Vai al contenuto
Avanet

Configurare e verificare un gruppo di connessioni SD-WAN in Sophos Fusion

Un gruppo di connessioni SD-WAN consente a Sophos Fusion (in precedenza Sophos Central) di creare connessioni IPsec route-based tra più firewall gestiti. In questo modo si evita di ripetere gran parte della configurazione nelle topologie hub-and-spoke o full mesh. Sophos Fusion può generare tunnel, interfacce XFRM, route, oggetti di rete e, se si seleziona l’opzione, le relative regole firewall.

L’automazione non sostituisce la pianificazione della rete e la verifica. Uno stato verde del gruppo conferma principalmente che i firewall partecipanti sono attivi. Non dimostra che uno specifico client possa raggiungere la destinazione remota mediante la regola, la route e il trattamento NAT previsti.

Percorso rapido verso un gruppo di connessioni funzionante

  1. Verificare il ruolo Admin o Super Admin, la licenza Central Orchestration, la gestione da Sophos Fusion e l’appartenenza a un gruppo firewall.
  2. Documentare le reti locali, gli indirizzi WAN, le condizioni NAT, la ridondanza e la topologia prevista.
  3. Assicurarsi che i pool di indirizzi XFRM non si sovrappongano ad alcuna rete di produzione.
  4. Creare un gruppo in My Products > Firewall Management > SD-WAN Connection Groups.
  5. Selezionare i firewall, le risorse condivise, i servizi e, facoltativamente, la creazione automatica delle regole firewall.
  6. Risolvere singolarmente ogni conflitto di rete e WAN rilevato da Sophos Fusion.
  7. Monitorare Tasks Queue e lo stato del gruppo finché tutti i firewall partecipanti non sono stati elaborati.
  8. Controllare tunnel, oggetti Central_, indirizzi XFRM, route e regole su ciascun firewall.
  9. Generare traffico bidirezionale reale e verificare Firewall Rule ID, route, NAT e percorso di ritorno.
  10. Aggiungere altre risorse o firewall solo dopo aver verificato il primo ambito.

⚠️ Non eliminare senza pianificazione un gruppo di connessioni attivo né annullare la registrazione di un firewall da Sophos Fusion durante il normale esercizio. Quando si annulla la registrazione, Sophos Fusion elimina il gruppo di connessioni associato e i tunnel generati automaticamente. Una modifica di questo tipo richiede un backup aggiornato, una finestra di manutenzione e un percorso di ripristino documentato.

Cosa crea Sophos Fusion automaticamente

Un gruppo di connessioni SD-WAN utilizza VPN IPsec route-based. In base alla topologia, Sophos Fusion crea le connessioni e gli oggetti di configurazione necessari sui firewall membri. Nella configurazione locale, gli oggetti generati automaticamente hanno nomi con il prefisso Central_. Comprendono connessioni IPsec, interfacce XFRM, oggetti di rete e route.

In una topologia hub-and-spoke, le risorse condivise si trovano dietro il firewall hub. L’hub risponde come gateway remoto ai tunnel avviati dagli spoke. I ruoli derivano dalle risorse condivise: il firewall che condivide una risorsa è il responder.

In una topologia full mesh, quando entrambi i firewall condividono risorse, Sophos Fusion assegna il responder in ordine alfabetico in base all’hostname. Se gli hostname coincidono, usa l’ordine alfabetico degli ID firewall. Ciò può abilitare percorsi diretti, ma crea più tunnel e dipendenze. Gli hostname devono quindi essere stabili e univoci; i ruoli non sono selezionabili liberamente per ogni tunnel.

L’opzione per creare automaticamente le regole firewall è comoda, ma non sostituisce la verifica di origini, destinazioni e servizi consentiti. Se non viene selezionata, le regole necessarie devono essere presenti localmente o nella policy di gruppo Sophos Fusion responsabile. Se viene selezionata, le regole generate devono comunque essere controllate per ordine, ambito e logging. I principi sono descritti in Pianificare e creare regole firewall su Sophos Firewall.

Pianificare la topologia e i valori di esempio

Il seguente gruppo di connessioni di esempio collega tre firewall:

  • FW-HQ condivide la rete server 10.10.0.0/16.
  • La rete della filiale 10.20.0.0/16 dietro FW-BE deve accedere alla risorsa condivisa.
  • Anche la rete della filiale 10.30.0.0/16 dietro FW-ZH deve accedervi.
  • Inizialmente sono richiesti solo HTTPS e RDP verso sistemi selezionati nella rete server.
  • L’esempio utilizza hub-and-spoke con FW-HQ come hub.

Questi nomi e reti sono esclusivamente valori di documentazione. Devono essere sostituiti con i nomi reali dei firewall, le risorse locali e i servizi. La pianificazione non deve considerare solo le sovrapposizioni dirette tra le tre sedi. Anche le reti remote cloud, partner, client VPN, RED e di gestione devono essere confrontate con le risorse e i pool XFRM pianificati.

