Configurar uma VLAN na Sophos Firewall e num switch UniFi
As VLAN separam redes logicamente, mesmo quando utilizam os mesmos switches e cabos. Nesta arquitetura, a Sophos Firewall assegura o routing, as regras de firewall, DHCP e as políticas de segurança. O switch UniFi transporta as VLAN com tags 802.1Q para access points, clientes, servidores ou switches a jusante.
Este artigo percorre um exemplo IPv4 completo com a Sophos Firewall como gateway de terceiros. Além dos caminhos dos menus, aborda os pontos em que estes projetos falham frequentemente: parent interface errada, confusão entre VLAN nativa e tagged, objeto de rede em falta, regra NAT inadequada ou porta de AP cuja VLAN nativa entra em conflito com a VLAN dos clientes Wi-Fi.
Arquitetura de destino e valores de exemplo
O exemplo utiliza os seguintes valores em todo o processo:
- Nome da VLAN:
Clients. - ID da VLAN:
100. - Sub-rede:
10.100.0.0/24. - Gateway na Sophos Firewall:
10.100.0.1. - Zona na Sophos Firewall:
ClientouLAN. - Objeto de rede:
NET_Clients_VLAN100. - Intervalo DHCP:
10.100.0.50a10.100.0.200. - Regra de firewall:
Clients_to_WAN. - Uplink UniFi para a firewall: permitir a VLAN
100tagged. - Porta de cliente no switch: utilizar a VLAN
100como VLAN nativa.
O ID de VLAN 100 e a rede privada 10.100.0.0/24 são valores de exemplo. O ambiente real requer um ID de VLAN ainda não utilizado e uma sub-rede sem sobreposição. Nesta arquitetura, o endereço de gateway reside na Sophos Firewall; os clientes enviam o tráfego para lá, onde é controlado por regras, NAT, Web Protection, IPS ou outras políticas.
Se for necessário esclarecer primeiro o planeamento básico de interfaces e zonas, consultar Configurar zonas e interfaces na Sophos Firewall. Este guia pressupõe que a nova VLAN foi planeada deliberadamente como rede de clientes, convidados, servidores ou gestão.
Configurar a VLAN numa ordem segura
Para administradores experientes, este é o processo resumido:
- Criar uma cópia de segurança das configurações Sophos e UniFi e definir uma porta de teste e um acesso de gestão alternativo.
- Criar a interface VLAN na parent interface Sophos correta.
- Preparar o objeto de rede, DHCP ou DHCP relay e o caminho DNS.
- Criar regras de firewall e verificar qual regra SNAT ou MASQ traduz o tráfego de Internet.
- Criar no UniFi uma rede virtual com
Third-party Gatewaye o mesmo ID de VLAN. - Configurar o uplink, a porta de cliente, a porta de AP ou o uplink a jusante com as VLAN nativas e tagged adequadas no UniFi Port Manager.
- Executar testes positivos e negativos com um cliente real; verificar no Log Viewer o Firewall Rule ID esperado e, para tráfego WAN, o NAT Rule ID.
⚠️ Antes de alterar a VLAN nativa de um uplink, deve existir um caminho de gestão alternativo. Uma VLAN nativa incorreta ou uma VLAN tagged em falta pode retirar o switch, o access point ou a firewall da rede de gestão.
Decisões prévias
Definir os seguintes pontos antes da configuração:
- Qual ID de VLAN ainda livre será utilizado?
- Que sub-rede IP sem sobreposição será atribuída à VLAN?
- A Sophos Firewall fornecerá DHCP ou será necessário DHCP relay?
- Em que zona Sophos ficará a VLAN?
- Que portas UniFi transportarão a VLAN tagged?
- Que portas a entregarão untagged a dispositivos finais normais?
- Que VLAN nativa necessitam os uplinks e access points para o tráfego de gestão?
- A VLAN pode aceder apenas à Internet ou também a determinados servidores internos?
- Que serviços locais da firewall podem ser alcançados a partir desta zona?
- Como serão alcançados o switch e a firewall se a nova configuração de porta não funcionar?
⚠️ Uma VLAN separa apenas a camada 2. A Sophos Firewall decide, através do routing e das regras de firewall, se o tráfego entre VLAN é permitido. O NAT altera endereços e também não substitui o planeamento das regras.
Criar a VLAN na Sophos Firewall
Com um gateway de terceiros, a Ubiquiti recomenda preparar primeiro a sub-rede, o ID de VLAN e o DHCP no gateway. Na Sophos Firewall, o processo começa pela interface VLAN.
