Naar de inhoud
Avanet

De juiste Sophos RED-bedrijfsmodus kiezen

De bedrijfsmodus van een Sophos SD-RED is geen kleine detailoptie. Hij bepaalt wie op de externe locatie DHCP en de gateway levert, welk verkeer door de RED-tunnel loopt, of internettoegang centraal wordt gecontroleerd en wat blijft werken wanneer de tunnel uitvalt. Een Site-to-Site RED-tunnel tussen twee Sophos Firewalls is een ander ontwerp en gebruikt deze vier bedrijfsmodi niet.

Voor nieuwe, centraal beheerde vestigingen is Standard/Unified meestal het duidelijkste uitgangspunt. Standard/Split bespaart tunnelbandbreedte, maar plaatst lokaal internetverkeer buiten de centrale controle. Transparent/Split integreert de RED in een bestaand netwerk. Manual/Split is een speciaal bekabelings- en routeringsontwerp voor lokale internetautonomie en geen gewone snelle modus.

Kies de bedrijfsmodus voordat DHCP, VLAN’s, firewallregels en de uitrol worden geconfigureerd. Een latere wijziging verandert het datapad en vereist een onderhoudsvenster met gecontroleerde functietests.

De vier RED-bedrijfsmodi in één oogopslag

BedrijfsmodusWat loopt door de tunnel?Netwerk op de externe locatie
Standard/Unifiedal het locatieverkeerSophos Firewall levert DHCP en de gateway
Standard/Splitalleen geconfigureerde doelnetwerkenSophos Firewall levert DHCP en de gateway; internet gaat lokaal naar buiten
Transparent/Splitgeconfigureerde doelnetwerken of domeinende bestaande router levert DHCP, DNS en de gateway
Manual/Splitcentraal verkeer dat met statische routes is gedefinieerdde bestaande router blijft de lokale gateway; het fysieke ontwerp wordt handmatig gepland

Deze samenvatting helpt bij de eerste keuze, maar vervangt de beoordeling van uitvalgedrag, VLAN’s en security niet. Split betekent met name niet automatisch fail-open en Transparent betekent niet automatisch dat VLAN-tags worden doorgegeven.

Standard/Unified: Alles via de centrale locatie

In Standard/Unified levert Sophos Firewall via de RED-interface DHCP en de standaardgateway. De SD-RED stuurt al het verkeer door de versleutelde tunnel, inclusief het internetverkeer van de vestiging.

Dit biedt de meeste centrale controle. Firewallregels, Web Policies, IPS, Application Control, rapportage en centrale internettoegang kunnen consistent op de hoofdlocatie worden toegepast. Tegelijk worden de tunnel en de centrale WAN-verbinding zwaarder belast, omdat ook gewoon internetverkeer van de vestiging het locatiepad tweemaal aflegt.

Als de RED-tunnel uitvalt, verliezen clients niet alleen toegang tot interne netwerken. Omdat hun gateway via de tunnel op Sophos Firewall staat, valt normaal ook internettoegang weg. Standard/Unified past daarom wanneer centrale security belangrijker is dan lokaal internet tijdens een tunnelstoring.

Wanneer Standard/Unified past

  • Al het locatieverkeer moet centraal worden gecontroleerd en gelogd.
  • DHCP, DNS-forwarding, regels en internettoegang moeten op Sophos Firewall samenkomen.
  • De centrale WAN-capaciteit is voldoende voor het extra internetverkeer van de vestiging.
  • Een tunnelstoring mag de locatie gecontroleerd offline zetten, of er bestaat een geteste tweede RED-uplink.
  • VLAN’s moeten via een SD-RED 60 worden vervoerd.

Standard/Split: Centrale netwerken door de tunnel

Bij Standard/Split blijft Sophos Firewall de DHCP-server en standaardgateway voor het door de RED geleverde netwerk. Alleen de onder Split networks ingevoerde doelnetwerken lopen door de tunnel. Andere doelen, doorgaans internet, verlaten de locatie via de lokale WAN-verbinding van de RED.

