Przejdz do tresci
Avanet

Konfiguracja LAN Bypass i Fail-to-Wire na Sophos Firewall

LAN Bypass, nazywany również Fail-to-Wire (FTW), podczas awarii zasilania lub sprzętu łączy bezpośrednio przeznaczoną do tego fizyczną parę portów. Ścieżka może pozostać dostępna, a po powrocie zasilania Sophos Firewall automatycznie wznawia normalną pracę.

Granica bezpieczeństwa jest jednoznaczna: podczas bypassu cały ruch przechodzi bez inspekcji. Reguły firewall, IPS, Web Protection, Application Control, skanowanie malware i logowanie nie są stosowane. FTW przedkłada łączność nad ochronę i nie jest ustawieniem wydajności.

⚠️ Testować wyłącznie w zaplanowanym oknie serwisowym, z udokumentowanym ryzykiem, monitoringiem zewnętrznym i zweryfikowanym powrotem do chronionej pracy.

Wymagania i ograniczenia

Sophos dokumentuje tę funkcję dla modeli XGS 2xxx i wyższych, na przykład XGS 2100, pracujących w trybie bridge. Mniejsze modele XGS, firewalle wirtualne i instancje cloud nie mają tego mechanizmu sprzętowego.

Porty tworzą stałe sprzętowe pary FTW. Dodanie dowolnych dwóch interfejsów do bridge nie wystarcza. Parę należy sprawdzić na urządzeniu, w Hardware Guide lub dokumentacji modelu. lanbypass jest domyślnie ustawione na off.

Przed włączeniem należy potwierdzić parę, ścieżkę LAN/WAN, niezależny dostęp administracyjny, backup, właściciela ryzyka, normalną regułę firewall i okno dopuszczające czasowo ruch bez inspekcji.

Nie jest to reguła Stateful Firewall Bypass, która działa programowo, ani klaster HA, w którym drugi węzeł utrzymuje ochronę.

Planowanie pary portów i bridge

KBA Sophos używa Port1, Port2, stref LAN i WAN oraz routowanego bridge z adresem IP i gateway wyłącznie jako przykładu. Decydujące są rzeczywista para sprzętowa i projekt sieci.

Należy udokumentować port switcha lub operatora, prędkość, duplex, VLAN-y, adresację, gateway, zależności MAC i strefy. Para przeniesie tylko to, co obie strony mogą wymienić w warstwach 1 i 2 bez aktywnego firewalla.

Bridge może być transparentny bez IP albo routowany. FTW nie tworzy gateway, reguły ani NAT. Artykuł Konfiguracja i test Bridge Interface opisuje members, STP, VLAN-y i ryzyko utraty zarządzania.

Konfiguracja bridge i chronionej pracy

W Network > Interfaces > Add interface > Add bridge:

  1. Ustawić Name i Hardware name oraz dodać potwierdzoną parę FTW z odpowiednimi strefami.
  2. Włączyć Enable routing on this bridge pair tylko dla routowanego bridge i podać rzeczywisty adres IP, netmask oraz gateway.
  3. Zapisać, potwierdzić Add Bridge i poprawnie podłączyć parę.
  4. Utworzyć wąską, logowaną regułę firewall dla normalnej pracy.
  5. Przetestować ruch dozwolony i celowo blokowany, Rule ID, NAT, IPS oraz ścieżkę powrotną.

Podczas sprzętowego bypassu bez zasilania reguła nie może kontrolować pakietów. Test normalnej pracy nie dowodzi działania FTW, a test FTW nie dowodzi poprawności reguły ochronnej.

Włączenie LAN Bypass w Device Console

Po bezpiecznym zalogowaniu przez SSH otworzyć 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Po każdej zmianie ponownie odczytać stan. on nie potwierdza poprawnego okablowania ani właściwej pary sprzętowej.

KBA wymienia również xgs-ftw -h w Advanced Shell do sprawdzania statusu, bypassu, uzbrojenia i watchdog. Funkcje te bezpośrednio wpływają na ścieżkę sprzętową i powinny być używane wyłącznie w przypadku prowadzonym przez Sophos Support.

Kontrolowany test Fail-to-Wire

Test zakłóca pracę i wymaga dostępu out-of-band, kontaktów oraz kryteriów przerwania.

  1. Podczas normalnej pracy przetestować oba kierunki i zapisać Rule ID, policy oraz logi.
  2. Potwierdzić show lanbypass, prędkość, duplex i link obu portów.
  3. Uruchomić zewnętrzny monitoring end-to-end.
  4. W oknie serwisowym odłączyć zasilanie; może wystąpić krótka zmiana stanu linku.
  5. Potwierdzić przejście ruchu przez fizyczną parę. Inspekcja i logi firewalla powinny być wtedy nieobecne.
  6. Przywrócić zasilanie i poczekać na gotowość SFOS oraz interfejsów.
  7. Utworzyć nowy przepływ i sprawdzić Rule ID, IPS lub Web Policy oraz logi.
  8. Przetestować celowo blokowany ruch, aby potwierdzić powrót ochrony.

Zacząć od małego, rozpoznawalnego przepływu pilotażowego, a nie od pełnego obciążenia produkcyjnego.

Izolowanie typowych problemów

Brak ruchu podczas awarii

Sprawdzić obsługę modelu, właściwą parę FTW, show lanbypass, okablowanie, prędkość, duplex i trunk VLAN. Dwa dowolne members bridge nie tworzą sprzętowego FTW.

Bridge nie działa podczas normalnej pracy

Sprawdzić members, strefy, tryb IP, gateway, regułę, NAT i filtry VLAN. LAN Bypass nie naprawia konfiguracji bridge; Packet Capture i Rule ID pokazują ścieżkę.

Ochrona nie wraca

Przetestować blokowaną usługę oraz policy IPS lub Web, nie tylko łączność. Jeśli brak logów, sprawdzić interfejsy, bridge, dopasowanie reguły i usługi.

Bypass przełącza się nieoczekiwanie

Zapisać model, build, show lanbypass i czas. Nie zmieniać metodą prób i błędów uzbrojenia ani watchdog przez xgs-ftw; przekazać topologię i stan do Sophos Support.

Wycofanie i eksploatacja

Przetestować normalną ścieżkę, wykonać set lanbypass off i potwierdzić przez show lanbypass. Bridge pozostaje skonfigurowany i w razie potrzeby musi zostać usunięty oddzielnie.

Udokumentować model, parę FTW, miejsca podłączenia kabli, stan, ostatni test, właściciela ryzyka i następny termin. Zweryfikować ponownie po zmianie firmware, wymianie sprzętu lub okablowania.

FAQ

Czy Sophos Firewall chroni ruch podczas LAN Bypass?

Nie. Fizyczna ścieżka pozostaje otwarta, ale bez reguł, inspekcji i logowania. Po powrocie zasilania test pozytywny i negatywny muszą potwierdzić, że SFOS ponownie przetwarza ruch.

Czy LAN Bypass zastępuje Sophos Firewall HA?

Nie. HA umożliwia drugiemu węzłowi przetwarzanie ruchu z policy i usługami bezpieczeństwa; FTW zachowuje jedynie łączność bez ochrony.

Czy każdy model XGS obsługuje LAN Bypass?

Nie. Sophos dokumentuje funkcję dla XGS 2xxx i wyższych, z użyciem stałej sprzętowej pary FTW danego modelu.