Sophos SD-RED instellen en problemen oplossen
Met een Sophos SD-RED kun je externe locaties, filialen of kleinere thuiswerkplekken verbinden met een Sophos Firewall. De RED bouwt een versleutelde tunnel naar de firewall op en biedt op de externe locatie een netwerk dat centraal via de firewall wordt beheerd.
Het praktische voordeel: ter plaatse is meestal geen complexe VPN-configuratie nodig. De SD-RED wordt met internet verbonden, laadt zijn configuratie via de Sophos RED Provisioning Service en bouwt daarna de tunnel naar de Sophos Firewall op. De tunnel alleen lost echter niet alles op. Zones, firewallregels, DHCP, VLANs, routing, DNS en firmwarestatus moeten ook kloppen.
De bedrijfsmodus moet al vóór de eigenlijke configuratie vaststaan. Hij bepaalt DHCP, gateway, internetpad, centrale controle en het gedrag tijdens een tunnelstoring. De juiste Sophos RED-bedrijfsmodus kiezen legt de verschillen en keuzecriteria uit.
Planning en vereisten
Indeling: SD-RED en RED tussen firewalls
RED kent twee actuele toepassingen die gescheiden moeten blijven. Dit artikel behandelt een fysieke SD-RED 20 of SD-RED 60 op een vestiging. SFOS 22 ondersteunt daarnaast nog steeds een Site-to-Site RED-tunnel tussen twee Sophos Firewalls, waarbij één firewall als Firewall RED server en de andere als Firewall RED client werkt.
Voor die tweede toepassing is geen RED-hardware nodig. Site-to-Site RED tussen twee Sophos Firewalls configureren behandelt het provisioningbestand, statische routes zonder geselecteerde interface, regels op beide zijden en de RED-service. De SD-RED-bedrijfsmodi gelden niet voor dit ontwerp.
Vereisten op de hoofdlocatie
Voordat je de RED aansluit, moeten de volgende punten op de Sophos Firewall duidelijk zijn:
- RED Service is op de firewall geactiveerd.
- Publiek IP-adres of DNS-/DynDNS-naam van de firewall is bereikbaar.
- RED-verbindingen naar de firewall zijn aan de WAN-zijde toegestaan.
REDis onder Administration > Device access voor de juiste WAN-zone toegestaan of via Local Service ACL specifiek vrijgegeven.- RED-interface, zone en IP-configuratie zijn gepland.
- Firewallregels van het RED-netwerk naar de doelnetwerken zijn voorzien.
- DHCP, DHCP Relay of statische adressering voor clients achter de RED is geregeld.
- RED Firmware Pattern op de firewall is actueel.
- Back-up en firmwarestatus van de firewall zijn voor grotere wijzigingen gedocumenteerd.
Voor RED-communicatie zijn met name TCP 3400, UDP 3410 en NTP 123 relevant. Deze verbindingen mogen onderweg niet door provider-routers, voorgeschakelde firewalls of security gateways worden geblokkeerd.
Vereisten op de externe locatie
Op de externe locatie heeft de SD-RED een stabiele internetverbinding nodig. Doorslaggevend is niet alleen de bandbreedte, maar vooral stabiliteit, latentie, pakketverlies en of de provider de benodigde verbindingen toestaat.
Controleer:
- Internetverbinding is stabiel.
- WAN-poort van de RED krijgt via DHCP een adres of heeft een correcte statische configuratie.
- Standaardgateway is bereikbaar.
- DNS werkt.
- NTP is bereikbaar.
- TCP
3400, UDP3410en NTP123worden niet geblokkeerd. - Provider-router of voorgeschakelde firewall voert geen onverwachte filtering uit.
- Bij VLANs is duidelijk welke poort getagd, ongetagd of hybride werkt.
Voor eenvoudige locaties volstaat vaak een kleine verbinding. In de praktijk zijn echter pakketverlies, instabiele consumentenrouters, CGNAT, DNS-problemen of restrictieve provider-firewalls vaker de oorzaak dan pure bandbreedte.

Provisioning en ingebruikname
Automatisch provisionen via Sophos Provisioning Service
Voor normale online provisioning hebben de firewall en de SD-RED internettoegang nodig. Tijdens de eerste start moet de SD-RED via DHCP een WAN-adres krijgen om de configuratie te kunnen downloaden. Voor een statische WAN-configuratie is daarom handmatige USB-provisioning nodig. Op de firewall wordt onder System services > RED de RED provisioning service ingeschakeld, worden de contactgegevens ingevuld en worden de gebruiksvoorwaarden van Sophos geaccepteerd.
Daarna wordt onder Network > Interfaces > Add interface > Add RED een interface gemaakt. Stel Branch name, apparaattype, Automatically via provisioning service, firewalladres, uplink, bedrijfsmodus, RED-netwerk, zone en DHCP voor de locatie in. Bij een RED die voor het eerst wordt gebruikt, blijft Unlock code leeg. Na het opslaan uploadt de firewall de configuratie naar de provisioning service. De SD-RED haalt deze op, opent het besturingskanaal op TCP 3400 en bouwt daarna de Layer 2-tunnel op UDP 3410 op.
