Naar de inhoud
Avanet

Een Sophos Fusion SD-WAN-verbindingsgroep instellen en controleren

Met een SD-WAN-verbindingsgroep kan Sophos Fusion (voorheen Sophos Central) route-based IPsec-verbindingen tussen meerdere beheerde firewalls opbouwen. Dit voorkomt veel herhaalde configuratie in hub-and-spoke- of full-mesh-topologieën. Sophos Fusion kan tunnels, XFRM-interfaces, routes, netwerkobjecten en desgewenst de bijbehorende firewallregels genereren.

Automatisering vervangt de netwerkplanning en validatie niet. Een groene groepsstatus bevestigt voornamelijk dat de deelnemende firewalls actief zijn. De status bewijst niet dat een specifieke client de externe bestemming via de verwachte regel, route en NAT-verwerking kan bereiken.

Korte route naar een werkende verbindingsgroep

  1. Controleer de rol Admin of Super Admin, de Central Orchestration-licentie, het Sophos Fusion-beheer en het lidmaatschap van een firewallgroep.
  2. Documenteer lokale netwerken, WAN-adressen, NAT-situaties, redundantie en de gewenste topologie.
  3. Zorg dat de XFRM-adrespools met geen enkel productienetwerk overlappen.
  4. Maak een groep onder My Products > Firewall Management > SD-WAN Connection Groups.
  5. Selecteer de firewalls, gedeelde resources, services en eventueel het automatisch maken van firewallregels.
  6. Los elk door Sophos Fusion gedetecteerd netwerk- en WAN-conflict afzonderlijk op.
  7. Bewaak Tasks Queue en de groepsstatus totdat alle deelnemende firewalls zijn verwerkt.
  8. Controleer tunnels, Central_-objecten, XFRM-adressen, routes en regels op elke firewall.
  9. Genereer echt bidirectioneel verkeer en controleer Firewall Rule ID, route, NAT en retourpad.
  10. Voeg pas na een geslaagde validatie meer resources of firewalls toe.

⚠️ Verwijder een actieve verbindingsgroep niet ongepland en meld een firewall tijdens normaal bedrijf niet zomaar af bij Sophos Fusion. Wanneer een firewall wordt afgemeld, verwijdert Sophos Fusion de bijbehorende verbindingsgroep en de automatisch gemaakte tunnels. Zo’n wijziging vereist een actuele back-up, een onderhoudsvenster en een gedocumenteerd herstelpad.

Wat Sophos Fusion automatisch maakt

Een SD-WAN-verbindingsgroep gebruikt route-based IPsec VPN. Afhankelijk van de topologie maakt Sophos Fusion de vereiste verbindingen en configuratieobjecten op de deelnemende firewalls. Automatisch gegenereerde objecten hebben in de lokale configuratie namen met het voorvoegsel Central_. Daartoe behoren IPsec-verbindingen, XFRM-interfaces, netwerkobjecten en routes.

In een hub-and-spoke-topologie bevinden de gedeelde resources zich achter de hubfirewall. De hub antwoordt als remote gateway op de tunnels die door de spokes worden gestart. De rollen volgen uit de gedeelde resources: de firewall die een resource deelt, is de responder.

In een full mesh, wanneer beide firewalls resources delen, wijst Sophos Fusion de responder alfabetisch op hostname toe. Bij gelijke hostnames gebruikt Sophos Fusion de alfabetische volgorde van de firewall-ID’s. Dit kan directe locatiepaden mogelijk maken, maar creëert meer tunnels en afhankelijkheden. Hostnames moeten daarom stabiel en uniek zijn; de rollen zijn niet per tunnel vrij te kiezen.

De optie om automatisch firewallregels te maken is handig, maar vervangt geen controle van toegestane bronnen, bestemmingen en services. Als de optie niet is geselecteerd, moeten de vereiste regels lokaal of in het betreffende Sophos Fusion-groepsbeleid aanwezig zijn. Als de optie wel is geselecteerd, worden volgorde, omvang en logging van de gegenereerde regels nog steeds gecontroleerd. De basisprincipes staan in Firewallregels op Sophos Firewall plannen en maken.

