Przejdz do tresci
Avanet

Wybór właściwego trybu pracy Sophos RED

Tryb pracy urządzenia Sophos SD-RED nie jest mało istotną opcją. Określa, kto zapewnia DHCP i bramę w lokalizacji zdalnej, jaki ruch przechodzi przez tunel RED, czy dostęp do internetu jest kontrolowany centralnie oraz co działa dalej po awarii tunelu. Tunel Site-to-Site RED między dwiema Sophos Firewall jest inną architekturą i nie korzysta z tych czterech trybów pracy.

Dla nowych, centralnie zarządzanych oddziałów Standard/Unified jest zwykle najbardziej przejrzystym punktem wyjścia. Standard/Split oszczędza przepustowość tunelu, ale wyłącza lokalny ruch internetowy spod centralnej kontroli. Transparent/Split integruje RED z istniejącą siecią. Manual/Split to specjalny projekt okablowania i routingu zapewniający lokalną autonomię internetową, a nie zwykły tryb szybkiej konfiguracji.

Tryb pracy należy wybrać przed konfiguracją DHCP, sieci VLAN, reguł zapory i wdrożeniem. Późniejsza zmiana modyfikuje ścieżkę danych i wymaga okna serwisowego oraz kontrolowanych testów funkcjonalnych.

Cztery tryby RED w skrócie

Tryb pracyCo przechodzi przez tunel?Sieć w lokalizacji zdalnej
Standard/Unifiedcały ruch lokalizacjiSophos Firewall zapewnia DHCP i bramę
Standard/Splittylko skonfigurowane sieci doceloweSophos Firewall zapewnia DHCP i bramę; internet wychodzi lokalnie
Transparent/Splitskonfigurowane sieci lub domeny doceloweistniejący router zapewnia DHCP, DNS i bramę
Manual/Splitruch centralny zdefiniowany trasami statycznymiistniejący router pozostaje lokalną bramą; topologia fizyczna jest planowana ręcznie

To zestawienie pomaga w pierwszym wyborze, ale nie zastępuje oceny zachowania podczas awarii, sieci VLAN i bezpieczeństwa. Split nie oznacza automatycznie trybu fail-open, a Transparent nie oznacza automatycznie przekazywania tagów VLAN.

Standard/Unified: Wszystko przez centralę

W trybie Standard/Unified Sophos Firewall zapewnia DHCP i bramę domyślną przez interfejs RED. SD-RED przekazuje cały ruch przez szyfrowany tunel, w tym ruch internetowy oddziału.

Zapewnia to najwyższy poziom centralnej kontroli. Reguły zapory, Web Policies, IPS, Application Control, raportowanie i centralne wyjście do internetu mogą być spójnie stosowane w centrali. Jednocześnie rosną wymagania wobec tunelu i centralnego łącza WAN, ponieważ zwykły ruch internetowy oddziału również dwukrotnie przechodzi trasę między lokalizacjami.

Jeśli tunel RED przestanie działać, klienci tracą nie tylko dostęp do sieci wewnętrznych. Ponieważ ich brama znajduje się na Sophos Firewall po drugiej stronie tunelu, zwykle przestaje działać również internet. Standard/Unified jest zatem odpowiedni, gdy centralne bezpieczeństwo jest ważniejsze niż lokalny internet podczas awarii tunelu.

Kiedy pasuje Standard/Unified

  • Cały ruch lokalizacji ma być centralnie kontrolowany i rejestrowany.
  • DHCP, przekazywanie DNS, reguły i dostęp do internetu mają działać przez Sophos Firewall.
  • Centralna przepustowość WAN wystarcza dla dodatkowego ruchu internetowego oddziału.
  • Awaria tunelu może kontrolowanie odłączyć lokalizację albo dostępne jest przetestowane drugie łącze RED.
  • Sieci VLAN mają być transportowane przez SD-RED 60.