Bij de eerste opslag genereert de provisioning service een apparaatspecifieke unlock code. Deze verschijnt in WebAdmin en wordt verzonden naar het e-mailadres dat onder System services > RED is ingesteld. Bewaar de code veilig, want deze is nodig wanneer de RED naar een andere firewall wordt verplaatst. WebAdmin toont de code opnieuw wanneer de interface wordt verwijderd. Neem contact op met Sophos Support als de code niet beschikbaar is.
Algemene RED-beveiligingsinstellingen bewust kiezen
Tijdens de eerste activering onder System services > RED maakt SFOS een certificaat voor RED-communicatie op basis van Organization name, City, Country en Email. Organization name en City mogen daarom geen trema’s of speciale tekens bevatten. Het e-mailadres moet bereikbaar blijven, omdat Sophos nieuwe unlock codes daarheen stuurt.
Voor actuele SD-RED 20- en 60-apparaten is TLS v1.2 (strict) and later het zinvolle uitgangspunt. Deze selectie gebruikt alleen de door Sophos aanbevolen TLS 1.2-ciphers. TLS v1.2 and later bevat daarnaast ciphers die Sophos niet aanbeveelt en wordt niet zonder aantoonbare compatibiliteitsbehoefte gekozen. Na een wijziging worden alle productie-RED-tunnels gecontroleerd opnieuw verbonden en getest.
Automatic device deauthorization voorkomt dat een RED die lange tijd niet verbonden is onbeperkt geautoriseerd blijft. De periode moet passen bij het eigen storings- en vervangingsproces: na afloop wordt het apparaat niet verwijderd, maar moet de RED-interface onder Network > Interfaces expliciet opnieuw worden ingeschakeld. Monitoring en documentatie van de unlock code horen daarom bij deze beveiliging.
Laat RED unified firmware ingeschakeld voor SD-RED 20 en 60. Een nieuw RED-firmwarepatroon wordt bewust geïnstalleerd onder Backup & firmware > Pattern updates en wordt niet automatisch toegepast. Plan hiervoor een onderhoudsvenster en test daarna de tunnel en een client.
SD-RED aansluiten
Typische procedure:
- Verbind de WAN-poort van de SD-RED met de provider-router of modem.
- Verbind de LAN-poort met een testclient, switch of lokaal netwerk.
- Voorzie de SD-RED van stroom.
- Wacht tot de RED start, het gateway en internet controleert, de configuratie laadt en de tunnel opbouwt.
- Controleer op de Sophos Firewall of de RED-interface actief is.
- Sluit een testclient achter de RED aan en controleer IP, DNS, gateway en doeltoegang.
Als alle relevante LEDs groen zijn, staat de technische tunnel. Daarna begint de eigenlijke netwerkcontrole: zone, DHCP, firewallregels, terugrouting, DNS en indien nodig VLANs.
Handmatige provisioning met USB-stick
Normaal wordt een SD-RED via de Sophos RED Provisioning Service ingericht. Handmatige provisioning met USB-stick is zinvol wanneer het apparaat in een privaat of sterk beperkt netwerk staat, een statische WAN-configuratie nodig heeft of het automatische provisioningpad niet betrouwbaar werkt.
De procedure is nauwkeuriger dan alleen een provisioningbestand naar USB kopiëren:
- Open op de firewall Administration > Time, selecteer Use custom NTP server en voeg het IP-adres van de firewall als NTP-server toe. Bij handmatige setup moet de RED via het geplande pad een geldige tijd van de firewall kunnen ophalen, zodat de TLS-handshake werkt.
- Maak onder Network > Zones voor RED-locaties een eigen zone van het type
LANofDMZ. Een afzonderlijke zone voorkomt dat algemene LAN-regels onbedoeld voor de externe locatie gelden. Als in plaats daarvan de zoneVPNwordt gebruikt, beantwoordt de firewall DNS-verzoeken van RED-clients niet zelf; DHCP moet dan een andere bereikbare DNS-server uitdelen. - Onder System services > RED de RED Provisioning Service activeren.
- Onder Network > Interfaces > Add interface > Add RED de RED-interface aanmaken.
- Bij Device deployment Manually via USB stick kiezen.
- RED ID, Unlock Code, uplink, RED network settings, zone, DHCP en VLANs passend bij de locatie invullen.
- Het gegenereerde provisioningbestand bij de RED-interface downloaden.
- Het bestand naar de rootdirectory van de USB-stick kopiëren.
- RED uitschakelen, USB-stick plaatsen en RED weer inschakelen.
- Na het starten interface, LEDs, client-IP, DNS, firewallregel en doeltoegang controleren.
Als de WAN-zijde van de RED DHCP gebruikt, moet op de externe locatie echt een DHCP-server antwoorden. Krijgt de RED geen adres, dan kan hij in een herstartlus terechtkomen. Bij statische WAN-configuratie moeten IP-adres, gateway, DNS en NTP extra nauwkeurig worden gecontroleerd.
