Naar de inhoud
Avanet

Globale VPN-instellingen op Sophos Firewall veilig gebruiken

De Device Console van Sophos Firewall bevat onder set vpn globale instellingen voor VPN-failover, IPsec-verwerking en de legacyprotocollen L2TP en PPTP. Ze raken niet alleen de verbinding die op dat moment wordt onderzocht. Een ongerichte test kan andere tunnels beïnvloeden, bestaande sessies verwijderen of een beveiligingsfunctie verzwakken.

Geen algemeen performancerecept: zet ipsec-max-workqueue-items, het anti-replayvenster of use-resolved-ip-address niet preventief op een hogere waarde of enable. Sophos beschrijft dit als geavanceerde instellingen voor een concrete netwerkbehoefte of op advies van Sophos Support.

Begin bij normale tunnelproblemen met IPsec VPN-troubleshooting. Daar worden IKE, Child SA, routing, NAT, regels en de echte pakketstroom gecontroleerd. De globale schakelaars in dit artikel zijn pas relevant wanneer het symptoom exact bij hun doel past.

Leg de beginsituatie vóór elke wijziging vast

De opdrachten worden uitgevoerd onder 4. Device Console. Noteer vóór het instellen de SFOS-versie en build, tijd, betrokken tunnels, verwachte testflow en een onafhankelijke beheerroute. Maak ook een actuele configuratieback-up. De gekoppelde SFOS 22 CLI-help documenteert voor deze waarden alleen set vpn, geen leesopdracht. Wijzigingsregistraties en back-ups zijn ondersteunend bewijs, maar tonen niet aan welke waarde nu actief is. Laat Sophos Support een methode bevestigen waarmee de exacte waarde op de geïnstalleerde build kan worden uitgelezen. Leg vóór de wijziging de uitvoer en de bijbehorende set vpn-rollbackopdracht vast. Stop en wijzig de globale instelling niet als Support geen leesmethode kan bevestigen of de huidige waarde niet kan worden vastgesteld.

De SFOS 22-help vermeldt alleen defaults voor L2TP-MTU, anti-replay, de cookiedrempel en het opgeloste peeradres. Ook deze defaults bewijzen niet dat de betreffende appliance nog een ongewijzigde configuratie heeft.

Gebruik voor rollback altijd de vooraf veilig vastgestelde beginwaarde. De gedocumenteerde syntaxis heeft geen universele parameter default. De opdrachten voor standaardwaarden verderop zijn alleen geschikt als de wijziging uitdrukkelijk moet terugkeren naar de gedocumenteerde SFOS 22-standaardwaarde; ze mogen een bewust afwijkende beginwaarde niet overschrijven.

Sessies tijdens tunnel- en WAN-overgangen

conn-remove-tunnel-up bepaalt of bestaande verbindingen worden verwijderd wanneer een IPsec-tunnel opkomt. Dit kan van belang zijn als een flow via een ander pad begon en na tunnelopbouw aan dat verkeerde pad gekoppeld blijft. Verwijderen kan ook productiesessies onderbreken. De SFOS 22-help documenteert geen default; herstel daarom de vooraf veilig vastgestelde waarde.

set vpn conn-remove-tunnel-up enable
set vpn conn-remove-tunnel-up disable

conn-remove-on-failover regelt de globale opschoning bij failover en failback. all raakt alle verbindingen, terwijl non-tcp de opschoning beperkt tot niet-TCP-verkeer zoals UDP of ICMP. De juiste waarde is daarom niet uitsluitend een VPN-keuze: observeer VoIP, videoconferenties, DNS en andere UDP-toepassingen in hetzelfde testvenster.

set vpn conn-remove-on-failover all
set vpn conn-remove-on-failover non-tcp

De SFOS 22-help vermeldt voor geen van beide conn-remove-*-instellingen een default. Herstel daarom exact de gedocumenteerde beginwaarde.

