Naar de inhoud
Avanet

IPsec-route aanmaken op Sophos Firewall

Een handmatige IPsec-route is niet standaard nodig voor elke tunnel. Ze is vooral van toepassing bij policy-based IPsec wanneer doorgestuurd en vertaald verkeer aan een specifieke tunnel moet worden toegewezen.

Route-based IPsec: Maak geen ipsec_route aan. Het verkeer loopt via XFRM-interfaces en statische, SD-WAN- of dynamische routes. Policy-based IPsec zonder bijzondere NAT-situatie: Controleer eerst de tunnel, firewallregels, NAT en de retourroute. Policy-based IPsec met doorgestuurd DNAT- of SNAT-verkeer: De volgende stappen helpen bij de controle en configuratie.

⚠️ Een onjuiste IPsec-route kan productieverkeer naar de verkeerde tunnel leiden. Leg vóór elke wijziging de beginsituatie vast en bereid een exact rollback-pad voor.

IPsec-route controleren, aanmaken en verwijderen

De opdrachten voor het weergeven, aanmaken en verwijderen worden uitgevoerd in de Device Console. Als de toegang nog ontbreekt, laat Sophos Firewall via SSH verbinden zien hoe de Device Console wordt geopend.

Beginsituatie vastleggen

Vóór een Add-opdracht moet het concrete pad duidelijk zijn:

  • Het gaat om een actieve policy-based tunnel, niet om route-based IPsec.
  • De doelhost of het doelnetwerk past bij de tunnelselectoren en de geplande vertaling.
  • De firewall- en NAT-regel komen overeen met het gedefinieerde testverkeer; bij SNAT staat Outbound interface op Any.
  • Route Precedence en concurrerende routes zijn gecontroleerd.
  • De tegenpartij verwacht het zichtbare bronadres en beschikt over een retourroute.

Documenteer eerst alle handmatige IPsec-routes:

system ipsec_route show

Leg bij routing- of NAT-problemen ook Route Precedence en System Traffic NAT vast:

system route_precedence show
show advanced-firewall

In de Advanced Shell kan ook deze oudere troubleshooting-weergave nuttig zijn:

ip route show table 220

Volgens Sophos zijn policy-based IPsec-routes en ipsec_route-vermeldingen onder SFOS 22 niet zichtbaar in deze tabel. Een ontbrekende vermelding bewijst daarom niet dat er geen IPsec-route bestaat. Doorslaggevend blijven system ipsec_route show, de configuratie en een verkeerstest.

Route voor een host aanmaken

Syntaxis:

system ipsec_route add host <host-ip> tunnelname <tunnelname>

Voorbeeld voor host 10.33.46.69 via tunnel Azure_CH:

system ipsec_route add host 10.33.46.69 tunnelname Azure_CH

Route voor een netwerk aanmaken

Syntaxis:

system ipsec_route add net <network>/<netmask> tunnelname <tunnelname>

Voorbeeld voor netwerk 10.33.46.0/24:

system ipsec_route add net 10.33.46.0/255.255.255.0 tunnelname Azure_CH

Het netmasker moet exact overeenkomen met de gewenste bestemming. Een te brede route kan onbedoeld extra verkeer de tunnel in trekken.

Route veilig verwijderen

⚠️ De verwijderopdrachten bevatten geen tunnelnaam. Controleer vóór het verwijderen met system ipsec_route show of de host of het netwerk eenduidig is en houd de volledige Add-opdracht gereed voor de rollback. Verwijder bij onduidelijke vermeldingen niets op basis van een aanname.

Hostroute verwijderen:

system ipsec_route del host <host-ip>

Netwerkroute verwijderen:

system ipsec_route del net <network>/<netmask>

Controleer daarna de lijst opnieuw:

system ipsec_route show

Als de test slechter uitvalt, herstel de route dan met de eerder vastgelegde Add-opdracht.

Wanneer ipsec_route geschikt is

Policy-based en route-based IPsec

Bij policy-based IPsec bepalen de lokale en externe netwerken de tunnelselectoren. Een handmatige ipsec_route kan extra hosts of netwerken aan een bestaande tunnel toewijzen, maar vervangt geen passende selectoren, firewallregels of retourroute.

Bij route-based IPsec wordt het verkeer naar de XFRM-interface gerouteerd. Afhankelijk van het ontwerp wordt daarvoor een statische route, een SD-WAN-route of dynamische routing gebruikt. ipsec_route is hier het verkeerde hulpmiddel. De basisprincipes van beide varianten staan in Sophos Firewall Site-to-Site IPsec VPN instellen en Sophos Firewall-zones en -interfaces configureren.