Ook een offline geprovisioneerde RED heeft een geldige tijd nodig. Voor rechtstreekse tijdsynchronisatie moet deze 0.sophos.pool.ntp.org tot en met 3.sophos.pool.ntp.org via DNS kunnen opzoeken en via UDP 123 bereiken. Als dat niet lukt, probeert de RED de tijd via HTTPS op TCP 4444 met de firewall te synchroniseren. Hiervoor kan een gerichte Local service ACL exception rule nodig zijn. Gebruik alleen het bekende RED-IP als source en de WAN-poort van de firewall als destination; service is HTTPS en action Accept. Omdat deze uitzondering de HTTPS-beheerservice vrijgeeft, moet ze beperkt blijven tot het RED-IP.
Status, updates en migratie
LED-status begrijpen
De status-LEDs zijn bij RED-troubleshooting vaak de snelste ingang, omdat je daaraan kunt zien op welk punt het opstartproces blijft hangen.
Legenda:
- ⚫ uit
- 🟢 brandt groen
- 🟢 knippert groen
- 🔴 brandt rood
- 🔴 knippert rood
Afhankelijk van de kijkhoek, foto of omgevingslicht kan een LED geelachtig of oranje lijken. Voor de diagnose telt vooral welke LED brandt of knippert en of deze groen of rood is.
Normaal opstartproces
| Systeem | Router | Internet | Tunnel | Betekenis |
|---|---|---|---|---|
| 🟢 knippert | ⚫ | ⚫ | ⚫ | SD-RED start op. |
| 🟢 | ⚫ | ⚫ | ⚫ | Opstartproces voltooid. |
| 🟢 | 🟢 knippert | ⚫ | ⚫ | Verbinding met gateway of router wordt opgebouwd. |
| 🟢 | 🟢 | ⚫ | ⚫ | Standaardgateway is bereikbaar. |
| 🟢 | 🟢 | 🟢 knippert | ⚫ | Internetverbinding wordt gecontroleerd. |
| 🟢 | 🟢 | 🟢 | ⚫ | Internetverbinding staat. |
| 🟢 | 🟢 | 🟢 | 🟢 knippert | Tunnel naar Sophos Firewall wordt opgebouwd. |
| 🟢 | 🟢 | 🟢 | 🟢 | Tunnel naar Sophos Firewall staat. |
| 🟢 knippert | 🟢 knippert | 🟢 knippert | 🟢 knippert | Firmware wordt geïnstalleerd. Apparaat niet uitschakelen. |
Als alle vier de LEDs groen branden, maar er geen verkeer werkt, ligt het probleem meestal niet meer bij de tunnelopbouw. Dan zijn firewallregels, DHCP, VLANs, DNS, NAT of routing waarschijnlijker.
Foutcodes
| Systeem | Router | Internet | Tunnel | Betekenis | Volgende controle |
|---|---|---|---|---|---|
| 🔴 | ⚫ | ⚫ | ⚫ | DHCP of statische IP-configuratie mislukt | DHCP, WAN-kabel, statisch IP, gateway |
| 🔴 | 🟢 | ⚫ | ⚫ | Internet niet bereikbaar | DNS, NTP, provider, voorgeschakelde firewall |
| 🔴 | 🟢 | 🟢 | ⚫ | Geen verbinding met Sophos Firewall | RED Service, TCP 3400, UDP 3410, FQDN, Unlock Code |
| 🔴 | 🟢 | 🟢 | 🟢 | Geen configuratie of firmwareprobleem | Provisioning, RED Firmware Pattern, Unlock Code, Supportgeval |
3G/4G-Failover
Bij SD-RED-modellen met 3G/4G-failover of een overeenkomstig module kunnen extra patronen optreden.
| Systeem | Router | Internet | Tunnel | Betekenis |
|---|---|---|---|---|
| 🔴 knippert | 🟢 knippert | ⚫ | ⚫ | 3G/4G-failover is actief. |
| 🔴 knippert | 🟢 | 🟢 knippert | ⚫ | Gateway bereikbaar, internetverbinding wordt opgebouwd. |
| 🔴 knippert | 🟢 | 🟢 | 🟢 knippert | Internet staat, tunnel wordt opgebouwd. |
| 🔴 knippert | 🟢 knippert | 🟢 knippert | 🟢 knippert | Tunnel staat via failover-verbinding. |
Firmware-updates controleren
Als de LEDs gezamenlijk knipperen, kan de RED net een firmware installeren. In deze fase moet je het apparaat niet uitschakelen en niet van het internet loskoppelen. Een update kan enkele minuten duren.
Op de Sophos Firewall moet je daarnaast controleren:
Backup & firmware > Pattern updates
Daar moet het RED Firmware Pattern actueel zijn. Volgens Sophos nemen download en installatie vijf tot tien minuten in beslag. Als een RED in een lus blijft hangen of na een firewall-update niet meer goed opstart, is een verouderd RED Firmware Pattern een zinvolle controle. Hoe status, automatische download en bewuste installatie samenwerken, wordt uitgelegd onder Sophos Firewall-patroonupdates configureren en controleren.
Een gerelateerde operationele wens is beschreven in Sophos Firewall Feature Request 2024: Bij RED- en Access-Point-firmwareupdates ontbreken vaak direct zichtbare release-opmerkingen in de backend. Voor productieve omgevingen moet je updates daarom bewust plannen en niet ongecoördineerd tijdens kritieke bedrijfstijden installeren.
RED-interface, zone en regels controleren
Na succesvolle tunnelopbouw heeft de RED een goede firewallconfiguratie nodig.
