Vai al contenuto
Avanet

Sophos Firewall: configurare Cellular WAN e testare il failover 4G/5G

Cellular WAN viene usata su Sophos Firewall principalmente come linea di riserva. Nelle sedi temporanee, la rete mobile può essere anche la linea principale, se tariffa, copertura, latenza e rischio operativo lo consentono. Affinché 4G o 5G subentri davvero in caso di guasto, non bastano SIM e APN corretti: il test deve includere anche il monitoraggio del gateway, le regole SD-WAN, le regole firewall e il ritorno alla linea principale.

La sequenza affidabile è: verificare hardware e tariffa, configurare WWAN1, definire la logica di failover e infine testare failover e failback con traffico applicativo reale.

Prerequisiti e pianificazione

Prima della configurazione occorrono:

  • un modem 4G/5G o un modulo Sophos compatibile con il modello di firewall e la versione SFOS
  • una SIM attiva con tariffa, PIN e APN appropriati
  • se necessario, nome utente e password del provider
  • informazioni sul volume di dati e sull’uso di un indirizzo IP pubblico o di CGNAT
  • copertura sufficiente e antenne collegate correttamente
  • un elenco dei servizi che devono continuare a funzionare sulla linea di riserva
  • una finestra di test durante la quale sia possibile interrompere in modo controllato la linea principale

Cavi d’antenna lunghi o di scarsa qualità possono annullare il vantaggio di una posizione migliore dell’antenna.

Per un modem USB meno recente, utilizzare la matrice ufficiale di compatibilità USB di SFOS 22 solo come riferimento storico. La matrice è datata 2024-08-19, è indicativa, non viene più aggiornata e non costituisce un’approvazione per un nuovo acquisto. Registrare produttore, modello e operatore esatti, oltre al Default ID presentato al primo rilevamento e al Modem ID presentato dalla funzione modem dopo il cambio di modalità. Likely è solo un’indicazione storica. Unlikely, un dispositivo non elencato o un ID diverso significa che il dispositivo non è convalidato. Not compatible impone di scartarlo.

Non accettare un modem in base alla sola etichetta della matrice. In esercizio, il firewall deve rilevarlo, creare WWAN1, ottenere l’indirizzo IP e il gateway previsti, trasportare traffico rappresentativo e completare failover e failback controllati. Registrare questi risultati insieme all’identità e agli ID del dispositivo.

Per i moduli Sophos l’abbinamento attuale è più specifico: il Sophos 5G module Gen.2 è documentato per XGS 118/118w, 128/128w e 138/138w; questi appliance richiedono almeno SFOS 20 MR2. Il Sophos 5G module Gen.1 è elencato per XGS 116/116w, 126/126w e 136/136w. Prima di spegnere il dispositivo e installare il modulo bisogna quindi verificare insieme la generazione del modulo e quella del firewall. I valori massimi indicati da Sophos, fino a 4,5 Gbps in download e 660 Mbps in upload, descrivono il modulo radio e non un throughput end-to-end garantito dal firewall, dall’operatore o da una singola applicazione.

Una tariffa mobile con volume limitato non dovrebbe assorbire senza controllo tutto il traffico della sede. Un indirizzo CGNAT o comunque non raggiungibile pubblicamente impedisce le connessioni in entrata al firewall. Un tunnel IPsec site-to-site può comunque usare il percorso mobile come iniziatore; NAT-T è sempre attivo su Sophos Firewall, ma endpoint remoto, identità e rotta di ritorno devono essere configurati correttamente.

Cellular WAN non è supportata in alcuna modalità HA di Sophos Firewall e deve essere disattivata su entrambi i dispositivi prima di configurare HA. Se sono necessari contemporaneamente HA e failover mobile, occorre un design WAN separato. Per ulteriori informazioni, consultare Varianti e funzionamento dei cluster HA di Sophos Firewall.

Eseguire modifiche all’hardware e alla SIM solo a firewall spento. Il modulo 5G di Sophos non è hot-swappable.

