Scegliere la modalità operativa corretta di Sophos RED
La modalità operativa di una Sophos SD-RED non è un’opzione secondaria. Stabilisce chi fornisce DHCP e gateway nella sede remota, quale traffico attraversa il tunnel RED, se l’accesso a internet viene controllato centralmente e cosa continua a funzionare quando il tunnel si interrompe. Un tunnel Site-to-Site RED tra due Sophos Firewall è un’altra architettura e non utilizza queste quattro modalità operative.
Per le nuove filiali gestite centralmente, Standard/Unified è in genere il punto di partenza più chiaro. Standard/Split riduce il traffico nel tunnel, ma sottrae il traffico internet locale al controllo centrale. Transparent/Split integra la RED in una rete esistente. Manual/Split è uno speciale progetto di cablaggio e routing per mantenere l’autonomia internet locale, non una semplice modalità rapida.
La modalità operativa va scelta prima di configurare DHCP, VLAN, regole firewall e rollout. Una modifica successiva cambia il percorso dei dati e richiede una finestra di manutenzione con test funzionali controllati.
Questa guida riguarda SFOS 22.0 e i modelli SD-RED 20 e SD-RED 60 supportati da questa versione. RED 15/15w e RED 50 non si connettono più a partire da SFOS 20.0 MR1. Le interfacce Firewall RED legacy tra UTM e SFOS devono essere sostituite ed eliminate prima dell’aggiornamento a SFOS 22.0; altrimenti upgrade, ripristino e importazione vengono bloccati. Da SFOS 21.0 MR2 e 21.5 MR1, agli host di sistema RED viene assegnata automaticamente una maschera /32. In Hosts and services > IP host, aprire Usage per ogni host di sistema RED e, dove prima si intendeva l’intera subnet dell’interfaccia, sostituirlo nelle regole e rotte dipendenti con l’host IP o di rete corretto. Questi controlli di migrazione devono quindi rientrare nel piano di modifica prima di una migrazione hardware o del firewall.
Le quattro modalità RED in sintesi
| Modalità operativa | Cosa attraversa il tunnel? | Rete della sede remota |
|---|---|---|
| Standard/Unified | tutto il traffico della sede | Sophos Firewall fornisce DHCP e gateway |
| Standard/Split | solo le reti di destinazione configurate | Sophos Firewall fornisce DHCP e gateway; internet esce localmente |
| Transparent/Split | le reti o i domini di destinazione configurati | il router esistente fornisce DHCP, DNS e gateway |
| Manual/Split | il traffico centrale definito da rotte statiche | il router esistente rimane il gateway locale; la topologia fisica viene pianificata manualmente |
Questa sintesi aiuta nella prima scelta, ma non sostituisce la verifica del comportamento in caso di guasto, delle VLAN e della sicurezza. In particolare, Split non significa automaticamente fail-open e Transparent non significa automaticamente che i tag VLAN vengano inoltrati.
Standard/Unified: Tutto attraverso la sede centrale
In Standard/Unified, Sophos Firewall fornisce DHCP e gateway predefinito tramite l’interfaccia RED. La SD-RED inoltra tutto il traffico nel tunnel cifrato, compreso il traffico internet della filiale.
Questa modalità offre il massimo controllo centrale. Regole firewall, Web Policy, IPS, Application Control, reporting e accesso internet centrale possono essere applicati in modo coerente nella sede principale. Allo stesso tempo aumentano i requisiti del tunnel e della connessione WAN centrale, perché anche il normale traffico internet della filiale percorre due volte il collegamento tra le sedi.
Se il tunnel RED si interrompe, i client non perdono soltanto l’accesso alle reti interne. Poiché il loro gateway si trova su Sophos Firewall oltre il tunnel, normalmente viene meno anche l’accesso a internet. Standard/Unified è quindi adatto quando la sicurezza centrale è più importante del funzionamento dell’internet locale durante un guasto del tunnel.
Quando è adatto Standard/Unified
- Tutto il traffico della sede deve essere controllato e registrato centralmente.
- DHCP, inoltro DNS, regole e accesso a internet devono convergere su Sophos Firewall.
- La capacità WAN centrale è sufficiente per il traffico internet aggiuntivo della filiale.
- Un guasto del tunnel può mettere intenzionalmente offline la sede oppure è disponibile un secondo uplink RED già testato.
- Le VLAN devono essere trasportate attraverso una SD-RED 60.
