Sophos Firewall Multicast met een statische route configureren en testen
Een statische Multicast-route stuurt de datastroom van een bekende afzender naar een vaste Multicast-groep via geselecteerde interfaces. Dit is bijvoorbeeld geschikt voor een video-, audio- of telemetriestream waarvan de Source, groep en Receiver-netwerken permanent vaststaan.
Deze procedure behandelt statische IPv4-Multicast Routing. IPv6-Multicast valt buiten het bereik van deze handleiding.
De korte procedure is als volgt:
- Source-IP, Multicast-groep, UDP-poort en inkomende en uitgaande interface documenteren.
- Onder Routing > Static routes Enable multicast forwarding activeren.
- Onder Manage multicast route > Add de Source, groep en interfaces invoeren.
- Een nauw begrensde, gelogde IPv4-firewallregel voor de datastroom maken.
- Een echte Receiver op de groep laten abonneren en de stream starten.
- Route, Rule ID en inkomend en uitgaand verkeer controleren met
mroute show, Log Viewer en Packet Capture.
⚠️ Static Multicast Forwarding en PIM-SM kunnen niet gelijktijdig op de Sophos Firewall worden geconfigureerd. Voor Static Multicast Forwarding moet PIM zijn uitgeschakeld. Voordat u overschakelt, moet duidelijk zijn of PIM-SM of een andere statische Multicast-route al in productie wordt gebruikt.
Multicast, IGMP en de statische route begrijpen
Bij Unicast verzendt een host gegevens naar één doeladres. Bij Multicast verzendt de Source één keer naar een groepsadres; meerdere Receivers kunnen zich op dezelfde datastroom abonneren. De firewall kopieert de stream niet naar willekeurige netwerken, maar alleen naar de Destination Interfaces die in de Multicast-route zijn opgenomen.
In het voorbeeld wordt de vaste combinatie van afzender 10.10.10.20 en groep 239.10.10.10 gebruikt. Deze combinatie wordt vaak aangeduid als Source en Group, kortweg (S,G). Als de toepassing haar Source-IP of groep wijzigt, komt de route niet meer overeen.
IGMP meldt in het lokale IPv4-segment dat een Receiver zich bij een Multicast-groep wil aansluiten of deze wil verlaten. Een switch met IGMP Snooping kan de stream daardoor alleen doorsturen naar poorten met geïnteresseerde ontvangers. De statische Sophos-route leert hierdoor echter geen nieuwe Destination Interfaces: Port3 blijft vast geconfigureerd, ook als daar op dat moment geen Receiver luistert.
PIM-SM heeft een andere taak. Het bouwt dynamisch Multicast-paden tussen meerdere Multicast-routers op en vereist daarvoor een gepland Rendezvous Point- en Unicast Routing-ontwerp. Voor één bekende afzender en enkele vaste Receiver-interfaces is de statische route meestal overzichtelijker. Bij meerdere routers, wisselende groepen of veel Multicast-paden hoort PIM-SM in een afzonderlijk ontwerp.
Een statische Multicast-route is bovendien geen normale statische Unicast-route. Ze gebruikt geen klassieke Next Hop en wordt in een afzonderlijk gedeelte weergegeven.
mDNS is een andere toepassing
mDNS voor Bonjour, AirPlay of veel Chromecast-zoekopdrachten gebruikt het link-local adres 224.0.0.251. Sophos staat in de statische Multicast-route groepen van 224.0.2.0 tot 239.255.255.255 toe; mDNS valt buiten dit bereik en wordt niet zoals normaal Multicast-verkeer door routers doorgestuurd.
Deze handleiding vervangt daarom geen mDNS Reflector of Discovery Gateway. Een mediastream kan via Multicast werken terwijl de automatische apparaatdetectie tussen VLANs nog steeds niet werkt.
Voorbeeldtopologie plannen
Het voorbeeld gebruikt de volgende waarden:
- Sender:
10.10.10.20 - Source Interface:
Port2 - Source Zone:
DMZ - Multicast Group:
239.10.10.10 - Application Service: UDP
5000 - Destination Interface:
Port3 - Destination Zone:
LAN - Receiver Network:
10.20.20.0/24 - Test Receiver:
10.20.20.50
10.10.10.20 en 10.20.20.0/24 zijn privévoorbeeldwaarden. 239.10.10.10 ligt in het administratief begrensde multicastbereik en is geschikt voor een gecontroleerd lokaal voorbeeld. In de eigen omgeving worden Source, groep, poort en interfaces samen vervangen door de waarden van de toepassing en topologie. De groep mag niet willekeurig worden gewijzigd: Sender en Receiver moeten hetzelfde adres en dezelfde service gebruiken.
De toepassing moet bovendien met een toereikende TTL verzenden. Bij normale routering wordt de TTL bij elke hop met één verlaagd. Als de toepassing met TTL 1 verzendt, bereikt de stream geen volgend segment zolang TTL-verlaging actief is.
