Saltar para o conteudo
Avanet

Configurar uma VLAN na Sophos Firewall e num switch UniFi

As VLAN separam redes logicamente, mesmo quando utilizam os mesmos switches e cabos. Nesta arquitetura, a Sophos Firewall assegura o routing, as regras de firewall, DHCP e as políticas de segurança. O switch UniFi transporta as VLAN com tags 802.1Q para access points, clientes, servidores ou switches a jusante.

Este artigo percorre um exemplo IPv4 completo com a Sophos Firewall como gateway de terceiros. Além dos caminhos dos menus, aborda os pontos em que estes projetos falham frequentemente: parent interface errada, confusão entre VLAN nativa e tagged, objeto de rede em falta, regra NAT inadequada ou porta de AP cuja VLAN nativa entra em conflito com a VLAN dos clientes Wi-Fi.

Arquitetura de destino e valores de exemplo

O exemplo utiliza os seguintes valores em todo o processo:

  • Nome da VLAN: Clients.
  • ID da VLAN: 100.
  • Sub-rede: 10.100.0.0/24.
  • Gateway na Sophos Firewall: 10.100.0.1.
  • Zona na Sophos Firewall: Client ou LAN.
  • Objeto de rede: NET_Clients_VLAN100.
  • Intervalo DHCP: 10.100.0.50 a 10.100.0.200.
  • Regra de firewall: Clients_to_WAN.
  • Uplink UniFi para a firewall: permitir a VLAN 100 tagged.
  • Porta de cliente no switch: utilizar a VLAN 100 como VLAN nativa.

O ID de VLAN 100 e a rede privada 10.100.0.0/24 são valores de exemplo. O ambiente real requer um ID de VLAN ainda não utilizado e uma sub-rede sem sobreposição. Nesta arquitetura, o endereço de gateway reside na Sophos Firewall; os clientes enviam o tráfego para lá, onde é controlado por regras, NAT, Web Protection, IPS ou outras políticas.

Se for necessário esclarecer primeiro o planeamento básico de interfaces e zonas, consultar Configurar zonas e interfaces na Sophos Firewall. Este guia pressupõe que a nova VLAN foi planeada deliberadamente como rede de clientes, convidados, servidores ou gestão.

Configurar a VLAN numa ordem segura

Para administradores experientes, este é o processo resumido:

  1. Criar uma cópia de segurança das configurações Sophos e UniFi e definir uma porta de teste e um acesso de gestão alternativo.
  2. Criar a interface VLAN na parent interface Sophos correta.
  3. Preparar o objeto de rede, DHCP ou DHCP relay e o caminho DNS.
  4. Criar regras de firewall e verificar qual regra SNAT ou MASQ traduz o tráfego de Internet.
  5. Criar no UniFi uma rede virtual com Third-party Gateway e o mesmo ID de VLAN.
  6. Configurar o uplink, a porta de cliente, a porta de AP ou o uplink a jusante com as VLAN nativas e tagged adequadas no UniFi Port Manager.
  7. Executar testes positivos e negativos com um cliente real; verificar no Log Viewer o Firewall Rule ID esperado e, para tráfego WAN, o NAT Rule ID.

⚠️ Antes de alterar a VLAN nativa de um uplink, deve existir um caminho de gestão alternativo. Uma VLAN nativa incorreta ou uma VLAN tagged em falta pode retirar o switch, o access point ou a firewall da rede de gestão.

Decisões prévias

Definir os seguintes pontos antes da configuração:

  • Qual ID de VLAN ainda livre será utilizado?
  • Que sub-rede IP sem sobreposição será atribuída à VLAN?
  • A Sophos Firewall fornecerá DHCP ou será necessário DHCP relay?
  • Em que zona Sophos ficará a VLAN?
  • Que portas UniFi transportarão a VLAN tagged?
  • Que portas a entregarão untagged a dispositivos finais normais?
  • Que VLAN nativa necessitam os uplinks e access points para o tráfego de gestão?
  • A VLAN pode aceder apenas à Internet ou também a determinados servidores internos?
  • Que serviços locais da firewall podem ser alcançados a partir desta zona?
  • Como serão alcançados o switch e a firewall se a nova configuração de porta não funcionar?

⚠️ Uma VLAN separa apenas a camada 2. A Sophos Firewall decide, através do routing e das regras de firewall, se o tráfego entre VLAN é permitido. O NAT altera endereços e também não substitui o planeamento das regras.