Comprendere i pool di indirizzi XFRM

Sophos Fusion utilizza reti /30 per le interfacce XFRM. Se non viene configurato un pool personalizzato, Sophos Fusion utilizza per impostazione predefinita 10.252.0.0/15 e 10.254.0.0/16. Se uno di questi intervalli è già presente nell’ambiente, occorre scegliere un pool personalizzato libero prima di creare il primo gruppo. È possibile aggiungere più pool; quando uno è esaurito, Sophos Fusion usa il successivo.

L’impostazione si trova in:

My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool

Una modifica del pool riguarda solo i nuovi gruppi di connessioni. I gruppi esistenti mantengono gli indirizzi XFRM assegnati. La modifica del pool non è quindi una procedura retroattiva di riparazione per un gruppo in produzione.

Requisiti prima della creazione

Tutti i firewall partecipanti devono eseguire almeno SFOS 18.5 MR1, essere gestiti da Sophos Fusion e disporre di una licenza Central Orchestration. Sophos Fusion richiede il ruolo Admin o Super Admin per creare il gruppo firewall necessario e accedere alla relativa policy. Ogni gruppo di connessioni richiede almeno due firewall già appartenenti a un gruppo Sophos Fusion. Un firewall registrato ma non assegnato a un gruppo non può essere aggiunto.

Prima della creazione si verificano inoltre:

  • indirizzo IP pubblico o FQDN raggiungibile per ciascun percorso WAN
  • NAT a monte e conseguente ruolo di iniziatore o responder
  • risorse locali univoche e senza sovrapposizioni
  • reti XFRM libere
  • link WAN attivi e gateway di backup previsti
  • servizi consentiti tra le sedi
  • configurazioni locali IPsec, routing, NAT e SD-WAN esistenti
  • accesso di gestione indipendente e backup aggiornato della configurazione

Configurare una VPN IPsec site-to-site su Sophos Firewall spiega la struttura di una singola connessione route-based. In un gruppo di connessioni Sophos Fusion esegue molti di questi passaggi, ma i requisiti sottostanti relativi a routing, regole e percorso di ritorno rimangono invariati.

Creare il gruppo di connessioni in Sophos Fusion

Selezionare firewall e risorse

Il processo inizia da:

My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group

Assegnare al gruppo un nome univoco, ad esempio HQ-Branches, e facoltativamente una descrizione. Selezionare quindi almeno due firewall. Per ciascuno, definire come Shared resources l’indirizzo IP o l’intervallo di rete disponibile alle altre sedi. Nell’esempio solo FW-HQ condivide la rete server, determinando i ruoli hub-and-spoke.

Le risorse devono essere scelte con il minor ambito possibile. Invece di condividere l’intera rete della sede centrale, spesso è sufficiente una rete server o applicativa. Anche per i servizi non conviene selezionare preventivamente Any quando sono necessarie solo poche applicazioni.

Sophos Fusion può creare facoltativamente le regole firewall. Le opzioni includono anche gli utenti autenticati e Security Heartbeat. Prima di salvare, documentare se le regole vengono generate automaticamente o gestite separatamente. In questo modo sarà chiaro in seguito se una regola mancante è un errore o una scelta progettuale.

Risolvere i conflitti di rete e WAN

Sophos Fusion verifica la presenza di conflitti nelle risorse e nelle connessioni WAN selezionate. Un conflitto non significa automaticamente che una rete sia errata. Indica che Sophos Fusion non può generare una connessione univoca senza un’ulteriore decisione.

In base al risultato, le decisioni disponibili includono ad esempio:

  • disattivare per questa connessione una subnet sovrapposta
  • associare alla subnet un indirizzo NAT univoco
  • definire un oggetto di rete aggiuntivo
  • selezionare il link WAN appropriato
  • selezionare un gateway di backup
  • sostituire l’indirizzo rilevato da Sophos Fusion

Ogni decisione modifica il percorso dati risultante. Gli indirizzi NAT, le sostituzioni WAN e le reti disattivate vengono quindi registrati in un piano di indirizzamento e routing, anziché configurati solo finché lo stato diventa verde.

Il carattere jolly * in Public IP or FQDN for selected WAN link è consentito solo se il firewall remote gateway è il responder ed esegue SFOS 20.0 o versioni successive. Non deve nascondere una situazione WAN o NAT irrisolta. Iniziatore, raggiungibilità pubblica e identità del peer devono rimanere univoci.