Standard/Split: Reti centrali attraverso il tunnel
Con Standard/Split, Sophos Firewall rimane il server DHCP e il gateway predefinito della rete fornita dalla RED. Solo le reti di destinazione inserite in Split networks attraversano il tunnel. Le altre destinazioni, in genere internet, escono dalla sede tramite la connessione WAN locale della RED.
Questo riduce il carico del tunnel e della connessione internet centrale. Il compromesso è un limite di sicurezza chiaro: Sophos maschera il traffico internet locale sulla RED, ma il firewall centrale non può controllarlo con le proprie regole firewall, web o IPS. Dal punto di vista della sede centrale, questo percorso non è un normale traffico internet inoltrato.
In Split networks si usano reti IP. Gli oggetti host FQDN non sono supportati in questo punto. Anche i frame già taggati con VLAN non appartengono al percorso dati di Standard/Split. Solo la rete DHCP fornita direttamente dalla RED ottiene l’accesso internet locale tramite questa modalità.
Standard/Split non è nemmeno un progetto fail-open generale. Se il tunnel si interrompe, la documentazione Sophos indica che i client della rete fornita dal firewall perdono sia le destinazioni centrali sia l’accesso a internet. Se l’accesso internet locale deve funzionare indipendentemente dal tunnel, è necessario progettare e testare una soluzione diversa.
Quando è adatto Standard/Split
- La filiale necessita solo di poche reti chiaramente definite nella sede centrale.
- Il breakout internet locale è intenzionale e può restare fuori dalle policy Sophos centrali.
- Sophos Firewall può amministrare la rete remota tramite DHCP.
- Non è necessario trasportare tag VLAN nel tunnel RED.
- Il percorso in caso di guasto è stato testato e non viene confuso con Manual/Split.
Transparent/Split: RED nella rete esistente
Transparent/Split è adatto alle sedi remote in cui router, DHCP, DNS e gateway predefinito esistono già e devono rimanere invariati. La RED opera in modo trasparente nella rete Layer 2 esistente. Solo le reti o i domini split configurati vengono indirizzati nel tunnel verso la sede centrale.
Questa modalità evita di cambiare il gateway dei client. La risoluzione dei problemi diventa però più impegnativa: DHCP, DNS e il normale percorso internet restano nella rete locale, mentre alcune destinazioni vengono deviate attraverso la RED. I test devono quindi dimostrare separatamente quale percorso rimane locale e quale entra realmente nel tunnel.
Transparent/Split non trasporta frame taggati con VLAN. In questa modalità non è disponibile nemmeno un uplink di failover 3G/4G. Per un modulo wireless, il server DHCP remoto deve trasmettere all’access point l’opzione DHCP 234 con l’indirizzo IP dell’interfaccia RED nella sede del firewall; non si tratta dell’indirizzo dell’AP, di un indirizzo della filiale o dell’indirizzo pubblico del firewall.
Quando è adatto Transparent/Split
- Il router esistente deve continuare a fornire DHCP, DNS e gateway predefinito.
- Solo reti o domini centrali selezionati devono essere raggiungibili tramite la RED.
- La RED può essere integrata correttamente inline nella rete esistente.
- La sede non necessita di tag VLAN attraverso questo percorso RED.
- Il traffico locale e quello nel tunnel possono essere verificati separatamente con Packet Capture e test verso destinazioni reali.
Manual/Split: Gateway locale con rotte statiche
Per una SD-RED, Manual/Split descrive soprattutto un progetto di rete costruito deliberatamente in modo manuale. I lati WAN e LAN della RED vengono integrati nell’infrastruttura esistente in modo che il router continui a essere il gateway predefinito. Il router riceve rotte statiche verso la RED per le reti centrali.
Il vantaggio è l’autonomia locale: il normale accesso a internet può continuare anche se il tunnel RED o la RED stessa si interrompe. Lo svantaggio è una maggiore complessità di pianificazione. Percorsi di ritorno, rotte statiche, comportamento ARP e cablaggio fisico devono essere esatti. Un next hop errato può instradare il traffico centrale fuori dal tunnel o in un vicolo cieco durante un guasto.
Sophos descrive a questo scopo una distribuzione fisica manuale e una configurazione RED basata sullo schema Standard/Unified, mentre il gateway esistente e le rotte statiche determinano lo split. Il termine non va quindi trattato come un interruttore indipendente e autoesplicativo.
