Ir al contenido
Avanet

Configurar y probar una ruta estática en Sophos Firewall

Una ruta estática indica a Sophos Firewall mediante qué next hop fijo o interfaz de túnel debe alcanzar un destino determinado. Es adecuada cuando la ruta está definida y no se necesita seleccionar por origen, servicio, aplicación o calidad del enlace.

Respuesta breve

Una ruta IPv4 se crea aquí:

Routing > Static routes > IPv4 unicast route > Add

Para una red de destino 10.20.0.0/24, accesible mediante el router 192.0.2.2 en Port4, se introducen estos valores:

  • Destination IP / Netmask: 10.20.0.0/24
  • Gateway IP: 192.0.2.2
  • Interface: Port4
  • Administrative distance: 1
  • Metric: 10
  • Description: Branch_10.20_via_Core

A continuación, se comprueba el destino 10.20.0.10 en Diagnostics > Tools > Route lookup. La interfaz esperada es Port4.

Para que el tráfico funcione, también se necesita una regla de firewall adecuada y una ruta de retorno en el equipo remoto. Una ruta estática no permite tráfico ni aplica NAT automáticamente.

Entender el ejemplo

El ejemplo utiliza la siguiente topología:

  • La red de clientes detrás de Sophos Firewall es 10.10.0.0/24.
  • El cliente de prueba en esta red es 10.10.0.10.
  • Port4 del firewall tiene la IP de tránsito 192.0.2.1/30.
  • El siguiente router tiene la IP 192.0.2.2 en esta red.
  • La red de destino 10.20.0.0/24 está detrás de este router.
  • El sistema de prueba es 10.20.0.10.

Destination siempre es el destino remoto, no el siguiente router. Gateway IP es el next hop directamente accesible que reenvía el paquete. Interface es el puerto o la interfaz de túnel por los que se alcanza ese next hop.

En Gateway IP se introduce directamente la dirección; no hace falta un objeto de gateway en Routing > Gateways. Para adaptar el ejemplo al entorno propio, se deben sustituir conjuntamente la red de destino, el gateway y la interfaz. Si solo se cambia una dirección del ejemplo, la ruta puede guardarse, pero apuntar a la red equivocada o a un router inaccesible. La IP del gateway debe pertenecer a la red de la interfaz seleccionada.

Los fundamentos sobre puertos, zonas e IP de interfaz se explican en Configurar zonas e interfaces en Sophos Firewall.

Cuándo conviene usar una ruta estática

Una ruta estática resulta útil cuando una red siempre es accesible mediante el mismo next hop, por ejemplo:

  • una red de sucursal detrás de un Core Router interno
  • una red de servidores detrás de un switch de Layer 3
  • una red detrás de un túnel RED
  • una red remota mediante una interfaz XFRM de un túnel IPsec basado en rutas

Si el firewall también debe decidir según el origen, el servicio o la aplicación, o cambiar de ruta en función de la latencia, el jitter y la pérdida de paquetes, una ruta SD-WAN suele ser la opción más adecuada. En redes grandes que cambian con frecuencia, OSPF o BGP reducen el mantenimiento manual.

Configurar una ruta IPv4

Antes del cambio, se documentan la red de destino, el next hop, la interfaz de salida, la zona esperada, la ruta de retorno y un host de prueba accesible. A continuación:

  1. Abrir Routing > Static routes.
  2. En IPv4 unicast route, hacer clic en Add.
  3. Introducir 10.20.0.0/24 en Destination IP / Netmask.
  4. Introducir el siguiente router 192.0.2.2 en Gateway IP.
  5. Seleccionar Port4 como Interface.
  6. Establecer Administrative distance en 1.
  7. Introducir 10 en Metric.
  8. Añadir una Description inequívoca, como Branch_10.20_via_Core.
  9. Guardar con Save.

Para esta ruta, Sophos Firewall tiene en cuenta primero la interfaz seleccionada y después el gateway. Si uno de los dos campos es incorrecto, no se alcanzará el next hop previsto.

Administrative Distance y Metric

La Administrative Distance evalúa fuentes de routing que compiten entre sí. El valor más bajo tiene prioridad: se prefiere una ruta con 1 frente a una ruta con 5.

Si varias rutas estáticas al mismo destino tienen la misma Administrative Distance, decide la Metric. También en este caso se prefiere el valor más bajo.