Salvare il gruppo e monitorare i task

Dopo il salvataggio, Sophos Fusion crea i task necessari per tutti i firewall partecipanti. Durante il processo si mantiene aperta la sessione amministrativa esistente su almeno un firewall. In Sophos Fusion si controllano stato e dettagli del gruppo di connessioni, oltre a:

My Products > Firewall Management > Tasks Queue

Gli stati Pending, Failed o Partial Success non devono essere semplicemente ignorati. Si documentano firewall, entità, errore e ora, confrontandoli poi con la configurazione locale. Controllare Sophos Fusion Firewall Tasks Queue spiega in dettaglio Retry, Skip, Force Sync e la verifica locale.

Verificare localmente la configurazione generata

Dopo un task Sophos Fusion completato correttamente, aprire separatamente ogni firewall partecipante e verificare:

  1. Le connessioni Sophos Fusion previste sono attive in Site-to-site VPN > IPsec.
  2. Le interfacce XFRM hanno indirizzi /30 univoci dal pool pianificato in Network > Interfaces.
  3. Le route generate puntano all’interfaccia XFRM prevista in Routing.
  4. Gli oggetti di rete, host e servizio con Central_ corrispondono alle risorse condivise.
  5. Le regole firewall create automaticamente o separatamente consentono solo origini, destinazioni e servizi pianificati.
  6. Il NAT viene applicato solo dove è stato scelto deliberatamente per risolvere un conflitto.
  7. In presenza di più percorsi WAN, lo stato di gateway e SD-WAN corrisponde alla selezione primaria e di backup pianificata.

Se un gruppo contiene sia Shared resources sia Participating networks, il firewall crea due route SD-WAN simili: una per le risorse condivise e una per le reti partecipanti. È il comportamento di deployment previsto, non un duplicato da eliminare localmente senza verifica.

Sophos Fusion gestisce gli oggetti generati. Le modifiche locali manuali agli oggetti Central_ possono essere sovrascritte da una successiva modifica del gruppo o causare incoerenze. Le modifiche devono quindi essere apportate nel progetto del gruppo di connessioni o nella policy Sophos Fusion responsabile.

Verificare con traffico reale

Per la prima verifica si esegue almeno un test reale per ogni percorso delle risorse condivise. Nell’esempio, un client da 10.20.0.0/16 si connette in HTTPS a un server esplicitamente consentito in 10.10.0.0/16; successivamente si esegue un test da 10.30.0.0/16.

Su entrambi i lati si controllano:

  • SA IKE e Child attive
  • Firewall Rule ID corretta
  • interfacce di ingresso e uscita in Packet Capture
  • indirizzi di origine e destinazione previsti dopo un’eventuale traduzione NAT deliberata
  • percorso di andata e ritorno
  • risultato dell’applicazione, non solo un ping

Un tunnel o uno stato di gruppo verde è solo un risultato intermedio. Testare una regola Sophos Firewall spiega la verifica completa con Log Viewer, Policy Test e Packet Capture.

Aggiungere profili SD-WAN e resilienza

Sophos Fusion supporta i profili SD-WAN per i gruppi di connessioni da SFOS 19.0. La strategia di routing è disponibile da SFOS 19.5. Sophos Fusion crea automaticamente il gateway del tunnel VPN; come backup si seleziona un gateway già presente sul firewall. Il profilo può usare First available gateway o Load balancing; il bilanciamento offre round-robin e diversi tipi di persistenza della sessione. Non sostituisce una route corretta né una connessione VPN funzionante.

L’indirizzo XFRM deve trovarsi in una subnet /30. In caso contrario Sophos Fusion mostra Migrate e, durante la migrazione, assegna tutti gli indirizzi tunnel da 10.252.0.0/15 e 10.254.0.0/16. La migrazione e ogni modifica del profilo cambiano il percorso dati: salvare prima backup e accesso out-of-band, modificare un solo sito o percorso in una finestra di manutenzione, verificare task Sophos Fusion e configurazione locale, quindi ampliare il rollout.

Prima di attivare un profilo, testare separatamente ogni percorso WAN e tunnel. Gli health check usano Ping o TCP e fino a due probe target dietro il gateway. Se un target è un IP pubblico, il firewall di destinazione richiede una regola dalla zona VPN alla zona WAN. Se nessun gateway soddisfa lo SLA personalizzato, il firewall usa la strategia First available gateway. Verificare questo comportamento con un test di failover pianificato.

La logica di routing locale, i valori SLA e la verifica del failover sono descritti in Configurare una route SD-WAN su Sophos Firewall. Sophos Fusion semplifica la distribuzione, ma non modifica il significato di gateway, route precedence, NAT o comportamento delle sessioni.

Risolvere i problemi in base al sintomo

Non è possibile selezionare un firewall

Controllare la registrazione in Sophos Fusion, la licenza valida o l’autorizzazione Orchestration e l’appartenenza a un gruppo firewall Sophos Fusion. Verificare poi se un task di gruppo o sincronizzazione aperto sta bloccando la modifica.

