Aller au contenu
Avanet

Choisir le bon mode de fonctionnement Sophos RED

Le mode de fonctionnement d’une Sophos SD-RED n’est pas une option secondaire. Il détermine qui fournit DHCP et la passerelle sur le site distant, quel trafic emprunte le tunnel RED, si les accès internet sont inspectés de manière centralisée et ce qui continue à fonctionner en cas de panne du tunnel. Un tunnel Site-to-Site RED entre deux Sophos Firewall est une autre architecture et n’utilise pas ces quatre modes de fonctionnement.

Pour une nouvelle agence gérée centralement, Standard/Unified constitue généralement le point de départ le plus clair. Standard/Split économise la bande passante du tunnel, mais soustrait le trafic internet local au contrôle central. Transparent/Split intègre la RED dans un réseau existant. Manual/Split est une architecture particulière de câblage et de routage destinée à préserver l’autonomie internet locale, et non un simple mode rapide.

Le mode de fonctionnement doit être décidé avant de configurer DHCP, les VLAN, les règles de pare-feu et le déploiement. Le modifier ultérieurement change le chemin des données et nécessite une fenêtre de maintenance avec des tests fonctionnels contrôlés.

Les quatre modes RED en un coup d’œil

Mode de fonctionnementQu’est-ce qui passe dans le tunnel ?Réseau du site distant
Standard/Unifiedtout le trafic du siteSophos Firewall fournit DHCP et la passerelle
Standard/Splituniquement les réseaux de destination configurésSophos Firewall fournit DHCP et la passerelle ; internet sort localement
Transparent/Splitles réseaux ou domaines de destination configurésle routeur existant fournit DHCP, DNS et la passerelle
Manual/Splitle trafic central défini par des routes statiquesle routeur existant reste la passerelle locale ; l’architecture physique est planifiée manuellement

Ce résumé aide au premier choix, mais ne remplace pas l’examen du comportement en cas de panne, des VLAN et de la sécurité. En particulier, Split ne signifie pas automatiquement fail-open et Transparent ne signifie pas automatiquement que les tags VLAN sont transmis.

Standard/Unified : Tout passe par le site central

En Standard/Unified, Sophos Firewall fournit DHCP et la passerelle par défaut via l’interface RED. La SD-RED transmet l’ensemble du trafic dans le tunnel chiffré, y compris le trafic internet de l’agence.

Ce mode offre le plus haut niveau de contrôle central. Les règles de pare-feu, les stratégies web, IPS, Application Control, les rapports et la sortie internet centrale peuvent être appliqués de manière cohérente au siège. En contrepartie, le tunnel et la connexion WAN centrale sont davantage sollicités, car le trafic internet ordinaire de l’agence parcourt lui aussi deux fois la liaison entre les sites.

Si le tunnel RED tombe en panne, les clients ne perdent pas uniquement l’accès aux réseaux internes. Leur passerelle se trouvant sur Sophos Firewall de l’autre côté du tunnel, l’accès à internet est normalement interrompu lui aussi. Standard/Unified convient donc lorsque la sécurité centrale prime sur le maintien d’un accès internet local pendant une panne du tunnel.

Quand Standard/Unified convient

  • Tout le trafic du site doit être inspecté et journalisé centralement.
  • DHCP, le transfert DNS, les règles et l’accès à internet doivent converger vers Sophos Firewall.
  • La capacité WAN centrale suffit au trafic internet supplémentaire de l’agence.
  • Une panne du tunnel peut mettre volontairement le site hors ligne, ou un second lien RED testé existe.
  • Des VLAN doivent être transportés via une SD-RED 60.

Standard/Split : Les réseaux centraux dans le tunnel

Avec Standard/Split, Sophos Firewall reste le serveur DHCP et la passerelle par défaut du réseau fourni par la RED. Seuls les réseaux de destination renseignés dans Split networks passent dans le tunnel. Les autres destinations, généralement internet, quittent le site par la connexion WAN locale de la RED.

Cela soulage le tunnel et la connexion internet centrale. La contrepartie est une limite de sécurité claire : Sophos masque le trafic internet local au niveau de la RED, mais le pare-feu central ne peut pas l’inspecter avec ses règles de pare-feu, web ou IPS. Du point de vue du siège, ce chemin n’est pas un trafic internet transféré normalement.

Split networks accepte des réseaux IP. Les objets hôtes FQDN ne sont pas pris en charge à cet endroit. Les trames déjà taguées avec un VLAN ne correspondent pas non plus au chemin de données de Standard/Split. Seul le réseau DHCP directement fourni par la RED obtient un accès internet local dans ce mode.

Standard/Split n’est pas non plus une architecture fail-open générale. En cas de panne du tunnel, la documentation Sophos indique que les clients du réseau fourni par le pare-feu perdent à la fois l’accès aux destinations centrales et à internet. Une exploitation internet locale indépendante du tunnel exige une autre architecture, planifiée et testée.

