Elegir el modo de funcionamiento correcto de Sophos RED
El modo de funcionamiento de una Sophos SD-RED no es una opción secundaria. Determina quién proporciona DHCP y la puerta de enlace en la sede remota, qué tráfico pasa por el túnel RED, si el acceso a internet se inspecciona de forma centralizada y qué sigue funcionando si falla el túnel. Un túnel Site-to-Site RED entre dos Sophos Firewall es otro diseño y no utiliza estos cuatro modos de funcionamiento.
Para nuevas sucursales administradas centralmente, Standard/Unified suele ser el punto de partida más claro. Standard/Split ahorra ancho de banda del túnel, pero deja el tráfico de internet local fuera del control central. Transparent/Split integra la RED en una red existente. Manual/Split es un diseño especial de cableado y enrutamiento para mantener la autonomía del acceso local a internet, no un modo rápido convencional.
El modo de funcionamiento debe decidirse antes de configurar DHCP, las VLAN, las reglas de firewall y el despliegue. Cambiarlo posteriormente modifica la ruta de datos y requiere una ventana de mantenimiento con pruebas funcionales controladas.
Los cuatro modos RED de un vistazo
| Modo de funcionamiento | ¿Qué pasa por el túnel? | Red de la sede remota |
|---|---|---|
| Standard/Unified | todo el tráfico de la sede | Sophos Firewall proporciona DHCP y la puerta de enlace |
| Standard/Split | solo las redes de destino configuradas | Sophos Firewall proporciona DHCP y la puerta de enlace; internet sale localmente |
| Transparent/Split | las redes o dominios de destino configurados | el router existente proporciona DHCP, DNS y la puerta de enlace |
| Manual/Split | el tráfico central definido mediante rutas estáticas | el router existente sigue siendo la puerta de enlace local; la topología física se planifica manualmente |
Este resumen ayuda a realizar la primera elección, pero no sustituye la revisión del comportamiento ante fallos, las VLAN y la seguridad. En particular, Split no significa automáticamente fail-open y Transparent no significa automáticamente que se transmitan las etiquetas VLAN.
Standard/Unified: Todo a través de la central
En Standard/Unified, Sophos Firewall proporciona DHCP y la puerta de enlace predeterminada a través de la interfaz RED. La SD-RED reenvía todo el tráfico por el túnel cifrado, incluido el tráfico de internet de la sucursal.
Esto proporciona el máximo control central. Las reglas de firewall, las políticas web, IPS, Application Control, los informes y la salida central a internet pueden aplicarse de forma coherente en la sede principal. Al mismo tiempo, aumentan los requisitos del túnel y de la conexión WAN central, porque también el tráfico de internet habitual de la sucursal recorre dos veces la ruta entre sedes.
Si falla el túnel RED, los clientes no solo pierden el acceso a las redes internas. Como su puerta de enlace se encuentra en Sophos Firewall al otro lado del túnel, normalmente también se interrumpe el acceso a internet. Standard/Unified es adecuado cuando la seguridad central es más importante que mantener internet local durante una interrupción del túnel.
Cuándo conviene Standard/Unified
- Todo el tráfico de la sede debe inspeccionarse y registrarse centralmente.
- DHCP, el reenvío DNS, las reglas y el acceso a internet deben concentrarse en Sophos Firewall.
- La capacidad WAN central es suficiente para el tráfico de internet adicional de la sucursal.
- Se acepta que un fallo del túnel deje la sede sin conexión de forma controlada, o existe un segundo enlace RED probado.
- Es necesario transportar VLAN a través de una SD-RED 60.
Standard/Split: Redes centrales a través del túnel
Con Standard/Split, Sophos Firewall sigue siendo el servidor DHCP y la puerta de enlace predeterminada para la red proporcionada por la RED. Solo las redes de destino introducidas en Split networks pasan por el túnel. Los demás destinos, normalmente internet, salen de la sede por la conexión WAN local de la RED.
Esto descarga el túnel y la conexión a internet central. A cambio, existe un límite de seguridad claro: Sophos enmascara el tráfico de internet local en la RED, pero el firewall central no puede inspeccionarlo con sus reglas de firewall, web o IPS. Desde el punto de vista de la central, esta ruta no es tráfico de internet reenviado de forma normal.
En Split networks se utilizan redes IP. Los objetos de host FQDN no son compatibles en este punto. Los frames con etiquetas VLAN tampoco corresponden a la ruta de datos de Standard/Split. Solo la red DHCP proporcionada directamente por la RED obtiene acceso local a internet mediante este modo.
