Configurare e verificare un gruppo di connessioni SD-WAN in Sophos Central
Un gruppo di connessioni SD-WAN consente a Sophos Central di creare connessioni IPsec route-based tra più firewall gestiti. In questo modo si evita di ripetere gran parte della configurazione nelle topologie hub-and-spoke o full mesh. Central può generare tunnel, interfacce XFRM, route, oggetti di rete e, se si seleziona l’opzione, le relative regole firewall.
L’automazione non sostituisce la pianificazione della rete e la verifica. Uno stato verde del gruppo conferma principalmente che i firewall partecipanti sono attivi. Non dimostra che uno specifico client possa raggiungere la destinazione remota mediante la regola, la route e il trattamento NAT previsti.
Percorso rapido verso un gruppo di connessioni funzionante
- Verificare la licenza Central Orchestration, la gestione da Central e l’appartenenza al gruppo firewall per ogni dispositivo.
- Documentare le reti locali, gli indirizzi WAN, le condizioni NAT, la ridondanza e la topologia prevista.
- Assicurarsi che i pool di indirizzi XFRM non si sovrappongano ad alcuna rete di produzione.
- Creare un gruppo in
My Products > Firewall Management > SD-WAN Connection Groups. - Selezionare i firewall, le risorse condivise, i servizi e, facoltativamente, la creazione automatica delle regole firewall.
- Risolvere singolarmente ogni conflitto di rete e WAN rilevato da Central.
- Monitorare Tasks Queue e lo stato del gruppo finché tutti i firewall partecipanti non sono stati elaborati.
- Controllare tunnel, oggetti
Central_, indirizzi XFRM, route e regole su ciascun firewall. - Generare traffico bidirezionale reale e verificare Firewall Rule ID, route, NAT e percorso di ritorno.
- Aggiungere altre risorse o firewall solo dopo aver verificato il primo ambito.
⚠️ Non eliminare senza pianificazione un gruppo di connessioni attivo né annullare la registrazione di un firewall da Central durante il normale esercizio. Quando si annulla la registrazione, Sophos Central elimina il gruppo di connessioni associato e i tunnel generati automaticamente. Una modifica di questo tipo richiede un backup aggiornato, una finestra di manutenzione e un percorso di ripristino documentato.
Cosa crea Central automaticamente
Un gruppo di connessioni SD-WAN utilizza VPN IPsec route-based. In base alla topologia, Sophos Central crea le connessioni e gli oggetti di configurazione necessari sui firewall membri. Nella configurazione locale, gli oggetti generati automaticamente hanno nomi con il prefisso Central_. Comprendono connessioni IPsec, interfacce XFRM, oggetti di rete e route.
In una topologia hub-and-spoke, le risorse condivise si trovano dietro il firewall hub. L’hub risponde come gateway remoto ai tunnel avviati dagli spoke. Questo modello è adatto, ad esempio, a una sede centrale con reti server e diverse filiali.
In una topologia full mesh, Central collega ogni firewall a tutti gli altri membri del gruppo. Ciò può abbreviare i percorsi diretti tra le sedi, ma genera molti più tunnel e dipendenze. Prima di scegliere questo modello occorre quindi stabilire se ogni sede debba davvero comunicare direttamente con tutte le altre.
L’opzione per creare automaticamente le regole firewall è comoda, ma non sostituisce la verifica di origini, destinazioni e servizi consentiti. Se non viene selezionata, le regole necessarie devono essere presenti localmente o nella policy di gruppo Central responsabile. Se viene selezionata, le regole generate devono comunque essere controllate per ordine, ambito e logging. I principi sono descritti in Pianificare e creare regole firewall su Sophos Firewall.
Pianificare la topologia e i valori di esempio
Il seguente gruppo di connessioni di esempio collega tre firewall:
FW-HQcondivide la rete server10.10.0.0/16.FW-BEcondivide la rete della filiale10.20.0.0/16.FW-ZHcondivide la rete della filiale10.30.0.0/16.- Inizialmente sono richiesti solo
HTTPSeRDPverso sistemi selezionati nella rete server. - L’esempio utilizza hub-and-spoke con
FW-HQcome hub.