Typische controlepunten:
- RED-interface is onder Network > Interfaces actief.
- Interface ligt in de juiste zone.
- DHCP-server of DHCP-relay is correct ingesteld.
- Clients ontvangen IP-adres, gateway en DNS.
- Firewallregels staan alleen de benodigde doelen toe.
- Terugrouting naar het RED-netwerk werkt.
- NAT wordt alleen gebruikt als het bewust gepland is.
- VLAN-configuratie past bij de RED-modus en de switchpoort.
Voor de eerste functietest volstaat een strikt begrensde regel onder Rules and policies > Firewall rules: stel Source zone in op de eigen zone RED-Branch, voer onder Source networks and devices het RED-clientnetwerk in en gebruik alleen het benodigde interne testnetwerk als bestemming. Voor internettoegang is een afzonderlijke regel nodig met de WAN-zone als bestemming en de geplande NAT-afhandeling. Beperk daarna bestemmingen en services tot wat in productie nodig is. Zo test je het gewenste pad zonder de locatie toegang tot alle interne netwerken te geven.
Voor de regelbasis past Sophos Firewall-regels begrijpen en correct configureren. Als de tunnel staat, maar verkeer niet stroomt, moet je Log Viewer en Packet Capture combineren.
De optionele MAC filtering type kan op het RED-netwerk een apparaatgebonden begrensde allow- of blocklist toepassen, maar vervangt geen firewallregel. Remote IP assignment is evenmin een standaardinstelling: de optie kent via DHCP of statisch een adres toe aan de bridge met de RED-tunnel aan de WAN-zijde en wordt alleen onderzocht als apparaten achter de RED niet op ARP-verzoeken antwoorden. Schakel geen van beide opties in als algemene oplossing voor prestaties of connectiviteit.
Upgrade- en migratievalkuilen
Site-to-Site RED niet verwarren met SD-RED
Een RED-tunnel tussen firewalls blijft onder SFOS 22 een ondersteund afzonderlijk ontwerp. De tunnel gebruikt geen van de vier SD-RED-bedrijfsmodi en wordt niet via DHCP of de LAN-poorten van een SD-RED gedefinieerd. Bij een upgrade worden beide RED-typen geïnventariseerd en daarna met hun eigen functietest gecontroleerd.
Voor grotere upgradeplanning past Sophos Firewall Firmware Update correct plannen. De volledige procedure tussen firewalls staat in Site-to-Site RED tussen twee Sophos Firewalls configureren.
Legacy Firewall RED en oude RED-apparaten vóór SFOS 22 verwijderen
SFOS 22.0 en nieuwer ondersteunen Firewall RED Server Legacy en Firewall RED Client Legacy niet meer. Zolang zo’n UTM-naar-SFOS-configuratie aanwezig is, zijn een upgrade, herstel en configuratie-import naar SFOS 22 geblokkeerd. Dit geldt niet voor de huidige typen Firewall RED server en Firewall RED client. Vervang vóór de upgrade alle afhankelijkheden van de legacy-interfaces, verwijder de interfaces en maak daarna een nieuwe configuratieback-up.
Ook RED 15, RED 15w en RED 50 zijn end-of-life. Hun tunnels maken sinds SFOS 20.0 MR1 geen verbinding meer. Na een upgrade of herstel naar SFOS 22 blijft de oude configuratie wel zichtbaar, maar wordt ze niet toegepast en kan ze alleen nog worden verwijderd. Importeren is niet mogelijk. Migreer deze locaties vóór de upgrade naar SD-RED 20 of SD-RED 60 en test hun werkelijke gegevenspad.
Gecorrigeerd /32-masker voor RED system hosts
Sophos heeft het subnetmasker van automatisch aangemaakte RED system host objects in SFOS 21.0 MR2 en 21.5 MR1 gecorrigeerd naar /32. Als zulke objecten eerder in regels of andere configuraties voor meerdere hostadressen werden gebruikt, kan verkeer na de update anders matchen.
Na een upgrade moet je daarom controleren:
- Worden RED system hosts in firewallregels gebruikt?
- Verwacht een regel per ongeluk een netwerk in plaats van een enkele host?
- Moeten IP Host of Network Host objecten worden vervangen?
- Kloppen regelmatches nog in de Log Viewer?
RED en HA-failover
In HA-omgevingen moeten RED-locaties na een failover bewust worden getest. Sophos wijst erop dat RED-tunnels na een HA-failover niet altijd direct met het auxiliary-apparaat opnieuw verbonden zijn. De duur hangt onder meer af van het aantal interfaces en de configuratie.
Voor kritieke locaties moet men niet alleen de firewall-HA-status controleren, maar ook:
- RED-interfacestatus na failover
- clienttoegang achter de RED
- relevante firewallregelmatches
- DNS en DHCP achter de RED
- monitoringalarm bij langere tunnelonderbreking
RED-doorvoer en prestaties controleren
Sophos vermeldt een maximale tunneldoorvoer van 250 Mbit/s voor de SD-RED 20 en 850 Mbit/s voor de SD-RED 60. Dit zijn maximumwaarden van het platform, geen garantie voor een afzonderlijke SMB-overdracht, een browser-snelheidstest of één TCP-stream. Ook endpoints, opslag, TCP-window, werkelijke latentie tussen locaties, pakketverlies, providerpad, firewallbelasting en securityprofielen beïnvloeden het resultaat.