Quand Standard/Split convient

  • L’agence n’a besoin que de quelques réseaux clairement définis au siège.
  • La sortie internet locale est intentionnelle et peut rester hors des stratégies Sophos centrales.
  • Sophos Firewall peut administrer le réseau distant par DHCP.
  • Aucun tag VLAN ne doit traverser le tunnel RED.
  • Le chemin de panne a été testé et n’est pas confondu avec Manual/Split.

Transparent/Split : RED dans le réseau existant

Transparent/Split convient aux sites distants sur lesquels le routeur, DHCP, DNS et la passerelle par défaut existent déjà et doivent rester en place. La RED fonctionne de manière transparente dans le réseau de couche 2 existant. Seuls les réseaux ou domaines split configurés sont acheminés dans le tunnel vers le siège.

Ce mode évite de modifier la passerelle des clients. Le dépannage est toutefois plus exigeant : DHCP, DNS et le chemin internet normal restent dans le réseau local, tandis que certaines destinations sont redirigées par la RED. Les tests doivent donc montrer séparément quel chemin reste local et lequel entre réellement dans le tunnel.

Transparent/Split ne transporte pas les trames taguées VLAN. Un lien de secours 3G/4G n’est pas non plus disponible dans ce mode. Pour un module Wi-Fi, le serveur DHCP distant doit fournir l’option DHCP 234 documentée par Sophos afin de transmettre l’adresse de la RED au point d’accès.

Quand Transparent/Split convient

  • Le routeur existant doit continuer à fournir DHCP, DNS et la passerelle par défaut.
  • Seuls certains réseaux ou domaines centraux doivent être accessibles via la RED.
  • La RED peut être intégrée proprement en ligne dans le réseau existant.
  • Le site ne nécessite pas de tags VLAN sur ce chemin RED.
  • Le trafic local et le trafic du tunnel peuvent être contrôlés séparément avec Packet Capture et des tests vers des destinations réelles.

Manual/Split : Passerelle locale et routes statiques

Pour une SD-RED, Manual/Split décrit avant tout une architecture réseau volontairement construite manuellement. Les côtés WAN et LAN de la RED sont intégrés à l’infrastructure existante du site de façon que le routeur existant reste la passerelle par défaut. Ce routeur reçoit des routes statiques vers la RED pour les réseaux centraux.

L’avantage est l’autonomie locale : l’accès internet normal peut continuer même si le tunnel RED ou la RED elle-même tombe en panne. En contrepartie, la planification est plus complexe. Les chemins retour, les routes statiques, le comportement ARP et le câblage physique doivent être exacts. Un next hop erroné peut faire contourner le tunnel au trafic central ou l’envoyer dans une impasse lors d’une panne.

Sophos décrit à cet effet un déploiement physique manuel et une configuration RED fondée sur le schéma Standard/Unified, tandis que la passerelle existante et les routes statiques déterminent la séparation. Cette désignation ne doit donc pas être considérée comme un commutateur indépendant et auto-explicatif.

Manual/Split doit uniquement être utilisé dans une architecture documentée avec :

  • une autre passerelle locale
  • des routes statiques pour chaque réseau de destination central
  • un chemin retour vérifié depuis le siège
  • un accès de gestion indépendant
  • des tests avec le tunnel actif, le tunnel déconnecté et la RED éteinte

Un second lien et un second pare-feu ne sont pas des modes

La configuration RED peut également contenir un second endpoint de pare-feu et, selon le modèle et le mode, un second lien. Ces options complètent le chemin choisi, mais ne le remplacent pas.

Un second endpoint de pare-feu peut servir au failover ou à l’équilibrage de charge. Un second lien peut sécuriser l’établissement du tunnel. Lorsque les deux liens utilisent un adressage statique, Sophos recommande des serveurs DNS différents, car la route vers la première passerelle peut sinon perturber la résolution de noms du second lien.

Les tests doivent rester distincts :

  1. Le mode RED choisi doit d’abord fonctionner correctement via le lien principal.
  2. Un failover contrôlé du lien est ensuite testé.
  3. L’état RED, DHCP, les destinations centrales et le chemin internet sont de nouveau contrôlés.
  4. Les environnements HA nécessitent un test de failover du pare-feu distinct ; le tunnel RED a besoin de temps pour se rétablir après le changement de rôle.

Un tunnel vert ne prouve à lui seul ni que le chemin internet est correct ni que les stratégies de sécurité fonctionnent.

VLAN et modes des ports LAN sur SD-RED 60

La SD-RED 60 peut transporter des VLAN dans le tunnel, mais uniquement en Standard/Unified. Chaque port LAN définit en outre la manière dont la RED traite les trames taguées et non taguées.

