Sophos Firewall High Availability (HA) instellen
High Availability, kortweg HA, verbindt twee Sophos Firewalls tot een cluster. Zo kan een tweede apparaat het productieve verkeer overnemen bij een apparaatstoring, uitval van een bewaakte poort of gepland onderhoud. HA vervangt echter geen redundant netwerkontwerp, bruikbare back-ups of gedocumenteerde processen.
HA-modus en architectuur kiezen
Operationeel advies van Avanet: in de meeste productieve omgevingen is Active-Passive de betere HA-variant. Eén firewall verwerkt al het verkeer, de tweede firewall staat klaar en neemt het over bij uitval of onderhoud. Het ontwerp is eenvoudiger, de licentiekosten zijn lager en het gedrag bij storingen is gemakkelijker te begrijpen. Dit is een ontwerpadvies, geen vereiste van Sophos.
Active-Active is alleen de moeite waard als je de grenzen en beperkingen bewust accepteert. Het is geen klassiek symmetrisch load balancing, waarbij beide firewalls gelijkwaardig op alle punten in het netwerk staan. De primaire firewall ontvangt nog steeds het verkeer en verdeelt bepaalde verbindingen naar de hulpfirewall. Niet elke dienst en niet elk type verkeer wordt verdeeld.
Als snelle orientatie:
- Maximale stabiliteit en eenvoudige bedrijfsvoering: Active-Passive.
- Tweede firewall gebruiken zonder aparte beschermingslicentie: Active-Passive.
- Meer doorvoer nodig voor bepaalde TCP-verbindingen: Active-Active controleren.
- Veel VPN-, proxy-, RED-, NDR- of speciale gevallen: Active-Passive verkiezen.
- Kleine of middelgrote omgeving zonder duidelijk prestatieprobleem: Active-Passive.
- Duidelijke prestatie-eis en passende licenties voor beide appliances: Active-Active na test.
De twee Sophos Techvids tonen aansluitend de basisconfiguratie van Active-Passive en Active-Active met QuickHA.
Wat High Availability betekent
Een Sophos Firewall HA-cluster bestaat uit twee firewalls. De apparaten wisselen via een speciale HA-Link heartbeats, apparaatgegevens, verbindingsinformatie en configuratiegegevens uit. De configuratie wordt gesynchroniseerd van de primaire firewall naar de hulpfirewall.
HA beschermt tegen typische uitvallen:
- Uitval van de primaire firewall
- Stroom- of hardwarefout
- Uitval van een bewaakte interface
- Software- of dienstprobleem waardoor een apparaat niet meer functioneel is
- Geplande firmware-updates
- Geplande rolwisseling bij onderhoud
HA lost echter niet elk probleem op:
- Een verkeerde firewallregel blijft ook in het cluster verkeerd.
- Een gezamenlijke switch-uitval kan beide firewalls tegelijkertijd beïnvloeden.
- Een defect VLAN-ontwerp of een foutief routeringsconcept wordt niet automatisch gecorrigeerd.
- Logs en rapporten worden niet volledig tussen beide firewalls gesynchroniseerd.
- Een back-up blijft verplicht.
Wie HA plant, moet eerst de basisprincipes voor zones, interfaces, VLAN’s, LAG’s en bridges duidelijk hebben. De handleiding Sophos Firewall zones en interfaces plannen en configureren past hierbij.
Active-Passive of Active-Active
Active-Passive
Bij Active-Passive verwerkt één firewall al het productieve verkeer. De tweede firewall is passief en neemt het pas over als de actieve firewall uitvalt of een failover handmatig of door onderhoud wordt geactiveerd.
Typische eigenschappen:
- Primaire firewall verwerkt het verkeer.
- Hulpfirewall blijft in stand-by.
- Sessies worden gesynchroniseerd, voor zover de betreffende dienst dat ondersteunt.
- Alleen het apparaat met licentie heeft bij hardware-apparaten de beschermingsabonnementen nodig.
- Als het virtuele cluster-MAC wordt gebruikt, neemt de hulpfirewall bij failover over met hetzelfde virtuele MAC-adres.
- In dit geval hoeven netwerkapparaten hun buren meestal niet opnieuw te leren.
Active-Passive is meestal de beste keuze voor klassieke bedrijfsomgevingen, filialen, datacenters en omgevingen waarin stabiliteit belangrijker is dan een mogelijke prestatieverbetering.
Active-Active
Bij Active-Active verwerken beide firewalls verkeer. Toch blijft de architectuur asymmetrisch: de primaire firewall ontvangt het verkeer en beslist of ze een verbinding zelf verwerkt of doorgeeft aan de hulpfirewall.
Sophos gebruikt het bron-IP-adres voor de verdeling: TCP-verbindingen van even bron-IP-adressen worden doorgaans door de Primary verwerkt en die van oneven bron-IP-adressen gaan naar de Auxiliary. Doorgestuurde of vertaalde TCP-verbindingen worden verdeeld, ook via VLAN-interfaces. Nadat de Auxiliary een verbinding heeft verwerkt, stuurt deze de pakketten rechtstreeks naar de bestemming en niet terug via de Primary. Deze even-onevenmethode ligt vast en kan niet worden gewijzigd. Niet verdeeld worden niet-TCP-, SD-RED- en ingekapseld verkeer en Layer-7-verbindingen via DPI of proxy, waaronder SMTP Proxy, HTTPS, gescand FTP en H.323. Sophos ondersteunt voor deze HA-logica geen externe load balancers vóór het cluster.
Beide nodes hebben passende licenties nodig en slaan de logs van hun eigen verkeer lokaal op. Active-Active is daarom alleen zinvol met een duidelijk prestatiedoel en als het relevante verkeer werkelijk wordt verdeeld. Voor uitsluitend hoge beschikbaarheid is Active-Passive doorgaans overzichtelijker.
Rollen, status en failover
Rollen in het HA-cluster
- Primary: Apparaat dat de centrale clusterconfiguratie voert. In beide HA-modi ontvangt de Primary het verkeer.
- Auxiliary: Tweede apparaat in het cluster. Het synchroniseert de configuratie van de Primary en neemt indien nodig over.
- Initial primary: Apparaat dat bij de installatie als Primary is gestart. In Active-Passive is het doorgaans ook de licentiehouder. Dit eigenaarschap blijft bestaan, ongeacht of de node momenteel Active of Passive is.
- Preferred primary: Voorkeursapparaat dat na een failover weer Primary moet worden zodra het stabiel beschikbaar is.
In Active-Passive toont WebAdmin op de Auxiliary geen Live users, DHCP leases of actieve IPsec-verbindingen. Dit is verwacht gedrag en geen bewijs van mislukte synchronisatie. Voor deze runtimegegevens is de momenteel actieve Primary bepalend.
Statuswaarden in bedrijf
- Active: Het apparaat verwerkt verkeer.
- Passive: Het apparaat is gereed, maar verwerkt in Active-Passive geen productief verkeer.
- Standalone: Het apparaat ziet de peer niet of HA is niet volledig actief. Bij HA-Link-problemen kunnen beide apparaten Standalone worden.
- Faulty: Het apparaat is niet gezond genoeg om normaal aan het cluster deel te nemen.
Virtueel MAC-adres
Als het virtuele HA-cluster-MAC wordt gebruikt, gebruiken de productie-interfaces virtuele MAC-adressen. Alleen de primaire beantwoordt ARP-aanvragen voor het cluster. Bij een failover neemt de hulpfirewall dit virtuele MAC-adres over. Hierdoor blijft de bereikbaarheid voor switches, routers en clients stabieler omdat de IP- en MAC-toewijzing niet fundamenteel verandert. De hieronder beschreven interface-MAC-optie is een andere variant; ga daarbij niet uit van dezelfde overname van het virtuele MAC.
Belangrijk is de Cluster ID. Deze ID wordt gebruikt voor het virtuele MAC-adres. Als meerdere HA-clusters in dezelfde laag-2-omgeving worden gebruikt, moet elk cluster een unieke Cluster ID hebben. Anders kunnen er MAC-conflicten ontstaan.
Wat wordt gesynchroniseerd
- Firewall-regels, policies, objecten, routing en CLI-configuratie worden van Primary naar Auxiliary gesynchroniseerd.
- Actieve sessies worden afhankelijk van protocol en dienst gesynchroniseerd.
- Secure Storage Master Key en WebAdmin-toegangsgegevens worden gesynchroniseerd.
- Dedicated HA link wordt niet als normale productieve interfaceconfiguratie gesynchroniseerd.
- Peer Admin Port wordt apart behandeld en niet zoals een normale interface gesynchroniseerd.
- Logs en reports worden niet tussen de apparaten gesynchroniseerd.
Failover-gedrag
Een failover kan door verschillende gebeurtenissen worden geactiveerd:
- Geen heartbeats meer via de HA-Link
- Uitval van een bewaakte poort
- Stroomuitval
- Hardwarefout
- Software- of dienstprobleem
- Geplande rolwisseling
- Firmware-update
Als één Node in de Failsafe-modus start, worden eerst de rol en de toestand van de peer gedocumenteerd. Sophos Firewall in de Failsafe-modus controleren toont de alleen-lezen diagnoseopdracht en legt uit waarom beide Nodes niet ongecoördineerd opnieuw mogen worden gestart en HA niet op goed geluk mag worden uitgeschakeld.
