Configurar LAN Bypass e Fail-to-Wire na Sophos Firewall
LAN Bypass, também chamado Fail-to-Wire (FTW), liga diretamente um par de portas físicas previsto para esse fim quando ocorre uma falha de energia ou de hardware. O caminho pode permanecer disponível e a Sophos Firewall retoma automaticamente o funcionamento normal quando a energia regressa.
O limite é claro: durante o bypass, todo o tráfego passa sem inspeção. Regras de firewall, IPS, Web Protection, Application Control, análise antimalware e logs não são aplicados. FTW privilegia a conectividade em detrimento da proteção e não é uma opção de performance.
⚠️ Testar apenas numa janela de manutenção planeada, com o risco documentado, monitorização externa e o regresso ao funcionamento protegido verificado.
Requisitos e limites
A Sophos documenta a função para modelos XGS 2xxx e superiores, por exemplo XGS 2100, em modo bridge. Modelos XGS menores, firewalls virtuais e instâncias cloud não têm este hardware.
As portas formam pares FTW fixos de hardware. Adicionar duas interfaces quaisquer a uma bridge não é suficiente. Confirmar o par no appliance, no Hardware Guide ou na documentação do modelo. lanbypass está em off por predefinição.
Antes da ativação, devem estar confirmados o par, caminho LAN/WAN, acesso de gestão independente, backup, responsável, regra normal e uma janela que aceite temporariamente tráfego sem inspeção.
Não é uma regra Stateful Firewall Bypass, que funciona por software, nem um cluster HA, no qual um segundo nó mantém a proteção.
Planear o par de portas e a bridge
A KBA Sophos utiliza Port1, Port2, as zonas LAN e WAN e uma bridge routed com IP e gateway apenas como exemplo. O par de hardware e o design real da rede são determinantes.
Documentar a porta do switch ou fornecedor, velocidade, duplex, VLAN, endereçamento, gateway, dependências MAC e zonas. O par só transporta o que ambos os lados conseguem trocar nas camadas 1 e 2 sem uma firewall ativa.
A bridge pode ser transparente sem IP ou routed. FTW não cria gateway, regra ou NAT. Configurar e testar uma Bridge Interface explica members, STP, VLAN e risco de gestão.
Configurar a bridge e o funcionamento protegido
Em Network > Interfaces > Add interface > Add bridge:
- Definir Name e Hardware name e adicionar o par FTW confirmado com as zonas planeadas.
- Ativar Enable routing on this bridge pair apenas para uma bridge routed e introduzir IP, netmask e gateway reais.
- Guardar, confirmar Add Bridge e ligar corretamente o par.
- Criar uma regra restrita e com logging para o funcionamento normal.
- Testar tráfego permitido e deliberadamente negado, Rule ID, NAT, IPS e caminho de retorno.
Durante um bypass sem energia, a regra não pode controlar pacotes. Um teste normal não comprova FTW e um teste FTW não comprova a regra de proteção.
Ativar LAN Bypass na Device Console
Após um login SSH seguro, abrir 4. Device Console:
show lanbypass
set lanbypass on
set lanbypass off
Voltar a consultar o estado após cada alteração. on não comprova que a cablagem ou o par de hardware estejam corretos.
A KBA também menciona xgs-ftw -h na Advanced Shell para estado, bypass, arming e watchdog. Estas funções afetam diretamente o caminho de hardware e devem ficar reservadas a casos orientados pelo Sophos Support.
Testar Fail-to-Wire de forma controlada
O teste é disruptivo e exige acesso out-of-band, contactos e critérios de interrupção.
- Durante o funcionamento normal, testar ambos os sentidos e guardar Rule ID, policy e logs.
- Confirmar
show lanbypass, velocidade, duplex e link em ambas as portas. - Iniciar monitorização end-to-end externa.
- Interromper a alimentação durante a janela; pode ocorrer uma breve mudança de link.
- Confirmar a passagem pelo par físico. A inspeção e os logs da firewall devem estar ausentes.
- Restaurar a alimentação e aguardar que o SFOS e as interfaces estejam prontos.
- Criar um novo fluxo e verificar Rule ID, IPS ou Web Policy e logs.
- Testar tráfego deliberadamente negado para comprovar o regresso da proteção.
Começar com um pequeno fluxo piloto reconhecível, não com toda a carga de produção.
Isolar erros comuns
Não passa tráfego durante a falha
Verificar suporte do modelo, par FTW real, show lanbypass, cablagem, velocidade, duplex e trunks VLAN. Dois members arbitrários da bridge não criam FTW.
A bridge falha no funcionamento normal
Verificar members, zonas, modo IP, gateway, regra, NAT e filtros VLAN. LAN Bypass não corrige a bridge; Packet Capture e Rule ID mostram o caminho.
A proteção não regressa
Testar um serviço bloqueado e uma policy IPS ou Web, não apenas conectividade. Se os logs continuarem ausentes, verificar interfaces, bridge, correspondência da regra e serviços.
O bypass muda inesperadamente
Registar modelo, build, show lanbypass e hora. Não alterar arming ou watchdog através de xgs-ftw por tentativa e erro; entregar topologia e estado ao Sophos Support.
Rollback e operação
Testar o caminho normal, executar set lanbypass off e confirmar com show lanbypass. A bridge permanece configurada e deve ser migrada separadamente se já não for necessária.
Documentar modelo, par FTW, destinos dos cabos, estado, último teste, responsável pelo risco e próxima data. Voltar a verificar após atualização de firmware, substituição de hardware ou alteração da cablagem.