Zum Inhalt springen
Avanet

Sophos RED Betriebsarten richtig wählen

Die Betriebsart einer Sophos SD-RED ist keine kleine Detailoption. Sie legt fest, wer am Aussenstandort DHCP und Gateway bereitstellt, welcher Traffic durch den RED-Tunnel läuft, ob Internetzugriffe zentral geprüft werden und was bei einem Tunnelausfall noch funktioniert. Ein Site-to-Site-RED-Tunnel zwischen zwei Sophos Firewalls ist ein anderer Aufbau und verwendet diese vier Betriebsarten nicht.

Für neue, zentral verwaltete Filialen ist Standard/Unified meistens der klarste Ausgangspunkt. Standard/Split spart Tunnelbandbreite, nimmt den lokalen Internettraffic aber aus der zentralen Kontrolle. Transparent/Split integriert die RED in ein bestehendes Netz. Manual/Split ist ein spezielles Verkabelungs- und Routingdesign für lokale Internetautonomie und kein gewöhnlicher Schnellmodus.

Die Betriebsart sollte vor DHCP, VLANs, Firewall-Regeln und Rollout feststehen. Ein späterer Wechsel verändert den Datenpfad und braucht ein Wartungsfenster mit kontrolliertem Funktionstest.

Diese Anleitung bezieht sich auf SFOS 22.0 und die von dieser Version unterstützten Modelle SD-RED 20 und SD-RED 60. RED 15/15w und RED 50 verbinden sich bereits ab SFOS 20.0 MR1 nicht mehr. Veraltete Firewall-RED-Interfaces zwischen UTM und SFOS müssen vor einem Upgrade auf SFOS 22.0 ersetzt und gelöscht werden; sonst sind Upgrade, Wiederherstellung und Import blockiert. Seit SFOS 21.0 MR2 beziehungsweise 21.5 MR1 erhalten RED-Systemhosts automatisch eine /32-Maske. Unter Hosts and services > IP host muss für jeden RED-Systemhost Usage geöffnet werden. Wo bisher das ganze Interface-Subnetz gemeint war, ist der Systemhost in den abhängigen Regeln und Routen durch den richtigen IP- oder Netzwerkhost zu ersetzen. Diese Migrationsprüfungen sollten deshalb vor einer Hardware- oder Firewall-Migration Teil des Änderungsplans sein.

Die vier RED-Betriebsarten im Überblick

BetriebsartWas läuft durch den Tunnel?Netzwerk am Aussenstandort
Standard/Unifiedgesamter StandorttrafficSophos Firewall ist DHCP-Server und Gateway
Standard/Splitnur konfigurierte ZielnetzeSophos Firewall ist DHCP-Server und Gateway; Internet geht lokal hinaus
Transparent/Splitkonfigurierte Zielnetze oder Domänenvorhandener Router stellt DHCP, DNS und Gateway bereit
Manual/Splitper statischen Routen definierter Zentraltrafficvorhandener Router bleibt lokales Gateway; physischer Aufbau wird manuell geplant

Die Kurzfassung hilft bei der ersten Auswahl, ersetzt aber nicht den Blick auf Ausfallverhalten, VLANs und Security. Besonders Split bedeutet nicht automatisch Fail-open und Transparent bedeutet nicht automatisch, dass VLAN-Tags durchgereicht werden.

Standard/Unified: Alles über die Zentrale

In Standard/Unified stellt die Sophos Firewall über das RED-Interface DHCP und das Standardgateway bereit. Die SD-RED leitet den gesamten Traffic durch den verschlüsselten Tunnel, einschliesslich des Internetverkehrs der Filiale.

Das bringt die höchste zentrale Kontrolle. Firewall-Regeln, Web Policies, IPS, Application Control, Reporting und zentrale Internetanbindung können am Hauptstandort konsistent umgesetzt werden. Gleichzeitig steigen die Anforderungen an den Tunnel und die zentrale WAN-Verbindung, weil auch gewöhnlicher Internettraffic zweimal über den Standortpfad läuft.

