Vai al contenuto
Avanet

Configurare e testare un'interfaccia bridge su Sophos Firewall

Un’interfaccia bridge collega più interfacce fisiche o virtuali a livello 2. Ciò consente di inserire una Sophos Firewall in modo trasparente in un percorso esistente o di creare consapevolmente un gateway bridge routed. La decisione centrale precede la creazione: la bridge deve solo inoltrare frames oppure deve avere un indirizzo IP e fare routing autonomamente?

⚠️ Una configurazione bridge errata può causare un loop di livello 2, una broadcast storm o la perdita dell’accesso di gestione. Prima del cablaggio servono backup, finestra di manutenzione, accesso amministrativo indipendente e un percorso di ripristino chiaro. I percorsi ridondanti di livello 2 vengono attivati solo dopo aver chiarito STP e il design HA.

Trasparente o routed

Una bridge trasparente senza indirizzo IP inoltra frames tra i propri members. Può collegare reti senza fungere da gateway. È adatta a migrazioni controllate o a un percorso inline in cui l’architettura IP esistente deve restare invariata.

Una bridge routed con indirizzo IP viene attivata con Enable routing on this bridge pair. L’IP della bridge può quindi agire da gateway o endpoint locale del firewall. Il filtro VLAN sulla bridge si applica solo al traffico bridged, non a quello routed.

Sui modelli XGS supportati, una coppia di porte bridge fissa nell’hardware può anche fungere da percorso Fail-to-Wire. Configurare e testare LAN Bypass in modo controllato spiega il limite dei modelli, la coppia FTW, il traffico non scansionato durante il guasto e il ritorno al funzionamento protetto. Due members qualsiasi non acquisiscono questa funzione hardware.

Una bridge non è un sostituto universale di un’interfaccia WAN o VPN dedicata. Sophos non supporta Dynamic DNS, DHCP client, PPPoE o IPsec VPN sulle interfacce bridge. Per nuove reti segmentate, VLAN e routing sono spesso più semplici da gestire. Zone e interfacce su Sophos Firewall spiega la scelta tra alias, bridge, LAG, VLAN, XFRM e RED.

Pianificare esempio e members

L’esempio collega Port3 e Port4 in modo trasparente. Entrambe le porte si trovano nello stesso percorso di livello 2 pianificato e la bridge non riceve un indirizzo IP. Sono valori di esempio da sostituire con cablaggio, zone e strategia di gestione reali.

SFOS consente fino a 64 members. Possono essere interfacce fisiche, RED, LAG e interfacce VLAN su un’interfaccia fisica, RED o LAG. Prima si controlla ogni member per indirizzi IP esistenti, VLAN, DHCP, NAT, regole, routing e accessi amministrativi.

Le zone dei members restano rilevanti per le regole firewall. Una bridge non consente automaticamente il traffico. Se entrambi i members sono ad esempio in LAN, il flusso desiderato può richiedere comunque una regola LAN-to-LAN adeguata.

Controlli avanzati della bridge nella Device Console

La configurazione ordinaria della bridge rimane in WebAdmin. La Device Console offre inoltre tre controlli globali o di basso livello. Prima di utilizzarli si salvano nome della bridge, hardware name, members, ID delle porte, tabella MAC, percorso di amministrazione e stato CLI corrente. Questi comandi non sostituiscono firewall rule mancanti o un design Layer 2 non definito.

Gestire il traffico sconosciuto non instradabile

bypass-firewall-policy riguarda il traffico della bridge non instradabile a cui non viene applicata alcuna Security Policy. SFOS distingue tra dynamic e static. Prima si legge lo stato corrente di entrambe le categorie:

system bridge bypass-firewall-policy unknown-network-traffic show dynamic
system bridge bypass-firewall-policy unknown-network-traffic show static

Le azioni disponibili sono allow e drop. allow è rilevante per la sicurezza perché questo traffico può essere inoltrato esplicitamente senza una firewall policy. La guida di SFOS 22 non indica un valore predefinito né spiega l’esatta distinzione tra dynamic e static. Nessuna categoria va quindi modificata sulla base di un sospetto. Se Sophos Support prescrive una modifica, sostituire show con allow o drop nella stessa sintassi e verificare poi stato, Packet Capture e un flusso di test positivo e uno negativo.

Questo selettore non è né LAN Bypass né una stateful firewall bypass rule. Non attiva un percorso fail-to-wire e non esclude una connessione nota dalla Stateful Inspection.

