Configurar e verificar o Dynamic DNS no Sophos Firewall
Em Network > Dynamic DNS > Add, associa-se um nome de host do provedor de DDNS à interface WAN correspondente. Se o próprio Sophos Firewall tiver o endereço IPv4 público, selecione Use port IP. Se ele estiver atrás de um roteador com um endereço WAN privado, a opção correta será NATed public IP.
O Dynamic DNS atualiza apenas o registro DNS. Ele não abre portas nem cria regras de NAT ou de firewall. Para que um servidor interno atrás do firewall fique acessível, também é necessário seguir as etapas de Publicar um servidor via DNAT.
Configurar o Dynamic DNS
Primeiro, é necessário ter no provedor um nome de host como vpn.example.net e credenciais de atualização válidas. O firewall precisa resolver nomes DNS e ter acesso à internet e ao provedor. Por isso, o Dynamic DNS não funciona em um ambiente air gap.
- Abra Network > Dynamic DNS e clique em Add.
- Em Hostname, insira o nome criado no provedor, por exemplo,
vpn.example.net. - Selecione a WAN-Interface correspondente, por exemplo,
Port2 - WAN. - Em IPv4 address, selecione Use port IP ou NATed public IP.
- Selecione o Service provider.
- Insira o Login name e a Password ou a chave de atualização específica do provedor.
- Clique em Save e verifique o status.
Na tela atual do SFOS, estão disponíveis DynDNS, DynAccess, EasyDNS, ZoneEdit, Google DDNS, Namecheap, DNS-O-Matic, No-IP, FreeDNS e Cloudflare. O antigo serviço myfirewall.co da Sophos foi descontinuado. Se um provedor não exigir nome de usuário, a Sophos orienta inserir o domínio como Login name. No FreeDNS, a senha pode ter no máximo 15 caracteres no SFOS.
Use port IP ou NATed public IP
- Use port IP: A interface WAN selecionada tem diretamente o endereço IPv4 público.
- NATed public IP: A interface WAN tem um endereço privado, e um roteador anterior executa o NAT. Para determinar o endereço público, o firewall também precisa alcançar
checkip.cyberoam.compor TCP80.
Interfaces Bridge não oferecem suporte a Dynamic DNS. Se as interfaces WAN forem modificadas ou substituídas, verifique as dependências em Object usage e depois a entrada DDNS. Outros limites das interfaces são explicados em Usar zonas e interfaces corretamente.
Conectar o Cloudflare com segurança
O provedor Cloudflare integrado exige o e-mail da conta e a Global API Key. Um token de API restrito não aparece na documentação atual da Sophos como uma credencial compatível.
O Cloudflare classifica a Global API Key como legada: ela tem os mesmos privilégios do usuário e acesso aos recursos dele. Por isso, para a integração com o SFOS, deve-se usar um usuário separado do Cloudflare cujo acesso esteja limitado apenas à zona e à função DNS necessárias. A chave não deve aparecer em capturas de tela nem em chamados. Se uma Global API Key não for permitida pela política de segurança, use um atualizador externo com um token de API restrito ou outro provedor compatível.
Para VPN e outros serviços nos quais os clientes se conectam diretamente ao IP público do firewall, o registro do Cloudflare deve estar definido como DNS only. Se o proxy for ativado intencionalmente, a consulta DNS retornará endereços Anycast do Cloudflare; nesse caso, verifique o IP de origem do DDNS no painel do Cloudflare.
Verificar a resolução DDNS e o serviço
O SFOS verifica a cada cinco minutos se o IP público mudou. Depois de salvar, verifique primeiro em Network > Dynamic DNS se o status e o IP atualizado são plausíveis.
Em seguida, consulte o nome de host fora do próprio cache DNS. No Linux e no macOS:
dig @1.1.1.1 vpn.example.net A +short
No Windows:
nslookup vpn.example.net 1.1.1.1
A resposta deve corresponder ao IPv4 público esperado. Logo após uma mudança, um resolvedor ainda pode retornar o endereço antigo devido ao TTL e ao cache DNS.
Por fim, teste o serviço em outra rede, por exemplo, usando uma conexão móvel. Uma resposta DNS correta comprova apenas a resolução de nomes, não a acessibilidade do serviço.
Multi-WAN, HA e CGNAT
Depois de um failover de WAN ou HA, sempre verifique o status do DDNS, a resposta DNS externa e o serviço.
- Multi-WAN: Cada entrada DDNS está vinculada a uma interface selecionada. Não se deve presumir que um único nome de host acompanhará automaticamente o gateway ativo. Para serviços publicados, planeje um nome de host exclusivo para cada WAN.
- HA: Os logs de diagnóstico não são sincronizados entre os nós. O teste completo de failover é explicado em Configurar High Availability no Sophos Firewall.
- CGNAT: NATed public IP pode publicar o endereço compartilhado do provedor, mas não torna o firewall acessível por conexões de entrada. Para isso, é necessário, por exemplo, um IPv4 público real, um registro AAAA mantido separadamente com a configuração adequada do firewall e do serviço IPv6, ou um túnel estabelecido de dentro para fora ou uma solução de retransmissão. O DDNS do SFOS descrito aqui atualiza apenas o IPv4.
Solucionar problemas
No Log Viewer, selecione Events e System e procure o componente DDNS. Os valores técnicos dos campos são log_type=Event, log_subtype=System e log_component=DDNS; os campos relevantes são Status, Message e Failure reason. As entradas mais recentes também aparecem na opção 4 Device Console:
show logs ddc.log lines 100
Para uma análise em tempo real, execute o seguinte comando no menu SSH em Device Management > Advanced Shell e encerre-o depois com Ctrl+C:
tail -f /log/ddc.log
Os comandos e a associação com o ddc.log estão documentados para o SFOS 22, mas não foram executados aqui em um firewall de cliente. Outros arquivos de log e métodos de acesso são descritos em Logs de serviços do Sophos Firewall.
- Invalid Configuration or bad authorization: Verifique o nome de host, o provedor e as credenciais. Para o Cloudflare, são necessários o e-mail da conta e a Global API Key.
- Invalid IP: Verifique a interface e a opção Use port IP ou NATed public IP.
- DNS Error ou Connect Failed: Verifique o DNS, a Default Route e a conectividade com a internet e o provedor. Com NATed public IP, verifique também a conectividade com o serviço Check-IP mencionado acima.
- Invalid Response ou Reported Abuse: Verifique o status do provedor, a conta, os bloqueios e os limites impostos pelo provedor.
- Success, mas IP incorreto: Compare o painel do provedor, a interface selecionada, a opção de IP e a resposta DNS externa.
- O FQDN está correto, mas o serviço não está acessível: Verifique o encaminhamento de portas no roteador anterior, o DNAT, a regra de firewall e a configuração do respectivo serviço ou VPN.
Se o DDNS do Cloudflare deixou de funcionar somente após a atualização para o SFOS 22.0 MR1, atualize para o SFOS 22.0 MR2 Build 546 ou mais recente e teste novamente. A Sophos corrige assim o NC-180219; os detalhes estão no artigo sobre o SFOS 22 MR2.