Przejdz do tresci
Avanet

Konfiguracja LAN Bypass i Fail-to-Wire na Sophos Firewall

LAN Bypass, nazywany również Fail-to-Wire (FTW), podczas awarii zasilania lub sprzętu łączy bezpośrednio przeznaczoną do tego fizyczną parę portów. Ścieżka może pozostać dostępna, a po powrocie zasilania Sophos Firewall automatycznie wznawia normalną pracę.

Granica bezpieczeństwa jest jednoznaczna: podczas bypassu cały ruch przechodzi bez inspekcji. Reguły firewall, IPS, Web Protection, Application Control, skanowanie malware i logowanie nie są stosowane. FTW przedkłada łączność nad ochronę i nie jest ustawieniem wydajności.

⚠️ Testować wyłącznie w zaplanowanym oknie serwisowym, z udokumentowanym ryzykiem, monitoringiem zewnętrznym i zweryfikowanym powrotem do chronionej pracy.

Wymagania i ograniczenia

Sophos dokumentuje tę funkcję dla modeli XGS 2xxx i wyższych, na przykład XGS 2100, pracujących w trybie bridge. Mniejsze modele XGS, firewalle wirtualne i instancje cloud nie mają tego mechanizmu sprzętowego.

Porty tworzą stałe sprzętowe pary FTW. Dodanie dowolnych dwóch interfejsów do bridge nie wystarcza. Parę należy sprawdzić na urządzeniu, w Hardware Guide lub dokumentacji modelu. lanbypass jest domyślnie ustawione na off.

Przed włączeniem należy potwierdzić parę, ścieżkę LAN/WAN, niezależny dostęp administracyjny, backup, właściciela ryzyka, normalną regułę firewall i okno dopuszczające czasowo ruch bez inspekcji.

Nie jest to reguła Stateful Firewall Bypass, która działa programowo, ani klaster HA, w którym drugi węzeł utrzymuje ochronę.

Współdziałanie z HA i STP

Pomoc SFOS 22 dotycząca bridge mode potwierdza HA na Bridge Interface w instalacji utworzonej przez setup assistant. Jednocześnie dokumentacja Bridge Interface podaje, że STP nie można włączyć na żadnym Bridge Interface, gdy aktywne jest HA. Te strony i dokumentacja LAN Bypass nie zawierają wspólnej procedury HA/FTW ani nie określają interakcji zdarzenia HA ze sprzętowym bypassem. Nie należy więc wnioskować o obsłudze, kolejności zadziałania ani okablowaniu na podstawie oddzielnych funkcji. Przed ich połączeniem trzeba uzyskać od Sophos projekt i procedurę testową właściwe dla modelu, rozróżniające dla każdego węzła chroniony failover HA od niechronionej ścieżki FTW. Przykład Port1/Port2 z KBA nie jest uniwersalnym schematem HA.

Planowanie pary portów i bridge

KBA Sophos używa Port1, Port2, stref LAN i WAN oraz routowanego bridge z adresem IP i gateway wyłącznie jako przykładu. Decydujące są rzeczywista para sprzętowa i projekt sieci.

Należy udokumentować port switcha lub operatora, prędkość, duplex, VLAN-y, adresację, gateway, zależności MAC i strefy. Para przeniesie tylko to, co obie strony mogą wymienić w warstwach 1 i 2 bez aktywnego firewalla.

Bridge może być transparentny bez IP albo routowany. FTW nie tworzy gateway, reguły ani NAT. Artykuł Konfiguracja i test Bridge Interface opisuje members, STP, VLAN-y i ryzyko utraty zarządzania.

Konfiguracja bridge i chronionej pracy

W Network > Interfaces > Add interface > Add bridge:

  1. Ustawić Name i Hardware name oraz dodać potwierdzoną parę FTW z odpowiednimi strefami.
  2. Włączyć Enable routing on this bridge pair tylko dla routowanego bridge i podać rzeczywisty adres IP, netmask oraz gateway.
  3. Zapisać, potwierdzić Add Bridge i poprawnie podłączyć parę.
  4. Utworzyć wąską, logowaną regułę firewall dla normalnej pracy.
  5. Przetestować ruch dozwolony i celowo blokowany, Rule ID, NAT, IPS oraz ścieżkę powrotną.