Fällt der RED-Tunnel aus, fehlt den Clients nicht nur der Weg zu internen Netzen. Da ihr Gateway über den Tunnel an der Sophos Firewall liegt, fällt normalerweise auch der Internetzugang aus. Standard/Unified ist deshalb passend, wenn zentrale Security wichtiger ist als lokaler Internetbetrieb während einer Tunnelstörung.

Wann Standard/Unified passt

  • Der gesamte Standorttraffic soll zentral geprüft und protokolliert werden.
  • DHCP, DNS-Weiterleitung, Regeln und Internetzugang sollen an der Sophos Firewall zusammenlaufen.
  • Die zentrale WAN-Kapazität reicht für den zusätzlichen Internettraffic der Filiale.
  • Ein Tunnelausfall darf den Standort kontrolliert offline nehmen oder es existiert ein getesteter zweiter RED-Uplink.
  • VLANs sollen über eine SD-RED 60 transportiert werden.

Standard/Split: Zentrale Netze durch den Tunnel

Bei Standard/Split bleibt die Sophos Firewall DHCP-Server und Standardgateway für das von der RED bereitgestellte Netz. Nur die unter Split networks eingetragenen Zielnetze laufen durch den Tunnel. Andere Ziele, typischerweise das Internet, verlassen den Standort über den lokalen WAN-Anschluss der RED.

Das entlastet den Tunnel und die Internetleitung der Zentrale. Der Preis dafür ist eine klare Sicherheitsgrenze: Sophos maskiert den lokalen Internettraffic an der RED, aber die zentrale Firewall kann diesen Verkehr nicht mit ihren Firewall-, Web- oder IPS-Regeln prüfen. Aus Sicht der Zentrale sieht dieser Datenpfad nicht wie normaler weitergeleiteter Internettraffic aus.

Für Split networks werden IP-Netze verwendet. FQDN-Hostobjekte sind an dieser Stelle nicht unterstützt. Bereits getaggte VLAN-Frames sind in Standard/Split ebenfalls nicht der richtige Datenpfad. Nur das direkt von der RED bereitgestellte DHCP-Netz erhält über diesen Modus lokalen Internetzugang.

Auch Standard/Split ist kein allgemeines Fail-open-Design. Fällt der Tunnel aus, verlieren Clients im von der Firewall bereitgestellten Netz nach Sophos-Dokumentation sowohl die zentralen Ziele als auch den Internetzugang. Wer lokalen Internetbetrieb unabhängig vom Tunnel braucht, muss das Design anders planen und testen.

Wann Standard/Split passt

  • Die Filiale braucht wenige klar definierte Netze in der Zentrale.
  • Der lokale Internet-Breakout ist gewollt und darf ausserhalb der zentralen Sophos-Policies liegen.
  • Das entfernte Netz kann von der Sophos Firewall per DHCP verwaltet werden.
  • VLAN-Tagging über den RED-Tunnel ist nicht erforderlich.
  • Der Ausfallpfad wurde getestet und wird nicht mit Manual/Split verwechselt.

Transparent/Split: RED im bestehenden Netz

Transparent/Split passt in Aussenstellen, in denen Router, DHCP, DNS und Standardgateway bereits vorhanden sind und bestehen bleiben sollen. Die RED arbeitet transparent im vorhandenen Layer-2-Netz. Nur die konfigurierten Split-Netze oder Split-Domänen werden durch den Tunnel zur Zentrale geleitet.

Dieser Modus vermeidet einen Gatewaywechsel für die Clients. Dafür wird die Fehlersuche anspruchsvoller: DHCP, DNS und der normale Internetpfad gehören weiterhin zum lokalen Netz, während ausgewählte Ziele über die RED umgelenkt werden. Der Test muss deshalb getrennt zeigen, welcher Pfad lokal bleibt und welcher tatsächlich im Tunnel landet.