Questi nomi e reti sono esclusivamente valori di documentazione. Devono essere sostituiti con i nomi reali dei firewall, le risorse locali e i servizi. La pianificazione non deve considerare solo le sovrapposizioni dirette tra le tre sedi. Anche le reti remote cloud, partner, client VPN, RED e di gestione devono essere confrontate con le risorse e i pool XFRM pianificati.
Comprendere i pool di indirizzi XFRM
Central utilizza reti /30 per le interfacce XFRM. Se non viene configurato un pool personalizzato, Sophos Central utilizza per impostazione predefinita 10.252.0.0/15 e 10.254.0.0/16. Se uno di questi intervalli è già presente nell’ambiente, occorre scegliere un pool personalizzato libero prima di creare il primo gruppo.
L’impostazione si trova in:
My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool
Una modifica del pool riguarda solo i nuovi gruppi di connessioni. I gruppi esistenti mantengono gli indirizzi XFRM assegnati. La modifica del pool non è quindi una procedura retroattiva di riparazione per un gruppo in produzione.
Requisiti prima della creazione
Tutti i firewall partecipanti richiedono la gestione da Central e la licenza Central Orchestration appropriata. Devono inoltre appartenere già a un gruppo firewall in Sophos Central. Un firewall semplicemente registrato, ma non assegnato a un gruppo firewall Central, non sarà disponibile come previsto per il gruppo di connessioni.
Prima della creazione si verificano inoltre:
- indirizzo IP pubblico o FQDN raggiungibile per ciascun percorso WAN
- NAT a monte e conseguente ruolo di iniziatore o responder
- risorse locali univoche e senza sovrapposizioni
- reti XFRM libere
- link WAN attivi e gateway di backup previsti
- servizi consentiti tra le sedi
- configurazioni locali IPsec, routing, NAT e SD-WAN esistenti
- accesso di gestione indipendente e backup aggiornato della configurazione
Configurare una VPN IPsec site-to-site su Sophos Firewall spiega la struttura di una singola connessione route-based. In un gruppo di connessioni Central esegue molti di questi passaggi, ma i requisiti sottostanti relativi a routing, regole e percorso di ritorno rimangono invariati.
Creare il gruppo di connessioni in Sophos Central
Selezionare firewall e risorse
Il processo inizia da:
My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group
Assegnare innanzitutto al gruppo un nome univoco, ad esempio HQ-Branches, quindi selezionare i firewall partecipanti e la topologia. Per ogni firewall, definire come Shared resources le reti locali o gli host che saranno disponibili alle altre sedi.
Le risorse devono essere scelte con il minor ambito possibile. Invece di condividere l’intera rete della sede centrale, spesso è sufficiente una rete server o applicativa. Anche per i servizi non conviene selezionare preventivamente Any quando sono necessarie solo poche applicazioni.
Central può creare facoltativamente le regole firewall. Le opzioni includono anche gli utenti autenticati e Security Heartbeat. Prima di salvare, documentare se le regole vengono generate automaticamente o gestite separatamente. In questo modo sarà chiaro in seguito se una regola mancante è un errore o una scelta progettuale.
Risolvere i conflitti di rete e WAN
Central verifica la presenza di conflitti nelle risorse e nelle connessioni WAN selezionate. Un conflitto non significa automaticamente che una rete sia errata. Indica che Central non può generare una connessione univoca senza un’ulteriore decisione.
In base al risultato, le decisioni disponibili includono ad esempio:
- disattivare per questa connessione una subnet sovrapposta
- associare alla subnet un indirizzo NAT univoco
- definire un oggetto di rete aggiuntivo
- selezionare il link WAN appropriato
- selezionare un gateway di backup
- sostituire l’indirizzo rilevato da Central
Ogni decisione modifica il percorso dati risultante. Gli indirizzi NAT, le sostituzioni WAN e le reti disattivate vengono quindi registrati in un piano di indirizzamento e routing, anziché configurati solo finché lo stato diventa verde.
Il carattere jolly * come indirizzo pubblico o FQDN è appropriato solo sul lato remote gateway che opera come responder. Non deve essere utilizzato per nascondere una situazione WAN o NAT non chiarita. Iniziatore, DNS, raggiungibilità pubblica e identità del peer devono rimanere univoci.