La Route Precedence global entre Static, SD-WAN y VPN es un nivel distinto de Administrative Distance y Metric. No debe modificarse de forma precipitada por una sola ruta nueva.

Los valores de ejemplo 1 y 10 son puntos de partida sencillos para una sola ruta, no una recomendación general del producto. Antes de utilizarlos, se comparan las rutas existentes hacia el mismo destino. Para Primary/Backup o ECMP, se eligen deliberadamente Administrative Distance y Metric de acuerdo con la prioridad deseada.

Dos rutas con valores diferentes de Administrative Distance pueden definir una ruta preferida y otra secundaria. Sin embargo, Administrative Distance y Metric no supervisan por sí mismas el next hop. Para un failover sencillo basado en la accesibilidad, se pueden utilizar objetos de gateway monitorizados con rutas estáticas y valores diferentes de Administrative Distance. Para seleccionar una ruta según la latencia, el jitter o la pérdida de paquetes, se utilizan un SD-WAN Profile y una ruta SD-WAN.

Para IPv4 ECMP, se crean varias rutas al mismo destino con la misma Administrative Distance y Metric, pero con next hops distintos. De este modo se distribuye el tráfico; no se crea una ruta Primary/Backup basada en la calidad.

Usar Blackhole de forma deliberada

Con Blackhole, el firewall descarta el tráfico hacia el destino indicado sin responder al origen. Puede ser útil para redes bloqueadas o resumidas de forma intencionada, pero no sustituye a un next hop normal.

Si se redistribuyen rutas estáticas mediante RIP, OSPF o BGP, las rutas Blackhole deben filtrarse de forma específica. De lo contrario, el firewall también puede anunciar esta ruta de bloqueo a otros routers.

Casos especiales de IPv6 y túneles

En IPv6 unicast route se introducen la dirección de destino con prefijo, Gateway IP, Interface y Metric. Sophos no documenta para el formulario IPv6 ninguna Administrative Distance, opción Blackhole, descripción, función Clone ni función de activación o desactivación. Por tanto, la configuración IPv4 no debe aplicarse a IPv6 sin comprobarla.

En un túnel IPsec basado en rutas con Any-to-Any Subnets, la ruta puede apuntar directamente a la interfaz XFRM sin necesitar un gateway separado. Si el túnel utiliza Traffic Selectors concretos, SFOS crea la ruta automáticamente; en ese caso no se configuran direcciones IP propias ni rutas adicionales en la interfaz XFRM. Una ruta XFRM tampoco es el caso especial de CLI ipsec_route, que depende de la versión; Crear una ruta IPsec en Sophos Firewall explica la diferencia.

Para una red detrás de la interfaz del peer de un túnel RED Site-to-Site entre Sophos Firewalls, se aplica otra excepción: se introduce como gateway la IP de la interfaz RED del peer, pero no se selecciona ninguna interfaz. Así, el firewall puede determinar mediante ARP la interfaz accesible. Esto no se aplica a los túneles Legacy RED Server/Client hacia Sophos UTM eliminados en SFOS 22.

Regla de firewall, NAT y ruta de retorno

El routing determina la ruta. La regla de firewall decide si el paquete puede pasar y NAT modifica sus direcciones cuando es necesario. Estas tres tareas se configuran por separado.

Para el ejemplo se necesita una regla desde la red de clientes 10.10.0.0/24 hasta la red de destino 10.20.0.0/24. La Destination Zone es la zona de Port4. La regla se limita a los servicios realmente necesarios y se activa el logging para la prueba.

En una red de sede con routing normal, generalmente no se desea SNAT porque el equipo remoto debe ver la IP real del cliente. El router 192.0.2.2 necesita entonces esta ruta de retorno:

Zielnetz: 10.10.0.0/24
Next Hop: 192.0.2.1

Si no se puede configurar una ruta de retorno en el equipo remoto, SNAT puede ayudar desde el punto de vista técnico. Sin embargo, oculta la IP original del cliente y debe seguir siendo una decisión de diseño deliberada. Entender NAT en Sophos Firewall explica cómo interactúan estos elementos.

Comprobar la ruta

Una ruta guardada solo se considera validada cuando un cliente real alcanza el equipo remoto y funciona la ruta de retorno.

