Ir al contenido
Avanet

Usar Packet Capture de Sophos Firewall en WebAdmin

En Diagnostics > Packet capture se puede seguir un único flujo de red directamente en WebAdmin. Se define un filtro BPF preciso, se inicia la captura, se reproduce el problema una vez y después se comprueban las interfaces, Rule ID, NAT ID, Status y Reason.

Packet Capture muestra el flujo real de paquetes. La política que tomó la decisión se comprueba además en Log Viewer. Para capturas más largas o un archivo .pcap, se necesita tcpdump por SSH, ya que la captura de WebAdmin no se puede descargar como PCAP.

Si la conexión ya está establecida y primero solo hay que localizar la sesión activa con su usuario, interfaces, Rule ID, NAT ID o gateway, se empieza por Live Connections y Connection List. Packet Capture se utiliza después cuando hay que demostrar el recorrido real de ida y vuelta.

Packet Capture en seis pasos

  1. Anotar Source IP, destino, protocolo, puerto y hora de la prueba. Ejemplo: cliente 172.16.10.25 a 93.184.216.34 mediante TCP 443.
  2. Abrir Diagnostics > Packet capture y hacer clic en Configure.
  3. Definir y guardar una cadena BPF, por ejemplo host 172.16.10.25 and port 443.
  4. Poner Packet Capture en Trace On. En las versiones actuales de SFOS, los detalles de los paquetes aparecen en una nueva ventana del navegador.
  5. Reproducir exactamente una prueba y detener después la captura con Trace Off.
  6. Leer la secuencia de abajo arriba y observar In/Out interface, Rule ID, NAT ID, Status, Reason y los paquetes de respuesta.

Si se modifica la cadena BPF durante una captura, primero se debe poner Packet Capture en Trace Off y luego de nuevo en Trace On para que se aplique el filtro nuevo.

⚠️ Una captura amplia y continua dificulta el análisis y recopila datos operativos innecesarios. Conviene usar un filtro preciso, realizar una prueba breve y desactivar Packet Capture al terminar.

Definir un Capture Filter preciso

El Capture Filter determina antes de la captura qué paquetes entran en el búfer de 2048 KB. El Display Filter solo limita los datos ya capturados. Por tanto, la interfaz no se selecciona en Capture Filter, sino posteriormente en Display Filter.

Para una prueba HTTPS deberían conocerse al menos el origen, el destino y el puerto. Si el destino aún no está claro debido a DNS, una CDN o NAT, es mejor empezar solo con Source IP y después delimitar el flujo visible.

Antes de empezar deben estar claros estos puntos:

  • Source IP y Destination IP actual
  • protocolo y puertos de origen y destino, cuando sean relevantes
  • interfaz de entrada y salida esperada o las zonas
  • Firewall Rule y NAT Rule esperadas
  • resultado esperado, como permitido, bloqueado, DNAT, SNAT o VPN
  • hora exacta de la prueba y una única acción reproducible

Ejemplos de BPF

  • Host: host 10.10.10.1
  • Source IP: src host 10.10.10.1
  • Destination IP: dst host 10.10.10.1
  • Red: net 10.10.10.0/24
  • Puerto: port 443
  • Puerto de destino: dst port 443
  • Protocolo: proto TCP, proto UDP o proto ICMP

Una prueba web precisa puede ser así:

host 172.16.10.25 and host 93.184.216.34 and port 443

Para una prueba de ping suele bastar:

host 172.16.10.25 and proto ICMP

Sophos documenta estas formas básicas de BPF. Esto no garantiza automáticamente que cualquier expresión de tcpdump funcione en WebAdmin.

Con NAT, la perspectiva es importante: un filtro sobre la IP interna del cliente puede ocultar la entrada del lado WAN después de MASQ. Si faltan paquetes, conviene filtrar primero solo por origen, destino o puerto y comprobar que ambas direcciones sigan visibles.

Packet Capture de Sophos Firewall con el diálogo Configure, una cadena BPF y el interruptor Trace
La cadena BPF se define en Configure; después, Trace On inicia la captura.

