Configurer et tester un VLAN Sophos Firewall
Un VLAN sur le Sophos Firewall est plus qu’un ID de VLAN. Pour que le nouveau réseau fonctionne réellement, l’interface parent, le marquage des commutateurs, la zone, l’adresse IP, le DHCP, le DNS, le Device Access, les règles de pare-feu et le NAT doivent tous s’emboîter.
L’article décrit le flux générique du pare-feu Sophos et les principales décisions opérationnelles concernant la segmentation, la zone, le DHCP, les règles et les tests. Lorsqu’il s’agit d’une implémentation concrète avec les commutateurs UniFi, l’article Configurer le VLAN sur Sophos Firewall et le commutateur UniFi convient. Pour les cas de pont spéciaux après SFOS 22, Sophos Firewall Vérifier les VLAN du pont selon SFOS 22 est le meilleur début.
Réponse courte
Un VLAN est créé sur le Sophos Firewall à Network > Interfaces > Add interface > Add VLAN. Après cela, vous avez généralement besoin de :
- une zone adaptée
- une adresse IP statique comme passerelle
- Serveur DHCP ou relais DHCP
- Conception DNS
- Device Access pour les services de pare-feu locaux
- Règles de pare-feu pour Internet, les réseaux internes ou les serveurs
- Journalisation et un court test d’acceptation
Ce n’est que lorsqu’un client de test montre l’adresse IP, la passerelle, le DNS, les connexions autorisées, les connexions bloquées et les entrées de log appropriées que le VLAN est correctement accepté.
Quand un VLAN a du sens
Les VLAN séparent logiquement les réseaux de couche 2 les uns des autres. Sur Sophos Firewall, ils sont souvent utilisés pour faire passer plusieurs réseaux sur le même uplink physique ou un LAG.
Applications typiques :
- Réseau client et réseau serveur séparés
- Isoler le WiFi invité du LAN interne
- Placer les téléphones VoIP dans leur propre réseau
- Limiter l’IoT, les caméras ou les imprimantes
- Créer un réseau de gestion pour les PC d’administration, les commutateurs et la surveillance
- Exécutez la DMZ ou le réseau de serveur via une liaison montante de commutateur commune
Cependant, un VLAN ne remplace pas les règles de pare-feu. Il assure la séparation technique sur la couche 2. Le Sophos Firewall décide ensuite si le trafic entre les VLAN est autorisé via les zones, le routage, les règles de pare-feu, le NAT et les politiques de sécurité.
Planifier l’architecture VLAN
La question la plus importante n’est pas de savoir comment créer un VLAN. La question la plus importante est de savoir quelles zones de sécurité devraient-il y avoir dans le réseau. De nombreux problèmes surviennent car les VLAN sont créés de manière purement technique : VLAN 10, VLAN 20, VLAN 30. Au bout de quelques mois, personne ne sait quelles communications doivent être autorisées et pourquoi certains réseaux ont été déconnectés.Nous vous recommandons de planifier d’abord les VLAN en fonction du risque, de la fonction et de la responsabilité opérationnelle. Une bonne structure de départ ressemble souvent à ceci :
- Gestion : PC d’administration, commutateurs, Access Points, surveillance et contrôleurs. L’accès aux interfaces administratives doit être très étroitement contrôlé.
- Clients : Appareils de poste de travail, ordinateurs portables et appareils d’utilisateurs normaux. Il s’agit généralement du réseau standard avec accès Internet et approbations internes ciblées.
- Serveur : Contrôleur de domaine, serveur de fichiers et serveur d’applications. Les serveurs ne doivent pas être directement accessibles depuis chaque réseau client.
- Invités : WiFi invité et appareils externes. Ce réseau n’a normalement besoin que d’Internet et d’aucun accès aux systèmes internes.
- IoT et caméras : Caméras, imprimantes, capteurs et technologie du bâtiment. Beaucoup de ces appareils ont des modèles de mise à jour et de sécurité faibles.
- VoIP : Téléphones, PBX et SBC. Les options DHCP propres, la QoS et une accessibilité claire sont souvent utiles ici.
- Sauvegarde : Serveurs de sauvegarde, référentiels et stockage immuable. La séparation protège contre les ransomwares et les mouvements latéraux.