De heartbeats via de Dedicated HA Link zijn VRRP-verzoeken. SFOS 22 gebruikt standaard 250 ms en 16 ontbrekende heartbeats, met een heartbeat-timeout van 4 seconden. SFOS 23 gebruikt standaard 100 ms en 3 pogingen, met een timeout van 300 ms; op LAG gebaseerde HA-links vereisen andere waarden, zoals hieronder beschreven. Deze timeouts garanderen geen hersteltijd voor het verkeer. Bij Monitored Ports is daarentegen één uitgevallen poort voldoende om het apparaat als niet beschikbaar te beschouwen en een failover te activeren.
Na de failover toont WebAdmin op de voormalige Auxiliary Firewall de configuratie van de Primary. Voor actieve sessies gelden verschillende grenzen:
| Verkeer of sessie | Gedrag tijdens failover |
|---|---|
| Doorgestuurd TCP, inclusief NAT | De bestaande sessie kan worden overgenomen. |
| UDP, ICMP, broadcast en multicast | Session failover wordt ondersteund. |
| Route-based, policy-based en remote-access-IPsec-tunnels | De tunnel wordt hersteld met Seamless Connection Failover. |
| Verkeer binnen een IPsec-tunnel | Stateless UDP en ICMP worden overgenomen. Stateful TCP niet en moet opnieuw verbinden. |
| Actief HTTP- of HTTPS-verzoek van de browser | Het huidige verzoek wordt afgebroken. De browser herhaalt het via de nu actieve Primary. |
Wanneer de Initial Primary terugkeert, blijft deze Auxiliary als Preferred primary niet is geselecteerd. Als deze wel de Preferred primary is, synchroniseert SFOS eerst de diensten en schakelt daarna automatisch terug. Het apparaat dat tot dan toe zelfstandig werkte, start tijdens dit proces opnieuw op. Plan deze failback daarom in een onderhoudsvenster, ook al blijft het cluster tijdens de operatie doorgaans beschikbaar.
Ondersteunde en beperkte diensten
Sophos HA ondersteunt de meeste firewall-diensten, maar de operationele grenzen verschillen aanzienlijk:
| Onderdeel | Ondersteuning en operationele grens |
|---|---|
| Firewall-regels en NAT | De configuratie wordt gesynchroniseerd. Active-Active verdeelt alleen geschikt TCP-verkeer en elke node schrijft zijn eigen logs. In SFOS 22 Active-Active verwerkt alleen de Primary verkeer dat binnenkomt op VLAN-interfaces die op Bridge Interfaces zijn geconfigureerd. De installatie- en interfacebeschrijvingen van SFOS 23 laten deze beperking weg, maar dat bevestigt geen load balancing. Plan dit verkeer conservatief alleen op de Primary en reken voor de capaciteit niet op verdeling totdat Sophos Support het gedrag voor de gebruikte SFOS 23-build en topologie heeft bevestigd. |
| VPN | De tunnels worden ondersteund. De failovertabel hierboven toont de grenzen voor sessies binnen IPsec. |
| DHCP en DHCP Prefix Delegation | Ondersteund in Active-Passive, niet in Active-Active. DHCP-interfaces hebben geen sessiefailover. |
| PPPoE | Ondersteund in Active-Passive, niet in Active-Active. De PPPoE-verbinding heeft geen sessiefailover. |
| Web Protection | Werkt in het cluster. Bij Active-Active kunnen alerts van beide nodes komen. |
| Email Protection | Elke node bewaart zijn eigen quarantaine en verstuurt zijn eigen Quarantine Digest. Beheerders geven een e-mail vrij op de node die deze heeft verwerkt. Het User Portal toont alleen e-mails in quarantaine op de huidige Primary. |
| Synchronized Application Control | Ondersteund in Active-Passive, niet in Active-Active. |
| mDNS reflector (SFOS 23) | Ondersteund in Active-Passive en Active-Active. |
| Firewall Acceleration met FastPath | In Active-Passive alleen op de Initial Primary. Niet ondersteund in Active-Active. |
| NDR Essentials | Alleen plannen met Active-Passive. |
| sFlow | Draait alleen op de Primary. |
| Reports | Worden lokaal per apparaat gemaakt. Sophos Central Firewall Reporting levert samengevoegde reports. |
| Cellular WAN en XGS Appliance Wi-Fi-modellen | Cellular WAN moet worden uitgeschakeld voordat HA wordt gebruikt. XGS Appliance Wi-Fi-modellen zoals XGS 126w en 136w ondersteunen HA niet. |
Als rapportage of logopslag belangrijk is, moet je vroeg plannen of een externe Syslog-server of Sophos Central Firewall Reporting wordt gebruikt. Meer hierover staat in Central Firewall Reporting activeren.
Gebruik voor configuratie, beveiligingsgrenzen en tests De mDNS reflector configureren. Servicedetectie geeft geen toegang tot applicaties; HA-ondersteuning garandeert geen ononderbroken applicatiesessies. Deze mDNS-uitspraak geldt voor SFOS 23, niet voor SFOS 22.
Vereisten en netwerkontwerp
Voor de uitvoering moet je de HA-vereisten goed tegen je eigen omgeving controleren. Vooral modelgelijkheid, firmwareversie, interfaces, Cellular WAN en virtuele platforms zijn punten waar kleine afwijkingen later grote gevolgen kunnen hebben.
Hardware en modelcompatibiliteit
- Appliance-model: Beide firewalls moeten hetzelfde XGS Appliance-model zijn, bijvoorbeeld XGS 2100 met XGS 2100.
- Hardware-revisie: Verschillende hardware-revisies zijn mogelijk bij hetzelfde XGS Appliance-model.
- XGS Appliance Wi-Fi modellen: Niet ondersteund. Voorbeelden zijn XGS 126w of XGS 136w.
- Flexi Port Module: Als uitbreidingsmodules worden gebruikt, moeten het aantal en het model van de Flexi Port-module op beide apparaten gelijk zijn.
- Firmware: Beide apparaten moeten dezelfde SFOS-versie inclusief Maintenance Release en build gebruiken.
- Hardware plus virtuele appliance: Niet mogelijk als HA-paar.
Belangrijk: Flexi Port-modules zijn niet hot-swappable. Schakel voor een uitbreiding beide firewalls gecontroleerd uit, installeer in beide apparaten hetzelfde modulemodel en start beide apparaten opnieuw op. Configureer de nieuwe Flexi Ports daarna alleen op de huidige Primary onder Network > Interfaces. SFOS synchroniseert deze poortconfiguratie met de Auxiliary. Pas niet slechts één node aan terwijl het cluster actief is.
SFOS 22 ondersteunt geen hardware uit de XG- of SG-serie meer. Deze apparaten moeten vóór een migratie naar SFOS 22 worden vervangen door een ondersteunde XGS Appliance of een passend virtueel platform.
Virtuele en software-appliances
Virtuele of software-appliances moeten ook zeer goed op elkaar afgestemd zijn.
- Platform: Zelfde appliance-type en hetzelfde SFOS-platform.
- Hypervisor: Zelfde hypervisor-type.
- Resources: Zelfde CPU-kernen, vergelijkbare resources en hetzelfde aantal netwerkinterfaces.
- Firmware: Zelfde SFOS-versie inclusief build.
- MAC-adressen: In virtuele omgevingen kan de optie voor hypervisor-toegewezen MAC-adressen relevant zijn, zodat geen Promiscuous Mode nodig is. Een wijziging veroorzaakt echter downtime.
Als het cluster het door SFOS gegenereerde virtuele MAC-adres gebruikt, moet het virtualisatieplatform MAC-wijzigingen accepteren. Stel in VMware ESXi MAC Address Changes en Forged Transmits in op Accept op de vSwitch of port group; port groups moeten de vSwitch-waarden erven of overeenkomstig zijn ingesteld. Schakel in Hyper-V Enable MAC address spoofing in op alle virtuele netwerkadapters van beide firewalls, behalve de adapter van de Dedicated HA Link. Kies als alternatief Use host or hypervisor-assigned MAC address in SFOS 22 of Use interface MAC address in SFOS 23; beide gebruiken op virtuele appliances het door de hypervisor toegewezen MAC, waardoor deze platformwijzigingen niet nodig zijn. De SFOS 23-optie gebruikt op hardware-appliances het interface-MAC in plaats van het virtuele cluster-MAC. In- of uitschakelen werkt de interfaceconfiguratie bij en veroorzaakt downtime.
Cloud-Deployments
In cloud-omgevingen gelden aanvullende platformvereisten. Routing, virtuele interfaces, IP-adressen, Security Groups, UDR’s of cloud-specifieke failover-mechanismen moeten passen bij het betreffende cloud-ontwerp. De normale appliance-HA-aanpak kan niet zonder meer worden toegepast op Azure, AWS of andere cloud-omgevingen.
Als een Sophos Firewall in de cloud wordt gebruikt, moet je voor de HA-planning de actuele Sophos-documentatie voor het betreffende platform en de cloud-netwerkarchitectuur controleren.
Gateway, Bridge en Discover/TAP
HA is beschikbaar in gateway- en bridge-modus. Discover- of TAP-modus ondersteunt alleen Active-Passive. Als ten minste één node in discover-modus werkt, kan geen Active-Active-cluster worden gevormd. Een actieve TAP-interface verhindert ook de Active-Passive-configuratie. Schakel de TAP-interface via de CLI op beide firewalls uit, bouw HA op en schakel TAP daarna afzonderlijk op elke node weer in. TAP blijft ook actief op de passieve Auxiliary.
