ARP-problemen na een Sophos Firewall-migratie oplossen
Na een firewallwissel kan de nieuwe Sophos Firewall online zijn, terwijl afzonderlijke openbare alias-IP-adressen onbereikbaar blijven. Vaak kent de upstreamrouter deze adressen nog met het WAN-MAC-adres van de oude appliance. De pakketten bereiken de nieuwe firewall dan helemaal niet, ook al lijken de alias, DNAT en firewallregel correct.
Deze handleiding laat zien hoe u dit IPv4-probleem afbakent met een controle van de interface, Packet Capture en upstream-ARP. Pas wanneer de Layer 2-oorzaak is aangetoond, werkt u de ARP-cache bij op het apparaat dat het verouderde item bevat. Voor de algemene hardwaremigratie is ook Sophos XG en XGS Appliance vergelijken relevant.
Wanneer ARP daadwerkelijk verdacht is
Het probleem doet zich meestal direct voor na de vervanging van een appliance, een restore of een overstap naar een andere fabrikant. Het openbare IP-adres blijft gelijk, maar het MAC-adres van de WAN-interface verandert.
Sterke aanwijzingen zijn:
- Het primaire IP-adres van de WAN-interface werkt, maar een of meer alias-IP-adressen niet.
- Een externe test bereikt een gepubliceerde service op bepaalde openbare IP-adressen niet.
- In Packet Capture verschijnt geen inkomend pakket voor het betreffende IP-adres.
- De service werkt na het verlopen van een upstreamcache plotseling zonder verdere firewallwijziging.
- De upstreamrouter toont voor het openbare IP-adres nog het MAC-adres van de oude appliance.
ARP is niet automatisch de oorzaak. Als pakketten op de WAN-interface aankomen, controleert u vervolgens DNAT, de firewallregel, de zone, de interne server en de retourroute. Deze procedure geldt ook niet voor IPv6; daar verzorgt Neighbor Discovery de buurdetectie en adresresolutie.
Voor het controleren van de lokale ARP- of NDP-cache van Sophos Firewall gebruikt men De ARP- en NDP-neighbor-cache controleren. Daar staat ook wanneer het zinvol is de cache te legen en wanneer het probleem nog bij de provider of upstreamapparatuur ligt.
Waarom alias-IP-adressen na een vervanging kunnen uitvallen
ARP koppelt een IPv4-adres aan een MAC-adres in het lokale Layer 2-segment. Een router slaat deze koppeling op in de ARP-cache. Na de vervanging moet de upstream het WAN-MAC-adres van de nieuwe firewall leren. Gebeurt dit niet voor een alias-IP-adres, dan stuurt de upstream de pakketten nog steeds naar de oude hardware.
Dit verklaart waarom het primaire IP-adres kan werken terwijl een alias-IP-adres uitvalt: de upstream houdt per IP-adres een afzonderlijk item bij. De ene koppeling kan al actueel zijn, terwijl een andere nog naar het oude MAC-adres verwijst.
Eerst moet echter duidelijk zijn hoe de provider de openbare adressen beschikbaar stelt:
- Direct verbonden netwerk: De upstream lost primaire en alias-IP-adressen op via ARP. Verouderde items na een hardwarewissel zijn dan aannemelijk.
- Gerouteerd openbaar blok: De provider routeert het blok naar het primaire WAN-IP-adres. In dat geval wordt niet noodzakelijk voor elk openbaar IP-adres een afzonderlijk ARP-item verwacht; de providerroute en de lokale alias- en NAT-configuratie zijn dan belangrijker.
Diagnose vóór de ingreep
De diagnose moet eerst aantonen waar de pakketstroom eindigt. Zo voorkomt u dat ARP, NAT en firewallregels tegelijkertijd worden gewijzigd.
- Controleer onder Network > Interfaces de fysieke WAN-interface en de betrokken adressen. Een alias-IP-adres wordt via Add interface > Add alias aan de juiste fysieke interface gekoppeld; IP-versie, adres en subnetmasker moeten bij het ontwerp passen. Bij meer dan drie aliassen toont SFOS aanvankelijk slechts drie adressen. Beweeg de aanwijzer over een zichtbaar adres en blader door de lijst voordat u een schijnbaar ontbrekende alias opnieuw aanmaakt.