Manual/Split va usato solo in un progetto documentato con:
- un gateway locale alternativo
- rotte statiche per ogni rete di destinazione centrale
- un percorso di ritorno verificato dalla sede centrale
- un accesso di gestione indipendente
- test con tunnel attivo, tunnel disconnesso e RED spenta
Opzioni Layer 2 e di espansione
Usare più RED come rete bridge condivisa
Un Bridged RED setup non è una quinta modalità operativa. In questa architettura si raggruppano almeno due interfacce RED esistenti in un bridge su Sophos Firewall. Le reti RED remote si comportano quindi come una LAN condivisa, mentre le regole firewall possono continuare a limitare il traffico tra le sedi RED.
Il bridge si crea in Network > Interfaces > Add interface > Add bridge. Si definiscono un nome chiaro e l’interfaccia bridge, quindi si selezionano le interfacce RED necessarie come Member interfaces con le rispettive zone. Il piano di indirizzamento, la responsabilità DHCP e tutti i membri del bridge devono essere coordinati in anticipo; più server DHCP non coordinati o indirizzi IP duplicati opererebbero infatti nella stessa rete Layer 2.

Consigliamo questa architettura solo quando più filiali richiedono realmente lo stesso dominio di broadcast. Per sedi normalmente separate, le reti RED instradate sono più semplici da isolare, monitorare e modificare in modo indipendente. Dopo il salvataggio vanno verificati DHCP, ARP, il traffico tra le sedi, la regola firewall responsabile e un traffico bloccato intenzionalmente. Un tunnel RED verde conferma i singoli tunnel, ma non il bridge né le sue regole.
Un secondo uplink e un secondo firewall non sono modalità operative
La configurazione RED può contenere anche un secondo endpoint firewall e, a seconda del modello e della modalità, un secondo uplink. Queste opzioni completano il percorso scelto, ma non lo sostituiscono.
Un secondo endpoint firewall può essere usato per failover o bilanciamento del carico. Un secondo uplink può proteggere la creazione del tunnel. Se entrambi gli uplink sono impostati su Static, gli indirizzi IP dei rispettivi server DNS devono essere diversi; non occorrono provider DNS differenti. Per la risoluzione DNS, la RED controlla la voce di routing del primo uplink. Se quel gateway non risponde, considera irraggiungibile l’IP del server DNS e non riprova a raggiungere lo stesso indirizzo IP tramite il secondo uplink.
I test devono rimanere separati:
- La modalità RED scelta deve prima funzionare correttamente tramite l’uplink primario.
- Successivamente si prova un failover controllato dell’uplink.
- Poi si verificano nuovamente stato RED, DHCP, destinazioni centrali e percorso internet.
- Negli ambienti HA si aggiunge un test separato di failover del firewall; il tunnel RED necessita di tempo per ristabilirsi dopo il cambio di ruolo.
Lo stato verde del tunnel da solo non dimostra né il corretto percorso internet né il funzionamento delle policy di sicurezza.
VLAN e modalità delle porte LAN su SD-RED 60
La SD-RED 60 può trasportare VLAN nel tunnel, ma solo in Standard/Unified. Inoltre, per ogni porta LAN viene definito come la RED tratta i frame taggati e non taggati.
- Tagged: Vengono inoltrate con tag solo le VLAN configurate. Le VLAN non configurate e i frame non taggati vengono scartati. È possibile inserire fino a
64VLAN ID per porta. - Untagged, drop tagged: I frame non taggati vengono assegnati alla VLAN configurata; i frame già taggati vengono scartati. Corrisponde a una porta access controllata.
- Disabled: La porta LAN scarta il traffico.
- Untagged: I frame non taggati ricevono la VLAN ID configurata, mentre quelli già taggati vengono inoltrati senza modifiche. È possibile una sola configurazione VLAN per porta. Si tratta di una porta ibrida, non di un trunk liberamente configurabile; le VLAN consentite devono comunque essere controllate sullo switch collegato e sul firewall.
Sophos Firewall necessita di un’interfaccia VLAN corrispondente sull’interfaccia RED per ogni VLAN utilizzata. VLAN ID, rete IP, DHCP, modalità della porta RED e configurazione dello switch devono corrispondere esattamente. La procedura completa è descritta in Configurare e testare una VLAN su Sophos Firewall.