Búfer y opciones de captura

  • Number of bytes to capture (per packet) define cuántos bytes se guardan por paquete. Para una primera prueba suelen bastar los datos de cabecera.
  • Sin Wrap capture buffer once full, la captura se detiene automáticamente al alcanzar 2048 KB. Con Wrap se sobrescriben los datos más antiguos.
  • Clear vacía el búfer antes de una prueba nueva.
  • La captura continúa al cambiar a otra página de WebAdmin. Por eso debe ponerse expresamente en Trace Off después de la prueba.

Interpretar correctamente los resultados

Un flujo aparece varias veces porque el firewall captura la entrada y la salida en las interfaces. Una ida y vuelta de ping suele constar de cuatro filas: la solicitud entra por LAN, sale por WAN, la respuesta entra por WAN y sale por LAN. Las entradas más recientes aparecen arriba; para seguir el orden cronológico, la lista se lee de abajo arriba.

Packet Capture de Sophos Firewall con filtro BPF activo, interfaces, NAT ID, Rule ID y Status
La lista de paquetes muestra el flujo en las interfaces, además de NAT ID, Rule ID y Status correspondientes.

Los campos más importantes

  • In interface / Out interface: Dónde llega el paquete y por qué interfaz sale.
  • Source IP / Destination IP / Ports: Qué flujo se está examinando.
  • Rule ID: Qué regla de firewall procesa el tráfico.
  • NAT ID: Qué regla NAT interviene.
  • Status: Qué hace el firewall en este paso del paquete.
  • Reason: Por qué se descarta un paquete.

La lista de paquetes incluye, cuando se necesitan, otros campos como Connection ID, Gateway ID, Username e ID de políticas Web, Application o IPS. Para el paquete seleccionado, la vista de detalles también muestra cabeceras y datos Hex y ASCII.

Interpretar correctamente Status

  • Incoming: El paquete se ha recibido en una interfaz; esto aún no demuestra una decisión posterior.
  • Forwarded: El firewall ha reenviado el paquete por una interfaz de salida.
  • Consumed: El paquete está destinado al propio firewall, por ejemplo a WebAdmin, VPN Portal, SSH, DNS o un servicio VPN.
  • Generated: El firewall ha generado el paquete, por ejemplo como respuesta o mediante un servicio del sistema.
  • Violation: El firewall ha descartado el paquete debido a una infracción de política.

Con Consumed, suelen ser decisivos Administration > Device access, una Local Service ACL o el servicio de firewall afectado. Proteger Device Access de Sophos Firewall explica la configuración correspondiente.

Comprobar juntos Rule ID, NAT ID y Reason

Una Rule ID inesperada no demuestra que una regla esté defectuosa. Primero se deben comprobar el orden de las reglas, las zonas y el matching en Log Viewer. El procedimiento completo está en Probar correctamente una regla de Sophos Firewall.

Con NAT, el mismo flujo puede aparecer con direcciones distintas antes y después de la traducción. Son decisivos la NAT ID esperada, In/Out interface y los paquetes de respuesta. Entender NAT en Sophos Firewall explica la lógica de traducción.

Si Reason muestra, por ejemplo, LOCAL_ACL, IPS, APPLICATION_FILTER, USER_IDENTITY o IP_SPOOF, debe comprobarse el módulo correspondiente en Log Viewer. Analizar paquetes descartados en Sophos Firewall ofrece una clasificación detallada.

Para comparar con Log Viewer:

  1. Abrir Log Viewer y Packet Capture en paralelo.
  2. Definir Capture Filter y reproducir exactamente una prueba.
  3. Comprobar en Packet Capture las interfaces, los paquetes de respuesta, Rule ID y NAT ID.
  4. Comprobar en el módulo adecuado de Log Viewer qué regla o Security Policy tomó la decisión.
  5. Solo entonces investigar específicamente la regla, NAT, el enrutamiento o el módulo de seguridad afectado.