Impostare voci MAC statiche solo in modo mirato

La bridge forwarding table apprende normalmente gli indirizzi MAC in modo dinamico e decide attraverso quale porta inoltrare i frame. static-entry può associare un indirizzo MAC a bridge, interfaccia e porta. Il modello ufficiale del comando è:

system bridge static-entry [add | delete | show] [interface] {interface ID} [bridge name] [Port] {PortID} [macaddr] {MAC Address} [priority] [dynamic | static]

Parentesi quadre e graffe descrivono la sintassi e non vanno copiate nel comando. Prima di add, verificare gli ID reali con show, completamento Tab e corrispondenza in WebAdmin. Una voce statica errata o obsoleta può indirizzare i frame alla porta sbagliata o rendere irraggiungibile la destinazione. Per il rollback si elimina esattamente la voce documentata con delete. In seguito devono funzionare nuovamente apprendimento MAC, percorso di andata e ritorno e accesso amministrativo.

Non usare il limite dei members come obiettivo di scalabilità

Il limite interno corrente si visualizza con:

system bridge max_bridge_members show

La Device Console accetta valori max_bridge_members da 2 a 256 e offre anche reset:

system bridge max_bridge_members set limit <2-256>
system bridge max_bridge_members reset

Questo intervallo non equivale al limite pubblicato per WebAdmin. Sophos continua a indicare un massimo di 64 members per una bridge. L’intervallo CLI più ampio non è quindi un obiettivo di design supportato per una bridge con 256 interfacce. Va modificato solo per un’eccezione dimostrata e dopo il coordinamento con Sophos Support. Poiché la guida non indica il valore predefinito risultante dopo reset, prima si documenta se lo stato iniziale era un valore personalizzato o il default. Il rollback ripristina esattamente tale stato.

Aggiungere la bridge in WebAdmin

  1. Aprire Network > Interfaces > Add interface > Add bridge.
  2. Inserire un Name descrittivo di massimo 58 caratteri, ad esempio Bridge_Inline.
  3. Definire un Hardware name immutabile di massimo 10 lettere, numeri e _, ad esempio brinline. I nomi di sistema come all, ipsec0, xfrm, Port, eth, WLAN o Halink sono riservati.
  4. Attivare Enable routing on this bridge pair solo se la bridge deve ricevere consapevolmente un indirizzo IP e fare routing.
  5. Aggiungere le Member interfaces preparate e le relative zone.
  6. Per una bridge routed, configurare IPv4 o IPv6 e il gateway previsto per i members WAN.
  7. Verificare le impostazioni VLAN, ARP, STP, MTU, MSS ed EtherType.
  8. Selezionare Save, quindi controllare link, regole e un flusso reale.

Il nome visualizzato può essere modificato in seguito. L’Hardware name resta immutabile e deve rispettare la convenzione di denominazione prima del salvataggio.

Comprendere i filtri VLAN ed EtherType

Con Filter VLANs vengono inoltrate solo le VLAN inserite in Permitted VLAN ID or ID range. Sono possibili intervalli come 20-35. Se il filtro è attivo e la lista è vuota, SFOS scarta tutto il traffico VLAN tagged; il traffico untagged non viene interessato.

Il filtro agisce solo sui frames bridged. Non è una regola firewall per traffico routed. Il caso specifico di versione con vecchie configurazioni system vlan-tag è trattato in Verificare le Bridge-VLAN dopo SFOS 22.

Filter Ethernet frames consente di limitare gli EtherTypes. Senza valori consentiti, vengono scartati tutti i frames tranne i tipi sempre permessi ARP, IPv4, IPv6, 8021Q ed EXTE. Gli altri tipi vengono aggiunti come ID esadecimale a quattro cifre, ad esempio 809B, 8138, 8863 o 8864. Queste autorizzazioni si aggiungono solo per un requisito di protocollo concreto.

ARP, STP, MTU e MAC aging

Permit ARP broadcast è attivo per impostazione predefinita. Senza broadcast ARP, la bridge non può creare una normale tabella MAC tramite ARP. Disattivarlo non è una protezione broadcast generale, ma una misura limitata per una storm confermata e richiede voci statiche adatte in Neighbors (ARP–NDP).