Test bij HA ieder protocol apart. Volgens de SFOS 22 HA-help worden route-based, policy-based en remote access IPsec-tunnels bij failover hersteld. Voor verkeer in de IPsec-tunnel ondersteunt sessiefailover UDP en ICMP, maar geen TCP. De conn-remove-*-instellingen vervangen dus niet het HA-ontwerp of een test met een bestaande TCP- en UDP-flow.

Houd instellingen met een andere scope uit elkaar

  • IPsec-profiel: Use strict profile en Pass data in compressed format onder System > Profiles > IPsec profiles gelden alleen voor verbindingen met dat profiel. De profielhelp koppelt strict profile aan handshakeproblemen door fragmentatie en vermeldt dat compressie vóór encryptie plaatsvindt. Dit zijn geen globale schakelaars.
  • SSL VPN: Remote access VPN > SSL VPN > SSL VPN global settings geldt voor alle remote access SSL VPN-policies en het .ovpn-bestand. Volgens de SSL VPN-help is Disconnect dead peer after standaard 180 seconden voor TCP en 100 voor UDP; bij UDP is 60-110 toegestaan. Disconnect idle peer after gebruikt minuten, zonder gedocumenteerde default. Deze waarden gelden niet voor IPsec of L2TP.
  • L2TP in webbeheer: Remote access VPN > L2TP > L2TP global settings geldt voor alle L2TP-policies en beheert inschakeling, leasebereik, RADIUS-leasing, DNS, WINS en leden. Het gedocumenteerde bereik moet privé zijn, in een /24 of kleiner subnet liggen en maximaal 254 adressen bevatten. Sophos stelt dat de L2TP- en PPTP-adresbereiken niet mogen overlappen met configuraties voor remote access IPsec of SSL VPN; op deze pagina staat niet dat de L2TP- en PPTP-bereiken elkaar niet mogen overlappen. De CLI-authenticatie en -MTU verderop blijven specifiek voor L2TP.
  • Firewallbrede waarden: tcp-est-idle-timeout, udp-timeout, udp-timeout-stream en fragmented-traffic onder set advanced-firewall zijn geen VPN-instellingen. De CLI-help noemt 2700-432000 seconden voor established TCP, 30-3600 voor beide UDP-time-outs en allow als default voor gefragmenteerd verkeer. Wijzig deze niet voor één tunnel.

IPsec-performance en beveiligingsfuncties

De groep ipsec-performance bevat vier zeer verschillende functies. De naam kan tuningexperimenten uitlokken, hoewel slechts één functie direct de grootte van een werkwachtrij bepaalt.

Wijzig de workqueue alleen bij een aangetoond knelpunt

ipsec-max-workqueue-items accepteert waarden van 1024 tot 10240. De wachtrij bevat werk voor IPsec-verwerking. Een hogere waarde garandeert geen grotere throughput en verhelpt geen Packet Loss, MTU-problemen, zwakke single-streamresultaten of een verzadigde WAN-lijn.

set vpn ipsec-performance ipsec-max-workqueue-items <1024-10240>

Een wijziging is alleen zinvol wanneer een reproduceerbare belastingstest, systeembelasting en Sophos-diagnose precies dit knelpunt aantonen. Controleer eerst afzonderlijk MTU en MSS, latency, Packet Loss, encryptieprofiel, IPsec Acceleration en parallelle teststreams. Herstel zonder verbetering de vastgelegde beginwaarde.

Sophos documenteert geen default voor ipsec-max-workqueue-items. Gebruik voor rollback set vpn ipsec-performance ipsec-max-workqueue-items <vastgelegde-beginwaarde>.

Het anti-replayvenster is een beveiligingsfunctie

IPsec registreert binnen het replayvenster welke pakketten tijdens ontsleuteling al zijn gezien. Herhaalde pakketten kunnen daardoor worden gedetecteerd en verworpen. SFOS 22 accepteert 0, 32, 64, 128, 256, 512, 1024, 2048 en 4096; de gedocumenteerde default is 1024.

set vpn ipsec-performance anti-replay window-size <waarde>

Een groter venster kan relevant zijn wanneer pakketten sterk worden herschikt over parallelle paden. Het is geen algemene throughputknop. De waarde 0 verwijdert anti-replaybescherming en wordt niet als oplossing aanbevolen. Zo’n test hoort in een geïsoleerd onderhoudsvenster met expliciete instructie van Sophos Support en een direct beschikbare rollback.

set vpn ipsec-performance anti-replay window-size 1024 herstelt de gedocumenteerde default. Herstel bij een aangepaste beginwaarde exact die waarde.