Vóór de wijziging moeten de volgende punten vaststaan:
- De firewall draait in Gateway Mode.
- De Sender bereikt
Port2; de Receivers bevinden zich achterPort3. - De Receiver-toepassing kan zich daadwerkelijk abonneren op groep
239.10.10.10en UDP5000. - Bestaande PIM-SM-configuraties, andere Multicast-routes en hun afhankelijkheden zijn gedocumenteerd.
- Switches, VLANs en IGMP Snooping-instellingen in het Receiver-netwerk zijn bekend.
- Er zijn een configuratieback-up en onafhankelijke beheertoegang beschikbaar.
Hoe interfaces, VLANs en zones samenhangen, wordt uitgelegd in Zones en interfaces op Sophos Firewall configureren.
Statische Multicast-route maken
Multicast Forwarding activeren
- Open in WebAdmin Routing > Static routes.
- Selecteer onder Multicast forwarding setting Enable multicast forwarding.
- Klik op Apply en vervolgens op OK.
Als de optie niet kan worden geactiveerd, controleer dan eerst of PIM-SM actief is. Beide methoden kunnen niet parallel worden geconfigureerd. Schakel PIM-SM niet spontaan uit zolang de bestaande Neighbors, groepen en Receivers niet zijn gedocumenteerd.
Source, groep en interfaces invoeren
- Klik onder Manage multicast route op Add.
- Voer bij Source IPv4 address
10.10.10.20in. - Selecteer
Port2als Source interface. - Voer bij Multicast IPv4 address
239.10.10.10in. - Selecteer
Port3als Destination interface. - Klik op Save.
WebAdmin kan meerdere Destination Interfaces in één route opslaan. Elke extra interface vergroot echter het gebied waarnaar de stream wordt doorgestuurd. Selecteer een interface alleen als daar daadwerkelijk Receivers aanwezig zijn en de beveiligingsregel dit ook toestaat. Source en Destination Interface mogen niet identiek zijn.
Firewallregel nauw begrenzen
De Multicast-route bepaalt het pad, maar staat de datastroom niet automatisch toe. Voor het doorsturen van DMZ naar LAN wordt een afzonderlijke IPv4-firewallregel gemaakt:
- Rule name:
DMZ_to_LAN_Multicast_5000 - Action:
Accept - Log firewall traffic: ingeschakeld
- Source zone:
DMZ - Source network: Host
10.10.10.20 - Destination zone:
LAN - Destination network: Host
239.10.10.10 - Services: aangepaste UDP-service met Destination Port
5000
De Destination is de Multicast-groep, niet het Receiver-netwerk 10.20.20.0/24. De regel wordt beperkt tot de werkelijke Sender, de daadwerkelijke groep en de vereiste service. Voor dit voorbeeld wordt geen brede Any-regel en geen algemene vrijgave van IGMP of PIM gebruikt.
De regel is de nauw begrensde gewenste configuratie voor deze voorbeeldtopologie; de werkelijke Match moet op de gebruikte SFOS-versie met de verwachte Rule ID worden bevestigd. Als Rule 0 verschijnt, wordt de regel niet ongecontroleerd uitgebreid, maar gecontroleerd met Log Viewer en Packet Capture.
In dit voorbeeld is geen SNAT voorzien, zodat Source en (S,G)-toewijzing behouden blijven. Bestaande NAT-regels worden desondanks op een onverwachte Match gecontroleerd. De algemene opbouw van regels wordt uitgelegd in Sophos Firewall-regels veilig configureren.
Datastroom gecontroleerd testen
Een opgeslagen route bewijst nog niet dat de Receiver de stream ontvangt. De acceptatietest volgt het pakket van de toepassing tot de client:
Start op
10.20.20.50de Receiver-toepassing en abonneer deze op groep239.10.10.10via UDP5000.Start een duidelijk begrensde teststream vanaf
10.10.10.20en noteer het tijdstip en de verwachte duur.Controleer in Log Viewer of
DMZ_to_LAN_Multicast_5000of de verwachte Rule ID wordt gebruikt.Filter onder Diagnostics > Packet capture met deze BPF-string:
src host 10.10.10.20 and dst host 239.10.10.10 and udp port 5000Controleer in de pakketlijst of de stream op
Port2binnenkomt en opPort3met Status Forwarded verschijnt.Controleer op de Receiver of pakketten aankomen en de toepassing de inhoud verwerkt.
De Packet Capture-procedure met interface, Rule ID en Status wordt beschreven in Packet Capture op Sophos Firewall gebruiken.
In de Device Console kan de statische Multicast Routing Table bovendien alleen-lezen worden weergegeven. Het pad loopt via 3. Route Configuration > 2. Configure Multicast Routing > 2. Configure Static-routes:
mroute show
De uitvoer moet de verwachte Source, groep en inkomende en uitgaande interfaces tonen. De opdracht wijzigt de configuratie niet.