Een ping van bijvoorbeeld 8 ms naar een openbare snelheidstestserver beschrijft niet automatisch de latentie tussen de twee RED-locaties. Een snelheidstest op elke internetverbinding controleert evenmin het versleutelde end-to-end-pad door de RED-tunnel. Voor die vraag is een testserver in het ene LAN en een testclient in het LAN van de andere locatie nodig.
De RED-tunnel met iPerf3 in beide richtingen testen
Voor de tunneltest moet met dezelfde bekabelde endpoints een lokale baseline worden gemaakt. Daarna wordt iPerf3 over de RED-tunnel uitgevoerd, eerst met één TCP-stream, vervolgens in de omgekeerde richting en ten slotte met vier parallelle streams:
iperf3 -c 10.10.10.50 -t 30
iperf3 -c 10.10.10.50 -t 30 -R
iperf3 -c 10.10.10.50 -t 30 -P 4
10.10.10.50 is slechts een voorbeeldadres en moet worden vervangen door het IP-adres van de iPerf3-server in het externe LAN. De test veroorzaakt bewust belasting en hoort in een geschikt onderhoudsvenster. Sophos Firewall-prestaties correct testen met iPerf3 beschrijft de installatie, de tijdelijke firewallregel, UDP-tests en de volledige analyse.
De drie resultaten beantwoorden verschillende vragen:
- Als de lokale baseline al traag is, moeten eerst endpoints, NIC’s, drivers, kabels, switches en opslag worden gecontroleerd.
- Als één stream aanzienlijk trager is dan
-P 4, vormen latentie, het TCP-window of de afzonderlijke applicatiestroom waarschijnlijker de beperking. Dit bewijst nog geen RED-limiet. - Als één en vier streams in beide richtingen bij dezelfde grens stoppen, moeten fysieke links, het providerpad, pakketverlies, de RED-configuratie en firewallbelasting worden onderzocht.
- Als slechts één richting traag is, moeten de relevante uploadsnelheden, interfacetellers, fouten, drops en het retourpad worden vergeleken.
Een typisch praktijkpatroon is bijvoorbeeld ongeveer 400 Mbit/s met één stream en tussen 700 Mbit/s en 800 Mbit/s met -P 4. Dit wijst erop dat het pad aanzienlijk meer totale capaciteit kan vervoeren, terwijl één TCP- of SMB-flow die niet volledig benut. Het garandeert niet dat elke toepassing dezelfde multistreamwaarde bereikt.
Tijdens elke run moeten de werkelijke round-trip time en het pakketverlies tussen de locaties, iPerf-retransmits, Firewall Rule ID, securityprofielen, firewall-CPU en de tellers van de betrokken poorten worden gedocumenteerd. WAN- en LAN-links moeten daadwerkelijk op 1 Gbit/s, Full Duplex en zonder oplopende error- of drop-tellers werken. Snelheid en duplex moeten aan beide zijden op auto-negotiation blijven staan, in plaats van slechts één zijde vast op gigabit in te stellen.
IPS of andere securityprofielen worden niet algemeen uitgeschakeld. Voor een A/B-test wordt hoogstens een smalle tijdelijke regel gebruikt voor de concrete testbron, het testdoel en de iPerf3-service, waarna deze onmiddellijk wordt verwijderd. Als het resultaat zonder IPS niet verandert, is IPS voor precies dit testpad minder waarschijnlijk de oorzaak.
802.3az of EEE daadwerkelijk uitschakelen
Voor optimale prestaties raadt Sophos aan 802.3az uit te schakelen op switches die met een SD-RED 20 of SD-RED 60 zijn verbonden. Hiermee wordt Energy Efficient Ethernet, kortweg EEE, bedoeld. EEE zet delen van de Ethernet-PHY bij lage linkbelasting in de toestand Lower Power Idle en bespaart zo energie. Het is niet hetzelfde als PoE of 802.3x Flow Control.
De instelling staat niet in WebAdmin of de CLI van Sophos Firewall en ook niet in een gedocumenteerd SD-RED-scherm. Ze wordt aangepast op de direct aangesloten switchpoort. Dit geldt voor gebruikte LAN-verbindingen met de RED en, als daar een beheerbare switch of router bij betrokken is, ook voor de fysieke WAN-link. Op apparatuur van andere fabrikanten kan de optie EEE, Energy Efficient Ethernet, Green Ethernet, 802.3az of Power Saving heten. Er bestaat geen universele CLI voor.
Op een Sophos Switch gebeurt dit via de pagina Port settings:
- Selecteer de poort die rechtstreeks met de SD-RED is verbonden.
- Open Edit.
- Stel EEE status in op Off.
- Sla op met Apply.
- Controleer linkstatus, onderhandelde snelheid, duplex en fouttellers en herhaal dezelfde iPerf3-test.
