Konfiguracja i sprawdzanie Dynamic DNS na Sophos Firewall
W sekcji Network > Dynamic DNS > Add łączy się nazwę hosta dostawcy DDNS z odpowiednim interfejsem WAN. Jeśli Sophos Firewall ma bezpośrednio publiczny adres IPv4, należy wybrać Use port IP. Gdy zapora ma prywatny adres WAN i znajduje się za routerem, właściwą opcją jest NATed public IP.
Dynamic DNS aktualizuje wyłącznie rekord DNS. Nie otwiera portów ani nie tworzy reguł NAT lub zapory. Jeśli wewnętrzny serwer za zaporą ma być dostępny z zewnątrz, trzeba również wykonać czynności opisane w artykule Publikowanie serwera przez DNAT.
Konfiguracja Dynamic DNS
Najpierw potrzebna jest nazwa hosta utworzona u dostawcy, na przykład vpn.example.net, oraz prawidłowe dane do aktualizacji. Zapora musi rozwiązywać nazwy DNS oraz mieć dostęp do internetu i serwerów dostawcy. Dlatego Dynamic DNS nie działa w środowisku air gap.
- Otworzyć Network > Dynamic DNS i kliknąć Add.
- W polu Hostname wpisać nazwę utworzoną u dostawcy, na przykład
vpn.example.net. - Wybrać odpowiedni WAN-Interface, na przykład
Port2 - WAN. - W polu IPv4 address wybrać Use port IP albo NATed public IP.
- Wybrać Service provider.
- Wprowadzić Login name i Password albo klucz aktualizacji właściwy dla danego dostawcy.
- Zapisać ustawienia przyciskiem Save i sprawdzić stan.
W aktualnym oknie SFOS dostępni są DynDNS, DynAccess, EasyDNS, ZoneEdit, Google DDNS, Namecheap, DNS-O-Matic, No-IP, FreeDNS i Cloudflare. Dawna usługa Sophos myfirewall.co została wycofana. Jeśli dostawca nie wymaga nazwy użytkownika, zgodnie z instrukcją Sophos w polu Login name należy wpisać domenę. W przypadku FreeDNS hasło w SFOS może mieć maksymalnie 15 znaków.
Use port IP czy NATed public IP
- Use port IP: Wybrany interfejs WAN ma bezpośrednio publiczny adres IPv4.
- NATed public IP: Interfejs WAN ma adres prywatny, a router znajdujący się przed zaporą wykonuje NAT. Aby ustalić publiczny adres, zapora musi dodatkowo łączyć się z
checkip.cyberoam.comprzez TCP80.
Interfejsy Bridge nie obsługują Dynamic DNS. Po przebudowie lub wymianie interfejsów WAN należy sprawdzić zależności w Object usage, a następnie wpis DDNS. Więcej ograniczeń interfejsów opisano w artykule Prawidłowe używanie stref i interfejsów.
Bezpieczne połączenie z Cloudflare
Zintegrowana obsługa Cloudflare wymaga adresu e-mail konta i klucza Global API Key. Ograniczony token API nie jest wymieniony w aktualnej dokumentacji Sophos jako zgodne poświadczenie.
Cloudflare klasyfikuje Global API Key jako rozwiązanie starszego typu: klucz ma takie same uprawnienia jak użytkownik i dostęp do jego zasobów. Dlatego do integracji z SFOS należy utworzyć osobnego użytkownika Cloudflare ograniczonego wyłącznie do wymaganej strefy i roli DNS. Klucza nie wolno umieszczać na zrzutach ekranu ani w zgłoszeniach. Jeśli Global API Key nie jest zgodny z polityką bezpieczeństwa, należy użyć zewnętrznego klienta aktualizującego z ograniczonym tokenem API albo innego obsługiwanego dostawcy.
W przypadku VPN i innych usług, w których klienci łączą się bezpośrednio z publicznym adresem IP zapory, rekord Cloudflare musi mieć ustawienie DNS only. Jeśli proxy zostało włączone celowo, zapytanie DNS zwraca zamiast tego adresy Anycast Cloudflare; źródłowy adres IP DDNS należy wtedy sprawdzić w panelu Cloudflare.