Voor diepgaandere Troubleshooting vermeldt de actuele SFOS-22-documentatie mrouting.log. In de Advanced Shell worden alleen de laatste vermeldingen gelezen:
tail -n 200 /log/mrouting.log
Meer bestanden en servicetoewijzingen staan in Sophos Firewall-service- en logbestanden.
Fouten op basis van symptomen beperken
De route kan niet worden geactiveerd of opgeslagen
- Controleer of PIM-SM nog actief is. Static Multicast Forwarding en PIM-SM kunnen niet gelijktijdig worden geconfigureerd.
- Controleer Source-IP, groepsbereik en interfaces. Groepen van
224.0.2.0tot239.255.255.255zijn toegestaan. - Source en Destination Interface mogen niet identiek zijn.
- Controleer bij een bestaande route of dezelfde
(S,G)-combinatie al is geconfigureerd.
De stream komt binnen, maar wordt niet doorgestuurd
- Komen de werkelijke Source-IP en groep exact overeen met de route?
- Toont
mroute showde verwachte interfaces? - Matcht de bedoelde firewallregel, of verschijnt in de Capture een andere Rule ID of Rule
0? - Is
Port3daadwerkelijk als Destination Interface geselecteerd? - Wijzigt een NAT-regel de Source onverwacht?
De stream verlaat de firewall, maar bereikt de Receiver niet
- Controleer de TTL van de Sender en de globale instelling
multicast-decrement-ttl. Wijzig deze instelling niet zonder specifieke reden. - Controleer VLAN, Switchport en IGMP Snooping in het Receiver-netwerk.
- Controleer of
10.20.20.50zich op de juiste groep en UDP-poort heeft geabonneerd. - Controleer de lokale hostfirewall en toepassing op de Receiver.
- Vergelijk een Capture op de Receiver of Switchport met de SFOS-timestamps.
Apparaatdetectie werkt niet, maar de stream wel
Discovery-protocollen zoals mDNS zijn link-local en worden niet door deze statische route gereflecteerd. De daadwerkelijke datastroom en apparaatdetectie moeten afzonderlijk worden gecontroleerd.
VPN en HA bewust afzonderlijk behandelen
Multicast via SSL VPN wordt niet ondersteund door Sophos. Statische Multicast-routes via IPsec of een vooraf gevalideerde GRE-tunnel zijn mogelijk en gebruiken eigen CLI-vormen. Voor IPsec vereist Sophos bovendien een expliciete Unicast-host met /32 in de VPN-configuratie. De openbaar gedocumenteerde voorbeelden bevatten verschillende inconsistente schrijfwijzen en mogen daarom niet ongecontroleerd als Copy-and-paste-opdrachten in een productiefirewall worden gebruikt.
Bij Multicast via een VPN-tunnel is ook de firmwareversie belangrijk. Herhaalde firewallcrashes die gelijktijdig met dit verkeer optreden, worden behandeld in IPsec Troubleshooting voor NC-180433. Het probleem is opgelost in SFOS 22.0 MR2 Build 546; normaal pakketverlies of een ontbrekende stream bewijst niet dat dit specifieke probleem optreedt.
In een HA-cluster wordt Multicast niet over beide Nodes verdeeld. Na een geplande Failover worden route, Rule ID, inkomend en uitgaand verkeer en Receiver opnieuw gecontroleerd. Sophos documenteert geen garantie voor een ononderbroken Multicast Failover; daarom hoort de test in een Maintenance Window. Logs en Packet Captures worden op de op dat moment actieve Node opgeslagen.
Veilig terugdraaien
Vóór het terugdraaien worden de route, regelnaam en tot dan toe gebruikte testwaarden gedocumenteerd. Daarna:
- Stop de teststream.
- Schakel de nieuwe firewallregel uit.
- Verwijder de statische Multicast-route in WebAdmin.
- Schakel Enable multicast forwarding alleen uit als geen andere statische Multicast-route daarvan afhankelijk is.
- Controleer opnieuw de eerdere status van de betrokken toepassingen en netwerken.
Voor deze Rollback is geen CLI Delete nodig. Zo blijft het terugdraaien traceerbaar en wordt de inconsistente openbaar gedocumenteerde verwijderingssyntax vermeden.
Veelgestelde vragen
Wanneer is een statische Multicast-route beter dan PIM-SM?
Als Sender, groep en enkele Destination Interfaces permanent vaststaan, is de statische route meestal eenvoudiger. PIM-SM is geschikt voor meerdere Multicast-routers, dynamische paden en veel wisselende groepen.
Kan ik hiermee Bonjour, AirPlay of Chromecast via VLANs vinden?
Niet met alleen deze route. mDNS gebruikt 224.0.0.251, is link-local en vereist een hiervoor bedoelde Reflection- of Gateway-functie voor doorsturen tussen VLANs.
Waarom is daarnaast een firewallregel nodig?
De Multicast-route beschrijft waar de stream naartoe wordt doorgestuurd. De firewallregel bepaalt nog steeds of precies deze Source, groep en UDP-service tussen de betrokken zones mogen passeren.