Spanning Tree Protocol (STP) protegge dai loop di livello 2 e può attivare un percorso ridondante. Tuttavia, STP non può essere attivato sulle interfacce bridge quando HA è attivo. Un design non deve dipendere contemporaneamente da un meccanismo di prevenzione loop non chiarito e da HA. STP max age è 20 secondi per impostazione predefinita e si modifica solo in accordo con l’intero dominio STP.

MAC aging rimuove per impostazione predefinita gli indirizzi MAC inattivi dopo 300 secondi. Valori più brevi possono essere adatti a reti dinamiche e valori più lunghi a reti stabili. Le modifiche si basano sul comportamento di switch e applicazioni, non su un consiglio generico di performance.

Se le MTU della bridge e dei members differiscono, la bridge eredita il valore inferiore. Un member con MTU 1500 limita quindi anche una bridge configurata a 9000. Usare Override MSS solo per un problema TCP o MTU comprovato. Verificare MTU e MSS su Sophos Firewall offre un percorso controllato.

Regole, NAT e web proxy

Il traffico tra i members richiede una regola firewall adeguata tra le zone coinvolte. Source, destination e service vengono limitati il più possibile e il logging resta attivo durante la verifica. Regole firewall su Sophos Firewall spiega il funzionamento generale.

Una bridge senza indirizzo IP presenta una condizione di stop importante: se il traffico corrisponde a una regola con web proxy filtering o a una regola NAT, SFOS può scartare i pacchetti senza log. Questo comportamento non va interpretato come un drop normale in Log Viewer.

Se una regola NAT è inevitabile, usare Override source translation for specific outbound interfaces per questa bridge specifica, impostare Outbound interface sulla bridge e Translated source (SNAT) su Original. Una modifica NAT ampia non è un test sicuro. Web proxy filtering viene usato su una bridge trasparente solo se il design lo prevede esplicitamente.

Testare la bridge in modo controllato

Dopo il salvataggio si testano separatamente control plane e traffico utente:

  1. In Network > Interfaces, confrontare bridge, members, zone, modalità IP e stato del link con il piano.
  2. Confermare la Firewall Rule ID prevista con un singolo flusso controllato.
  3. Confrontare ingresso e uscita in Packet Capture; indirizzi MAC, tag VLAN ed EtherType devono corrispondere al design.
  4. Testare un servizio consentito in entrambe le direzioni e fare un test negativo di uno volutamente vietato.
  5. Con STP, attivare i percorsi ridondanti singolarmente e solo in una finestra di manutenzione, misurando topologia e failover.
  6. Con HA, ricontrollare bridge, members, apprendimento MAC e applicazioni dopo un cambio di ruolo controllato.

Per i drop Bridge ACL, attivare Bridge ACLs in System services > Log settings > Firewall. In Log Viewer filtrare poi per Log component > Bridge ACLs e per i sottotipi ARP broadcasts, EtherType filtering o VLAN filtering.

Se il datapath resta incerto, Packet Capture su Sophos Firewall spiega come leggere insieme interfacce di ingresso e uscita, Rule ID, status e reason.

Tornare indietro in sicurezza

Prima della rimozione si documentano Object Usage, regole, NAT, VLAN, DHCP, route, hosts e accesso di gestione della bridge e di tutti i members. Prima si crea un percorso sostitutivo e lo si testa con traffico reale. Solo allora si eliminano le dipendenze produttive, si rimuove la bridge e si associano i members ai nuovi ruoli in modo controllato.

Un solo ping riuscito non è una prova sufficiente di rollback. Dopo il ripristino si ricontrollano gateway, DNS, gestione, applicazioni produttive, Firewall Rule ID e percorso di ritorno.

Domande frequenti

Un'interfaccia bridge richiede un indirizzo IP?

Solo se deve fare routing o agire da gateway locale o endpoint del firewall. Una bridge trasparente può funzionare senza indirizzo IP, ma presenta limiti particolari con NAT e web proxy filtering.

Perché non passa traffico tra due members bridge LAN?

Una bridge non aggira le regole firewall. Due members nella zona LAN possono richiedere comunque una regola LAN-to-LAN. Controllare anche filtro VLAN, filtro EtherType, STP e Packet Capture.

È possibile usare STP insieme a HA?

SFOS non consente STP sulle interfacce bridge quando HA è attivo. I percorsi ridondanti di livello 2 e HA devono quindi essere pianificati come un unico design e non attivati insieme senza test.