Usar Display Filter

Display Filter ayuda cuando la lista de paquetes ya contiene datos. Permite filtrar, entre otros, por interfaz, IPv4/IPv6/ARP, Packet type, Source/Destination IP y puerto, Reason, Status, Rule ID, User o Connection ID. Allowed también está disponible como valor de filtro para paquetes permitidos; las filas de paquetes muestran los pasos de procesamiento, como Incoming o Forwarded.

Para problemas de ARP o NDP, Comprobar la caché de vecinos ARP y NDP muestra cómo contrastar la captura con la caché de vecinos local y las asociaciones estáticas.

Con Save se aplica el filtro y con Clear se restablece. Para tráfico VPN, por ejemplo, se define Capture Filter para un host o una red y después se limita la vista a la interfaz XFRM o de túnel esperada.

Análisis rápido de errores

No se ven paquetes: Comprobar Capture Filter y Display Filter. Para FQDN y CDN, verificar la IP de destino actual; con NAT, filtrar inicialmente solo por Source IP. Si la lista sigue vacía, comprobar la puerta de enlace del cliente, VLAN, el puerto del switch y los dispositivos aguas arriba.

El cliente no accede a Internet: Filtrar por la IP del cliente y, por ejemplo, TCP 443. Si no llega nada, la causa está antes del firewall. Si la solicitud llega pero no se reenvía, comprobar la regla de firewall, NAT y el enrutamiento.

Solo se ve Incoming: Buscar Forwarded, Consumed o Violation y asegurarse de que el filtro no oculte los pasos siguientes. En SFOS 22.0 MR1, el Known Issue NC-178387 puede hacer que los descartes predeterminados con Firewall ID 0 aparezcan sin una fila Violation Firewall. Se debe contrastar con Policy tester o crear una regla de descarte explícita con registro al final de la lista de reglas para el flujo afectado. Definir específicamente las zonas de origen y destino; los detalles están en Analizar paquetes descartados en Sophos Firewall.

Forwarded, pero sin respuesta: Comprobar la ruta de retorno, NAT, el sistema de destino, el firewall local del destino y el extremo remoto. Forwarded solo demuestra que Sophos Firewall ha reenviado el paquete.

Rule ID o NAT ID inesperada: Comparar los ID con Log Viewer y la posición de la regla. No cambiar varias reglas a la vez; La regla de Sophos Firewall no coincide ayuda con problemas de matching.

DNAT no funciona: Comprobar si la solicitud llega a WAN, qué NAT ID la procesa y si se reenvía al servidor interno. Si no aparece nada en WAN, la causa suele estar antes del firewall. Publicar un servidor mediante DNAT muestra la configuración completa.

Falta tráfico VPN: Capturar por host, red o protocolo y seleccionar la interfaz de túnel o XFRM esperada en Display Filter. Para continuar el análisis, consultar Solución de problemas de IPsec en Sophos Firewall.

El filtro web bloquea de forma inesperada: Packet Capture muestra el flujo, pero no la decisión completa de Web, Application Control o SSL/TLS. Debe contrastarse en el módulo correspondiente de Log Viewer.

Las pruebas pequeñas funcionan, pero las transferencias grandes se detienen: En WebAdmin, observar las respuestas que faltan y los tamaños de paquete. Las retransmisiones se pueden analizar de forma fiable mediante un archivo PCAP en Wireshark. Además, conviene comprobar MTU y MSS.

Packet Capture no se inicia: Primero vaciar el búfer y comprobar la nueva ventana del navegador. Si el problema persiste, reiniciar el servicio Packet capture and Live connections en System services > Services. El reinicio también interrumpe temporalmente la vista Live Connections.

Privacidad y cambio a tcpdump

Los datos de captura pueden contener direcciones IP internas, nombres de host, nombres de usuario, relaciones de comunicación y, en protocolos sin cifrar, también datos de carga útil. Antes de compartirlos, se deben comprobar el destinatario, el alcance y la conservación; a menudo bastan unas pocas filas relevantes en lugar de toda la captura.

Para capturas más largas, una interfaz concreta, un número fijo de paquetes, Snap Length o un archivo .pcap, se utiliza tcpdump en Sophos Firewall. Después, se debe transferir el archivo de forma segura y eliminarlo del firewall.