Topologie en voorbeeldwaarden plannen

De volgende voorbeeldgroep verbindt drie firewalls:

  • FW-HQ deelt het servernetwerk 10.10.0.0/16.
  • Het vestigingsnetwerk 10.20.0.0/16 achter FW-BE moet toegang krijgen tot de gedeelde resource.
  • Ook het vestigingsnetwerk 10.30.0.0/16 achter FW-ZH moet daar toegang toe krijgen.
  • Aanvankelijk zijn alleen HTTPS en RDP naar geselecteerde systemen in het servernetwerk nodig.
  • Het voorbeeld gebruikt hub-and-spoke met FW-HQ als hub.

Deze namen en netwerken zijn alleen documentatiewaarden. Ze worden vervangen door de werkelijke firewallnamen, lokale resources en services. Bij de planning gaat het niet alleen om directe overlappingen tussen de drie locaties. Ook externe cloud-, partner-, VPN-client-, RED- en beheernetwerken moeten met de geplande resources en XFRM-pools worden vergeleken.

XFRM-adrespools begrijpen

Sophos Fusion gebruikt /30-netwerken voor de XFRM-interfaces. Als geen eigen pool is ingesteld, gebruikt Sophos Fusion standaard 10.252.0.0/15 en 10.254.0.0/16. Als een van deze bereiken al in de omgeving voorkomt, wordt vóór het maken van de eerste groep een vrije aangepaste pool gekozen. Meerdere pools zijn mogelijk; als een pool is uitgeput, gebruikt Sophos Fusion de volgende.

De instelling staat onder:

My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool

Een wijziging van de pool geldt alleen voor nieuwe verbindingsgroepen. Bestaande groepen behouden hun toegewezen XFRM-adressen. Een poolwijziging is daarom geen reparatie achteraf voor een productiegroep.

Vereisten vóór het maken

Alle deelnemende firewalls moeten minimaal SFOS 18.5 MR1 uitvoeren, door Sophos Fusion worden beheerd en een Central Orchestration-licentie hebben. Sophos Fusion vereist de rol Admin of Super Admin om de vereiste firewallgroep te maken en het beleid te openen. Elke verbindingsgroep vereist minimaal twee firewalls die al tot een Sophos Fusion-firewallgroep behoren. Een geregistreerde maar niet toegewezen firewall kan niet worden toegevoegd.

Controleer daarnaast vóór het maken:

  • bereikbaar openbaar IP-adres of FQDN voor elk WAN-pad
  • upstream NAT en de daaruit volgende initiator- of responderrol
  • unieke lokale resources zonder overlapping
  • vrije XFRM-netwerken
  • actieve WAN-links en geplande back-upgateways
  • toegestane services tussen de locaties
  • bestaande lokale IPsec-, routing-, NAT- en SD-WAN-configuraties
  • onafhankelijke beheerstoegang en een actuele configuratieback-up

Een Sophos Firewall site-to-site IPsec VPN instellen legt de opbouw van één route-based verbinding uit. In een verbindingsgroep neemt Sophos Fusion veel van deze stappen over, maar de onderliggende vereisten voor routing, regels en het retourpad blijven gelijk.

De verbindingsgroep in Sophos Fusion maken

Firewalls en resources selecteren

Begin bij:

My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group

Geef de groep een duidelijke naam, bijvoorbeeld HQ-Branches, en eventueel een beschrijving. Selecteer daarna minimaal twee firewalls. Definieer per firewall welk IP-adres of netwerkbereik als Shared resources voor de andere locaties beschikbaar is. In het voorbeeld deelt alleen FW-HQ het servernetwerk; dit bepaalt de hub-and-spoke-rollen.

Kies resources zo beperkt mogelijk. In plaats van het volledige hoofdkantoornetwerk te delen, volstaat vaak een server- of applicatienetwerk. Selecteer ook niet uit voorzorg Any voor de services wanneer slechts enkele applicaties nodig zijn.