- DMZ : Systèmes accessibles au public ou proxys inverses. Les services exposés appartiennent à une zone distincte.Il ne s’agit pas d’un schéma rigide. Un petit bureau n’a pas nécessairement besoin de dix VLAN. Cependant, un environnement comportant plusieurs emplacements, serveurs, WLAN, caméras, systèmes de sauvegarde et accès externes ne doit pas tout regrouper dans un seul grand réseau local.
Classer la micro-segmentation de manière réaliste
La micro-segmentation ne signifie pas que chaque appareil a besoin de son propre VLAN. En pratique, le meilleur début est généralement une segmentation propre des macros : les clients, les serveurs, la gestion, les invités, l’IoT, la sauvegarde et la DMZ sont séparés. Les systèmes particulièrement critiques peuvent alors être segmentés plus finement.
Exemples de segmentation plus fine :
- Placez le contrôleur de domaine dans son propre sous-réseau de serveur.
- Rendre les systèmes de sauvegarde accessibles uniquement à partir de quelques sources.
- Autoriser le réseau de caméras uniquement vers NVR ou VMS.
- Rendre les imprimantes accessibles uniquement via des serveurs d’impression ou des réseaux clients définis.
- VLAN de gestion ouvert uniquement pour les appareils d’administration et la surveillance.
Ce qui est important, c’est que chaque séparation supplémentaire génère également des coûts d’exploitation. Il a besoin de règles, de journaux, de tests, de documentation et de quelqu’un pour gérer les exceptions. Une bonne segmentation n’est pas aussi compliquée que possible, mais plutôt compréhensible et vérifiable.
Préparation au ZTNA et à l’accès moderne
Une structure VLAN propre est également utile plus tard avec ZTNA, VPN, SASE ou d’autres concepts d’accès. Si les applications internes se trouvent déjà dans des réseaux de serveurs ou d’applications clairs, l’accès peut être publié de manière plus spécifique et vous n’avez pas besoin de libérer un LAN plat complet.
Ce qui suit est particulièrement utile pour ZTNA :
- Les serveurs d’applications se trouvent dans des réseaux de serveurs connus.
- L’accès à la gestion est séparé du trafic client normal.
- Les noms DNS et les routes internes sont clairement documentés.
- Les règles de pare-feu indiquent quels utilisateurs ou groupes d’emplacements nécessitent quelles cibles.
- Les anciennes règles globales
LAN to LANouAny to Anyseront démontées.
Si Sophos ZTNA est utilisé ultérieurement, vous pouvez y accéder via Planifier et créer la passerelle Sophos ZTNA. La planification VLAN n’est pas une condition obligatoire pour cela, mais elle rend le fonctionnement ultérieur beaucoup plus propre.
De combien de VLAN avez-vous besoin ?
Il n’y a pas de numéro correct fixe. Vous devez créer des VLAN pour lesquels votre propre décision de sécurité est nécessaire.
Avoir votre propre VLAN est généralement judicieux si au moins un de ces points s’applique :
- Le réseau nécessite des règles de pare-feu différentes. Ensuite, vous devez planifier votre propre zone ou au moins votre propre objet VLAN.
- Device Access devrait être différent. Une zone séparée est souvent plus propre.
- Les options DHCP diffèrent, par exemple pour les réseaux VoIP, PXE ou invités.
- Le trafic doit être enregistré, surveillé ou évalué séparément.
- Les appareils présentent un risque sensiblement différent, par exemple IoT, invités, sauvegarde ou gestion.
- Il existe d’autres parties responsables ou leur propre processus opérationnel.
Mais vous ne devriez pas immédiatement forcer chaque petit sujet spécial dans un nouveau VLAN. Si deux réseaux clients ont exactement les mêmes règles, la même politique web et le même Device Access, une zone commune avec des objets réseau clairs peut suffire.
Planifiez à l’avance
Avant de créer, le VLAN doit être brièvement documenté. Il n’est pas nécessaire qu’il s’agisse d’un grand plan de réseau, mais les valeurs les plus importantes doivent être claires.
