Konfiguracja VLAN na Sophos Firewall i przełączniku UniFi
Sieci VLAN rozdzielają sieci logicznie, nawet gdy korzystają one z tych samych przełączników i kabli. W tej architekturze Sophos Firewall realizuje routing, reguły zapory, DHCP i polityki bezpieczeństwa. Przełącznik UniFi transportuje sieci VLAN z tagami 802.1Q do punktów dostępowych, klientów, serwerów lub kolejnych przełączników.
Artykuł przedstawia kompletny przykład IPv4, w którym Sophos Firewall pełni funkcję bramy innego producenta. Poza ścieżkami menu opisuje miejsca, w których takie wdrożenia najczęściej zawodzą: niewłaściwy parent interface, pomylony VLAN natywny i tagowany, brak obiektu sieciowego, niedopasowana reguła NAT albo port AP, którego VLAN natywny koliduje z siecią VLAN klientów Wi-Fi.
Docelowa architektura i wartości przykładowe
W całym przykładzie używane są następujące wartości:
- Nazwa VLAN:
Clients. - ID VLAN:
100. - Podsiec:
10.100.0.0/24. - Brama na Sophos Firewall:
10.100.0.1. - Strefa na Sophos Firewall:
ClientlubLAN. - Obiekt sieciowy:
NET_Clients_VLAN100. - Zakres DHCP: od
10.100.0.50do10.100.0.200. - Reguła zapory:
Clients_to_WAN. - Uplink UniFi do zapory: zezwolić na tagowany VLAN
100. - Port klienta na przełączniku: użyć VLAN
100jako VLAN natywnego.
ID VLAN 100 i prywatna sieć 10.100.0.0/24 są wartościami przykładowymi. W rzeczywistym środowisku potrzebne są nieużywany ID VLAN i niepokrywająca się podsieć. W tej architekturze adres bramy znajduje się na Sophos Firewall; klienci wysyłają tam ruch, który jest kontrolowany przez reguły, NAT, Web Protection, IPS lub inne polityki.
Jeśli najpierw trzeba uporządkować podstawowy projekt interfejsów i stref, pomocny jest artykuł Konfiguracja stref i interfejsów na Sophos Firewall. Niniejsza instrukcja zakłada, że nowy VLAN został świadomie zaplanowany jako sieć klientów, gości, serwerów lub zarządzania.
Konfiguracja VLAN w bezpiecznej kolejności
Dla doświadczonych administratorów skrócony przebieg wygląda następująco:
- Wykonać kopię zapasową konfiguracji Sophos i UniFi oraz wyznaczyć port testowy i alternatywny dostęp administracyjny.
- Utworzyć interfejs VLAN na właściwym Sophos parent interface.
- Przygotować obiekt sieciowy, DHCP lub DHCP relay oraz ścieżkę DNS.
- Utworzyć reguły zapory i sprawdzić, która reguła SNAT lub MASQ tłumaczy ruch internetowy.
- Utworzyć w UniFi sieć wirtualną z
Third-party Gatewayi tym samym ID VLAN. - Skonfigurować uplink, port klienta, port AP lub uplink do kolejnego przełącznika z odpowiednimi VLAN natywnymi i tagowanymi w UniFi Port Manager.
- Wykonać testy pozytywne i negatywne z rzeczywistym klientem; w Log Viewer sprawdzić oczekiwany Firewall Rule ID, a dla ruchu WAN również NAT Rule ID.
⚠️ Przed zmianą VLAN natywnego na uplinku musi istnieć awaryjna ścieżka zarządzania. Nieprawidłowy VLAN natywny lub brak tagowanego VLAN może odłączyć przełącznik, punkt dostępowy albo zaporę od sieci zarządzania.
Ustalenia przed konfiguracją
Przed rozpoczęciem należy ustalić następujące kwestie:
- Jaki wolny ID VLAN zostanie użyty?
- Jaką niepokrywającą się podsieć IP otrzyma VLAN?
- Czy Sophos Firewall będzie udostępniać DHCP, czy potrzebny jest DHCP relay?
- W której strefie Sophos znajdzie się VLAN?
- Które porty UniFi będą przenosić VLAN w postaci tagowanej?
- Które porty przekażą go bez tagu zwykłym urządzeniom końcowym?
- Jakiego VLAN natywnego potrzebują uplinki i punkty dostępowe dla ruchu zarządzania?
