Zum Inhalt springen
Avanet

Sophos Firewall Cellular WAN einrichten und 4G/5G-Failover testen

Cellular WAN dient auf einer Sophos Firewall meist als Reserveleitung. An temporären Standorten kann Mobilfunk auch die Hauptleitung sein, sofern Tarif, Empfang, Latenz und Betriebsrisiko dazu passen. Damit 4G oder 5G bei einem Ausfall wirklich übernimmt, müssen nicht nur SIM und APN stimmen: Auch Gateway-Überwachung, SD-WAN-Regeln, Firewall-Regeln und der Rückweg zur Hauptleitung gehören in den Test.

Die zuverlässige Reihenfolge lautet: Hardware und Tarif prüfen, WWAN1 einrichten, Failover-Logik festlegen und anschliessend mit echtem Anwendungsverkehr Failover und Failback testen.

Voraussetzungen und Planung

Vor der Einrichtung braucht es:

  • ein mit Firewallmodell und SFOS-Version kompatibles 4G/5G-Modem oder Sophos-Modul
  • eine aktive SIM mit passendem Tarif, PIN und APN
  • bei Bedarf Benutzername und Passwort des Providers
  • Informationen zu Datenvolumen, öffentlicher IP-Adresse oder CGNAT
  • ausreichend Empfang und korrekt angeschlossene Antennen
  • eine Liste der Dienste, die über die Reserveleitung weiterlaufen müssen
  • ein Testfenster, in dem die Hauptleitung kontrolliert ausfallen darf

Lange oder schlechte Antennenkabel können den Vorteil einer besseren Antennenposition wieder aufheben.

Für ein älteres USB-Modem dient die offizielle USB-Kompatibilitätsmatrix von SFOS 22 nur als historische Nachschlagehilfe. Die Matrix hat den Stand 2024-08-19, ist unverbindlich, wird nicht mehr aktualisiert und ist keine Freigabe für einen Neukauf. Exakten Hersteller, Modell und Mobilfunkanbieter sowie die bei der ersten Erkennung angezeigte Default ID und die nach dem Moduswechsel von der Modemfunktion angezeigte Modem ID dokumentieren. Likely ist nur ein historischer Hinweis. Unlikely, nicht gelistete Geräte oder abweichende IDs sind nicht validiert. Not compatible bedeutet, das Gerät abzulehnen.

Ein Matrixeintrag allein reicht nicht zur Abnahme. Im Laufzeittest muss die Firewall das Modem erkennen, WWAN1 erstellen, die erwartete IP-Adresse und das Gateway beziehen, repräsentativen Traffic übertragen und kontrolliertes Failover sowie Failback bestehen. Diese Ergebnisse zusammen mit Geräteidentität und IDs dokumentieren.

Für die eigenen Sophos-Module ist die aktuelle Zuordnung konkreter: Das Sophos 5G module Gen.2 ist für XGS 118/118w, 128/128w und 138/138w dokumentiert; diese Geräte benötigen mindestens SFOS 20 MR2. Das Sophos 5G module Gen.1 ist für XGS 116/116w, 126/126w und 136/136w aufgeführt. Modul- und Firewallgeneration werden deshalb vor dem Ausschalten und Einsetzen gemeinsam geprüft. Die von Sophos genannten Maximalwerte von bis zu 4,5 Gbit/s Download und 660 Mbit/s Upload beschreiben das Funkmodul, nicht einen garantierten End-to-End-Durchsatz der Firewall, des Providers oder einer einzelnen Anwendung.

Ein begrenzter Mobilfunktarif sollte nicht unkontrolliert den gesamten Standorttraffic übernehmen. Eine CGNAT- oder andere nicht öffentlich erreichbare Adresse verhindert eingehende Verbindungen zur Firewall. Ein Standort-IPsec-Tunnel kann den Mobilfunkpfad dennoch als Initiator nutzen; NAT-T ist bei Sophos Firewall immer aktiv, Gegenstelle, Identitäten und Rückroute müssen aber passend konfiguriert sein.

Cellular WAN wird in keinem Sophos-Firewall-HA-Modus unterstützt und muss vor der HA-Einrichtung auf beiden Geräten ausgeschaltet werden. Wenn HA und Mobilfunk-Failover gleichzeitig gefordert sind, braucht es ein separates WAN-Design. Mehr dazu steht unter Sophos Firewall HA Cluster Varianten und Betrieb.

Hardware- und SIM-Änderungen nur bei ausgeschalteter Firewall durchführen. Das Sophos-5G-Modul ist nicht hot-swappable.

