Konfiguracja LAN Bypass i Fail-to-Wire na Sophos Firewall
LAN Bypass, nazywany również Fail-to-Wire (FTW), podczas awarii zasilania lub sprzętu łączy bezpośrednio przeznaczoną do tego fizyczną parę portów. Ścieżka może pozostać dostępna, a po powrocie zasilania Sophos Firewall automatycznie wznawia normalną pracę.
Granica bezpieczeństwa jest jednoznaczna: podczas bypassu cały ruch przechodzi bez inspekcji. Reguły firewall, IPS, Web Protection, Application Control, skanowanie malware i logowanie nie są stosowane. FTW przedkłada łączność nad ochronę i nie jest ustawieniem wydajności.
⚠️ Testować wyłącznie w zaplanowanym oknie serwisowym, z udokumentowanym ryzykiem, monitoringiem zewnętrznym i zweryfikowanym powrotem do chronionej pracy.
Wymagania i ograniczenia
Sophos dokumentuje tę funkcję dla modeli XGS 2xxx i wyższych, na przykład XGS 2100, pracujących w trybie bridge. Mniejsze modele XGS, firewalle wirtualne i instancje cloud nie mają tego mechanizmu sprzętowego.
Porty tworzą stałe sprzętowe pary FTW. Dodanie dowolnych dwóch interfejsów do bridge nie wystarcza. Parę należy sprawdzić na urządzeniu, w Hardware Guide lub dokumentacji modelu. lanbypass jest domyślnie ustawione na off.
Przed włączeniem należy potwierdzić parę, ścieżkę LAN/WAN, niezależny dostęp administracyjny, backup, właściciela ryzyka, normalną regułę firewall i okno dopuszczające czasowo ruch bez inspekcji.
Nie jest to reguła Stateful Firewall Bypass, która działa programowo, ani klaster HA, w którym drugi węzeł utrzymuje ochronę.
Planowanie pary portów i bridge
KBA Sophos używa Port1, Port2, stref LAN i WAN oraz routowanego bridge z adresem IP i gateway wyłącznie jako przykładu. Decydujące są rzeczywista para sprzętowa i projekt sieci.
Należy udokumentować port switcha lub operatora, prędkość, duplex, VLAN-y, adresację, gateway, zależności MAC i strefy. Para przeniesie tylko to, co obie strony mogą wymienić w warstwach 1 i 2 bez aktywnego firewalla.
Bridge może być transparentny bez IP albo routowany. FTW nie tworzy gateway, reguły ani NAT. Artykuł Konfiguracja i test Bridge Interface opisuje members, STP, VLAN-y i ryzyko utraty zarządzania.
Konfiguracja bridge i chronionej pracy
W Network > Interfaces > Add interface > Add bridge:
- Ustawić Name i Hardware name oraz dodać potwierdzoną parę FTW z odpowiednimi strefami.
- Włączyć Enable routing on this bridge pair tylko dla routowanego bridge i podać rzeczywisty adres IP, netmask oraz gateway.
- Zapisać, potwierdzić Add Bridge i poprawnie podłączyć parę.
- Utworzyć wąską, logowaną regułę firewall dla normalnej pracy.
- Przetestować ruch dozwolony i celowo blokowany, Rule ID, NAT, IPS oraz ścieżkę powrotną.
Podczas sprzętowego bypassu bez zasilania reguła nie może kontrolować pakietów. Test normalnej pracy nie dowodzi działania FTW, a test FTW nie dowodzi poprawności reguły ochronnej.
Włączenie LAN Bypass w Device Console
Po bezpiecznym zalogowaniu przez SSH otworzyć 4. Device Console:
show lanbypass
set lanbypass on
set lanbypass off
Po każdej zmianie ponownie odczytać stan. on nie potwierdza poprawnego okablowania ani właściwej pary sprzętowej.
KBA wymienia również xgs-ftw -h w Advanced Shell do sprawdzania statusu, bypassu, uzbrojenia i watchdog. Funkcje te bezpośrednio wpływają na ścieżkę sprzętową i powinny być używane wyłącznie w przypadku prowadzonym przez Sophos Support.
Kontrolowany test Fail-to-Wire
Test zakłóca pracę i wymaga dostępu out-of-band, kontaktów oraz kryteriów przerwania.
- Podczas normalnej pracy przetestować oba kierunki i zapisać Rule ID, policy oraz logi.
- Potwierdzić
show lanbypass, prędkość, duplex i link obu portów. - Uruchomić zewnętrzny monitoring end-to-end.
- W oknie serwisowym odłączyć zasilanie; może wystąpić krótka zmiana stanu linku.
- Potwierdzić przejście ruchu przez fizyczną parę. Inspekcja i logi firewalla powinny być wtedy nieobecne.
- Przywrócić zasilanie i poczekać na gotowość SFOS oraz interfejsów.
- Utworzyć nowy przepływ i sprawdzić Rule ID, IPS lub Web Policy oraz logi.
- Przetestować celowo blokowany ruch, aby potwierdzić powrót ochrony.
Zacząć od małego, rozpoznawalnego przepływu pilotażowego, a nie od pełnego obciążenia produkcyjnego.
Izolowanie typowych problemów
Brak ruchu podczas awarii
Sprawdzić obsługę modelu, właściwą parę FTW, show lanbypass, okablowanie, prędkość, duplex i trunk VLAN. Dwa dowolne members bridge nie tworzą sprzętowego FTW.
Bridge nie działa podczas normalnej pracy
Sprawdzić members, strefy, tryb IP, gateway, regułę, NAT i filtry VLAN. LAN Bypass nie naprawia konfiguracji bridge; Packet Capture i Rule ID pokazują ścieżkę.
Ochrona nie wraca
Przetestować blokowaną usługę oraz policy IPS lub Web, nie tylko łączność. Jeśli brak logów, sprawdzić interfejsy, bridge, dopasowanie reguły i usługi.
Bypass przełącza się nieoczekiwanie
Zapisać model, build, show lanbypass i czas. Nie zmieniać metodą prób i błędów uzbrojenia ani watchdog przez xgs-ftw; przekazać topologię i stan do Sophos Support.
Wycofanie i eksploatacja
Przetestować normalną ścieżkę, wykonać set lanbypass off i potwierdzić przez show lanbypass. Bridge pozostaje skonfigurowany i w razie potrzeby musi zostać usunięty oddzielnie.
Udokumentować model, parę FTW, miejsca podłączenia kabli, stan, ostatni test, właściciela ryzyka i następny termin. Zweryfikować ponownie po zmianie firmware, wymianie sprzętu lub okablowania.