Caminho do menu:
Network > Interfaces > Add interface > Add VLAN
Procedimento:
- Introduzir um nome, por exemplo
Clients VLAN 100. - Em Interface, selecionar a porta física, interface RED, bridge ou LAG em que a VLAN
100chega tagged. - Selecionar uma zona, por exemplo a zona personalizada
Clientou a zona existenteLAN. - Introduzir
100em VLAN ID. - Em IPv4 configuration, selecionar
Staticpara este exemplo. - Definir o endereço IP como
10.100.0.1/24. - Guardar a interface.


A parent interface não é um valor de exemplo intercambiável. Tem de ser exatamente a porta Sophos, a bridge ou o LAG fisicamente ligado ao uplink UniFi. A Sophos suporta IDs de VLAN de 1 a 4094; o mesmo ID não pode ser utilizado várias vezes na mesma interface física.
Criar um objeto de rede para a VLAN
Um objeto de rede dedicado torna as regras de firewall e NAT mais legíveis e evita que a nova VLAN seja autorizada por engano através de um objeto demasiado amplo.
Caminho do menu:
Hosts and services > IP host > Add
Utilizar os seguintes valores no exemplo:
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0ou/24.
O nome do objeto pode ser escolhido livremente, mas deve identificar claramente a rede e a sua finalidade. O endereço e a máscara de sub-rede devem corresponder exatamente à interface VLAN; o endereço de gateway 10.100.0.1 não substitui o objeto de rede 10.100.0.0/24.
Configurar DHCP e DNS para a VLAN
Os clientes que devem receber endereços automaticamente necessitam de um servidor DHCP ou DHCP relay.
Caminho do menu:
Network > DHCP
Valores DHCP típicos:
- Interface:
Clients VLAN 100. - Range start:
10.100.0.50. - Range end:
10.100.0.200. - Gateway:
10.100.0.1. - DNS server: IP da firewall ou servidor DNS interno.
- Domain name: domínio de pesquisa interno, se necessário.
O intervalo deixa deliberadamente os endereços abaixo de .50 e acima de .200 disponíveis para infraestrutura ou atribuições fixas. Num ambiente existente, adaptar o intervalo às reservas, aos servidores e ao plano de endereçamento local.
Se a Sophos Firewall for utilizada como resolver DNS para esta VLAN, o DNS também deve ser permitido para a zona correspondente em Administration > Device access. Um servidor DNS interno requer, em alternativa, uma regra de firewall adequada e um caminho de retorno funcional. Opções DHCP da Sophos Firewall (SFOS) explica opções DHCP especiais.
Preparar regras de firewall e NAT
Uma atribuição DHCP bem-sucedida ainda não prova que o caminho de dados funciona. O tráfego através da firewall requer regras adequadas.
Uma regra de Internet deliberadamente simples pode começar assim:
- Rule name:
Clients_to_WAN. - Source zones:
ClientouLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: apenas os serviços realmente necessários, por exemplo
HTTP,HTTPS,DNSeNTP. - Log firewall traffic: ativado.
Quando os clientes utilizam a própria firewall como resolver DNS, o tráfego DNS para esse endereço local da firewall é uma questão de Device Access. Quando é utilizado um servidor DNS externo, o serviço DNS deve ser permitido através da regra de firewall e do caminho NAT aplicáveis.
Criar regras separadas para o acesso a servidores internos e permitir apenas os destinos e serviços necessários. Uma VLAN de convidados ou IoT não deve ter acesso geral às redes de servidores ou gestão. Compreender e configurar corretamente as regras da Sophos Firewall explica a ordem das regras, as zonas, as funções de segurança e o logging.
Não esquecer o NAT nem criá-lo duas vezes
O tráfego de Internet proveniente de uma VLAN privada requer normalmente Source NAT, muitas vezes MASQ para o endereço WAN. Uma regra existente como Default SNAT IPv4 já abrange frequentemente novas redes internas, mas isto deve ser verificado com base nos seus critérios de correspondência e depois confirmado no Log Viewer. Adicionar uma segunda regra SNAT sem evidências pode alterar desnecessariamente uma ordem de regras funcional.
O tráfego entre VLAN internas com redes encaminhadas exclusivas normalmente não requer tradução de endereços. O routing e as regras de firewall decidem esse caminho. Arquiteturas com redes sobrepostas ou peers especiais devem ser planeadas separadamente.
Durante o teste, ler em conjunto o Firewall Rule ID e, para tráfego WAN, o NAT Rule ID. O Firewall Rule ID mostra a decisão de acesso e o NAT Rule ID a tradução realmente utilizada. Compreender o NAT na Sophos Firewall explica a ordem completa de processamento.
Criar a VLAN no UniFi Network
Depois de preparar a VLAN na Sophos Firewall, criá-la no UniFi como uma rede virtual com o mesmo ID de VLAN.
Caminho do menu:
Settings > Networks
Procedimento:
- Abrir New Virtual Network ou New Network.