Salvare il gruppo e monitorare i task
Dopo il salvataggio, Central crea i task necessari per tutti i firewall partecipanti. Durante il processo si mantiene aperta la sessione amministrativa esistente su almeno un firewall. In Central si controllano stato e dettagli del gruppo di connessioni, oltre a:
My Products > Firewall Management > Tasks Queue
Gli stati Pending, Failed o Partial Success non devono essere semplicemente ignorati. Si documentano firewall, entità, errore e ora, confrontandoli poi con la configurazione locale. Controllare Sophos Central Firewall Tasks Queue spiega in dettaglio Retry, Skip, Force Sync e la verifica locale.
Verificare localmente la configurazione generata
Dopo un task Central completato correttamente, aprire separatamente ogni firewall partecipante e verificare:
- Le connessioni Central previste sono attive in Site-to-site VPN > IPsec.
- Le interfacce XFRM hanno indirizzi /30 univoci dal pool pianificato in Network > Interfaces.
- Le route generate puntano all’interfaccia XFRM prevista in Routing.
- Gli oggetti di rete, host e servizio con
Central_corrispondono alle risorse condivise. - Le regole firewall create automaticamente o separatamente consentono solo origini, destinazioni e servizi pianificati.
- Il NAT viene applicato solo dove è stato scelto deliberatamente per risolvere un conflitto.
- In presenza di più percorsi WAN, lo stato di gateway e SD-WAN corrisponde alla selezione primaria e di backup pianificata.
Central gestisce gli oggetti generati. Le modifiche locali manuali agli oggetti Central_ possono essere sovrascritte da una successiva modifica del gruppo o causare incoerenze. Le modifiche devono quindi essere apportate nel progetto del gruppo di connessioni o nella policy Central responsabile.
Verificare con traffico reale
Per la prima verifica si esegue almeno un test reale per ogni percorso delle risorse condivise. Nell’esempio, un client da 10.20.0.0/16 si connette in HTTPS a un server esplicitamente consentito in 10.10.0.0/16; successivamente si esegue un test da 10.30.0.0/16.
Su entrambi i lati si controllano:
- SA IKE e Child attive
- Firewall Rule ID corretta
- interfacce di ingresso e uscita in Packet Capture
- indirizzi di origine e destinazione previsti dopo un’eventuale traduzione NAT deliberata
- percorso di andata e ritorno
- risultato dell’applicazione, non solo un ping
Un tunnel o uno stato di gruppo verde è solo un risultato intermedio. Testare una regola Sophos Firewall spiega la verifica completa con Log Viewer, Policy Test e Packet Capture.
Aggiungere profili SD-WAN e resilienza
Central può utilizzare profili SD-WAN per i gruppi di connessioni quando i firewall e le interfacce XFRM soddisfano i requisiti. Un profilo definisce come vengono valutati e utilizzati più gateway. Non sostituisce una route corretta né una singola connessione VPN funzionante.
Prima di attivare un profilo, testare separatamente ogni percorso WAN e tunnel. Quindi verificare con traffico reale che le nuove connessioni utilizzino il percorso primario previsto e passino al backup durante un’interruzione pianificata. Gli health check devono interrogare un obiettivo che rappresenti in modo significativo il percorso end-to-end richiesto.
La logica di routing locale, i valori SLA e la verifica del failover sono descritti in Configurare una route SD-WAN su Sophos Firewall. Central semplifica la distribuzione, ma non modifica il significato di gateway, route precedence, NAT o comportamento delle sessioni.
Risolvere i problemi in base al sintomo
Non è possibile selezionare un firewall
Controllare la registrazione in Central, la licenza valida o l’autorizzazione Orchestration e l’appartenenza a un gruppo firewall Central. Verificare poi se un task di gruppo o sincronizzazione aperto sta bloccando la modifica.
Un task è fallito o è riuscito solo parzialmente
Non ricreare immediatamente il gruppo. Salvare prima i dettagli del task e la configurazione locale parziale. Le cause più comuni includono conflitti tra oggetti o reti, firewall non raggiungibili, limitazioni di licenza o una policy di gruppo non applicata completamente. Ripetere l’operazione solo dopo aver corretto la causa.