Transparent/Split überträgt keine bereits getaggten VLAN-Frames. Ein 3G/4G-Failover-Uplink steht in diesem Modus ebenfalls nicht zur Verfügung. Für ein WLAN-Modul muss der entfernte DHCP-Server die DHCP-Option 234 mit der IP-Adresse des RED-Interfaces am Firewall-Standort an den Access Point übergeben; gemeint ist weder die AP-Adresse noch eine Filialadresse oder die öffentliche Firewall-Adresse.

Wann Transparent/Split passt

  • Der vorhandene Router soll DHCP, DNS und Standardgateway bleiben.
  • Nur ausgewählte zentrale Netze oder Domänen sollen über die RED erreichbar sein.
  • Die RED kann sauber inline in das bestehende Netz integriert werden.
  • Der Standort braucht keine VLAN-Tags durch diesen RED-Datenpfad.
  • Lokaler und getunnelter Traffic können mit Packet Capture und echten Zieltests getrennt geprüft werden.

Manual/Split: Lokales Gateway mit statischen Routen

Manual/Split beschreibt bei einer SD-RED vor allem ein bewusst manuell aufgebautes Netzdesign. WAN- und LAN-Seite der RED werden so in die vorhandene Standortinfrastruktur eingebunden, dass der bestehende Router das Standardgateway bleibt. Für die zentralen Netze erhält dieser Router statische Routen zur RED.

Der Vorteil ist die lokale Autonomie: Der normale Internetzugang kann auch dann weiterlaufen, wenn der RED-Tunnel oder die RED selbst ausfällt. Die Kehrseite ist zusätzlicher Planungsaufwand. Rückwege, statische Routen, ARP-Verhalten und die physische Verkabelung müssen exakt stimmen. Ein falsch gesetzter Next Hop kann Zentraltraffic am Tunnel vorbeileiten oder bei einem Ausfall in eine Sackgasse schicken.

Sophos beschreibt dafür eine manuelle physische Bereitstellung und eine RED-Konfiguration nach dem Standard/Unified-Grundschema, während das vorhandene Gateway und die statischen Routen den Split bestimmen. Die Bezeichnung sollte deshalb nicht wie ein unabhängiger, selbsterklärender Schalter behandelt werden.

Manual/Split gehört nur in ein dokumentiertes Design mit:

  • alternativem lokalem Gateway
  • statischen Routen für jedes zentrale Zielnetz
  • geprüftem Rückweg von der Zentrale
  • unabhängigem Managementzugang
  • Test bei aktivem Tunnel, getrenntem Tunnel und ausgeschalteter RED

Layer-2- und Erweiterungsoptionen

Mehrere REDs als gemeinsames Bridge-Netz

Ein Bridged RED setup ist keine fünfte Betriebsart. Dabei fasst man auf der Sophos Firewall mindestens zwei bestehende RED-Interfaces in einer Bridge zusammen. Die entfernten RED-Netze verhalten sich dadurch wie ein gemeinsames LAN, während Firewall-Regeln den Verkehr zwischen den RED-Standorten weiterhin begrenzen können.

Der Aufbau erfolgt unter Network > Interfaces > Add interface > Add bridge. Dort werden ein eindeutiger Name, das Bridge-Interface und die gewünschten RED-Interfaces als Member interfaces mit ihren Zonen gewählt. Vorher müssen Adressplan, DHCP-Zuständigkeit und alle Bridge-Mitglieder zusammenpassen; mehrere unkoordinierte DHCP-Server oder versehentlich doppelte IP-Adressen wirken dann im selben Layer-2-Netz.

Sophos Firewall Bridge-Interface mit mehreren RED-Interfaces und VLANs
Die Bridge-Übersicht zeigt die gemeinsamen RED-Mitglieder und macht sichtbar, dass daraus eine zusammenhängende Layer-2-Domäne entsteht.

