Przejdz do tresci
Avanet

Konfiguracja Cellular WAN i test failover 4G/5G w Sophos Firewall

Cellular WAN na urządzeniu Sophos Firewall służy zazwyczaj jako łącze zapasowe. W lokalizacjach tymczasowych sieć komórkowa może być również łączem głównym, o ile pozwalają na to taryfa, zasięg, opóźnienia i ryzyko operacyjne. Aby po awarii połączenie 4G lub 5G rzeczywiście przejęło ruch, nie wystarczą poprawne ustawienia SIM i APN: test musi obejmować także monitorowanie bramy, reguły SD-WAN, reguły zapory oraz powrót do łącza głównego.

Niezawodna kolejność działań to: sprawdzenie sprzętu i taryfy, skonfigurowanie WWAN1, zdefiniowanie logiki failover, a następnie przetestowanie failover i failback przy użyciu rzeczywistego ruchu aplikacji.

Wymagania i planowanie

Przed rozpoczęciem konfiguracji potrzebne są:

  • modem 4G/5G lub moduł Sophos zgodny z modelem zapory i wersją SFOS
  • aktywna karta SIM z odpowiednią taryfą, kodem PIN i APN
  • w razie potrzeby nazwa użytkownika i hasło operatora
  • informacje o limicie danych, publicznym adresie IP lub CGNAT
  • wystarczający zasięg i poprawnie podłączone anteny
  • lista usług, które muszą nadal działać przez łącze zapasowe
  • okno serwisowe, w którym można kontrolowanie odłączyć łącze główne

Lista zgodności urządzeń USB firmy Sophos ma jedynie charakter orientacyjny, nie jest już aktualizowana, a nowsze modemy USB nie są stale testowane. Przed zakupem należy więc sprawdzić aktualną zgodność modelu i modułu. Długie lub niskiej jakości przewody antenowe mogą również zniwelować korzyści z lepszego umiejscowienia anteny.

Łącze komórkowe z ograniczonym pakietem danych nie powinno bez kontroli przejmować całego ruchu lokalizacji. Adres CGNAT lub inny adres bez publicznego dostępu uniemożliwia połączenia przychodzące do zapory. Tunel site-to-site IPsec może mimo to używać połączenia komórkowego jako strony inicjującej; NAT-T jest w Sophos Firewall zawsze aktywny, ale druga strona, tożsamości i trasa powrotna muszą być odpowiednio skonfigurowane.

Cellular WAN nie jest obsługiwany w żadnym trybie HA urządzeń Sophos Firewall i przed konfiguracją HA musi zostać wyłączony na obu urządzeniach. Jeśli HA i failover komórkowy są wymagane jednocześnie, potrzebna jest oddzielna architektura WAN. Więcej informacji zawiera artykuł Warianty i obsługa klastra HA Sophos Firewall.

Sprzęt i kartę SIM należy zmieniać wyłącznie przy wyłączonej zaporze. Moduł Sophos 5G nie jest hot-swappable.

Konfiguracja Cellular WAN

Przygotowanie modemu i karty SIM

Przed konfiguracją zapory należy ustalić stan karty SIM, kod PIN, APN i profil operatora. Taryfy biznesowe, konsumenckie i IoT mogą korzystać z różnych APN. Anteny należy w pełni podłączyć i ustawić tak, aby uzyskać nie tylko zasięg sieci, lecz także stabilne połączenie.

Sprawdzanie interfejsu

Network > Cellular WAN
Network > Interfaces

Należy włączyć Cellular WAN i sprawdzić, czy widoczne są stan modemu, adres IP oraz brama. W przypadku modułu 5G najpierw należy użyć Show recommended configuration i Load recommended configuration, a następnie zapisać APN, opcjonalne dane dostępowe i kod PIN karty SIM.

Zapora automatycznie tworzy interfejs WWAN1 w strefie WAN, dlatego istniejące reguły WAN obowiązują również dla tego interfejsu. Tworzony jest także dynamiczny host ##WWAN1. Podstawy opisano w artykule Konfiguracja stref i interfejsów w Sophos Firewall.

Dla modułów 5G w sekcji IP assignment dostępna jest tylko opcja Network adapter (DHCP). Opcja Dial-up (PPP) pozostaje wyłączona. Jeśli WWAN1 się nie pojawia, przed zmianą APN lub routingu należy najpierw sprawdzić wykrywanie sprzętu i logi.