Licenties en registratie
De HA-licenties verschillen per platform en HA-modus. Drie vragen zijn doorslaggevend: gaat het om hardware of virtueel/software? Wordt Active-Passive of Active-Active gebruikt? En welk apparaat is de Initial Primary, dus het apparaat dat de licentie voor het cluster houdt? Deze punten moeten voor de uitvoering worden afgestemd met licentiestatus, serienummers en doelmodus.
De belangrijkste licentiepunten:
- Base Firewall: Voor HA is een Base Firewall-licentie vereist. Hardware-appliances hebben deze standaard, maar de licentie eindigt wanneer het apparaat End of Life bereikt. Op cloud-, virtuele en software-appliances verloopt de Base Firewall-licentie niet, maar ze moet voor HA aanwezig zijn.
- Active-Passive Hardware: Alleen het Initial-Primary-apparaat heeft de productieve Subscriptions nodig. De Auxiliary Firewall ontvangt een kopie van de Subscriptions en kan na een failover traffic verwerken.
- Active-Active Hardware: Beide firewalls hebben eigen passende licenties nodig. De licentietypen moeten overeenkomen, vervaldatums mogen verschillen.
- Active-Passive Virtual/Software: Alleen de Primary heeft de benodigde licenties inclusief Base Firewall nodig.
- Active-Active Virtual/Software: Beide apparaten hebben een eigen Base Firewall-licentie en passende verdere beschermingslicenties nodig.
- Registratie Hardware: Beide hardware-apparaten moeten vóór de HA-configuratie in Sophos Fusion zijn geclaimd en hun licenties kunnen synchroniseren.
- Registratie Virtual/Software Active-Passive: Bij Active-Passive Virtual/Software wordt volgens Sophos alleen de Primary geclaimd.
- Sophos Central Management: Licentiesynchronisatie en claiming betekenen niet automatisch dat de firewalls ook via Sophos Central Firewall Management worden beheerd. Hiervoor is een passende extra Subscription nodig.
- RMA en support: Advance Hardware Replacement vereist Enhanced Plus Support op de Primary van een Active-Passive-hardwarecluster. In Active-Active heeft elk apparaat Enhanced Support of Enhanced Plus Support nodig.
Het HA-paar in Sophos Fusion beheren
Een bestaand HA-paar wordt in Sophos Fusion als één paar beheerd, niet als twee onafhankelijke firewalls. Beide nodes hebben dezelfde firmwareversie nodig en voor Central Management een werkende IPv4-internetverbinding en het passende abonnement. Claiming en licentiesynchronisatie alleen activeren het beheer nog niet.
Wanneer twee al afzonderlijk door Sophos Fusion beheerde firewalls tot een HA-paar worden samengevoegd, adviseert Sophos beide eerst te deregistreren. Bouw HA lokaal op, registreer het voltooide paar opnieuw voor Central Management en verplaats het indien nodig naar een andere Central-groep.
Ga op de huidige Primary naar System > Sophos Central en selecteer Register both HA devices. Schakel daarna Central Management in en open in Sophos Fusion onder My Products > Firewall Management > Firewalls bij de Primary Approval Pending om accept-services te bevestigen. Na enkele minuten moet het paar één keer met het HA-pictogram verschijnen; wijzigingen vanuit Sophos Fusion gelden dan voor beide firewalls.
De Central-status vervangt de lokale validatie niet. Controleer na de registratie lokaal de HA-rollen, synchronisatie, licentiestatus en een onschadelijke configuratievergelijking. Als twee onafhankelijke vermeldingen verschijnen of Approval Pending blijft staan, deregistreer dan niet preventief een van de firewalls. Vergelijk eerst serienummers, Central-tenant, IPv4-pad en lokale HA-status.
Belangrijk: Bij Active-Passive is de Initial Primary bijzonder belangrijk, omdat dit apparaat de licentie voor het cluster houdt. In de HA-weergave staat bij het betreffende apparaat dat het de licentie voor het cluster houdt. Bij twijfel moet je het apparaat in het bedrijfsboek duidelijk documenteren.
Licentie op de verkeerde firewall – alleen Active-Passive: Als Active-Passive-abonnementen per ongeluk aan de Auxiliary zijn toegewezen in plaats van aan de licentiehoudende Initial Primary, is synchronisatie niet voldoende. Schakel HA gepland uit op de huidige Primary, draag de abonnementen in Sophos Fusion over van de Auxiliary naar de Primary en configureer het Active-Passive-cluster daarna opnieuw. Licentieoverdrachten zijn ook relevant bij RMA of modelwissels, maar vereisen de toepasselijke procedure voor het specifieke geval. Omdat HA-modellen gelijk moeten zijn, moeten bij een modelwissel beide apparaten worden vervangen. In Active-Active moet ook de Auxiliary eigen licenties hebben. Dat is geen fout en mag niet met deze overdracht worden gecorrigeerd. Gebruik deze Active-Passive-procedure niet voor Active-Active-RMA zonder toepasselijke Sophos-instructies.
Verlopen of niet-gesynchroniseerde Active-Active-licenties kunnen load balancing stoppen en HA uitschakelen. Voor hardware en Virtual/Software beschrijft Sophos het begin van de stop tegenstrijdig: de samenvatting noemt het einde van drie dagen, de detailpunten de eerste drie dagen en daarna de HA-uitschakeling. Het exacte begin is niet opgehelderd; dit is geen gegarandeerde respijtperiode van drie dagen. Corrigeer licentieproblemen snel en spreek zo nodig met Sophos Support een veilig bedrijfsplan voor de geïnstalleerde build af. Bij de eerste configuratie wordt Active-Active met niet-passende licenties niet geactiveerd.
Synchroniseer in Active-Passive de licenties van de Primary. De licentiehoudende Initial Primary moet ze minstens eenmaal binnen 90 dagen synchroniseren. Bij hardware stoppen anders de betreffende beschermingsabonnementen; Base Firewall en Enhanced Support blijven actief. Bij Virtual/Software wordt de Base Firewall-licentie gedeactiveerd, HA uitgeschakeld en worden verdere beschermingsfuncties inactief. Online gelicentieerde clusters hebben daarvoor DNS, een correcte systeemtijd, routing en internettoegang tot de Sophos-licentiediensten nodig. Geïsoleerde clusters gebruiken in plaats daarvan de gedocumenteerde handmatige Air-Gap-licentieworkflow.
Synchroniseer in Active-Active, op hardware en Virtual/Software, de licenties van beide apparaten afzonderlijk met Sophos Fusion en controleer het succes op de Primary en Auxiliary. Overeenkomende licentietypen en aanwezige licenties vervangen deze stap niet. Op hardware blijven Base Firewall en Enhanced Support actief bij de beschreven licentieproblemen; op Virtual/Software schakelt een gedeactiveerde Base Firewall-licentie HA uit en worden de andere licenties inactief. Gebruik de onopgehelderde drie-dagen-uitspraak niet als synchronisatie-interval.
Voor de bedrijfsvoering moet je minstens documenteren:
- welk apparaat de Initial Primary is
- welke serienummers of appliance-ID’s bij het cluster horen
- welke licenties op welk apparaat actief zijn
- wanneer de licenties voor het laatst succesvol zijn gesynchroniseerd; in Active-Active de status en het tijdstip afzonderlijk voor beide nodes
- welke supportniveau voor RMA of Advance Replacement aanwezig is
- wie licentiewijzigingen, verlengingen en RMA-processen goedkeurt
Netwerkvereisten
- HA-Link: Toegewijde verbinding tussen beide firewalls, idealiter direct met Ethernet-kabel.
- HA-Link-zone: DMZ-zone met geactiveerde SSH voor de zone.
- HA-Link-IP-adressen: Statische IP-adressen in hetzelfde subnet, maar verschillende adressen.
- HA-Link-kwaliteit: Hoge bandbreedte, lage latency, geen pakketverlies.
- Switches: RSTP activeren op switches die met firewall-poorten zijn verbonden.
- Monitored Ports: Alleen poorten bewaken die echt aangesloten en kritiek zijn.
- Cellular WAN: Voor HA uitschakelen.
- Peer Admin Port: Apart plannen, zodat de Auxiliary Firewall bereikbaar blijft.
- Interface-adressen: Active-Active vereist statische IP-adressen op alle interfaces. Active-Passive staat DHCP of PPPoE toe, maar voor deze verbindingen is er geen sessiefailover.
In Active-Passive kunnen productieinterfaces DHCP, DHCP Prefix Delegation of PPPoE gebruiken, maar de Dedicated HA Link en beide beheerpoorten vereisen nog steeds statische adressen. In Active-Active moeten alle interfaces statische adressen hebben.
Configureer breakout-interfaces op de Primary. Start eerst de Primary opnieuw om de wijziging toe te passen en daarna de Auxiliary. Als de Primary geen overeenkomstige breakout-configuratie heeft, verwijdert de synchronisatie een breakout-configuratie die alleen op de Auxiliary bestaat.
De HA-Link verwerkt geen normaal client- of serververkeer. Hij is alleen relevant voor heartbeats, status, sessiesynchronisatie, configuratiesynchronisatie en Active-Active-verdeling. Hij kan niet voor HSRP worden hergebruikt, omdat HSRP-hello-berichten niet over de Dedicated HA Link lopen. Toch is hij extreem kritisch. Als de HA-Link uitvalt, kunnen beide firewalls denken dat ze de primaire zijn. Precies dit split-brain-scenario moet je vermijden.
