Sophos Firewall Cellular WAN instellen en 4G/5G-failover testen
Cellular WAN wordt op een Sophos Firewall meestal als back-uplijn gebruikt. Op tijdelijke locaties kan mobiel internet ook de hoofdverbinding zijn, mits abonnement, ontvangst, latency en operationeel risico daarbij passen. Om 4G of 5G bij een storing daadwerkelijk te laten overnemen, moeten niet alleen SIM en APN kloppen: ook gatewaybewaking, SD-WAN-regels, firewallregels en de terugkeer naar de hoofdverbinding horen bij de test.
De betrouwbare volgorde is: hardware en abonnement controleren, WWAN1 instellen, de failoverlogica bepalen en daarna failover en failback met echt applicatieverkeer testen.
Vereisten en planning
Voor de configuratie zijn nodig:
- een 4G/5G-modem of Sophos-module die compatibel is met het firewallmodel en de SFOS-versie
- een actieve SIM met een passend abonnement, PIN en APN
- indien nodig een gebruikersnaam en wachtwoord van de provider
- informatie over datavolume, een openbaar IP-adres of CGNAT
- voldoende ontvangst en correct aangesloten antennes
- een lijst met diensten die via de back-uplijn beschikbaar moeten blijven
- een testvenster waarin de hoofdverbinding gecontroleerd mag uitvallen
De Sophos-lijst met compatibele USB-apparaten is slechts een richtlijn, wordt niet meer bijgewerkt en nieuwere dongles worden niet doorlopend getest. Controleer daarom vóór aanschaf de actuele compatibiliteit van model en module. Lange of slechte antennekabels kunnen bovendien het voordeel van een betere antennepositie tenietdoen.
Een beperkt mobiel abonnement mag niet ongecontroleerd al het locatieverkeer overnemen. Een CGNAT-adres of een ander niet openbaar bereikbaar adres voorkomt inkomende verbindingen naar de firewall. Een site-to-site IPsec-tunnel kan het mobiele pad wel als initiator gebruiken; NAT-T is op Sophos Firewall altijd actief, maar peer, identiteiten en terugroute moeten passend zijn geconfigureerd.
Cellular WAN wordt in geen enkele Sophos Firewall HA-modus ondersteund en moet vóór de HA-configuratie op beide apparaten worden uitgeschakeld. Als HA en mobiele failover tegelijk vereist zijn, is een apart WAN-ontwerp nodig. Meer informatie staat in Sophos Firewall HA-clustervarianten en beheer.
Wijzig hardware en SIM alleen als de firewall is uitgeschakeld. De Sophos 5G-module is niet hot-swappable.
Cellular WAN instellen
Modem en SIM voorbereiden
Controleer vóór de firewallconfiguratie de SIM-status, PIN, APN en het providerprofiel. Voor zakelijke, consumenten- en IoT-abonnementen kunnen verschillende APN’s gelden. Sluit alle antennes aan en plaats ze zo dat er niet alleen netwerkontvangst, maar ook een stabiele verbinding is.
Interface controleren
Network > Cellular WAN
Network > Interfaces
Schakel Cellular WAN in en controleer of modemstatus, IP-adres en gateway worden weergegeven. Gebruik bij een 5G-module eerst Show recommended configuration en Load recommended configuration en sla daarna APN, optionele aanmeldgegevens en de SIM-PIN op.
De firewall maakt de interface WWAN1 automatisch in de WAN-zone aan; bestaande WAN-regels gelden daarom ook voor deze interface. Daarnaast wordt de dynamische host ##WWAN1 aangemaakt. De basis wordt uitgelegd in Sophos Firewall Zones en Interfaces configureren.
Voor 5G-modules is bij IP assignment alleen Network adapter (DHCP) beschikbaar. Dial-up (PPP) blijft uitgeschakeld. Verschijnt WWAN1 niet, controleer dan eerst de hardwaredetectie en de logs voordat APN of routing wordt gewijzigd.
Gateway en SD-WAN bepalen
Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes
De algemene betekenis van Active, Backup, ANY/ALL, Failover rules en failback wordt uitgelegd in Sophos Firewall WAN-failover instellen en testen. Hier komen de bijzonderheden van het mobiele pad bij.
Klik voor eenvoudige internetfailover in de WAN link manager bij de WWAN-gateway op Edit en selecteer Type: Backup. Nieuwe gateways zijn standaard actief en zouden anders aan Load Balancing deelnemen. Stel onder Activate this gateway in of de back-uplink moet overnemen zodra een willekeurige actieve gateway (ANY) of pas alle actieve gateways (ALL) uitvallen.
Onder Action on failback wordt bepaald wat er gebeurt zodra de hoofdverbinding terugkeert: bestaande sessies blijven tot de timeout via WWAN lopen en alleen nieuwe verbindingen gebruiken weer de hoofdverbinding, of alle verbindingen worden via de herstelde lijn opnieuw opgebouwd. De tweede optie kan actieve sessies onderbreken.
Selectieve routes, SLA-controles of een verschillende behandeling van diensten worden met SD-WAN-profielen en -routes geconfigureerd. De configuratie staat uitgebreid beschreven in Een Sophos Firewall SD-WAN-route configureren.
Health Checks kunnen Ping of TCP gebruiken. Een SD-WAN-profiel ondersteunt maximaal twee Probe Targets; het tweede doel dient als uitwijkdoel als het eerste niet reageert. Geef tijdens failover prioriteit aan kritieke applicaties en beperk data-intensieve, niet-noodzakelijke diensten.