Dit ontlast de tunnel en de centrale internetverbinding. Daar staat een duidelijke securitygrens tegenover: Sophos maskeert het lokale internetverkeer op de RED, maar de centrale firewall kan dit niet met zijn firewall-, web- of IPS-regels controleren. Vanuit de centrale locatie is dit datapad geen normaal doorgestuurd internetverkeer.

Voor Split networks worden IP-netwerken gebruikt. FQDN-hostobjecten worden hier niet ondersteund. Ook reeds met VLAN getagde frames horen niet bij het datapad van Standard/Split. Alleen het DHCP-netwerk dat de RED rechtstreeks levert, krijgt via deze modus lokale internettoegang.

Standard/Split is evenmin een algemeen fail-open-ontwerp. Als de tunnel uitvalt, verliezen clients in het door de firewall geleverde netwerk volgens de Sophos-documentatie zowel de centrale doelen als internettoegang. Wie lokaal internet onafhankelijk van de tunnel nodig heeft, moet een ander ontwerp plannen en testen.

Wanneer Standard/Split past

  • De vestiging heeft slechts enkele duidelijk gedefinieerde netwerken op de centrale locatie nodig.
  • Lokale internetbreakout is gewenst en mag buiten de centrale Sophos-policies vallen.
  • Sophos Firewall kan het externe netwerk via DHCP beheren.
  • VLAN-tagging door de RED-tunnel is niet nodig.
  • Het uitvalpad is getest en wordt niet verward met Manual/Split.

Transparent/Split: RED in het bestaande netwerk

Transparent/Split past bij externe locaties waar router, DHCP, DNS en standaardgateway al bestaan en moeten blijven. De RED werkt transparant in het bestaande Layer 2-netwerk. Alleen de geconfigureerde split-netwerken of split-domeinen worden via de tunnel naar de centrale locatie geleid.

Deze modus voorkomt een gatewaywijziging voor clients. Probleemoplossing wordt wel lastiger: DHCP, DNS en het normale internetpad blijven onderdeel van het lokale netwerk, terwijl geselecteerde doelen via de RED worden omgeleid. De test moet daarom afzonderlijk aantonen welk pad lokaal blijft en welk pad werkelijk de tunnel ingaat.

Transparent/Split vervoert geen VLAN-getagde frames. Een 3G/4G-failoveruplink is in deze modus evenmin beschikbaar. Voor een draadloze module heeft de externe DHCP-server de door Sophos gedocumenteerde DHCP-optie 234 nodig, zodat het RED-adres aan het access point wordt doorgegeven.

Wanneer Transparent/Split past

  • De bestaande router moet DHCP, DNS en de standaardgateway blijven leveren.
  • Alleen geselecteerde centrale netwerken of domeinen moeten via de RED bereikbaar zijn.
  • De RED kan correct inline in het bestaande netwerk worden opgenomen.
  • De locatie heeft geen VLAN-tags nodig via dit RED-datapad.
  • Lokaal en getunneld verkeer kunnen afzonderlijk met Packet Capture en echte doeltests worden gecontroleerd.

Manual/Split: Lokale gateway met statische routes

Bij een SD-RED beschrijft Manual/Split vooral een bewust handmatig opgebouwd netwerkontwerp. De WAN- en LAN-zijde van de RED worden zo in de bestaande infrastructuur opgenomen dat de bestaande router de standaardgateway blijft. Deze router krijgt statische routes via de RED naar de centrale netwerken.

Het voordeel is lokale autonomie: gewone internettoegang kan blijven werken wanneer de RED-tunnel of de RED zelf uitvalt. Daar staat extra planning tegenover. Retourpaden, statische routes, ARP-gedrag en fysieke bekabeling moeten exact kloppen. Een onjuiste next hop kan centraal verkeer buiten de tunnel leiden of bij een storing in een doodlopend pad sturen.