  1. Introducir 10.20.0.10 en Diagnostics > Tools > Route lookup. La salida debe mostrar Port4.

  2. En Device Console, comprobar las rutas IPv4 o IPv6 configuradas y, si existe competencia con SD-WAN o VPN, la Route Precedence:

    show static-route
    show static-route6
    system route_precedence show
    
  3. Iniciar desde el cliente 10.10.0.10 una conexión real con 10.20.0.10, por ejemplo ping o TCP 443, de acuerdo con la regla de firewall.

  4. En Log viewer, comprobar el origen, el destino, el servicio, el Firewall Rule ID y un posible NAT Rule ID.

  5. En Diagnostics > Packet capture, utilizar host 10.20.0.10 para comprobar si las solicitudes salen por Port4 y las respuestas regresan.

Si Route Lookup muestra la ruta correcta pero no fluye tráfico, la causa suele estar en la regla de firewall, NAT, la ruta de retorno o el sistema de destino. La prueba completa del flujo de paquetes se explica en Probar una regla de Sophos Firewall con Log Viewer y Packet Capture.

Para problemas de routing más profundos, resultan útiles las últimas entradas de los logs de unicast y kernel en Device Console:

show logs staticd.log lines 50
show logs zebra.log lines 50

staticd.log corresponde a las rutas unicast estáticas; zebra.log muestra la instalación de rutas unicast IPv4 estáticas en el kernel. Servicios y archivos de log de Sophos Firewall asigna otros archivos de log a los servicios responsables.

Después de reiniciar una interfaz o un túnel, una ruta basada solo en gateway puede no aparecer inicialmente en la tabla de routing. Aparece en cuanto el tráfico adecuado coincide con el destino y el gateway, y el firewall selecciona la interfaz. Por tanto, la ausencia de una entrada inmediatamente después del reinicio todavía no demuestra que exista un error.

Delimitar errores y ejecutar un rollback

Route Lookup muestra la interfaz equivocada

  • Comprobar la dirección de destino y el prefijo; un error tipográfico puede coincidir con otra red.
  • El gateway debe ser directamente accesible mediante la interfaz seleccionada.
  • Comparar las rutas estáticas competidoras, así como Administrative Distance y Metric.
  • Para SD-WAN o VPN, comprobar el orden actual con system route_precedence show. Cambiar Route Precedence de forma segura explica el cambio global.

La solicitud sale, pero no regresa ninguna respuesta

  • Comprobar la ruta de retorno en el siguiente router y en el sistema de destino.
  • Comprobar la regla de firewall para la dirección iniciadora y las reglas NAT existentes. Solo se necesita una regla en la dirección opuesta si el equipo remoto inicia nuevas conexiones.
  • Utilizar Packet Capture para determinar si la respuesta regresa a Port4.
  • Comprobar el firewall local y el gateway predeterminado del sistema de destino.

Rollback seguro

Una ruta IPv4 nueva se desactiva primero en lugar de eliminarse. A continuación, se vuelven a comprobar Route Lookup, una nueva conexión de cliente y la ruta anterior. Solo cuando se haya confirmado el estado inicial deben eliminarse, si es necesario, la ruta y las reglas u objetos NAT creados exclusivamente para este cambio.

Sophos no documenta una función de activación o desactivación para IPv6. Por eso, los valores anteriores se registran previamente y la ruta nueva se modifica o elimina durante un rollback. En un clúster HA, la prueba se repite en el nuevo Primary después de un failover; los logs no se sincronizan entre los dispositivos.

Preguntas frecuentes

¿Debo indicar siempre el gateway y la interfaz?

En una ruta Ethernet normal, por regla general sí. IPsec basado en rutas puede utilizar únicamente la interfaz XFRM; en el caso especial de RED descrito, solo se introduce la IP RED del peer como gateway.

¿Por qué no funciona la conexión aunque Route Lookup sea correcto?

Route Lookup solo confirma la ruta seleccionada. A menudo faltan la regla de firewall, la ruta de retorno, una decisión NAT adecuada o el acceso en el sistema de destino.

¿Una ruta estática supervisa automáticamente el gateway?

Administrative Distance y Metric no supervisan el gateway. Es posible un failover sencillo basado en la accesibilidad con objetos de gateway monitorizados y rutas estáticas priorizadas; para criterios de calidad como latencia, jitter o pérdida de paquetes se utiliza SD-WAN.