Cellular WAN einrichten

Modem und SIM vorbereiten

SIM-Status, PIN, APN und Providerprofil sollten vor der Firewall-Konfiguration geklärt sein. Bei Business-, Consumer- und IoT-Tarifen können unterschiedliche APNs gelten. Antennen vollständig anschliessen und so positionieren, dass nicht nur Netzempfang, sondern eine stabile Verbindung vorhanden ist.

Interface prüfen

Network > Cellular WAN
Network > Interfaces

Cellular WAN einschalten und prüfen, ob Modemstatus, IP-Adresse und Gateway angezeigt werden. Bei einem 5G-Modul zuerst Show recommended configuration und Load recommended configuration verwenden, danach APN, optionale Zugangsdaten und SIM-PIN speichern.

Die Firewall erzeugt das Interface WWAN1 automatisch in der WAN-Zone; bestehende WAN-Regeln gelten daher auch für dieses Interface. Zusätzlich entsteht der dynamische Host ##WWAN1. Die Grundlagen dazu erklärt Sophos Firewall Zonen und Interfaces konfigurieren.

Für 5G-Module ist bei IP assignment nur Network adapter (DHCP) verfügbar. Dial-up (PPP) bleibt deaktiviert. Erscheint WWAN1 nicht, zuerst Hardwareerkennung und Logs prüfen, bevor APN oder Routing geändert werden.

Unter den General settings lässt sich der Anzeigename ändern, nicht aber der Hardware-Name. Die Firewall zeigt je nach Modem ausserdem Connect-Modus, Reconnect tries, Modem port, Phone number, Username, Password, SIM card PIN code und APN sowie optionale DHCP connect/disconnect commands und eine Initialization string. Diese Werte stammen vom Provider oder vom freigegebenen Modemprofil; sie werden nicht aus Beispielen übernommen. Mit Always bei Reconnect tries versucht die Firewall die Wiederverbindung ohne festes Versuchslimit.

Für MTU und MSS ist Assignment type: Automatic der Standard. Manual gehört nur in einen kontrollierten Fragmentierungs- oder TCP-Test, wenn die automatisch vom Provider bezogenen Werte nachweislich nicht funktionieren. Danach werden reale Anwendungen, Packet Capture und Failover erneut geprüft; eine kleinere MTU allein ist kein Erfolgsnachweis.

Gateway und SD-WAN festlegen

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Die allgemeine Bedeutung von Active, Backup, ANY/ALL, Failover-Regeln und Failback erklärt Sophos Firewall WAN-Failover einrichten und testen. Hier kommen zusätzlich die Besonderheiten des Mobilfunkpfads hinzu.

Für einfaches Internet-Failover im WAN link manager beim WWAN-Gateway auf Edit klicken und Type: Backup wählen. Neue Gateways sind standardmässig aktiv und würden sonst am Load Balancing teilnehmen. Unter Activate this gateway festlegen, ob der Backup-Link beim Ausfall eines beliebigen (ANY) oder erst aller (ALL) aktiven Gateways übernimmt. Manually aktiviert ihn dagegen nicht automatisch; dafür muss Type in der Konfiguration auf Active geändert werden.

Unter Action on failback wird bestimmt, was nach Rückkehr der Hauptleitung geschieht: Entweder laufen bestehende Sessions bis zum Timeout über WWAN weiter und nur neue Verbindungen nutzen wieder die Hauptleitung, oder alle Verbindungen werden über die wiederhergestellte Leitung neu aufgebaut. Die zweite Variante kann aktive Sessions unterbrechen. Für SD-WAN-Routen gilt Serve all connections through restored gateway jedoch nur, wenn WAN link load balance als primäres Gateway gewählt ist. Ist ein aktiver WAN-Link das primäre SD-WAN-Gateway, werden nur neue Verbindungen über das wiederhergestellte Gateway geleitet; ist ein Backup-WAN-Link als primäres Gateway festgelegt, werden Verbindungen neu aufgebaut und weiter über diesen Backup-Link geroutet.

Selektive Routen, SLA-Prüfungen oder unterschiedliche Behandlung von Diensten werden über SD-WAN-Profile und -Routen konfiguriert. Die Einrichtung ist unter Sophos Firewall SD-WAN Route konfigurieren ausführlich beschrieben.

Health Checks können Ping oder TCP verwenden. Ein SD-WAN-Profil unterstützt bis zu zwei Probe Targets; das zweite Ziel dient als Ausweichziel, wenn das erste nicht antwortet. Kritische Anwendungen sollten im Failover priorisiert und datenintensive, nicht notwendige Dienste begrenzt werden.