De IKEv2-cookiedrempel beschermt halfopen SA’s

Volgens Sophos is cookievalidatie altijd actief en alleen beschikbaar voor IKEv2. cookie_threshold schakelt deze functie niet aan of uit. Wanneer het aantal gelijktijdige halfopen IKE SA’s de drempel overschrijdt, vraagt de responder een cookie aan de initiator. Zo wordt de opbouwstatus tegen DoS-belasting beschermd. De gedocumenteerde default is 30.

set vpn ipsec-performance cookie_threshold <getal>

Kies een lagere of hogere waarde alleen op basis van echte IKE-belasting en supportdiagnose. Hiermee worden ontbrekende Child SA’s, niet-passende proposals of authenticatiefouten niet opgelost. Observeer bij validatie nieuwe IKEv2-verbindingen, strongswan.log, CPU-belasting en legitieme gelijktijdige aanmeldingen.

set vpn ipsec-performance cookie_threshold 30 herstelt de gedocumenteerde default. Herstel een aangepaste drempel met dezelfde syntaxis.

Gebruik het opgeloste peeradres alleen voor de gedocumenteerde Charon-situatie

use-resolved-ip-address is bedoeld voor veel site-to-site IPsec-tunnels met FQDN-peers en trage DNS-resolutie. Volgens Sophos kan precies deze combinatie een charon-thread blokkeren. Met enable gebruikt de firewall het al opgeloste adres in plaats van de tunnel te starten met een nieuwe resolutie van de remote FQDN.

set vpn ipsec-performance use-resolved-ip-address enable
set vpn ipsec-performance use-resolved-ip-address disable

De FQDN moet al met succes zijn opgelost. De gedocumenteerde default is Off; set vpn ipsec-performance use-resolved-ip-address disable herstelt deze. Was enable de vastgelegde beginwaarde, gebruik die dan als aangepaste rollback. De optie vervangt geen werkende DNS of bereikbare resolvers. Correleer vóór inschakeling resolutietijd, opgelost peeradres, tunnelaantal en charon.log. Controleer na een DNS- of providerwissel of de firewall het nieuwe peeradres binnen de verwachte tijd gebruikt.

L2TP-compatibiliteit, MTU en PPTP

set vpn bevat ook authenticatieprotocollen voor L2TP en PPTP plus de globale L2TP-MTU. Dat maakt PPTP niet geschikt voor nieuwe omgevingen. PPTP is verouderd en hoort niet nieuw te worden uitgerold. Ook L2TP Remote Access blijft een gecontroleerde compatibiliteitsoplossing, niet de voorkeursstandaard voor nieuwe beheerde clients.

Voor L2TP en PPTP zijn ANY, CHAP, MS_CHAPv2 en PAP beschikbaar:

set vpn l2tp authentication <ANY|CHAP|MS_CHAPv2|PAP>
set vpn pptp authentication <ANY|CHAP|MS_CHAPv2|PAP>

Kies niet alleen op basis van de sterkst klinkende naam. Client, authenticatieserver en de VPN-methode onder Authentication > Services moeten hetzelfde protocol ondersteunen. Vooral met Active Directory kan de ondersteunde combinatie verschillen van een RADIUS-pad. ANY is geen beveiligingsverbetering, maar verbreedt de geaccepteerde methoden en vereist daarom een bewuste risicobeslissing.

Sophos documenteert geen default voor deze twee CLI-waarden. Gebruik voor rollback het vastgelegde begintoken met dezelfde syntaxis, bijvoorbeeld set vpn l2tp authentication MS_CHAPv2 als dat de beginwaarde was.