Wir empfehlen diesen Aufbau nur, wenn mehrere Filialen tatsächlich dieselbe Broadcast-Domain benötigen. Für normalerweise getrennte Standorte sind geroutete RED-Netze leichter einzugrenzen, zu überwachen und unabhängig zu ändern. Nach dem Speichern werden DHCP, ARP, Standort-zu-Standort-Traffic, die zuständige Firewall-Regel und ein absichtlich gesperrter Gegenverkehr geprüft. Ein grüner RED-Tunnel bestätigt die einzelnen Tunnel, aber noch nicht die Bridge und ihre Regeln.

In der RED-Konfiguration können zusätzlich ein zweiter Firewall-Endpunkt und, je nach Modell und Modus, ein zweiter Uplink hinterlegt werden. Diese Optionen ergänzen den gewählten Datenpfad, sie ersetzen ihn nicht.

Ein zweiter Firewall-Endpunkt kann für Failover oder Load Balancing verwendet werden. Ein zweiter Uplink kann den Verbindungsaufbau absichern. Wenn beide Uplinks auf Static stehen, müssen sich die IP-Adressen ihrer DNS-Server unterscheiden; unterschiedliche DNS-Anbieter sind nicht erforderlich. Die RED prüft für die DNS-Auflösung den Routeneintrag des ersten Uplinks. Antwortet dessen Gateway nicht, behandelt sie die DNS-Server-IP als unerreichbar und versucht dieselbe IP-Adresse nicht erneut über den zweiten Uplink.

Entscheidend ist der getrennte Test:

  1. Zuerst muss der gewählte RED-Modus über den primären Uplink korrekt funktionieren.
  2. Danach wird ein kontrollierter Uplink-Failover getestet.
  3. Anschliessend werden RED-Status, DHCP, zentrale Ziele und Internetpfad erneut geprüft.
  4. In HA-Umgebungen kommt ein separater Firewall-Failover-Test hinzu; der RED-Tunnel braucht nach dem Rollenwechsel Zeit für den erneuten Aufbau.

Ein grüner Tunnelstatus allein beweist weder den richtigen Internetpfad noch funktionierende Security Policies.

VLANs und LAN-Portmodi bei SD-RED 60

Die SD-RED 60 kann VLANs über den Tunnel transportieren, aber nur in Standard/Unified. Zusätzlich wird pro LAN-Port festgelegt, wie die RED mit getaggten und ungetaggten Frames umgeht.

  • Tagged: Nur die konfigurierten VLANs werden getaggt weitergegeben. Unkonfigurierte VLANs und ungetaggte Frames werden verworfen. Pro Port können bis zu 64 VLAN IDs eingetragen werden.
  • Untagged, drop tagged: Ungetaggte Frames werden dem konfigurierten VLAN zugeordnet; bereits getaggte Frames werden verworfen. Das entspricht einem kontrollierten Access-Port.
  • Disabled: Der LAN-Port verwirft den Traffic.
  • Untagged: Ungetaggte Frames erhalten die konfigurierte VLAN-ID. Bereits getaggte Frames werden unverändert weitergeleitet. Pro Port ist nur eine VLAN-Konfiguration möglich. Das ist ein Hybrid-Port und kein frei konfigurierbarer Trunk; die erlaubten VLANs müssen weiterhin am angeschlossenen Switch und auf der Firewall kontrolliert werden.

Die Firewall braucht für jedes verwendete VLAN ein passendes VLAN-Interface auf dem RED-Interface. VLAN ID, IP-Netz, DHCP, RED-Portmodus und Switch-Konfiguration müssen exakt zusammenpassen. Der vollständige Firewall-Ablauf steht in Sophos Firewall VLAN einrichten und testen.

WLAN-Verhalten getrennt planen

Vor der Einrichtung eines WLAN-Moduls muss ein RED-Interface mit einer IP-Adresse vorhanden sein, und die DNS-Auflösung muss auf genau diesem Interface funktionieren. Ein optionales WLAN-Modul der SD-RED 20 oder 60 kann drei unterschiedliche Datenpfade verwenden:

  • Separate zone: Der WLAN-Traffic läuft unabhängig vom RED-Betriebsmodus verschlüsselt über VXLAN zur Firewall. Auf der Sophos Firewall muss Separate-zone-Traffic für das RED-Interface ausdrücklich erlaubt sein; daraus folgt keine pauschale WAN-Freigabe.
  • Bridge to AP LAN: Das WLAN wird mit dem lokalen LAN des Access Points verbunden.
  • Bridge to VLAN: Das WLAN wird einem VLAN zugeordnet; das genaue Verhalten hängt vom RED-Modus und der VLAN-Konfiguration ab.