Configurare Cellular WAN

Preparare modem e SIM

Prima di configurare il firewall, chiarire stato della SIM, PIN, APN e profilo del provider. Le tariffe business, consumer e IoT possono usare APN diversi. Collegare completamente le antenne e posizionarle in modo da ottenere non solo copertura, ma una connessione stabile.

Verificare l’interfaccia

Network > Cellular WAN
Network > Interfaces

Attivare Cellular WAN e verificare che siano visualizzati stato del modem, indirizzo IP e gateway. Con un modulo 5G, usare prima Show recommended configuration e Load recommended configuration, quindi salvare APN, credenziali opzionali e PIN della SIM.

Il firewall crea automaticamente l’interfaccia WWAN1 nella zona WAN; le regole WAN esistenti si applicano quindi anche a questa interfaccia. Viene inoltre creato l’host dinamico ##WWAN1. I concetti di base sono descritti in Configurare zone e interfacce su Sophos Firewall.

Per i moduli 5G, in IP assignment è disponibile solo Network adapter (DHCP). Dial-up (PPP) rimane disattivato. Se WWAN1 non appare, verificare il riconoscimento dell’hardware e i log prima di modificare l’APN o il routing.

In General settings è possibile modificare il nome visualizzato, ma non il nome hardware. A seconda del modem, il firewall mostra anche Connect mode, Reconnect tries, Modem port, Phone number, Username, Password, SIM card PIN code e APN, oltre ai DHCP connect/disconnect commands opzionali e a una Initialization string. Questi valori provengono dall’operatore o dal profilo modem approvato e non vanno copiati da esempi. Con Always in Reconnect tries, il firewall tenta di riconnettersi senza un limite fisso di tentativi.

Per MTU e MSS, Assignment type: Automatic è l’impostazione predefinita. Manual va usato soltanto durante un test controllato di frammentazione o TCP, quando i valori ottenuti automaticamente dall’operatore risultano effettivamente non funzionanti. In seguito si devono ritestare applicazioni reali, Packet Capture e failover; una MTU più bassa da sola non dimostra il successo.

Definire gateway e SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Il significato generale di Active, Backup, ANY/ALL, regole di failover e failback è spiegato in Configurare e testare il failover WAN su Sophos Firewall. Qui si aggiungono le particolarità del percorso mobile.

Per un semplice failover Internet, nel WAN link manager fare clic su Edit per il gateway WWAN e selezionare Type: Backup. Per impostazione predefinita, i nuovi gateway sono attivi e altrimenti parteciperebbero al Load Balancing. In Activate this gateway, definire se il link di backup deve subentrare quando si interrompe un gateway attivo (ANY) o soltanto quando si interrompono tutti (ALL). Manually non lo attiva automaticamente: occorre impostare Type su Active nella configurazione.

In Action on failback si stabilisce cosa accade dopo il ripristino della linea principale: le sessioni esistenti possono rimanere su WWAN fino al timeout, mentre solo le nuove connessioni tornano sulla linea principale, oppure tutte le connessioni possono essere ristabilite attraverso la linea ripristinata. La seconda opzione può interrompere le sessioni attive. Per le rotte SD-WAN, tuttavia, Serve all connections through restored gateway si applica solo quando WAN link load balance è selezionato come gateway primario. Se il gateway SD-WAN primario è un link WAN attivo, solo le nuove connessioni vengono instradate tramite il gateway ripristinato; se è un link WAN di backup, le connessioni vengono ristabilite e continuano a essere instradate tramite quel link di backup.

Le rotte selettive, i controlli SLA o il trattamento differenziato dei servizi vengono configurati tramite profili e rotte SD-WAN. La procedura è descritta in dettaglio in Configurare una rotta SD-WAN su Sophos Firewall.

Gli Health Checks possono usare Ping o TCP. Un profilo SD-WAN supporta fino a due Probe Targets; il secondo viene usato come destinazione alternativa se il primo non risponde. In failover, dare priorità alle applicazioni critiche e limitare i servizi non necessari che consumano molti dati.