Standard/Split tampoco es un diseño fail-open general. Si falla el túnel, la documentación de Sophos indica que los clientes de la red proporcionada por el firewall pierden tanto los destinos centrales como el acceso a internet. Si el acceso local a internet debe funcionar con independencia del túnel, es necesario planificar y probar otro diseño.
Cuándo conviene Standard/Split
- La sucursal solo necesita unas pocas redes claramente definidas en la central.
- La salida local a internet es intencionada y puede quedar fuera de las políticas centrales de Sophos.
- Sophos Firewall puede administrar la red remota mediante DHCP.
- No se necesita etiquetado VLAN a través del túnel RED.
- La ruta ante fallos se ha probado y no se confunde con Manual/Split.
Transparent/Split: RED en la red existente
Transparent/Split es adecuado para sedes remotas donde ya existen router, DHCP, DNS y puerta de enlace predeterminada y deben mantenerse. La RED funciona de forma transparente en la red de capa 2 existente. Solo las redes o los dominios split configurados se dirigen por el túnel a la central.
Este modo evita cambiar la puerta de enlace de los clientes. Sin embargo, la resolución de problemas es más exigente: DHCP, DNS y la ruta normal a internet siguen perteneciendo a la red local, mientras que determinados destinos se redirigen por la RED. Por eso, la prueba debe mostrar por separado qué ruta permanece local y cuál entra realmente en el túnel.
Transparent/Split no transporta frames con etiquetas VLAN. En este modo tampoco está disponible un enlace de conmutación por error 3G/4G. Para un módulo inalámbrico, el servidor DHCP remoto necesita la opción DHCP 234 documentada por Sophos para transmitir la dirección de la RED al punto de acceso.
Cuándo conviene Transparent/Split
- El router existente debe seguir proporcionando DHCP, DNS y la puerta de enlace predeterminada.
- Solo determinadas redes o dominios centrales deben ser accesibles a través de la RED.
- La RED puede integrarse correctamente en línea en la red existente.
- La sede no necesita transportar etiquetas VLAN por esta ruta RED.
- El tráfico local y el tráfico del túnel se pueden comprobar por separado con Packet Capture y pruebas contra destinos reales.
Manual/Split: Puerta de enlace local con rutas estáticas
En una SD-RED, Manual/Split describe principalmente un diseño de red creado manualmente de forma deliberada. Los lados WAN y LAN de la RED se integran en la infraestructura existente de la sede para que el router existente siga siendo la puerta de enlace predeterminada. Ese router recibe rutas estáticas hacia la RED para las redes centrales.
La ventaja es la autonomía local: el acceso normal a internet puede continuar incluso si falla el túnel RED o la propia RED. La contrapartida es una mayor planificación. Las rutas de retorno, las rutas estáticas, el comportamiento ARP y el cableado físico deben ser exactos. Un siguiente salto incorrecto puede hacer que el tráfico central evite el túnel o termine en una ruta sin salida durante un fallo.
Sophos describe para ello un despliegue físico manual y una configuración RED basada en el esquema de Standard/Unified, mientras que la puerta de enlace existente y las rutas estáticas determinan la división. Por tanto, la denominación no debe tratarse como un interruptor independiente y autoexplicativo.
Manual/Split solo debe utilizarse en un diseño documentado con:
- una puerta de enlace local alternativa
- rutas estáticas para cada red de destino central
- una ruta de retorno comprobada desde la central
- un acceso de administración independiente
- pruebas con el túnel activo, el túnel desconectado y la RED apagada
Un segundo enlace y un segundo firewall no son modos de funcionamiento
La configuración RED también puede incluir un segundo endpoint de firewall y, según el modelo y el modo, un segundo enlace. Estas opciones complementan la ruta elegida, pero no la sustituyen.
Un segundo endpoint de firewall puede utilizarse para failover o balanceo de carga. Un segundo enlace puede proteger el establecimiento del túnel. Si ambos enlaces utilizan direccionamiento estático, Sophos recomienda servidores DNS diferentes, ya que la ruta hacia la primera puerta de enlace podría interferir en la resolución de nombres del segundo enlace.
Las pruebas deben mantenerse separadas:
- Primero, el modo RED seleccionado debe funcionar correctamente por el enlace principal.
- Después se prueba un failover controlado del enlace.
- A continuación se vuelven a comprobar el estado de RED, DHCP, los destinos centrales y la ruta de internet.
- En entornos HA se añade una prueba independiente de failover del firewall; el túnel RED necesita tiempo para restablecerse tras el cambio de rol.
