Vai al contenuto
Avanet

Sophos Firewall: configurare Cellular WAN e testare il failover 4G/5G

Cellular WAN viene usata su Sophos Firewall principalmente come linea di riserva. Nelle sedi temporanee, la rete mobile può essere anche la linea principale, se tariffa, copertura, latenza e rischio operativo lo consentono. Affinché 4G o 5G subentri davvero in caso di guasto, non bastano SIM e APN corretti: il test deve includere anche il monitoraggio del gateway, le regole SD-WAN, le regole firewall e il ritorno alla linea principale.

La sequenza affidabile è: verificare hardware e tariffa, configurare WWAN1, definire la logica di failover e infine testare failover e failback con traffico applicativo reale.

Prerequisiti e pianificazione

Prima della configurazione occorrono:

  • un modem 4G/5G o un modulo Sophos compatibile con il modello di firewall e la versione SFOS
  • una SIM attiva con tariffa, PIN e APN appropriati
  • se necessario, nome utente e password del provider
  • informazioni sul volume di dati e sull’uso di un indirizzo IP pubblico o di CGNAT
  • copertura sufficiente e antenne collegate correttamente
  • un elenco dei servizi che devono continuare a funzionare sulla linea di riserva
  • una finestra di test durante la quale sia possibile interrompere in modo controllato la linea principale

L’elenco di compatibilità USB di Sophos è solo indicativo, non viene più aggiornato e i dongle più recenti non sono sottoposti a test continui. Prima dell’acquisto occorre quindi verificare la compatibilità attuale del modello e del modulo. Cavi d’antenna lunghi o di scarsa qualità possono inoltre annullare il vantaggio di una posizione migliore dell’antenna.

Una tariffa mobile con volume limitato non dovrebbe assorbire senza controllo tutto il traffico della sede. Un indirizzo CGNAT o comunque non raggiungibile pubblicamente impedisce le connessioni in entrata al firewall. Un tunnel IPsec site-to-site può comunque usare il percorso mobile come iniziatore; NAT-T è sempre attivo su Sophos Firewall, ma endpoint remoto, identità e rotta di ritorno devono essere configurati correttamente.

Cellular WAN non è supportata in alcuna modalità HA di Sophos Firewall e deve essere disattivata su entrambi i dispositivi prima di configurare HA. Se sono necessari contemporaneamente HA e failover mobile, occorre un design WAN separato. Per ulteriori informazioni, consultare Varianti e funzionamento dei cluster HA di Sophos Firewall.

Eseguire modifiche all’hardware e alla SIM solo a firewall spento. Il modulo 5G di Sophos non è hot-swappable.

Configurare Cellular WAN

Preparare modem e SIM

Prima di configurare il firewall, chiarire stato della SIM, PIN, APN e profilo del provider. Le tariffe business, consumer e IoT possono usare APN diversi. Collegare completamente le antenne e posizionarle in modo da ottenere non solo copertura, ma una connessione stabile.

Verificare l’interfaccia

Network > Cellular WAN
Network > Interfaces

Attivare Cellular WAN e verificare che siano visualizzati stato del modem, indirizzo IP e gateway. Con un modulo 5G, usare prima Show recommended configuration e Load recommended configuration, quindi salvare APN, credenziali opzionali e PIN della SIM.

Il firewall crea automaticamente l’interfaccia WWAN1 nella zona WAN; le regole WAN esistenti si applicano quindi anche a questa interfaccia. Viene inoltre creato l’host dinamico ##WWAN1. I concetti di base sono descritti in Configurare zone e interfacce su Sophos Firewall.

Per i moduli 5G, in IP assignment è disponibile solo Network adapter (DHCP). Dial-up (PPP) rimane disattivato. Se WWAN1 non appare, verificare il riconoscimento dell’hardware e i log prima di modificare l’APN o il routing.

Definire gateway e SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Il significato generale di Active, Backup, ANY/ALL, regole di failover e failback è spiegato in Configurare e testare il failover WAN su Sophos Firewall. Qui si aggiungono le particolarità del percorso mobile.

Per un semplice failover Internet, nel WAN link manager fare clic su Edit per il gateway WWAN e selezionare Type: Backup. Per impostazione predefinita, i nuovi gateway sono attivi e altrimenti parteciperebbero al Load Balancing. In Activate this gateway, definire se il link di backup deve subentrare quando si interrompe un gateway attivo (ANY) o soltanto quando si interrompono tutti (ALL).

In Action on failback si stabilisce cosa accade dopo il ripristino della linea principale: le sessioni esistenti possono rimanere su WWAN fino al timeout, mentre solo le nuove connessioni tornano sulla linea principale, oppure tutte le connessioni possono essere ristabilite attraverso la linea ripristinata. La seconda opzione può interrompere le sessioni attive.

Le rotte selettive, i controlli SLA o il trattamento differenziato dei servizi vengono configurati tramite profili e rotte SD-WAN. La procedura è descritta in dettaglio in Configurare una rotta SD-WAN su Sophos Firewall.

Gli Health Checks possono usare Ping o TCP. Un profilo SD-WAN supporta fino a due Probe Targets; il secondo viene usato come destinazione alternativa se il primo non risponde. In failover, dare priorità alle applicazioni critiche e limitare i servizi non necessari che consumano molti dati.

Per un gateway WWAN, Sophos crea automaticamente una regola di failover verso 8.8.8.8 oltre al controllo dell’indirizzo IP del gateway assegnato. In questo modo la connessione resta verificabile quando il provider non consente il ping all’indirizzo del gateway. Occorre comunque controllare che questa destinazione sia conforme alla propria security policy.