Criar a VLAN na Sophos Firewall

Com um gateway de terceiros, a Ubiquiti recomenda preparar primeiro a sub-rede, o ID de VLAN e o DHCP no gateway. Na Sophos Firewall, o processo começa pela interface VLAN.

Caminho do menu:

Network > Interfaces > Add interface > Add VLAN

Procedimento:

  1. Introduzir um nome, por exemplo Clients VLAN 100.
  2. Em Interface, selecionar a porta física, interface RED, bridge ou LAG em que a VLAN 100 chega tagged.
  3. Selecionar uma zona, por exemplo a zona personalizada Client ou a zona existente LAN.
  4. Introduzir 100 em VLAN ID.
  5. Em IPv4 configuration, selecionar Static para este exemplo.
  6. Definir o endereço IP como 10.100.0.1/24.
  7. Guardar a interface.
Seleção Add VLAN interface na Sophos Firewall
A VLAN é criada na parent interface pela qual o switch UniFi envia a VLAN tagged para a firewall.
Interface VLAN da Sophos Firewall com ID de VLAN e configuração IPv4
O ID de VLAN, a zona e o endereço IP devem corresponder à arquitetura do switch e da sub-rede.

A parent interface não é um valor de exemplo intercambiável. Tem de ser exatamente a porta Sophos, a bridge ou o LAG fisicamente ligado ao uplink UniFi. A Sophos suporta IDs de VLAN de 1 a 4094; o mesmo ID não pode ser utilizado várias vezes na mesma interface física.

Criar um objeto de rede para a VLAN

Um objeto de rede dedicado torna as regras de firewall e NAT mais legíveis e evita que a nova VLAN seja autorizada por engano através de um objeto demasiado amplo.

Caminho do menu:

Hosts and services > IP host > Add

Utilizar os seguintes valores no exemplo:

  • Name: NET_Clients_VLAN100.
  • IP version: IPv4.
  • Type: Network.
  • IP address: 10.100.0.0.
  • Subnet: 255.255.255.0 ou /24.

O nome do objeto pode ser escolhido livremente, mas deve identificar claramente a rede e a sua finalidade. O endereço e a máscara de sub-rede devem corresponder exatamente à interface VLAN; o endereço de gateway 10.100.0.1 não substitui o objeto de rede 10.100.0.0/24.

Configurar DHCP e DNS para a VLAN

Os clientes que devem receber endereços automaticamente necessitam de um servidor DHCP ou DHCP relay.

Caminho do menu:

Network > DHCP

Valores DHCP típicos:

  • Interface: Clients VLAN 100.
  • Range start: 10.100.0.50.
  • Range end: 10.100.0.200.
  • Gateway: 10.100.0.1.
  • DNS server: IP da firewall ou servidor DNS interno.
  • Domain name: domínio de pesquisa interno, se necessário.

O intervalo deixa deliberadamente os endereços abaixo de .50 e acima de .200 disponíveis para infraestrutura ou atribuições fixas. Num ambiente existente, adaptar o intervalo às reservas, aos servidores e ao plano de endereçamento local.

Se a Sophos Firewall for utilizada como resolver DNS para esta VLAN, o DNS também deve ser permitido para a zona correspondente em Administration > Device access. Um servidor DNS interno requer, em alternativa, uma regra de firewall adequada e um caminho de retorno funcional. Opções DHCP da Sophos Firewall (SFOS) explica opções DHCP especiais.

Preparar regras de firewall e NAT

Uma atribuição DHCP bem-sucedida ainda não prova que o caminho de dados funciona. O tráfego através da firewall requer regras adequadas.

Uma regra de Internet deliberadamente simples pode começar assim:

  • Rule name: Clients_to_WAN.
  • Source zones: Client ou LAN.
  • Source networks and devices: NET_Clients_VLAN100.
  • Destination zones: WAN.
  • Destination networks: Any.
  • Services: apenas os serviços realmente necessários, por exemplo HTTP, HTTPS, DNS e NTP.
  • Log firewall traffic: ativado.

Quando os clientes utilizam a própria firewall como resolver DNS, o tráfego DNS para esse endereço local da firewall é uma questão de Device Access. Quando é utilizado um servidor DNS externo, o serviço DNS deve ser permitido através da regra de firewall e do caminho NAT aplicáveis.

Criar regras separadas para o acesso a servidores internos e permitir apenas os destinos e serviços necessários. Uma VLAN de convidados ou IoT não deve ter acesso geral às redes de servidores ou gestão. Compreender e configurar corretamente as regras da Sophos Firewall explica a ordem das regras, as zonas, as funções de segurança e o logging.