Podczas sprzętowego bypassu bez zasilania reguła nie może kontrolować pakietów. Test normalnej pracy nie dowodzi działania FTW, a test FTW nie dowodzi poprawności reguły ochronnej.

Włączenie LAN Bypass w Device Console

Po bezpiecznym zalogowaniu przez SSH otworzyć 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Po każdej zmianie ponownie odczytać stan. on nie potwierdza poprawnego okablowania ani właściwej pary sprzętowej.

Pomoc SFOS 22 dotycząca lanbypass potwierdza set lanbypass on|off, domyślne off i automatyczny powrót do normalnej pracy. show lanbypass i przykład bridge pochodzą z KBA LAN Bypass, do której prowadzi ta strona pomocy.

KBA wymienia również xgs-ftw -h w Advanced Shell do sprawdzania statusu, bypassu, uzbrojenia i watchdog. Funkcje te bezpośrednio wpływają na ścieżkę sprzętową i powinny być używane wyłącznie w przypadku prowadzonym przez Sophos Support.

Kontrolowany test Fail-to-Wire

Test zakłóca pracę i wymaga dostępu out-of-band, kontaktów oraz kryteriów przerwania.

  1. Podczas normalnej pracy przetestować oba kierunki i zapisać Rule ID, policy oraz logi.
  2. Potwierdzić show lanbypass, prędkość, duplex i link obu portów.
  3. Uruchomić zewnętrzny monitoring end-to-end.
  4. W oknie serwisowym odłączyć zasilanie; może wystąpić krótka zmiana stanu linku.
  5. Potwierdzić przejście ruchu przez fizyczną parę. Inspekcja i logi firewalla powinny być wtedy nieobecne.
  6. Przywrócić zasilanie i poczekać na gotowość SFOS oraz interfejsów.
  7. Utworzyć nowy przepływ i sprawdzić Rule ID, IPS lub Web Policy oraz logi.
  8. Przetestować celowo blokowany ruch, aby potwierdzić powrót ochrony.

Zacząć od małego, rozpoznawalnego przepływu pilotażowego, a nie od pełnego obciążenia produkcyjnego.

Izolowanie typowych problemów

Brak ruchu podczas awarii

Sprawdzić obsługę modelu, właściwą parę FTW, show lanbypass, okablowanie, prędkość, duplex i trunk VLAN. Dwa dowolne members bridge nie tworzą sprzętowego FTW.

Bridge nie działa podczas normalnej pracy

Sprawdzić members, strefy, tryb IP, gateway, regułę, NAT i filtry VLAN. LAN Bypass nie naprawia konfiguracji bridge; Packet Capture i Rule ID pokazują ścieżkę.

Ochrona nie wraca

Przetestować blokowaną usługę oraz policy IPS lub Web, nie tylko łączność. Jeśli brak logów, sprawdzić interfejsy, bridge, dopasowanie reguły i usługi.

Bypass przełącza się nieoczekiwanie

Zapisać model, build, show lanbypass i czas. Nie zmieniać metodą prób i błędów uzbrojenia ani watchdog przez xgs-ftw; przekazać topologię i stan do Sophos Support.

Wycofanie i eksploatacja

Przetestować normalną ścieżkę, wykonać set lanbypass off i potwierdzić przez show lanbypass. Bridge pozostaje skonfigurowany i w razie potrzeby musi zostać usunięty oddzielnie.

Udokumentować model, parę FTW, miejsca podłączenia kabli, stan, ostatni test, właściciela ryzyka i następny termin. Zweryfikować ponownie po zmianie firmware, wymianie sprzętu lub okablowania.

FAQ

Czy Sophos Firewall chroni ruch podczas LAN Bypass?

Nie. Fizyczna ścieżka pozostaje otwarta, ale bez reguł, inspekcji i logowania. Po powrocie zasilania test pozytywny i negatywny muszą potwierdzić, że SFOS ponownie przetwarza ruch.

Czy LAN Bypass zastępuje Sophos Firewall HA?

Nie. HA umożliwia drugiemu węzłowi przetwarzanie ruchu z policy i usługami bezpieczeństwa; FTW zachowuje jedynie łączność bez ochrony.

Czy każdy model XGS obsługuje LAN Bypass?

Nie. Sophos dokumentuje funkcję dla XGS 2xxx i wyższych, z użyciem stałej sprzętowej pary FTW danego modelu.