Un estado verde del túnel no demuestra por sí solo ni que la ruta de internet sea correcta ni que funcionen las políticas de seguridad.
VLAN y modos de puerto LAN en SD-RED 60
La SD-RED 60 puede transportar VLAN por el túnel, pero solo en Standard/Unified. Además, en cada puerto LAN se define cómo trata la RED los frames etiquetados y sin etiquetar.
- Tagged: Solo se reenvían con etiqueta las VLAN configuradas. Las VLAN no configuradas y los frames sin etiqueta se descartan. Se pueden introducir hasta
64VLAN ID por puerto. - Untagged, drop tagged: Los frames sin etiqueta se asignan a la VLAN configurada; los que ya están etiquetados se descartan. Esto corresponde a un puerto de acceso controlado.
- Disabled: El puerto LAN descarta el tráfico.
- Untagged: Este modo híbrido requiere una prueba real con las versiones de SFOS y firmware RED utilizadas. Las páginas actuales de ayuda de Sophos no describen de forma coherente el tratamiento de los frames ya etiquetados. Por tanto, no debe planificarse como sustituto de un trunk sin Packet Capture.
Sophos Firewall necesita una interfaz VLAN correspondiente sobre la interfaz RED para cada VLAN utilizada. VLAN ID, red IP, DHCP, modo de puerto RED y configuración del switch deben coincidir exactamente. El procedimiento completo se describe en Configurar y probar una VLAN en Sophos Firewall.
Planificar por separado el comportamiento inalámbrico
Un módulo inalámbrico opcional de la SD-RED 20 o 60 puede utilizar tres rutas de datos diferentes:
- Separate zone: El tráfico inalámbrico llega al firewall mediante VXLAN, con independencia del modo RED.
- Bridge to AP LAN: La red inalámbrica se puentea con la LAN local del punto de acceso.
- Bridge to VLAN: La red inalámbrica se asigna a una VLAN; el comportamiento exacto depende del modo RED y de la configuración VLAN.
En los modos Standard, DHCP debe estar configurado de forma adecuada en la interfaz RED. En Transparent/Split, DHCP procede de la red remota y la opción 234 debe ser correcta. Por ello, la configuración inalámbrica, el modo de puerto LAN y el modo RED deben validarse como un diseño conjunto y no como tres menús independientes.
Configurar y probar de forma segura el modo
La RED se crea o se edita en Network > Interfaces > Add interface > Add RED. Antes de cambiar el modo deben documentarse la configuración actual, los rangos DHCP, las rutas estáticas, las redes split, las reglas de firewall y una vía de administración independiente.
El procedimiento práctico con provisioning, LED, reglas, rendimiento y resolución de problemas se describe en Configurar y solucionar problemas de Sophos SD-RED. El modo requiere además validar la ruta real:
- Un cliente recibe la dirección IP esperada, los servidores DNS y la puerta de enlace correcta.
- Una red de destino definida en la central es accesible.
- Log Viewer o Packet Capture muestra la Firewall Rule ID esperada y la ruta RED.
- Una prueba de internet muestra la salida pública esperada, central o local.
- Una aplicación permitida y otra bloqueada confirman dónde se aplica realmente la política de seguridad.
- Las VLAN y las redes inalámbricas se prueban individualmente, no solo con un ping general.
- Un fallo planificado del túnel o del enlace confirma el comportamiento documentado.
Si el túnel está verde pero la ruta sigue sin estar clara, resulta útil Utilizar correctamente Packet Capture en Sophos Firewall. En sedes productivas no se deben cambiar simultáneamente el modo, DHCP, las VLAN y las reglas de firewall. De lo contrario, será difícil asignar un fallo a una capa concreta.
Errores habituales de interpretación
Split no significa automáticamente internet durante una interrupción del túnel
Standard/Split utiliza salida local a internet, pero los clientes siguen dependiendo de la red RED proporcionada por el firewall. Sophos también documenta allí la pérdida del acceso a internet si falla el túnel. Manual/Split es el diseño independiente para una puerta de enlace local existente.
Transparent no significa passthrough arbitrario de capa 2
Transparent/Split integra la RED en una red existente, pero no transporta frames con etiquetas VLAN por esta ruta. DHCP, DNS y las opciones inalámbricas también deben planificarse de forma consciente.
Un túnel verde no demuestra que el modo sea correcto
El estado del túnel confirma la conexión con el firewall. Solo las pruebas de DHCP, enrutamiento, internet, reglas y fallos muestran si el modo seleccionado corresponde al diseño previsto.