IPsec-route aanmaken op Sophos Firewall
Een handmatige ipsec_route hoort bij policy-based IPsec. Deze koppelt een doelhost of doelnetwerk aan een bestaande policy-based tunnel. De route breidt Traffic Selectors echter niet uit en vervangt noch firewall- en NAT-regels, noch het retourpad op de externe peer.
Voor route-based IPsec is dit commando ongeschikt. Bij een Any-to-any-tunnel krijgt de XFRM-interface een IP-adres; statische, SD-WAN- of dynamische routes bepalen vervolgens het pad. Bij een route-based tunnel met Traffic Selectors maakt SFOS de route automatisch aan. Aan de bijbehorende XFRM-interface kunt u geen IP-adres of aangepaste routes toewijzen.
⚠️ Een te brede route of een route die aan de verkeerde tunnel is toegewezen, kan productieverkeer omleiden. Leg vóór de wijziging de beginsituatie vast en houd het exacte verwijderingscommando gereed.
Wanneer een handmatige IPsec-route geschikt is
Het typische geval is doorgestuurd verkeer waarvan het adres door DNAT of SNAT wordt gewijzigd. NAT verandert het adres, maar niet de routeringsbeslissing. Daarom kan een aanvullende route naar het externe netwerk nodig zijn.
Controleer het volgende voordat u het commando uitvoert:
- De verbinding onder Site-to-site VPN > IPsec > IPsec connections is policy-based.
- De lokale en externe Traffic Selectors omvatten de adressen die na NAT daadwerkelijk aan de IPsec-verwerking worden aangeboden.
- De firewall- en NAT-regels komen overeen met het gedefinieerde testverkeer. Bij SNAT voor policy-based IPsec staat Outbound interface op
Any. - De externe peer verwacht het zichtbare bronadres en heeft een retourroute via dezelfde tunnel.
- Een bestaande statische of SD-WAN-route en de globale Route Precedence leiden het doel niet via een ander pad.
Een handmatige route corrigeert geen onjuist netmasker, niet-overeenkomende selector of blokkerende regel. Een site-to-site IPsec-VPN op Sophos Firewall instellen licht de tunneltypen toe.
De beginsituatie vastleggen in de Device Console
Open in WebAdmin admin > Console en kies 4. Device console. Via SSH leidt Verbinding maken met Sophos Firewall via SSH naar hetzelfde menu.
Toon eerst de bestaande handmatige IPsec-routes en de globale volgorde:
system ipsec_route show
system route_precedence show
Sla de uitvoer op, samen met de tunnelnaam, Traffic Selectors, Firewall Rule ID, NAT Rule ID en de geplande teststroom. Onder SFOS 22 behoren automatisch gegenereerde policy-based VPN-routes en handmatige ipsec_route-vermeldingen tot de categorie vpn. Deze routes zijn niet zichtbaar in de routeringstabel van WebAdmin; ip route show table 220 is daarom geen betrouwbaar tegenbewijs.
Wijzig Route Precedence niet als neventaak. Deze instelling is globaal en beïnvloedt andere verbindingen. Als zij werkelijk moet worden gewijzigd, beschrijft Route Precedence op Sophos Firewall veilig wijzigen de afzonderlijke procedure met herstel op basis van de oorspronkelijke waarden.
De route aanmaken met een gecontroleerd NAT-voorbeeld
Sophos documenteert deze nauwkeurig afgebakende toepassing:
- Een policy-based tunnel
HO_to_Branchverbindt het lokale netwerk192.168.2.0/24met het externe netwerk192.168.3.0/24. - De werkelijke lokale server
172.16.16.10valt buiten de lokale selector. - De externe peer benadert deze als
192.168.2.1. Dit vervangende adres behoort tot de lokale selector en is in het voorbeeld het adres van de LAN-interface van de firewall.
Remote 192.168.3.0/24 → 192.168.2.1 → DNAT → Server 172.16.16.10
Server 172.16.16.10 → reflexive SNAT → 192.168.2.1 → IPsec → Remote
Vervang het netwerk, de adressen en de tunnelnaam door uw eigen waarden. Het vervangende adres moet overeenkomen met de lokale Phase 2-selectie; het externe doelnetwerk moet door de bestaande tunnel worden gedekt.
1. Het externe netwerk aan de tunnel toewijzen
Voer dit commando uit in de Device Console:
system ipsec_route add net 192.168.3.0/255.255.255.0 tunnelname HO_to_Branch
Voor net verwacht SFOS het volledige masker in decimale puntnotatie. Gebruik het kleinst mogelijke doelbereik dat de toepassing vereist. Het bijbehorende terugrolcommando is:
system ipsec_route del net 192.168.3.0/255.255.255.0
Het verwijderingscommando bevat geen tunnelnaam. Controleer daarom vóór het verwijderen met system ipsec_route show of het doel eenduidig is. Verwijder dubbelzinnige vermeldingen niet uitsluitend op basis van een vermoeden.
Voor één doelhost ondersteunt de console de volgende vorm:
system ipsec_route add host 10.33.46.69 tunnelname Azure_CH
system ipsec_route del host 10.33.46.69
Een hostroute is specifieker, maar alleen juist wanneer precies die host het doel is en de Traffic Selectors overeenkomen.
