Een Sophos Central SD-WAN-verbindingsgroep instellen en controleren
Met een SD-WAN-verbindingsgroep kan Sophos Central route-based IPsec-verbindingen tussen meerdere beheerde firewalls opbouwen. Dit voorkomt veel herhaalde configuratie in hub-and-spoke- of full-mesh-topologieën. Central kan tunnels, XFRM-interfaces, routes, netwerkobjecten en desgewenst de bijbehorende firewallregels genereren.
Automatisering vervangt de netwerkplanning en validatie niet. Een groene groepsstatus bevestigt voornamelijk dat de deelnemende firewalls actief zijn. De status bewijst niet dat een specifieke client de externe bestemming via de verwachte regel, route en NAT-verwerking kan bereiken.
Korte route naar een werkende verbindingsgroep
- Controleer voor elke firewall de Central Orchestration-licentie, het Central-beheer en het lidmaatschap van een firewallgroep.
- Documenteer lokale netwerken, WAN-adressen, NAT-situaties, redundantie en de gewenste topologie.
- Zorg dat de XFRM-adrespools met geen enkel productienetwerk overlappen.
- Maak een groep onder
My Products > Firewall Management > SD-WAN Connection Groups. - Selecteer de firewalls, gedeelde resources, services en eventueel het automatisch maken van firewallregels.
- Los elk door Central gedetecteerd netwerk- en WAN-conflict afzonderlijk op.
- Bewaak Tasks Queue en de groepsstatus totdat alle deelnemende firewalls zijn verwerkt.
- Controleer tunnels,
Central_-objecten, XFRM-adressen, routes en regels op elke firewall. - Genereer echt bidirectioneel verkeer en controleer Firewall Rule ID, route, NAT en retourpad.
- Voeg pas na een geslaagde validatie meer resources of firewalls toe.
⚠️ Verwijder een actieve verbindingsgroep niet ongepland en meld een firewall tijdens normaal bedrijf niet zomaar af bij Central. Wanneer een firewall wordt afgemeld, verwijdert Sophos Central de bijbehorende verbindingsgroep en de automatisch gemaakte tunnels. Zo’n wijziging vereist een actuele back-up, een onderhoudsvenster en een gedocumenteerd herstelpad.
Wat Central automatisch maakt
Een SD-WAN-verbindingsgroep gebruikt route-based IPsec VPN. Afhankelijk van de topologie maakt Sophos Central de vereiste verbindingen en configuratieobjecten op de deelnemende firewalls. Automatisch gegenereerde objecten hebben in de lokale configuratie namen met het voorvoegsel Central_. Daartoe behoren IPsec-verbindingen, XFRM-interfaces, netwerkobjecten en routes.
In een hub-and-spoke-topologie bevinden de gedeelde resources zich achter de hubfirewall. De hub antwoordt als remote gateway op de tunnels die door de spokes worden gestart. Dit past bijvoorbeeld bij een hoofdkantoor met servernetwerken en meerdere vestigingen.
In een full mesh verbindt Central elke firewall met alle andere groepsleden. Dit kan directe paden tussen locaties verkorten, maar creëert aanzienlijk meer tunnels en afhankelijkheden. Vooraf moet daarom duidelijk zijn of elke locatie werkelijk rechtstreeks met elke andere locatie moet communiceren.
De optie om automatisch firewallregels te maken is handig, maar vervangt geen controle van toegestane bronnen, bestemmingen en services. Als de optie niet is geselecteerd, moeten de vereiste regels lokaal of in het betreffende Central-groepsbeleid aanwezig zijn. Als de optie wel is geselecteerd, worden volgorde, omvang en logging van de gegenereerde regels nog steeds gecontroleerd. De basisprincipes staan in Firewallregels op Sophos Firewall plannen en maken.
Topologie en voorbeeldwaarden plannen
De volgende voorbeeldgroep verbindt drie firewalls:
FW-HQdeelt het servernetwerk10.10.0.0/16.FW-BEdeelt het vestigingsnetwerk10.20.0.0/16.FW-ZHdeelt het vestigingsnetwerk10.30.0.0/16.- Aanvankelijk zijn alleen
HTTPSenRDPnaar geselecteerde systemen in het servernetwerk nodig. - Het voorbeeld gebruikt hub-and-spoke met
FW-HQals hub.