In Standard/Unified und Standard/Split muss ein passend konfigurierter DHCP-Server auf dem RED-Interface laufen. Im dokumentierten WLAN-Szenario mit Transparent/Split stellt das entfernte Netz DHCP und DNS bereit, und das RED-Interface muss seine IP-Adresse vom entfernten DHCP-Server beziehen. Dieser muss die Option 234 mit der IP-Adresse des RED-Interfaces am Firewall-Standort liefern. Ohne diese Option ist 1.2.3.4 als Fallback dokumentiert: Das ist ein Diagnosehinweis auf die fehlende Option, keine Adresse, die man für den Produktivbetrieb konfiguriert. WLAN, LAN-Portmodus und RED-Betriebsart sollten deshalb als ein gemeinsames Design und nicht als drei unabhängige Dropdowns abgenommen werden.

Bridge to VLAN macht einen Split-Modus nicht zum allgemeinen VLAN-Tunnel: In Standard/Split erreichen die WLAN-Clients gleich getaggte lokale Hosts und, falls auf dem RED-Interface vorhanden, das VLAN-Interface am Tunnelendpunkt. Die konfigurierten Split-Netze bleiben für diese Clients unerreichbar, weil RED sie nur für ungetaggte Pakete routet. In Transparent/Split reicht dasselbe VLAN lokal über die LAN-Ports 1–4 und den WAN-Port; auch hier sind die Split-Netze für diesen WLAN-Datenpfad nicht erreichbar.

Betriebsart konfigurieren und sicher testen

Vorbedingungen und exakte Felder

Zuerst wird unter System services > RED der RED-Service aktiviert. Danach wird die Appliance unter Network > Interfaces > Add interface > Add RED angelegt oder bearbeitet. Für RED-Hardware sind insbesondere RED ID, Unlock code, Firewall IP/hostname, Device deployment, Uplink connection, RED operation mode, RED IP, Zone, Configure DHCP, RED DHCP range und bei Split-Modi Split network relevant.

Bei der automatischen Bereitstellung muss die RED mindestens einmal in einem Netz mit DHCP und Internetzugang starten, damit sie ihre Konfiguration vom Provisioning-Service laden kann. Statische Uplink-Adressierung setzt die manuelle Bereitstellung per USB-Stick voraus. Auf dem Pfad müssen TCP 3400, UDP 3410 und NTP 123 erlaubt sein: Die RED lädt die Konfiguration über TCP 3400, baut zuerst den Kontrollkanal über TCP 3400 und danach den Layer-2-Datentunnel über UDP 3410 auf. Eine fehlende WAN-DHCP-Adresse führt bei automatischer Bereitstellung zu wiederholten Neustarts.

Wir empfehlen eine eigene Zone vom Typ LAN oder DMZ statt der allgemeinen LAN-Zone. So lassen sich Regeln für Filialnetze getrennt pflegen. Wird das RED-Interface durch eine Änderung von RED IP in ein Subnetz verschoben, das den vorhandenen RED DHCP range nicht mehr enthält, schaltet SFOS den RED-DHCP-Server aus. Das muss im Änderungsplan stehen, damit Clients nach dem Moduswechsel nicht unerwartet ihre DHCP-Versorgung verlieren.