Standard/Split: Sieci centralne przez tunel

W trybie Standard/Split Sophos Firewall pozostaje serwerem DHCP i bramą domyślną dla sieci dostarczanej przez RED. Tylko sieci docelowe wpisane w Split networks przechodzą przez tunel. Inne cele, zwykle internet, opuszczają lokalizację przez lokalne łącze WAN urządzenia RED.

Odciąża to tunel i centralne łącze internetowe. Ceną jest wyraźna granica bezpieczeństwa: Sophos maskuje lokalny ruch internetowy na RED, ale centralna zapora nie może kontrolować go swoimi regułami firewall, web ani IPS. Z perspektywy centrali ścieżka ta nie jest zwykłym przekazywanym ruchem internetowym.

W Split networks używane są sieci IP. Obiekty hosta FQDN nie są tutaj obsługiwane. Ramki z istniejącymi tagami VLAN również nie należą do ścieżki danych Standard/Split. Tylko sieć DHCP dostarczana bezpośrednio przez RED uzyskuje w tym trybie lokalny dostęp do internetu.

Standard/Split nie jest też ogólnym projektem fail-open. Jeśli tunel ulegnie awarii, dokumentacja Sophos wskazuje, że klienci sieci dostarczanej przez zaporę tracą zarówno cele centralne, jak i internet. Jeśli lokalny internet ma działać niezależnie od tunelu, trzeba zaplanować i przetestować inny projekt.

Kiedy pasuje Standard/Split

  • Oddział potrzebuje tylko kilku jasno zdefiniowanych sieci w centrali.
  • Lokalne wyjście do internetu jest zamierzone i może pozostać poza centralnymi politykami Sophos.
  • Sophos Firewall może zarządzać siecią zdalną przez DHCP.
  • Tagowanie VLAN przez tunel RED nie jest potrzebne.
  • Ścieżka awaryjna została przetestowana i nie jest mylona z Manual/Split.

Transparent/Split: RED w istniejącej sieci

Transparent/Split pasuje do lokalizacji, w których router, DHCP, DNS i brama domyślna już istnieją i mają pozostać bez zmian. RED działa transparentnie w istniejącej sieci Layer 2. Tylko skonfigurowane sieci lub domeny split są kierowane tunelem do centrali.

Tryb ten pozwala uniknąć zmiany bramy na klientach. Diagnostyka jest jednak bardziej wymagająca: DHCP, DNS i zwykła ścieżka internetowa pozostają częścią sieci lokalnej, podczas gdy wybrane cele są przekierowywane przez RED. Test musi więc oddzielnie wykazać, która ścieżka pozostaje lokalna, a która rzeczywiście trafia do tunelu.

Transparent/Split nie transportuje ramek z tagami VLAN. W tym trybie nie jest również dostępne zapasowe łącze 3G/4G. W przypadku modułu bezprzewodowego zdalny serwer DHCP wymaga udokumentowanej przez Sophos opcji DHCP 234, aby przekazać adres RED do punktu dostępowego.

Kiedy pasuje Transparent/Split

  • Istniejący router ma nadal zapewniać DHCP, DNS i bramę domyślną.
  • Tylko wybrane sieci lub domeny centralne mają być dostępne przez RED.
  • RED można poprawnie włączyć inline do istniejącej sieci.
  • Lokalizacja nie wymaga tagów VLAN w tej ścieżce RED.
  • Ruch lokalny i tunelowany można sprawdzić oddzielnie przez Packet Capture i rzeczywiste testy docelowe.

Manual/Split: Lokalna brama z trasami statycznymi

W przypadku SD-RED Manual/Split opisuje przede wszystkim świadomie zbudowany ręcznie projekt sieci. Strony WAN i LAN urządzenia RED są integrowane z istniejącą infrastrukturą tak, aby dotychczasowy router pozostał bramą domyślną. Router otrzymuje statyczne trasy do RED dla sieci centralnych.

Zaletą jest lokalna autonomia: zwykły dostęp do internetu może działać dalej nawet po awarii tunelu RED lub samego urządzenia RED. Wadą jest dodatkowa praca projektowa. Ścieżki powrotne, trasy statyczne, zachowanie ARP i fizyczne okablowanie muszą być prawidłowe. Błędny next hop może skierować ruch centralny poza tunel lub w ślepą uliczkę podczas awarii.

