Configurer le WAN cellulaire sur Sophos Firewall et tester le basculement 4G/5G
Le WAN cellulaire sert généralement de liaison de secours sur Sophos Firewall. Sur les sites temporaires, le réseau mobile peut aussi constituer la liaison principale si le forfait, la réception, la latence et le risque opérationnel le permettent. Pour que la 4G ou la 5G prenne réellement le relais en cas de panne, il ne suffit pas de configurer correctement la SIM et l’APN : la surveillance de la passerelle, les règles SD-WAN, les règles de pare-feu et le retour vers la liaison principale doivent également être testés.
La séquence fiable est la suivante : vérifier le matériel et le forfait, configurer WWAN1, définir la logique de basculement, puis tester le basculement et le retour avec du trafic applicatif réel.
Prérequis et planification
Avant la configuration, les éléments suivants sont nécessaires :
- un modem 4G/5G ou un module Sophos compatible avec le modèle de pare-feu et la version de SFOS
- une SIM active avec un forfait adapté, un PIN et un APN
- le nom d’utilisateur et le mot de passe du fournisseur, si nécessaire
- des informations sur le volume de données, l’adresse IP publique ou le CGNAT
- une réception suffisante et des antennes correctement raccordées
- la liste des services qui doivent continuer à fonctionner via la liaison de secours
- une fenêtre de test pendant laquelle la liaison principale peut être interrompue de manière contrôlée
La liste de compatibilité USB de Sophos est fournie uniquement à titre indicatif, n’est plus mise à jour et ne couvre pas systématiquement les dongles récents. La compatibilité actuelle du modèle et du module doit donc être vérifiée avant l’achat. Des câbles d’antenne longs ou de mauvaise qualité peuvent également annuler l’avantage d’un meilleur emplacement de l’antenne.
Un forfait mobile limité ne doit pas prendre en charge sans contrôle tout le trafic du site. Une adresse CGNAT ou toute autre adresse non joignable publiquement empêche les connexions entrantes vers le pare-feu. Un tunnel IPsec site à site peut néanmoins utiliser la liaison mobile comme initiateur. NAT-T est toujours actif sur Sophos Firewall, mais le pair distant, les identités et la route de retour doivent être configurés en conséquence.
Le WAN cellulaire n’est pris en charge dans aucun mode HA de Sophos Firewall et doit être désactivé sur les deux appareils avant la configuration de la HA. Si la HA et le basculement mobile sont nécessaires simultanément, une architecture WAN distincte est requise. Pour plus d’informations, consulter Variantes et exploitation des clusters HA Sophos Firewall.
Les modifications du matériel et de la SIM doivent être effectuées uniquement lorsque le pare-feu est éteint. Le module 5G de Sophos n’est pas remplaçable à chaud.
Configurer le WAN cellulaire
Préparer le modem et la SIM
Le statut de la SIM, le PIN, l’APN et le profil du fournisseur doivent être clarifiés avant la configuration du pare-feu. Les forfaits professionnels, grand public et IoT peuvent utiliser des APN différents. Toutes les antennes doivent être raccordées et placées de manière à assurer une connexion stable, et pas seulement la réception du réseau.
Vérifier l’interface
Network > Cellular WAN
Network > Interfaces
Activer le WAN cellulaire et vérifier que le statut du modem, l’adresse IP et la passerelle s’affichent. Avec un module 5G, utiliser d’abord Show recommended configuration et Load recommended configuration, puis enregistrer l’APN, les identifiants facultatifs et le PIN de la SIM.
Le pare-feu crée automatiquement l’interface WWAN1 dans la zone WAN ; les règles WAN existantes s’appliquent donc également à cette interface. Il crée aussi l’hôte dynamique ##WWAN1. Les principes de base sont décrits dans Configurer les zones et les interfaces de Sophos Firewall.
Pour les modules 5G, seule l’option Network adapter (DHCP) est disponible sous IP assignment. Dial-up (PPP) reste désactivé. Si WWAN1 n’apparaît pas, vérifier d’abord la détection du matériel et les journaux avant de modifier l’APN ou le routage.
Définir le comportement de la passerelle et du SD-WAN
Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes
La signification générale de Active, Backup, ANY/ALL, des Failover rules et du failback est expliquée dans Configurer et tester le basculement WAN sur Sophos Firewall. Cette section aborde en plus les particularités de la liaison mobile.
Pour un basculement Internet simple, cliquer sur Edit pour la passerelle WWAN dans WAN link manager, puis sélectionner Type: Backup. Les nouvelles passerelles sont actives par défaut et participeraient sinon à l’équilibrage de charge. Sous Activate this gateway, indiquer si la liaison de secours prend le relais lorsque l’une des passerelles actives (ANY) ou seulement toutes les passerelles actives (ALL) sont défaillantes.
Action on failback détermine ce qui se passe au retour de la liaison principale. Les sessions existantes peuvent continuer à utiliser le WWAN jusqu’à leur expiration, tandis que seules les nouvelles connexions repassent par la liaison principale, ou toutes les connexions peuvent être rétablies via la liaison restaurée. La seconde option peut interrompre les sessions actives.
Les routes sélectives, les contrôles SLA ou le traitement différencié des services sont configurés à l’aide de profils et de routes SD-WAN. La procédure est détaillée dans Configurer une route SD-WAN sur Sophos Firewall.
Les Health Checks peuvent utiliser Ping ou TCP. Un profil SD-WAN prend en charge jusqu’à deux Probe Targets ; la seconde cible sert de solution de repli si la première ne répond pas. Les applications critiques doivent être prioritaires pendant le basculement et les services non essentiels qui consomment beaucoup de données doivent être limités.
