Saltar para o conteudo
Avanet

Sophos Firewall: configurar Cellular WAN e testar failover 4G/5G

O Cellular WAN é normalmente utilizado numa Sophos Firewall como ligação de reserva. Em locais temporários, a rede móvel também pode ser a ligação principal, desde que o tarifário, a cobertura, a latência e o risco operacional sejam adequados. Para que o 4G ou 5G assuma realmente a ligação durante uma falha, não basta configurar corretamente o SIM e o APN: também é necessário testar a monitorização do gateway, as regras SD-WAN, as regras de firewall e o regresso à ligação principal.

A sequência fiável é: verificar o hardware e o tarifário, configurar WWAN1, definir a lógica de failover e depois testar o failover e o failback com tráfego real das aplicações.

Pré-requisitos e planeamento

Antes da configuração, é necessário dispor de:

  • um modem 4G/5G ou módulo Sophos compatível com o modelo da firewall e a versão do SFOS
  • um SIM ativo com tarifário, PIN e APN adequados
  • nome de utilizador e palavra-passe do operador, se necessário
  • informações sobre o volume de dados, endereço IP público ou CGNAT
  • cobertura suficiente e antenas corretamente ligadas
  • uma lista dos serviços que devem continuar a funcionar através da ligação de reserva
  • uma janela de teste durante a qual a ligação principal possa falhar de forma controlada

Cabos de antena longos ou de má qualidade podem anular a vantagem de uma melhor posição da antena.

Para um modem USB antigo, utilize a matriz oficial de compatibilidade USB do SFOS 22 apenas como consulta histórica. A matriz tem a data 2024-08-19, é indicativa, já não é atualizada e não constitui aprovação para uma nova compra. Registe o fabricante, modelo e operador exatos, bem como o Default ID apresentado na deteção inicial e o Modem ID apresentado pela função de modem após a mudança de modo. Likely é apenas uma indicação histórica. Unlikely, um dispositivo não listado ou uma divergência de ID significa que não está validado. Not compatible exige rejeitar o dispositivo.

Não aceite um modem apenas com base na classificação da matriz. Em funcionamento, a firewall deve detetá-lo, criar WWAN1, obter o endereço IP e o gateway esperados, transportar tráfego representativo e concluir failover e failback controlados. Registe estes resultados com a identidade e os IDs do dispositivo.

Para os módulos da própria Sophos, a atribuição atual é mais específica: o Sophos 5G module Gen.2 está documentado para XGS 118/118w, 128/128w e 138/138w; estes equipamentos requerem pelo menos SFOS 20 MR2. O Sophos 5G module Gen.1 está listado para XGS 116/116w, 126/126w e 136/136w. Por isso, antes de desligar e instalar, devem verificar-se em conjunto as gerações do módulo e da firewall. Os valores máximos indicados pela Sophos, até 4,5 Gbps de download e 660 Mbps de upload, descrevem o módulo de rádio, não um débito end-to-end garantido pela firewall, pelo operador ou por uma única aplicação.

Um tarifário móvel limitado não deve assumir sem controlo todo o tráfego do local. Um endereço CGNAT ou outro endereço sem acesso público impede ligações de entrada à firewall. Um túnel IPsec entre locais pode, ainda assim, utilizar a ligação móvel como iniciador; o NAT-T está sempre ativo no Sophos Firewall, mas a contraparte, as identidades e a rota de retorno devem estar corretamente configuradas.

O Cellular WAN não é suportado em nenhum modo HA do Sophos Firewall e tem de ser desativado nos dois equipamentos antes de configurar HA. Se forem necessários simultaneamente HA e failover móvel, é necessária uma arquitetura WAN separada. Mais informações em Variantes e operação de clusters HA do Sophos Firewall.

As alterações de hardware e do SIM só devem ser efetuadas com a firewall desligada. O módulo 5G da Sophos não é hot-swappable.

Configurar o Cellular WAN

Preparar o modem e o SIM

O estado do SIM, o PIN, o APN e o perfil do operador devem ser esclarecidos antes da configuração da firewall. Os tarifários empresariais, de consumo e IoT podem utilizar APNs diferentes. Ligar corretamente todas as antenas e posicioná-las de modo a obter não apenas cobertura, mas uma ligação estável.