Sprawdzanie rozwiązywania nazw DDNS i usługi
SFOS co pięć minut sprawdza, czy publiczny adres IP uległ zmianie. Po zapisaniu należy najpierw sprawdzić w Network > Dynamic DNS, czy stan i zaktualizowany adres IP są prawidłowe.
Następnie należy odpytać nazwę hosta z pominięciem lokalnej pamięci podręcznej DNS. W systemie Linux i macOS:
dig @1.1.1.1 vpn.example.net A +short
W systemie Windows:
nslookup vpn.example.net 1.1.1.1
Odpowiedź musi zawierać oczekiwany publiczny adres IPv4. Bezpośrednio po zmianie resolver może nadal zwracać poprzedni adres ze względu na TTL i pamięć podręczną DNS.
Na końcu należy przetestować właściwą usługę z innej sieci, na przykład przez połączenie komórkowe. Prawidłowa odpowiedź DNS potwierdza jedynie rozwiązywanie nazwy, a nie dostępność usługi.
Multi-WAN, HA i CGNAT
Po przełączeniu awaryjnym WAN lub HA należy zawsze sprawdzić stan DDNS, zewnętrzną odpowiedź DNS i usługę.
- Multi-WAN: Każdy wpis DDNS jest powiązany z wybranym interfejsem. Nie należy zakładać, że jedna nazwa hosta automatycznie podąża za aktywną bramą. Dla publikowanych usług należy zaplanować osobną nazwę hosta dla każdego łącza WAN.
- HA: Logi diagnostyczne nie są synchronizowane między węzłami. Pełny test przełączenia awaryjnego opisano w artykule Konfiguracja High Availability na Sophos Firewall.
- CGNAT: NATed public IP może opublikować współdzielony adres dostawcy, ale nie zapewnia dostępu przychodzącego do zapory. Potrzebny jest na przykład rzeczywisty publiczny adres IPv4, osobno aktualizowany rekord AAAA z odpowiednią konfiguracją zapory i usługi IPv6 albo tunel wychodzący lub rozwiązanie pośredniczące. Opisana tutaj funkcja SFOS-DDNS aktualizuje tylko IPv4.
Rozwiązywanie problemów
W Log Viewer należy wybrać Events i System, a następnie wyszukać komponent DDNS. Wartości techniczne pól to log_type=Event, log_subtype=System i log_component=DDNS; najważniejsze są Status, Message i Failure reason. Ostatnie wpisy można również wyświetlić za pomocą opcji 4 Device Console:
show logs ddc.log lines 100
Do analizy na żywo można użyć następującego polecenia w menu SSH w sekcji Device Management > Advanced Shell, a następnie zakończyć je skrótem Ctrl+C:
tail -f /log/ddc.log
Polecenia i przypisanie do ddc.log są udokumentowane dla SFOS 22, ale nie zostały tutaj wykonane na zaporze klienta. Więcej informacji o plikach logów i metodach dostępu zawiera artykuł Logi usług Sophos Firewall.
- Invalid Configuration or bad authorization: Sprawdzić nazwę hosta, dostawcę i dane logowania. Cloudflare wymaga adresu e-mail konta i klucza Global API Key.
- Invalid IP: Sprawdzić interfejs oraz wybór Use port IP lub NATed public IP.
- DNS Error lub Connect Failed: Sprawdzić DNS, Default Route oraz dostęp do internetu i dostawcy. W przypadku NATed public IP należy także sprawdzić opisaną wyżej dostępność usługi Check-IP.
- Invalid Response lub Reported Abuse: Sprawdzić stan usługi dostawcy, konto, blokady i limity.
- Success, ale nieprawidłowy adres IP: Porównać panel dostawcy, wybrany interfejs, opcję IP i zewnętrzną odpowiedź DNS.
- FQDN jest prawidłowy, ale usługa jest niedostępna: Sprawdzić przekierowanie portów na urządzeniu przed zaporą, DNAT, regułę zapory oraz konfigurację odpowiedniej usługi lub VPN.
Jeśli Cloudflare-DDNS przestał działać dopiero po aktualizacji do SFOS 22.0 MR1, należy zaktualizować system do wersji SFOS 22.0 MR2 Build 546 lub nowszej i ponownie wykonać test. Sophos usuwa w ten sposób błąd NC-180219; szczegóły zawiera artykuł o SFOS 22 MR2.