Il tunnel è attivo ma manca il traffico applicativo
Confrontare risorse condivise, selezione dei servizi e regola firewall con il flusso reale. Controllare quindi route, interfaccia XFRM, NAT, route precedence e percorso di ritorno. Un ping è significativo solo se ICMP è consentito e il destinatario è previsto per rispondere.
Funziona un solo percorso WAN o di backup
Controllare indirizzo pubblico o FQDN, NAT a monte, ruolo del gateway, link WAN e gateway di backup. Per un profilo SD-WAN, proseguire con l’obiettivo SLA e lo stato del gateway. Un indirizzo jolly o un tunnel verde non devono nascondere una raggiungibilità end-to-end mancante.
Una modifica del pool non appare nel gruppo
Questo comportamento è previsto per i gruppi di connessioni esistenti. I nuovi pool IP vengono utilizzati solo dai gruppi creati successivamente. Non eliminare e ricreare un gruppo di produzione solo per cambiare l’indirizzamento; pianificare prima impatto, downtime e rollback.
Central è verde ma l’applicazione rimane indisponibile
Lo stato del gruppo non viene interpretato come monitoraggio applicativo. Controllare contemporaneamente log, Rule IDs, Packet Capture, routing e NAT su entrambi i firewall. In HA o con elaborazione distribuita, utilizzare il nodo che ha gestito il traffico di test.
Apportare modifiche e rollback in sicurezza
Prima di una modifica importante del gruppo, documentare la configurazione del gruppo di connessioni, i firewall membri, le risorse condivise, l’assegnazione WAN, il pool XFRM, le regole generate automaticamente e un flusso di test funzionante. Conservare anche un backup aggiornato del firewall.
Se un ampliamento non riesce, non eliminare d’impulso l’intero gruppo. Rimuovere prima solo la risorsa, il firewall o la modifica del profilo appena aggiunti e verificare che Central ridistribuisca completamente la configurazione precedente. Ripetere quindi i test locali di tunnel, route, regole e traffico.
Se il gruppo di connessioni deve essere rimosso completamente, eseguire l’operazione in una finestra di manutenzione. Devono prima essere disponibili percorsi alternativi tra le sedi o tunnel gestiti manualmente. Dopo l’eliminazione, verificare su ogni firewall che gli oggetti Central_ associati siano stati rimossi e che non restino regole, route o dipendenze NAT orfane.
Checklist per la messa in produzione
- Tutti i firewall sono gestiti da Central, dispongono di licenza e sono assegnati a un gruppo firewall.
- Risorse, servizi, percorsi WAN e reti XFRM sono documentati e privi di sovrapposizioni.
- Ogni conflitto rilevato è stato risolto deliberatamente.
- Tutti i task Central sono terminati con un risultato documentato.
- Tunnel, interfacce XFRM, route, regole e oggetti
Central_sono stati verificati localmente. - Un test applicativo bidirezionale reale funziona per ogni percorso tra le sedi.
- I percorsi primario e di backup sono stati testati in una finestra di manutenzione.
- Backup, accesso di gestione e percorso di ripristino sono documentati.
Domande frequenti
Un gruppo di connessioni sostituisce la conoscenza locale di IPsec e routing?
No. Central automatizza la creazione ripetitiva, ma il percorso dati rimane IPsec route-based con interfacce XFRM, route, regole firewall ed eventualmente NAT. Questi livelli devono comunque essere compresi per la risoluzione dei problemi e la verifica.
Cosa dimostra uno stato verde in Sophos Central?
Mostra che i firewall partecipanti sono attivi o che lo stato generale del gruppo appare integro. Non dimostra che ogni risorsa sia raggiungibile mediante ogni regola e applicazione. Restano necessari controlli locali e connessioni di prova reali.
Cosa accade quando si annulla la registrazione di un firewall?
Sophos Central elimina il gruppo di connessioni associato e i tunnel creati. Non si deve quindi annullare e ripetere la registrazione di un firewall come normale procedura di troubleshooting. Questa modifica va eseguita in una finestra di manutenzione con un backup e un percorso sostitutivo preparato.