- Introduzir um nome, por exemplo
Clients. - Em Router, selecionar
Third-party Gateway. - Introduzir o ID de VLAN
100. - Não atribuir funções de gateway UniFi ou DHCP a esta rede, porque a Sophos Firewall as fornece.
- Aplicar as alterações.


Configurar as portas do switch UniFi no Port Manager
A Sophos Firewall e o switch UniFi devem ver o mesmo ID de VLAN na mesma ligação. Nas versões atuais do UniFi Network, a atribuição de portas encontra-se aqui:
Devices > [Switch] > Ports > Port Manager
Dois campos determinam o caminho da VLAN:
- Native VLAN / Network: recebe tráfego untagged nesta porta.
- Tagged VLAN Management: define que VLAN tagged podem atravessar a porta.
Allow All permite todas as VLAN tagged conhecidas pelo UniFi. Block All transforma a porta numa porta de acesso que transporta apenas a VLAN nativa. Custom permite um conjunto de VLAN selecionado deliberadamente e é frequentemente a opção mais clara para uplinks e portas de AP documentados.
Quatro funções comuns das portas
- Uplink para a Sophos Firewall: a VLAN nativa deve corresponder ao design de gestão ou uplink untagged existente. Em Tagged VLAN Management, selecionar
Customcom a VLAN100e todas as outras VLAN realmente necessárias. UtilizarAllow Allapenas quando a ligação deve transportar intencionalmente todas as VLAN UniFi. - Porta de cliente: selecionar
Clientsem Native VLAN / Network e definir Tagged VLAN Management comoBlock All. Um cliente normal envia tráfego untagged e, por isso, entra na VLAN100. - Porta de access point: manter a rede de gestão do AP como VLAN nativa. Em Tagged VLAN Management, selecionar
Custome permitir a VLAN100para o SSID correspondente. - Uplink para outro switch: a VLAN nativa e todas as VLAN tagged permitidas em Custom devem corresponder ao design a jusante. Se a VLAN
100estiver em falta, nenhuma porta de AP ou cliente a jusante poderá utilizá-la.
⚠️ Numa porta de AP, a VLAN de clientes utilizada pelo SSID não pode também estar configurada como VLAN nativa. A Ubiquiti identifica a VLAN 1 como exceção; neste exemplo, a VLAN
100deve ser transportada tagged, enquanto a rede de gestão do AP permanece nativa.
Erros comuns incluem uma VLAN tagged em falta no uplink da firewall, uma porta de cliente com Custom em vez de Block All, uma porta de AP sem a VLAN do SSID ou IDs de VLAN diferentes na Sophos e no UniFi.
Planear alterações sem perder o acesso de gestão
É necessário ter especial cuidado ao alterar uplinks ou redes de gestão. Incluir as seguintes salvaguardas antes da alteração em produção:
- Rede de gestão UniFi: a VLAN de gestão deve permanecer disponível quando a configuração da porta for alterada.
- Uplink para a Sophos Firewall: as alterações nesta porta afetam frequentemente várias VLAN em simultâneo.
- Acesso alternativo: as alterações remotas requerem um caminho de recuperação para o switch e a firewall.
- Porta de teste: as novas atribuições podem ser validadas numa porta reservada sem mover dispositivos de produção.
- Cópia de segurança: as configurações Sophos e UniFi devem estar guardadas no último estado funcional.
Recomendamos validar primeiro a nova VLAN com um único cliente de teste. A atribuição de portas só deve ser expandida para outros access points, uplinks de switches ou portas de clientes depois de DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID e os bloqueios previstos corresponderem ao design.
Verificar Device Access
Device Access controla os serviços locais da própria firewall, não o tráfego encaminhado. Isto é importante para novas VLAN:
- Se os clientes utilizarem a firewall como resolver DNS, permitir
DNSpara a zona correspondente. - Se a monitorização tiver de verificar a firewall, permitir
Ping/Ping6apenas onde for necessário. - Clientes normais, convidados e dispositivos IoT não devem aceder ao WebAdmin nem ao SSH.
- O acesso de gestão deve estar numa rede administrativa dedicada ou em Local Service ACL Exception Rules restritivas.
Proteger o acesso à Sophos Firewall com Device Access explica os passos detalhados de hardening.
Testar e validar
Depois da configuração, não testar apenas o acesso à Internet. Utilizar um plano de testes reproduzível:
- Ligar o cliente de teste à porta UniFi prevista ou ao SSID previsto.
- Verificar se o endereço se encontra entre
10.100.0.50e10.100.0.200. - Verificar o default gateway
10.100.0.1e o servidor DNS esperado. - Gerar uma ligação à Internet permitida.
- Testar uma ligação interna permitida, se estiver prevista no design.
- Testar o acesso a uma rede interna deliberadamente proibida; deve falhar e não pode corresponder a uma regra allow inesperada.