Für ein WWAN-Gateway erzeugt Sophos zusätzlich zur Prüfung der geleasten Gateway-IP automatisch eine Failover-Regel zu 8.8.8.8. So bleibt die Verbindung prüfbar, wenn der Provider Ping an die Gateway-Adresse nicht zulässt. Ob dieses Ziel zur eigenen Security-Policy passt, sollte trotzdem kontrolliert werden.

Wenn Antwortpakete oder von der Firewall erzeugter Traffic einen anderen Pfad nehmen, hilft SD-WAN Routing für Reply Packets und System Traffic prüfen.

Signal und Failover prüfen

Cellular WAN über die Device Console steuern

system cellular_wan zeigt nicht nur den Status. Im Auslieferungszustand ist Cellular WAN deaktiviert. Es muss in der Device Console eingeschaltet werden, bevor die übrigen Cellular-WAN-Befehle funktionieren und das Menü im WebAdmin verfügbar wird:

system cellular_wan enable
system cellular_wan show

disable schaltet die Funktion wieder aus. Diesen Befehl nur verwenden, wenn WWAN1 weder aktiven Traffic noch einen benötigten Backup-Pfad trägt:

system cellular_wan disable

Für den Modemstart und das Verhalten beim Herunterfahren dokumentiert Sophos diese gemeinsame Befehlsschablone:

system cellular_wan set modem-setup-delay <0-15> disconnect-on-systemdown [on|off]

Die Platzhalter werden durch reale Werte ersetzt. modem-setup-delay ist eine Wartezeit von 0 bis 15 Sekunden und steht standardmässig auf 0. disconnect-on-systemdown steht standardmässig auf off. Vor einer Änderung den Ist-Zustand mit show sichern. Eine längere Verzögerung oder das Trennen beim Herunterfahren ist keine allgemeine Stabilitätsoptimierung, sondern wird nur für ein nachgewiesenes Modem- oder Shutdown-Verhalten eingesetzt.

Für tieferes Modem-Troubleshooting stehen zusätzlich eine Abfrage über den seriellen Port und der QMI-Schalter bereit:

system cellular_wan query serialport <portnummer> ATcommand <AT-befehl>
system cellular_wan qmi-mode [enable|disable]

query sendet einen gültigen, modemspezifischen AT-Befehl direkt an den gewählten Port. Ein falscher Befehl kann Registrierung, Funkmodus oder Verbindung verändern und gehört deshalb nur in einen dokumentierten Hersteller- oder Supportablauf. Der CLI-Schalter qmi-mode gilt nur für Sierra-Modems; bei Nicht-Sierra-Modems ist QMI bereits unterstützt. Auch hier wird nicht auf Verdacht umgeschaltet. Nach jeder Änderung werden show, WebAdmin-Status, Modem- und Netzwerklogs sowie ein realer Datenfluss geprüft. Der Rückbau stellt die zuvor gesicherten Werte wieder her.

Signalstatus über die CLI

Nach der SSH-Anmeldung unter Option 4: Device Console zeigt folgender Befehl Konfiguration, SIM-, Verbindungs- und Signalstatus:

system cellular_wan show

Der Befehl existierte bereits zuvor; ab SFOS 22.0 GA lässt sich damit zusätzlich die Signalstärke prüfen. Sophos veröffentlicht dafür keine allgemeingültigen Grenzwerte. Werte deshalb im Normalbetrieb, nach Antennenänderungen und während eines aktiven Failovers vergleichen. Stark schwankende Werte weisen zuerst auf Funkpfad, Antenne, Provider, Modul oder SIM hin, schliessen parallele Routingfehler aber nicht aus.

⚠️ SSH nur aus vertrauenswürdigen Admin-Netzen erlauben. Vor der Nutzung Sophos Firewall per SSH verbinden und die Zugriffshärtung über Device Access und Local Service ACL prüfen.

Failover und Failback testen

Vor dem Test ein aktuelles Konfigurationsbackup sicherstellen, Primär- und Backup-Pfad dokumentieren, betroffene Personen informieren und Log Viewer sowie Monitoring öffnen. Bei SD-WAN zusätzlich unter System services > Log settings die lokalen SD-WAN-Logs aktivieren.