De Peer Admin Port is een afzonderlijke beheerstoegang tot de Auxiliary Firewall. Beide nodes gebruiken hetzelfde beheernetwerk. SFOS synchroniseert echter de normale interfaceconfiguratie, inclusief het PortMGMT-IP, van de Primary naar de Auxiliary; dit interface-IP kan daarom niet per node verschillen. De afzonderlijke instelling Peer Administration geeft de Auxiliary een extra, afwijkend beheer-IP in hetzelfde subnet. QuickHA gebruikt automatisch de interface van de huidige WebAdmin-sessie. Na de HA-opbouw is de Auxiliary alleen via dit Peer-Admin-adres vanuit het overeenkomstige subnet bereikbaar.
Het standaardadres voor normale poorten is 172.16.16.16; de speciale PortMGMT op grotere appliances gebruikt 10.0.1.1. De Primary is bereikbaar vanuit elke zone waar HTTPS onder Administration > Device access is toegestaan. Voor WebAdmin op de Auxiliary moet het beheerendpoint in hetzelfde subnet liggen als de beheerpoort.
Poorten en interfaces
- Dedicated HA link: Dient voor heartbeat, status, configuratie- en sessiesynchronisatie. Direct verbinden of via een zeer betrouwbare switch voeren. Niet voor productief traffic gebruiken.
- Monitored ports: Bewaken kritieke productieve links. WAN, belangrijke DMZ- of core-uplinks bewaken, maar geen ongebruikte poorten selecteren.
- Peer Admin Port: Geeft toegang tot de Auxiliary WebAdmin. Apart plannen en documenteren; de client moet in het juiste subnet liggen.
- Productieinterfaces: LAN, WAN, DMZ, VLAN’s en LAG’s op beide firewalls identiek bekabelen en gelijkwaardig ontwerpen.
Als Dedicated HA link zijn fysieke interfaces, VLAN’s of LAG’s mogelijk. Bridge-interfaces en alias-IP-adressen kunnen niet als toegewijde HA-Link worden gebruikt. QuickHA kan maximaal vier niet-gebonden fysieke interfaces samenvoegen tot een HA redundant link; bij een reeds geconfigureerde LAG moeten de parent-interfaces op beide appliances gelijk zijn opgebouwd.
In SFOS 23 vereist een Dedicated HA link met LAG of VLAN over LAG Keepalive request interval × Keepalive attempts ≥ 2500 ms. De SFOS 23-installatiestandaard van 100 ms × 3 = 300 ms voldoet niet aan deze LAG-eis en mag hier niet ongewijzigd worden toegepast. Een toegestaan voorbeeld is 250 ms × 10 pogingen = 2500 ms, geen universele standaardwaarde. QuickHA maakt een HA redundant link als LAG wanneer meer dan één ongebonden fysieke interface wordt geselecteerd; deze eis geldt dus ook voor die topologie. Controleer de daadwerkelijke linkconfiguratie. Ga niet uit van automatische onderhandeling van geschikte waarden door QuickHA; controleer de ingestelde waarden voordat je op het cluster vertrouwt.
High-speed-poorten: Selecteer voor 25, 50 en 100 GbE-poorten van de XGS 7500/8500 Series aan beide zijden dezelfde Link mode met overeenkomende snelheid en duplex onder Network > Interfaces > Advanced settings. Gebruik daarna Show recommended settings > Load recommended configuration voor negotiation en Forward Error Correction (FEC). Als de aanbevelingen leeg zijn, schakel Auto-negotiation voor Media Type en FEC uit. Gebruik voor andere poorten Automatic of identieke speed/duplex-waarden en behoud de standaardwaarden voor MTU en MSS. Als QuickHA een niet-gebonden interface selecteert, reset SFOS de Advanced settings; controleer deze opnieuw nadat HA is opgebouwd.
Belangrijk: de Dedicated HA link en een Monitored Port mogen niet hetzelfde interface zijn. Als een interface al in een productieve configuratie wordt gebruikt en toch als HA-Link wordt geselecteerd, kan de firewall afhankelijke interfaceconfiguraties wijzigen of verwijderen. Daarom moet de HA-Link vooraf vrij en gedocumenteerd zijn.
Netwerkontwerp
Beide firewalls moeten bij een storing dezelfde netwerkpositie kunnen overnemen. Productieinterfaces, VLAN-trunks, LAG’s, switchpoorten en providerverbindingen worden daarom aan beide zijden gelijkwaardig bekabeld. WAN-redundantie, SD-WAN en providerfailover blijven afzonderlijke taken; HA vervangt ze niet.
- Verbind de Dedicated HA link zo mogelijk rechtstreeks. Via switches moet het pad stabiel, latentiearm en zonder pakketverlies zijn.
- Geografisch gescheiden HA-nodes zijn alleen zinvol via een Layer 2-netwerk met lage latentie in hetzelfde broadcastdomein. De Dedicated HA Link blijft in hetzelfde IP-subnet; hoge latentie of pakketverlies maken dit ontwerp ongeschikt.
- Activeer RSTP op de betrokken switches en configureer VLAN’s, trunks en LAG’s aan beide zijden identiek.
- Bewaak alleen permanent aangesloten WAN-, core- of DMZ-uplinks. Een bewust niet-aangesloten Monitored Port veroorzaakt anders een failover.
- VLAN’s en LAG’s zijn mogelijk, maar moeten op beide nodes dezelfde parent-interfaces gebruiken. Bridge Mode werkt, maar is complexer te troubleshooten dan Gateway Mode.
- Test VPN-, RED- en remote-scenario’s afzonderlijk, omdat niet elke sessie transparant wordt overgenomen.
- Beperk beheerstoegang en Device Access bewust. Zie Sophos Firewall toegang beveiligen: Device Access correct configureren.
Voor Active-Active moet bovendien duidelijk zijn welk knelpunt door het werkelijk verdeelbare TCP-verkeer wordt verlicht. Als licenties, diensten en troubleshooting op beide nodes niet zijn geregeld, blijft Active-Passive de betere keuze.
Let op: bij een split-brain achten beide firewalls zichzelf verantwoordelijk. Dat kan dubbele IP- en MAC-adressen en productie-uitval veroorzaken. Als de HA-Link uitvalt, bepaal dan eerst welke node actief moet blijven en schakel de andere gecontroleerd uit of koppel die los van het productienetwerk.
Installatie voorbereiden
Voor de HA-installatie moet je niet in het productienetwerk improviseren. Deze voorbereiding bespaart later veel tijd.
Voorbereiding van beide firewalls
- Beide firewalls op dezelfde SFOS-versie inclusief build brengen.
- Licentie- en registratiestatus controleren.
- Cellular WAN uitschakelen.
- Zorgen dat de modellen compatibel zijn.
- Flexi Port-uitrusting controleren.
- Interfaces en switchpoorten documenteren.
- HA-Link-poort vaststellen.
- HA-Link direct bekabelen of het switchpad controleren.
- Voor de HA-Link DMZ-zone en SSH-toegang plannen.
- Admin-toegang tot beide apparaten documenteren.
- Back-up van de bestaande configuratie maken.
- Als LINCE nodig is, stel de modus vóór HA op beide apparaten gelijk in.
FIPS volgt een andere volgorde dan LINCE. De FIPS 140-3-modus wordt eerst op de standalone Primary geactiveerd, wat een factory reset uitvoert; tijdens de daaropvolgende HA-setup activeert Sophos FIPS automatisch op de Auxiliary.
Back-ups zijn bij HA niet optioneel. Voor de installatie, voor firmware-updates en voor grotere interface-wijzigingen moet een back-up aanwezig zijn. De basisprincipes staan in Sophos Firewall back-up maken of herstellen.
Vóór de klik op Initiate HA moet daarnaast worden gecontroleerd:
- Admin-Ports in hetzelfde subnet, maar met verschillende IPs: Anders kan HA niet netjes worden opgebouwd of is de Auxiliary later niet bereikbaar.
- Dedicated HA link zonder productieve afhankelijkheden: HA kan interface-IP-adressen en afhankelijke configuraties wijzigen.
- Monitored Ports op beide apparaten verbonden: Een niet-verbonden Monitored Port kan de cluster verhinderen of direct failover activeren.
- Cluster ID eenduidig: Meerdere HA-clusters in hetzelfde Layer-2-gebied hebben verschillende virtuele MACs nodig.
- Back-up, SSMK en firmware-build gedocumenteerd: Bij restore, RMA of reimage moet de cluster reproduceerbaar zijn.
LINCE vóór HA vastleggen
Sinds SFOS 21.5 MR1 kan LINCE na het opzetten van een HA-cluster niet meer worden in- of uitgeschakeld. Als de certificering nodig is, voer je de volgende opdracht in de Device Console uit op beide nog zelfstandige firewalls.
Waarschuwing: Zorg vooraf voor een alternatieve beheerroute via WebAdmin of de lokale console. De opdracht activeert LINCE, start de SSH-dienst opnieuw en verbreekt bestaande SSH-sessies.
system certification lince enable
Controleer daarna op beide apparaten de LINCE-status en bouw pas dan HA op. Bij een restore moeten back-up en doelcluster dezelfde LINCE-status hebben.
LINCE-modus op Sophos Firewall begrijpen en inschakelen legt uit waarom de modus de gebruikte SFOS-build niet automatisch certificeert en welke SSH-algoritmen vóór inschakeling moeten worden gecontroleerd.
QuickHA of Interactive mode
- QuickHA: Standaardgeval. Snel, robuust en voor de meeste Active-Passive- en Active-Active-installaties voldoende.