Se i pacchetti di risposta o il traffico generato dal firewall seguono un percorso diverso, consultare Verificare il routing SD-WAN per Reply Packets e System Traffic.

Verificare segnale e failover

Stato del segnale tramite CLI

Dopo l’accesso SSH, in Option 4: Device Console, il comando seguente mostra configurazione e stato di SIM, connessione e segnale:

system cellular_wan show

Il comando esisteva già in precedenza; a partire da SFOS 22.0 GA, l’output include anche lo stato del segnale. Sophos non pubblica soglie valide in generale. Confrontare quindi i valori durante il normale funzionamento, dopo modifiche alle antenne e durante un failover attivo. Valori molto variabili indicano innanzitutto problemi nel percorso radio, nell’antenna, nel provider, nel modulo o nella SIM, ma non escludono errori di routing concomitanti.

⚠️ Consentire SSH solo da reti amministrative fidate. Prima dell’uso, consultare Collegarsi a Sophos Firewall tramite SSH e verificare la protezione dell’accesso tramite Device Access e Local Service ACL.

Testare failover e failback

Prima del test, assicurarsi che sia disponibile un backup aggiornato della configurazione, documentare il percorso primario e quello di backup, informare le persone coinvolte e aprire Log Viewer e il monitoraggio. Se si usa SD-WAN, attivare inoltre i log locali SD-WAN in System services > Log settings.

  1. Nello stato iniziale, verificare gateway principale, gateway WWAN, rotta SD-WAN usata e contatori dei dati.
  2. Generare traffico di test rilevante, ad esempio DNS, HTTPS, RDP, VPN e un’applicazione aziendale importante.
  3. Disattivare in modo controllato la linea principale o provocare intenzionalmente il fallimento del relativo Health Check.
  4. Nel WAN link manager o in Routing > SD-WAN routes, verificare che subentri WWAN1.
  5. In Log Viewer, controllare il modulo SD-WAN e le regole firewall applicate.
  6. In Network > Cellular WAN, verificare Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded e Time duration.
  7. Testare nuovamente DNS, HTTPS, RDP, VPN e le applicazioni aziendali selezionate tramite WWAN1.
  8. Ripristinare la linea principale e controllare il percorso di ritorno. Nel WAN link manager deve intervenire il comportamento di failback configurato; con SD-WAN il ritorno dipende anche dalla strategia e dallo SLA.
  9. Infine, verificare di nuovo gateway, connessioni e applicazioni tramite il percorso principale.

Un ping riuscito dimostra soltanto la raggiungibilità, non il funzionamento dei servizi necessari. Inoltre, il Policy Tester non considera le rotte SD-WAN e non costituisce quindi una prova del percorso. Per regole firewall, log e Packet Capture è comunque utile Testare una regola firewall con Log Viewer, Policy Test e Packet Capture.

Delimitare gli errori

  • Modem o WWAN1 assente: verificare hardware, alimentazione, porta USB, firmware e compatibilità. modemd.log mostra l’inserimento o la rimozione di dispositivi USB WWAN, syslog.log gli eventi USB, modem e PPP e networkd.log la configurazione di rete relativa al modem.
  • La SIM non si connette: verificare PIN, APN, profilo del provider, blocco della SIM e copertura. Confermare l’APN con il provider invece di tentare valori presunti.
  • Il gateway è attivo, ma non passa traffico: controllare gateway e rotta SD-WAN usati, regola firewall, NAT, DNS e percorso di ritorno. dgd.log contiene gli eventi relativi ai gateway WAN e al failover dei link; gli Health Checks SD-WAN e i cambi di rotta sono registrati nel modulo SD-WAN di Log Viewer.
  • Le applicazioni sono instabili: la rete mobile presenta spesso latenza, perdita di pacchetti e variazioni maggiori. Testare applicazioni reali e, se necessario, misurare la velocità effettiva con iPerf tra due endpoint. Per problemi VPN o di frammentazione, consultare anche Verificare MTU e MSS.
  • La VPN funziona solo sulla linea principale: con CGNAT le connessioni in entrata non sono direttamente possibili. Verificare che il lato mobile avvii il tunnel, che l’endpoint remoto accetti indirizzi dinamici o identità appropriate e che la rotta di ritorno sia corretta.

I file di log e le relative funzioni sono descritti in Associare correttamente i Service Logs di Sophos Firewall.

Funzionamento

  • Testare failover e failback almeno ogni trimestre e dopo modifiche rilevanti al firmware o al routing.
  • Monitorare gateway, stato SD-WAN, volume di dati e costi.
  • Documentare SIM, PIN, APN, tariffa, posizione delle antenne e confronto dei valori del segnale.
  • Limitare il traffico non critico durante il failover.
  • Definire i responsabili per allarmi, problemi del provider, blocco della SIM e ritorno al funzionamento normale.
  • Documentare hardware di ricambio e percorso di supporto.

FAQ

Perché il gateway è attivo, ma la sede non ha comunque accesso a Internet?

Un gateway attivo conferma soltanto il percorso monitorato. La rotta SD-WAN, la regola firewall, il NAT, il DNS o il percorso di ritorno possono continuare a bloccare il traffico. Verificare quindi sempre il traffico di test reale e i log pertinenti.

Cellular WAN funziona in un cluster HA di Sophos Firewall?

No. Cellular WAN non è supportata in alcuna modalità HA e deve essere disattivata su entrambi i dispositivi prima di configurare HA. In questo caso, il failover mobile richiede un design WAN separato.

Quale comando CLI mostra i dettagli di Cellular WAN?

In Option 4: Device Console, system cellular_wan show mostra configurazione e stato di SIM, connessione e segnale. Lo stato del segnale è incluso a partire da SFOS 22.0 GA.