Pianificare separatamente il comportamento wireless
Prima di configurare un modulo wireless, deve esistere un’interfaccia RED con un indirizzo IP e la risoluzione DNS deve funzionare proprio su quell’interfaccia. Un modulo wireless opzionale della SD-RED 20 o 60 può usare tre percorsi dati diversi:
- Separate zone: Il traffico wireless raggiunge il firewall tramite VXLAN indipendentemente dalla modalità RED. Sophos Firewall deve consentire esplicitamente il traffico della zona separata per l’interfaccia RED; ciò non implica un’autorizzazione generale verso la WAN.
- Bridge to AP LAN: La rete wireless viene collegata alla LAN locale dell’access point.
- Bridge to VLAN: La rete wireless viene assegnata a una VLAN; il comportamento esatto dipende dalla modalità RED e dalla configurazione VLAN.
In Standard/Unified e Standard/Split, sull’interfaccia RED deve essere attivo un server DHCP configurato correttamente. Nello scenario wireless documentato di Transparent/Split, la rete remota fornisce DHCP e DNS e l’interfaccia RED deve ottenere il proprio indirizzo IP dal server DHCP remoto. Quel server deve fornire l’opzione 234 con l’indirizzo IP dell’interfaccia RED nella sede del firewall. Senza questa opzione, il valore di fallback documentato è 1.2.3.4: è un indizio diagnostico di un’opzione mancante, non un indirizzo da configurare in produzione. Impostazioni wireless, modalità della porta LAN e modalità RED vanno quindi collaudate come un unico progetto, non come tre menu indipendenti.
Bridge to VLAN non trasforma una modalità split in un trasporto VLAN generale. In Standard/Split, i client wireless raggiungono gli host locali con lo stesso tag e, se presente sull’interfaccia RED, l’interfaccia VLAN all’endpoint del tunnel. Non raggiungono le reti split configurate perché la RED le instrada solo per pacchetti non taggati. In Transparent/Split, la stessa VLAN si estende localmente sulle porte LAN 1–4 e sulla porta WAN; le reti split restano irraggiungibili attraverso questo percorso wireless.
Configurare e testare la modalità in sicurezza
Prerequisiti e campi esatti
Attivare prima il servizio in System services > RED, quindi creare o modificare l’appliance in Network > Interfaces > Add interface > Add RED. I campi principali sono RED ID, Unlock code, Firewall IP/hostname, Device deployment, Uplink connection, RED operation mode, RED IP, Zone, Configure DHCP, RED DHCP range e, nelle modalità split, Split network.
Per il deployment automatico, la RED deve avviarsi almeno una volta in una rete con DHCP e accesso a internet per scaricare la configurazione. Un uplink statico richiede il deployment manuale tramite chiavetta USB. Il percorso deve consentire TCP 3400, UDP 3410 e NTP 123: configurazione e canale di controllo usano TCP 3400, mentre il tunnel dati Layer 2 usa UDP 3410. Senza un indirizzo WAN DHCP durante il deployment automatico, il dispositivo si riavvia ripetutamente.
Consigliamo una zona dedicata di tipo LAN o DMZ invece della zona LAN generale. Se la modifica di RED IP sposta l’interfaccia RED in una subnet che non contiene più l’attuale RED DHCP range, SFOS disattiva il server DHCP RED. Questa dipendenza deve comparire nel piano di modifica.
Allineare routing, regole firewall e NAT alla modalità
Creare le regole in Rules and policies > Firewall rules tra la zona RED e le sole zone di destinazione necessarie. Usare Any per reti e servizi soltanto durante un test funzionale limitato nel tempo; in produzione restringere sorgenti, destinazioni e servizi al fabbisogno reale. In Standard/Unified una regola RED-to-LAN non sostituisce una regola RED-to-WAN; il percorso internet centrale richiede anche una regola SNAT adeguata.
In Standard/Split è la RED a mascherare il traffico internet locale con il proprio indirizzo pubblico. Questo percorso non compare sul firewall centrale e non richiede lì una regola WAN SNAT. Il traffico nel tunnel verso la centrale richiede invece rotte di andata e ritorno corrette e regole corrispondenti; le regole NAT esistenti non devono tradurre involontariamente le reti sorgente o destinazione. In Manual/Split, testare come coppia le rotte statiche sul gateway della filiale e il percorso di ritorno in centrale.