  1. Im Ausgangszustand Hauptgateway, WWAN-Gateway, verwendete SD-WAN-Route und Datenzähler prüfen.
  2. Relevanten Testtraffic erzeugen, etwa DNS, HTTPS, RDP, VPN und eine wichtige Business-Anwendung.
  3. Hauptleitung kontrolliert deaktivieren oder ihren Health Check gezielt fehlschlagen lassen.
  4. Im WAN link manager oder unter Routing > SD-WAN routes prüfen, ob WWAN1 übernimmt.
  5. Im Log Viewer das Modul SD-WAN sowie die getroffenen Firewall-Regeln kontrollieren.
  6. Unter Network > Cellular WAN Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded und Time duration prüfen.
  7. DNS, HTTPS, RDP, VPN und die ausgewählten Business-Anwendungen nochmals über WWAN1 testen.
  8. Hauptleitung wiederherstellen und den Rückweg kontrollieren. Im WAN link manager muss das konfigurierte Failback-Verhalten eintreten; bei SD-WAN hängt die Rückkehr zusätzlich von Strategie und SLA ab.
  9. Gateway, Verbindungen und Anwendungen abschliessend wieder über den Primärpfad prüfen.

Ein erfolgreicher Ping beweist nur Erreichbarkeit, nicht die Funktion der benötigten Dienste. Der Policy Tester berücksichtigt zudem keine SD-WAN-Routen und ist deshalb kein Pfadnachweis. Für Firewall-Regeln, Logs und Packet Capture hilft dennoch Firewall-Regel testen mit Log Viewer, Policy Test und Packet Capture.

Fehler eingrenzen

  • Modem oder WWAN1 fehlt: Zuerst Hersteller/Modell am Gerät und die erkannten Default/Modem IDs mit der dokumentierten Identität abgleichen. Danach Stromversorgung, USB-Port und -Verbindung sowie Firmware prüfen. modemd.log zeigt das Einsetzen oder Entfernen von WWAN-USB-Geräten, syslog.log USB-, Modem- und PPP-Ereignisse und networkd.log die modembezogene Netzkonfiguration. Mit Identität, IDs und relevanten Logauszügen an Sophos, Modemhersteller oder Provider eskalieren; ein abweichendes oder als Not compatible eingestuftes Gerät beziehungsweise ein Gerät ohne bestandene Laufzeitabnahme ersetzen.
  • SIM verbindet nicht: PIN, APN, Providerprofil, SIM-Sperre und Empfang prüfen. Den APN beim Provider bestätigen, statt ihn zu erraten.
  • Gateway ist aktiv, aber Traffic fehlt: Verwendetes Gateway und SD-WAN-Route, Firewall-Regel, NAT, DNS und Rückweg kontrollieren. dgd.log enthält Ereignisse zu WAN-Gateways und Link-Failover; SD-WAN-Health-Checks und Routenwechsel stehen im Log-Viewer-Modul SD-WAN.
  • Anwendungen sind instabil: Mobilfunk bringt oft mehr Latenz, Paketverlust und Schwankungen. Reale Anwendungen testen und Durchsatz bei Bedarf mit iPerf zwischen zwei Endpunkten messen. Bei VPN- oder Fragmentierungsproblemen zusätzlich MTU und MSS prüfen.
  • VPN funktioniert nur über die Hauptleitung: Bei CGNAT sind eingehende Verbindungen nicht direkt möglich. Prüfen, ob die Mobilfunkseite den Tunnel initiiert, die Gegenstelle dynamische Adressen beziehungsweise passende Identitäten akzeptiert und die Rückroute stimmt.

Die Logdateien und ihre Aufgaben sind unter Sophos Firewall Service Logs richtig zuordnen eingeordnet.

Modem in SFOS 23 wiederverbinden oder neu starten

Unter Network > Cellular WAN stellt Connect die Modemverbindung her. Reset startet dagegen das Modem neu und verbindet es wieder mit der Firewall. Die bestehende WWAN-Interface-Konfiguration und abhängige Konfigurationen bleiben erhalten; es ist kein Zurücksetzen auf Werkseinstellungen. Dieser Reset-Ablauf ist für SFOS 23 dokumentiert, nicht als Funktion von SFOS 22.

Reset ist nur für die Quectel- und Sierra-Wireless-5G-Modelle verfügbar, nicht für andere Modemmodelle oder USB-Dongles. Vor der Wahl des Wiederherstellungswegs deshalb das genaue Modell prüfen; Herstellername oder 5G-Unterstützung allein reichen nicht.

⚠️ Ein Modemneustart unterbricht die Mobilfunkverbindung vorübergehend, auch wenn die Konfiguration erhalten bleibt. Vorher einen unabhängigen Admin-Zugangsweg sicherstellen. Wenn WWAN aktiven Traffic trägt oder als benötigte Reserve dient, ein Wartungsfenster vereinbaren. Bei der unten beschriebenen Hardware-Alternative unterbricht das Herunterfahren der Firewall auch deren übrige Dienste.

