarse durante una prueba controlada de fragmentación o TCP cuando se haya demostrado que los valores obtenidos automáticamente del operador no funcionan. Después hay que volver a probar aplicaciones reales, Packet Capture y el failover; una MTU inferior por sí sola no demuestra el éxito.

Definir el gateway y el comportamiento de SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

El significado general de Active, Backup, ANY/ALL, las reglas de failover y el failback se explica en Configurar y probar el failover WAN en Sophos Firewall. Aquí se añaden las particularidades de la ruta móvil.

Para un failover sencillo de Internet, hacer clic en Edit para el gateway WWAN en WAN link manager y seleccionar Type: Backup. Los gateways nuevos están activos de forma predeterminada y, de lo contrario, participarían en el balanceo de carga. En Activate this gateway, indicar si la conexión de reserva debe asumir el tráfico cuando falle cualquiera (ANY) o solo cuando fallen todos (ALL) los gateways activos. Manually no lo activa de forma automática; hay que cambiar Type a Active en la configuración.

Action on failback determina lo que sucede cuando vuelve la conexión principal. Las sesiones existentes pueden seguir utilizando WWAN hasta que caduquen y solo las conexiones nuevas vuelven a utilizar la conexión principal, o bien todas las conexiones pueden restablecerse a través de la conexión recuperada. La segunda opción puede interrumpir sesiones activas. Sin embargo, para rutas SD-WAN, Serve all connections through restored gateway solo se aplica si se selecciona WAN link load balance como gateway principal. Si el gateway SD-WAN principal es un enlace WAN activo, solo las conexiones nuevas se envían por el gateway recuperado; si es un enlace WAN de reserva, las conexiones se restablecen y siguen enrutándose por ese enlace de reserva.

Las rutas selectivas, las comprobaciones de SLA o el tratamiento distinto de los servicios se configuran mediante perfiles y rutas SD-WAN. El procedimiento se explica en detalle en Configurar una ruta SD-WAN en Sophos Firewall.

Los Health Checks pueden utilizar Ping o TCP. Un perfil SD-WAN admite hasta dos Probe Targets; el segundo objetivo sirve como alternativa si el primero no responde. Durante el failover, hay que priorizar las aplicaciones críticas y limitar los servicios no esenciales que consumen muchos datos.

Para un gateway WWAN, Sophos crea automáticamente una regla de failover hacia 8.8.8.8, además de comprobar la IP del gateway asignado. De este modo, la conexión sigue siendo verificable si el proveedor no permite hacer ping a la dirección del gateway. Aun así, hay que comprobar si este objetivo cumple la política de seguridad local.

Si los paquetes de respuesta o el tráfico generado por el firewall utilizan otra ruta, consultar Comprobar el enrutamiento SD-WAN para paquetes de respuesta y tráfico del sistema.

Comprobar la señal y el failover

Controlar Cellular WAN mediante Device Console

system cellular_wan no solo muestra el estado. Cellular WAN está desactivado de forma predeterminada. Debe activarse en Device Console para que funcionen los demás comandos de Cellular WAN y aparezca el menú en WebAdmin:

system cellular_wan enable
system cellular_wan show

disable vuelve a desactivar la función. Este comando solo se utiliza si WWAN1 no transporta tráfico activo ni constituye una ruta de respaldo necesaria:

system cellular_wan disable

Sophos documenta la siguiente plantilla conjunta para el arranque del módem y el comportamiento durante el apagado:

system cellular_wan set modem-setup-delay <0-15> disconnect-on-systemdown [on|off]

Los marcadores se sustituyen por valores reales. modem-setup-delay es una espera de 0 a 15 segundos y su valor predeterminado es 0. disconnect-on-systemdown tiene como valor predeterminado off. Antes de modificarlo, se registra el estado actual con show. Una espera mayor o la desconexión durante el apagado no es una optimización general de estabilidad, sino una medida para un comportamiento demostrado del módem o del apagado.

Para un diagnóstico más profundo del módem también están disponibles una consulta por el puerto serie y el conmutador QMI:

system cellular_wan query serialport <numero-de-puerto> ATcommand <comando-AT>
system cellular_wan qmi-mode [enable|disable]

query envía un comando AT válido y específico del módem directamente al puerto seleccionado. Un comando incorrecto puede cambiar el registro, el modo de radio o la conexión, por lo que solo se utiliza dentro de un procedimiento documentado por el fabricante o Support. El conmutador CLI qmi-mode solo se aplica a módems Sierra; QMI ya está admitido para módems de otros fabricantes. No debe cambiarse por tanteo. Después de cada modificación se comprueban show, el estado en WebAdmin, los logs del módem y de red, y un flujo de datos real. El rollback restaura los valores registrados previamente.

Comprobar el estado de la señal mediante la CLI

Después de iniciar sesión por SSH, seleccionar Option 4: Device Console. El siguiente comando muestra la configuración y el estado de la SIM, la conexión y la señal:

system cellular_wan show

El comando ya existía; a partir de SFOS 22.0 GA también permite comprobar la intensidad de la señal. Sophos no publica umbrales universales para estos valores. Por tanto, deben compararse durante el funcionamiento normal, después de modificar las antenas y durante un failover activo. Las fluctuaciones fuertes apuntan en primer lugar al enlace de radio, la antena, el proveedor, el módulo o la SIM, pero no descartan problemas de enrutamiento simultáneos.