Un task è fallito o è riuscito solo parzialmente

Non ricreare immediatamente il gruppo. Salvare prima i dettagli del task e la configurazione locale parziale. Le cause più comuni includono conflitti tra oggetti o reti, firewall non raggiungibili, limitazioni di licenza o una policy di gruppo non applicata completamente. Ripetere l’operazione solo dopo aver corretto la causa.

Il tunnel è attivo ma manca il traffico applicativo

Confrontare risorse condivise, selezione dei servizi e regola firewall con il flusso reale. Controllare quindi route, interfaccia XFRM, NAT, route precedence e percorso di ritorno. Un ping è significativo solo se ICMP è consentito e il destinatario è previsto per rispondere.

Funziona un solo percorso WAN o di backup

Controllare indirizzo pubblico o FQDN, NAT a monte, ruolo del gateway, link WAN e gateway di backup. Per un profilo SD-WAN, proseguire con l’obiettivo SLA e lo stato del gateway. Un indirizzo jolly o un tunnel verde non devono nascondere una raggiungibilità end-to-end mancante.

Una modifica del pool non appare nel gruppo

Questo comportamento è previsto per i gruppi di connessioni esistenti. I nuovi pool IP vengono utilizzati solo dai gruppi creati successivamente. Non eliminare e ricreare un gruppo di produzione solo per cambiare l’indirizzamento; pianificare prima impatto, downtime e rollback.

Sophos Fusion è verde ma l’applicazione rimane indisponibile

Lo stato del gruppo non viene interpretato come monitoraggio applicativo. Controllare contemporaneamente log, Rule IDs, Packet Capture, routing e NAT su entrambi i firewall. In HA o con elaborazione distribuita, utilizzare il nodo che ha gestito il traffico di test.

Apportare modifiche e rollback in sicurezza

Prima di una modifica importante del gruppo, documentare la configurazione del gruppo di connessioni, i firewall membri, le risorse condivise, l’assegnazione WAN, il pool XFRM, le regole generate automaticamente e un flusso di test funzionante. Conservare anche un backup aggiornato del firewall.

Se un ampliamento non riesce, non eliminare d’impulso l’intero gruppo. Annullare nell’assistente solo la nuova risorsa, il nuovo firewall o la modifica del profilo. Attendere il completamento dei task Sophos Fusion e verificare che tunnel, route, regole e flusso di test documentato corrispondano di nuovo alla baseline. Solo questo risultato conferma il rollback; il salvataggio della modifica non basta.

Se il gruppo di connessioni deve essere rimosso completamente, eseguire l’operazione in una finestra di manutenzione. Devono prima essere disponibili percorsi alternativi tra le sedi o tunnel gestiti manualmente. Dopo l’eliminazione, verificare su ogni firewall che gli oggetti Central_ associati siano stati rimossi e che non restino regole, route o dipendenze NAT orfane.

Checklist per la messa in produzione

  • Tutti i firewall sono gestiti da Sophos Fusion, dispongono di licenza e sono assegnati a un gruppo firewall.
  • Risorse, servizi, percorsi WAN e reti XFRM sono documentati e privi di sovrapposizioni.
  • Ogni conflitto rilevato è stato risolto deliberatamente.
  • Tutti i task Sophos Fusion sono terminati con un risultato documentato.
  • Tunnel, interfacce XFRM, route, regole e oggetti Central_ sono stati verificati localmente.
  • Un test applicativo bidirezionale reale funziona per ogni percorso tra le sedi.
  • I percorsi primario e di backup sono stati testati in una finestra di manutenzione.
  • Backup, accesso di gestione e percorso di ripristino sono documentati.

Domande frequenti

Un gruppo di connessioni sostituisce la conoscenza locale di IPsec e routing?

No. Sophos Fusion automatizza la creazione ripetitiva, ma il percorso dati rimane IPsec route-based con interfacce XFRM, route, regole firewall ed eventualmente NAT. Questi livelli devono comunque essere compresi per la risoluzione dei problemi e la verifica.

Cosa dimostra uno stato verde in Sophos Fusion?

Verde significa che tutti i firewall del gruppo sono attivi. Arancione significa che almeno uno è inattivo, rosso che lo sono tutti. Questa panoramica dei tunnel non dimostra che ogni risorsa sia raggiungibile mediante ogni regola e applicazione. Restano necessari controlli locali e connessioni di prova reali.

Cosa accade quando si annulla la registrazione di un firewall?

Sophos Fusion elimina il gruppo di connessioni associato e i tunnel creati. Non si deve quindi annullare e ripetere la registrazione di un firewall come normale procedura di troubleshooting. Questa modifica va eseguita in una finestra di manutenzione con un backup e un percorso sostitutivo preparato.