Ir al contenido
Avanet

Configurar una VLAN en Sophos Firewall y un switch UniFi

Las VLAN separan redes de forma lógica aunque compartan los mismos switches y cables. En este diseño, Sophos Firewall proporciona el routing, las reglas firewall, DHCP y las políticas de seguridad. El switch UniFi transporta las VLAN con etiquetas 802.1Q hasta puntos de acceso, clientes, servidores u otros switches.

Este artículo recorre un ejemplo IPv4 completo con Sophos Firewall como gateway de terceros. Además de las rutas de menú, explica los puntos en los que estos proyectos suelen fallar: una interfaz principal incorrecta, la confusión entre VLAN nativa y etiquetada, un objeto de red ausente, una regla NAT inadecuada o un puerto de AP cuya VLAN nativa entra en conflicto con la VLAN de clientes WiFi.

Diseño objetivo y valores de ejemplo

El ejemplo utiliza los siguientes valores de principio a fin:

  • Nombre de VLAN: Clients.
  • ID de VLAN: 100.
  • Subred: 10.100.0.0/24.
  • Gateway en Sophos Firewall: 10.100.0.1.
  • Zona en Sophos Firewall: Client o LAN.
  • Objeto de red: NET_Clients_VLAN100.
  • Rango DHCP: de 10.100.0.50 a 10.100.0.200.
  • Regla firewall: Clients_to_WAN.
  • Uplink de UniFi hacia el firewall: permitir VLAN 100 etiquetada.
  • Puerto de cliente en el switch: utilizar VLAN 100 como VLAN nativa.

El ID de VLAN 100 y la red privada 10.100.0.0/24 son valores de ejemplo. El entorno real necesita un ID de VLAN todavía libre y una subred que no se solape con otras. En este diseño, la dirección de gateway reside en Sophos Firewall; los clientes envían allí su tráfico y quedan sujetos a reglas, NAT, Web Protection, IPS u otras políticas.

Si antes es necesario aclarar el diseño básico de interfaces y zonas, consulte Configurar zonas e interfaces en Sophos Firewall. Esta guía presupone que la nueva VLAN se ha planificado de forma consciente como red de clientes, invitados, servidores o administración.

Configurar la VLAN en un orden seguro

Para administradores con experiencia, este es el flujo resumido:

  1. Guardar las configuraciones de Sophos y UniFi y definir un puerto de prueba y un acceso de administración alternativo.
  2. Crear la interfaz VLAN en la interfaz principal correcta de Sophos.
  3. Preparar el objeto de red, DHCP o DHCP Relay y la ruta DNS.
  4. Crear las reglas firewall y comprobar qué regla SNAT o MASQ traduce el tráfico de internet.
  5. Crear en UniFi una red virtual con Third-party Gateway y el mismo ID de VLAN.
  6. Configurar el uplink, el puerto de cliente, el puerto de AP o el uplink descendente con las VLAN nativas y etiquetadas adecuadas en UniFi Port Manager.
  7. Realizar pruebas positivas y negativas con un cliente real; comprobar en Log Viewer el Firewall Rule ID esperado y, para tráfico WAN, el NAT Rule ID.

⚠️ Antes de cambiar la VLAN nativa de un uplink debe existir una vía alternativa de administración. Una VLAN nativa incorrecta o una VLAN etiquetada ausente puede retirar el switch, el punto de acceso o el firewall de la red de administración.

Decidir de antemano

Antes de configurar, conviene definir estos puntos:

  • ¿Qué ID de VLAN todavía libre se utilizará?
  • ¿Qué subred IP no solapada recibirá la VLAN?
  • ¿Proporcionará Sophos Firewall DHCP o hace falta DHCP Relay?
  • ¿En qué zona de Sophos residirá la VLAN?
  • ¿Qué puertos UniFi transportarán la VLAN etiquetada?
  • ¿Qué puertos la entregarán sin etiqueta a dispositivos finales normales?
  • ¿Qué VLAN nativa necesitan los uplinks y puntos de acceso para el tráfico de administración?
  • ¿Puede la VLAN acceder solo a internet o también a determinados servidores internos?
  • ¿Qué servicios locales del firewall pueden alcanzarse desde esta zona?
  • ¿Cómo se accederá al switch y al firewall si falla la nueva configuración de puertos?

⚠️ Una VLAN solo separa la capa 2. Sophos Firewall decide mediante routing y reglas firewall si se permite el tráfico entre VLAN. NAT cambia direcciones y tampoco sustituye el diseño de reglas.