Deze namen en netwerken zijn alleen documentatiewaarden. Ze worden vervangen door de werkelijke firewallnamen, lokale resources en services. Bij de planning gaat het niet alleen om directe overlappingen tussen de drie locaties. Ook externe cloud-, partner-, VPN-client-, RED- en beheernetwerken moeten met de geplande resources en XFRM-pools worden vergeleken.
XFRM-adrespools begrijpen
Central gebruikt /30-netwerken voor de XFRM-interfaces. Als geen eigen pool is ingesteld, gebruikt Sophos Central standaard 10.252.0.0/15 en 10.254.0.0/16. Als een van deze bereiken al in de omgeving voorkomt, wordt vóór het maken van de eerste groep een vrije aangepaste pool gekozen.
De instelling staat onder:
My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool
Een wijziging van de pool geldt alleen voor nieuwe verbindingsgroepen. Bestaande groepen behouden hun toegewezen XFRM-adressen. Een poolwijziging is daarom geen reparatie achteraf voor een productiegroep.
Vereisten vóór het maken
Alle deelnemende firewalls hebben Central-beheer en de juiste Central Orchestration-licentie nodig. Bovendien moeten ze al lid zijn van een firewallgroep in Sophos Central. Een firewall die alleen is geregistreerd maar niet aan een Central-firewallgroep is toegewezen, is niet zoals verwacht beschikbaar voor de verbindingsgroep.
Controleer daarnaast vóór het maken:
- bereikbaar openbaar IP-adres of FQDN voor elk WAN-pad
- upstream NAT en de daaruit volgende initiator- of responderrol
- unieke lokale resources zonder overlapping
- vrije XFRM-netwerken
- actieve WAN-links en geplande back-upgateways
- toegestane services tussen de locaties
- bestaande lokale IPsec-, routing-, NAT- en SD-WAN-configuraties
- onafhankelijke beheerstoegang en een actuele configuratieback-up
Een Sophos Firewall site-to-site IPsec VPN instellen legt de opbouw van één route-based verbinding uit. In een verbindingsgroep neemt Central veel van deze stappen over, maar de onderliggende vereisten voor routing, regels en het retourpad blijven gelijk.
De verbindingsgroep in Sophos Central maken
Firewalls en resources selecteren
Begin bij:
My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group
Geef de groep eerst een duidelijke naam, bijvoorbeeld HQ-Branches, en selecteer daarna de deelnemende firewalls en topologie. Definieer per firewall welke lokale netwerken of hosts als Shared resources voor de andere locaties beschikbaar zijn.
Kies resources zo beperkt mogelijk. In plaats van het volledige hoofdkantoornetwerk te delen, volstaat vaak een server- of applicatienetwerk. Selecteer ook niet uit voorzorg Any voor de services wanneer slechts enkele applicaties nodig zijn.
Central kan optioneel firewallregels maken. De opties omvatten ook geverifieerde gebruikers en Security Heartbeat. Documenteer vóór het opslaan of regels automatisch worden gegenereerd of afzonderlijk worden beheerd. Zo blijft later duidelijk of een ontbrekende regel een fout of een ontwerpbeslissing is.
Netwerk- en WAN-conflicten oplossen
Central controleert de geselecteerde resources en WAN-verbindingen op conflicten. Een conflict betekent niet automatisch dat een netwerk fout is. Het betekent dat Central zonder een aanvullende beslissing geen eenduidige verbinding kan genereren.
Afhankelijk van de bevinding zijn bijvoorbeeld deze beslissingen mogelijk:
- een overlappend subnet voor deze verbinding uitschakelen
- een uniek NAT-adres aan het subnet koppelen
- een extra netwerkobject definiëren
- de juiste WAN-link selecteren
- een back-upgateway selecteren
- het door Central gevonden adres overschrijven
Elke beslissing verandert het uiteindelijke datapad. NAT-adressen, WAN-overschrijvingen en uitgeschakelde netwerken worden daarom in een adres- en routingplan vastgelegd en niet alleen geconfigureerd totdat de status groen wordt.
Een wildcard * als openbaar adres of FQDN is alleen geschikt voor de remote-gatewayzijde die als responder werkt. De wildcard mag niet worden gebruikt om een onduidelijke WAN- of NAT-situatie te verbergen. Initiator, DNS, openbare bereikbaarheid en peeridentiteit moeten eenduidig blijven.
