Przejdz do tresci
Avanet

Rozwiązywanie problemów z ARP po migracji Sophos Firewall

Po wymianie zapory nowa Sophos Firewall może być online, podczas gdy pojedyncze publiczne aliasy IP pozostają niedostępne. Często router upstream nadal kojarzy te adresy z adresem MAC interfejsu WAN starego urządzenia. Pakiety w ogóle nie docierają wtedy do nowej zapory, mimo że alias, DNAT i reguła zapory wyglądają na skonfigurowane poprawnie.

Ten przewodnik pokazuje, jak zawęzić przyczynę tego problemu z IPv4 za pomocą kontroli interfejsu, Packet Capture i wpisów ARP urządzenia upstream. Pamięć podręczną ARP należy aktualizować na urządzeniu przechowującym nieaktualny wpis dopiero wtedy, gdy potwierdzono przyczynę w warstwie 2. W ogólnym planowaniu migracji sprzętu pomocny jest również artykuł Porównanie urządzeń Sophos XG i XGS Appliance.

Kiedy rzeczywiście należy podejrzewać ARP

Taki problem pojawia się zazwyczaj bezpośrednio po wymianie urządzenia, przywróceniu konfiguracji lub zmianie producenta. Publiczny adres IP pozostaje ten sam, ale zmienia się adres MAC interfejsu WAN.

Wyraźne sygnały to:

  • Główny adres IP interfejsu WAN działa, ale jeden lub kilka aliasów IP nie.
  • Zewnętrzny test nie dociera do opublikowanej usługi pod określonym publicznym adresem IP.
  • W Packet Capture nie pojawiają się pakiety przychodzące dla danego adresu IP.
  • Usługa zaczyna działać po wygaśnięciu pamięci podręcznej urządzenia upstream, bez dalszych zmian na zaporze.
  • Router upstream nadal wskazuje adres MAC starego urządzenia dla publicznego adresu IP.

ARP nie jest automatycznie przyczyną problemu. Jeśli pakiety docierają do interfejsu WAN, w następnej kolejności należy sprawdzić DNAT, regułę zapory, strefę, serwer wewnętrzny lub trasę zwrotną. Ta procedura nie dotyczy również IPv6, gdzie za wykrywanie sąsiadów odpowiada Neighbor Discovery.

Jeśli natomiast trzeba sprawdzić lokalną pamięć podręczną ARP lub NDP Sophos Firewall, należy skorzystać z instrukcji Sprawdzanie pamięci podręcznej sąsiadów ARP i NDP. Wyjaśnia ona również, kiedy opróżnienie pamięci ma sens, a kiedy problem nadal leży po stronie operatora lub urządzenia upstream.

Dlaczego aliasy IP mogą przestać działać po wymianie urządzenia

ARP przypisuje adres IPv4 do adresu MAC w lokalnym segmencie warstwy 2. Router zapisuje to przypisanie w pamięci podręcznej ARP. Po wymianie urządzenia upstream powinien nauczyć się adresu MAC interfejsu WAN nowej zapory. Jeśli nie nastąpi to dla aliasu IP, router nadal wysyła pakiety do starego urządzenia.

Wyjaśnia to, dlaczego główny adres IP może działać, choć alias IP jest niedostępny: upstream przechowuje osobny wpis dla każdego adresu IP. Jedno przypisanie może być już aktualne, a inne nadal wskazywać stary adres MAC.

Najpierw trzeba jednak ustalić, w jaki sposób dostawca udostępnia publiczne adresy:

  • Sieć bezpośrednio połączona: Upstream rozwiązuje główny adres IP i aliasy IP za pomocą ARP. Po wymianie sprzętu stare wpisy są wiarygodną przyczyną problemu.
  • Routowany blok publiczny: Dostawca routuje blok do głównego adresu IP interfejsu WAN. W takim przypadku nie trzeba oczekiwać osobnego wpisu ARP dla każdego publicznego adresu IP; ważniejsze są trasa po stronie dostawcy oraz lokalna konfiguracja aliasów i NAT.

Diagnostyka przed ingerencją

Najpierw należy ustalić, w którym miejscu kończy się przepływ pakietów. Pozwala to uniknąć jednoczesnego zmieniania ARP, NAT i reguł zapory.