Pour une passerelle WWAN, Sophos crée automatiquement une règle de basculement vers 8.8.8.8, en plus du contrôle de l’adresse IP de la passerelle attribuée. La connexion reste ainsi vérifiable si le fournisseur n’autorise pas le ping vers l’adresse de la passerelle. Il convient néanmoins de vérifier si cette cible est conforme à la politique de sécurité locale.
Si les paquets de réponse ou le trafic généré par le pare-feu empruntent un autre chemin, consulter Vérifier le routage SD-WAN des paquets de réponse et du trafic système.
Vérifier le signal et le basculement
Vérifier l’état du signal dans la CLI
Après la connexion par SSH, sélectionner Option 4: Device Console. La commande suivante affiche la configuration ainsi que l’état de la SIM, de la connexion et du signal :
system cellular_wan show
La commande existait déjà ; à partir de SFOS 22.0 GA, sa sortie inclut également l’état du signal. Sophos ne publie aucun seuil universel pour ces valeurs. Elles doivent donc être comparées en fonctionnement normal, après une modification des antennes et pendant un basculement actif. De fortes fluctuations orientent d’abord vers la liaison radio, l’antenne, le fournisseur, le module ou la SIM, sans exclure des problèmes de routage simultanés.
⚠️ Autoriser SSH uniquement depuis des réseaux d’administration fiables. Avant toute utilisation, consulter Se connecter à Sophos Firewall par SSH et sécuriser l’accès selon Device Access et Local Service ACL.
Tester le basculement et le retour
Avant le test, vérifier qu’une sauvegarde récente de la configuration est disponible, documenter les chemins principal et de secours, informer les personnes concernées, puis ouvrir Log Viewer et la supervision. Avec SD-WAN, activer également les journaux SD-WAN locaux sous System services > Log settings.
- Dans l’état initial, vérifier la passerelle principale, la passerelle WWAN, la route SD-WAN utilisée et les compteurs de données.
- Générer du trafic de test pertinent, par exemple DNS, HTTPS, RDP, VPN et une application métier importante.
- Désactiver la liaison principale de manière contrôlée ou provoquer l’échec de son Health Check.
- Dans WAN link manager ou sous
Routing > SD-WAN routes, vérifier queWWAN1prend le relais. - Dans Log Viewer, vérifier le module SD-WAN et les règles de pare-feu correspondantes.
- Sous
Network > Cellular WAN, vérifier Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded et Time duration. - Tester à nouveau DNS, HTTPS, RDP, VPN et les applications métier sélectionnées via
WWAN1. - Rétablir la liaison principale et contrôler le chemin de retour. Dans WAN link manager, le comportement de retour configuré doit s’appliquer ; avec SD-WAN, le retour dépend aussi de la stratégie et du SLA.
- Pour terminer, vérifier de nouveau la passerelle, les connexions et les applications via le chemin principal.
Un ping réussi prouve uniquement l’accessibilité, pas le fonctionnement des services nécessaires. Policy Tester ne tient pas non plus compte des routes SD-WAN et ne constitue donc pas une preuve du chemin emprunté. Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture reste toutefois utile pour les règles de pare-feu, les journaux et Packet Capture.
Identifier les problèmes
- Le modem ou
WWAN1est absent : Vérifier le matériel, l’alimentation, le port USB, le firmware et la compatibilité.modemd.logconsigne l’insertion ou le retrait des périphériques USB WWAN,syslog.logles événements USB, modem et PPP, etnetworkd.logla configuration réseau liée au modem. - La SIM ne se connecte pas : Vérifier le PIN, l’APN, le profil du fournisseur, le verrouillage de la SIM et la réception. Faire confirmer l’APN par le fournisseur plutôt que de le deviner.
- La passerelle est active, mais aucun trafic ne passe : Vérifier la passerelle et la route SD-WAN utilisées, la règle de pare-feu, le NAT, le DNS et le chemin de retour.
dgd.logcontient les événements relatifs aux passerelles WAN et au basculement des liaisons ; les Health Checks SD-WAN et les changements de route apparaissent dans le module SD-WAN de Log Viewer. - Les applications sont instables : Les connexions mobiles présentent souvent une latence, une perte de paquets et des variations plus élevées. Tester des applications réelles et, si nécessaire, mesurer le débit avec iPerf entre deux endpoints. En cas de problèmes de VPN ou de fragmentation, consulter également Vérifier le MTU et le MSS.
- Le VPN fonctionne uniquement via la liaison principale : Les connexions entrantes directes ne sont pas possibles avec le CGNAT. Vérifier que le côté mobile initie le tunnel, que le pair distant accepte les adresses dynamiques ou des identités appropriées et que la route de retour est correcte.
Le rôle de chaque fichier journal est expliqué dans Identifier correctement les journaux de service de Sophos Firewall.
Exploitation
- Tester le basculement et le retour au moins une fois par trimestre ainsi qu’après toute modification importante du firmware ou du routage.
- Surveiller la passerelle, l’état du SD-WAN, le volume de données et les coûts.
- Documenter la SIM, le PIN, l’APN, le forfait, la position de l’antenne et la comparaison du signal.
- Limiter le trafic non critique pendant le basculement.
- Désigner les responsables des alertes, des pannes du fournisseur, du verrouillage de la SIM et du retour au fonctionnement normal.
- Documenter le matériel de remplacement et la procédure de support.
FAQ
Pourquoi la passerelle est-elle active alors que le site n'a toujours pas accès à Internet ?
Le WAN cellulaire fonctionne-t-il dans un cluster HA Sophos Firewall ?
Quelle commande CLI affiche les détails du WAN cellulaire ?
system cellular_wan show affiche la configuration ainsi que l’état de la SIM, de la connexion et du signal. L’état du signal est inclus à partir de SFOS 22.0 GA.