Configurar Site-to-Site RED entre dos Sophos Firewall
Un túnel Site-to-Site RED conecta directamente dos Sophos Firewall sin necesidad de instalar un dispositivo SD-RED en ninguno de los sitios. Una firewall actúa como Firewall RED server y acepta la conexión. La otra actúa como Firewall RED client y establece el túnel hacia el servidor.
Este flujo actual de SFOS 22 no debe confundirse con un modo de funcionamiento RED como Standard/Unified o Standard/Split. Esos modos corresponden a un SD-RED físico. En un diseño firewall a firewall se configuran interfaces RED, rutas estáticas y reglas de firewall adecuadas en ambos equipos.
⚠️ Antes del cambio se necesita una copia de seguridad actual de ambas firewalls, un acceso administrativo independiente y una vía de recuperación documentada. Siempre que sea posible, la dirección pública del Firewall RED server no debe traducirse mediante NAT, ya que la traducción puede interferir con las conexiones RED entrantes.
El proceso en ocho pasos
- Planificar los roles, las IP RED, las redes de los sitios y una dirección de servidor accesible.
- Activar el RED provisioning service en ambas firewalls.
- Crear en la central la interfaz Firewall RED server.
- Transferir de forma segura el archivo de aprovisionamiento generado al otro sitio.
- Crear en la sucursal la interfaz Firewall RED client e importar el archivo.
- Añadir en ambos lados una ruta estática hacia la LAN remota, con la IP RED del peer como gateway y sin seleccionar ninguna interfaz.
- Permitir el tráfico de datos en ambas firewalls mediante reglas específicas con registro y autorizar el servicio RED solo desde las zonas necesarias.
- Comprobar por separado el túnel, la ruta, la coincidencia de reglas y tráfico bidireccional real.
Una interfaz RED en verde solo confirma que el túnel se ha establecido. No demuestra que el routing, las reglas de firewall y la ruta de retorno funcionen.
Cuándo encaja Site-to-Site RED
Site-to-Site RED es una forma sencilla de conectar dos Sophos Firewall. El aprovisionamiento RED se encarga de parte de la negociación VPN clásica, mientras que las LAN remotas siguen utilizando routing y reglas de firewall normales.
En diseños nuevos hay que elegir conscientemente entre RED y Site-to-Site IPsec. IPsec ofrece más opciones de perfiles, routing, interoperabilidad y redundancia. Site-to-Site RED resulta atractivo cuando ambos extremos son Sophos Firewall y basta un túnel sencillo y específico de Sophos.
Un SD-RED físico se configura con Configurar y diagnosticar Sophos SD-RED. Los modos de funcionamiento RED no se aplican al túnel firewall a firewall descrito aquí.
Planificar la topología de ejemplo
El siguiente ejemplo utiliza deliberadamente direcciones de documentación. Todas deben sustituirse por las redes y direcciones reales de los dos sitios:
- Central, rol Firewall RED server: dirección pública
198.51.100.10, LAN10.10.0.0/16 - Sucursal, rol Firewall RED client: dirección pública
203.0.113.20, LAN10.20.0.0/16 - IP RED de la central:
10.255.100.1 - IP RED de la sucursal:
10.255.100.2
Las dos IP RED forman el par de direcciones entre las firewalls. No deben entrar en conflicto con una LAN de sitio ni con otra red de interfaz o VPN. La firewall cliente debe poder alcanzar de forma fiable la dirección IP pública o el FQDN del servidor.
Crear el Firewall RED server
Primero se crea el servidor en la firewall con una dirección pública accesible de forma estable:
- En System services > RED, activar el RED provisioning service.
- Abrir Network > Interfaces.
- Seleccionar Add interface > Add RED.
- En Branch name, introducir por ejemplo
RED-HQ-Branch. - Establecer Type en Firewall RED server.
- Mantener Tunnel ID en Automatic.
- Introducir
10.255.100.1como RED IP. - Asignar una zona elegida conscientemente y guardar la interfaz.
- Descargar el archivo de aprovisionamiento desde el menú de la nueva interfaz RED.
El archivo de aprovisionamiento pertenece a este túnel y debe tratarse como un artefacto de configuración sensible. Se transfiere a la sucursal por un canal protegido y, después de importarlo, no se deja en una carpeta de descargas o compartida de acceso general.
La zona influirá posteriormente en las coincidencias de reglas y Device Access. Es posible usar LAN, pero una zona dedicada suele crear un límite de seguridad más claro cuando existen varios sitios. Configurar zonas e interfaces en Sophos Firewall explica las relaciones generales.
Crear el Firewall RED client
En el otro sitio se crea el cliente con el archivo generado por el servidor:
- También aquí, en System services > RED, activar el RED provisioning service.
- Crear una nueva interfaz en Network > Interfaces > Add interface > Add RED.
- Usar un Branch name como
RED-Branch-HQ. - Establecer Type en Firewall RED client.
- En Firewall IP/hostname, introducir la dirección pública o el FQDN del servidor.
- En Provisioning file, seleccionar el archivo de la firewall servidor.
- Introducir
10.255.100.2como RED IP. - Asignar la zona planificada y guardar la interfaz.
Si el cliente solo puede alcanzar el servidor a través de una dirección traducida o cambiante, hay que probar con especial cuidado DNS, el NAT anterior y la ruta de retorno. Sophos recomienda que, siempre que sea posible, el servidor sea accesible directamente sin NAT.