Crear la VLAN en Sophos Firewall

Para un gateway de terceros, Ubiquiti recomienda preparar primero la subred, el ID de VLAN y DHCP en el gateway. En Sophos Firewall, esto comienza con la interfaz VLAN.

Ruta de menú:

Network > Interfaces > Add interface > Add VLAN

Procedimiento:

  1. Introducir un nombre, por ejemplo Clients VLAN 100.
  2. En Interface, seleccionar el puerto físico, la interfaz RED, el bridge o el LAG por el que llega etiquetada la VLAN 100.
  3. Seleccionar una zona, por ejemplo la zona personalizada Client o la zona existente LAN.
  4. Introducir 100 en VLAN ID.
  5. En IPv4 configuration, seleccionar Static para este ejemplo.
  6. Establecer la dirección IP 10.100.0.1/24.
  7. Guardar la interfaz.
Selección Add VLAN Interface en Sophos Firewall
La VLAN se crea en la interfaz principal por la que el switch UniFi envía la VLAN etiquetada al firewall.
Interfaz VLAN de Sophos Firewall con ID de VLAN y configuración IPv4
El ID de VLAN, la zona y la dirección IP deben coincidir con el diseño del switch y la subred.

La interfaz principal no es un valor de ejemplo intercambiable. Debe ser exactamente el puerto, bridge o LAG de Sophos conectado físicamente al uplink de UniFi. Sophos admite ID de VLAN de 1 a 4094; el mismo ID no puede utilizarse más de una vez en la misma interfaz física.

Crear un objeto de red para la VLAN

Un objeto de red propio facilita la lectura de las reglas firewall y NAT y evita que la nueva VLAN quede permitida accidentalmente mediante un objeto demasiado amplio.

Ruta de menú:

Hosts and services > IP host > Add

Para el ejemplo se utilizan estos valores:

  • Name: NET_Clients_VLAN100.
  • IP version: IPv4.
  • Type: Network.
  • IP address: 10.100.0.0.
  • Subnet: 255.255.255.0 o /24.

El nombre del objeto se puede elegir libremente, pero debe identificar con claridad la red y su finalidad. La dirección y la máscara deben coincidir exactamente con la interfaz VLAN; la dirección de gateway 10.100.0.1 no sustituye al objeto de red 10.100.0.0/24.

Configurar DHCP y DNS para la VLAN

Los clientes que deban recibir direcciones automáticamente necesitan un servidor DHCP o DHCP Relay.

Ruta de menú:

Network > DHCP

Valores DHCP habituales:

  • Interface: Clients VLAN 100.
  • Range start: 10.100.0.50.
  • Range end: 10.100.0.200.
  • Gateway: 10.100.0.1.
  • DNS server: IP del firewall o servidor DNS interno.
  • Domain name: dominio de búsqueda interno, si es necesario.

El rango deja deliberadamente libres las direcciones inferiores a .50 y superiores a .200 para infraestructura o asignaciones fijas. En un entorno existente debe adaptarse a las reservas, servidores y al plan local de direccionamiento.

Si Sophos Firewall se utiliza como resolver DNS para esta VLAN, también debe permitirse DNS para la zona correspondiente en Administration > Device access. Un servidor DNS interno necesita en cambio una regla firewall adecuada y una ruta de retorno operativa. Opciones DHCP de Sophos Firewall (SFOS) explica las opciones DHCP especiales.

Preparar las reglas firewall y NAT

Una concesión DHCP correcta no demuestra que funcione la ruta de datos. El tráfico que atraviesa el firewall necesita reglas adecuadas.

Una regla de internet deliberadamente sencilla puede empezar así:

  • Rule name: Clients_to_WAN.
  • Source zones: Client o LAN.
  • Source networks and devices: NET_Clients_VLAN100.
  • Destination zones: WAN.
  • Destination networks: Any.
  • Services: los servicios realmente necesarios, como HTTP, HTTPS, DNS y NTP.
  • Log firewall traffic: activado.

Cuando los clientes utilizan el propio firewall como resolver DNS, el tráfico DNS hacia esa dirección local es una cuestión de Device Access. Si se utiliza un servidor DNS externo, el servicio DNS debe estar permitido por la regla firewall y la ruta NAT correspondientes.

Para el acceso a servidores internos deben crearse reglas independientes que permitan únicamente los destinos y servicios necesarios. Una VLAN de invitados o IoT no debe tener acceso indiscriminado a las redes de servidores o administración. Comprender y configurar las reglas de Sophos Firewall explica el orden, las zonas, las funciones de seguridad y el logging.