Un kit de planification compact suffit souvent :
- Nom du VLAN : par exemple
Clients - ID VLAN : par exemple
100 - Sous-réseau : par exemple
10.100.0.0/24 - Passerelle sur Sophos Firewall : par exemple
10.100.0.1 - Interface parent : par exemple
Port3ouLAG1 - Zone : par exemple
Client,LAN,Guest,ServerouDMZ - DHCP : Sophos Firewall, relais DHCP ou serveur externe
- DNS : Pare-feu, serveurs DNS internes ou conception intentionnellement différente
- Objectif : par exemple les clients de poste de travail avec accès à Internet
La zone est particulièrement importante. Ce paramètre affecte ultérieurement les règles de pare-feu, Device Access, les politiques Web, IPS, les journaux et le dépannage. Sophos Firewall Configurer les zones et les interfaces convient à la planification de base des zones.
La VLAN ID doit se trouver dans la plage valide 1 à 4094. Sur le même parent interface physique, la même VLAN ID ne peut pas être créée plusieurs fois. Dans les réseaux productifs, l’ID ne doit pas seulement être attribuée techniquement, mais nommée de manière cohérente avec la configuration switch, le SSID Wi-Fi, le scope DHCP, la documentation et le monitoring. Si VLAN 100 s’appelle Clients sur la firewall, Office sur le switch et LAN-neu dans DHCP, le troubleshooting devient inutilement pénible.
Comprendre l’interface parent et changer de balisage
L’interface parent est le port physique, le pont ou le LAG sur lequel le Sophos Firewall reçoit les paquets VLAN balisés. L’ID VLAN sur le Sophos Firewall doit correspondre exactement à ce que le commutateur envoie sur cette liaison.
Conceptions typiques :
- Port physique comme jonction : Une liaison montante de commutateur transporte plusieurs VLAN balisés vers le pare-feu.
- LAG as a trunk : Plusieurs ports physiques forment un LAG, sur lequel se trouvent plusieurs interfaces VLAN.
- RED-Interface : des VLAN peuvent aussi être planifiés sur des interfaces RED adaptées, si le mode du site et le côté switch conviennent.
- Port d’accès sans balise VLAN : Un périphérique final se bloque sans balise dans un VLAN. Le marquage s’effectue sur le commutateur, pas sur le client.
- Pont avec VLAN : Cas particulier à vérifier attentivement, notamment pour les migrations ou les conceptions transparentes.
Si un PC client normal est directement connecté à un port de commutateur, il envoie normalement sans étiquette. Le commutateur attribue ensuite ce port à un VLAN. Le Sophos Firewall ne voit le VLAN sur la liaison montante que lorsque le commutateur transporte le VLAN balisé vers le pare-feu.
Ports individuels ou trunk VLAN via LAG ?
Théoriquement, vous pouvez utiliser votre propre port de pare-feu physique par VLAN. Ceci est compréhensible pour les très petites installations, mais s’adapte mal. Les ports deviennent rares, le câblage devient confus et les changements de zones, de commutateurs ou de haute disponibilité deviennent plus fastidieux par la suite.
Dans les environnements productifs, la conception d’un coffre est généralement plus propre :
- Le Sophos Firewall est connecté à un ou plusieurs commutateurs principaux.
- Un port physique ou LAG transporte plusieurs VLAN balisés.
- Sur le pare-feu, des interfaces VLAN distinctes sont créées pour chaque VLAN sur cette interface parent.
- Le pare-feu reste la passerelle par défaut pour les VLAN et décide des politiques de routage et de sécurité.
Notre variante préférée est souvent un LAG avec deux liaisons montantes rapides, par exemple 2x SFP+, à condition que le pare-feu et les commutateurs le prennent en charge. Les VLAN s’exécutent ensuite dessus en tant qu’interfaces balisées. Cela ne signifie pas automatiquement deux fois la vitesse pour une seule session, mais cela offre plus de redondance, plus de réserves et une conception plus claire que de nombreux ports cuivre individuels par VLAN.
Les variantes les plus importantes :
- Un port de pare-feu par VLAN : facile à comprendre et peut être implémenté avec peu de connaissances en VLAN. Mais il évolue mal, nécessite beaucoup de ports et rend rapidement le câblage confus.
- Un port tronc avec VLAN : simple, propre et avec peu de câbles. Cependant, la liaison montante individuelle reste un point de défaillance unique.
