Saltar para o conteudo
Avanet

Sophos Firewall: configurar Cellular WAN e testar failover 4G/5G

O Cellular WAN é normalmente utilizado numa Sophos Firewall como ligação de reserva. Em locais temporários, a rede móvel também pode ser a ligação principal, desde que o tarifário, a cobertura, a latência e o risco operacional sejam adequados. Para que o 4G ou 5G assuma realmente a ligação durante uma falha, não basta configurar corretamente o SIM e o APN: também é necessário testar a monitorização do gateway, as regras SD-WAN, as regras de firewall e o regresso à ligação principal.

A sequência fiável é: verificar o hardware e o tarifário, configurar WWAN1, definir a lógica de failover e depois testar o failover e o failback com tráfego real das aplicações.

Pré-requisitos e planeamento

Antes da configuração, é necessário dispor de:

  • um modem 4G/5G ou módulo Sophos compatível com o modelo da firewall e a versão do SFOS
  • um SIM ativo com tarifário, PIN e APN adequados
  • nome de utilizador e palavra-passe do operador, se necessário
  • informações sobre o volume de dados, endereço IP público ou CGNAT
  • cobertura suficiente e antenas corretamente ligadas
  • uma lista dos serviços que devem continuar a funcionar através da ligação de reserva
  • uma janela de teste durante a qual a ligação principal possa falhar de forma controlada

A lista de compatibilidade USB da Sophos serve apenas como referência, já não é atualizada e os dongles mais recentes não são testados continuamente. Antes da compra, deve verificar-se a compatibilidade atual do modelo e do módulo. Além disso, cabos de antena longos ou de má qualidade podem anular a vantagem de uma melhor posição da antena.

Um tarifário móvel limitado não deve assumir sem controlo todo o tráfego do local. Um endereço CGNAT ou outro endereço sem acesso público impede ligações de entrada à firewall. Um túnel IPsec entre locais pode, ainda assim, utilizar a ligação móvel como iniciador; o NAT-T está sempre ativo no Sophos Firewall, mas a contraparte, as identidades e a rota de retorno devem estar corretamente configuradas.

O Cellular WAN não é suportado em nenhum modo HA do Sophos Firewall e tem de ser desativado nos dois equipamentos antes de configurar HA. Se forem necessários simultaneamente HA e failover móvel, é necessária uma arquitetura WAN separada. Mais informações em Variantes e operação de clusters HA do Sophos Firewall.

As alterações de hardware e do SIM só devem ser efetuadas com a firewall desligada. O módulo 5G da Sophos não é hot-swappable.

Configurar o Cellular WAN

Preparar o modem e o SIM

O estado do SIM, o PIN, o APN e o perfil do operador devem ser esclarecidos antes da configuração da firewall. Os tarifários empresariais, de consumo e IoT podem utilizar APNs diferentes. Ligar corretamente todas as antenas e posicioná-las de modo a obter não apenas cobertura, mas uma ligação estável.

Verificar a interface

Network > Cellular WAN
Network > Interfaces

Ativar o Cellular WAN e verificar se são apresentados o estado do modem, o endereço IP e o gateway. Com um módulo 5G, utilizar primeiro Show recommended configuration e Load recommended configuration e, em seguida, guardar o APN, os dados de acesso opcionais e o PIN do SIM.

A firewall cria automaticamente a interface WWAN1 na zona WAN; por isso, as regras WAN existentes também se aplicam a esta interface. É também criado o host dinâmico ##WWAN1. Os fundamentos são explicados em Configurar zonas e interfaces no Sophos Firewall.

Para módulos 5G, apenas Network adapter (DHCP) está disponível em IP assignment. Dial-up (PPP) permanece desativado. Se WWAN1 não aparecer, verificar primeiro a deteção do hardware e os logs antes de alterar o APN ou o routing.

Definir o gateway e o SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

O significado geral de Active, Backup, ANY/ALL, Failover rules e failback é explicado em Configurar e testar o failover WAN no Sophos Firewall. Nesta secção são abordadas adicionalmente as particularidades da ligação móvel.

Para um failover simples da Internet, clicar em Edit no gateway WWAN em WAN link manager e selecionar Type: Backup. Os novos gateways estão ativos por predefinição e, caso contrário, participariam no balanceamento de carga. Em Activate this gateway, definir se a ligação de reserva deve assumir o tráfego quando falhar qualquer gateway ativo (ANY) ou apenas quando falharem todos (ALL).

Em Action on failback, define-se o que acontece quando a ligação principal regressa: as sessões existentes podem continuar através de WWAN até ao timeout, enquanto apenas as novas ligações voltam a utilizar a ligação principal, ou todas as ligações podem ser restabelecidas através da ligação recuperada. A segunda opção pode interromper sessões ativas.

As rotas seletivas, as verificações de SLA e o tratamento diferenciado dos serviços são configurados através de perfis e rotas SD-WAN. A configuração é descrita em detalhe em Configurar uma rota SD-WAN no Sophos Firewall.

Os Health Checks podem utilizar Ping ou TCP. Um perfil SD-WAN suporta até dois Probe Targets; o segundo destino serve como alternativa se o primeiro não responder. As aplicações críticas devem ter prioridade durante o failover e os serviços intensivos em dados que não sejam necessários devem ser limitados.

Para um gateway WWAN, a Sophos cria automaticamente uma regra de failover para 8.8.8.8, além da verificação do endereço IP do gateway atribuído. Assim, é possível continuar a verificar a ligação caso o operador não permita Ping para o endereço do gateway. Deve, ainda assim, confirmar-se se este destino cumpre a própria Security Policy.