Cambio modalità e rollback che preserva lo stato
Prima della modifica, registrare configurazione RED completa, RED IP, zona, intervallo e opzioni DHCP, reti split, rotte statiche, regole firewall e NAT, interfacce VLAN, modalità delle porte LAN e un accesso di gestione indipendente. Salvare anche l’ultima configurazione funzionante del router e delle porte switch coinvolte. Modificare un livello alla volta: modalità e rete RED, poi DHCP, routing e regole, infine VLAN o wireless.
Se il collaudo fallisce, non aggiungere altre modifiche in parallelo. Ripristinare RED operation mode, RED IP, zona, DHCP e reti split ai valori registrati, reintegrare rotte e regole precedenti e rinnovare il lease su un client di prova. Il rollback termina solo quando gateway, DNS, destinazione centrale, percorso internet e Rule ID corrispondono di nuovo alla baseline. In Manual/Split va ripristinato anche il cablaggio originario.
La procedura pratica con provisioning, LED, regole, prestazioni e risoluzione dei problemi è descritta in Configurare e risolvere i problemi di Sophos SD-RED. La modalità richiede inoltre il collaudo del percorso reale:
- Un client riceve l’indirizzo IP atteso, i server DNS e il gateway corretto.
- Una rete di destinazione definita nella sede centrale è raggiungibile.
- Log Viewer o Packet Capture mostra la Firewall Rule ID attesa e il percorso RED.
- Un test internet mostra l’uscita pubblica attesa, centrale o locale.
- Un’applicazione consentita e una bloccata confermano dove si applica realmente la policy di sicurezza.
- VLAN e reti wireless vengono testate singolarmente, non solo con un ping generico.
- Un guasto pianificato del tunnel o dell’uplink conferma il comportamento documentato.
Se il tunnel è verde ma il percorso rimane poco chiaro, può aiutare Usare correttamente Packet Capture su Sophos Firewall. Nelle sedi produttive non si devono modificare contemporaneamente modalità, DHCP, VLAN e regole firewall. Altrimenti diventa quasi impossibile attribuire un errore a un singolo livello.
Risoluzione dei problemi in base al percorso dati
- La RED si riavvia ripetutamente o non crea il tunnel: controllare prima DHCP sulla WAN, DNS e accesso a internet nella filiale, poi TCP 3400, UDP 3410 e sincronizzazione NTP 123. Nel deployment manuale offline, un orologio errato può impedire l’handshake TLS.
- Il tunnel è verde, ma non passa traffico: cercare la Firewall Rule ID prevista in Log Viewer, quindi verificare rotte e regole NAT per la coppia sorgente/destinazione. In Advanced Shell, la cattura in sola lettura documentata da Sophos
tcpdump -ni any port 3410mostra se il traffico RED raggiunge il firewall. Non prova che una regola lo consenta né che il payload segua il percorso corretto; proseguire con Packet Capture filtrato per client e destinazione. - Falliscono solo le destinazioni split: verificare che la rete di destinazione completa sia presente in Split network. Gli host FQDN non sono supportati. In Transparent/Split testare separatamente il DNS locale o split DNS.
- Fallisce solo il traffico VLAN: controllare prima la modalità. SD-RED 60 trasporta le VLAN nel tunnel solo in Standard/Unified. Confrontare poi VLAN ID, interfaccia VLAN sull’interfaccia RED, modalità porta LAN, tagging dello switch, DHCP e regola specifica per la VLAN.
- Si è verificato un failover HA: SFOS documenta un ritardo di riconnessione variabile in base al numero di interfacce e ad altre impostazioni. Attendere che il tunnel venga ristabilito e ripetere tutti i test del percorso senza cambiare contemporaneamente i parametri RED.
Errori di interpretazione comuni
Split non significa automaticamente internet durante un guasto del tunnel
Standard/Split usa il breakout internet locale, ma i client dipendono comunque dalla rete RED fornita dal firewall. Sophos documenta anche in questo caso la perdita dell’accesso a internet quando il tunnel si interrompe. Manual/Split è il progetto separato per un gateway locale esistente.
Transparent non significa passthrough Layer 2 arbitrario
Transparent/Split integra la RED in una rete esistente, ma non trasporta frame taggati con VLAN attraverso questo percorso. Anche DHCP, DNS e le opzioni wireless devono essere pianificati consapevolmente.
Un tunnel verde non dimostra che la modalità sia corretta
Lo stato del tunnel conferma la connessione al firewall. Solo i test di DHCP, routing, internet, regole e guasti mostrano se la modalità scelta corrisponde al progetto previsto.