- LAG avec tronc VLAN : redondant, propre et facilement évolutif. Le switch et le pare-feu doivent prendre correctement en charge LAG ou LACP.
- Routage sur switch central : très performant dans les grands réseaux. Cependant, le pare-feu ne voit plus complètement le trafic interne est-ouest.
Pour de nombreux réseaux de PME et de taille moyenne, le pare-feu comme passerelle par défaut pour les VLAN constitue la meilleure décision en matière de sécurité. Le trafic interne entre les VLAN passe ensuite par le Sophos Firewall et peut être contrôlé avec des règles de pare-feu, IPS, des politiques Web, la journalisation et des fonctions de sécurité ultérieures. Le routage sur le commutateur principal peut être utile si un débit interne est-ouest très élevé est requis. Mais il faut alors accepter consciemment que le pare-feu ne voit plus toutes les communications internes.
En règle générale :
- Orienté sécurité et clair : Passerelles VLAN sur le Sophos Firewall.
- Performances internes très élevées : Vérifiez le routage sur le commutateur principal, mais ajoutez proprement des zones de sécurité et des ACL.
- Nouvelles installations : Acheminez les VLAN vers le pare-feu via une jonction ou un LAG, ne gaspillez pas un seul port par VLAN.
- Petits sites : Un seul port de ligne réseau peut suffire si la redondance n’est pas requise.
Idées fausses courantes :
- Le VLAN est créé sur le firewall, mais la liaison montante du switch ne le transporte pas.
- Le VLAN est balisé sur le port d’accès, même si le client s’attend à ce qu’il ne soit pas balisé.
- L’ID VLAN ne correspond pas sur le switch et le pare-feu.
- Le VLAN a été créé sur la mauvaise interface parent.
- L’interface parent fonctionnait comme un port d’accès normal au lieu d’une jonction.
- Un VLAN a déjà été créé sur le parent interface, puis le port physique doit soudainement être passé en DHCP ou PPPoE. Ces changements doivent être planifiés à l’avance, car Sophos ne permet pas de modifier librement en DHCP ou PPPoE l’attribution IP d’une interface physique statique après configuration VLAN.
Créer une interface VLAN
Chemin du menu :
Network > Interfaces > Add interface > Add VLAN
Procédure :
- Attribuez un Nom, par exemple
Clients VLAN 100. - Sélectionnez l’interface parent comme Interface, par exemple
Port3ouLAG1. - Choisissez Network zone consciemment.
- Saisissez l’ID VLAN, par exemple
100. - Sous IPv4 configuration, utilisez généralement
Static. - Saisissez l’adresse IP et le masque de sous-réseau, par exemple
10.100.0.1/24. - Enregistrez.
Pour les VLAN internes, l’IP du pare-feu est généralement la passerelle par défaut des clients. Si un autre système effectue le routage ou si le pare-feu ne voit que certains réseaux, cette conception doit être explicitement documentée. Sinon, vous rechercherez les règles de pare-feu plus tard, même si le client n’utilise pas le Sophos Firewall comme passerelle.
Après l’enregistrement, ouvrir le parent interface sous Network > Interfaces ou utiliser le filtre VLAN. Sophos affiche les interfaces VLAN sous le parent interface et également dans la vue VLAN. Le nom matériel généré automatiquement se base sur le parent interface et la VLAN ID ; pour l’exploitation, le nom d’interface parlant est surtout important, car il apparaît dans les autres réglages, logs et règles.
Pour les règles firewall, il faut en plus créer un objet réseau adapté :
Hosts and services > IP host
Exemple :
- Name:
NET_Client_VLAN100 - IP version:
IPv4 - Type:
Network - IP address:
10.100.0.0 - Subnet:
/24
Ces objets rendent les règles, les recherches dans les logs et les reviews ultérieures nettement plus clairs que des plages IP brutes dans chaque règle.
Configurer DHCP et DNS
Après l’interface VLAN, une décision est nécessaire pour attribuer des adresses.
- DHCP sur Sophos Firewall : adapté aux réseaux sites simples, clients, invités, IoT ou VoIP.
- Relais DHCP : utile pour un serveur DHCP Windows central ou une infrastructure DHCP existante.
- Serveur DHCP externe dans le VLAN : Cas particulier où un serveur est responsable directement dans le VLAN.
