Naar de inhoud
Avanet

LAN Bypass en Fail-to-Wire instellen op Sophos Firewall

LAN Bypass, ook Fail-to-Wire (FTW) genoemd, verbindt bij een stroom- of hardwarestoring een daarvoor bestemd fysiek poortpaar rechtstreeks. Het pad kan beschikbaar blijven en Sophos Firewall hervat automatisch de normale werking zodra de voeding terugkeert.

De grens is duidelijk: tijdens de bypass passeert al het verkeer zonder inspectie. Firewallregels, IPS, Web Protection, Application Control, malwarescanning en logging worden niet toegepast. FTW kiest connectiviteit boven bescherming en is geen performance-optie.

⚠️ Test alleen tijdens een gepland onderhoudsvenster, met een vastgelegde risicoafweging, externe monitoring en een gecontroleerde terugkeer naar beschermd bedrijf.

Vereisten en grenzen

Sophos documenteert de functie voor XGS 2xxx-modellen en hoger, bijvoorbeeld XGS 2100, in bridgemodus. Kleinere XGS-modellen, virtuele firewalls en cloudinstances beschikken niet over deze hardware.

De poorten vormen vaste hardwarematige FTW-paren. Twee willekeurige interfaces aan een bridge toevoegen is niet voldoende. Controleer het paar op de appliance, in de Hardware Guide of in de modeldocumentatie. lanbypass staat standaard op off.

Bevestig vóór activering het poortpaar, het LAN/WAN-pad, onafhankelijke beheerstoegang, backup, eigenaar, normale firewallregel en een onderhoudsvenster waarin tijdelijk ongeïnspecteerd verkeer wordt geaccepteerd.

LAN Bypass is geen Stateful Firewall Bypass-regel, die softwarematig werkt, en geen HA-cluster, waarbij een tweede node de bescherming voortzet.

Poortpaar en bridge plannen

De Sophos KBA gebruikt Port1, Port2, de zones LAN en WAN en een gerouteerde bridge met IP en gateway uitsluitend als voorbeeld. Het hardwarepaar en het werkelijke netwerkontwerp zijn bepalend.

Documenteer switch- of providerpoort, snelheid, duplex, VLAN’s, adressering, gateway, MAC-afhankelijkheden en zones. Het paar kan alleen transporteren wat beide zijden op laag 1 en 2 zonder actieve firewall kunnen uitwisselen.

Een bridge kan transparant zonder IP of gerouteerd zijn. FTW maakt geen gateway, firewallregel of NAT. Een Bridge Interface configureren en testen behandelt members, STP, VLAN’s en beheerrisico.

Bridge en beschermd bedrijf configureren

Onder Network > Interfaces > Add interface > Add bridge:

  1. Stel Name en Hardware name in en voeg het bevestigde FTW-paar met de geplande zones toe.
  2. Schakel Enable routing on this bridge pair alleen in voor een gerouteerde bridge en voer het werkelijke IP-adres, netmask en gateway in.
  3. Sla op, bevestig Add Bridge en sluit het paar correct aan.
  4. Maak voor normaal bedrijf een beperkte firewallregel met logging.
  5. Test toegestaan en bewust geweigerd verkeer, Rule ID, NAT, IPS en retourpad.

Tijdens een stroomloze bypass kan de regel geen pakketten controleren. Een normale test bewijst FTW niet en een geslaagde FTW-test bewijst de beschermingsregel niet.

LAN Bypass inschakelen in Device Console

Open na een beveiligde SSH-aanmelding 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Lees de status na iedere wijziging opnieuw. on bewijst niet dat bekabeling en hardwarepaar correct zijn.

De KBA noemt ook xgs-ftw -h in Advanced Shell voor status, bypass, arming en watchdog. Deze functies beïnvloeden het hardwarepad rechtstreeks en horen alleen thuis in een door Sophos Support begeleid geval.

Fail-to-Wire gecontroleerd testen

De test is verstorend en vereist out-of-band toegang, contactpersonen en afbreekcriteria.

  1. Test bij normaal bedrijf beide richtingen en bewaar Rule ID, policy en logs.
  2. Controleer show lanbypass, snelheid, duplex en link op beide poorten.
  3. Start externe end-to-end monitoring.
  4. Onderbreek tijdens het onderhoud de voeding; een korte linkwijziging is mogelijk.
  5. Controleer of verkeer door het fysieke paar blijft lopen. Firewallinspectie en logs ontbreken dan zoals verwacht.
  6. Herstel de voeding en wacht tot SFOS en de interfaces gereed zijn.
  7. Maak een nieuwe flow en controleer Rule ID, IPS- of Web Policy en logs.
  8. Test bewust geweigerd verkeer om te bewijzen dat de bescherming is teruggekeerd.

Begin met een kleine herkenbare pilotflow, niet met de volledige productielast.

Veelvoorkomende fouten isoleren

Geen verkeer tijdens de storing

Controleer modelondersteuning, het werkelijke FTW-paar, show lanbypass, bekabeling, snelheid, duplex en VLAN-trunks. Twee willekeurige bridge-members vormen geen FTW-paar.

De bridge werkt niet tijdens normaal bedrijf

Controleer members, zones, IP-modus, gateway, firewallregel, NAT en VLAN-filters. LAN Bypass repareert de bridge niet; Packet Capture en Rule ID tonen het pad.

De bescherming keert niet terug

Test een geblokkeerde service en een IPS- of Web Policy, niet alleen connectiviteit. Controleer bij ontbrekende logs interfaces, bridge, regelmatch en services.

De bypass schakelt onverwacht

Leg model, build, show lanbypass en tijdstip vast. Wijzig arming of watchdog niet op goed geluk via xgs-ftw; geef topologie en status door aan Sophos Support.

Terugdraaien en beheer

Test het normale pad, voer set lanbypass off uit en bevestig dit met show lanbypass. De bridge blijft bestaan en moet afzonderlijk worden gemigreerd als die niet meer nodig is.

Documenteer model, FTW-paar, kabelbestemmingen, status, laatste test, risico-eigenaar en volgende testdatum. Controleer de toewijzing opnieuw na firmwarewijziging, hardwarevervanging of herbekabeling.

FAQ

Beschermt Sophos Firewall verkeer tijdens LAN Bypass?

Nee. Het fysieke pad blijft open, maar firewallregels, inspectie en logging ontbreken. Na het terugkeren van de voeding moeten een positieve en negatieve test bewijzen dat SFOS het verkeer weer verwerkt.

Is LAN Bypass een alternatief voor Sophos Firewall HA?

Nee. HA laat een tweede node verkeer met policies en beveiligingsservices verwerken; FTW bewaart alleen connectiviteit zonder bescherming.

Ondersteunt elk XGS-model LAN Bypass?

Nee. Sophos documenteert de functie voor XGS 2xxx-modellen en hoger met het vaste hardwarematige FTW-paar van het model.