- Interactive mode: Zinvol als Admin Ports, HA-Link-adressen, Cluster ID, Monitored Ports en detailwaarden vóór de opbouw bewust moeten worden opgegeven.
QuickHA vraagt eerst alleen om rol, nodenaam, passphrase en Dedicated HA link. De passphrase moet 10 tot 20 tekens lang zijn en minstens één hoofdletter, één kleine letter, één cijfer en één speciaal teken bevatten. Ze wordt eenmaal gebruikt om SSH-sleutels te genereren en daarna verwijderd. Bij vervanging van een apparaat moet HA daarom worden uitgeschakeld en opnieuw geconfigureerd.
Voorbereide QuickHA-apparaten blijven naar hun peer zoeken totdat ze deze vinden. Ze kunnen daarom vooraf worden geconfigureerd en later op de bestemming worden aangesloten. Zodra een apparaat de peer heeft gevonden en HA wordt opgebouwd, kan dit discovery-proces niet meer worden gestopt. Interfacekeuze, passphrase en bedoelde peer moeten daarom kloppen voordat beide HA-links tegelijkertijd bereikbaar zijn.
De hier beschreven stappen zijn gebaseerd op de officiële Sophos-HA-configuratie, maar zijn bewust als praktijkgerichte admin-checklist geformuleerd. Voor productieve wijzigingen moet je niet alleen de wizard doorlopen, maar rollen, HA-Link, admin-toegang, back-up, licentiestatus en terugweg vooraf documenteren.
HA instellen
Active-Passive met QuickHA
1. Primary Firewall voorbereiden
- Aanmelden op de toekomstige primaire firewall in WebAdmin.
- Ga naar System services > High availability.
- Kies als modus Primary (active-passive).
- Gebruik QuickHA.
- Optioneel een nodenaam toewijzen, bijvoorbeeld
FW01. - Een HA-passphrase van 10 tot 20 tekens met hoofdletter, kleine letter, cijfer en speciaal teken instellen.
- De passphrase veilig opslaan, omdat deze zo meteen op de hulpfirewall nodig is.
- De Dedicated HA link selecteren.
- Initiate HA starten.
Opmerkingen:
- Als QuickHA een ongebonden interface gebruikt, wijst Sophos deze interface toe aan de DMZ-zone en standaard het adres
169.254.192.1. SSH wordt automatisch voor de zone geactiveerd. - De firewall verwijdert afhankelijke configuraties van de gekozen HA-Link-interface. Deze moet daarom vrij zijn van productieve afhankelijkheden.
2. Auxiliary Firewall voorbereiden
- Aanmelden op de toekomstige hulpfirewall.
- Ga naar System services > High availability.
- Kies als rol Auxiliary.
- Gebruik QuickHA.
- Optioneel een nodenaam toewijzen, bijvoorbeeld
FW02. - Dezelfde HA-passphrase invoeren.
- Dezelfde HA-Link-poort als aan de primaire zijde selecteren.
- Initiate HA starten.
Na de opbouw synchroniseert de primaire firewall de configuratie naar de hulpfirewall. Op de hulpfirewall worden veel lokale instellingen overschreven. Daarom moet de hulpfirewall voor de HA-installatie niet parallel als zelfstandige productieve firewall worden geconfigureerd.
3. Geavanceerde instellingen controleren
Na de clusteropbouw moet je niet zomaar wegklikken, maar de volgende punten controleren:
- HA-status van beide nodes
- Rol en status rechtsboven in WebAdmin
- Dedicated HA link
- Monitored Ports
- Peer Admin Port
- Preferred primary
- Keepalive-interval en pogingen
- Licentiehouder bij Active-Passive
- Sophos Fusion-registratie, indien gebruikt
4. Monitored Ports instellen
Monitored Ports bepalen of een interface-uitval een failover activeert. Typische kandidaten:
- WAN-uplink
- Core-LAN-uplink
- Belangrijke DMZ- of server-uplinks
Je moet geen poorten bewaken die soms bewust offline zijn, niet bekabeld zijn of alleen voor optionele scenario’s worden gebruikt. Een verkeerd ingestelde Monitored Port is een veelvoorkomende oorzaak van onverwachte failovers of een niet startend cluster.
Fysieke interfaces, LAGs en ongebonden interfaces met een geconfigureerde VLAN kunnen worden geselecteerd. Een ongebonden interface zonder VLAN kan niet als Monitored Port worden gekozen. Monitored Ports vereisen statische IP-adressen in beide HA-modi.
SFOS 23 staat maximaal 24 Monitored ports toe. Houd de selectie gescheiden van de Dedicated HA link en neem alleen daadwerkelijk benodigde productielinks op.
Active-Active met QuickHA
Active-Active wordt op vergelijkbare wijze ingesteld, maar met een ander doel. Vooraf moeten beide firewalls passend gelicenseerd zijn.
De procedure is gelijk aan Active-Passive, maar op FW01 kies je Primary (active-active). Vooraf moeten beide apparaten zijn geclaimd, dezelfde SFOS-build gebruiken en passende licentietypen hebben; alle interfaces vereisen statische IP-adressen. Monitoring en troubleshooting moeten beide nodes omvatten en het relevante verkeer moet profiteren van de hierboven beschreven TCP-verdeling.
Na de installatie testen
Bij Active-Active moet meer worden getest dan alleen de HA-status:
- Worden verbindingen op beide nodes verdeeld?
- Zijn de licenties van beide nodes afzonderlijk succesvol gesynchroniseerd, met status en tijdstip apart vastgelegd?
- Zijn logs op beide apparaten zichtbaar?
- Werken VPN-verbindingen na een rolwisseling?
- Werken Web Protection, IPS, Application Control en relevante beveiligingsfuncties?
- Zijn er toepassingen die opvallen door asymmetrisch gedrag?
- Worden rapporten en waarschuwingen zoals verwacht gegenereerd?
Interactive mode
Interactive mode is zinvol als de automatische QuickHA-logica niet genoeg controle biedt.
Sta vóór de configuratie op beide apparaten SSH en Ping/Ping6 toe voor de DMZ-zone onder Administration > Device access. Interactive mode selecteert aanvankelijk automatisch de eerste DMZ-interface als Dedicated HA link. Als die interface niet voor HA is bedoeld of productieafhankelijkheden heeft, selecteer dan vóór het opslaan een vrije fysieke, VLAN- of voorbereide LAG-interface.
Typische redenen:
- Vaste HA-Link-IP-adressen moeten worden gebruikt
- Peer Admin Port moet precies worden gedefinieerd
- Cluster ID moet bewust worden ingesteld
- Meerdere HA-clusters bestaan in dezelfde laag-2-omgeving
- Virtuele appliances moeten met bepaalde MAC-opties worden gebruikt
- Een zeer gecontroleerde uitrol is noodzakelijk
In Interactive mode wordt eerst de Auxiliary en daarna de Primary geconfigureerd. Zo verloopt de peer-detectie op de Primary niet terwijl de tweede node nog wordt voorbereid.
1. Auxiliary configureren
- Ga op
FW02naar System services > High availability. - Kies Initial device role > Auxiliary en HA configuration mode > Interactive mode.
- Stel de nodenaam en een passphrase volgens de bovenstaande regels in.
- Selecteer de vrije DMZ-poort voor de Dedicated HA link. De firewall verwijdert bestaande afhankelijke configuratie van deze interface.
- Sla de configuratie op en wacht op de bevestiging dat de Auxiliary-configuratie is toegepast.
2. Primary configureren
- Kies op
FW01Primary (active-passive) of Primary (active-active) en Interactive mode. - Stel een unieke Cluster ID en de nodenaam in.
- Voer de passphrase van
FW02in. - Geef dezelfde Dedicated HA link en het statische HA-Link-IP-adres van de Auxiliary op.
- Selecteer de kritieke Monitored ports; SFOS 23 staat er maximaal 24 toe.
- Geef onder Peer administration settings de managementinterface en een eigen IP-adres voor
FW02op. - Selecteer zo nodig Use host or hypervisor-assigned MAC address voor virtuele appliances in SFOS 22, of Use interface MAC address in SFOS 23. De SFOS 23-optie gebruikt het hypervisor-MAC op virtuele appliances en het interface-MAC op hardware in plaats van het virtuele cluster-MAC. In- of uitschakelen veroorzaakt downtime.
- Stel Preferred primary in en kies Initiate HA.
Wijzig na de opbouw de keepalive-waarden alleen als daar een gedocumenteerde reden voor is. SFOS 22 staat intervallen van 250–500 ms en 16–24 pogingen toe; de standaardwaarden 250 ms en 16 pogingen geven 4 seconden timeout. SFOS 23 staat 100–500 ms en 3–24 pogingen toe; de standaardwaarden 100 ms en 3 pogingen geven 300 ms. Voor SFOS 23 Dedicated HA-links met LAG of VLAN over LAG moet het product minstens 2500 ms zijn: 250 ms × 10 pogingen is een toegestaan voorbeeld, niet de algemene standaardwaarde. Controleer dit ook bij door QuickHA gemaakte redundante LAGs. Deze waarden kunnen niet worden gewijzigd zolang de apparaten de status Standalone of Faulty hebben. Na de timeout voert de nieuwe Primary eerst interne controles uit voordat deze verkeer gaat verwerken. Geen van deze timeouts garandeert een hersteltijd voor het verkeer.
In de geavanceerde HA-instellingen van SFOS 23 is Monitor hardware components optioneel en voegt het een failover-trigger toe als een probleem met een opslagapparaat wordt gedetecteerd, naast heartbeat-uitval en uitval van bewaakte interfaces. Ga er niet van uit dat het standaard is ingeschakeld of alle hardwarefouten detecteert.
