Naar de inhoud
Avanet

Route precedence op Sophos Firewall veilig wijzigen

Route precedence bepaalt globaal of Sophos Firewall eerst Static Routes, SD-WAN Policy Routes of VPN-routes beoordeelt. De volgorde wordt van links naar rechts gelezen: het eerste passende routingtype krijgt voorrang.

Waarom route precedence nodig is

Sophos Firewall bewaart Static, SD-WAN en VPN niet in één gezamenlijke routinglijst. Het zijn afzonderlijke categorieën en meerdere categorieën kunnen tegelijk een passend pad naar dezelfde bestemming bevatten. Route precedence bepaalt in welke categorie eerst naar een passende route wordt gezocht.

Een typisch voorbeeld: een LAN-client moet het externe netwerk 10.20.0.0/16 via een policy-based IPsec-tunnel bereiken. Tegelijkertijd past een SD-WAN-route met bestemming Any ook op dit verkeer.

  • Met static sdwan_policyroute vpn controleert de firewall eerst Static. Als daar geen passend pad bestaat, past vervolgens de brede SD-WAN-route en kan het verkeer naar de WAN-gateway gaan in plaats van naar de VPN-tunnel.
  • Met static vpn sdwan_policyroute controleert de firewall direct na Static de VPN-routes. De route naar het externe netwerk krijgt daardoor voorrang boven de algemene SD-WAN-route.

Vervang het voorbeeldnetwerk 10.20.0.0/16 door het werkelijke externe netwerk. De belangrijke vraag is niet welke volgorde in het algemeen “beter” klinkt, maar welk routingtype voor de concrete pakketstroom moet winnen.

Route precedence ordent alleen de categorieën. Ze verandert niet de volgorde van afzonderlijke Static Routes of SD-WAN Routes binnen hun categorie. Beantwoord vóór een wijziging drie vragen:

  1. Welk concreet verkeer neemt momenteel het verkeerde pad?
  2. Welke van de drie categorieën bevatten daarvoor een passende route?
  3. Welke categorie moet voor dit verkeer voorrang krijgen?

Als slechts één categorie past, lost een andere route precedence het probleem niet op. Dan moet de betrokken route, SD-WAN-policy, VPN-configuratie, NAT-regel of het retourpad worden gecorrigeerd.

Route precedence direct weergeven en wijzigen

Voer de opdrachten uit in de Device Console, niet in de Advanced Shell. Kies na het aanmelden via SSH menuoptie 4. Als de toegang nog niet is geconfigureerd, zie Sophos Firewall via SSH verbinden.

Het volgende voorbeeld stelt Static eerst, VPN als tweede en SD-WAN als laatste in:

system route_precedence show
system route_precedence set static vpn sdwan_policyroute
system route_precedence show

De eerste opdracht toont de actuele volgorde, de tweede wijzigt deze en de derde bevestigt het resultaat. Een set-opdracht bevat altijd alle drie waarden. Hun positie bepaalt de volgorde; er worden geen nummers toegevoegd.

⚠️ Belangrijk: De wijziging wordt onmiddellijk en globaal actief. Leg vóór de set-opdracht de volledige oorspronkelijke volgorde vast en test een onafhankelijk beheerpad. Een onjuiste volgorde kan productie-verkeer en toegang via WebAdmin en SSH beïnvloeden.

Herstel de standaardvolgorde van Sophos met:

system route_precedence set static sdwan_policyroute vpn

WebAdmin toont de actuele volgorde ook onder Routing > SD-WAN routes, maar wijzigen kan alleen via de Device Console.

Wat Static, SD-WAN en VPN betekenen

De drie waarden staan voor routingcategorieën en niet voor afzonderlijke routes:

  • static omvat direct verbonden netwerken, Unicast Routes, Dynamic Routes en SSL VPN.
  • sdwan_policyroute omvat de Policy Routes die onder Routing > SD-WAN routes zijn geconfigureerd.
  • vpn omvat automatisch gegenereerde policy-based IPsec-routes. Onder SFOS 22.0 vallen ook routes die met ipsec_route zijn gedefinieerd in deze categorie.

De SFOS-versie is belangrijk voor ipsec_route: Onder SFOS 21.5 hoort deze opdracht bij de categorie static, onder SFOS 22.0 bij vpn. De handleiding voor IPsec-routes op Sophos Firewall legt de volledige indeling uit.

SSL VPN hoort altijd bij static, niet bij vpn. Route-based IPsec via XFRM-interfaces wordt gestuurd door de geconfigureerde statische, dynamische of SD-WAN-route. In dat geval zijn de XFRM-interface, route en administratieve afstand doorslaggevend, niet alleen de positie van vpn.

Static, SD-WAN, VPN

system route_precedence set static sdwan_policyroute vpn

Dit is de standaardvolgorde en voor veel omgevingen het juiste uitgangspunt. Ze voorkomt dat brede SD-WAN-routes direct verbonden netwerken, LAN, DMZ, VLAN en SSL VPN overschrijven.

Static, VPN, SD-WAN

system route_precedence set static vpn sdwan_policyroute

Deze volgorde houdt Static op de eerste plaats, beoordeelt daarna VPN-routes en gebruikt SD-WAN als laatste. Ze is nuttig wanneer statische en direct verbonden paden voorrang moeten houden, maar een concurrerende policy-based VPN-route vóór SD-WAN moet worden gecontroleerd. Sophos gebruikt dezelfde volgorde ook in gedocumenteerde scenario’s voor route-based VPN-failover en MTA met meerdere WAN-verbindingen.