Verificar a interface

Network > Cellular WAN
Network > Interfaces

Ativar o Cellular WAN e verificar se são apresentados o estado do modem, o endereço IP e o gateway. Com um módulo 5G, utilizar primeiro Show recommended configuration e Load recommended configuration e, em seguida, guardar o APN, os dados de acesso opcionais e o PIN do SIM.

A firewall cria automaticamente a interface WWAN1 na zona WAN; por isso, as regras WAN existentes também se aplicam a esta interface. É também criado o host dinâmico ##WWAN1. Os fundamentos são explicados em Configurar zonas e interfaces no Sophos Firewall.

Para módulos 5G, apenas Network adapter (DHCP) está disponível em IP assignment. Dial-up (PPP) permanece desativado. Se WWAN1 não aparecer, verificar primeiro a deteção do hardware e os logs antes de alterar o APN ou o routing.

Em General settings pode alterar-se o nome apresentado, mas não o nome do hardware. Consoante o modem, a firewall também mostra Connect mode, Reconnect tries, Modem port, Phone number, Username, Password, SIM card PIN code e APN, além de DHCP connect/disconnect commands opcionais e uma Initialization string. Estes valores provêm do operador ou do perfil de modem aprovado e não devem ser copiados de exemplos. Com Always em Reconnect tries, a firewall tenta restabelecer a ligação sem um limite fixo de tentativas.

Para MTU e MSS, Assignment type: Automatic é a predefinição. Manual só deve ser utilizado num teste controlado de fragmentação ou TCP quando se demonstrar que os valores obtidos automaticamente do operador não funcionam. Depois, devem voltar a testar-se aplicações reais, Packet Capture e failover; uma MTU mais baixa, por si só, não comprova o sucesso.

Definir o gateway e o SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

O significado geral de Active, Backup, ANY/ALL, Failover rules e failback é explicado em Configurar e testar o failover WAN no Sophos Firewall. Nesta secção são abordadas adicionalmente as particularidades da ligação móvel.

Para um failover simples da Internet, clicar em Edit no gateway WWAN em WAN link manager e selecionar Type: Backup. Os novos gateways estão ativos por predefinição e, caso contrário, participariam no balanceamento de carga. Em Activate this gateway, definir se a ligação de reserva deve assumir o tráfego quando falhar qualquer gateway ativo (ANY) ou apenas quando falharem todos (ALL). Manually não o ativa automaticamente; é necessário alterar Type para Active na configuração.

Em Action on failback, define-se o que acontece quando a ligação principal regressa: as sessões existentes podem continuar através de WWAN até ao timeout, enquanto apenas as novas ligações voltam a utilizar a ligação principal, ou todas as ligações podem ser restabelecidas através da ligação recuperada. A segunda opção pode interromper sessões ativas. Contudo, nas rotas SD-WAN, Serve all connections through restored gateway só se aplica quando WAN link load balance está selecionado como gateway principal. Se um link WAN ativo for o gateway SD-WAN principal, apenas as novas ligações são encaminhadas pelo gateway restabelecido; se um link WAN de reserva for o gateway principal, as ligações são restabelecidas e continuam encaminhadas por esse link de reserva.

As rotas seletivas, as verificações de SLA e o tratamento diferenciado dos serviços são configurados através de perfis e rotas SD-WAN. A configuração é descrita em detalhe em Configurar uma rota SD-WAN no Sophos Firewall.

Os Health Checks podem utilizar Ping ou TCP. Um perfil SD-WAN suporta até dois Probe Targets; o segundo destino serve como alternativa se o primeiro não responder. As aplicações críticas devem ter prioridade durante o failover e os serviços intensivos em dados que não sejam necessários devem ser limitados.

Para um gateway WWAN, a Sophos cria automaticamente uma regra de failover para 8.8.8.8, além da verificação do endereço IP do gateway atribuído. Assim, é possível continuar a verificar a ligação caso o operador não permita Ping para o endereço do gateway. Deve, ainda assim, confirmar-se se este destino cumpre a própria Security Policy.