De groep opslaan en taken bewaken
Na het opslaan maakt Central de vereiste taken voor alle deelnemende firewalls. Tijdens dit proces blijft de bestaande beheersessie op ten minste één firewall geopend. Controleer in Central de status en details van de verbindingsgroep en daarnaast:
My Products > Firewall Management > Tasks Queue
Sla Pending, Failed of Partial Success niet zomaar over. Documenteer firewall, entiteit, fout en tijdstip en vergelijk deze met de lokale configuratie. Sophos Central Firewall Tasks Queue controleren legt Retry, Skip, Force Sync en de lokale validatie gedetailleerd uit.
De gegenereerde configuratie lokaal controleren
Open na een geslaagde Central-taak elke deelnemende firewall afzonderlijk en controleer:
- Onder Site-to-site VPN > IPsec zijn de verwachte Central-verbindingen actief.
- Onder Network > Interfaces hebben de XFRM-interfaces unieke /30-adressen uit de geplande pool.
- Onder Routing wijzen de gegenereerde routes naar de verwachte XFRM-interface.
- Netwerk-, host- en serviceobjecten met
Central_komen overeen met de gedeelde resources. - Automatisch of afzonderlijk gemaakte firewallregels staan alleen de geplande bronnen, bestemmingen en services toe.
- NAT wordt alleen toegepast waar dit bewust voor het oplossen van een conflict is gekozen.
- Bij meerdere WAN-paden komen gateway- en SD-WAN-status overeen met de geplande primaire en back-upselectie.
Central beheert de gegenereerde objecten. Handmatige lokale wijzigingen aan Central_-objecten kunnen door een latere groepswijziging worden overschreven of inconsistenties veroorzaken. Wijzigingen horen daarom thuis in het ontwerp van de verbindingsgroep of in het verantwoordelijke Central-beleid.
Met echt verkeer valideren
Voor de eerste validatie wordt per pad naar een gedeelde resource ten minste één echte test uitgevoerd. In het voorbeeld maakt een client uit 10.20.0.0/16 via HTTPS verbinding met een expliciet toegestane server in 10.10.0.0/16; daarna volgt een test vanuit 10.30.0.0/16.
Controleer aan beide zijden:
- actieve IKE- en Child-SA’s
- de juiste Firewall Rule ID
- inkomende en uitgaande interfaces in Packet Capture
- de verwachte bron- en bestemmingsadressen na een bewuste NAT-vertaling
- heen- en retourpad
- het applicatieresultaat, niet alleen een ping
Een groene tunnel- of groepsstatus is slechts een tussenresultaat. Een Sophos Firewall-regel testen beschrijft de volledige controle met Log Viewer, Policy Test en Packet Capture.
SD-WAN-profielen en redundantie toevoegen
Central kan SD-WAN-profielen voor verbindingsgroepen gebruiken wanneer de deelnemende firewalls en XFRM-interfaces aan de vereisten voldoen. Een profiel bepaalt hoe meerdere gateways worden beoordeeld en gebruikt. Het vervangt geen juiste route en geen werkende afzonderlijke VPN-verbinding.
Test elk WAN- en tunnelpad afzonderlijk voordat een profiel wordt ingeschakeld. Controleer daarna met echt verkeer of nieuwe verbindingen het geplande primaire pad gebruiken en tijdens een geplande storing naar het back-uppad overschakelen. Health checks moeten een doel controleren dat het benodigde end-to-endpad zinvol vertegenwoordigt.
De lokale routinglogica, SLA-waarden en failovervalidatie staan in Een Sophos Firewall SD-WAN-route configureren. Central vereenvoudigt de distributie, maar verandert de betekenis van gateway, route precedence, NAT of sessiegedrag niet.
Problemen per symptoom onderzoeken
Een firewall kan niet worden geselecteerd
Controleer Central-registratie, de geldige licentie of Orchestration-bevoegdheid en het lidmaatschap van een Central-firewallgroep. Controleer daarna of een openstaande groeps- of synchronisatietaak de wijziging blokkeert.
Een taak is mislukt of slechts gedeeltelijk geslaagd
Maak de groep niet meteen opnieuw. Bewaar eerst de taakdetails en de gedeeltelijke lokale configuratie. Veelvoorkomende oorzaken zijn object- of netwerkconflicten, onbereikbare firewalls, licentiebeperkingen of een groepsbeleid dat niet volledig kon worden toegepast. Herhaal de taak pas nadat de oorzaak is verholpen.