- Als aliasadressen uit een ander subnet komen, moeten interne hosts Sophos Firewall als standaardgateway gebruiken en moet de upstream in elk aliassubnet een adres hebben dat als bereikbare gateway voor de firewall fungeert. Volgens Sophos veroorzaken meerdere afzonderlijke WAN-interfaces in hetzelfde subnet ARP-problemen en onbereikbare gateways; gebruik afhankelijk van het ontwerp alias- of LAG-interfaces.
- Test vanaf een echt extern testsysteem hetzelfde openbare IP-adres en dezelfde service. Alleen een ping is niet voldoende, omdat ICMP geblokkeerd kan zijn; gebruik daarnaast bij voorkeur een test op een bekende TCP-poort.
- Schakel onder Diagnostics > Packet capture de capture in en open Display filter. Selecteer voor de Layer 2-controle Interface name en Ethernet type: ARP. Gebruik voor de service Ethernet type: IPv4, het betreffende Destination IP en zo nodig Destination port. Zonder Wrap capture buffer once full stopt de capture als de buffer van 2048 KB vol is; klik op Clear en herhaal daarna de reproduceerbare test. Met de optie ingeschakeld gaat de capture verder vanaf het begin van de buffer en overschrijft deze oudere pakketten.
- Zoek pas wanneer IP-pakketten aankomen in Log viewer naar het doel-IP-adres, de service, Firewall Rule ID en NAT Rule ID. ARP zelf beoordeelt u met Packet Capture, niet via de normale logging van een firewallregel.
Packet Capture op Sophos Firewall gebruiken licht de weergave nader toe. Voor de controle van interface, zone en aliastoewijzing helpt Sophos Firewall-zones en -interfaces configureren.
De waarneming bepaalt de verdere richting:
- Geen IPv4-pakket op WAN: Controleer upstream-ARP, providerrouting, CPE of een upstreamswitch.
- Status
IncomingofViolation: Het pakket bereikt de firewall. BijViolationbieden Reason, firewallregel, DNAT, zone en service de volgende aanwijzingen. - Status
Forwarded, maar het antwoord ontbreekt: Controleer de retourroute, interne server, SNAT en serverfirewall. - Alleen het alias-IP-adres is getroffen: Vergelijk de aliasconfiguratie en het upstreamitem specifiek voor dit IP-adres.
ARP-koppeling op de upstream bijwerken
De meest gerichte correctie vindt plaats op het apparaat dat het verkeerde item bijhoudt. Als u de upstreamrouter of het provider-CPE beheert, verwijdert u het ARP-item specifiek voor het betreffende IP-adres. Daarna moet de upstream het nieuwe WAN-MAC-adres leren.
Als gericht legen niet mogelijk is, noemt Sophos een herstart van de verantwoordelijke router als alternatief. Plan dit in een onderhoudsvenster, omdat een herstart andere verbindingen onderbreekt en niet ongedaan kan worden gemaakt. Het verwijderen van een dynamisch item vereist geen configuratierollback: de router leert het opnieuw. Draait u de migratie terug, verwijder het item dan opnieuw nadat u de oude appliance hebt aangesloten, zodat het oude MAC-adres weer wordt geleerd. Geef de provider bij beheerde apparatuur het betreffende IP-adres, het oude en nieuwe MAC-adres en het verantwoordelijke CPE.
Voor deze correctie is geen extra Device Console-opdracht nodig. De actuele SFOS 22-help schrijft bij verouderde ARP-items voor aliassen expliciet voor dat de routercache moet worden geleegd of de router opnieuw moet worden gestart. Als de provider de adressen routeert en niet lokaal via ARP omzet, hebben beide acties op een aliasitem geen effect; controleer dan de providerroute en de lokale alias- of NAT-configuratie.