Ustalanie bramy i SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Ogólne znaczenie ustawień Active, Backup, ANY/ALL, Failover rules i failback opisano w artykule Konfiguracja i test failover WAN w Sophos Firewall. Tutaj dochodzą do tego szczególne wymagania ścieżki komórkowej.

Aby skonfigurować prosty failover dostępu do Internetu, w WAN link manager należy kliknąć Edit przy bramie WWAN i wybrać Type: Backup. Nowe bramy są domyślnie aktywne i w przeciwnym razie uczestniczyłyby w Load Balancing. W Activate this gateway należy określić, czy łącze zapasowe ma przejąć ruch po awarii dowolnej aktywnej bramy (ANY), czy dopiero po awarii wszystkich aktywnych bram (ALL).

W Action on failback określa się zachowanie po powrocie łącza głównego: istniejące sesje mogą działać przez WWAN do upływu limitu czasu, podczas gdy tylko nowe połączenia ponownie korzystają z łącza głównego, albo wszystkie połączenia mogą zostać zestawione ponownie przez przywrócone łącze. Drugi wariant może przerwać aktywne sesje.

Trasy selektywne, testy SLA lub różne traktowanie usług konfiguruje się za pomocą profili i tras SD-WAN. Szczegółową procedurę opisano w artykule Konfiguracja trasy SD-WAN w Sophos Firewall.

Health Checks mogą używać protokołu Ping lub TCP. Profil SD-WAN obsługuje maksymalnie dwa Probe Targets; drugi cel służy jako cel zastępczy, gdy pierwszy nie odpowiada. Podczas failover należy priorytetyzować aplikacje krytyczne i ograniczać zbędne usługi zużywające dużo danych.

Dla bramy WWAN Sophos automatycznie tworzy regułę failover do 8.8.8.8 oprócz sprawdzania przydzielonego adresu IP bramy. Pozwala to nadal sprawdzać połączenie, gdy operator nie zezwala na Ping do adresu bramy. Należy jednak zweryfikować, czy ten cel jest zgodny z własną polityką bezpieczeństwa.

Jeśli pakiety odpowiedzi lub ruch generowany przez zaporę korzystają z innej trasy, pomocny jest artykuł Sprawdzanie routingu SD-WAN dla Reply Packets i System Traffic.

Sprawdzanie sygnału i failover

Stan sygnału w CLI

Po zalogowaniu przez SSH, w Option 4: Device Console, poniższe polecenie wyświetla konfigurację oraz stan karty SIM, połączenia i sygnału:

system cellular_wan show

Polecenie istniało już wcześniej; od SFOS 22.0 GA jego dane wyjściowe obejmują również stan sygnału. Sophos nie publikuje uniwersalnych wartości granicznych. Należy więc porównywać wartości podczas normalnej pracy, po zmianie anten oraz podczas aktywnego failover. Duże wahania wskazują przede wszystkim na tor radiowy, antenę, operatora, moduł lub kartę SIM, ale nie wykluczają równoczesnych błędów routingu.

⚠️ Dostęp SSH należy zezwalać wyłącznie z zaufanych sieci administracyjnych. Przed użyciem należy sprawdzić Łączenie z Sophos Firewall przez SSH oraz zabezpieczenie dostępu za pomocą Device Access i Local Service ACL.

Testowanie failover i failback

Przed testem należy zapewnić aktualną kopię zapasową konfiguracji, udokumentować trasę główną i zapasową, poinformować osoby, których test dotyczy, oraz otworzyć Log Viewer i monitoring. W przypadku SD-WAN należy dodatkowo włączyć lokalne logi SD-WAN w System services > Log settings.

  1. W stanie początkowym należy sprawdzić bramę główną, bramę WWAN, używaną trasę SD-WAN i liczniki danych.
  2. Należy wygenerować odpowiedni ruch testowy, na przykład DNS, HTTPS, RDP, VPN oraz ruch ważnej aplikacji biznesowej.
  3. Należy kontrolowanie wyłączyć łącze główne lub celowo doprowadzić do niepowodzenia jego Health Check.
  4. W WAN link manager lub Routing > SD-WAN routes należy sprawdzić, czy ruch przejmuje WWAN1.
  5. W Log Viewer należy sprawdzić moduł SD-WAN oraz zastosowane reguły zapory.
  6. W Network > Cellular WAN należy sprawdzić Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded oraz Time duration.
  7. Należy ponownie przetestować DNS, HTTPS, RDP, VPN i wybrane aplikacje biznesowe przez WWAN1.
  8. Należy przywrócić łącze główne i sprawdzić powrót ruchu. W WAN link manager musi zadziałać skonfigurowane zachowanie failback; w przypadku SD-WAN powrót zależy dodatkowo od strategii i SLA.
  9. Na koniec należy ponownie sprawdzić bramę, połączenia i aplikacje przez trasę główną.