Verschil tussen SFOS 21.5 en 22

De indeling binnen Route Precedence is gewijzigd:

  • Onder SFOS 21.5 vallen automatisch aangemaakte policy-based IPsec-routes onder de categorie vpn, maar handmatige ipsec_route-vermeldingen onder static.
  • Onder SFOS 22 vallen zowel automatische als handmatige policy-based IPsec-routes onder de categorie vpn. Ze verschijnen niet als gewone kernelroutes en worden intern verwerkt aan de hand van markeringen, zones en flags.

Wie vanaf SFOS 21.5 bijwerkt, moet daarom Route Precedence en bestaande uitzonderingen opnieuw testen. De SFOS 22-upgradecheck bevat de algemene controles. De globale volgorde wordt uitgelegd in Route Precedence op Sophos Firewall veilig wijzigen.

Een handmatige route is pas zinvol wanneer tunnel, Traffic Selector, firewallregel, NAT-regel en retourroute correct zijn. Ze herstelt geen onjuist netmasker, ontbrekende retourroute aan de tegenpartij of blokkerende regel.

NAT bij doorgestuurd verkeer

NAT wijzigt de adressen, maar niet automatisch de routingbeslissing. Als een policy-based tunnel aanvullend verkeer gebruikt dat via DNAT of SNAT is vertaald, kan daarom een passende IPsec-route naar de externe host of het externe netwerk nodig zijn.

Bij SNAT voor policy-based IPsec moet de betreffende NAT-regel Outbound interface op Any hebben staan. Als ze tot een specifieke WAN-interface is beperkt, komt ze niet overeen met het IPsec-verkeer. NAT op Sophos Firewall begrijpen legt de volgorde, matching en retourroute uitgebreider uit.

De wijziging moet tijdens een onderhoudsvenster of met een gecontroleerde testcase worden uitgevoerd. Vooraf moeten deze waarden vaststaan:

  • oorspronkelijke en vertaalde bron- en doeladressen,
  • lokaal en extern netwerk van de IPsec-verbinding,
  • tunnelnaam en verwachte firewallregel,
  • retourroute en toegestane adressen aan de tegenpartij.

Systeemgegenereerd verkeer afzonderlijk behandelen

DNS-, authenticatie- of andere verzoeken van de firewall zelf volgen niet automatisch dezelfde logica als doorgestuurd clientverkeer. Onder SFOS 22 is hiervoor normaal gesproken geen ipsec_route nodig. Alleen de specifieke Sophos-handleiding voor authenticatieverzoeken noemt ze als voorwaardelijke uitwijkoplossing wanneer aantoonbaar is dat het verzoek door de concrete Route Precedence niet de policy-based tunnel in gaat.

Het bronadres voor dergelijk verkeer kan indien nodig met sys-traffic-nat worden vastgelegd. Voorbeeld: de firewall moet server 10.10.2.15 bereiken met het gedefinieerde SNAT-/interfaceadres 10.10.1.1. Dit adres moet bij de IPsec-subnetten passen en aan de tegenpartij worden teruggerouteerd.

De volgende opdrachten worden uitgevoerd in de Device Console:

set advanced-firewall sys-traffic-nat add destination 10.10.2.15 snatip 10.10.1.1
show advanced-firewall

Rollback:

set advanced-firewall sys-traffic-nat delete destination 10.10.2.15 snatip 10.10.1.1

Als bij het toevoegen ook interface of netmask is gebruikt, moeten bij het verwijderen dezelfde selectoren worden opgegeven. Meer voorbeelden staan in SD-WAN Routing voor Reply Packets en System Traffic.

DHCP vereist een afzonderlijke beoordeling:

  • Bij policy-based IPsec heeft de relay de optie Relay through IPsec, passende lokale en externe IPsec-subnetten, sys-traffic-nat en de vereiste regels en retourroutes aan de tegenpartij nodig. Als de verzoeken door de concrete routingconfiguratie toch niet de tunnel in gaan, kan een ipsec_route als gecontroleerde fallback nodig zijn.
  • Bij route-based IPsec wordt Relay through IPsec niet ingeschakeld. Een relay naar de DHCP-serverzijde wordt ondersteund via een XFRM-interface met Any-to-any-subnetten, statische, SD-WAN- of dynamische routes en passende regels op beide firewalls. Een ipsec_route hoort niet in dit pad.
  • Als de firewall op de hoofdlocatie in een policy-based IPsec-opbouw zelf als DHCP-server voor externe netwerken werkt, moet Lease over IPsec ingeschakeld zijn. Firewallinterfaces als DHCP-server worden volgens Sophos niet ondersteund voor deze route-based opbouw.