Sophos Fusion kan optioneel firewallregels maken. De opties omvatten ook geverifieerde gebruikers en Security Heartbeat. Documenteer vóór het opslaan of regels automatisch worden gegenereerd of afzonderlijk worden beheerd. Zo blijft later duidelijk of een ontbrekende regel een fout of een ontwerpbeslissing is.

Netwerk- en WAN-conflicten oplossen

Sophos Fusion controleert de geselecteerde resources en WAN-verbindingen op conflicten. Een conflict betekent niet automatisch dat een netwerk fout is. Het betekent dat Sophos Fusion zonder een aanvullende beslissing geen eenduidige verbinding kan genereren.

Afhankelijk van de bevinding zijn bijvoorbeeld deze beslissingen mogelijk:

  • een overlappend subnet voor deze verbinding uitschakelen
  • een uniek NAT-adres aan het subnet koppelen
  • een extra netwerkobject definiëren
  • de juiste WAN-link selecteren
  • een back-upgateway selecteren
  • het door Sophos Fusion gevonden adres overschrijven

Elke beslissing verandert het uiteindelijke datapad. NAT-adressen, WAN-overschrijvingen en uitgeschakelde netwerken worden daarom in een adres- en routingplan vastgelegd en niet alleen geconfigureerd totdat de status groen wordt.

Een wildcard * in Public IP or FQDN for selected WAN link is alleen toegestaan wanneer de remote-gatewayfirewall de responder is en SFOS 20.0 of nieuwer uitvoert. De wildcard mag geen onduidelijke WAN- of NAT-situatie verbergen. Initiator, openbare bereikbaarheid en peeridentiteit moeten eenduidig blijven.

De groep opslaan en taken bewaken

Na het opslaan maakt Sophos Fusion de vereiste taken voor alle deelnemende firewalls. Tijdens dit proces blijft de bestaande beheersessie op ten minste één firewall geopend. Controleer in Sophos Fusion de status en details van de verbindingsgroep en daarnaast:

My Products > Firewall Management > Tasks Queue

Sla Pending, Failed of Partial Success niet zomaar over. Documenteer firewall, entiteit, fout en tijdstip en vergelijk deze met de lokale configuratie. Sophos Fusion Firewall Tasks Queue controleren legt Retry, Skip, Force Sync en de lokale validatie gedetailleerd uit.

De gegenereerde configuratie lokaal controleren

Open na een geslaagde Sophos Fusion-taak elke deelnemende firewall afzonderlijk en controleer:

  1. Onder Site-to-site VPN > IPsec zijn de verwachte Sophos Fusion-verbindingen actief.
  2. Onder Network > Interfaces hebben de XFRM-interfaces unieke /30-adressen uit de geplande pool.
  3. Onder Routing wijzen de gegenereerde routes naar de verwachte XFRM-interface.
  4. Netwerk-, host- en serviceobjecten met Central_ komen overeen met de gedeelde resources.
  5. Automatisch of afzonderlijk gemaakte firewallregels staan alleen de geplande bronnen, bestemmingen en services toe.
  6. NAT wordt alleen toegepast waar dit bewust voor het oplossen van een conflict is gekozen.
  7. Bij meerdere WAN-paden komen gateway- en SD-WAN-status overeen met de geplande primaire en back-upselectie.

Als een groep zowel Shared resources als Participating networks bevat, maakt de firewall twee vergelijkbare SD-WAN-routes: één voor de gedeelde resources en één voor de deelnemende netwerken. Dit is verwacht deploymentgedrag, geen duplicaat dat zonder onderzoek lokaal moet worden verwijderd.

Sophos Fusion beheert de gegenereerde objecten. Handmatige lokale wijzigingen aan Central_-objecten kunnen door een latere groepswijziging worden overschreven of inconsistenties veroorzaken. Wijzigingen horen daarom thuis in het ontwerp van de verbindingsgroep of in het verantwoordelijke Sophos Fusion-beleid.