2. DNAT en reflexieve SNAT configureren
- Maak onder Rules and policies > NAT rules > Add NAT rule > New NAT rule een DNAT-regel aan. Original source is
192.168.3.0/24, Translated source blijftOriginal, Original destination is192.168.2.1en Translated destination is172.16.16.10. - Activeer Create reflexive rule.
- Open de aangemaakte regel
Reflexive_NAT#_<DNAT_rule_name>. Selecteer voor Translated source een IP-hostobject met192.168.2.1. Maak het object aan onder Hosts and services > IP host > Add. Sophos kan in deze reflexieve regel niet rechtstreeks naar een interface vertalen. - Controleer de volgorde, status en logging van beide NAT-regels en de bijbehorende firewallregel.
Voeg geen brede MASQ-regel toe en sta niet tevens toe dat de werkelijke server met zijn onvertaalde adres door de tunnel gaat. NAT op Sophos Firewall begrijpen legt matching en regelvolgorde uit.
Het gegevenspad valideren
Een groene tunnel en een ping bewijzen noch de NAT-vertaling, noch het retourpad. Definieer voor de validatie een echte toepassingsstroom, bijvoorbeeld TCP van de externe client naar de gepubliceerde serverservice.
- Voer
system ipsec_route showopnieuw uit. Het doelnetwerk moet precies één keer aan de bedoelde tunnel zijn toegewezen. - Maak een enkele gecontroleerde verbinding van
192.168.3.0/24met192.168.2.1op de toegestane dienst. - Filter Log viewer op Source, Destination en Firewall Rule ID. In de detailweergave toont
src_trans_iphet werkelijk vertaalde bronadres betrouwbaarder dan de samenvattingsweergave. - Open Monitor & analyze > Diagnostics > Packet capture en filter op de client, het vervangende adres en de werkelijke server. Rule ID en NAT ID moeten overeenkomen met de gedocumenteerde regels; de inkomende en uitgaande interfaces moeten het bedoelde pad tonen.
- Controleer op de externe peer of antwoorden van
192.168.2.1worden verwacht en via dezelfde tunnel worden teruggestuurd. - Test een naastgelegen, niet-geautoriseerde host of service. Deze negatieve test moet blijven mislukken en toont aan dat route en regels niet te breed zijn.
Alleen een actieve SA of oplopende bytetellers volstaan niet. Raadpleeg voor een volledig onderzoek Problemen met Sophos Firewall IPsec-VPN oplossen; zie voor regel- en captureanalyse Een firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Wijzigingen volledig terugrollen
Beëindig eerst alle nieuwe testsessies. Herstel DNAT en reflexieve SNAT afzonderlijk naar hun gedocumenteerde eerdere toestand; een latere wijziging van de DNAT-regel verwijdert de reflexieve regel niet automatisch.
Verwijder vervolgens alleen de nieuw aangelegde route:
system ipsec_route del net 192.168.3.0/255.255.255.0
system ipsec_route show
Verwijder het nieuwe IP-hostobject pas wanneer Object usage geen verwijzing meer toont. Herhaal vervolgens de oorspronkelijke controlestroom en de negatieve test. De eerder vastgelegde Route Precedence moet ongewijzigd blijven.
Als alleen de route per ongeluk is verwijderd, herstelt het opgeslagen add-commando de exacte vermelding:
system ipsec_route add net 192.168.3.0/255.255.255.0 tunnelname HO_to_Branch
Veelvoorkomende fouten systematisch isoleren
De route bestaat, maar het verkeer gaat naar WAN
Controleer system ipsec_route show, Route Precedence en concurrerende SD-WAN-routes. Onder SFOS 22 bewijst het ontbreken van een vermelding in de routeringstabel van WebAdmin of in tabel 220 niet dat de IPsec-route ontbreekt. In Route Precedence heeft vpn alleen voor verkeer naar de WAN-zone voorrang op static; controleer daarom ook de zones en het werkelijke pad naar de bestemming.
De tunnel is actief, maar NAT wordt niet toegepast
Vergelijk originele en vertaalde adressen met de Traffic Selectors. Bij policy-based SNAT moet Outbound interface Any zijn. Controleer vervolgens Firewall Rule ID, NAT ID en src_trans_ip in plaats van alleen de tunnelstatus.
Het uitgaande pad werkt, maar het antwoord ontbreekt
De externe peer moet het vertaalde adres kennen en het verkeer via dezelfde tunnel terugsturen. Controleer de Traffic Selector, firewallregel en retourroute van de peer. Een afwijkend retourpad kan niet met een bredere lokale ipsec_route worden gecorrigeerd.
Door het systeem gegenereerd verkeer of DHCP wordt beïnvloed
Authenticatie-, DNS- en DHCP-verzoeken die door de firewall worden gegenereerd, volgen een afzonderlijk proces. Onder SFOS 22 hebben ze normaal geen handmatige IPsec-route nodig. Gebruik SD-WAN-routing voor antwoordpakketten en systeemverkeer of de afzonderlijke procedure voor DHCP-relay in plaats van deze doorstuurprocedure toe te passen.
Na de SFOS 22-upgrade ontbreekt een dynamische aankondiging
Onder SFOS 22 zijn policy-based VPN-routes geen gewone kernelroutes. Als OSPF of BGP deze eerder via redistribute kernel aankondigde, legt Waarom redistribute kernel na een SFOS 22-upgrade geen IPsec-routes meer aankondigt dit afzonderlijke migratieprobleem uit.