- Czy VLAN może uzyskiwać dostęp tylko do Internetu, czy również do określonych serwerów wewnętrznych?
- Które lokalne usługi zapory mogą być dostępne z tej strefy?
- Jak uzyskać dostęp do przełącznika i zapory, jeśli nowa konfiguracja portu nie zadziała?
⚠️ VLAN zapewnia separację tylko w warstwie 2. Sophos Firewall decyduje za pomocą routingu i reguł zapory, czy ruch między sieciami VLAN jest dozwolony. NAT zmienia adresy i również nie zastępuje projektu reguł.
Tworzenie VLAN na Sophos Firewall
W przypadku bramy innego producenta Ubiquiti zaleca, aby najpierw przygotować podsieć, ID VLAN i DHCP na bramie. Na Sophos Firewall zaczyna się od interfejsu VLAN.
Ścieżka menu:
Network > Interfaces > Add interface > Add VLAN
Procedura:
- Nadać nazwę, na przykład
Clients VLAN 100. - Jako Interface wybrać port fizyczny, interfejs RED, bridge lub LAG, na którym tagowany VLAN
100dociera do zapory. - Wybrać strefę, na przykład własną strefę
Clientlub istniejącą strefęLAN. - W polu VLAN ID wpisać
100. - W sekcji IPv4 configuration wybrać dla tego przykładu
Static. - Ustawić adres IP
10.100.0.1/24. - Zapisać interfejs.


Parent interface nie jest dowolną wartością przykładową. Musi to być dokładnie ten port Sophos, bridge lub LAG, który jest fizycznie połączony z uplinkiem UniFi. Sophos obsługuje ID VLAN od 1 do 4094; tego samego ID nie można użyć wielokrotnie na tym samym interfejsie fizycznym.
Tworzenie obiektu sieciowego dla VLAN
Osobny obiekt sieciowy zwiększa czytelność reguł zapory i NAT oraz zapobiega przypadkowemu udostępnieniu nowego VLAN przez zbyt szeroki obiekt.
Ścieżka menu:
Hosts and services > IP host > Add
W przykładzie używane są następujące wartości:
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0lub/24.
Nazwę obiektu można wybrać dowolnie, ale powinna jednoznacznie wskazywać sieć i jej przeznaczenie. Adres i maska podsieci muszą dokładnie odpowiadać interfejsowi VLAN; adres bramy 10.100.0.1 nie zastępuje obiektu sieciowego 10.100.0.0/24.
Konfiguracja DHCP i DNS dla VLAN
Klienci, którzy mają automatycznie otrzymywać adresy, wymagają serwera DHCP lub DHCP relay.
Ścieżka menu:
Network > DHCP
Typowe wartości DHCP:
- Interface:
Clients VLAN 100. - Range start:
10.100.0.50. - Range end:
10.100.0.200. - Gateway:
10.100.0.1. - DNS server: adres IP zapory lub wewnętrzny serwer DNS.
- Domain name: wewnętrzna domena wyszukiwania, jeśli jest potrzebna.
Zakres celowo pozostawia adresy poniżej .50 i powyżej .200 na potrzeby infrastruktury lub stałych przypisań. W istniejącym środowisku trzeba dostosować zakres do rezerwacji, serwerów i lokalnego planu adresacji.
Jeżeli Sophos Firewall jest używany jako resolver DNS dla tego VLAN, DNS musi być dodatkowo dozwolony dla odpowiedniej strefy w Administration > Device access. Wewnętrzny serwer DNS wymaga natomiast odpowiedniej reguły zapory i działającej ścieżki powrotnej. Opcje DHCP na Sophos Firewall (SFOS) opisuje specjalne opcje DHCP.
Przygotowanie reguł zapory i NAT
Pomyślne przydzielenie adresu DHCP nie dowodzi jeszcze, że ścieżka danych działa. Ruch przez zaporę wymaga odpowiednich reguł.
Celowo prosta reguła internetowa może wyglądać następująco:
- Rule name:
Clients_to_WAN. - Source zones:
ClientlubLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: tylko rzeczywiście potrzebne usługi, na przykład
HTTP,HTTPS,DNSiNTP. - Log firewall traffic: włączone.
Jeżeli klienci używają samej zapory jako resolvera DNS, ruch DNS do tego lokalnego adresu zapory podlega Device Access. W przypadku zewnętrznego serwera DNS usługa DNS musi być dozwolona przez odpowiednią regułę zapory i ścieżkę NAT.