Op een actuele Sophos Switch kan de status read-only in de CLI worden weergegeven:
show eee
Voor voorbeeldpoort 0/1 wordt EEE als volgt uitgeschakeld:
configure terminal
interface gigabitethernet 0/1
no eee
exit
exit
save
show eee
Vervang 0/1 door de poort die daadwerkelijk met de RED is verbonden. no eee wijzigt de poortconfiguratie. Als de switch alleen via dit RED-pad bereikbaar is, zijn een onderhoudsvenster en lokale of alternatieve beheerstoegang nodig. Afhankelijk van switch en firmware kan de wijziging een nieuwe linkonderhandeling veroorzaken.
Voor het terugzetten op een Sophos Switch wordt in dezelfde Interface Configuration Mode eee in plaats van no eee gebruikt:
configure terminal
interface gigabitethernet 0/1
eee
exit
exit
save
show eee
Het uitschakelen van EEE schakelt Ethernet of gigabit niet uit. Het nadeel is dat de PHY tijdens inactieve perioden niet meer dezelfde hoeveelheid energie bespaart, waardoor de poort iets meer stroom verbruikt en meer warmte kan produceren. Een specifieke doorvoerwinst is niet gegarandeerd. De reproduceerbare vergelijking voor en na de wijziging is bepalend. Op een unmanaged switch zonder EEE-optie kan de instelling niet betrouwbaar worden gewijzigd; voor de test moet het apparaat worden omzeild of tijdelijk door een beheerbare switch worden vervangen.
Tunnel compression en MTU alleen gecontroleerd wijzigen
Onder Network > Interfaces kan de RED-interface worden bewerkt. Daar staan Tunnel compression en MTU. Sophos beschrijft Tunnel compression als een manier om RED-verkeer te comprimeren en de doorvoer vooral op trage verbindingen te verhogen. Reeds gecomprimeerde of versleutelde gegevens kunnen nauwelijks verder worden verkleind, terwijl compressie extra rekenwerk veroorzaakt. Daarom is niet één instelling geschikt voor elke locatie.
Voor een A/B-test worden eerst de uitgangsstatus en de metingen gedocumenteerd. Daarna wordt alleen Tunnel compression gewijzigd, opgeslagen en exact dezelfde iPerf3-reeks herhaald. Vervolgens wordt de uitgangsstatus hersteld of de aantoonbaar betere variant bewust gedocumenteerd. Opslaan kan de RED-tunnel kort onderbreken, waardoor een onderhoudsvenster en alternatieve toegang verstandig zijn.
MTU is geen algemene snelheidsregelaar. Deze wordt alleen onderzocht wanneer kleine pakketten werken maar grotere overdrachten vastlopen, fragmentatie zichtbaar is of iPerf3 veel retransmits toont. Sophos Firewall MTU en MSS bij VPN-problemen controleren beschrijft de veilige DF-test, pakketgroottes en het terugzetten. Zonder reproduceerbare MTU-bevinding blijft de gedocumenteerde uitgangswaarde behouden.
Problemen oplossen
RED-IP kan niet worden gewijzigd onder SFOS 22.0 MR2
Onder SFOS 22.0 MR2 Build 546 kan bij het wijzigen van het IP-adres van een bestaande RED-interface de melding Failed to update RED interface verschijnen. Het lastige is dat WebAdmin daarna al het nieuwe IP-adres kan tonen, terwijl de firewall intern nog steeds het oude adres gebruikt. Alleen het zichtbare IP-adres is in dit geval dus nog geen bewijs dat de wijziging is geslaagd.
De door Sophos gedocumenteerde workaround wijzigt daarnaast de branchnaam en slaat de interface opnieuw op:
- Documenteer het huidige RED-IP, het subnetmasker, de Branch Name en een eventueel bestaand RED-DHCP-bereik.
- Open onder Network > Interfaces de betreffende RED-interface en voer het gewenste IP-adres in.
- Verschijnt
Failed to update RED interface, open de interface dan opnieuw. - Wijzig Branch Name daadwerkelijk, bijvoorbeeld van
Branch-ZurichinBranch-Zurich-01, en sla opnieuw op met Save. - Controleer in
5. Device Management > 3. Advanced Shellmet het alleen-lezen commandoifconfigof het nieuwe adres op de RED-interface actief is:
ifconfig
De interfacenaam is afhankelijk van de configuratie en kan onder Network > Interfaces worden achterhaald. Een herstart, serviceherstart of het verwijderen van de RED-interface maakt geen deel uit van deze workaround.
Als het nieuwe RED-IP in een ander netwerk ligt dan het bestaande RED-DHCP-bereik, schakelt SFOS de RED-DHCP-server uit. Dit is normaal productgedrag en staat los van de foutmelding. Onder Network > DHCP moet de bestaande server dan aan het nieuwe netwerk worden aangepast of een nieuwe DHCP-server worden aangemaakt. Leasebereik, statische MAC-toewijzingen, gateway en DNS moeten bij de nieuwe adressering passen.
Vernieuw tot slot op een client achter de RED de DHCP-lease en controleer IP-adres, gateway, DNS, tunnelstatus en de beoogde toegang. In Log Viewer moet het verkeer weer de verwachte firewallregel treffen. Blijft het backend-IP ondanks opnieuw opslaan oud, dan is er voor NC-184971 momenteel geen gepubliceerde productiefix gedocumenteerd. Afhankelijke regels of interfaces mogen niet op goed geluk worden verwijderd; maak in plaats daarvan een back-up van de configuratie en schakel Sophos Support in.