No olvidar NAT ni crearlo dos veces

El tráfico de internet procedente de una VLAN privada necesita normalmente source NAT, a menudo MASQ hacia la dirección WAN. Una regla existente como Default SNAT IPv4 suele cubrir ya nuevas redes internas, pero debe comprobarse con sus criterios de coincidencia y después en Log Viewer. Añadir una segunda regla SNAT sin pruebas puede alterar innecesariamente un orden de reglas que ya funciona.

El tráfico entre VLAN internas con redes únicas y enrutadas normalmente no necesita traducción de direcciones. Routing y las reglas firewall deciden esa ruta. Los diseños con redes solapadas o contrapartes especiales requieren una planificación separada.

Durante las pruebas se leen conjuntamente el Firewall Rule ID y, para tráfico WAN, el NAT Rule ID. El Firewall Rule ID identifica la decisión de acceso; el NAT Rule ID identifica la traducción utilizada realmente. Comprender NAT en Sophos Firewall explica el orden completo de procesamiento.

Crear la VLAN en UniFi Network

Después de preparar la VLAN en Sophos Firewall, se crea en UniFi como red virtual con el mismo ID de VLAN.

Ruta de menú:

Settings > Networks

Procedimiento:

  1. Abrir New Virtual Network o New Network.
  2. Introducir un nombre, por ejemplo Clients.
  3. En Router, seleccionar Third-party Gateway.
  4. Introducir el ID de VLAN 100.
  5. No asignar funciones de gateway o DHCP de UniFi a esta red, porque las proporciona Sophos Firewall.
  6. Aplicar los cambios.
Ajustes de UniFi Network con redes existentes
UniFi muestra la VLAN como una red virtual; en este diseño, el gateway, la subred y DHCP permanecen en Sophos Firewall.
UniFi Network con una nueva VLAN y un gateway de terceros
Con un gateway de terceros, el ID de VLAN debe coincidir con la interfaz de Sophos preparada previamente.

Configurar los puertos del switch UniFi en Port Manager

Sophos Firewall y el switch UniFi deben ver el mismo ID de VLAN en el mismo enlace. En las versiones actuales de UniFi Network, la asignación de puertos se encuentra aquí:

Devices > [Switch] > Ports > Port Manager

Dos campos definen la ruta de la VLAN:

  • Native VLAN / Network: recibe el tráfico sin etiqueta en este puerto.
  • Tagged VLAN Management: especifica qué VLAN etiquetadas pueden atravesar el puerto.

Allow All permite todas las VLAN etiquetadas conocidas por UniFi. Block All convierte el puerto en un puerto de acceso que transporta únicamente la VLAN nativa. Custom permite un conjunto de VLAN elegido de forma consciente y suele ser la opción más clara para uplinks y puertos de AP documentados.

Cuatro roles de puerto habituales

  • Uplink hacia Sophos Firewall: La VLAN nativa debe coincidir con el diseño de administración o uplink sin etiquetar ya existente. En Tagged VLAN Management, seleccionar Custom con la VLAN 100 y todas las demás VLAN realmente necesarias. Utilizar Allow All solo cuando se pretenda transportar deliberadamente todas las VLAN de UniFi por ese enlace.
  • Puerto de cliente: Seleccionar Clients en Native VLAN / Network y establecer Tagged VLAN Management en Block All. Un cliente normal envía tráfico sin etiqueta y, por tanto, entra en la VLAN 100.
  • Puerto de punto de acceso: Mantener la red de administración del AP como VLAN nativa. En Tagged VLAN Management, seleccionar Custom y permitir la VLAN 100 para el SSID correspondiente.
  • Uplink hacia otro switch: La VLAN nativa y todas las VLAN etiquetadas permitidas en Custom deben coincidir con el diseño descendente. Si falta la VLAN 100, ningún AP o puerto de cliente descendente podrá utilizarla.

⚠️ En un puerto de AP, la VLAN de clientes utilizada por el SSID no debe configurarse también como VLAN nativa. Ubiquiti identifica VLAN 1 como excepción; en este ejemplo, la VLAN 100 debe transportarse etiquetada mientras que la red de administración del AP permanece nativa.

Los errores habituales incluyen la ausencia de una VLAN etiquetada en el uplink al firewall, un puerto de cliente con Custom en lugar de Block All, un puerto de AP sin la VLAN del SSID o ID de VLAN distintos en Sophos y UniFi.