Sophos opisuje w tym celu ręczne wdrożenie fizyczne oraz konfigurację RED opartą na schemacie Standard/Unified, natomiast istniejąca brama i trasy statyczne określają podział. Nazwy tej nie należy więc traktować jako niezależnego, oczywistego przełącznika.

Manual/Split powinien być stosowany tylko w udokumentowanym projekcie z:

  • alternatywną lokalną bramą
  • trasami statycznymi dla każdej centralnej sieci docelowej
  • zweryfikowaną ścieżką powrotną z centrali
  • niezależnym dostępem administracyjnym
  • testami przy aktywnym tunelu, rozłączonym tunelu i wyłączonym RED

Drugie łącze i druga zapora nie są trybami pracy

Konfiguracja RED może dodatkowo zawierać drugi endpoint zapory oraz, zależnie od modelu i trybu, drugie łącze. Opcje te uzupełniają wybraną ścieżkę, ale jej nie zastępują.

Drugi endpoint zapory może służyć do failover lub równoważenia obciążenia. Drugie łącze może zabezpieczać zestawianie tunelu. Jeśli oba łącza korzystają z adresacji statycznej, Sophos zaleca różne serwery DNS, ponieważ trasa do pierwszej bramy może inaczej zakłócać rozwiązywanie nazw przez drugie łącze.

Testy muszą pozostać oddzielne:

  1. Najpierw wybrany tryb RED musi działać prawidłowo przez podstawowe łącze.
  2. Następnie testowany jest kontrolowany failover łącza.
  3. Potem ponownie sprawdza się stan RED, DHCP, cele centralne i ścieżkę internetową.
  4. W środowiskach HA dochodzi osobny test failover zapory; tunel RED potrzebuje czasu na ponowne zestawienie po zmianie roli.

Sam zielony stan tunelu nie dowodzi ani prawidłowej ścieżki internetowej, ani działania polityk bezpieczeństwa.

Sieci VLAN i tryby portów LAN w SD-RED 60

SD-RED 60 może transportować sieci VLAN przez tunel, ale tylko w Standard/Unified. Dodatkowo każdy port LAN określa, jak RED obsługuje ramki tagowane i nietagowane.

  • Tagged: Przekazywane są tylko skonfigurowane sieci VLAN z tagami. Nieskonfigurowane sieci VLAN i ramki bez tagów są odrzucane. Na port można wprowadzić do 64 VLAN ID.
  • Untagged, drop tagged: Ramki bez tagów są przypisywane do skonfigurowanej sieci VLAN, a ramki już tagowane są odrzucane. Odpowiada to kontrolowanemu portowi access.
  • Disabled: Port LAN odrzuca ruch.
  • Untagged: Ten tryb hybrydowy wymaga rzeczywistego testu z używaną wersją SFOS i firmware RED. Aktualne strony pomocy Sophos nie opisują spójnie obsługi już tagowanych ramek. Bez Packet Capture nie należy planować go jako zamiennika trunku.

Dla każdej używanej sieci VLAN Sophos Firewall wymaga pasującego interfejsu VLAN na interfejsie RED. VLAN ID, sieć IP, DHCP, tryb portu RED i konfiguracja przełącznika muszą być dokładnie zgodne. Pełną procedurę opisuje Konfiguracja i testowanie VLAN na Sophos Firewall.

Osobno zaplanować działanie sieci bezprzewodowej

Opcjonalny moduł bezprzewodowy SD-RED 20 lub 60 może korzystać z trzech różnych ścieżek danych:

  • Separate zone: Ruch bezprzewodowy dociera do zapory przez VXLAN niezależnie od trybu RED.
  • Bridge to AP LAN: Sieć bezprzewodowa jest mostkowana z lokalną siecią LAN punktu dostępowego.
  • Bridge to VLAN: Sieć bezprzewodowa jest przypisywana do VLAN; dokładne zachowanie zależy od trybu RED i konfiguracji VLAN.