Sophos beschrijft hiervoor een handmatige fysieke implementatie en een RED-configuratie op basis van het Standard/Unified-schema, terwijl de bestaande gateway en statische routes de split bepalen. De naam mag daarom niet als een onafhankelijke, vanzelfsprekende schakelaar worden behandeld.

Manual/Split hoort alleen thuis in een gedocumenteerd ontwerp met:

  • een alternatieve lokale gateway
  • statische routes voor elk centraal doelnetwerk
  • een gecontroleerd retourpad vanaf de centrale locatie
  • onafhankelijke beheertoegang
  • tests met een actieve tunnel, losgekoppelde tunnel en uitgeschakelde RED

De RED-configuratie kan daarnaast een tweede firewallendpoint en, afhankelijk van model en modus, een tweede uplink bevatten. Deze opties vullen het gekozen datapad aan; ze vervangen het niet.

Een tweede firewallendpoint kan worden gebruikt voor failover of load balancing. Een tweede uplink kan de tunnelopbouw beveiligen. Bij statische adressering van beide uplinks raadt Sophos verschillende DNS-servers aan, omdat de route naar de eerste gateway anders de naamresolutie voor de tweede uplink kan verstoren.

De tests moeten gescheiden blijven:

  1. De gekozen RED-modus moet eerst correct werken via de primaire uplink.
  2. Daarna wordt een gecontroleerde uplinkfailover getest.
  3. Vervolgens worden RED-status, DHCP, centrale doelen en het internetpad opnieuw gecontroleerd.
  4. In HA-omgevingen volgt een afzonderlijke firewallfailovertest; de RED-tunnel heeft na de rolwissel tijd nodig om opnieuw op te bouwen.

Alleen een groene tunnelstatus bewijst noch het juiste internetpad, noch werkende security policies.

VLAN’s en LAN-poortmodi bij SD-RED 60

De SD-RED 60 kan VLAN’s door de tunnel vervoeren, maar alleen in Standard/Unified. Daarnaast wordt per LAN-poort bepaald hoe de RED met getagde en ongetagde frames omgaat.

  • Tagged: Alleen de geconfigureerde VLAN’s worden getagd doorgestuurd. Niet-geconfigureerde VLAN’s en ongetagde frames worden verworpen. Per poort kunnen maximaal 64 VLAN ID’s worden ingevoerd.
  • Untagged, drop tagged: Ongetagde frames worden aan het geconfigureerde VLAN toegewezen; reeds getagde frames worden verworpen. Dit komt overeen met een gecontroleerde access-poort.
  • Disabled: De LAN-poort verwerpt het verkeer.
  • Untagged: Deze hybride modus vereist een echte test met de gebruikte SFOS- en RED-firmware. De huidige Sophos-helppagina’s beschrijven de behandeling van reeds getagde frames niet consistent. Plan deze modus daarom niet zonder Packet Capture als vervanging voor een trunk.

Sophos Firewall heeft voor elk gebruikt VLAN een passende VLAN-interface op de RED-interface nodig. VLAN ID, IP-netwerk, DHCP, RED-poortmodus en switchconfiguratie moeten exact overeenkomen. De volledige procedure staat in Een VLAN op Sophos Firewall configureren en testen.

Draadloos gedrag afzonderlijk plannen

Een optionele draadloze module van de SD-RED 20 of 60 kan drie verschillende datapaden gebruiken:

  • Separate zone: Draadloos verkeer bereikt de firewall via VXLAN, onafhankelijk van de RED-modus.
  • Bridge to AP LAN: Het draadloze netwerk wordt met het lokale LAN van het access point gebridged.
  • Bridge to VLAN: Het draadloze netwerk wordt aan een VLAN toegewezen; het exacte gedrag hangt af van de RED-modus en VLAN-configuratie.