Planificar cambios sin perder el acceso de administración

Los cambios en uplinks o redes de administración requieren especial cuidado. Antes de modificar la producción deben incluirse estas medidas:

  • Red de administración UniFi: La VLAN de administración debe permanecer disponible al cambiar la configuración del puerto.
  • Uplink hacia Sophos Firewall: Los cambios en este puerto suelen afectar simultáneamente a varias VLAN.
  • Acceso alternativo: Los cambios remotos necesitan una vía alternativa hacia el switch y el firewall.
  • Puerto de prueba: Las nuevas asignaciones pueden validarse en un puerto reservado sin mover dispositivos de producción.
  • Copia de seguridad: Las configuraciones de Sophos y UniFi deben guardarse en el último estado operativo conocido.

Recomendamos validar primero la nueva VLAN con un único cliente de prueba. La asignación se extiende a más puntos de acceso, uplinks o puertos de cliente solo cuando DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID y los bloqueos previstos coinciden con el diseño.

Comprobar Device Access

Device Access controla los servicios locales del propio firewall, no el tráfico reenviado. Esto es importante para nuevas VLAN:

  • Si los clientes utilizan el firewall como resolver DNS, permitir DNS para la zona correspondiente.
  • Si la monitorización debe comprobar el firewall, permitir Ping/Ping6 únicamente donde sea necesario.
  • Los clientes normales, invitados y dispositivos IoT no deberían acceder a WebAdmin ni SSH.
  • El acceso de administración debe proceder de una red de administradores dedicada o de reglas de excepción Local Service ACL estrictas.

Proteger el acceso a Sophos Firewall con Device Access explica el endurecimiento detallado.

Probar y validar

Tras la configuración no basta con probar el acceso a internet. Es mejor utilizar un plan reproducible:

  1. Conectar el cliente de prueba al puerto UniFi o al SSID previsto.
  2. Comprobar que su dirección se encuentra entre 10.100.0.50 y 10.100.0.200.
  3. Verificar el gateway predeterminado 10.100.0.1 y el servidor DNS esperado.
  4. Generar una conexión a internet permitida.
  5. Probar una conexión interna permitida, si el diseño la contempla.
  6. Probar el acceso a una red interna prohibida de forma consciente; debe fallar y no debe coincidir con una regla allow inesperada.
  7. En Log Viewer de Sophos, comprobar la regla Clients_to_WAN, Firewall Rule ID, NAT Rule ID y Out interface para el tráfico WAN.
  8. Comprobar el contador de uso de la regla.
  9. Para un SSID WiFi, confirmar además que la administración del AP sigue accesible mientras el cliente entra en la VLAN 100.

Si coincide otra regla, falta NAT Rule ID o las interfaces no corresponden al diseño, la prueba no está superada. Probar una regla de Sophos Firewall con Log Viewer y Packet Capture muestra los siguientes pasos de diagnóstico.

Errores habituales

  • La VLAN no está permitida como etiquetada en el uplink UniFi hacia el firewall: Los clientes no reciben dirección o no alcanzan el firewall.
  • La VLAN utiliza una interfaz principal incorrecta de Sophos: El firewall no ve el tráfico en la interfaz VLAN esperada.
  • El puerto de cliente no es un puerto de acceso limpio: Los clientes normales entran en la VLAN nativa incorrecta o no reciben dirección.
  • La VLAN del SSID también es la VLAN nativa del puerto de AP: Los clientes WiFi no pueden conectarse correctamente.
  • Falta DHCP o el relay: El cliente no recibe dirección o recurre a APIPA.
  • El objeto de red es incorrecto: La regla no cubre toda la VLAN o coincide con otra red.
  • Falta DNS en Device Access: El cliente alcanza direcciones IP, pero no resuelve nombres mediante el firewall.
  • Falta la regla firewall o está mal ordenada: El cliente recibe una dirección, pero el tráfico necesario queda bloqueado.
  • La regla NAT no coincide: Los destinos internos funcionan, pero el tráfico de internet sale del firewall sin la traducción adecuada.
  • La regla allow es demasiado amplia: El acceso interno anula en la práctica la separación VLAN prevista.
  • La VLAN nativa del uplink es incorrecta: El switch o el punto de acceso desaparece de la red de administración.