Se os pacotes de resposta ou o tráfego gerado pela firewall utilizarem outro caminho, consultar Verificar o routing SD-WAN para Reply Packets e System Traffic.

Verificar o sinal e o failover

Controlar o Cellular WAN através da Device Console

system cellular_wan não se limita a apresentar o estado. O Cellular WAN está desativado por predefinição. Tem de ser ativado na Device Console antes de os restantes comandos funcionarem e de o menu ficar disponível no WebAdmin:

system cellular_wan enable
system cellular_wan show

disable volta a desativar a função. Este comando só deve ser utilizado quando WWAN1 não transporta tráfego ativo nem constitui um caminho de backup necessário:

system cellular_wan disable

A Sophos documenta o seguinte modelo de comando conjunto para o arranque do modem e o comportamento durante o encerramento:

system cellular_wan set modem-setup-delay <0-15> disconnect-on-systemdown [on|off]

Os marcadores são substituídos por valores reais. modem-setup-delay é uma espera de 0 a 15 segundos e tem o valor predefinido 0. disconnect-on-systemdown tem o valor predefinido off. Antes de uma alteração, regista-se o estado atual com show. Um atraso maior ou a desconexão durante o encerramento não é uma otimização geral de estabilidade. Estes parâmetros só são utilizados para um comportamento comprovado do modem ou do encerramento.

Para um diagnóstico mais profundo do modem estão também disponíveis uma consulta através da porta série e o interruptor QMI:

system cellular_wan query serialport <numero-da-porta> ATcommand <comando-AT>
system cellular_wan qmi-mode [enable|disable]

query envia diretamente para a porta selecionada um comando AT válido e específico do modem. Um comando incorreto pode alterar o registo, o modo de rádio ou a ligação, pelo que só deve ser utilizado num procedimento documentado pelo fabricante ou pelo Support. O interruptor CLI qmi-mode aplica-se apenas a modems Sierra; os modems que não são Sierra já suportam QMI. Não deve ser alterado por tentativa. Após cada alteração, verificam-se show, o estado no WebAdmin, os logs do modem e da rede, e um fluxo de dados real. O rollback repõe os valores registados anteriormente.

Estado do sinal através da CLI

Após iniciar sessão por SSH, em Option 4: Device Console, o comando seguinte apresenta a configuração e o estado do SIM, da ligação e do sinal:

system cellular_wan show

O comando já existia anteriormente; desde o SFOS 22.0 GA, também permite verificar a intensidade do sinal. A Sophos não publica valores-limite universalmente aplicáveis. Por isso, devem comparar-se os valores em funcionamento normal, após alterações nas antenas e durante um failover ativo. Valores muito instáveis apontam primeiro para o percurso de rádio, a antena, o operador, o módulo ou o SIM, mas não excluem problemas de routing simultâneos.

⚠️ Permitir SSH apenas a partir de redes de administração fidedignas. Antes da utilização, consultar Ligar ao Sophos Firewall por SSH e verificar a proteção do acesso através de Device Access e Local Service ACL.

Testar failover e failback

Antes do teste, assegurar um backup atual da configuração, documentar os caminhos principal e de reserva, informar as pessoas afetadas e abrir o Log Viewer e a monitorização. Para SD-WAN, ativar também os logs locais de SD-WAN em System services > Log settings.

  1. No estado inicial, verificar o gateway principal, o gateway WWAN, a rota SD-WAN utilizada e os contadores de dados.
  2. Gerar tráfego de teste relevante, por exemplo DNS, HTTPS, RDP, VPN e uma aplicação empresarial importante.
  3. Desativar a ligação principal de forma controlada ou fazer falhar deliberadamente o respetivo Health Check.
  4. Em WAN link manager ou Routing > SD-WAN routes, verificar se WWAN1 assume a ligação.
  5. No Log Viewer, verificar o módulo SD-WAN e as regras de firewall acionadas.
  6. Em Network > Cellular WAN, verificar Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded e Time duration.
  7. Voltar a testar DNS, HTTPS, RDP, VPN e as aplicações empresariais selecionadas através de WWAN1.
  8. Restabelecer a ligação principal e verificar o caminho de retorno. No WAN link manager, deve ocorrer o comportamento de failback configurado; com SD-WAN, o regresso depende também da estratégia e do SLA.
  9. Por fim, confirmar novamente o gateway, as ligações e as aplicações através do caminho principal.