- No Log Viewer da Sophos, verificar a regra
Clients_to_WAN, o Firewall Rule ID, o NAT Rule ID e a Out interface para tráfego WAN. - Verificar o Usage Counter da regra.
- Para um SSID Wi-Fi, confirmar também que a gestão do AP permanece acessível enquanto o cliente entra na VLAN
100.
Se corresponder outra regra, se o NAT Rule ID estiver em falta ou se as interfaces não corresponderem ao design, o teste não passou. Testar uma regra da Sophos Firewall com Log Viewer e Packet Capture mostra os passos de diagnóstico seguintes.
Erros comuns
- A VLAN não está permitida como tagged no uplink UniFi para a firewall: os clientes não recebem endereço ou não conseguem chegar à firewall.
- A VLAN utiliza a parent interface Sophos errada: a firewall não vê o tráfego na interface VLAN esperada.
- A porta de cliente não é uma porta de acesso correta: os clientes normais entram na VLAN nativa errada ou não recebem endereço.
- A VLAN do SSID também é a VLAN nativa na porta do AP: os clientes Wi-Fi não conseguem ligar-se corretamente.
- DHCP ou relay está em falta: o cliente não recebe endereço ou utiliza APIPA.
- O objeto de rede está errado: a regra não abrange toda a VLAN ou corresponde a outra rede.
- Falta DNS em Device Access: o cliente alcança endereços IP, mas não consegue resolver nomes através da firewall.
- A regra de firewall está em falta ou mal ordenada: o cliente recebe um endereço, mas o tráfego pretendido é bloqueado.
- A regra NAT não corresponde: os destinos internos funcionam, mas o tráfego de Internet sai da firewall sem uma tradução adequada.
- A regra allow é demasiado ampla: o acesso interno anula, na prática, a separação VLAN prevista.
- A VLAN nativa no uplink está errada: o switch ou access point desaparece da rede de gestão.
Resolução de problemas
Se a VLAN não funcionar, verificar desde a camada 1 até à camada 7:
- Cabo e ligação: a porta UniFi apresenta uma ligação à velocidade esperada?
- Rede virtual: a VLAN
100existe no UniFi comThird-party Gateway? - Uplink da firewall: a VLAN
100está permitida em Tagged VLAN Management? - Porta de cliente ou AP: a VLAN nativa,
Block AllouCustome as VLAN tagged permitidas estão corretas? - Interface Sophos: a VLAN está visível e ligada em Network > Interfaces, na parent interface correta?
- DHCP: existe um servidor DHCP ou relay para a VLAN e o intervalo corresponde à sub-rede?
- Gateway e DNS: o cliente utiliza
10.100.0.1e o servidor DNS previsto? - Device Access: DNS ou Ping estão permitidos para a zona se estes serviços locais forem necessários?
- Regra de firewall: a source zone,
NET_Clients_VLAN100, a destination zone e os serviços correspondem? - NAT: o teste WAN apresenta o NAT Rule ID esperado e um endereço de origem traduzido?
- Log Viewer: o tráfego é permitido, descartado ou corresponde a outra regra?
- Packet Capture: os pacotes chegam à interface correta e saem da firewall pelo caminho planeado?
Se não chegarem pacotes à parent interface Sophos, o problema está normalmente antes da firewall: cabo, porta UniFi, atribuição nativa/tagged ou uplink errado. Se os pacotes chegarem mas não aparecer um Firewall Rule ID adequado, verificar primeiro a correspondência das regras. Se a regra e o NAT estiverem corretos, mas faltarem respostas, continuar com routing, DNS e caminho de retorno.
Lista de verificação
- O ID de VLAN é idêntico no UniFi e na Sophos.
- A VLAN Sophos utiliza a parent interface, a zona e o endereço de gateway corretos.
- O objeto de rede
NET_Clients_VLAN100representa exatamente10.100.0.0/24. - DHCP ou DHCP relay está configurado com o gateway e o servidor DNS corretos.
- A rede virtual UniFi utiliza
Third-party Gateway. - O uplink da firewall permite a VLAN
100tagged. - A porta de cliente utiliza
Clientscomo VLAN nativa eBlock Allpara VLAN tagged. - A porta de AP utiliza a rede de gestão como VLAN nativa e a VLAN
100emCustom. - As regras de firewall permitem apenas os destinos e serviços previstos e registam logs.
- O tráfego de Internet corresponde à regra SNAT ou MASQ esperada; os caminhos VLAN internos não são traduzidos desnecessariamente.
- Device Access permite apenas os serviços locais necessários.
- Foram verificados o teste positivo, o teste negativo, o Firewall Rule ID, o NAT Rule ID e o Packet Capture.
- A cópia de segurança, a porta de teste e o caminho de gestão alternativo permanecem disponíveis até ao fim da validação.