SD-WAN, Static, VPN

system route_precedence set sdwan_policyroute static vpn

Gebruik deze variant alleen wanneer Policy Routing bewust voorrang moet krijgen op statische routes. Wees bijzonder voorzichtig met een SD-WAN-route met bestemming Any: Deze kan ook interne netwerken of beheerstoegang omvatten en dat verkeer naar de WAN-gateway sturen. Een SD-WAN-route moet daarom zo specifiek mogelijke bestemmingen gebruiken en worden getest.

VPN, Static, SD-WAN

system route_precedence set vpn static sdwan_policyroute

VPN op de eerste plaats is een gerichte uitzondering en geen algemene oplossing voor IPsec-problemen. Sophos vereist deze volgorde bijvoorbeeld voor L2TP Remote Access. vpn vóór static geeft VPN echter alleen voorrang boven Static wanneer de concurrerende statische route naar de WAN-zone leidt. Voor bestemmingen in andere zones blijft de firewall de statische of lokale route gebruiken.

Route precedence veilig wijzigen

Bereid vóór een productiewijziging zowel de opdracht als de betrokken pakketstroom voor:

  1. Sla de volledige actuele volgorde op met system route_precedence show en gebruik deze om de rollback-opdracht voor te bereiden.
  2. Bepaal bron, bestemming, dienst, zone en betrokken interfaces. Controleer Static Routes, SD-WAN Routes, VPN-routes en XFRM-interfaces op concurrerende bestemmingen.
  3. Test een onafhankelijk pad terug naar de firewall, zoals een lokale console, aparte managementinterface of een niet-betrokken beheerpad.
  4. Wijzig alleen route precedence. Pas NAT-, firewall-, VPN- en SD-WAN-regels niet tegelijk aan, zodat oorzaak en gevolg duidelijk blijven.

Als SD-WAN betrokken is, controleer dan ook of SD-WAN is ingeschakeld voor systeemgegenereerd verkeer of reply packets:

show routing sd-wan-policy-route system-generate-traffic
show routing sd-wan-policy-route reply-packet

Deze opties maken geen deel uit van route precedence, maar kunnen het effect ervan versterken. Sophos Firewall SD-WAN-routing voor reply packets en system traffic controleren legt ze in detail uit.

Bevestig na de set-opdracht eerst de volgorde met system route_precedence show. Test daarna het concrete scenario:

  • Test de applicatie, TCP-verbinding of ping naar de bestemming.
  • Controleer Route Lookup, Log Viewer en indien nodig Packet Capture.
  • Controleer NAT en het retourpad van de tegenpartij.
  • Test WebAdmin en SSH vanuit de relevante beheernetwerken.

Een groene VPN-status of een bestaande route bewijst niet dat de pakketstroom werkt. Praktische controles staan in Sophos Firewall-regels testen met Log Viewer en Packet Capture en Packet Capture in Sophos Firewall WebAdmin gebruiken.

Rollback

Stel voor de rollback exact de oorspronkelijke volgorde in die vóór de wijziging is vastgelegd:

system route_precedence set <eerste waarde> <tweede waarde> <derde waarde>

Vervang alle drie placeholders. De vorige toestand kan niet alleen uit de eerste waarde worden afgeleid, omdat zes volgordes mogelijk zijn. Herhaal daarna system route_precedence show en dezelfde functionele en beheertests.

Als de wijziging het probleem niet oplost

  • Slechts één bestemmingsnetwerk is betrokken: Een specifiekere statische route, een beperktere SD-WAN-route of een gecorrigeerde VPN-configuratie is meestal preciezer dan een globale wijziging.
  • De VPN-tunnel is groen, maar verkeer volgt het verkeerde pad: Controleer bij route-based IPsec eerst de XFRM-interface en route. Controleer bij policy-based IPsec ook de Traffic Selectors en de versieafhankelijke verwerking van ipsec_route. Volg de handleiding voor IPsec VPN-troubleshooting.
  • Het heenpad klopt, maar het retourpad niet: Routing bepaalt het pad, terwijl NAT het bron- of bestemmingsadres wijzigt. Controleer de retourroute en de NAT-configuratie.
  • Een gemigreerde firewall toont een onverwachte volgorde: De uitvoer van system route_precedence show is bepalend, niet de huidige standaard. Gemigreerde SD-WAN-routes kunnen ook gekoppeld blijven aan hun oorspronkelijke firewallregel en verdwijnen wanneer die regel wordt verwijderd.
  • WebAdmin of SSH is niet bereikbaar na een SD-WAN-wijziging: Vaak komen drie voorwaarden samen: SD-WAN staat vóór Static, een passende SD-WAN-route gebruikt Any en System Traffic of Reply Packets zijn voor SD-WAN ingeschakeld. Herstel de oorspronkelijke volgorde via het voorbereide beheerpad en beperk de SD-WAN-route.

Veelgestelde vragen

Hoort SSL VPN bij vpn of static in route precedence?

SSL VPN-verbindingen horen bij de categorie static. De waarde vpn staat vooral voor automatisch gegenereerde policy-based IPsec-routes en, onder SFOS 22.0, ipsec_route.

Moet route precedence voor elke VPN worden aangepast?

Nee. De instelling is globaal en mag alleen worden gewijzigd als meerdere routingcategorieën in de concrete pakketstroom concurreren. Voor één bestemming is een specifieke route of gecorrigeerde VPN-configuratie meestal veiliger.