Routing, Firewall-Regeln und NAT passend zum Modus

Firewall-Regeln werden unter Rules and policies > Firewall rules zwischen der RED-Zone und den tatsächlich benötigten Zielzonen erstellt. Any für Netze und Dienste eignet sich höchstens für einen zeitlich begrenzten Funktionstest; für den Betrieb werden Quellnetze, Zielnetze und Dienste auf den realen Bedarf eingeschränkt. Eine Regel für RED-zu-LAN ersetzt keine RED-zu-WAN-Regel in Standard/Unified; für den zentralen Internetpfad muss ausserdem eine passende SNAT-Regel greifen.

In Standard/Split maskiert die RED den lokalen Internettraffic selbst mit ihrer öffentlichen Adresse. Dieser Pfad erscheint nicht an der zentralen Firewall und braucht dort keine WAN-SNAT-Regel. Zentral getunnelter Traffic benötigt dagegen korrekte Hin- und Rückrouten sowie passende Firewall-Regeln; vorhandene NAT-Regeln dürfen die Quell- oder Zielnetze nicht unbeabsichtigt verändern. Bei Manual/Split gehören die statischen Routen auf dem vorhandenen Standortgateway und der Rückweg in der Zentrale als zusammengehöriges Paar in die Prüfung.

Wechsel mit sauberem Rollback

Vor dem Wechsel werden die aktuelle RED-Konfiguration, RED IP, Zone, DHCP-Bereich und Optionen, Split-Netze, statischen Routen, Firewall- und NAT-Regeln, VLAN-Interfaces, LAN-Portmodi sowie ein unabhängiger Managementzugang dokumentiert. Zusätzlich wird die letzte funktionierende Konfiguration der beteiligten Router und Switchports gesichert. Dann wird jeweils nur eine Ebene geändert: zuerst Modus und RED-Netz, danach DHCP, Routing und Regeln, zuletzt VLAN oder WLAN.

Schlägt die Abnahme fehl, wird nicht mit weiteren Paralleländerungen improvisiert. Man setzt RED operation mode, RED IP, Zone, DHCP und Split-Netze auf die dokumentierten Werte zurück, stellt die vorherigen Routen und Regeln wieder her und lässt einen Testclient seine DHCP-Lease erneuern. Erst wenn Gateway, DNS, zentrales Ziel, Internetpfad und Regel-ID wieder dem Ausgangsstand entsprechen, ist das Rollback abgeschlossen. Bei Manual/Split muss auch die ursprüngliche physische Verkabelung wiederhergestellt werden.

Der praktische Setup-Ablauf mit Provisioning, LEDs, Regeln, Performance und Fehleranalyse steht in Sophos SD-RED einrichten und Fehler beheben. Für die Betriebsart braucht es zusätzlich eine Abnahme des tatsächlichen Pfads:

  1. Ein Client erhält die erwartete IP-Adresse, DNS-Server und das richtige Gateway.
  2. Ein definiertes Zielnetz in der Zentrale ist erreichbar.
  3. Log Viewer oder Packet Capture zeigt die erwartete Firewall Rule ID und den RED-Pfad.
  4. Ein Internettest zeigt den erwarteten öffentlichen Ausgang, zentral oder lokal.
  5. Eine erlaubte und eine gesperrte Anwendung bestätigen, wo die Security Policy tatsächlich greift.
  6. VLANs und WLANs werden einzeln statt nur über einen allgemeinen Ping geprüft.
  7. Ein geplanter Tunnel- oder Uplink-Ausfall bestätigt das dokumentierte Ausfallverhalten.

Wenn der Tunnel grün ist, der Datenpfad aber unklar bleibt, hilft Packet Capture auf Sophos Firewall richtig einsetzen. Bei Produktivstandorten sollten Änderungen nicht gleichzeitig an Betriebsart, DHCP, VLANs und Firewall-Regeln vorgenommen werden. Sonst lässt sich ein Fehler kaum noch einer Ebene zuordnen.