⚠️ Permitir SSH únicamente desde redes de administración de confianza. Antes de utilizarlo, consultar Conectarse a Sophos Firewall mediante SSH y proteger el acceso según Device Access y Local Service ACL.

Probar el failover y el failback

Antes de la prueba, hay que asegurarse de que existe una copia de seguridad actual de la configuración, documentar las rutas principal y de reserva, informar a las personas afectadas y abrir Log Viewer y la supervisión. Si se utiliza SD-WAN, también hay que activar los registros locales de SD-WAN en System services > Log settings.

  1. En el estado inicial, comprobar el gateway principal, el gateway WWAN, la ruta SD-WAN utilizada y los contadores de datos.
  2. Generar tráfico de prueba relevante, por ejemplo DNS, HTTPS, RDP, VPN y una aplicación empresarial importante.
  3. Desactivar de forma controlada la conexión principal o forzar el fallo de su Health Check.
  4. En WAN link manager o en Routing > SD-WAN routes, comprobar si WWAN1 asume el tráfico.
  5. En Log Viewer, comprobar el módulo SD-WAN y las reglas de firewall coincidentes.
  6. En Network > Cellular WAN, comprobar Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded y Time duration.
  7. Volver a probar DNS, HTTPS, RDP, VPN y las aplicaciones empresariales seleccionadas a través de WWAN1.
  8. Restaurar la conexión principal y comprobar la ruta de retorno. En WAN link manager debe aplicarse el comportamiento de failback configurado; con SD-WAN, el retorno también depende de la estrategia y del SLA.
  9. Para finalizar, volver a comprobar el gateway, las conexiones y las aplicaciones a través de la ruta principal.

Un ping correcto solo demuestra la accesibilidad, no el funcionamiento de los servicios necesarios. Policy Tester tampoco tiene en cuenta las rutas SD-WAN y, por tanto, no demuestra la ruta utilizada. Para las reglas de firewall, los registros y Packet Capture sigue siendo útil Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.

Delimitar problemas

  • Falta el módem o WWAN1: Compare primero el fabricante/modelo físico y los Default/Modem ID detectados con la identidad registrada. Después, compruebe la alimentación, el puerto y la conexión USB, y el firmware. modemd.log registra la conexión o desconexión de dispositivos USB WWAN, syslog.log registra los eventos de USB, módem y PPP, y networkd.log registra la configuración de red relacionada con el módem. Eleve el caso a Sophos, al fabricante del módem o al operador con la identidad, los ID y los extractos de registro pertinentes; sustituya un dispositivo que no coincida, figure como Not compatible o no supere la aceptación en funcionamiento.
  • La SIM no se conecta: Comprobar el PIN, el APN, el perfil del proveedor, el bloqueo de la SIM y la cobertura. Confirmar el APN con el proveedor en lugar de adivinarlo.
  • El gateway está activo, pero no hay tráfico: Comprobar el gateway y la ruta SD-WAN utilizados, la regla de firewall, NAT, DNS y la ruta de retorno. dgd.log contiene eventos de gateways WAN y failover de enlaces; los Health Checks de SD-WAN y los cambios de ruta aparecen en el módulo SD-WAN de Log Viewer.
  • Las aplicaciones son inestables: Las conexiones móviles suelen tener mayor latencia, pérdida de paquetes y fluctuaciones. Probar aplicaciones reales y, si es necesario, medir el rendimiento con iPerf entre dos endpoints. En caso de problemas de VPN o fragmentación, consultar también Comprobar MTU y MSS.
  • La VPN solo funciona a través de la conexión principal: Con CGNAT no es posible establecer directamente conexiones entrantes. Comprobar si el extremo móvil inicia el túnel, si el peer remoto acepta direcciones dinámicas o identidades adecuadas y si la ruta de retorno es correcta.

La función de cada archivo de registro se explica en Identificar correctamente los registros de servicios de Sophos Firewall.

Operación

  • Probar el failover y el failback al menos cada trimestre y después de cambios importantes de firmware o enrutamiento.
  • Supervisar el gateway, el estado de SD-WAN, el volumen de datos y los costes.
  • Documentar la SIM, el PIN, el APN, la tarifa, la posición de la antena y la comparación de la señal.
  • Limitar el tráfico no crítico durante el failover.
  • Asignar responsables de las alertas, las incidencias del proveedor, el bloqueo de la SIM y el retorno al funcionamiento normal.
  • Documentar el hardware de sustitución y el proceso de soporte.

FAQ

¿Por qué el gateway está activo pero la ubicación sigue sin tener acceso a Internet?

Un gateway activo solo confirma la ruta supervisada. La ruta SD-WAN, la regla de firewall, NAT, DNS y la ruta de retorno todavía pueden impedir el tráfico. Por ello, siempre hay que utilizar tráfico de prueba real y comprobar los registros correspondientes.

¿Funciona Cellular WAN en un clúster HA de Sophos Firewall?

No. Cellular WAN no es compatible con ningún modo HA y debe desactivarse en ambos dispositivos antes de configurar HA. En este caso, el failover móvil requiere un diseño WAN independiente.

¿Qué comando CLI muestra los detalles de Cellular WAN?

En Option 4: Device Console, system cellular_wan show muestra la configuración y el estado de la SIM, la conexión y la señal. El estado de la señal está incluido a partir de SFOS 22.0 GA.