Não esquecer o NAT nem criá-lo duas vezes

O tráfego de Internet proveniente de uma VLAN privada requer normalmente Source NAT, muitas vezes MASQ para o endereço WAN. Uma regra existente como Default SNAT IPv4 já abrange frequentemente novas redes internas, mas isto deve ser verificado com base nos seus critérios de correspondência e depois confirmado no Log Viewer. Adicionar uma segunda regra SNAT sem evidências pode alterar desnecessariamente uma ordem de regras funcional.

O tráfego entre VLAN internas com redes encaminhadas exclusivas normalmente não requer tradução de endereços. O routing e as regras de firewall decidem esse caminho. Arquiteturas com redes sobrepostas ou peers especiais devem ser planeadas separadamente.

Durante o teste, ler em conjunto o Firewall Rule ID e, para tráfego WAN, o NAT Rule ID. O Firewall Rule ID mostra a decisão de acesso e o NAT Rule ID a tradução realmente utilizada. Compreender o NAT na Sophos Firewall explica a ordem completa de processamento.

Criar a VLAN no UniFi Network

Depois de preparar a VLAN na Sophos Firewall, criá-la no UniFi como uma rede virtual com o mesmo ID de VLAN.

Caminho do menu:

Settings > Networks

Procedimento:

  1. Abrir New Virtual Network ou New Network.
  2. Introduzir um nome, por exemplo Clients.
  3. Em Router, selecionar Third-party Gateway.
  4. Introduzir o ID de VLAN 100.
  5. Não atribuir funções de gateway UniFi ou DHCP a esta rede, porque a Sophos Firewall as fornece.
  6. Aplicar as alterações.
Definições UniFi Network com redes existentes
O UniFi apresenta a VLAN como uma rede virtual; nesta arquitetura, o gateway, a sub-rede e o DHCP permanecem na Sophos Firewall.
UniFi Network com uma nova VLAN e gateway de terceiros
Com um gateway de terceiros, o ID de VLAN deve corresponder à interface Sophos preparada anteriormente.

Configurar as portas do switch UniFi no Port Manager

A Sophos Firewall e o switch UniFi devem ver o mesmo ID de VLAN na mesma ligação. Nas versões atuais do UniFi Network, a atribuição de portas encontra-se aqui:

Devices > [Switch] > Ports > Port Manager

Dois campos determinam o caminho da VLAN:

  • Native VLAN / Network: recebe tráfego untagged nesta porta.
  • Tagged VLAN Management: define que VLAN tagged podem atravessar a porta.

Allow All permite todas as VLAN tagged conhecidas pelo UniFi. Block All transforma a porta numa porta de acesso que transporta apenas a VLAN nativa. Custom permite um conjunto de VLAN selecionado deliberadamente e é frequentemente a opção mais clara para uplinks e portas de AP documentados.

Quatro funções comuns das portas

  • Uplink para a Sophos Firewall: a VLAN nativa deve corresponder ao design de gestão ou uplink untagged existente. Em Tagged VLAN Management, selecionar Custom com a VLAN 100 e todas as outras VLAN realmente necessárias. Utilizar Allow All apenas quando a ligação deve transportar intencionalmente todas as VLAN UniFi.
  • Porta de cliente: selecionar Clients em Native VLAN / Network e definir Tagged VLAN Management como Block All. Um cliente normal envia tráfego untagged e, por isso, entra na VLAN 100.
  • Porta de access point: manter a rede de gestão do AP como VLAN nativa. Em Tagged VLAN Management, selecionar Custom e permitir a VLAN 100 para o SSID correspondente.
  • Uplink para outro switch: a VLAN nativa e todas as VLAN tagged permitidas em Custom devem corresponder ao design a jusante. Se a VLAN 100 estiver em falta, nenhuma porta de AP ou cliente a jusante poderá utilizá-la.

⚠️ Numa porta de AP, a VLAN de clientes utilizada pelo SSID não pode também estar configurada como VLAN nativa. A Ubiquiti identifica a VLAN 1 como exceção; neste exemplo, a VLAN 100 deve ser transportada tagged, enquanto a rede de gestão do AP permanece nativa.

Erros comuns incluem uma VLAN tagged em falta no uplink da firewall, uma porta de cliente com Custom em vez de Block All, uma porta de AP sem a VLAN do SSID ou IDs de VLAN diferentes na Sophos e no UniFi.