In Standard-modi moet DHCP correct op de RED-interface zijn geconfigureerd. In Transparent/Split komt DHCP uit het externe netwerk en moet optie 234 kloppen. Draadloze instellingen, LAN-poortmodus en RED-modus moeten daarom als één ontwerp worden getest en niet als drie onafhankelijke dropdowns.

De bedrijfsmodus configureren en veilig testen

De RED wordt aangemaakt of bewerkt onder Network > Interfaces > Add interface > Add RED. Documenteer vóór een moduswijziging de huidige configuratie, DHCP-bereiken, statische routes, split-netwerken, firewallregels en een onafhankelijk beheerpad.

De praktische setup met provisioning, leds, regels, prestaties en probleemoplossing staat in Sophos SD-RED instellen en problemen oplossen. De bedrijfsmodus vereist bovendien acceptatie van het werkelijke pad:

  1. Een client ontvangt het verwachte IP-adres, de DNS-servers en de juiste gateway.
  2. Een gedefinieerd doelnetwerk op de centrale locatie is bereikbaar.
  3. Log Viewer of Packet Capture toont de verwachte Firewall Rule ID en het RED-pad.
  4. Een internettest toont de verwachte publieke uitgang, centraal of lokaal.
  5. Eén toegestane en één geblokkeerde toepassing bevestigen waar de security policy werkelijk wordt toegepast.
  6. VLAN’s en draadloze netwerken worden afzonderlijk getest, niet alleen met een algemene ping.
  7. Een geplande tunnel- of uplinkstoring bevestigt het gedocumenteerde uitvalgedrag.

Als de tunnel groen is maar het pad onduidelijk blijft, helpt Packet Capture correct gebruiken op Sophos Firewall. Wijzig op productielocaties niet tegelijk de bedrijfsmodus, DHCP, VLAN’s en firewallregels. Anders is een fout nauwelijks nog aan één laag toe te wijzen.

Veelvoorkomende misverstanden

Split betekent niet automatisch internet tijdens een tunnelstoring

Standard/Split gebruikt lokale internetbreakout, maar clients blijven afhankelijk van het door de firewall geleverde RED-netwerk. Sophos documenteert daar eveneens verlies van internettoegang wanneer de tunnel uitvalt. Manual/Split is het afzonderlijke ontwerp voor een bestaande lokale gateway.

Transparent betekent geen willekeurige Layer 2-passthrough

Transparent/Split integreert de RED in een bestaand netwerk, maar vervoert via dit pad geen VLAN-getagde frames. Ook DHCP, DNS en draadloze opties moeten bewust worden gepland.

Een groene tunnel bewijst niet dat de bedrijfsmodus klopt

De tunnelstatus bevestigt de verbinding met de firewall. Alleen DHCP-, routerings-, internet-, regel- en uitvaltests tonen of de gekozen modus bij het beoogde ontwerp past.

Welke RED-bedrijfsmodus is meestal geschikt voor een nieuwe vestiging?

Standard/Unified is het duidelijke uitgangspunt wanneer al het verkeer centraal moet worden gecontroleerd en de centrale locatie en tunnel voldoende capaciteit hebben. Lokale internetbreakout of een bestaande gateway vereist een bewuste split-keuze.

Welke RED-bedrijfsmodus blijft werken bij een tunnelstoring?

Voor echte lokale internetautonomie beschrijft Sophos Manual/Split met een bestaande lokale gateway en statische routes. Bij Standard/Unified en Standard/Split verliezen door de RED bediende clients normaal ook internettoegang als de tunnel uitvalt.

Kan een SD-RED 60 VLAN's in elke modus vervoeren?

Nee. Sophos ondersteunt VLAN-tagging door de RED-tunnel bij een SD-RED 60 alleen in Standard/Unified. Ook LAN-poortmodus, VLAN-interfaces, DHCP en switchtagging moeten overeenkomen.