De L2TP-MTU kan van 576 tot 1460 worden ingesteld; de gedocumenteerde default is 1410:

set vpn l2tp mtu <576-1460>

De L2TP-MTU wijzigt geen route-based of policy-based site-to-site IPsec-interface. Pas deze alleen stapsgewijs aan bij een reproduceerbaar L2TP-fragmentatieprobleem. Grote en kleine overdrachten, DNS, authenticatie en opnieuw verbinden moeten daarna blijven werken.

set vpn l2tp mtu 1410 herstelt de gedocumenteerde default. Herstel bij een bewust aangepaste begin-MTU in plaats daarvan de vastgelegde waarde.

Gecontroleerd testen en herstellen

Terugkeer naar de gedocumenteerde defaults:

set vpn ipsec-performance anti-replay window-size 1024
set vpn ipsec-performance cookie_threshold 30
set vpn ipsec-performance use-resolved-ip-address disable
set vpn l2tp mtu 1410

Sophos noemt geen defaults voor conn-remove-*, ipsec-max-workqueue-items en beide authenticatieprotocollen. Herstel een aangepaste configuratie altijd met de vooraf genoteerde waarde en dezelfde set vpn-syntaxis.

Wijzig per onderhoudsvenster precies één globale waarde. Gebruik vóór en na de change dezelfde tunnels, testflow en WAN- of HA-overgang. Leg voor IPsec tunnelstatus, Child SA, bytecounters, strongswan.log, charon.log, CPU en Packet Loss vast. Neem bij sessieopschoning ook VoIP, DNS en andere UDP-flows mee.

Een geslaagde ping is geen volledige acceptatietest. Controleer een bestaande flow, een nieuwe verbinding, beide richtingen en een gecontroleerde negatieve test. Current activities > IPsec connections toont IPsec en Current activities > Remote users SSL VPN-gebruikers. De logreferentie koppelt IPsec aan strongswan.log, ipsec_monitor.log en charon.log, SSL VPN aan sslvpn.log en L2TP aan l2tpd.log. Diagnostics > Packet capture toont de inkomende en uitgaande interface, regel-ID, status en reden van verwerping; gebruik een nauw filter voor de geanonimiseerde testeindpunten om niet-gerelateerde gegevens te vermijden. Controleer na de wijziging de doelwaarde met de door Support bevestigde leesmethode. Alleen acceptatie van de opdracht en waargenomen verkeer bewijzen niet welke globale waarde actief is.

Blijft de verwachte verbetering uit of ontstaan nieuwe onderbrekingen, stel dan exact de vóór de test genoteerde waarde in. Controleer daarna tunnel en verkeer opnieuw. Voer zonder bekende beginsituatie, onafhankelijke beheerroute en onderbouwd symptoom geen set vpn-wijziging uit.

FAQ

Moet ipsec-max-workqueue-items voor meer VPN-throughput op 10240 worden ingesteld?

Nee. Het maximum is geen Best Practice. Een grotere wachtrij kan belasting alleen anders bufferen en lost veel normale throughputoorzaken niet op. Meet eerst latency, Packet Loss, MTU/MSS, single en parallelle streams, CPU, profiel en Acceleration. Wijzig de workqueue alleen bij een passende diagnose en met rollback.

Kan anti-replay worden uitgeschakeld als pakketten niet op volgorde aankomen?

SFOS accepteert venstergrootte 0, maar daarmee verdwijnt de anti-replaybescherming. Toon eerst herschikking, parallelle paden en het benodigde venster aan. Uitschakelen is geen normale troubleshootingstap en hoort alleen in een geïsoleerde supporttest.

Helpt use-resolved-ip-address bij elke IPsec-tunnel met een FQDN?

Nee. Sophos beperkt de optie tot veel site-to-site-tunnels met trage DNS-resolutie en een mogelijke blokkade van een charon-thread. De FQDN moet al zijn opgelost. Laat de schakelaar uit voor een afzonderlijke stabiele tunnel of als vervanging voor defecte DNS.