  1. W Network > Interfaces sprawdź fizyczny interfejs WAN oraz odpowiednie adresy. Alias IP przypisuje się do właściwego interfejsu fizycznego przez Add interface > Add alias; wersja IP, adres i maska podsieci muszą odpowiadać projektowi sieci. Jeśli aliasów jest więcej niż trzy, SFOS początkowo pokazuje tylko trzy adresy. Najedź na widoczny adres i przewiń listę, zanim ponownie utworzysz pozornie brakujący alias.
  2. Jeśli aliasy pochodzą z innej podsieci, hosty wewnętrzne muszą używać Sophos Firewall jako bramy domyślnej, a urządzenie upstream musi mieć w każdej podsieci aliasów adres działający jako osiągalna brama zapory. Według Sophos kilka oddzielnych interfejsów WAN w tej samej podsieci powoduje problemy z ARP i nieosiągalne bramy; zależnie od projektu należy użyć interfejsów alias lub LAG.
  3. Przetestuj ten sam publiczny adres IP i tę samą usługę z rzeczywiście zewnętrznego systemu. Sam ping nie wystarcza, ponieważ ICMP może być blokowany; warto dodatkowo wykonać test znanego portu TCP.
  4. W Diagnostics > Packet capture włącz przechwytywanie i otwórz Display filter. Do analizy warstwy 2 wybierz Interface name i Ethernet type: ARP. Dla usługi użyj Ethernet type: IPv4, właściwego Destination IP i w razie potrzeby Destination port. Bez Wrap capture buffer once full przechwytywanie zatrzymuje się po zapełnieniu bufora 2048 KB; kliknij Clear i powtórz odtwarzalny test. Po włączeniu tej opcji przechwytywanie jest kontynuowane od początku bufora i nadpisuje starsze pakiety.
  5. Dopiero gdy pakiety IP docierają, wyszukaj w Log viewer docelowy adres IP, usługę oraz Firewall Rule ID i NAT Rule ID. Sam ARP analizuje się za pomocą Packet Capture, a nie zwykłego logu reguły zapory.

Artykuł Korzystanie z Packet Capture na Sophos Firewall dokładniej opisuje ten widok. Przy kontroli interfejsu, strefy i przypisania aliasu pomocny jest artykuł Konfigurowanie stref i interfejsów Sophos Firewall.

Wynik obserwacji wyznacza dalszy kierunek:

  • Brak pakietu IPv4 na WAN: Sprawdź ARP urządzenia upstream, routing dostawcy, CPE lub przełącznik przed zaporą.
  • Status Incoming lub Violation: Pakiet dociera do zapory. Przy Violation kolejne wskazówki zapewniają Reason, reguła zapory, DNAT, strefa i usługa.
  • Status Forwarded, ale brak odpowiedzi: Sprawdź trasę zwrotną, serwer wewnętrzny, SNAT i zaporę serwera.
  • Problem dotyczy tylko aliasu IP: Porównaj konfigurację aliasu i wpis upstream dokładnie dla tego adresu IP.

Aktualizacja przypisania ARP na urządzeniu upstream

Najlepiej usunąć błędny wpis na urządzeniu, które go przechowuje. Jeśli zarządzasz routerem upstream lub urządzeniem CPE dostawcy, usuń wpis ARP tylko dla danego adresu IP. Następnie upstream musi nauczyć się nowego adresu MAC interfejsu WAN.

Jeśli nie da się usunąć pojedynczego wpisu, Sophos wskazuje jako alternatywę restart odpowiedniego routera. Należy go wykonać w oknie serwisowym, ponieważ przerywa inne połączenia i nie można go cofnąć. Usunięcie dynamicznego wpisu nie wymaga wycofania konfiguracji: router uczy się go ponownie. Jeśli migracja zostanie wycofana, usuń wpis jeszcze raz po ponownym podłączeniu starego urządzenia, aby router nauczył się starego adresu MAC. Dostawcy zarządzającemu urządzeniem przekaż konkretny adres IP, stary i nowy adres MAC oraz właściwe CPE.

Ta korekta nie wymaga dodatkowego polecenia w Device Console. Aktualna pomoc SFOS 22 wyraźnie zaleca wyczyszczenie pamięci podręcznej routera lub jego restart w przypadku nieaktualnych wpisów ARP aliasów. Jeśli dostawca routuje adresy zamiast rozwiązywać je lokalnie przez ARP, obie czynności dotyczące wpisu aliasu są nieskuteczne; należy wtedy sprawdzić trasę dostawcy oraz lokalną konfigurację aliasu lub NAT.

Weryfikacja dostępności po korekcie

Po wykonaniu dokładnie jednej czynności należy powtórzyć ten sam test. Dzięki temu wiadomo, co faktycznie usunęło problem.

  1. Sprawdź na urządzeniu upstream, czy dany adres IP wskazuje teraz nowy adres MAC interfejsu WAN.
  2. Powtórz zewnętrzny ping lub test portu TCP z tym samym źródłem i celem.
  3. Sprawdź w Packet Capture, czy pakiety docierają teraz do interfejsu WAN.
  4. Jeśli pakiety docierają, skontroluj Firewall Rule ID i NAT Rule ID w Log Viewer.
  5. Przetestuj opublikowaną usługę aż do serwera wewnętrznego i w kierunku zwrotnym.

Zaktualizowany wpis ARP potwierdza jedynie, że upstream może wysyłać pakiety do nowej zapory. Działanie usługi nadal zależy od DNAT, reguły zapory, celu wewnętrznego i trasy zwrotnej. Pełną ścieżkę reguł dla publikacji serwera opisuje artykuł Publikowanie serwera przez DNAT.