Dla dostępu do serwerów wewnętrznych należy tworzyć osobne reguły i zezwalać wyłącznie na wymagane cele oraz usługi. VLAN dla gości lub IoT nie powinien mieć ogólnego dostępu do sieci serwerowej ani sieci zarządzania. Zrozumienie i prawidłowa konfiguracja reguł Sophos Firewall wyjaśnia kolejność reguł, strefy, funkcje bezpieczeństwa i rejestrowanie.
Nie zapominać o NAT i nie tworzyć go dwukrotnie
Ruch internetowy z prywatnego VLAN zwykle wymaga Source NAT, często MASQ na adres WAN. Istniejąca reguła, taka jak Default SNAT IPv4, często obejmuje już nowe sieci wewnętrzne, ale trzeba to sprawdzić na podstawie jej kryteriów dopasowania, a następnie potwierdzić w Log Viewer. Dodanie drugiej reguły SNAT bez dowodu może niepotrzebnie zmienić działającą kolejność reguł.
Ruch między wewnętrznymi VLAN z unikatowymi sieciami routowanymi zwykle nie wymaga translacji adresów. O tej ścieżce decydują routing i reguły zapory. Projekty z nakładającymi się sieciami lub specjalnymi partnerami należy planować osobno.
Podczas testu należy odczytać razem Firewall Rule ID oraz, dla ruchu WAN, NAT Rule ID. Firewall Rule ID wskazuje decyzję o dostępie, a NAT Rule ID faktycznie użyte tłumaczenie. Zrozumienie NAT na Sophos Firewall wyjaśnia pełną kolejność przetwarzania.
Tworzenie VLAN w UniFi Network
Po przygotowaniu VLAN na Sophos Firewall należy utworzyć go w UniFi jako sieć wirtualną z tym samym ID VLAN.
Ścieżka menu:
Settings > Networks
Procedura:
- Otworzyć New Virtual Network lub New Network.
- Nadać nazwę, na przykład
Clients. - W sekcji Router wybrać
Third-party Gateway. - Wprowadzić ID VLAN
100. - Nie przypisywać tej sieci funkcji bramy UniFi ani DHCP, ponieważ zapewnia je Sophos Firewall.
- Zastosować zmiany.


Konfiguracja portów przełącznika UniFi w Port Manager
Sophos Firewall i przełącznik UniFi muszą widzieć ten sam ID VLAN na tym samym łączu. W aktualnych wersjach UniFi Network przypisanie portów znajduje się tutaj:
Devices > [Switch] > Ports > Port Manager
Dwa pola określają ścieżkę VLAN:
- Native VLAN / Network: przyjmuje ruch bez tagu na tym porcie.
- Tagged VLAN Management: określa, które tagowane VLAN mogą przechodzić przez port.
Allow All zezwala na wszystkie tagowane VLAN znane w UniFi. Block All zmienia port w port dostępowy, który przenosi wyłącznie VLAN natywny. Custom pozwala świadomie wybrać zestaw VLAN i jest często bardziej przejrzysty dla udokumentowanych uplinków i portów AP.
Cztery typowe role portów
- Uplink do Sophos Firewall: VLAN natywny musi odpowiadać istniejącemu projektowi zarządzania lub uplinku bez tagu. W Tagged VLAN Management wybrać
Customz VLAN100i wszystkimi innymi rzeczywiście potrzebnymi VLAN.Allow Allstosować tylko wtedy, gdy łącze ma świadomie przenosić każdy VLAN UniFi. - Port klienta: w Native VLAN / Network wybrać
Clients, a Tagged VLAN Management ustawić naBlock All. Zwykły klient wysyła ruch bez tagu i dzięki temu trafia do VLAN100. - Port punktu dostępowego: pozostawić sieć zarządzania AP jako VLAN natywny. W Tagged VLAN Management wybrać
Customi zezwolić na VLAN100dla odpowiedniego SSID. - Uplink do kolejnego przełącznika: VLAN natywny i wszystkie tagowane VLAN dozwolone w Custom muszą odpowiadać projektowi po stronie dalszej sieci. Jeśli brakuje VLAN
100, żaden dalszy port AP ani klienta nie może go używać.