W trybach Standard DHCP musi być prawidłowo skonfigurowany na interfejsie RED. W Transparent/Split DHCP pochodzi ze zdalnej sieci i opcja 234 musi być poprawna. Ustawienia bezprzewodowe, tryb portu LAN i tryb RED należy więc odbierać jako jeden projekt, a nie trzy niezależne listy.

Bezpieczna konfiguracja i test trybu

RED jest tworzony lub edytowany w Network > Interfaces > Add interface > Add RED. Przed zmianą trybu należy udokumentować bieżącą konfigurację, zakresy DHCP, trasy statyczne, sieci split, reguły zapory oraz niezależną ścieżkę administracyjną.

Praktyczny proces z provisioningiem, diodami LED, regułami, wydajnością i diagnostyką opisuje Konfiguracja i rozwiązywanie problemów Sophos SD-RED. Tryb wymaga dodatkowo odbioru rzeczywistej ścieżki:

  1. Klient otrzymuje oczekiwany adres IP, serwery DNS i właściwą bramę.
  2. Zdefiniowana sieć docelowa w centrali jest dostępna.
  3. Log Viewer lub Packet Capture pokazuje oczekiwaną Firewall Rule ID i ścieżkę RED.
  4. Test internetowy pokazuje oczekiwane publiczne wyjście, centralne lub lokalne.
  5. Jedna dozwolona i jedna blokowana aplikacja potwierdzają, gdzie rzeczywiście działa polityka bezpieczeństwa.
  6. Sieci VLAN i bezprzewodowe są testowane osobno, nie tylko ogólnym pingiem.
  7. Planowana awaria tunelu lub łącza potwierdza udokumentowane zachowanie.

Jeśli tunel jest zielony, ale ścieżka pozostaje niejasna, pomaga Prawidłowe użycie Packet Capture na Sophos Firewall. W lokalizacjach produkcyjnych nie należy jednocześnie zmieniać trybu, DHCP, VLAN i reguł zapory. W przeciwnym razie trudno przypisać błąd do konkretnej warstwy.

Typowe błędne założenia

Split nie oznacza automatycznie internetu podczas awarii tunelu

Standard/Split używa lokalnego wyjścia do internetu, ale klienci nadal zależą od sieci RED dostarczanej przez zaporę. Sophos dokumentuje również utratę internetu w przypadku awarii tunelu. Manual/Split jest osobnym projektem dla istniejącej lokalnej bramy.

Transparent nie oznacza dowolnego passthrough Layer 2

Transparent/Split integruje RED z istniejącą siecią, ale nie transportuje tą ścieżką ramek z tagami VLAN. DHCP, DNS i opcje bezprzewodowe nadal trzeba świadomie zaplanować.

Zielony tunel nie potwierdza poprawności trybu

Stan tunelu potwierdza połączenie z zaporą. Dopiero testy DHCP, routingu, internetu, reguł i awarii pokazują, czy wybrany tryb odpowiada zamierzonemu projektowi.

Który tryb RED jest zwykle odpowiedni dla nowego oddziału?

Standard/Unified jest jasnym punktem wyjścia, gdy cały ruch ma być kontrolowany centralnie, a centrala i tunel dysponują wystarczającą przepustowością. Lokalne wyjście do internetu lub istniejąca brama wymagają świadomej decyzji o podziale.

Który tryb RED działa dalej po awarii tunelu?

Dla rzeczywistej lokalnej autonomii internetowej Sophos opisuje Manual/Split z istniejącą lokalną bramą i trasami statycznymi. W Standard/Unified i Standard/Split klienci obsługiwani przez RED zwykle tracą również internet po awarii tunelu.

Czy SD-RED 60 może transportować VLAN w każdym trybie?

Nie. Sophos obsługuje tagowanie VLAN przez tunel RED urządzenia SD-RED 60 tylko w Standard/Unified. Zgodne muszą być również tryb portu LAN, interfejsy VLAN, DHCP i tagowanie przełącznika.