Solución de problemas

Si la VLAN no funciona, se comprueba desde la capa 1 hasta la capa 7:

  1. Cable y enlace: ¿Muestra el puerto UniFi un enlace con la velocidad esperada?
  2. Red virtual: ¿Existe la VLAN 100 en UniFi con Third-party Gateway?
  3. Uplink al firewall: ¿Está permitida la VLAN 100 en Tagged VLAN Management?
  4. Puerto de cliente o AP: ¿Son correctas la VLAN nativa, Block All o Custom y las VLAN etiquetadas permitidas?
  5. Interfaz Sophos: ¿Aparece la VLAN conectada en Network > Interfaces y en la interfaz principal correcta?
  6. DHCP: ¿Existe un servidor DHCP o relay para la VLAN y coincide el rango con la subred?
  7. Gateway y DNS: ¿Utiliza el cliente 10.100.0.1 y el servidor DNS previsto?
  8. Device Access: ¿Están permitidos DNS o Ping para la zona si se necesitan estos servicios locales?
  9. Regla firewall: ¿Coinciden Source Zone, NET_Clients_VLAN100, Destination Zone y Services?
  10. NAT: ¿Muestra la prueba WAN el NAT Rule ID esperado y una dirección de origen traducida?
  11. Log Viewer: ¿Se permite, se descarta o coincide el tráfico con otra regla?
  12. Packet Capture: ¿Llegan los paquetes a la interfaz correcta y salen del firewall por la ruta planificada?

Si no llegan paquetes a la interfaz principal de Sophos, el problema suele estar antes del firewall: cable, puerto UniFi, asignación nativa o etiquetada o uplink incorrecto. Si los paquetes llegan pero no aparece un Firewall Rule ID adecuado, se revisa primero la coincidencia de reglas. Si regla y NAT son correctos pero faltan respuestas, se continúa con routing, DNS y la ruta de retorno.

Lista de comprobación

  • El ID de VLAN es idéntico en UniFi y Sophos.
  • La VLAN de Sophos utiliza la interfaz principal, la zona y la dirección de gateway correctas.
  • El objeto de red NET_Clients_VLAN100 representa exactamente 10.100.0.0/24.
  • DHCP o DHCP Relay está configurado con gateway y DNS correctos.
  • La red virtual de UniFi utiliza Third-party Gateway.
  • El uplink al firewall permite la VLAN 100 etiquetada.
  • El puerto de cliente utiliza Clients como VLAN nativa y Block All para las VLAN etiquetadas.
  • El puerto de AP utiliza la red de administración como VLAN nativa y la VLAN 100 en Custom.
  • Las reglas firewall permiten solo destinos y servicios previstos y escriben logs.
  • El tráfico de internet coincide con la regla SNAT o MASQ prevista; las rutas VLAN internas no se traducen innecesariamente.
  • Device Access permite únicamente los servicios locales necesarios.
  • Se han comprobado la prueba positiva, la prueba negativa, Firewall Rule ID, NAT Rule ID y Packet Capture.
  • La copia de seguridad, el puerto de prueba y la vía alternativa de administración siguen disponibles hasta completar la validación.

Preguntas frecuentes

¿Necesita cada VLAN su propia zona de Sophos?

No. Varias VLAN pueden compartir una zona si tienen el mismo nivel de confianza, las mismas reglas firewall y los mismos requisitos de Device Access. Una zona independiente suele ser más clara cuando una VLAN tiene permisos o riesgos diferentes.

¿Debe ejecutarse DHCP en Sophos Firewall?

No. DHCP puede ejecutarse en un servidor interno o reenviarse mediante un relay. Lo importante es que los clientes reciban una dirección IP, un gateway y una configuración DNS adecuados y que la ruta DHCP funcione a través de la VLAN.

¿Por qué funciona internet pero no los servidores internos?

Normalmente falta una regla firewall adecuada entre las zonas VLAN y servidor, la regla coincide con otro objeto de red o el servidor interno no tiene ruta de retorno. Para redes internas únicas, no debe añadirse NAT por intuición; se comprueban la regla, la ruta y el retorno.

¿Por qué el cliente no recibe una dirección IP?

Las causas habituales son una VLAN etiquetada ausente en el uplink, una VLAN nativa incorrecta en el puerto de cliente, la VLAN en una interfaz principal equivocada de Sophos o la ausencia de servidor DHCP o relay.

¿Por qué un cliente WiFi no puede conectarse al SSID?

El puerto de AP debe permitir etiquetada la VLAN de clientes del SSID. En este ejemplo no debe ser también la VLAN nativa; la red de administración del AP permanece nativa. Después se comprueban la asignación del SSID, DHCP y la ruta hasta Sophos Firewall.

¿Debe una VLAN de invitados utilizar DNS mediante Sophos Firewall?

Puede ser útil si el firewall debe proporcionar o filtrar DNS para la VLAN de invitados. En ese caso, DNS debe estar permitido para la zona correspondiente en Device Access. Como alternativa, puede distribuirse por DHCP un servidor DNS interno o externo y permitir de forma consciente la ruta firewall y NAT asociada.