Añadir rutas estáticas sin interfaz
Una vez establecido, el túnel no conoce automáticamente las redes LAN detrás de las firewalls. Se crea una ruta unicast IPv4 en ambos lados:
- Central: destino
10.20.0.0/16, gateway10.255.100.2 - Sucursal: destino
10.10.0.0/16, gateway10.255.100.1
La excepción RED decisiva consiste en que no se selecciona ninguna interfaz para estas dos rutas. La firewall envía solicitudes ARP para determinar la interfaz RED accesible para la dirección del peer. Seleccionar después una interfaz puede interferir con este mecanismo y no supone una mejora.
La ruta se crea en Routing > Static routes > IPv4 unicast route > Add. La distancia administrativa y la métrica se eligen de forma consciente para que encajen con el resto del diseño de routing. Configurar y probar una ruta estática en Sophos Firewall explica la lógica general de los campos y la validación con Route Lookup.
Limitar las reglas de firewall y el servicio RED
El tráfico reenviado necesita una regla adecuada en ambas firewalls. Una regla LAN-to-LAN amplia sirve como ejemplo funcional sencillo, pero en producción se restringen la red de origen, la red de destino y los servicios a la necesidad real. El registro permanece activado durante la validación.
En este ejemplo, la firewall central necesita una regla desde la LAN 10.10.0.0/16 hacia la red de la sucursal 10.20.0.0/16. En la sucursal se representa de forma correspondiente el tráfico de retorno o en sentido contrario que sea necesario. NAT no suele ser necesario en una conexión de sitio enrutada; ambos lados deben ver las direcciones de origen reales y disponer de una ruta de retorno completa. Entender y configurar reglas de Sophos Firewall profundiza en la mecánica de las reglas.
El servicio RED también debe ser accesible desde las zonas por las que llega la conexión RED. En Administration > Device access puede activarse RED para una zona. Si se conocen direcciones de origen estables, es preferible una Local service ACL exception rule específica a una autorización amplia para toda la zona WAN. La excepción solo se aplica al canal de control RED y no sustituye una regla de firewall para el tráfico entre sitios. Más detalles en Device Access y Local Service ACL.
Validar el túnel de forma controlada
La validación comienza con un único flujo de prueba cuya hora exacta queda documentada. Primero se comprueba que ambas interfaces RED están activas y que Route Lookup muestra la ruta esperada para una dirección de la LAN remota. Después, el flujo debe coincidir con la Rule ID prevista en ambas firewalls.
Un Packet Capture en Sophos Firewall muestra si el paquete entra en la interfaz RED del lado de origen, llega al otro extremo y se reenvía a la LAN de destino. La ruta de retorno se prueba por separado. Un ping no basta si la aplicación de producción utiliza TCP o UDP en otros puertos.
Por tanto, el éxito significa que se cumplen simultáneamente estos puntos:
- Las interfaces RED están activas en ambos lados.
- Route Lookup muestra la ruta planificada en ambas direcciones.
- La regla de firewall esperada coincide en las dos firewalls.
- Un flujo de aplicación real funciona de forma bidireccional.
- Las direcciones de origen y destino aparecen sin NAT no previsto.
- Tras un reinicio o failover controlado, vuelve a establecerse correctamente un flujo nuevo.
Delimitar los errores de forma sistemática
El cliente no establece el túnel: Comprobar el RED provisioning service, la dirección del servidor, DNS, la accesibilidad, Device Access y el archivo de aprovisionamiento correspondiente al túnel. No combinar a ciegas un archivo nuevo con una configuración de cliente antigua.
El túnel está activo, pero la LAN remota no es accesible: Comprobar en ambos lados la red de destino y la IP RED del peer de la ruta estática. En esta ruta RED especial no debe seleccionarse ninguna interfaz. Después, verificar la coincidencia de reglas y la ruta de retorno.
Solo funciona una dirección: Normalmente falta una regla o ruta adecuada en una de las firewalls, o una red del sitio ya se alcanza por una ruta más específica o de mayor prioridad. Route Lookup, Packet Capture y el tráfico de retorno real deben coincidir.
La conexión es inestable: Correlacionar latencia, pérdida de paquetes, accesibilidad pública del servidor, NAT delante del servidor y cambios en la ruta WAN. Guardar los logs locales de cada nodo para la hora exacta de la prueba. Buscar y analizar los logs de servicio de Sophos Firewall explica los archivos de log y las vías de soporte.
Ninguna regla Any amplia, autorización WAN general, reinicio de servicio o cambio aleatorio de las IP RED y las rutas sustituye esta correlación. Si el error sigue sin estar claro pese a un diseño correcto, se recopilan para Sophos Support la copia de seguridad, el build de SFOS, la marca de tiempo, el estado de las interfaces, las rutas, las Rule IDs, el Packet Capture y los logs relevantes.
Revertir de forma segura
Si el piloto falla o se descarta el diseño, primero se desactivan las reglas de firewall adicionales y se eliminan las dos rutas estáticas. Después se puede eliminar de forma controlada la interfaz RED cliente y, por último, la interfaz RED servidor. Las autorizaciones temporales de Device Access o Local Service ACL vuelven a su estado anterior documentado.
No se elimina una vía de administración existente que utilice precisamente este túnel hasta haber probado correctamente un acceso alternativo. Tras la reversión, se vuelven a comprobar el routing normal, las reglas anteriores y la accesibilidad de ambas firewalls.