Per un gateway WWAN, Sophos crea automaticamente una regola di failover verso 8.8.8.8 oltre al controllo dell’indirizzo IP del gateway assegnato. In questo modo la connessione resta verificabile quando il provider non consente il ping all’indirizzo del gateway. Occorre comunque controllare che questa destinazione sia conforme alla propria security policy.

Se i pacchetti di risposta o il traffico generato dal firewall seguono un percorso diverso, consultare Verificare il routing SD-WAN per Reply Packets e System Traffic.

Verificare segnale e failover

Controllare Cellular WAN dalla Device Console

system cellular_wan non mostra soltanto lo stato. Cellular WAN è disattivato per impostazione predefinita. Va attivato nella Device Console prima che funzionino gli altri comandi Cellular WAN e che il menu diventi disponibile in WebAdmin:

system cellular_wan enable
system cellular_wan show

disable disattiva nuovamente la funzione. Utilizzare questo comando solo quando WWAN1 non trasporta traffico attivo e non costituisce un percorso di backup necessario:

system cellular_wan disable

Sophos documenta il seguente modello di comando combinato per l’avvio del modem e il comportamento allo spegnimento:

system cellular_wan set modem-setup-delay <0-15> disconnect-on-systemdown [on|off]

I segnaposto vanno sostituiti con valori reali. modem-setup-delay è un’attesa da 0 a 15 secondi e il valore predefinito è 0. disconnect-on-systemdown ha valore predefinito off. Prima di una modifica, registrare lo stato attuale con show. Un’attesa maggiore o la disconnessione allo spegnimento non sono ottimizzazioni generali della stabilità, ma si usano solo per un comportamento dimostrato del modem o dello spegnimento.

Per una diagnostica più approfondita del modem sono disponibili anche una query sulla porta seriale e l’interruttore QMI:

system cellular_wan query serialport <numero-porta> ATcommand <comando-AT>
system cellular_wan qmi-mode [enable|disable]

query invia direttamente alla porta selezionata un comando AT valido e specifico per il modem. Un comando errato può modificare registrazione, modalità radio o connessione e va quindi utilizzato solo in una procedura documentata dal produttore o dal Support. L’interruttore CLI qmi-mode si applica soltanto ai modem Sierra; QMI è già supportato per i modem non Sierra. Non va modificato per tentativi. Dopo ogni cambiamento, verificare show, lo stato WebAdmin, i log del modem e della rete, e un flusso dati reale. Il rollback ripristina i valori registrati in precedenza.

Stato del segnale tramite CLI

Dopo l’accesso SSH, in Option 4: Device Console, il comando seguente mostra configurazione e stato di SIM, connessione e segnale:

system cellular_wan show

Il comando esisteva già in precedenza; a partire da SFOS 22.0 GA consente anche di controllare la potenza del segnale. Sophos non pubblica soglie valide in generale. Confrontare quindi i valori durante il normale funzionamento, dopo modifiche alle antenne e durante un failover attivo. Valori molto variabili indicano innanzitutto problemi nel percorso radio, nell’antenna, nel provider, nel modulo o nella SIM, ma non escludono errori di routing concomitanti.

⚠️ Consentire SSH solo da reti amministrative fidate. Prima dell’uso, consultare Collegarsi a Sophos Firewall tramite SSH e verificare la protezione dell’accesso tramite Device Access e Local Service ACL.

Testare failover e failback

Prima del test, assicurarsi che sia disponibile un backup aggiornato della configurazione, documentare il percorso primario e quello di backup, informare le persone coinvolte e aprire Log Viewer e il monitoraggio. Se si usa SD-WAN, attivare inoltre i log locali SD-WAN in System services > Log settings.