Jeśli problem nadal występuje

Jeśli adres IP pozostaje niedostępny mimo aktualnego wpisu ARP, nie należy wykonywać kolejnych przypadkowych poleceń powłoki. Trzeba zmienić hipotezę i szukać innej przyczyny.

Typowe alternatywy to:

  • Alias IP jest przypisany do niewłaściwego interfejsu fizycznego lub używa błędnej maski podsieci.
  • Dostawca routuje publiczny blok inaczej, niż zakładano.
  • Statyczny wpis ARP lub MAC na urządzeniu upstream zastępuje dynamiczne uczenie.
  • Przełącznik przed zaporą przechowuje stare przypisanie MAC lub używa Port Security.
  • Reguła DNAT wskazuje inny publiczny adres IP.
  • Reguła zapory nie zezwala na odpowiednie źródło, usługę lub strefę.
  • Serwer wewnętrzny odpowiada przez inną bramę.
  • W środowisku HA urządzenie podstawowe odpowiada na żądania ARP wirtualnym adresem MAC interfejsu. Tylko urządzenia wirtualne z zaznaczoną opcją Use host or hypervisor-assigned MAC address używają zamiast niego adresu MAC przypisanego przez hosta lub hiperwizor.

Regularnie powracającego problemu z ARP nie należy również obchodzić okresowo uruchamianym własnym poleceniem. W takim przypadku dostawca, administrator CPE, osoba odpowiedzialna za projekt warstwy 2 oraz w razie potrzeby Sophos Support muszą wyjaśnić przyczynę.

Celowe zaangażowanie dostawcy lub administratora upstream

Jeśli przechwytywanie na WAN nie pokazuje pakietów dla danego adresu IP, dostawca potrzebuje precyzyjnego wyniku diagnostyki, a nie ogólnego zgłoszenia, że zapora jest niedostępna.

Przygotuj następujące informacje:

  • odpowiedni główny adres IP lub alias IP,
  • interfejs WAN i nowy adres MAC,
  • bramę upstream lub CPE,
  • czas zewnętrznego testu i wyczyszczenia pamięci podręcznej lub restartu,
  • wynik Packet Capture,
  • oczekiwany sposób udostępnienia adresów: sieć bezpośrednio połączona lub blok routowany,
  • wynik dla głównego adresu IP i pozostałych aliasów IP.

Na tej podstawie dostawca może sprawdzić konkretny wpis ARP, statyczne przypisanie lub trasę do publicznego bloku. Poufne dane konfiguracyjne lub pełne pliki Packet Capture należy przekazywać wyłącznie uzgodnionym kanałem wsparcia.

Krótka lista kontrolna

  • Udokumentowano główny adres IP, aliasy IP i sposób ich udostępnienia.
  • Sprawdzono interfejs fizyczny, wersję IP i maskę podsieci.
  • Wykonano zewnętrzny test TCP i Packet Capture dla tych samych celów.
  • W diagnostyce rozdzielono ruch ARP od ruchu IP.
  • Celowo usunięto wpis upstream lub zrestartowano router w uzgodnionym oknie serwisowym.
  • Potwierdzono nowe przypisanie MAC na urządzeniu upstream.
  • Następnie sprawdzono DNAT, Firewall Rule ID, NAT Rule ID i trasę zwrotną.
  • Przyczynę i działanie zapisano w zgłoszeniu zmiany lub protokole migracji.

FAQ

Czy po każdej migracji zapory trzeba wyczyścić pamięć podręczną ARP?

Nie. Upstream zazwyczaj automatycznie uczy się nowego adresu MAC. Ingerencja jest potrzebna dopiero wtedy, gdy konkretny wpis pozostaje nieaktualny, a Packet Capture pokazuje, że dany adres IP nie dociera do nowej zapory.

Dlaczego główny adres IP działa, a alias IP nie?

Upstream przechowuje przypisanie osobno dla każdego adresu IPv4. Wpis głównego adresu IP może już wskazywać nowy adres MAC interfejsu WAN, podczas gdy alias IP nadal jest powiązany ze starym adresem MAC.

Czy jest to problem z ARP, NAT czy regułą zapory?

Jeśli podczas zewnętrznego testu żaden pakiet nie dociera do interfejsu WAN, przyczyna leży przed lokalną oceną DNAT i reguł zapory. Jeśli pakiet dociera, należy sprawdzić NAT Rule ID, Firewall Rule ID, cel wewnętrzny i trasę zwrotną.

Czy można po prostu zrestartować urządzenie CPE dostawcy?

Restart może odświeżyć pamięć podręczną ARP, ale przerwie także inne połączenia. Lepiej celowo usunąć odpowiedni wpis; jeśli nie jest to możliwe, restart należy wykonać w uzgodnionym oknie serwisowym.