Voor een WWAN-gateway maakt Sophos naast de controle van het toegewezen gateway-IP automatisch een failoverregel naar 8.8.8.8 aan. Zo blijft de verbinding controleerbaar als de provider Ping naar het gatewayadres niet toestaat. Controleer wel of dit doel bij het eigen securitybeleid past.
Als antwoordpakketten of door de firewall gegenereerd verkeer een ander pad nemen, helpt SD-WAN Routing voor Reply Packets en System Traffic controleren.
Signaal en failover controleren
Signaalstatus via de CLI
Na de SSH-aanmelding toont de volgende opdracht onder Option 4: Device Console de configuratie en de status van SIM, verbinding en signaal:
system cellular_wan show
De opdracht bestond al eerder; vanaf SFOS 22.0 GA bevat de uitvoer ook de signaalstatus. Sophos publiceert hiervoor geen algemeen geldende grenswaarden. Vergelijk de waarden daarom tijdens normaal bedrijf, na antennewijzigingen en tijdens een actieve failover. Sterk wisselende waarden wijzen in eerste instantie op het radiopad, de antenne, provider, module of SIM, maar sluiten gelijktijdige routingfouten niet uit.
⚠️ Sta SSH alleen toe vanuit vertrouwde beheernetwerken. Controleer vóór gebruik Via SSH verbinding maken met Sophos Firewall en de toegangsbeveiliging via Device Access en Local Service ACL.
Failover en failback testen
Zorg vóór de test voor een actuele configuratieback-up, documenteer het primaire en het back-uppad, informeer de betrokkenen en open Log Viewer en de monitoring. Activeer bij SD-WAN bovendien de lokale SD-WAN-logs onder System services > Log settings.
- Controleer in de beginsituatie de hoofdgateway, WWAN-gateway, gebruikte SD-WAN-route en datatellers.
- Genereer relevant testverkeer, bijvoorbeeld DNS, HTTPS, RDP, VPN en een belangrijke bedrijfsapplicatie.
- Schakel de hoofdverbinding gecontroleerd uit of laat de Health Check doelgericht mislukken.
- Controleer in de WAN link manager of onder
Routing > SD-WAN routesofWWAN1overneemt. - Controleer in Log Viewer de module SD-WAN en de toegepaste firewallregels.
- Controleer onder
Network > Cellular WANStatus, IP address, Gateway IP, Bytes uploaded, Bytes downloaded en Time duration. - Test DNS, HTTPS, RDP, VPN en de geselecteerde bedrijfsapplicaties opnieuw via
WWAN1. - Herstel de hoofdverbinding en controleer de terugkeer. In de WAN link manager moet het ingestelde failbackgedrag optreden; bij SD-WAN hangt de terugkeer ook af van strategie en SLA.
- Controleer tot slot gateway, verbindingen en applicaties opnieuw via het primaire pad.
Een geslaagde Ping bewijst alleen bereikbaarheid, niet dat de benodigde diensten werken. De Policy Tester houdt bovendien geen rekening met SD-WAN-routes en bewijst daarom niet welk pad wordt gebruikt. Voor firewallregels, logs en Packet Capture helpt desondanks Een firewallregel testen met Log Viewer, Policy Test en Packet Capture.
Fouten afbakenen
- Modem of
WWAN1ontbreekt: controleer hardware, voeding, USB-poort, firmware en compatibiliteit.modemd.logtoont het plaatsen of verwijderen van WWAN-USB-apparaten,syslog.logUSB-, modem- en PPP-gebeurtenissen ennetworkd.logde modemgerelateerde netwerkconfiguratie. - SIM maakt geen verbinding: controleer PIN, APN, providerprofiel, SIM-blokkering en ontvangst. Bevestig de APN bij de provider in plaats van deze te raden.
- Gateway is actief, maar er loopt geen verkeer: controleer de gebruikte gateway en SD-WAN-route, firewallregel, NAT, DNS en terugroute.
dgd.logbevat gebeurtenissen over WAN-gateways en linkfailover; SD-WAN-Health Checks en routewijzigingen staan in de Log Viewer-module SD-WAN. - Applicaties zijn instabiel: mobiel internet heeft vaak meer latency, pakketverlies en variatie. Test echte applicaties en meet zo nodig de doorvoer met iPerf tussen twee eindpunten. Controleer bij VPN- of fragmentatieproblemen ook MTU en MSS.
- VPN werkt alleen via de hoofdverbinding: bij CGNAT zijn inkomende verbindingen niet rechtstreeks mogelijk. Controleer of de mobiele kant de tunnel initieert, de peer dynamische adressen of passende identiteiten accepteert en de terugroute klopt.
De logbestanden en hun functies zijn beschreven in Sophos Firewall Service Logs correct toewijzen.
Beheer
- Test failover en failback minimaal elk kwartaal en na relevante firmware- of routingwijzigingen.
- Bewaak gateway, SD-WAN-status, datavolume en kosten.
- Documenteer SIM, PIN, APN, abonnement, antennepositie en signaalvergelijking.
- Beperk niet-kritiek verkeer tijdens failover.
- Leg verantwoordelijken vast voor alarmering, providerstoringen, SIM-blokkering en terugkeer naar normaal bedrijf.
- Documenteer vervangende hardware en de supportroute.
FAQ
Waarom is de gateway actief, maar heeft de locatie toch geen internet?
Werkt Cellular WAN in een Sophos Firewall HA-cluster?
Welke CLI-opdracht toont de Cellular WAN-details?
system cellular_wan show de configuratie en de status van SIM, verbinding en signaal. De signaalstatus is vanaf SFOS 22.0 GA inbegrepen.