Modificare in sicurezza la route precedence di Sophos Firewall
La route precedence stabilisce globalmente se Sophos Firewall valuta prima le Static Routes, le SD-WAN Policy Routes o le route VPN. L’ordine si legge da sinistra a destra: ha priorità il primo tipo di routing corrispondente.
Perché è necessaria la route precedence
Sophos Firewall non mantiene Static, SD-WAN e VPN in un’unica lista di routing. Sono categorie separate e più categorie possono contenere contemporaneamente un percorso corrispondente verso la stessa destinazione. La route precedence determina in quale categoria viene cercata per prima una route corrispondente.
Esempio tipico: un client della LAN deve raggiungere la rete remota 10.20.0.0/16 tramite un tunnel IPsec policy-based. Allo stesso tempo, anche una route SD-WAN con destinazione Any corrisponde a questo traffico.
- Con
static sdwan_policyroute vpn, il firewall controlla prima Static. Se non trova un percorso corrispondente, la route SD-WAN generale corrisponde subito dopo e il traffico può andare al gateway WAN invece che nel tunnel VPN. - Con
static vpn sdwan_policyroute, il firewall controlla le route VPN subito dopo Static. La route verso la rete remota ha quindi priorità sulla route SD-WAN generale.
Sostituire la rete di esempio 10.20.0.0/16 con la rete remota effettiva. La domanda importante non è quale ordine sembri generalmente «migliore», ma quale tipo di routing debba avere la priorità per il flusso di pacchetti concreto.
La route precedence ordina soltanto le categorie. Non modifica l’ordine delle singole Static Routes o SD-WAN Routes all’interno della loro categoria. Prima di cambiarla, rispondere a tre domande:
- Quale traffico concreto segue attualmente il percorso errato?
- Quali delle tre categorie contengono una route corrispondente?
- Quale categoria deve avere priorità per questo traffico?
Se corrisponde una sola categoria, modificare la route precedence non risolve il problema. Occorre invece correggere la route interessata, la Policy SD-WAN, la configurazione VPN, la regola NAT o il percorso di ritorno.
Visualizzare e modificare direttamente la route precedence
I comandi si eseguono nella Device Console, non nell’Advanced Shell. Dopo l’accesso tramite SSH, selezionare l’opzione di menu 4. Se l’accesso non è ancora configurato, vedere Connettersi a Sophos Firewall tramite SSH.
Il seguente esempio imposta Static al primo posto, VPN al secondo e SD-WAN all’ultimo:
system route_precedence show
system route_precedence set static vpn sdwan_policyroute
system route_precedence show
Il primo comando mostra l’ordine attuale, il secondo lo modifica e il terzo conferma il risultato. Un comando set contiene sempre tutti e tre i valori. L’ordine è determinato dalla loro posizione, senza aggiungere numeri.
⚠️ Importante: La modifica ha effetto immediato e globale. Prima di eseguire il comando
set, registrare l’intero ordine iniziale e verificare un percorso di gestione indipendente. Un ordine errato può influire sul traffico di produzione e sugli accessi WebAdmin e SSH.
L’ordine predefinito di Sophos si ripristina con:
system route_precedence set static sdwan_policyroute vpn
WebAdmin mostra l’ordine attuale anche in Routing > SD-WAN routes, ma la modifica è possibile solo tramite la Device Console.
Significato di Static, SD-WAN e VPN
I tre valori rappresentano categorie di routing, non singole route:
staticcomprende reti direttamente connesse, Unicast Routes, Dynamic Routes e SSL VPN.sdwan_policyroutecomprende le Policy Routes configurate in Routing > SD-WAN routes.vpncomprende le route IPsec policy-based generate automaticamente. In SFOS 22.0 comprende anche le route definite conipsec_route.
La versione SFOS è importante per ipsec_route: In SFOS 21.5 appartiene alla categoria static, mentre in SFOS 22.0 appartiene a vpn. La guida sulle route IPsec di Sophos Firewall spiega la classificazione completa.
SSL VPN appartiene sempre a static, non a vpn. IPsec route-based tramite interfacce XFRM viene controllato dalla route statica, dinamica o SD-WAN configurata. In questo caso sono determinanti l’interfaccia XFRM, la route e la sua Administrative Distance, non soltanto la posizione di vpn.
Static, SD-WAN, VPN
system route_precedence set static sdwan_policyroute vpn
Questo è l’ordine predefinito e il punto di partenza corretto per molti ambienti. Impedisce che route SD-WAN troppo ampie scavalchino reti direttamente connesse, LAN, DMZ, VLAN e SSL VPN.
Static, VPN, SD-WAN
system route_precedence set static vpn sdwan_policyroute
Questo ordine mantiene Static al primo posto, valuta poi le route VPN e utilizza SD-WAN per ultimo. È utile quando i percorsi statici e direttamente connessi devono mantenere la priorità, ma una route VPN policy-based concorrente deve essere controllata prima di SD-WAN. Sophos usa lo stesso ordine anche in scenari documentati di failover VPN route-based e MTA con più connessioni WAN.