  • Tagged: Seuls les VLAN configurés sont transférés avec leur tag. Les VLAN non configurés et les trames non taguées sont rejetés. Jusqu’à 64 VLAN ID peuvent être renseignés par port.
  • Untagged, drop tagged: Les trames non taguées sont affectées au VLAN configuré ; les trames déjà taguées sont rejetées. Cela correspond à un port d’accès contrôlé.
  • Disabled: Le port LAN rejette le trafic.
  • Untagged: Ce mode hybride nécessite un test réel avec les versions de firmware SFOS et RED déployées. Les pages d’aide Sophos actuelles ne décrivent pas de façon cohérente le traitement des trames déjà taguées. Il ne doit donc pas être planifié comme remplacement d’un trunk sans Packet Capture.

Sophos Firewall a besoin d’une interface VLAN correspondante sur l’interface RED pour chaque VLAN utilisé. VLAN ID, réseau IP, DHCP, mode du port RED et configuration du switch doivent correspondre exactement. La procédure complète est décrite dans Configurer et tester un VLAN sur Sophos Firewall.

Planifier séparément le comportement Wi-Fi

Un module Wi-Fi optionnel de la SD-RED 20 ou 60 peut emprunter trois chemins de données différents :

  • Separate zone: Le trafic Wi-Fi rejoint le pare-feu via VXLAN indépendamment du mode RED.
  • Bridge to AP LAN: Le réseau Wi-Fi est ponté avec le LAN local du point d’accès.
  • Bridge to VLAN: Le réseau Wi-Fi est affecté à un VLAN ; le comportement exact dépend du mode RED et de la configuration VLAN.

Dans les modes Standard, DHCP doit être correctement configuré sur l’interface RED. En Transparent/Split, DHCP provient du réseau distant et l’option 234 doit être correcte. Les paramètres Wi-Fi, le mode du port LAN et le mode RED doivent donc être validés comme une seule architecture et non comme trois listes déroulantes indépendantes.

Configurer et tester le mode en toute sécurité

La RED est créée ou modifiée sous Network > Interfaces > Add interface > Add RED. Avant un changement de mode, il faut documenter la configuration actuelle, les plages DHCP, les routes statiques, les réseaux split, les règles de pare-feu et un accès de gestion indépendant.

La procédure pratique incluant provisioning, LED, règles, performances et dépannage est décrite dans Configurer et dépanner Sophos SD-RED. Le mode nécessite en plus la validation du chemin réel :

  1. Un client reçoit l’adresse IP attendue, les serveurs DNS et la bonne passerelle.
  2. Un réseau de destination défini au siège est accessible.
  3. Log Viewer ou Packet Capture affiche la Firewall Rule ID attendue et le chemin RED.
  4. Un test internet montre la sortie publique attendue, centrale ou locale.
  5. Une application autorisée et une application bloquée confirment où la stratégie de sécurité s’applique réellement.
  6. Les VLAN et les réseaux Wi-Fi sont testés individuellement et pas uniquement par un ping général.
  7. Une panne planifiée du tunnel ou du lien confirme le comportement documenté.

Si le tunnel est vert mais que le chemin reste incertain, Utiliser correctement Packet Capture sur Sophos Firewall peut aider. Sur les sites de production, il ne faut pas modifier simultanément le mode, DHCP, les VLAN et les règles de pare-feu. Sinon, il devient presque impossible d’attribuer une panne à une couche précise.

Idées reçues fréquentes

Split ne garantit pas internet pendant une panne du tunnel

Standard/Split utilise une sortie internet locale, mais les clients dépendent toujours du réseau RED fourni par le pare-feu. Sophos documente là aussi la perte de l’accès à internet en cas de panne du tunnel. Manual/Split est l’architecture distincte prévue pour une passerelle locale existante.

Transparent ne signifie pas un passthrough de couche 2 arbitraire

Transparent/Split intègre la RED à un réseau existant, mais ne transporte pas les trames taguées VLAN par ce chemin. DHCP, DNS et les options Wi-Fi doivent toujours être planifiés consciemment.

Un tunnel vert ne prouve pas que le mode est correct

L’état du tunnel confirme la connexion au pare-feu. Seuls les tests DHCP, routage, internet, règles et panne montrent si le mode sélectionné correspond à l’architecture prévue.

Quel mode RED convient généralement à une nouvelle agence ?

Standard/Unified est le point de départ le plus clair lorsque tout le trafic doit être contrôlé centralement et que le site central et le tunnel disposent d’une capacité suffisante. Une sortie internet locale ou une passerelle existante nécessite une décision split consciente.

Quel mode RED continue à fonctionner en cas de panne du tunnel ?

Pour une véritable autonomie internet locale, Sophos décrit Manual/Split avec une passerelle locale existante et des routes statiques. Avec Standard/Unified et Standard/Split, les clients desservis par la RED perdent normalement aussi l’accès à internet lorsque le tunnel tombe en panne.

Une SD-RED 60 peut-elle transporter des VLAN dans tous les modes ?

Non. Sophos prend en charge le tagging VLAN dans le tunnel RED d’une SD-RED 60 uniquement en Standard/Unified. Le mode du port LAN, les interfaces VLAN, DHCP et le tagging du switch doivent également correspondre.