De tunnel is actief, maar applicatieverkeer ontbreekt
Vergelijk gedeelde resources, serviceselectie en firewallregel met de werkelijke flow. Controleer daarna route, XFRM-interface, NAT, route precedence en retourpad. Een ping is alleen betekenisvol als ICMP is toegestaan en het doel geacht wordt te antwoorden.
Slechts één WAN- of back-uppad werkt
Controleer het openbare adres of de FQDN, upstream NAT, gatewayrol, WAN-link en back-upgateway. Ga bij een SD-WAN-profiel verder met het SLA-doel en de gatewaystatus. Een wildcardadres of groene tunnel mag ontbrekende end-to-endbereikbaarheid niet verhullen.
Een poolwijziging verschijnt niet in de groep
Dit is normaal voor bestaande verbindingsgroepen. Nieuwe IP-pools worden alleen gebruikt door groepen die daarna worden gemaakt. Verwijder en maak een productiegroep niet opnieuw alleen om de adressering te wijzigen; plan eerst impact, downtime en rollback.
Central is groen, maar de applicatie blijft onbeschikbaar
Interpreteer de groepsstatus niet als applicatiemonitoring. Controleer logs, Rule IDs, Packet Capture, routing en NAT gelijktijdig op beide firewalls. Gebruik bij HA of gedistribueerde verwerking het knooppunt dat het testverkeer heeft verwerkt.
Wijzigingen en rollback veilig uitvoeren
Documenteer vóór een grote groepswijziging de configuratie van de verbindingsgroep, firewallleden, gedeelde resources, WAN-toewijzing, XFRM-pool, automatisch gemaakte regels en een werkende testflow. Bewaar daarnaast een actuele firewallback-up.
Verwijder bij een mislukte uitbreiding niet reflexmatig de hele groep. Verwijder eerst alleen de nieuw toegevoegde resource, firewall of profielwijziging en controleer of Central de eerdere configuratie weer volledig distribueert. Herhaal vervolgens de lokale tunnel-, route-, regel- en verkeerstests.
Als de verbindingsgroep volledig moet worden verwijderd, gebeurt dit in een onderhoudsvenster. Alternatieve locatiepaden of handmatig beheerde tunnels moeten vooraf klaarstaan. Controleer na het verwijderen op elke firewall of de bijbehorende Central_-objecten zijn verwijderd en geen verweesde regels, routes of NAT-afhankelijkheden achterblijven.
Checklist voor ingebruikname
- Alle firewalls worden door Central beheerd, hebben een licentie en zijn aan een firewallgroep toegewezen.
- Resources, services, WAN-paden en XFRM-netwerken zijn gedocumenteerd en vrij van overlappingen.
- Elk gedetecteerd conflict is bewust opgelost.
- Alle Central-taken zijn met een gedocumenteerd resultaat voltooid.
- Tunnels, XFRM-interfaces, routes, regels en
Central_-objecten zijn lokaal gecontroleerd. - Voor elk locatiepad werkt een echte bidirectionele applicatietest.
- Primaire en back-uppaden zijn in een onderhoudsvenster getest.
- Back-up, beheerstoegang en herstelpad zijn gedocumenteerd.
Veelgestelde vragen
Vervangt een verbindingsgroep lokale kennis van IPsec en routing?
Nee. Central automatiseert het herhaald maken, maar het datapad blijft route-based IPsec met XFRM-interfaces, routes, firewallregels en eventueel NAT. Deze lagen moeten voor troubleshooting en validatie nog steeds worden begrepen.
Wat bewijst een groene status in Sophos Central?
Deze toont dat de deelnemende firewalls actief zijn of dat de algehele groepsstatus gezond lijkt. De status bewijst niet dat elke resource via elke regel en applicatie bereikbaar is. Lokale controles en echte testverbindingen blijven nodig.
Wat gebeurt er wanneer een firewall wordt afgemeld?
Sophos Central verwijdert de bijbehorende verbindingsgroep en de gemaakte tunnels. Een firewall mag daarom niet als routinematige troubleshootingstap worden afgemeld en opnieuw geregistreerd. Deze wijziging hoort in een onderhoudsvenster met een back-up en een voorbereid vervangend pad.