⚠️ Na porcie AP VLAN klienta używany przez SSID nie może być jednocześnie skonfigurowany jako VLAN natywny. Ubiquiti wskazuje VLAN 1 jako wyjątek; w tym przykładzie VLAN
100musi być przenoszony z tagiem, a sieć zarządzania AP pozostaje natywna.
Typowe błędy to brak tagowanego VLAN na uplinku zapory, port klienta z Custom zamiast Block All, port AP bez VLAN przypisanego do SSID lub różne ID VLAN na Sophos i UniFi.
Planowanie zmian bez utraty dostępu administracyjnego
Szczególną ostrożność należy zachować przy zmianach uplinków lub sieci zarządzania. Przed zmianą produkcyjną należy uwzględnić następujące zabezpieczenia:
- Sieć zarządzania UniFi: VLAN zarządzania musi pozostać dostępny podczas zmiany konfiguracji portu.
- Uplink do Sophos Firewall: zmiany tego portu często wpływają na kilka VLAN jednocześnie.
- Dostęp alternatywny: zmiany zdalne wymagają awaryjnej ścieżki do przełącznika i zapory.
- Port testowy: nowe przypisania można zweryfikować na zarezerwowanym porcie bez przenoszenia urządzeń produkcyjnych.
- Kopia zapasowa: konfiguracje Sophos i UniFi muszą być zapisane w ostatnim działającym stanie.
Zalecamy, aby najpierw zweryfikować nowy VLAN za pomocą jednego klienta testowego. Przypisanie portów należy rozszerzyć na kolejne punkty dostępowe, uplinki przełączników lub porty klientów dopiero wtedy, gdy DHCP, brama, DNS, Firewall Rule ID, NAT Rule ID i planowane blokady odpowiadają projektowi.
Sprawdzenie Device Access
Device Access kontroluje lokalne usługi samej zapory, a nie ruch przekazywany. Ma to znaczenie dla nowych VLAN:
- Jeśli klienci używają zapory jako resolvera DNS, zezwolić na
DNSdla odpowiedniej strefy. - Jeśli monitoring ma sprawdzać zaporę, zezwolić na
Ping/Ping6tylko w wymaganym zakresie. - Zwykli klienci, goście i urządzenia IoT nie powinni mieć dostępu do WebAdmin ani SSH.
- Dostęp administracyjny powinien znajdować się w oddzielnej sieci administratorów lub w restrykcyjnych Local Service ACL Exception Rules.
Zabezpieczenie dostępu do Sophos Firewall za pomocą Device Access opisuje szczegółowe kroki hardeningu.
Testowanie i walidacja
Po konfiguracji nie należy testować wyłącznie dostępu do Internetu. Warto zastosować powtarzalny plan testów:
- Podłączyć klienta testowego do przewidzianego portu UniFi lub połączyć go z odpowiednim SSID.
- Sprawdzić, czy jego adres mieści się w zakresie od
10.100.0.50do10.100.0.200. - Sprawdzić default gateway
10.100.0.1i oczekiwany serwer DNS. - Wygenerować dozwolone połączenie internetowe.
- Przetestować dozwolone połączenie wewnętrzne, jeśli przewiduje je projekt.
- Przetestować dostęp do celowo zabronionej sieci wewnętrznej; musi się nie powieść i nie może odpowiadać nieoczekiwanej regule allow.
- W Log Viewer Sophos sprawdzić dla ruchu WAN regułę
Clients_to_WAN, Firewall Rule ID, NAT Rule ID i Out interface. - Sprawdzić Usage Counter reguły.
- Dla SSID Wi-Fi dodatkowo potwierdzić, że zarządzanie AP pozostaje dostępne, a klient trafia do VLAN
100.
Jeśli dopasowana zostaje inna reguła, brakuje NAT Rule ID lub interfejsy nie odpowiadają projektowi, test nie zakończył się powodzeniem. Testowanie reguły Sophos Firewall za pomocą Log Viewer i Packet Capture pokazuje kolejne kroki diagnostyczne.
Typowe błędy
- VLAN nie jest dozwolony jako tagowany na uplinku UniFi do zapory: klienci nie otrzymują adresu lub nie mogą dotrzeć do zapory.
- VLAN znajduje się na niewłaściwym Sophos parent interface: zapora nie widzi ruchu na oczekiwanym interfejsie VLAN.
- Port klienta nie jest poprawnym portem dostępowym: zwykli klienci trafiają do niewłaściwego VLAN natywnego lub nie otrzymują adresu.