Bereikbaarheid na de correctie valideren
Herhaal na precies één maatregel dezelfde test. Zo blijft duidelijk welke actie het probleem heeft opgelost.
- Controleer op de upstream of het betreffende IP-adres nu naar het nieuwe WAN-MAC-adres verwijst.
- Herhaal de externe ping- of TCP-poorttest met dezelfde bron en hetzelfde doel.
- Controleer in Packet Capture of de pakketten nu op de WAN-interface aankomen.
- Als de pakketten aankomen, controleert u de Firewall Rule ID en NAT Rule ID in Log Viewer.
- Test de gepubliceerde service tot aan de interne server en via het retourpad.
Een bijgewerkt ARP-item bewijst alleen dat de upstream de pakketten naar de nieuwe firewall kan sturen. Of de service werkt, hangt nog steeds af van DNAT, de firewallregel, het interne doel en de retourroute. Een server publiceren via DNAT toont het volledige regelpad voor het publiceren van een server.
Als de storing blijft bestaan
Als het IP-adres ondanks het bijgewerkte ARP-item onbereikbaar blijft, moet u niet meer shellopdrachten uitproberen, maar de hypothese wijzigen.
Typische alternatieven zijn:
- Het alias-IP-adres bevindt zich op de verkeerde fysieke interface of gebruikt een onjuist subnetmasker.
- De provider routeert het openbare blok anders dan verondersteld.
- Een statisch ARP- of MAC-item op de upstream heeft voorrang op dynamisch leren.
- Een upstreamswitch houdt een oude MAC-koppeling vast of gebruikt Port Security.
- De DNAT-regel verwijst naar een ander openbaar IP-adres.
- De firewallregel staat de bron, service of zone niet toe.
- De interne server antwoordt via een andere gateway.
- Bij HA beantwoordt het primaire apparaat ARP-aanvragen met het virtuele MAC-adres van de interface. Alleen virtuele appliances waarvoor Use host or hypervisor-assigned MAC address is geselecteerd, gebruiken in plaats daarvan het door de host of hypervisor toegewezen MAC-adres.
Ook een permanent terugkerend ARP-verlies is geen reden voor een periodiek uitgevoerde zelfgeschreven opdracht. In dat geval moeten de provider, het CPE, het Layer 2-ontwerp en indien nodig Sophos Support de oorzaak onderzoeken.
Provider of upstream gericht inschakelen
Als de WAN-capture geen pakketten voor het betreffende IP-adres toont, heeft de provider een precieze bevinding nodig in plaats van de algemene melding dat de firewall niet bereikbaar is.
Houd de volgende gegevens bij de hand:
- betrokken primair of alias-IP-adres,
- WAN-interface en nieuw MAC-adres,
- upstreamgateway of CPE,
- tijdstip van de externe test en het legen van de cache of de herstart,
- resultaat van Packet Capture,
- verwachte levering als direct verbonden of gerouteerd netwerk,
- resultaat voor het primaire IP-adres en andere alias-IP-adressen.
Met deze gegevens kan de provider het specifieke ARP-item, een statische koppeling of de route naar het openbare blok controleren. Deel gevoelige configuratiegegevens of volledige Packet Captures uitsluitend via een afgesproken supportkanaal.
Beknopte eindcontrole
- Primaire en alias-IP-adressen en de aanleveringswijze zijn gedocumenteerd.
- Fysieke interface, IP-versie en subnetmasker zijn gecontroleerd.
- Externe TCP-test en Packet Capture zijn met dezelfde doelen uitgevoerd.
- ARP- en IP-verkeer zijn tijdens de diagnose afzonderlijk beoordeeld.
- Het upstreamitem is gericht verwijderd of de router is in een afgestemd onderhoudsvenster opnieuw gestart.
- De nieuwe MAC-koppeling is op de upstream bevestigd.
- DNAT, Firewall Rule ID, NAT Rule ID en retourpad zijn aansluitend gecontroleerd.
- Oorzaak en maatregel zijn vastgelegd in het change- of migratielogboek.