Met echt verkeer valideren

Voor de eerste validatie wordt per pad naar een gedeelde resource ten minste één echte test uitgevoerd. In het voorbeeld maakt een client uit 10.20.0.0/16 via HTTPS verbinding met een expliciet toegestane server in 10.10.0.0/16; daarna volgt een test vanuit 10.30.0.0/16.

Controleer aan beide zijden:

  • actieve IKE- en Child-SA’s
  • de juiste Firewall Rule ID
  • inkomende en uitgaande interfaces in Packet Capture
  • de verwachte bron- en bestemmingsadressen na een bewuste NAT-vertaling
  • heen- en retourpad
  • het applicatieresultaat, niet alleen een ping

Een groene tunnel- of groepsstatus is slechts een tussenresultaat. Een Sophos Firewall-regel testen beschrijft de volledige controle met Log Viewer, Policy Test en Packet Capture.

SD-WAN-profielen en redundantie toevoegen

Sophos Fusion ondersteunt SD-WAN-profielen voor verbindingsgroepen vanaf SFOS 19.0. De routingstrategie is beschikbaar vanaf SFOS 19.5. Sophos Fusion maakt de gateway voor de VPN-tunnel automatisch; selecteer een bestaande gateway op de firewall als back-up. Het profiel kan First available gateway of Load balancing gebruiken; load balancing biedt round-robin en verschillende typen sessiepersistentie. Het vervangt geen juiste route en geen werkende VPN-verbinding.

Het XFRM-adres moet in een /30-subnet liggen. Anders toont Sophos Fusion Migrate en wijst het tijdens de migratie alle tunneladressen toe uit 10.252.0.0/15 en 10.254.0.0/16. Deze migratie en elke profielwijziging veranderen het datapad: stel eerst een back-up en out-of-bandtoegang veilig, wijzig één locatie of pad in een onderhoudsvenster, controleer Sophos Fusion-taken en lokale configuratie en breid pas daarna de uitrol uit.

Test elk WAN- en tunnelpad afzonderlijk voordat een profiel wordt ingeschakeld. Health checks gebruiken Ping of TCP en maximaal twee probe targets achter de gateway. Als een target een openbaar IP-adres is, heeft de doelfirewall een regel van de VPN-zone naar de WAN-zone nodig. Als geen enkele gateway aan de aangepaste SLA voldoet, gebruikt de firewall de strategie First available gateway. Controleer dit gedrag met een geplande failovertest.

De lokale routinglogica, SLA-waarden en failovervalidatie staan in Een Sophos Firewall SD-WAN-route configureren. Sophos Fusion vereenvoudigt de distributie, maar verandert de betekenis van gateway, route precedence, NAT of sessiegedrag niet.

Problemen per symptoom onderzoeken

Een firewall kan niet worden geselecteerd

Controleer Sophos Fusion-registratie, de geldige licentie of Orchestration-bevoegdheid en het lidmaatschap van een Sophos Fusion-firewallgroep. Controleer daarna of een openstaande groeps- of synchronisatietaak de wijziging blokkeert.

Een taak is mislukt of slechts gedeeltelijk geslaagd

Maak de groep niet meteen opnieuw. Bewaar eerst de taakdetails en de gedeeltelijke lokale configuratie. Veelvoorkomende oorzaken zijn object- of netwerkconflicten, onbereikbare firewalls, licentiebeperkingen of een groepsbeleid dat niet volledig kon worden toegepast. Herhaal de taak pas nadat de oorzaak is verholpen.

De tunnel is actief, maar applicatieverkeer ontbreekt

Vergelijk gedeelde resources, serviceselectie en firewallregel met de werkelijke flow. Controleer daarna route, XFRM-interface, NAT, route precedence en retourpad. Een ping is alleen betekenisvol als ICMP is toegestaan en het doel geacht wordt te antwoorden.