API-opmerking voor SFOS 23: De API-parametertabel vermeldt HardwareMonitor als optionele scalaire parameter (SCALAR, Mandatory: No), met de waarden Enable en Disable en de gedocumenteerde API-standaardwaarde Enable. Die documentatiewaarde bewijst noch de werkelijke GUI-instelling, noch de runtime-status van het apparaat. Controleer de instelling op het geïnstalleerde apparaat; de hierboven beschreven beperking tot opslagapparaten blijft gelden.
Het XML-voorbeeld van de SFOS 23-API bevat nog steeds Number(250-500) en Number(16-24). Deze placeholders komen niet overeen met de tabelbereiken van 100–500 ms en 3–24 pogingen en mogen niet als volledige limieten worden overgenomen. Dit bewijst niet dat het product de lagere waarden afwijst en evenmin dat het API-gedrag is getest.
Een nieuwe virtuele Auxiliary als HA spare verbinden
Voor een nieuwe virtuele Auxiliary in Active-Passive kan de Setup Assistant Connect as HA spare gebruiken. Active-Active of twee bestaande Virtual/Software-firewalls vereisen nog steeds QuickHA of Interactive mode op beide apparaten.
- Sta op de bestaande Primary SSH voor DMZ toe onder Administration > Device access en bereid Active-Passive voor in Interactive mode. Noteer de Dedicated HA Link, peer-IP, Peer Administration en HA-passphrase. De Primary kan
Standalonetonen totdat de nieuwe Auxiliary deelneemt. - Installeer de nieuwe virtuele firewall met exact dezelfde SFOS-build, start de Setup Assistant en stel een nieuw beheerderswachtwoord in.
- Selecteer Connect as HA spare en voer het serienummer van de bestaande Primary, dezelfde HA-passphrase, dezelfde Dedicated-HA-Link-interface en een vrij IP-adres met hetzelfde subnetmasker in.
- Selecteer Apply, Continue en Finish. SFOS maakt de Auxiliary aan, wijst een serienummer toe dat met
HAAUXbegint en configureert de Dedicated HA Link en beheerpoort automatisch. - Vernieuw na enkele minuten WebAdmin van de Auxiliary en meld opnieuw aan. Controleer daarna op de Primary de rollen, synchronisatie, Peer Admin, Monitored Ports en failover.
Cluster valideren
Na de installatie moet het HA-cluster systematisch worden gecontroleerd.
WebAdmin-controle
- Aanmelden op de primaire firewall.
- Rechtsboven de HA-status controleren.
- Ga naar System services > High availability.
- Rollen, status, serienummers en modus controleren.
- Zorgen dat het cluster gesynchroniseerd is.
- Bij Active-Passive controleren welk apparaat de licentie voor het cluster houdt.
CLI-controle
In de Device Console toont de volgende read-only opdracht rollen, status en synchronisatie van het cluster. De configuratie wordt niet gewijzigd:
system ha show details
SFOS 22-bedrijfsparameters controleren
SFOS 22 publiceert twee extra HA-controls. Lees beide voordat een wijziging wordt uitgevoerd:
system ha auxiliary_system_traffic_through_dedicated_link show
system ha load-balancing show
De eerste control bepaalt het pad voor systeemverkeer dat de Auxiliary Firewall zelf verstuurt. Standaard loopt al dit verkeer over de Dedicated HA Link. Naast all zijn none en only_dynamic_interface beschikbaar. Sophos definieert niet nauwkeuriger welke flows in de laatste modus als dynamische interface gelden. Gebruik deze optie daarom alleen voor een op de geïnstalleerde build bevestigde toepassing en niet als algemene routingfix.
De tweede control schakelt de verdeling van geschikt verkeer tussen de firewalls in of uit. Deze vervangt de keuze van de HA-modus niet en maakt de hierboven uitgesloten diensten en tunnels niet geschikt voor load balancing. Voer wijzigingen afzonderlijk in een onderhoudsvenster uit en sla vooraf beide show-uitvoeren op:
system ha auxiliary_system_traffic_through_dedicated_link [all|none|only_dynamic_interface]
system ha load-balancing [on|off]
Controleer daarna rollen, synchronisatie, de Dedicated HA Link, nieuwe sessies, node-lokale logs en systeemverbindingen die de Auxiliary zelf start. Herstel voor een rollback de eerder waargenomen waarde. Sophos documenteert all alleen voor de eerste control als standaardwaarde; neem voor load balancing geen standaardwaarde aan.
Welk apparaat de licentiehoudende Initial Primary is, controleer je onder System services > High availability. Sophos documenteert daarnaast de volgende officiële CLI-controle in de Advanced Shell:
nvram get "#li.master"
YES identificeert de Initial Primary die de clusterlicenties houdt; NO identificeert het als Auxiliary geconfigureerde apparaat. De opdracht is read-only. De HA-weergave blijft overzichtelijker voor dagelijkse controles, maar de shelluitvoer is eveneens officieel gedocumenteerd.
Als de Shell-toegang nog niet is voorbereid, helpt de handleiding Sophos Firewall verbinden via SSH.
Functionele test
- Client vanuit het LAN naar het internet testen.
- Toegang tot interne servers testen.
- VPN testen.
- DNAT- of WAF-scenario’s testen.
- DNS en DHCP testen, als de firewall deze diensten levert.
- Logs in de Log Viewer controleren.
- HA-rolwisseling in een onderhoudsvenster testen.
- Daarna rollen, status en sessiegedrag documenteren.
Bediening en onderhoud
Voortdurende monitoring
Bewaak HA- en rollenstatus, Dedicated HA link, Monitored Ports, licenties, firmware, CPU, RAM, schijf en centrale diensten. Stuur waarschuwingen naar Sophos Fusion, e-mail of het bestaande monitoringsysteem.
Voor schijf- en hardwarethema’s moet je beide nodes afzonderlijk bekijken. Lokale rapporten, logbestanden en SSD-status kunnen verschillen. De artikelen Sophos Firewall opslagruimte controleren en rapporten beheren en Sophos Firewall SSD-status controleren met SMART passen hierbij.
Logs en rapporten
Elke node schrijft logs voor het verkeer dat hij verwerkt. Bij Active-Active moet je daarom beide apparaten controleren. Voor gezamenlijke analyse zijn Sophos Central Firewall Reporting of Syslog geschikt. De lokale bestanden worden uitgelegd in Sophos Firewall probleemoplossing: diensten en logs.
De Auxiliary verstuurt alleen rapportmails voor rapporten die op die node daadwerkelijk gegevens bevatten, zoals e-mailactiviteit of Pattern Updates. Rapporten zonder gegevens, zoals Security Dashboard of Security Audit, worden niet verstuurd. Een ontbrekende e-mail voor deze rapporttypen is daarom op zichzelf geen bewijs van een storing.
Open voor HA-events op elke node afzonderlijk Log viewer > System en filter op de betreffende periode. Open voor een gedetailleerde analyse op beide apparaten Diagnostics > Tools > Troubleshooting logs > Select files, selecteer minimaal csc.log en sla elk pakket afzonderlijk op met Download. Alleen de vergelijking van beide nodes toont het volledige clusterverloop.
Runbook voor de HA-bediening
Documenteer in het bedrijfs-runbook minstens:
- Serienummer, locatie, rackpositie en rol van beide appliances.
- Dedicated HA link, Peer Admin Port, Cluster ID en Monitored Ports.
- Preferred primary en verwacht gedrag na failover.
- Licentiehouder, supportstatus en RMA-contactweg.
- Procedure en verantwoordelijkheid voor firmware-update, back-up, reimage, hardwarevervanging, logs en supportgevallen.
Als alleen de WebAdmin op een node vastloopt, is niet automatisch het hele HA-cluster defect. Dan moet je gericht controleren of een herstart van de WebAdmin GUI of een gecontroleerde service-herstart voldoende is voordat je failover of reboot activeert.
Wijzigingen aan het cluster
Wijzig regels, interfaces en policies alleen op de Primary. Voor wijzigingen aan interfaces, VLAN’s, LAG’s, zones, routing, NAT, VPN, Device Access of SD-WAN:
- Back-up maken.
- Onderhoudsvenster definiëren.
- HA-status controleren.
- Documentatie bijwerken.
- Rollback-pad vaststellen.
- Test daarna synchronisatie en verkeer.
Handmatige synchronisatie en geforceerde rolwissel
Automatische synchronisatie is de normale werking. Gebruik Sync auxiliary device op de Primary of Auxiliary alleen om een bevestigd synchronisatieprobleem op te lossen. De Auxiliary start opnieuw op, voert een volledige synchronisatie van de database en bijbehorende bestanden uit en blijft Auxiliary. Logs en rapporten blijven lokaal op elke node. De firewall verbreekt tijdens dit proces alle gemasquerade verbindingen, dus plan de handeling in een onderhoudsvenster.
Dwing in Active-Passive de Auxiliary tot overname met Switch to passive device op de huidige Primary of Switch to active device op de huidige Auxiliary. De huidige Primary start opnieuw op. Dit is een geplande rolwissel met risico voor sessies, geen onschuldige schakelaar.