RED krijgt geen IP-adres
Als de RED bij de routerstap blijft hangen of de foutcode op DHCP of gateway wijst, ligt de oorzaak meestal op de externe locatie.
Controleer:
- Geeft de provider-router een IP-adres via DHCP?
- Is de netwerkkabel correct aangesloten op de WAN-poort?
- Is de standaardgateway bereikbaar?
- Is een statisch IP-adres volledig ingevoerd?
- Kloppen IP-adres, subnetmasker, gateway en DNS?
- Blokkeert een voorgeschakeld apparaat het verkeer?
Als DHCP op de externe locatie niet werkt, kan de RED in een herstartlus terechtkomen.
RED bereikt het internet niet
Als router of gateway bereikbaar is, maar de internet-LED niet permanent groen wordt, ligt het probleem meestal achter de lokale router.
Controleer:
- Werkt de internetverbinding met een normale client?
- Werkt DNS?
- Is NTP bereikbaar?
- Worden TCP
3400, UDP3410of NTP123geblokkeerd? - Is er een proxy of firewall tussen RED en internet?
- Is de providerverbinding stabiel genoeg?
- Is HTTPS op TCP
443naar de provisioning service bereikbaar?
Voor RED-provisioning moet de RED de Sophos Provisioning Service bereiken. Sophos documenteert daarvoor *.astaro.com via TCP 3400 en UDP 3410; de overige fabrikantdoelen en validatiegrenzen staan in Uitgaande services en poorten van Sophos Firewall controleren.
Een client in hetzelfde netwerk als de WAN-poort van de RED kan met telnet red.astaro.com 3400 de DNS-resolutie en het opbouwen van een TCP-verbinding testen. Een geslaagde verbinding bevestigt alleen dat TCP 3400 bereikbaar is; ze zegt niets over UDP 3410, provisioning, authenticatie of de RED-tunnel.
RED bereikt de Sophos Firewall niet
Als internet bereikbaar is, maar de tunnel niet wordt opgebouwd, controleer je de firewallzijde.
Controleer:
- Is de RED Service op de Sophos Firewall geactiveerd?
- Is de RED correct aangemaakt?
- Kloppen RED-ID en Unlock Code?
- Is het publieke IP of de FQDN van de firewall bereikbaar?
- Is Administration > Device access voor RED in de juiste WAN-zone toegestaan?
- Staat een Local Service ACL toegang vanaf de externe locatie toe?
- Komen TCP
3400en UDP3410op de firewall aan? - Past de tijd van de RED bij de TLS-handshake tijdens handmatige provisioning?
- Bereikt een offline RED NTP of de geplande Local Service ACL-uitzondering?
In de Advanced Shell kun je controleren of RED-verkeer aankomt:
tcpdump -ni any port 3400 or port 3410
Als er niets aankomt, ligt het probleem meestal voor de firewall: provider-router, NAT, voorgeschakelde firewall, verkeerd publiek IP, FQDN of poortblokkade.
RED start steeds opnieuw op
Een herstartlus kan meerdere oorzaken hebben:
- instabiele stroomvoorziening
- defecte voeding
- geen IP-adres via DHCP
- verkeerde statische IP-configuratie
- geblokkeerde poorten
- verouderd RED Firmware Pattern
- verkeerde Unlock Code
- beschadigde of verkeerde RED-configuratie
Controleer eerst stroomvoorziening, kabels en DHCP. Controleer daarna RED Firmware Pattern, poortbereikbaarheid en configuratie. Overweeg een Factory Reset pas als de eerdere controles geen oorzaak opleveren. Sla vooraf RED-ID, Unlock Code en interfaceconfiguratie op. Als deze gegevens ontbreken, kan voor een nieuwe autorisatie Sophos Support nodig zijn.
Tunnel is groen, maar er stroomt geen verkeer
Dit geval komt bijzonder vaak voor. De RED is verbonden, maar clients bereiken geen interne systemen of geen internet.
Mogelijke oorzaken:
- Firewallregel ontbreekt of staat te laag.
- RED-interface ligt in de verkeerde zone.
- DHCP deelt verkeerd gateway of verkeerde DNS-servers uit.
- Terugrouting naar het RED-netwerk ontbreekt.
- NAT vertaalt verkeer onverwacht.
- VLAN-tagging klopt niet.
- Security Feature blokkeert het verkeer.
Controlevolgorde:
- Controleer client-IP, gateway en DNS.
- Filter Log Viewer op bron-IP van de RED-client.
- Controleer firewallregel-match.
- Voer Packet Capture uit op RED-interface en doelinterface.
- Controleer de terugweg van het doelsysteem of doelnetwerk.
- Controleer NAT en routing.
Bij onduidelijke regelmatches helpt Firewallregel testen met Log Viewer, Policy Test en Packet Capture.
VLAN-verkeer werkt niet
Bij SD-RED 60 zijn VLAN-scenario’s mogelijk, maar poortmodus, VLAN-ID en RED-modus moeten samenpassen.
Controleer:
- VLAN-IDs kloppen op firewall, RED en switch.
- RED-poort is als Access, Hybrid of Tagged Trunk passend geconfigureerd.
- Switch-poort op de externe locatie is correct getagd of ongetagd.