Slechts één WAN- of back-uppad werkt

Controleer het openbare adres of de FQDN, upstream NAT, gatewayrol, WAN-link en back-upgateway. Ga bij een SD-WAN-profiel verder met het SLA-doel en de gatewaystatus. Een wildcardadres of groene tunnel mag ontbrekende end-to-endbereikbaarheid niet verhullen.

Een poolwijziging verschijnt niet in de groep

Dit is normaal voor bestaande verbindingsgroepen. Nieuwe IP-pools worden alleen gebruikt door groepen die daarna worden gemaakt. Verwijder en maak een productiegroep niet opnieuw alleen om de adressering te wijzigen; plan eerst impact, downtime en rollback.

Sophos Fusion is groen, maar de applicatie blijft onbeschikbaar

Interpreteer de groepsstatus niet als applicatiemonitoring. Controleer logs, Rule IDs, Packet Capture, routing en NAT gelijktijdig op beide firewalls. Gebruik bij HA of gedistribueerde verwerking het knooppunt dat het testverkeer heeft verwerkt.

Wijzigingen en rollback veilig uitvoeren

Documenteer vóór een grote groepswijziging de configuratie van de verbindingsgroep, firewallleden, gedeelde resources, WAN-toewijzing, XFRM-pool, automatisch gemaakte regels en een werkende testflow. Bewaar daarnaast een actuele firewallback-up.

Verwijder bij een mislukte uitbreiding niet reflexmatig de hele groep. Draai in de assistent alleen de nieuwe resource, firewall of profielwijziging terug. Wacht tot de Sophos Fusion-taken klaar zijn en controleer of tunnels, routes, regels en de gedocumenteerde testflow weer met de uitgangssituatie overeenkomen. Alleen dat resultaat bevestigt de rollback; de wijziging opslaan is niet voldoende.

Als de verbindingsgroep volledig moet worden verwijderd, gebeurt dit in een onderhoudsvenster. Alternatieve locatiepaden of handmatig beheerde tunnels moeten vooraf klaarstaan. Controleer na het verwijderen op elke firewall of de bijbehorende Central_-objecten zijn verwijderd en geen verweesde regels, routes of NAT-afhankelijkheden achterblijven.

Checklist voor ingebruikname

  • Alle firewalls worden door Sophos Fusion beheerd, hebben een licentie en zijn aan een firewallgroep toegewezen.
  • Resources, services, WAN-paden en XFRM-netwerken zijn gedocumenteerd en vrij van overlappingen.
  • Elk gedetecteerd conflict is bewust opgelost.
  • Alle Sophos Fusion-taken zijn met een gedocumenteerd resultaat voltooid.
  • Tunnels, XFRM-interfaces, routes, regels en Central_-objecten zijn lokaal gecontroleerd.
  • Voor elk locatiepad werkt een echte bidirectionele applicatietest.
  • Primaire en back-uppaden zijn in een onderhoudsvenster getest.
  • Back-up, beheerstoegang en herstelpad zijn gedocumenteerd.

Veelgestelde vragen

Vervangt een verbindingsgroep lokale kennis van IPsec en routing?

Nee. Sophos Fusion automatiseert het herhaald maken, maar het datapad blijft route-based IPsec met XFRM-interfaces, routes, firewallregels en eventueel NAT. Deze lagen moeten voor troubleshooting en validatie nog steeds worden begrepen.

Wat bewijst een groene status in Sophos Fusion?

Groen betekent dat alle firewalls in de groep actief zijn. Oranje betekent dat minimaal één firewall inactief is en rood dat ze allemaal inactief zijn. Dit tunneloverzicht bewijst niet dat elke resource via elke regel en applicatie bereikbaar is. Lokale controles en echte testverbindingen blijven nodig.

Wat gebeurt er wanneer een firewall wordt afgemeld?

Sophos Fusion verwijdert de bijbehorende verbindingsgroep en de gemaakte tunnels. Een firewall mag daarom niet als routinematige troubleshootingstap worden afgemeld en opnieuw geregistreerd. Deze wijziging hoort in een onderhoudsvenster met een back-up en een voorbereid vervangend pad.