Vai al contenuto
Avanet

Configurare LAN Bypass e Fail-to-Wire su Sophos Firewall

LAN Bypass, detto anche Fail-to-Wire (FTW), collega direttamente una coppia di porte fisiche predisposta in caso di assenza di alimentazione o guasto hardware. Il percorso resta disponibile e Sophos Firewall riprende automaticamente il funzionamento quando torna la corrente.

Il limite è netto: durante il bypass tutto il traffico passa senza scansione. Regole, IPS, Web Protection, Application Control, antimalware e log non vengono applicati. FTW privilegia la connettività rispetto alla protezione e non è un’opzione di performance.

⚠️ Testare solo in manutenzione, con rischio documentato, monitoraggio esterno e rientro protetto verificato.

Requisiti e limiti

Sophos documenta la funzione per modelli XGS 2xxx e successivi, ad esempio XGS 2100, usati in modalità bridge. Modelli più piccoli, firewall virtuali e cloud non dispongono dell’hardware.

Le porte formano coppie FTW fisse. Due interfacce qualsiasi in un bridge non bastano. Verificare la coppia su appliance, Hardware Guide o documentazione. lanbypass è off per impostazione predefinita.

Prima di attivarlo servono coppia confermata, percorso LAN/WAN, gestione indipendente, backup, responsabile, regola normale e finestra che accetti traffico temporaneamente non scansionato.

Non è una regola Stateful Firewall Bypass, che è software, né un cluster HA, in cui un secondo nodo mantiene le protezioni.

Pianificare coppia e bridge

La KBA usa Port1, Port2, zone LAN e WAN e un bridge routed con IP e gateway solo come esempio. Valgono la coppia hardware e il design reale.

Documentare porta switch/provider, velocità, duplex, VLAN, indirizzi, gateway, MAC e zone. La coppia trasporta solo ciò che i due lati possono scambiare ai Layer 1 e 2 senza firewall attivo.

Il bridge può essere trasparente o routed. FTW non crea gateway, regola o NAT. Configurare un Bridge Interface spiega membri, STP, VLAN e rischio gestionale.

Configurare bridge e funzionamento protetto

In Network > Interfaces > Add interface > Add bridge:

  1. Definire nome e Hardware name e aggiungere la coppia FTW con le zone.
  2. Attivare Enable routing on this bridge pair solo per un bridge routed e inserire IP, netmask e gateway reali.
  3. Salvare, confermare Add Bridge e cablare la coppia.
  4. Creare una regola ristretta e loggata per il funzionamento normale.
  5. Testare traffico consentito e negato, Rule ID, NAT, IPS e ritorno.

Durante un bypass senza corrente la regola non può controllare pacchetti. Il test normale non prova FTW e il test FTW non prova la regola.

Attivare LAN Bypass nella Device Console

Dopo SSH protetto, aprire 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Rileggere lo stato dopo ogni modifica. on non prova cablaggio o coppia hardware.

La KBA cita anche xgs-ftw -h in Advanced Shell per stato, bypass, arming e watchdog. Queste funzioni agiscono direttamente sull’hardware e restano per casi guidati da Sophos Support.

Testare Fail-to-Wire in modo controllato

Il test è disruptivo e richiede accesso out-of-band, contatti e criterio di arresto.

  1. In esercizio normale testare entrambi i sensi e salvare Rule ID, policy e log.
  2. Confermare show lanbypass, velocità, duplex e link.
  3. Avviare un monitor end-to-end esterno.
  4. Togliere alimentazione nella finestra; è possibile un breve cambio link.
  5. Verificare il passaggio fisico. Scansione e log firewall sono assenti.
  6. Ripristinare alimentazione e attendere SFOS e interfacce.
  7. Creare un nuovo flusso e verificare Rule ID, IPS o Web Policy e log.
  8. Testare traffico volutamente negato per provare il ritorno alla protezione.

Iniziare con un piccolo flusso pilota riconoscibile, non con tutto il carico.

Isolare gli errori comuni

Nessun traffico durante il guasto

Controllare modello, coppia FTW, show lanbypass, cablaggio, velocità, duplex e trunk VLAN. Due membri arbitrari non creano FTW.

Il bridge non funziona normalmente

Controllare membri, zone, modalità IP, gateway, regola, NAT e filtri VLAN. LAN Bypass non ripara il bridge; Packet Capture e Rule ID mostrano il percorso.

La protezione non ritorna

Testare un servizio bloccato e una policy IPS o Web, non solo connettività. Senza log, verificare interfacce, bridge, match e servizi.

Il bypass cambia inaspettatamente

Salvare modello, build, show lanbypass e ora. Non cambiare arming o watchdog tramite xgs-ftw a tentativi; inviare topologia e stato a Sophos Support.

Rollback ed esercizio

Testare il percorso normale, eseguire set lanbypass off e confermare con show lanbypass. Il bridge resta e va rimosso con una migrazione separata.

Documentare modello, coppia, destinazioni cavi, stato, ultimo test, risk owner e prossima data. Ricontrollare dopo firmware, sostituzione o ricablaggio.

FAQ

Sophos Firewall protegge il traffico durante LAN Bypass?

No. Il percorso resta aperto senza regole, scansione e log. Dopo il ritorno dell’alimentazione, test positivo e negativo devono provare l’elaborazione SFOS.

LAN Bypass sostituisce Sophos Firewall HA?

No. HA mantiene le policy su un secondo nodo; FTW mantiene solo connettività senza protezione.

Ogni modello XGS supporta LAN Bypass?

No. Sophos lo documenta per XGS 2xxx e successivi usando la coppia FTW fissa del modello.