  1. Modell, aktuellen Modemstatus, IP-Adresse und Gateway sowie relevante Modem- und Netzwerklogs sichern. Die WWAN1-Einstellungen und Abhängigkeiten wie Gateway, SD-WAN-Routen, Firewall- und NAT-Regeln dokumentieren, damit sie danach verglichen werden können.
  2. Unterstütztes 5G-Modell unter SFOS 23: Unter Network > Cellular WAN auf Reset klicken und anschliessend die erneute Erkennung und Verbindung prüfen.
  3. Modell ohne Reset-Unterstützung: Nur einen modemspezifischen, vom Hersteller oder Support dokumentierten AT-Neustartablauf verwenden. Die oben erklärte Vorsicht bei query serialport gilt weiterhin; keinen AT-Befehl erraten. Alternativ die Firewall herunterfahren und erst nach dem Ausschalten das Modem ausstecken und wieder einstecken. Danach die Firewall einschalten und Erkennung sowie Wiederverbindung prüfen. Niemals das Modem bei laufender Firewall ausstecken: Das kann Cellular-WAN-Verbindungsprobleme verursachen.
  4. Unter Network > Cellular WAN Status, IP-Adresse und Gateway prüfen; unter Network > Interfaces die erhaltenen WWAN1-Einstellungen mit dem gesicherten Stand vergleichen. Auch die abhängigen Konfigurationen und repräsentativen Anwendungsverkehr prüfen. Wenn betrieblich sicher, den oben beschriebenen kontrollierten Failover- und Failback-Test durchführen.

Zur Einordnung von XML-API-Antworten ergänzt die Cellular-WAN-Referenz für SFOS 23 den Status 203 mit Message.WWANResetSuccessfully für einen gemeldeten erfolgreichen Reset und 511 mit Message.WWANResetFailed für einen gemeldeten fehlgeschlagenen Reset; beide Zuordnungen fehlen in der SFOS-22-Referenz. Das sind XML-API-Statuswerte, keine HTTP-Statuscodes. Die Bezeichner sind wörtliche Message-Schlüssel der Referenz, nicht der nachgewiesene Wortlaut einer Laufzeitmeldung. Daraus lässt sich weder ein Reset-Request noch ein zusätzlicher Action-Wert ableiten: Das unveränderte Beispiel nennt Enable/Disable/Query/Set. Auch nach gemeldetem Erfolg die Prüfungen aus Schritt 4 durchführen: Status, IP-Adresse, Gateway und realer Anwendungsverkehr müssen stimmen. Bei gemeldetem Fehler die tatsächliche Antwort und relevante Logs sichern und nach den beschriebenen Prüfungen eskalieren, statt unbegrenzt weitere Neustarts zu versuchen.

Bleibt die Verbindung aus, aktuelle Auszüge aus modemd.log, syslog.log und networkd.log zusammen mit Modell, Status und den bereits ausgeführten Schritten an Sophos, Modemhersteller oder Provider weitergeben, statt wiederholt auf Verdacht neu zu starten.

Betrieb

  • Failover und Failback mindestens quartalsweise sowie nach relevanten Firmware- oder Routingänderungen testen.
  • Gateway, SD-WAN-Status, Datenvolumen und Kosten überwachen.
  • SIM, PIN, APN, Tarif, Antennenposition und Signalvergleich dokumentieren.
  • Nicht kritischen Traffic während des Failovers begrenzen.
  • Verantwortliche für Alarmierung, Providerstörung, SIM-Sperre und Rückkehr zum Normalbetrieb festlegen.
  • Ersatzhardware und Supportweg dokumentieren.

FAQ

Warum ist das Gateway aktiv, aber der Standort hat trotzdem kein Internet?

Ein aktives Gateway bestätigt nur den überwachten Pfad. SD-WAN-Route, Firewall-Regel, NAT, DNS und Rückweg können den Verkehr weiterhin verhindern. Deshalb immer echten Testtraffic und die passenden Logs prüfen.

Funktioniert Cellular WAN in einem Sophos Firewall HA-Cluster?

Nein. Cellular WAN wird in keinem HA-Modus unterstützt und muss vor der HA-Einrichtung auf beiden Geräten ausgeschaltet werden. Mobilfunk-Failover braucht in diesem Fall ein separates WAN-Design.

Welcher CLI-Befehl zeigt Cellular-WAN-Details?

Unter Option 4: Device Console zeigt system cellular_wan show Konfiguration, SIM-, Verbindungs- und Signalstatus. Der Signalstatus ist ab SFOS 22.0 GA enthalten.