SD-WAN, Static, VPN
system route_precedence set sdwan_policyroute static vpn
Questa variante va usata solo quando il Policy Routing deve deliberatamente avere priorità sulle route statiche. Occorre particolare attenzione con una route SD-WAN avente destinazione Any: può includere anche reti interne o l’accesso di gestione e inviare tale traffico verso il gateway WAN. Una route SD-WAN deve quindi usare destinazioni il più possibile specifiche ed essere testata.
VPN, Static, SD-WAN
system route_precedence set vpn static sdwan_policyroute
Mettere VPN al primo posto è un’eccezione mirata, non una soluzione generale ai problemi IPsec. Sophos richiede questo ordine, ad esempio, per l’accesso remoto L2TP. Tuttavia, vpn prima di static assegna priorità a VPN rispetto a Static solo quando la route statica concorrente porta alla zona WAN. Per le destinazioni in altre zone, il firewall continua a utilizzare la route statica o locale.
Modificare la route precedence in sicurezza
Prima di una modifica in produzione, preparare sia il comando sia il flusso di pacchetti interessato:
- Salvare l’intero ordine attuale con
system route_precedence showe usarlo per preparare il comando di rollback. - Identificare origine, destinazione, servizio, zona e interfacce coinvolte. Verificare Static Routes, SD-WAN Routes, route VPN e interfacce XFRM con destinazioni concorrenti.
- Testare un percorso indipendente verso il firewall, ad esempio una console locale, un’interfaccia di gestione separata o un percorso amministrativo non interessato.
- Modificare solo la route precedence. Non cambiare contemporaneamente regole NAT, firewall, VPN e SD-WAN, in modo da poter distinguere causa ed effetto.
Se è coinvolto SD-WAN, verificare anche se è attivo per il traffico generato dal sistema o per i reply packet:
show routing sd-wan-policy-route system-generate-traffic
show routing sd-wan-policy-route reply-packet
Queste opzioni non fanno parte della route precedence, ma possono amplificarne l’effetto. Verificare il routing SD-WAN Sophos Firewall per reply packets e system traffic le spiega in dettaglio.
Dopo il comando set, confermare prima l’ordine con system route_precedence show. Testare quindi il caso concreto:
- Testare l’applicazione, una connessione TCP o il ping verso la destinazione.
- Controllare Route Lookup, Log Viewer e Packet Capture quando necessario.
- Controllare NAT e il percorso di ritorno della controparte.
- Testare WebAdmin e SSH dalle reti di gestione pertinenti.
Uno stato VPN verde o una route esistente non dimostrano che il flusso funzioni. I controlli pratici sono descritti in Testare regole Sophos Firewall con Log Viewer e Packet Capture e Usare Packet Capture in Sophos Firewall WebAdmin.
Rollback
Per il rollback, ripristinare esattamente l’ordine iniziale registrato prima della modifica:
system route_precedence set <primo valore> <secondo valore> <terzo valore>
Sostituire tutti e tre i placeholder. Lo stato precedente non può essere dedotto dal solo primo valore, perché sono possibili sei ordini. Ripetere quindi system route_precedence show e gli stessi test funzionali e di gestione.
Se la modifica non risolve il problema
- È interessata una sola rete di destinazione: Una route statica più specifica, una route SD-WAN più limitata o una configurazione VPN corretta sono generalmente più precise di una modifica globale.
- Il tunnel VPN è verde, ma il traffico segue il percorso errato: Per IPsec route-based controllare prima interfaccia XFRM e route. Per IPsec policy-based verificare anche i Traffic Selectors e la gestione di
ipsec_routedipendente dalla versione. Seguire la guida al troubleshooting VPN IPsec. - Il percorso di andata è corretto, quello di ritorno no: Il routing determina il percorso, mentre NAT modifica l’indirizzo di origine o destinazione. Controllare la route di ritorno e la configurazione NAT.
- Un firewall migrato mostra un ordine inatteso: Fa fede l’output di
system route_precedence show, non il valore predefinito attuale. Le route SD-WAN migrate possono inoltre restare collegate alla regola firewall originale e scomparire quando questa viene eliminata. - WebAdmin o SSH non sono raggiungibili dopo una modifica SD-WAN: Spesso coincidono tre condizioni: SD-WAN precede Static, una route SD-WAN corrispondente usa
Anye System Traffic o Reply Packets sono attivi per SD-WAN. Ripristinare l’ordine iniziale tramite il percorso di gestione preparato e restringere la route SD-WAN.
Domande frequenti
SSL VPN appartiene a vpn o static nella route precedence?
static. Il valore vpn rappresenta principalmente le route IPsec policy-based generate automaticamente e, in SFOS 22.0, ipsec_route.