  1. Nello stato iniziale, verificare gateway principale, gateway WWAN, rotta SD-WAN usata e contatori dei dati.
  2. Generare traffico di test rilevante, ad esempio DNS, HTTPS, RDP, VPN e un’applicazione aziendale importante.
  3. Disattivare in modo controllato la linea principale o provocare intenzionalmente il fallimento del relativo Health Check.
  4. Nel WAN link manager o in Routing > SD-WAN routes, verificare che subentri WWAN1.
  5. In Log Viewer, controllare il modulo SD-WAN e le regole firewall applicate.
  6. In Network > Cellular WAN, verificare Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded e Time duration.
  7. Testare nuovamente DNS, HTTPS, RDP, VPN e le applicazioni aziendali selezionate tramite WWAN1.
  8. Ripristinare la linea principale e controllare il percorso di ritorno. Nel WAN link manager deve intervenire il comportamento di failback configurato; con SD-WAN il ritorno dipende anche dalla strategia e dallo SLA.
  9. Infine, verificare di nuovo gateway, connessioni e applicazioni tramite il percorso principale.

Un ping riuscito dimostra soltanto la raggiungibilità, non il funzionamento dei servizi necessari. Inoltre, il Policy Tester non considera le rotte SD-WAN e non costituisce quindi una prova del percorso. Per regole firewall, log e Packet Capture è comunque utile Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.

Delimitare gli errori

  • Modem o WWAN1 assente: confrontare prima produttore/modello fisici e i Default/Modem ID rilevati con l’identità registrata. Verificare quindi alimentazione, porta e collegamento USB e firmware. modemd.log mostra l’inserimento o la rimozione di dispositivi USB WWAN, syslog.log gli eventi USB, modem e PPP e networkd.log la configurazione di rete relativa al modem. Inoltrare a Sophos, al produttore del modem o all’operatore l’identità, gli ID e gli estratti di log pertinenti; sostituire un dispositivo non corrispondente, classificato Not compatible o che non supera l’accettazione in esercizio.
  • La SIM non si connette: verificare PIN, APN, profilo del provider, blocco della SIM e copertura. Confermare l’APN con il provider invece di tentare valori presunti.
  • Il gateway è attivo, ma non passa traffico: controllare gateway e rotta SD-WAN usati, regola firewall, NAT, DNS e percorso di ritorno. dgd.log contiene gli eventi relativi ai gateway WAN e al failover dei link; gli Health Checks SD-WAN e i cambi di rotta sono registrati nel modulo SD-WAN di Log Viewer.
  • Le applicazioni sono instabili: la rete mobile presenta spesso latenza, perdita di pacchetti e variazioni maggiori. Testare applicazioni reali e, se necessario, misurare la velocità effettiva con iPerf tra due endpoint. Per problemi VPN o di frammentazione, consultare anche Verificare MTU e MSS.
  • La VPN funziona solo sulla linea principale: con CGNAT le connessioni in entrata non sono direttamente possibili. Verificare che il lato mobile avvii il tunnel, che l’endpoint remoto accetti indirizzi dinamici o identità appropriate e che la rotta di ritorno sia corretta.

I file di log e le relative funzioni sono descritti in Associare correttamente i Service Logs di Sophos Firewall.

Riconnettere o riavviare il modem in SFOS 23

In Network > Cellular WAN, Connect stabilisce la connessione del modem. Reset, invece, riavvia il modem e lo riconnette al firewall. Le impostazioni esistenti dell’interfaccia WWAN e le configurazioni dipendenti vengono mantenute; non è un ripristino delle impostazioni di fabbrica. Questa procedura è documentata per SFOS 23, non come funzione di SFOS 22.

Reset è disponibile solo per i modelli 5G Quectel e Sierra Wireless, non per altri modelli di modem o dongle USB. Verificare il modello esatto prima di scegliere il metodo di ripristino; il nome del produttore o il supporto 5G da soli non bastano.

⚠️ Il riavvio del modem interrompe temporaneamente la connessione mobile, anche se la configurazione viene mantenuta. Assicurare prima un accesso amministrativo indipendente. Se WWAN trasporta traffico attivo o costituisce una riserva necessaria, concordare una finestra di manutenzione. Lo spegnimento del firewall per l’alternativa hardware descritta sotto interrompe anche gli altri servizi del firewall.