HA gecontroleerd uitschakelen
Schakel HA waar mogelijk uit op de huidige Primary via System services > High availability > Disable HA. De gebruikte node bepaalt het resultaat:
| Startpunt | Gevolg |
|---|---|
| Huidige Primary | HA wordt op beide apparaten uitgeschakeld. De Primary behoudt zijn firewallconfiguratie, maar verliest de virtuele MAC-adressen. De Auxiliary behoudt de Peer Admin Port en Dedicated HA Link; het grootste deel van de overige configuratie wordt verwijderd. |
| Auxiliary | Alleen de Auxiliary verlaat HA en verliest het grootste deel van zijn configuratie. De Primary behoudt zijn HA-configuratie, werkt verder als Standalone en blijft de peer zoeken. |
| Standalone-apparaat | De interfaceconfiguratie blijft ongewijzigd. De peer-detectie gaat verder zodra de andere node weer beschikbaar is. |
Firmware-updates en back-ups
Firmware-updates in HA-omgevingen
Firmware-updates worden op de primaire firewall gestart. De apparaten worden achtereenvolgens bijgewerkt, en het cluster kan tijdens deze tijd van rol wisselen.
Typische procedure:
- Update op de primaire firewall starten.
- Hulpfirewall wordt bijgewerkt.
- Hulpfirewall start opnieuw en neemt tijdelijk over.
- Huidige primaire wordt bijgewerkt.
- Huidige primaire start opnieuw.
- Als Preferred primary actief is, kan een terugwisseling naar het voorkeursapparaat plaatsvinden.
Toch geldt: firmware-updates horen in een onderhoudsvenster. Ook al is het proces gericht op minimale downtime, kunnen enkele sessies, VPN-verbindingen of speciale toepassingen kort reageren.
Een firmware-rollback van het HA-paar volgt hetzelfde proces en vereist niet dat HA vooraf wordt uitgeschakeld.
Voorbereiding past bij Sophos Firewall firmware-update - voorbereiding en best practices.
Pattern-updates
Pattern-updates worden op de Primary geïnstalleerd en automatisch naar de Auxiliary gesynchroniseerd. Dit geldt ook voor omgevingen waarin updates gecontroleerd of offline worden geïnstalleerd.
Als een HA-cluster in een geïsoleerde omgeving wordt gebruikt, moet voor elke handmatige pattern- of licentie-update duidelijk zijn welk node de Initial Primary is en welk node momenteel de primaire is. De Air-Gap-procedure is beschreven in Sophos Firewall Air-Gap-licentieverlening en pattern-updates beheren.
Back-up en herstel
Maak regelmatig en voor elke grote wijziging een back-up. Bij ingeschakelde LINCE moeten back-up en doelcluster dezelfde LINCE-status hebben. Er zijn drie herstelscenario’s:
| Herstelscenario | Resultaat |
|---|---|
| HA-back-up naar HA-cluster | Herstel is alleen mogelijk op de huidige Primary, nooit op de Auxiliary. De Primary synchroniseert de herstelde configuratie naar de Auxiliary. Beide apparaten worden uit Sophos Fusion gederegistreerd en moeten opnieuw worden geregistreerd. De apparaten starten zonder failover opnieuw op, waardoor downtime ontstaat. |
| Back-up zonder HA naar HA-cluster | HA wordt uitgeschakeld en moet opnieuw worden opgebouwd. Alleen de huidige Primary ontvangt de back-up. De Auxiliary ontvangt deze niet en wordt uit HA verwijderd; de Peer Admin Port en Dedicated HA Link blijven beschikbaar voor toegang en heropbouw. WebAdmin blijft bereikbaar via het vorige beheer-IP-adres en de vorige inloggegevens. Beide apparaten moeten opnieuw in Sophos Fusion worden geregistreerd. |
| HA-back-up naar Standalone-firewall | De HA-configuratie wordt niet hersteld. De overige configuratie, inclusief Sophos Fusion-registratie, wordt wel hersteld. |
Let op bij een back-up zonder HA: De Sophos-beschrijvingen voor SFOS 22 en 23 spreken zichzelf tegen over de toestand van de Auxiliary na dit herstel: de lopende tekst zegt dat de vorige configuratie behouden blijft, terwijl de samenvatting een fabrieksreset vermeldt, behalve voor de Peer Admin Port en Dedicated HA Link. Noch volledig behoud, noch een fabrieksreset is daarmee vastgesteld gedrag. Vertrouw er niet op dat de configuratie van de Auxiliary behouden blijft. Bewaar eerst de configuraties extern, documenteer beheer-IP-adressen en inloggegevens en plan downtime en heropbouw van HA. Stem de procedure voor de geïnstalleerde SFOS-build af met Sophos Support voordat men afhankelijk wordt van de onzekere toestand van de Auxiliary.
Als de Primary als Sophos ZTNA-gateway was geregistreerd, voeg deze na herstel op het HA-cluster opnieuw als gateway toe in Sophos ZTNA.
HA-nodes opnieuw installeren in Active-Passive
Een reimage onderbreekt de werking en volgens Sophos gelden deze procedures alleen voor Active-Passive. Voer eerst op beide nodes system diagnostics show version-info uit in Device Console, documenteer firmware inclusief build en Initial Primary en bewaar extern een actuele back-up.
| Scenario | Veilige procedure |
|---|---|
| Auxiliary opnieuw installeren | Deregistreer de huidige Primary als Central Management actief is, bewaar een back-up en schakel HA uit op de Primary, nooit op de Auxiliary. Ga pas verder als `service -S |
| Primary opnieuw installeren | Deregistreer de huidige Primary uit Central, bewaar een back-up en gebruik Switch to passive device zodat de Auxiliary overneemt. Installeer de voormalige Primary opnieuw met dezelfde build, configureer alleen WAN en claim het apparaat. Koppel voor het herstel alle kabels behalve de beheercomputer los, herstel de back-up, sluit de kabels weer aan en leid het verkeer terug. Zet de andere firewall terug naar fabrieksinstellingen, configureer alleen WAN, claim deze en verbind hem opnieuw als Auxiliary. |
| Beide nodes opnieuw installeren en upgraden | Begin zoals bij de Primary-reimage, maar installeer de doelbuild op de eerste firewall en herstel daar de back-up. Installeer de tweede firewall opnieuw met exact dezelfde doelbuild en bouw het Active-Passive-cluster opnieuw op. |
Als de cluster Sophos Fusion Synchronized Security gebruikt, moet het HA-paar vóór het retourneren van het apparaat in het RMA-proces uit Central-beheer worden verwijderd. Na de vervanging wordt de nieuwe HA-cluster opnieuw in Central geregistreerd. Dit voorkomt conflicten bij de synchronisatie van serienummers en licenties met het oude apparaat dat nog geregistreerd is.
Auxiliary vervangen na RMA
Bij vervanging of reimage van een node ontstaat een geplande onderbreking. De volgende procedures gelden voor Active-Passive; bij Active-Active moet het concrete proces met Sophos Support worden gepland.
- Controleer model en hardware-revisie van het vervangende apparaat en installeer exact dezelfde firmware-build als op de gezonde Primary.
- Claim het vervangende apparaat in Sophos Fusion en draag de licentie van het defecte Auxiliary-apparaat over.
- Verplaats de kabels van het defecte naar het vervangende apparaat.
- Schakel op de gezonde Primary HA uit onder System services > High availability.
- Controleer in de Advanced Shell of
msyncis beëindigd:
service -S | grep msync
Verwacht wordt UNTOUCHED of STOPPED. De opdracht wijzigt niets; een andere status betekent dat HA nog niet opnieuw mag worden opgebouwd. Configureer daarna de gezonde Primary als Primary en het vervangende apparaat als Auxiliary.
Primary vervangen na RMA
- Download op de gezonde Auxiliary een actuele back-up en deregistreer het apparaat uit Sophos Fusion.
- Breng het vervangende apparaat op dezelfde firmware-build, claim het in Sophos Fusion en draag de licentie van de defecte Primary over.
- Herstel de back-up op het vervangende apparaat.
- Verplaats de kabels van de gezonde Auxiliary naar het vervangende apparaat. Vanaf dit moment verwerkt het vervangende apparaat het verkeer als zelfstandige firewall.
- Zet de voormalige Auxiliary terug naar de fabrieksinstellingen, claim hem opnieuw in Sophos Fusion en sluit de geplande kabels aan.
- Bouw HA opnieuw op met het vervangende apparaat als Primary en het teruggezette apparaat als Auxiliary.
Let op: back-up/restore, Factory Reset en kabelwissels veroorzaken downtime. Serienummers, Initial Primary, firmware-build, licentieoverdracht, Central-status en terugweg moeten vóór de start zijn gedocumenteerd.
Voor de technische herinstallatie past Sophos Firewall OS opnieuw installeren: reimage met USB-stick. Als er sprake is van een hardwaredefect of RMA-proces, moet ook Sophos hardwaredefect en RMA goed voorbereiden worden ingepland.
Probleemoplossing
Bij diepere foutbeelden moet je gestructureerd blijven: eerst status, HA-Link, Monitored Ports, firmwareversie en licentiestatus controleren, daarna pas speciale gevallen of fabrikantaanwijzingen raadplegen. Zo blijft duidelijk of er een echt HA-probleem is of dat licentie, interface, firmwareversie of monitoring de fout veroorzaken.
Belangrijke logs en diagnoseplaatsen
- HA-status: System services > High availability.
- Event Logs: Log viewer > System.
- Troubleshooting Logs: Monitor & Analyze > Logs > Troubleshooting logs of via SSH onder
/log. - HA-Details CLI: Zie de eenmalig beschreven CLI-controle onder Cluster valideren.