Ook deze opdracht wordt uitgevoerd in de Device Console:

system dhcp lease-over-IPSec enable

Oudere SFOS 21.5-procedures noemden ipsec_route bij authenticatie en DHCP vaker expliciet. Zulke configuraties moeten bij een upgrade worden gecontroleerd en niet ongecontroleerd worden overgenomen.

Wijziging testen en goedkeuren

Een groene tunnel of een geslaagde ping is onvoldoende bewijs. Een ICMP-test kan werken terwijl TCP, NAT of de retourroute nog steeds onjuist is.

  1. Leg Source, Destination, Service, richting en verwachte tunnel vast.
  2. Schakel logging voor de betreffende firewallregel in.
  3. Leg system ipsec_route show vóór de test vast.
  4. Genereer het echte applicatieverkeer één keer gericht.
  5. Filter Log Viewer op Source, Destination en regel.
  6. Voer Packet Capture met een strak filter aan beide zijden van het pad uit.
  7. Controleer aan de tegenpartij het bronadres, de retourroute en de lokale firewall.
  8. Documenteer resultaat, wijziging en rollback-opdracht.

In de Advanced Shell tonen deze opdrachten onderhandelde SA’s, bytetellers en XFRM-policies:

ipsec statusall
ip xfrm policy

Ze bewijzen op zichzelf echter niet dat NAT, firewallregel en retourroute correct zijn. Voor een systematische analyse helpt Firewallregel testen met Log Viewer, Policy Test en Packet Capture. Als alleen grotere overdrachten blijven hangen, moet ook MTU en MSS bij VPN-problemen worden gecontroleerd.

Fouten afbakenen en terugdraaien

Tunnel is actief, maar er loopt geen verkeer

Controleer firewallregel, NAT, Traffic Selector en retourroute. Vergelijk daarna Log Viewer, Packet Capture en de tellers uit ipsec statusall. De volledige procedure staat in Sophos Firewall IPsec VPN Troubleshooting.

Verkeer gaat richting WAN

Controleer Route Precedence, SD-WAN-routes en system ipsec_route show. Onder SFOS 22 mag een ontbrekende vermelding in tabel 220 niet worden gebruikt als bewijs tegen het bestaan van een IPsec-route.

SNAT wordt niet toegepast

Controleer bij policy-based IPsec of Outbound interface op Any staat en of de oorspronkelijke en vertaalde adressen bij de tunnel en de tegenpartij passen.

Een host werkt, een netwerk niet

Vergelijk het netmasker, het host-/netwerkobject en de Traffic Selector aan beide zijden. Maak geen bredere route aan voordat de afwijking duidelijk is.

Het pad wijzigt na de SFOS 22-upgrade

Controleer Route Precedence en alle policy-based uitzonderingen met NAT, SD-WAN of MPLS opnieuw. Verwijder oude routes niet automatisch en maak ze ook niet automatisch opnieuw aan.

Firewall-eigen verkeer bereikt de bestemming niet

Maak eerst onderscheid tussen authenticatie, DNS, DHCP of een andere service. Controleer daarna Route Precedence, SD-WAN, sys-traffic-nat en de betreffende SFOS 22-procedure.

Als een fout direct na de wijziging begint, verwijder dan de nieuwe route, controleer dit met system ipsec_route show en herhaal de eerdere test. Als het probleem blijft bestaan, herstel dan de volledig gedocumenteerde beginsituatie.

FAQ

Heeft elke policy-based IPsec-verbinding een IPsec-route nodig?

Nee. Bij normale site-to-site verbindingen volstaan correcte lokale en externe netwerken, firewallregels en retourroutes. ipsec_route is bedoeld voor onderbouwde uitzonderingen.

Waarom is Outbound interface Any belangrijk bij SNAT?

Policy-based IPsec-verkeer loopt niet zoals normaal internetverkeer via een specifieke WAN-interface. Een SNAT-regel die daartoe is beperkt, kan het VPN-verkeer daarom missen.

Heeft systeemgegenereerd verkeer onder SFOS 22 een IPsec-route nodig?

Normaal gesproken niet. Afhankelijk van de service zijn Route Precedence, SD-WAN of sys-traffic-nat nodig. Alleen voor authenticatieverzoeken noemt de specifieke Sophos-handleiding ipsec_route als voorwaardelijke oplossing wanneer aantoonbaar is dat de policy-based tunnel door de concrete Route Precedence niet wordt gekozen.

Moeten na een upgrade naar SFOS 22 alle IPsec-routes opnieuw worden aangemaakt?

Nee. Bestaande policy-based uitzonderingen moeten gericht worden getest, maar niet algemeen worden verwijderd of opnieuw worden aangemaakt.