- DHCP en DNS zijn per VLAN gepland.
- Firewallregels bestaan voor de respectieve VLAN-netwerken.
- De gekozen RED-modus ondersteunt het gewenste VLAN-scenario.
Voor het oplossen van problemen is een eenvoudig ongetagd testnetwerk nuttig. Als dit werkt, ligt de oorzaak meestal bij VLAN-ID, tagging, poortmodus of switchconfiguratie.
RED Access Points blijven inactief
Als RED Access Points of Wi-Fi-functies in VLAN-scenario’s inactief blijven, kan DHCP-optie 234 relevant zijn. Dit betreft vooral gevallen waarin RED- of Access-Point-communicatie via VLAN-interfaces verloopt.
Stel deze optie alleen in als het scenario van toepassing is en bekend is welk IP-adres van de firewallinterface de apparaten moeten bereiken. De juiste Sophos RED-bedrijfsmodus kiezen legt de volledige samenhang tussen Wi-Fi-zone, VLAN en DHCP-optie 234 uit. Optie 234 is niet de eerste controle bij algemene RED-verbindingsproblemen.
Offline provisioning wordt overschreven
Als een RED eerst online geprovisioneerd is en later via USB offline geprovisioneerd wordt, kan een oude online-configuratie op de Sophos Provisioning Server behouden blijven. Als de RED de firewall niet bereikt, kan deze opnieuw online provisioneren en de USB-configuratie overschrijven.
Dan moet de RED opnieuw offline geprovisioneerd worden. Daarnaast moet de oude online-configuratie via Sophos Support verwijderd worden.
Diagnose en operationele controle
Diagnosepunten op de Sophos Firewall
Voor RED-problemen zijn deze punten nuttig:
- Network > Interfaces voor RED-interface en status
- Administration > Device access voor RED-servicevrijgaven
- Rules and policies > Firewall rules voor verkeer vanuit het RED-netwerk
- Diagnostics > Packet capture voor padcontrole
- Log viewer met RED-, firewall- en systeemgebeurtenissen
- Backup & firmware > Pattern updates voor RED Firmware Pattern
- Advanced Shell met
tcpdump
Een geslaagde verbinding kan ook in de apparaatspecifieke logs worden bevestigd. In /log/red.log verschijnt een melding zoals New connection from ... with ID <RED ID>. In /log/red-<RED ID>.log volgen onder meer connected OK, pushing config en na een nieuwe verbinding is now re-connected. Deze regels bevestigen de verbinding en configuratieoverdracht, maar nog geen werkend productieverkeer. Het volledige apparaatspecifieke log kan provisioning- en configuratiegegevens bevatten en moet vóór het delen worden opgeschoond.
Voor logbestanden en service-toewijzing past Sophos Firewall Troubleshooting: Services en Logs.
Als daarentegen de volledige firewall met Failed to start Red server service in Failsafe-modus start, is dit geen gewone RED-tunnelfout. Het Failsafe-runbook legt de Build-afbakening en het veiligstellen van bewijsmateriaal vóór recovery uit.
Operationele checklist
Voor de uitrol:
- RED-ID en Unlock Code gedocumenteerd.
- Publiek firewalladres of FQDN gecontroleerd.
- TCP
3400, UDP3410en NTP123gecontroleerd. - RED Service en Device Access op de firewall gepland.
- Zone, DHCP, routing en firewallregels gedefinieerd.
- VLAN-modus indien nodig vooraf getest.
Na het aansluiten:
- LEDs tonen succesvolle tunnelopbouw.
- RED-interface is actief.
- Client ontvangt IP, gateway en DNS.
- Log Viewer toont verwachte firewallregel.
- Interne doelsystemen en internetpad werken zoals gepland.
- Firmware Pattern is actueel.
In bedrijf:
- RED-firmwarepatroon regelmatig controleren.
- Locatieverbindingen na firewall-upgrades testen.
- RED-tunnels tussen firewalls los van fysieke SD-RED-locaties testen.
- Na een upgrade naar SFOS 21.0 MR2 of 21.5 MR1 de gevolgen van het gecorrigeerde
/32-masker voor RED system hosts controleren. - RED-doorvoer vergelijken met een lokale baseline, één en vier iPerf3-streams en beide richtingen.
802.3azof EEE uitgeschakeld houden op direct aangesloten switchpoorten en dit na een switchvervanging opnieuw controleren.- Tunnel compression en MTU alleen met een gedocumenteerde voor-en-na-test wijzigen.
- RED-locaties opnemen in monitoring, back-up en noodplanning.
FAQ
Welke poorten heeft Sophos SD-RED nodig?
3400, UDP 3410 en NTP 123 belangrijk. Afhankelijk van het netwerk kunnen daarnaast DNS en andere verbindingen voor provisioning, tijd en bedrijf relevant zijn.Waarom is de RED-tunnel groen, maar bereiken clients niets?
Wanneer heeft een SD-RED handmatige provisioning via USB nodig?
Ondersteunt SFOS 22 Site-to-Site RED tussen twee firewalls?
Waarom zijn RED system hosts na een upgrade relevant?
/32. Als deze objecten eerder als netwerkobjecten werden gebruikt, kunnen firewallregels na de update anders matchen.