Planear alterações sem perder o acesso de gestão

É necessário ter especial cuidado ao alterar uplinks ou redes de gestão. Incluir as seguintes salvaguardas antes da alteração em produção:

  • Rede de gestão UniFi: a VLAN de gestão deve permanecer disponível quando a configuração da porta for alterada.
  • Uplink para a Sophos Firewall: as alterações nesta porta afetam frequentemente várias VLAN em simultâneo.
  • Acesso alternativo: as alterações remotas requerem um caminho de recuperação para o switch e a firewall.
  • Porta de teste: as novas atribuições podem ser validadas numa porta reservada sem mover dispositivos de produção.
  • Cópia de segurança: as configurações Sophos e UniFi devem estar guardadas no último estado funcional.

Recomendamos validar primeiro a nova VLAN com um único cliente de teste. A atribuição de portas só deve ser expandida para outros access points, uplinks de switches ou portas de clientes depois de DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID e os bloqueios previstos corresponderem ao design.

Verificar Device Access

Device Access controla os serviços locais da própria firewall, não o tráfego encaminhado. Isto é importante para novas VLAN:

  • Se os clientes utilizarem a firewall como resolver DNS, permitir DNS para a zona correspondente.
  • Se a monitorização tiver de verificar a firewall, permitir Ping/Ping6 apenas onde for necessário.
  • Clientes normais, convidados e dispositivos IoT não devem aceder ao WebAdmin nem ao SSH.
  • O acesso de gestão deve estar numa rede administrativa dedicada ou em Local Service ACL Exception Rules restritivas.

Proteger o acesso à Sophos Firewall com Device Access explica os passos detalhados de hardening.

Testar e validar

Depois da configuração, não testar apenas o acesso à Internet. Utilizar um plano de testes reproduzível:

  1. Ligar o cliente de teste à porta UniFi prevista ou ao SSID previsto.
  2. Verificar se o endereço se encontra entre 10.100.0.50 e 10.100.0.200.
  3. Verificar o default gateway 10.100.0.1 e o servidor DNS esperado.
  4. Gerar uma ligação à Internet permitida.
  5. Testar uma ligação interna permitida, se estiver prevista no design.
  6. Testar o acesso a uma rede interna deliberadamente proibida; deve falhar e não pode corresponder a uma regra allow inesperada.
  7. No Log Viewer da Sophos, verificar a regra Clients_to_WAN, o Firewall Rule ID, o NAT Rule ID e a Out interface para tráfego WAN.
  8. Verificar o Usage Counter da regra.
  9. Para um SSID Wi-Fi, confirmar também que a gestão do AP permanece acessível enquanto o cliente entra na VLAN 100.

Se corresponder outra regra, se o NAT Rule ID estiver em falta ou se as interfaces não corresponderem ao design, o teste não passou. Testar uma regra da Sophos Firewall com Log Viewer e Packet Capture mostra os passos de diagnóstico seguintes.

Erros comuns

  • A VLAN não está permitida como tagged no uplink UniFi para a firewall: os clientes não recebem endereço ou não conseguem chegar à firewall.
  • A VLAN utiliza a parent interface Sophos errada: a firewall não vê o tráfego na interface VLAN esperada.
  • A porta de cliente não é uma porta de acesso correta: os clientes normais entram na VLAN nativa errada ou não recebem endereço.
  • A VLAN do SSID também é a VLAN nativa na porta do AP: os clientes Wi-Fi não conseguem ligar-se corretamente.
  • DHCP ou relay está em falta: o cliente não recebe endereço ou utiliza APIPA.
  • O objeto de rede está errado: a regra não abrange toda a VLAN ou corresponde a outra rede.
  • Falta DNS em Device Access: o cliente alcança endereços IP, mas não consegue resolver nomes através da firewall.
  • A regra de firewall está em falta ou mal ordenada: o cliente recebe um endereço, mas o tráfego pretendido é bloqueado.
  • A regra NAT não corresponde: os destinos internos funcionam, mas o tráfego de Internet sai da firewall sem uma tradução adequada.
  • A regra allow é demasiado ampla: o acesso interno anula, na prática, a separação VLAN prevista.
  • A VLAN nativa no uplink está errada: o switch ou access point desaparece da rede de gestão.