Um Ping bem-sucedido comprova apenas a acessibilidade, não o funcionamento dos serviços necessários. Além disso, o Policy Tester não considera as rotas SD-WAN e, por isso, não comprova o caminho. Para verificar regras de firewall, logs e Packet Capture, continua a ser útil Testar regras de firewall com Log Viewer, Policy Test e Packet Capture.

Isolar erros

  • O modem ou WWAN1 não aparece: compare primeiro o fabricante/modelo físico e os Default/Modem ID detetados com a identidade registada. Depois, verifique a alimentação, a porta e ligação USB e o firmware. modemd.log mostra a inserção ou remoção de dispositivos WWAN USB, syslog.log regista eventos USB, do modem e PPP, e networkd.log apresenta a configuração de rede relacionada com o modem. Escale para a Sophos, o fabricante do modem ou o operador com a identidade, os IDs e os excertos de log relevantes; substitua um dispositivo divergente, classificado como Not compatible ou que não passe a aceitação em funcionamento.
  • O SIM não estabelece ligação: verificar o PIN, o APN, o perfil do operador, o bloqueio do SIM e a cobertura. Confirmar o APN com o operador em vez de o adivinhar.
  • O gateway está ativo, mas não existe tráfego: verificar o gateway e a rota SD-WAN utilizados, a regra de firewall, NAT, DNS e o caminho de retorno. dgd.log contém eventos de gateways WAN e link failover; os SD-WAN Health Checks e as alterações de rota aparecem no módulo SD-WAN do Log Viewer.
  • As aplicações estão instáveis: as ligações móveis apresentam frequentemente maior latência, perda de pacotes e variações. Testar aplicações reais e, se necessário, medir o throughput com iPerf entre dois endpoints. Em caso de problemas com VPN ou fragmentação, verificar também MTU e MSS.
  • A VPN só funciona através da ligação principal: com CGNAT, as ligações de entrada não são diretamente possíveis. Verificar se o lado móvel inicia o túnel, se a contraparte aceita endereços dinâmicos ou identidades adequadas e se a rota de retorno está correta.

Os ficheiros de log e as respetivas funções são explicados em Identificar corretamente os Service Logs do Sophos Firewall.

Operação

  • Testar o failover e o failback pelo menos trimestralmente e após alterações relevantes de firmware ou routing.
  • Monitorizar o gateway, o estado SD-WAN, o volume de dados e os custos.
  • Documentar o SIM, PIN, APN, tarifário, posição das antenas e comparação dos valores de sinal.
  • Limitar o tráfego não crítico durante o failover.
  • Definir os responsáveis por alertas, falhas do operador, bloqueio do SIM e regresso ao funcionamento normal.
  • Documentar o hardware de substituição e o canal de suporte.

FAQ

Porque é que o gateway está ativo, mas o local continua sem Internet?

Um gateway ativo confirma apenas o caminho monitorizado. A rota SD-WAN, a regra de firewall, NAT, DNS e o caminho de retorno podem continuar a impedir o tráfego. Por isso, deve testar-se sempre tráfego real e verificar os logs adequados.

O Cellular WAN funciona num cluster HA do Sophos Firewall?

Não. O Cellular WAN não é suportado em nenhum modo HA e tem de ser desativado nos dois equipamentos antes de configurar HA. Neste caso, o failover móvel exige uma arquitetura WAN separada.

Que comando CLI apresenta os detalhes do Cellular WAN?

Em Option 4: Device Console, system cellular_wan show apresenta a configuração e o estado do SIM, da ligação e do sinal. O estado do sinal está incluído desde o SFOS 22.0 GA.