Configurare LAN Bypass e Fail-to-Wire su Sophos Firewall
LAN Bypass, detto anche Fail-to-Wire (FTW), collega direttamente una coppia di porte fisiche predisposta in caso di assenza di alimentazione o guasto hardware. Il percorso resta disponibile e Sophos Firewall riprende automaticamente il funzionamento quando torna la corrente.
Il limite è netto: durante il bypass tutto il traffico passa senza scansione. Regole, IPS, Web Protection, Application Control, antimalware e log non vengono applicati. FTW privilegia la connettività rispetto alla protezione e non è un’opzione di performance.
⚠️ Testare solo in manutenzione, con rischio documentato, monitoraggio esterno e rientro protetto verificato.
Requisiti e limiti
Sophos documenta la funzione per modelli XGS 2xxx e successivi, ad esempio XGS 2100, usati in modalità bridge. Modelli più piccoli, firewall virtuali e cloud non dispongono dell’hardware.
Le porte formano coppie FTW fisse. Due interfacce qualsiasi in un bridge non bastano. Verificare la coppia su appliance, Hardware Guide o documentazione. lanbypass è off per impostazione predefinita.
Prima di attivarlo servono coppia confermata, percorso LAN/WAN, gestione indipendente, backup, responsabile, regola normale e finestra che accetti traffico temporaneamente non scansionato.
Non è una regola Stateful Firewall Bypass, che è software, né un cluster HA, in cui un secondo nodo mantiene le protezioni.
Pianificare coppia e bridge
La KBA usa Port1, Port2, zone LAN e WAN e un bridge routed con IP e gateway solo come esempio. Valgono la coppia hardware e il design reale.
Documentare porta switch/provider, velocità, duplex, VLAN, indirizzi, gateway, MAC e zone. La coppia trasporta solo ciò che i due lati possono scambiare ai Layer 1 e 2 senza firewall attivo.
Il bridge può essere trasparente o routed. FTW non crea gateway, regola o NAT. Configurare un Bridge Interface spiega membri, STP, VLAN e rischio gestionale.
Configurare bridge e funzionamento protetto
In Network > Interfaces > Add interface > Add bridge:
- Definire nome e Hardware name e aggiungere la coppia FTW con le zone.
- Attivare Enable routing on this bridge pair solo per un bridge routed e inserire IP, netmask e gateway reali.
- Salvare, confermare Add Bridge e cablare la coppia.
- Creare una regola ristretta e loggata per il funzionamento normale.
- Testare traffico consentito e negato, Rule ID, NAT, IPS e ritorno.
Durante un bypass senza corrente la regola non può controllare pacchetti. Il test normale non prova FTW e il test FTW non prova la regola.
Attivare LAN Bypass nella Device Console
Dopo SSH protetto, aprire 4. Device Console:
show lanbypass
set lanbypass on
set lanbypass off
Rileggere lo stato dopo ogni modifica. on non prova cablaggio o coppia hardware.
La KBA cita anche xgs-ftw -h in Advanced Shell per stato, bypass, arming e watchdog. Queste funzioni agiscono direttamente sull’hardware e restano per casi guidati da Sophos Support.
Testare Fail-to-Wire in modo controllato
Il test è disruptivo e richiede accesso out-of-band, contatti e criterio di arresto.
- In esercizio normale testare entrambi i sensi e salvare Rule ID, policy e log.
- Confermare
show lanbypass, velocità, duplex e link. - Avviare un monitor end-to-end esterno.
- Togliere alimentazione nella finestra; è possibile un breve cambio link.
- Verificare il passaggio fisico. Scansione e log firewall sono assenti.
- Ripristinare alimentazione e attendere SFOS e interfacce.
- Creare un nuovo flusso e verificare Rule ID, IPS o Web Policy e log.
- Testare traffico volutamente negato per provare il ritorno alla protezione.
Iniziare con un piccolo flusso pilota riconoscibile, non con tutto il carico.
Isolare gli errori comuni
Nessun traffico durante il guasto
Controllare modello, coppia FTW, show lanbypass, cablaggio, velocità, duplex e trunk VLAN. Due membri arbitrari non creano FTW.
Il bridge non funziona normalmente
Controllare membri, zone, modalità IP, gateway, regola, NAT e filtri VLAN. LAN Bypass non ripara il bridge; Packet Capture e Rule ID mostrano il percorso.
La protezione non ritorna
Testare un servizio bloccato e una policy IPS o Web, non solo connettività. Senza log, verificare interfacce, bridge, match e servizi.
Il bypass cambia inaspettatamente
Salvare modello, build, show lanbypass e ora. Non cambiare arming o watchdog tramite xgs-ftw a tentativi; inviare topologia e stato a Sophos Support.
Rollback ed esercizio
Testare il percorso normale, eseguire set lanbypass off e confermare con show lanbypass. Il bridge resta e va rimosso con una migrazione separata.
Documentare modello, coppia, destinazioni cavi, stato, ultimo test, risk owner e prossima data. Ricontrollare dopo firmware, sostituzione o ricablaggio.