- Interface-problemen:
show network interfaces,ifconfig,dmesgin passende diagnosegevallen. - Licentiehouder: System services > High availability.
Voor de eerste analyse zijn deze bestanden bijzonder nuttig:
ha.log: opbouwfouten, geslaagde HA-opbouw en statuswisselingen.ha_pair.log: peer-detectie in QuickHA.ha_tunnel.log: SSH-tunnel via de Dedicated HA link.msync.log: synchronisatie van de HA-configuratie.ctsyncd.log: synchronisatie van Conntrack-sessies.filesync.log: dienstspecifieke bestandssynchronisatie, bijvoorbeeld voor dynamische routes of DHCP.
Elke node bewaart alleen logs en rapporten van het verkeer dat hij zelf verwerkt. Voor de Auxiliary meld je je aan via het Peer-Admin-adres of lees je de logbestanden via SSH op die node.
Bij diepere analyses helpt vaak het artikel Sophos Firewall CLI probleemoplossing: belangrijke commando’s.
Typische HA-foutbeelden
Cluster wordt niet gevormd, firmwareversie of build verschillend: Versie op beide apparaten controleren en beide firewalls op identieke SFOS-versie brengen.
Cluster wordt niet gevormd, model of appliance past niet: Model en serienummer controleren. Voor hardware-HA alleen compatibele gelijke XGS Appliance-modellen gebruiken.
HA could not be enabled: Dedicated HA link is mogelijk niet verbonden of de peer is niet bereikbaar. Poortstatus, kabel, switch en ping op de HA-Link-IP controleren, daarna bekabeling of HA-Link stabiliseren.HA-Link down: Kabel, switchpoort, VLAN of LAG kan defect zijn. Interface-status, speed/duplex, VLAN-trunk en LAG-leden controleren.
Beide apparaten worden Standalone: De HA-Link is uitgevallen, split-brain-gevaar. Fysieke HA-Link-verbinding en switchpad controleren, een apparaat gecontroleerd uitschakelen, HA-Link repareren en daarna weer starten.
Auxiliary WebAdmin niet bereikbaar: Peer Admin Port, subnet, route of Device Access passen niet. Admin-Port-IP en toegang vanuit het managementnet controleren.
Validation failed for HA interface IP: Admin-Ports of HA-Link-adressen liggen niet in het verwachte subnet. IP-adressen en/log/syslog.logcontroleren en adressering corrigeren.Failover gebeurt onverwacht: Vaak is een Monitored Port uitgevallen of verkeerd geselecteerd. Monitored Ports en switchstatus controleren en alleen echt kritieke stabiele poorten bewaken. Als de getroffen node werkelijk opnieuw is gestart en niet alleen van rol is gewisseld, wordt de onverwachte herstart per node gecontroleerd.
Failover gebeurt niet: De relevante poort wordt waarschijnlijk niet bewaakt. Kritieke WAN-, core- of DMZ-poorten als Monitored Ports invoeren.
Active-Active verdeelt niet zoals verwacht: De trafficsoort wordt mogelijk niet load-balanced. Verbindingstype, protocol en logs van beide nodes controleren; bij onduidelijke winst Active-Passive gebruiken of ontwerp aanpassen.
Logs lijken te ontbreken: Traffic werd mogelijk door de andere node verwerkt of logging is niet actief. Op beide nodes en in de Log Viewer controleren, logging in regels activeren en Central Reporting of syslog gebruiken.
Reports verschillen: Lokale reports zijn nodegebonden. Reports van beide apparaten vergelijken of Sophos Central Firewall Reporting gebruiken.
Licentieprobleem in Active-Active: Licentietypen komen mogelijk niet overeen. Licensing op beide firewalls controleren en licenties gelijkmaken.
Problemen na firmware-update: Een node is niet correct bijgewerkt of de cluster is niet gesynchroniseerd. HA-status, firmwareversies en logs controleren; bij productieve clusters onderhoudsvenster gebruiken en Sophos Support betrekken.
Flexi-Port-HA-Link werkt niet na een update: bij de 1U-modellen XGS 2100, XGS 2300, XGS 3100, XGS 3300, XGS 4300 en XGS 4500 kan HA niet tot stand komen als een Flexi Port als Dedicated HA link wordt gebruikt. Na de update en herstart van het eerste apparaat staat de Interface speed daarvan niet meer op Auto negotiation, terwijl het tweede apparaat nog steeds Auto negotiation gebruikt.
Vóór de wijziging: documenteer de HA-rollen en poortinstellingen van beide apparaten, zorg voor een back-up en afzonderlijke beheerstoegang en gebruik een onderhoudsvenster. Volg bij split-brain eerst de onderstaande procedure bij HA-Link-uitval: bepaal welke node actief moet blijven en koppel de andere los van het productienetwerk of schakel die gecontroleerd uit. Start beide nodes niet ongecoördineerd opnieuw op.
- Open op beide apparaten Network > Interfaces.
- Selecteer de betreffende Flexi-Port-interface en open Advanced settings.
- Stel Interface speed in op Auto negotiation.
Controleer daarna de linkstatus, HA-rollen, synchronisatie en het productieverkeer. Bewaar bij een aanhoudend probleem de instellingen en logs van beide nodes en schakel Sophos Support in. Herstel de vastgelegde vorige waarden alleen als gecontroleerde wijziging met gegarandeerde beheerstoegang; hierdoor kan de HA-Link-storing terugkeren. Als alternatief kan een ingebouwde poort als Dedicated HA link worden gepland, niet een vaste snelheidswaarde. De wijziging is aan de documentatie getoetst, maar niet op een apparaat getest.
Procedure bij HA-Link-uitval
Als de toegewijde HA-Link uitvalt, is voorzichtigheid geboden. Beide firewalls kunnen elkaar niet meer zien. In het ongunstige geval zenden beide apparaten ARP/GARP en proberen ze de cluster-MAC voor zichzelf op te eisen.
Veilige procedure:
- Netwerkstatus stabiliseren.
- Beslissen welk apparaat actief moet blijven.
- Het andere apparaat gecontroleerd uitschakelen of van het productienetwerk loskoppelen.
- HA-Link-kabel, switchpoort, VLAN of LAG repareren.
- Apparaat weer starten.
- HA-status controleren.
- Logs en rollen controleren.
Aanvullende CLI-commando’s
Naast de HA-statusquery onder Cluster valideren toont het volgende read-only commando in de Device Console
show network interfaces
de interface- en linkstatus. Voor de Dedicated HA link en aangesloten Monitored Ports worden UP-statussen verwacht.
Ga voor link-flaps via Device Management > Advanced Shell naar de shell en vervang PortE door de werkelijke interfacenaam:
dmesg | grep PortE
De uitvoer filtert kernelmeldingen voor deze interface. Herhaalde link-up/link-down-meldingen wijzen op problemen met kabel, transceiver, poort of onderhandeling. Het commando wijzigt niets, maar dmesg bevat alleen de huidige kernelbuffer en vervangt geen langetermijnanalyse van logs.
De volledige fysieke diagnose met ethtool, modulegegevens en bekende speciale gevallen wordt beschreven in SFP en SFP+ voor Sophos Firewall selecteren en controleren.
Sla vóór elke diepere ingreep eerst uitvoer en tijdstempels op. De commando’s zijn gecontroleerd aan de hand van de huidige Sophos-documentatie, maar niet uitgevoerd op de specifieke hardware van de klant.
Go-livechecklist
- Active-Passive of Active-Active met een gedocumenteerde reden gekozen.
- Modellen, Flexi Ports, SFOS-build, LINCE-status, claiming en licenties gecontroleerd.
- Back-up en rollbackpad beschikbaar.
- Dedicated HA link vrij, stabiel en zo direct mogelijk aangesloten.
- VLAN’s, LAG’s, switchpoorten en RSTP aan beide zijden consistent.
- Peer Admin-toegang tot de Auxiliary getest.
- Alleen stabiele, kritieke interfaces als Monitored Ports geselecteerd.
- Cluster ID, Initial Primary, Preferred primary en serienummers gedocumenteerd.
- WebAdmin, CLI-status en relevante logs gecontroleerd.
- LAN, internet, servers, VPN, DNAT/WAF, DNS en DHCP functioneel getest.
- Failover en terugschakeling in een onderhoudsvenster getest.
- Procedures voor monitoring, firmware, restore en RMA in het runbook vastgelegd.
FAQ
Zijn voor Active-Passive twee volledige licenties nodig?
Kunnen twee verschillende XGS Appliance-modellen worden geclusterd?
Zijn verschillende hardware-revisies toegestaan?
Kunnen een hardware-appliance en een virtuele appliance samen in HA worden gebruikt?
Kan de HA-Link via een switch lopen?
Moet Preferred primary worden geactiveerd?
Worden logs tussen beide firewalls gesynchroniseerd?
Wie is hauser in de Sophos Firewall-logs?
hauser is geen persoonlijke administrator. Het is de interne HA-gebruiker van Sophos Firewall, die kan verschijnen bij HA-clusteractiviteiten. Daarbij gaat het bijvoorbeeld om synchronisatie, rolwissels, failover of interne clustercommunicatie. Als tegelijk meldingen zoals interface down, monitored port down of HA-statuswijzigingen verschijnen, controleer dan de HA-status, de betrokken poorten en de logs van beide clusternodes.
Om vast te stellen of een persoon een configuratie heeft gewijzigd, zijn Log Viewer, Central-logs en Audit Trail Logs relevanter dan alleen de hauser-vermelding.