- IP statiques : adaptées aux petits réseaux de serveurs, de gestion ou d’infrastructure.
DHCP sur le Sophos Firewall est créé sous Network > DHCP. L’interface, la plage, la passerelle, le serveur DNS et le domaine de recherche sont importants. Les options spéciales telles que PXE, VoIP ou les valeurs spécifiques au fabricant sont décrites dans Sophos Firewall Configurer les options DHCP.
Sophos Firewall peut configurer DHCP Server et DHCP Relay sur des interfaces physiques et virtuelles comme les VLAN, Wireless Networks et Bridges. Les Alias interfaces ne sont pas le bon endroit pour cela. Si DHCP est prévu via des liens VPN, il faut également vérifier si le design VPN concret prend en charge DHCP Relay ; avec les VPN route-based, ce n’est pas automatique.
Lors de la conception du DNS, vous devez clairement décider si les clients utilisent le Sophos Firewall comme redirecteur DNS ou s’ils demandent directement aux serveurs DNS internes. Lorsque le pare-feu agit comme un redirecteur DNS, les domaines internes doivent souvent être redirigés vers les serveurs DNS appropriés via Routes de requête DNS sur Sophos Firewall.
Vérifiez Device Access
Device Access contrôle les services locaux de Sophos Firewall. Ce n’est pas la même chose qu’une règle de pare-feu entre les VLAN.
Exemples typiques :
- Les clients doivent utiliser le pare-feu comme serveur DNS : autorisez
DNSpour la zone. - Le dépannage devrait permettre le ping sur le pare-feu : activez consciemment
Ping/Ping6. - Les VLAN clients, invités ou IoT normaux ne doivent pas avoir d’accès WebAdmin ou SSH.
- L’accès à la gestion doit se faire via un réseau d’administration dédié ou Local Service ACL Exception Rules.
La procédure exacte se trouve dans Sophos Firewall Accès sécurisé : configurez correctement Device Access.
Ajouter des règles de pare-feu et NAT
Un nouveau VLAN nécessite alors des règles de pare-feu appropriées. Sans règle, un client peut obtenir une adresse IP, mais pas automatiquement sur Internet ou d’autres réseaux internes.
Une première règle Internet simple pourrait ressembler à ceci :
- Nom de la règle :
Clients_to_WAN - Zones sources :
ClientouLAN - Réseaux sources : réseau VLAN, par exemple
10.100.0.0/24 - Zones de destination :
WAN - Réseaux de destination :
Any - Services : services consciemment requis, pas automatiquement
Any - Log firewall traffic : activé
Des règles distinctes doivent être créées pour l’accès interne. Un VLAN invité, IoT ou caméra ne doit pas avoir un accès global au réseau serveur ou management. La planification des règles est décrite plus en détail dans Comprendre et configurer en toute sécurité les règles Sophos Firewall.
NAT n’est pas nécessaire pour tout le trafic VLAN. Pour un accès Internet normal, la règle MASQ ou SNAT existante est souvent utilisée. Le NAT est généralement incorrect entre les VLAN internes, car les systèmes cibles ne voient alors plus l’adresse IP réelle du client. Le classement est en Comprendre NAT sur Sophos Firewall : SNAT, DNAT, MASQ, PAT.
Test d’acceptation
Un VLAN n’est pas complet tant que le flux de paquets n’est pas prouvé. Un seul ping ne suffit pas.
Procédure de test utile :
- Connectez le client de test au port de commutateur ou au SSID prévu.
- Vérifiez si le client reçoit une adresse IP du bon VLAN.
- Vérifiez la passerelle, le serveur DNS et le domaine de recherche.
- Pingez l’IP du pare-feu dans le VLAN si le ping est autorisé.
- Testez la résolution DNS pour les noms internes et externes.
- Testez l’accès Internet autorisé.
- Testez l’accès interne autorisé, le cas échéant.
- Testez l’accès interne intentionnellement non autorisé et vérifiez le blocage dans Log Viewer.
- Dans Log Viewer, contrôler Rule ID, Source zone, Destination zone et NAT ID.
- En cas de doute, utiliser Packet Capture sur l’interface VLAN.