  1. Registrare modello, stato attuale del modem, indirizzo IP, gateway e log pertinenti del modem e della rete. Documentare le impostazioni di WWAN1 e le dipendenze, come gateway, rotte SD-WAN, regole firewall e NAT, per poterle confrontare dopo l’intervento.
  2. Modello 5G supportato su SFOS 23: In Network > Cellular WAN, fare clic su Reset, quindi verificare che il modem venga nuovamente rilevato e si riconnetta.
  3. Modello senza supporto Reset: Utilizzare solo una procedura di riavvio AT specifica per il modem e documentata dal produttore o dal supporto. Resta valida la cautela descritta sopra per query serialport; non tentare comandi AT presunti. In alternativa, arrestare il firewall e, solo quando è spento, scollegare e ricollegare il modem. Riaccendere quindi il firewall e verificare rilevamento e riconnessione. Non scollegare mai il modem mentre il firewall è in funzione: può causare problemi di connessione Cellular WAN.
  4. In Network > Cellular WAN, verificare stato, indirizzo IP e gateway; in Network > Interfaces, confrontare le impostazioni mantenute di WWAN1 con lo stato registrato. Verificare anche le configurazioni dipendenti e traffico applicativo rappresentativo. Quando è sicuro dal punto di vista operativo, eseguire il test controllato di failover e failback descritto sopra.

Per interpretare le risposte dell’API XML, il riferimento Cellular WAN di SFOS 23 aggiunge lo stato 203 con Message.WWANResetSuccessfully per un reset segnalato come riuscito e 511 con Message.WWANResetFailed per un reset segnalato come fallito; entrambe le associazioni sono assenti dal riferimento SFOS 22. Sono valori di stato dell’API XML, non codici di stato HTTP. Gli identificatori sono le chiavi di messaggio letterali del riferimento, non il testo verificato di un messaggio durante l’esecuzione. Non consentono di dedurre una richiesta Reset né un valore aggiuntivo di Action: l’esempio invariato riporta Enable/Disable/Query/Set. Anche dopo un successo segnalato, eseguire i controlli del passaggio 4: stato, indirizzo IP, gateway e traffico applicativo reale devono essere corretti. In caso di errore segnalato, conservare la risposta effettiva e i log pertinenti e inoltrare il caso dopo i controlli descritti, invece di tentare riavvii senza limite.

Se la connessione non viene ripristinata, inviare a Sophos, al produttore del modem o all’operatore estratti attuali di modemd.log, syslog.log e networkd.log, insieme a modello, stato e passaggi già eseguiti, invece di ripetere riavvii per tentativi.

Funzionamento

  • Testare failover e failback almeno ogni trimestre e dopo modifiche rilevanti al firmware o al routing.
  • Monitorare gateway, stato SD-WAN, volume di dati e costi.
  • Documentare SIM, PIN, APN, tariffa, posizione delle antenne e confronto dei valori del segnale.
  • Limitare il traffico non critico durante il failover.
  • Definire i responsabili per allarmi, problemi del provider, blocco della SIM e ritorno al funzionamento normale.
  • Documentare hardware di ricambio e percorso di supporto.

FAQ

Perché il gateway è attivo, ma la sede non ha comunque accesso a Internet?

Un gateway attivo conferma soltanto il percorso monitorato. La rotta SD-WAN, la regola firewall, il NAT, il DNS o il percorso di ritorno possono continuare a bloccare il traffico. Verificare quindi sempre il traffico di test reale e i log pertinenti.

Cellular WAN funziona in un cluster HA di Sophos Firewall?

No. Cellular WAN non è supportata in alcuna modalità HA e deve essere disattivata su entrambi i dispositivi prima di configurare HA. In questo caso, il failover mobile richiede un design WAN separato.

Quale comando CLI mostra i dettagli di Cellular WAN?

In Option 4: Device Console, system cellular_wan show mostra configurazione e stato di SIM, connessione e segnale. Lo stato del segnale è incluso a partire da SFOS 22.0 GA.