- VLAN SSID jest jednocześnie VLAN natywnym portu AP: klienci Wi-Fi nie mogą się prawidłowo połączyć.
- Brakuje DHCP lub relay: klient nie otrzymuje adresu albo przechodzi na APIPA.
- Obiekt sieciowy jest nieprawidłowy: reguła nie obejmuje całego VLAN lub pasuje do innej sieci.
- Brakuje DNS w Device Access: klient dociera do adresów IP, ale nie może rozwiązywać nazw przez zaporę.
- Brakuje reguły zapory lub jest w złej kolejności: klient otrzymuje adres, ale wymagany ruch jest blokowany.
- Reguła NAT nie pasuje: cele wewnętrzne działają, ale ruch internetowy opuszcza zaporę bez odpowiedniej translacji.
- Reguła allow jest zbyt szeroka: dostęp wewnętrzny w praktyce znosi planowaną separację VLAN.
- VLAN natywny na uplinku jest nieprawidłowy: przełącznik lub punkt dostępowy znika z sieci zarządzania.
Rozwiązywanie problemów
Jeśli VLAN nie działa, należy sprawdzać od warstwy 1 do warstwy 7:
- Kabel i łącze: czy port UniFi pokazuje łącze z oczekiwaną prędkością?
- Sieć wirtualna: czy VLAN
100istnieje w UniFi zThird-party Gateway? - Uplink zapory: czy VLAN
100jest dozwolony w Tagged VLAN Management? - Port klienta lub AP: czy VLAN natywny,
Block AlllubCustomoraz dozwolone tagowane VLAN są prawidłowe? - Interfejs Sophos: czy VLAN jest widoczny i połączony w Network > Interfaces na właściwym parent interface?
- DHCP: czy istnieje serwer DHCP lub relay dla VLAN i czy zakres odpowiada podsieci?
- Brama i DNS: czy klient używa
10.100.0.1i planowanego serwera DNS? - Device Access: czy DNS lub Ping są dozwolone dla strefy, jeśli te usługi lokalne są potrzebne?
- Reguła zapory: czy source zone,
NET_Clients_VLAN100, destination zone i usługi są zgodne? - NAT: czy test WAN pokazuje oczekiwany NAT Rule ID i przetłumaczony adres źródłowy?
- Log Viewer: czy ruch jest dozwolony, odrzucany lub dopasowany do innej reguły?
- Packet Capture: czy pakiety docierają do właściwego interfejsu i opuszczają zaporę planowaną ścieżką?
Jeśli żadne pakiety nie docierają do Sophos parent interface, problem zwykle znajduje się przed zaporą: kabel, port UniFi, przypisanie VLAN natywnego lub tagowanego albo niewłaściwy uplink. Jeśli pakiety docierają, ale nie pojawia się odpowiedni Firewall Rule ID, najpierw należy sprawdzić dopasowanie reguł. Jeśli reguła i NAT są poprawne, ale brakuje odpowiedzi, trzeba przejść do routingu, DNS i ścieżki powrotnej.
Lista kontrolna
- ID VLAN jest identyczny na UniFi i Sophos.
- VLAN Sophos używa właściwego parent interface, strefy i adresu bramy.
- Obiekt sieciowy
NET_Clients_VLAN100dokładnie reprezentuje10.100.0.0/24. - DHCP lub DHCP relay jest skonfigurowany z właściwą bramą i serwerem DNS.
- Sieć wirtualna UniFi używa
Third-party Gateway. - Uplink zapory zezwala na tagowany VLAN
100. - Port klienta używa
Clientsjako VLAN natywnego iBlock Alldla tagowanych VLAN. - Port AP używa sieci zarządzania jako VLAN natywnego i VLAN
100wCustom. - Reguły zapory zezwalają tylko na zaplanowane cele i usługi oraz zapisują logi.
- Ruch internetowy odpowiada oczekiwanej regule SNAT lub MASQ; wewnętrzne ścieżki VLAN nie są niepotrzebnie tłumaczone.
- Device Access zezwala tylko na wymagane usługi lokalne.
- Sprawdzono test pozytywny, test negatywny, Firewall Rule ID, NAT Rule ID i Packet Capture.
- Kopia zapasowa, port testowy i awaryjna ścieżka zarządzania pozostają dostępne do zakończenia walidacji.