Se os pacotes de resposta ou o tráfego gerado pela firewall utilizarem outro caminho, consultar Verificar o routing SD-WAN para Reply Packets e System Traffic.

Verificar o sinal e o failover

Estado do sinal através da CLI

Após iniciar sessão por SSH, em Option 4: Device Console, o comando seguinte apresenta a configuração e o estado do SIM, da ligação e do sinal:

system cellular_wan show

O comando já existia anteriormente; desde o SFOS 22.0 GA, a saída também inclui o estado do sinal. A Sophos não publica valores-limite universalmente aplicáveis. Por isso, devem comparar-se os valores em funcionamento normal, após alterações nas antenas e durante um failover ativo. Valores muito instáveis apontam primeiro para o percurso de rádio, a antena, o operador, o módulo ou o SIM, mas não excluem problemas de routing simultâneos.

⚠️ Permitir SSH apenas a partir de redes de administração fidedignas. Antes da utilização, consultar Ligar ao Sophos Firewall por SSH e verificar a proteção do acesso através de Device Access e Local Service ACL.

Testar failover e failback

Antes do teste, assegurar um backup atual da configuração, documentar os caminhos principal e de reserva, informar as pessoas afetadas e abrir o Log Viewer e a monitorização. Para SD-WAN, ativar também os logs locais de SD-WAN em System services > Log settings.

  1. No estado inicial, verificar o gateway principal, o gateway WWAN, a rota SD-WAN utilizada e os contadores de dados.
  2. Gerar tráfego de teste relevante, por exemplo DNS, HTTPS, RDP, VPN e uma aplicação empresarial importante.
  3. Desativar a ligação principal de forma controlada ou fazer falhar deliberadamente o respetivo Health Check.
  4. Em WAN link manager ou Routing > SD-WAN routes, verificar se WWAN1 assume a ligação.
  5. No Log Viewer, verificar o módulo SD-WAN e as regras de firewall acionadas.
  6. Em Network > Cellular WAN, verificar Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded e Time duration.
  7. Voltar a testar DNS, HTTPS, RDP, VPN e as aplicações empresariais selecionadas através de WWAN1.
  8. Restabelecer a ligação principal e verificar o caminho de retorno. No WAN link manager, deve ocorrer o comportamento de failback configurado; com SD-WAN, o regresso depende também da estratégia e do SLA.
  9. Por fim, confirmar novamente o gateway, as ligações e as aplicações através do caminho principal.

Um Ping bem-sucedido comprova apenas a acessibilidade, não o funcionamento dos serviços necessários. Além disso, o Policy Tester não considera as rotas SD-WAN e, por isso, não comprova o caminho. Para verificar regras de firewall, logs e Packet Capture, continua a ser útil Testar regras de firewall com Log Viewer, Policy Test e Packet Capture.

Isolar erros

  • O modem ou WWAN1 não aparece: verificar o hardware, a alimentação, a porta USB, o firmware e a compatibilidade. modemd.log mostra a inserção ou remoção de dispositivos WWAN USB, syslog.log regista eventos USB, do modem e PPP, e networkd.log apresenta a configuração de rede relacionada com o modem.
  • O SIM não estabelece ligação: verificar o PIN, o APN, o perfil do operador, o bloqueio do SIM e a cobertura. Confirmar o APN com o operador em vez de o adivinhar.
  • O gateway está ativo, mas não existe tráfego: verificar o gateway e a rota SD-WAN utilizados, a regra de firewall, NAT, DNS e o caminho de retorno. dgd.log contém eventos de gateways WAN e link failover; os SD-WAN Health Checks e as alterações de rota aparecem no módulo SD-WAN do Log Viewer.
  • As aplicações estão instáveis: as ligações móveis apresentam frequentemente maior latência, perda de pacotes e variações. Testar aplicações reais e, se necessário, medir o throughput com iPerf entre dois endpoints. Em caso de problemas com VPN ou fragmentação, verificar também MTU e MSS.
  • A VPN só funciona através da ligação principal: com CGNAT, as ligações de entrada não são diretamente possíveis. Verificar se o lado móvel inicia o túnel, se a contraparte aceita endereços dinâmicos ou identidades adequadas e se a rota de retorno está correta.

Os ficheiros de log e as respetivas funções são explicados em Identificar corretamente os Service Logs do Sophos Firewall.

Operação

  • Testar o failover e o failback pelo menos trimestralmente e após alterações relevantes de firmware ou routing.
  • Monitorizar o gateway, o estado SD-WAN, o volume de dados e os custos.
  • Documentar o SIM, PIN, APN, tarifário, posição das antenas e comparação dos valores de sinal.
  • Limitar o tráfego não crítico durante o failover.
  • Definir os responsáveis por alertas, falhas do operador, bloqueio do SIM e regresso ao funcionamento normal.
  • Documentar o hardware de substituição e o canal de suporte.

FAQ

Porque é que o gateway está ativo, mas o local continua sem Internet?

Um gateway ativo confirma apenas o caminho monitorizado. A rota SD-WAN, a regra de firewall, NAT, DNS e o caminho de retorno podem continuar a impedir o tráfego. Por isso, deve testar-se sempre tráfego real e verificar os logs adequados.

O Cellular WAN funciona num cluster HA do Sophos Firewall?

Não. O Cellular WAN não é suportado em nenhum modo HA e tem de ser desativado nos dois equipamentos antes de configurar HA. Neste caso, o failover móvel exige uma arquitetura WAN separada.

Que comando CLI apresenta os detalhes do Cellular WAN?

Em Option 4: Device Console, system cellular_wan show apresenta a configuração e o estado do SIM, da ligação e do sinal. O estado do sinal está incluído desde o SFOS 22.0 GA.