Saltar para o conteudo
Avanet

Configurar LAN Bypass e Fail-to-Wire na Sophos Firewall

LAN Bypass, também chamado Fail-to-Wire (FTW), liga diretamente um par de portas físicas previsto para esse fim quando ocorre uma falha de energia ou de hardware. O caminho pode permanecer disponível e a Sophos Firewall retoma automaticamente o funcionamento normal quando a energia regressa.

O limite é claro: durante o bypass, todo o tráfego passa sem inspeção. Regras de firewall, IPS, Web Protection, Application Control, análise antimalware e logs não são aplicados. FTW privilegia a conectividade em detrimento da proteção e não é uma opção de performance.

⚠️ Testar apenas numa janela de manutenção planeada, com o risco documentado, monitorização externa e o regresso ao funcionamento protegido verificado.

Requisitos e limites

A Sophos documenta a função para modelos XGS 2xxx e superiores, por exemplo XGS 2100, em modo bridge. Modelos XGS menores, firewalls virtuais e instâncias cloud não têm este hardware.

As portas formam pares FTW fixos de hardware. Adicionar duas interfaces quaisquer a uma bridge não é suficiente. Confirmar o par no appliance, no Hardware Guide ou na documentação do modelo. lanbypass está em off por predefinição.

Antes da ativação, devem estar confirmados o par, caminho LAN/WAN, acesso de gestão independente, backup, responsável, regra normal e uma janela que aceite temporariamente tráfego sem inspeção.

Não é uma regra Stateful Firewall Bypass, que funciona por software, nem um cluster HA, no qual um segundo nó mantém a proteção.

Planear o par de portas e a bridge

A KBA Sophos utiliza Port1, Port2, as zonas LAN e WAN e uma bridge routed com IP e gateway apenas como exemplo. O par de hardware e o design real da rede são determinantes.

Documentar a porta do switch ou fornecedor, velocidade, duplex, VLAN, endereçamento, gateway, dependências MAC e zonas. O par só transporta o que ambos os lados conseguem trocar nas camadas 1 e 2 sem uma firewall ativa.

A bridge pode ser transparente sem IP ou routed. FTW não cria gateway, regra ou NAT. Configurar e testar uma Bridge Interface explica members, STP, VLAN e risco de gestão.

Configurar a bridge e o funcionamento protegido

Em Network > Interfaces > Add interface > Add bridge:

  1. Definir Name e Hardware name e adicionar o par FTW confirmado com as zonas planeadas.
  2. Ativar Enable routing on this bridge pair apenas para uma bridge routed e introduzir IP, netmask e gateway reais.
  3. Guardar, confirmar Add Bridge e ligar corretamente o par.
  4. Criar uma regra restrita e com logging para o funcionamento normal.
  5. Testar tráfego permitido e deliberadamente negado, Rule ID, NAT, IPS e caminho de retorno.

Durante um bypass sem energia, a regra não pode controlar pacotes. Um teste normal não comprova FTW e um teste FTW não comprova a regra de proteção.

Ativar LAN Bypass na Device Console

Após um login SSH seguro, abrir 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Voltar a consultar o estado após cada alteração. on não comprova que a cablagem ou o par de hardware estejam corretos.

A KBA também menciona xgs-ftw -h na Advanced Shell para estado, bypass, arming e watchdog. Estas funções afetam diretamente o caminho de hardware e devem ficar reservadas a casos orientados pelo Sophos Support.

Testar Fail-to-Wire de forma controlada

O teste é disruptivo e exige acesso out-of-band, contactos e critérios de interrupção.

  1. Durante o funcionamento normal, testar ambos os sentidos e guardar Rule ID, policy e logs.
  2. Confirmar show lanbypass, velocidade, duplex e link em ambas as portas.
  3. Iniciar monitorização end-to-end externa.
  4. Interromper a alimentação durante a janela; pode ocorrer uma breve mudança de link.
  5. Confirmar a passagem pelo par físico. A inspeção e os logs da firewall devem estar ausentes.
  6. Restaurar a alimentação e aguardar que o SFOS e as interfaces estejam prontos.
  7. Criar um novo fluxo e verificar Rule ID, IPS ou Web Policy e logs.
  8. Testar tráfego deliberadamente negado para comprovar o regresso da proteção.

Começar com um pequeno fluxo piloto reconhecível, não com toda a carga de produção.

Isolar erros comuns

Não passa tráfego durante a falha

Verificar suporte do modelo, par FTW real, show lanbypass, cablagem, velocidade, duplex e trunks VLAN. Dois members arbitrários da bridge não criam FTW.

A bridge falha no funcionamento normal

Verificar members, zonas, modo IP, gateway, regra, NAT e filtros VLAN. LAN Bypass não corrige a bridge; Packet Capture e Rule ID mostram o caminho.

A proteção não regressa

Testar um serviço bloqueado e uma policy IPS ou Web, não apenas conectividade. Se os logs continuarem ausentes, verificar interfaces, bridge, correspondência da regra e serviços.

O bypass muda inesperadamente

Registar modelo, build, show lanbypass e hora. Não alterar arming ou watchdog através de xgs-ftw por tentativa e erro; entregar topologia e estado ao Sophos Support.

Rollback e operação

Testar o caminho normal, executar set lanbypass off e confirmar com show lanbypass. A bridge permanece configurada e deve ser migrada separadamente se já não for necessária.

Documentar modelo, par FTW, destinos dos cabos, estado, último teste, responsável pelo risco e próxima data. Voltar a verificar após atualização de firmware, substituição de hardware ou alteração da cablagem.

FAQ

A Sophos Firewall protege o tráfego durante LAN Bypass?

Não. O caminho físico permanece aberto, mas sem regras, inspeção ou logs. Após o regresso da energia, testes positivo e negativo devem comprovar que o SFOS voltou a processar o tráfego.

LAN Bypass substitui Sophos Firewall HA?

Não. HA mantém policies e serviços de segurança num segundo nó; FTW preserva apenas a conectividade sem proteção.

Todos os modelos XGS suportam LAN Bypass?

Não. A Sophos documenta a função para XGS 2xxx e superiores, usando o par FTW de hardware fixo do modelo.