Fehlersuche nach Datenpfad

  • Die RED startet wiederholt neu oder baut keinen Tunnel auf: Zuerst WAN-DHCP, DNS und Internetzugang am RED-Standort prüfen. Danach TCP 3400, UDP 3410 und die Zeitsynchronisation über NTP 123 kontrollieren. Bei manueller Offline-Bereitstellung kann eine falsche Uhrzeit den TLS-Handshake verhindern.
  • Der Tunnel ist grün, aber es fliesst kein Traffic: Im Log Viewer zuerst die erwartete Firewall Rule ID suchen und anschliessend Routen und NAT-Regeln für das konkrete Quell-/Zielpaar prüfen. In der Advanced Shell zeigt der von Sophos dokumentierte, nur lesende Mitschnitt tcpdump -ni any port 3410, ob am Firewall-Endpunkt RED-Datenverkehr ankommt. Der Befehl bestätigt weder eine erlaubende Regel noch den korrekten Nutzdatenpfad; danach folgt ein Packet Capture mit Client- und Zieladresse.
  • Nur Split-Ziele schlagen fehl: Prüfen, ob das vollständige Zielnetz in Split network steht. FQDN-Hosts sind dort nicht unterstützt. In Transparent/Split zusätzlich den lokalen DNS- beziehungsweise Split-DNS-Pfad getrennt testen.
  • Nur VLAN-Traffic schlägt fehl: Modus zuerst kontrollieren. VLAN-Transport durch den RED-Tunnel ist bei SD-RED 60 nur in Standard/Unified unterstützt. Danach VLAN ID, VLAN-Interface auf dem RED-Interface, LAN-Portmodus, Switch-Tagging, DHCP und VLAN-spezifische Firewall-Regel vergleichen.
  • Ein HA-Failover wurde ausgelöst: Ein grüner Status ist nicht sofort zu erwarten. SFOS dokumentiert eine Wiederverbindungsverzögerung, deren Dauer von der Anzahl der Interfaces und weiteren Einstellungen abhängt. Deshalb auf den Tunnel-Neuaufbau warten und danach die vollständige Pfadprüfung wiederholen, statt gleichzeitig RED-Parameter zu ändern.

Typische Fehlannahmen

Split bedeutet nicht automatisch Internet bei Tunnelausfall

Standard/Split nutzt zwar lokalen Internet-Breakout, die Clients hängen aber weiterhin am von der Firewall bereitgestellten RED-Netz. Sophos dokumentiert bei einem Tunnelausfall auch dort den Verlust des Internetzugangs. Manual/Split ist das getrennte Design für ein bestehendes lokales Gateway.

Transparent bedeutet nicht beliebiges Layer-2-Passthrough

Transparent/Split integriert die RED in ein vorhandenes Netz, überträgt aber keine VLAN-getaggten Frames durch diesen Pfad. Auch DHCP, DNS und WLAN-Optionen müssen weiterhin bewusst geplant werden.

Ein grüner Tunnel beweist nicht die richtige Betriebsart

Der Tunnelstatus bestätigt die Verbindung zur Firewall. Erst DHCP-, Routing-, Internet-, Regel- und Ausfalltests zeigen, ob die gewählte Betriebsart zur Absicht passt.

Welche RED-Betriebsart ist für eine neue Filiale meistens sinnvoll?

Standard/Unified ist der klare Ausgangspunkt, wenn der gesamte Traffic zentral kontrolliert werden soll und Zentrale sowie Tunnel genügend Kapazität haben. Lokaler Internet-Breakout oder ein bestehendes Gateway brauchen eine bewusste Split-Entscheidung.

Welche RED-Betriebsart funktioniert bei einem Tunnelausfall weiter?

Für echte lokale Internetautonomie beschreibt Sophos Manual/Split mit bestehendem lokalem Gateway und statischen Routen. Standard/Unified und Standard/Split verlieren bei einem Tunnelausfall normalerweise auch den Internetzugang der von der RED versorgten Clients.

Kann eine SD-RED 60 VLANs in jedem Modus übertragen?

Nein. Sophos unterstützt VLAN-Tagging über den RED-Tunnel bei der SD-RED 60 nur in Standard/Unified. Zusätzlich müssen LAN-Portmodus, VLAN-Interfaces, DHCP und Switch-Tagging zusammenpassen.