Sophos Firewall Règle de test avec Log Viewer, Policy Test et Packet Capture convient à l’évaluation avec Log Viewer, Policy Test et Packet Capture.
Erreurs typiques
- VLAN non autorisé sur la liaison montante du commutateur : Le client n’obtient pas d’adresse IP ou n’atteint pas la passerelle. Vérifiez le réseau ou le VLAN balisé sur le commutateur.
- VLAN ID déjà présente sur le même parent interface : Sophos Firewall n’autorise pas la même VLAN ID deux fois sur la même interface physique. Vérifier les interfaces VLAN existantes au lieu de créer un doublon.
- Interface parent incorrecte : Le pare-feu ne voit pas le trafic. Comparez l’interface VLAN et le câblage physique.
- Port client balisé au lieu de non balisé : Les clients normaux ne se retrouvent pas dans le VLAN. Vérifiez le port d’accès ou le profil VLAN natif.
- DHCP manquant ou réponses DHCP incorrectes : Le client ne reçoit pas d’adresse IP ou reçoit une adresse IP incorrecte. Vérifiez les baux DHCP et Packet Capture pour UDP
67/68. - Aucun objet IP host pour le VLAN : les règles contiennent des réseaux bruts ou de mauvais objets. Créer proprement l’IP host sous Hosts and services et l’utiliser dans les règles.
- Le DNS Device Access est manquant : Le trafic IP fonctionne, mais pas la résolution de noms. Device Access et vérifiez le DNS du client.
- Mauvaise zone sélectionnée : Les règles ou politiques ne s’appliquent pas comme prévu. Comparez les règles de zone d’interface et de pare-feu.
- Règle de pare-feu manquante : Le client possède une adresse IP, mais le trafic est bloqué. Vérifiez Log Viewer et Rule ID.
- NAT entre les VLAN internes : Les systèmes cibles voient une adresse IP source incorrecte. Vérifiez les règles NAT et planifiez les exceptions NAT internes.
Si une règle ne correspond pas, le problème vient souvent de la zone, du Source Network, de la passerelle ou du switch tagging. L’article La règle Sophos Firewall ne s’applique pas : vérifier les causes aide à faire la distinction.
Contrôle opérationnel
Pour les VLAN productifs, la configuration initiale ne doit pas seulement être correcte. Il est crucial que les administrateurs ultérieurs puissent comprendre pourquoi le VLAN existe et quelles règles lui appartiennent.
Vous devez documenter :
- ID VLAN, nom et sous-réseau
- Interface parent et liaison montante du commutateur
- nom matériel généré automatiquement et nom d’interface parlant
- Zone et objectif de sécurité
- objet IP host pour les règles firewall
- Source DHCP et serveur DNS
- zones cibles et services autorisés
- Décision NAT
- propriétaire responsable
- Test client ou procédure de test
- Date de la dernière vérification des règles
Pour les environnements plus grands, une simple matrice d’accès est également intéressante. Une telle matrice montre quels VLAN sont autorisés à communiquer entre eux et lesquels sont délibérément séparés.
Une simple matrice d’accès peut ressembler à ceci :
- Clients vers Internet : autorisés avec la politique Web, DNS Protection et la journalisation.
- Clients vers serveur : uniquement les ports d’application définis.
- Invités internes : bloqués.
- IoT vers Internet : uniquement les destinations et ports requis.
- IoT vers serveur : uniquement vers le NVR, le serveur d’impression ou les systèmes de gestion.
- Gestion de l’infrastructure : autorisée pour les journaux d’administration.
- Sauvegarde sur le serveur : spécifiquement autorisée, limitant considérablement le sens inverse.
Cette matrice est souvent plus importante que la liste des VLAN elle-même. Cela évite la création ultérieure de règles générales qui annuleraient la segmentation.
Questions fréquemment posées
Comment mettre en place un VLAN sur Sophos Firewall ?
Chaque VLAN a-t-il besoin de sa propre zone ?
Le routage entre les VLAN doit-il passer par le pare-feu ou le switch ?
Un LAG avec plusieurs VLAN est-il préférable à un port par VLAN ?
Pourquoi le client n'obtient-il pas d'adresse IP dans le VLAN ?
67/68 aide souvent plus rapidement que de cliquer à nouveau dans WebAdmin.