Resolução de problemas

Se a VLAN não funcionar, verificar desde a camada 1 até à camada 7:

  1. Cabo e ligação: a porta UniFi apresenta uma ligação à velocidade esperada?
  2. Rede virtual: a VLAN 100 existe no UniFi com Third-party Gateway?
  3. Uplink da firewall: a VLAN 100 está permitida em Tagged VLAN Management?
  4. Porta de cliente ou AP: a VLAN nativa, Block All ou Custom e as VLAN tagged permitidas estão corretas?
  5. Interface Sophos: a VLAN está visível e ligada em Network > Interfaces, na parent interface correta?
  6. DHCP: existe um servidor DHCP ou relay para a VLAN e o intervalo corresponde à sub-rede?
  7. Gateway e DNS: o cliente utiliza 10.100.0.1 e o servidor DNS previsto?
  8. Device Access: DNS ou Ping estão permitidos para a zona se estes serviços locais forem necessários?
  9. Regra de firewall: a source zone, NET_Clients_VLAN100, a destination zone e os serviços correspondem?
  10. NAT: o teste WAN apresenta o NAT Rule ID esperado e um endereço de origem traduzido?
  11. Log Viewer: o tráfego é permitido, descartado ou corresponde a outra regra?
  12. Packet Capture: os pacotes chegam à interface correta e saem da firewall pelo caminho planeado?

Se não chegarem pacotes à parent interface Sophos, o problema está normalmente antes da firewall: cabo, porta UniFi, atribuição nativa/tagged ou uplink errado. Se os pacotes chegarem mas não aparecer um Firewall Rule ID adequado, verificar primeiro a correspondência das regras. Se a regra e o NAT estiverem corretos, mas faltarem respostas, continuar com routing, DNS e caminho de retorno.

Lista de verificação

  • O ID de VLAN é idêntico no UniFi e na Sophos.
  • A VLAN Sophos utiliza a parent interface, a zona e o endereço de gateway corretos.
  • O objeto de rede NET_Clients_VLAN100 representa exatamente 10.100.0.0/24.
  • DHCP ou DHCP relay está configurado com o gateway e o servidor DNS corretos.
  • A rede virtual UniFi utiliza Third-party Gateway.
  • O uplink da firewall permite a VLAN 100 tagged.
  • A porta de cliente utiliza Clients como VLAN nativa e Block All para VLAN tagged.
  • A porta de AP utiliza a rede de gestão como VLAN nativa e a VLAN 100 em Custom.
  • As regras de firewall permitem apenas os destinos e serviços previstos e registam logs.
  • O tráfego de Internet corresponde à regra SNAT ou MASQ esperada; os caminhos VLAN internos não são traduzidos desnecessariamente.
  • Device Access permite apenas os serviços locais necessários.
  • Foram verificados o teste positivo, o teste negativo, o Firewall Rule ID, o NAT Rule ID e o Packet Capture.
  • A cópia de segurança, a porta de teste e o caminho de gestão alternativo permanecem disponíveis até ao fim da validação.

Perguntas frequentes

Cada VLAN precisa da sua própria zona Sophos?

Não. Várias VLAN podem partilhar uma zona quando têm o mesmo nível de confiança, as mesmas regras de firewall e os mesmos requisitos de Device Access. Uma zona separada é frequentemente mais clara quando uma VLAN tem permissões ou um perfil de risco diferentes.

O DHCP tem de funcionar na Sophos Firewall?

Não. O DHCP pode funcionar num servidor interno ou ser encaminhado através de relay. O importante é que os clientes recebam um endereço IP, um gateway e uma configuração DNS adequados e que o caminho DHCP funcione através da VLAN.

Porque funciona a Internet, mas não o acesso aos servidores internos?

Normalmente falta uma regra de firewall adequada entre as zonas VLAN e de servidores, a regra corresponde a outro objeto de rede ou o servidor interno não tem caminho de retorno. Para redes internas exclusivas, não se deve adicionar NAT por tentativa; é necessário verificar a regra, a rota e o caminho de retorno.

Porque é que o cliente não recebe um endereço IP?

As causas comuns são uma VLAN tagged em falta no uplink, uma VLAN nativa errada na porta de cliente, a VLAN na parent interface Sophos errada ou a ausência de um servidor DHCP ou relay.

Porque é que um cliente Wi-Fi não consegue ligar-se ao SSID?

A porta de AP deve permitir tagged a VLAN de clientes do SSID. Neste exemplo, não pode ser também a VLAN nativa; a rede de gestão do AP permanece nativa. Em seguida, verificar a atribuição do SSID, DHCP e o caminho até à Sophos Firewall.

Uma VLAN de convidados deve utilizar DNS através da Sophos Firewall?

Isto pode ser útil se a firewall tiver de fornecer ou filtrar DNS para a VLAN de convidados. Nesse caso, o DNS deve ser permitido para a zona correspondente em Device Access. Em alternativa, o DHCP pode distribuir um servidor DNS interno ou externo, permitindo deliberadamente o respetivo caminho de firewall e NAT.