Udany Ping potwierdza jedynie osiągalność, a nie działanie wymaganych usług. Policy Tester nie uwzględnia też tras SD-WAN, dlatego nie potwierdza wykorzystanej ścieżki. Przy sprawdzaniu reguł zapory, logów i Packet Capture pomocny jest mimo to artykuł Testowanie reguły zapory za pomocą Log Viewer, Policy Test i Packet Capture.

Lokalizowanie błędów

  • Brak modemu lub WWAN1: należy sprawdzić sprzęt, zasilanie, port USB, firmware i zgodność. modemd.log pokazuje podłączanie lub odłączanie urządzeń USB WWAN, syslog.log zdarzenia USB, modemu i PPP, a networkd.log konfigurację sieciową związaną z modemem.
  • Karta SIM nie łączy się: należy sprawdzić PIN, APN, profil operatora, blokadę karty SIM i zasięg. APN trzeba potwierdzić u operatora, a nie zgadywać.
  • Brama jest aktywna, ale ruch nie przechodzi: należy sprawdzić używaną bramę i trasę SD-WAN, regułę zapory, NAT, DNS oraz trasę powrotną. dgd.log zawiera zdarzenia dotyczące bram WAN i failover łączy; Health Checks SD-WAN i zmiany tras są widoczne w module SD-WAN narzędzia Log Viewer.
  • Aplikacje działają niestabilnie: sieć komórkowa często ma większe opóźnienia, utratę pakietów i wahania. Należy testować rzeczywiste aplikacje, a w razie potrzeby zmierzyć przepustowość za pomocą iPerf między dwoma punktami końcowymi. W przypadku problemów z VPN lub fragmentacją należy dodatkowo sprawdzić MTU i MSS.
  • VPN działa tylko przez łącze główne: w przypadku CGNAT bezpośrednie połączenia przychodzące nie są możliwe. Należy sprawdzić, czy strona komórkowa inicjuje tunel, druga strona akceptuje dynamiczne adresy lub odpowiednie tożsamości, a trasa powrotna jest poprawna.

Pliki logów i ich zastosowanie opisano w artykule Prawidłowe przypisywanie Service Logs Sophos Firewall.

Eksploatacja

  • Testować failover i failback co najmniej raz na kwartał oraz po istotnych zmianach firmware lub routingu.
  • Monitorować bramę, stan SD-WAN, ilość danych i koszty.
  • Dokumentować kartę SIM, PIN, APN, taryfę, położenie anten i porównanie parametrów sygnału.
  • Ograniczać ruch niekrytyczny podczas failover.
  • Wyznaczyć osoby odpowiedzialne za alarmy, awarię operatora, blokadę karty SIM i powrót do normalnej pracy.
  • Udokumentować sprzęt zastępczy i ścieżkę wsparcia.

FAQ

Dlaczego brama jest aktywna, ale lokalizacja nadal nie ma dostępu do Internetu?

Aktywna brama potwierdza jedynie monitorowaną trasę. Trasa SD-WAN, reguła zapory, NAT, DNS lub trasa powrotna mogą nadal blokować ruch. Dlatego zawsze należy sprawdzić rzeczywisty ruch testowy i odpowiednie logi.

Czy Cellular WAN działa w klastrze HA Sophos Firewall?

Nie. Cellular WAN nie jest obsługiwany w żadnym trybie HA i przed konfiguracją HA musi zostać wyłączony na obu urządzeniach. Failover komórkowy wymaga w takim przypadku oddzielnej architektury WAN.

Które polecenie CLI wyświetla szczegóły Cellular WAN?

W Option 4: Device Console polecenie system cellular_wan show wyświetla konfigurację oraz stan karty SIM, połączenia i sygnału. Stan sygnału jest dostępny od SFOS 22.0 GA.