Configurar e testar Multicast na Sophos Firewall com uma rota estática
Uma rota Multicast estática encaminha o fluxo de dados de um emissor conhecido para um grupo Multicast fixo através das interfaces selecionadas. É adequada, por exemplo, para um fluxo de vídeo, áudio ou telemetria cuja Source, grupo e redes dos Receivers permanecem fixos.
Este procedimento aborda IPv4-Multicast Routing estático. IPv6-Multicast não faz parte deste guia.
O procedimento resumido é o seguinte:
- Documentar o Source-IP, o grupo Multicast, a porta UDP e as interfaces de entrada e saída.
- Em Routing > Static routes, ativar Enable multicast forwarding.
- Em Manage multicast route > Add, introduzir a Source, o grupo e as interfaces.
- Criar uma regra de firewall IPv4 restrita e com registo para o fluxo de dados.
- Fazer com que um Receiver real adira ao grupo e iniciar o fluxo.
- Verificar a rota, a Rule ID e a entrada e saída com
mroute show, Log Viewer e Packet Capture.
⚠️ Static Multicast Forwarding e PIM-SM não podem ser configurados simultaneamente na Sophos Firewall. Para utilizar Static Multicast Forwarding, o PIM tem de estar desativado. Antes da mudança, é necessário confirmar se PIM-SM ou outra rota Multicast estática já é utilizada em produção.
Compreender Multicast, IGMP e a rota estática
Com Unicast, um host envia dados para um único endereço de destino. Com Multicast, a Source envia uma vez para um endereço de grupo e vários Receivers podem subscrever o mesmo fluxo. A firewall não copia o fluxo para redes arbitrárias, mas apenas para as Destination Interfaces introduzidas na rota Multicast.
O exemplo utiliza a combinação fixa do emissor 10.10.10.20 com o grupo 239.10.10.10. Esta combinação é frequentemente designada por Source e Group, abreviadamente (S,G). Se a aplicação alterar o Source-IP ou o grupo, a rota deixa de corresponder.
O IGMP comunica no segmento IPv4 local que um Receiver pretende aderir a um grupo Multicast ou abandoná-lo. Com IGMP Snooping, um switch pode encaminhar o fluxo apenas para as portas com recetores interessados. No entanto, a rota estática da Sophos não aprende novas Destination Interfaces através deste processo: Port3 permanece configurada de forma fixa, mesmo que nenhum Receiver esteja a escutar nesse momento.
O PIM-SM desempenha outra função. Cria dinamicamente caminhos Multicast entre vários routers Multicast e requer um desenho planeado de Rendezvous Point e Unicast Routing. Para um único emissor conhecido e poucas interfaces de Receiver fixas, a rota estática é normalmente mais simples. Com vários routers, grupos variáveis ou muitos caminhos Multicast, o PIM-SM requer um desenho separado.
Uma rota Multicast estática também não é uma rota Unicast estática normal. Não utiliza um Next Hop clássico e aparece numa secção separada.
mDNS é um caso de utilização diferente
O mDNS utilizado pelo Bonjour, AirPlay e muitas pesquisas do Chromecast usa o endereço link-local 224.0.0.251. A Sophos permite grupos de 224.0.2.0 a 239.255.255.255 na rota Multicast estática; o mDNS está fora desse intervalo e não é encaminhado pelos routers como tráfego Multicast normal.
Por isso, este guia não substitui um mDNS Reflector nem um Discovery Gateway. Um fluxo multimédia pode funcionar através de Multicast enquanto a deteção automática de dispositivos entre VLANs continua sem funcionar.
Planear a topologia de exemplo
O exemplo utiliza os seguintes valores:
- Sender:
10.10.10.20 - Source Interface:
Port2 - Source Zone:
DMZ - Multicast Group:
239.10.10.10 - Application Service: UDP
5000 - Destination Interface:
Port3 - Destination Zone:
LAN - Receiver Network:
10.20.20.0/24 - Test Receiver:
10.20.20.50
10.10.10.20 e 10.20.20.0/24 são valores privados de exemplo. 239.10.10.10 pertence ao intervalo Multicast de âmbito administrativo e é adequado para um exemplo local controlado. No ambiente real, a Source, o grupo, a porta e as interfaces são substituídos em conjunto pelos valores da aplicação e da topologia. O grupo não pode ser alterado arbitrariamente: Sender e Receiver têm de utilizar o mesmo endereço e o mesmo serviço.
A aplicação também tem de enviar com uma TTL suficiente. No encaminhamento normal, a TTL é reduzida em uma unidade a cada salto. Se a aplicação enviar com TTL 1, o fluxo não alcança outro segmento enquanto a redução da TTL estiver ativa.
Antes da alteração, devem estar definidos os seguintes pontos:
- A firewall funciona em Gateway Mode.
- O Sender alcança
Port2e os Receivers estão atrás dePort3. - A aplicação do Receiver consegue efetivamente aderir ao grupo
239.10.10.10na porta UDP5000. - As configurações PIM-SM existentes, outras rotas Multicast e respetivas dependências estão documentadas.
- São conhecidos os switches, as VLANs e as definições de IGMP Snooping na rede do Receiver.
- Estão disponíveis um backup da configuração e um acesso de gestão independente.
A relação entre interfaces, VLANs e zonas é explicada em Configurar zonas e interfaces na Sophos Firewall.
Criar a rota Multicast estática
Ativar Multicast Forwarding
- No WebAdmin, abrir Routing > Static routes.
- Em Multicast forwarding setting, selecionar Enable multicast forwarding.
- Clicar em Apply e depois em OK.
Se não for possível ativar a opção, verificar primeiro se o PIM-SM está ativo. Os dois métodos não podem ser configurados em paralelo. Não desativar espontaneamente o PIM-SM enquanto os Neighbors, grupos e Receivers existentes não estiverem documentados.
Introduzir Source, grupo e interfaces
- Em Manage multicast route, clicar em Add.
- Em Source IPv4 address, introduzir
10.10.10.20. - Selecionar
Port2como Source interface. - Em Multicast IPv4 address, introduzir
239.10.10.10. - Selecionar
Port3como Destination interface. - Guardar com Save.
O WebAdmin pode guardar várias Destination Interfaces numa rota. No entanto, cada interface adicional aumenta a área para a qual o fluxo é encaminhado. Só deve ser selecionada se existirem Receivers nessa rede e se a autorização de segurança também for adequada. Source e Destination Interface não podem ser idênticas.
Restringir a regra de firewall
A rota Multicast define o caminho, mas não autoriza automaticamente o fluxo de dados. Para encaminhar de DMZ para LAN, é criada uma regra de firewall IPv4 separada:
- Rule name:
DMZ_to_LAN_Multicast_5000 - Action:
Accept - Log firewall traffic: ativado
- Source zone:
DMZ - Source network: Host
10.10.10.20 - Destination zone:
LAN - Destination network: Host
239.10.10.10 - Services: serviço UDP personalizado com Destination Port
5000
A Destination é o grupo Multicast, não a rede do Receiver 10.20.20.0/24. A regra é limitada ao Sender real, ao grupo efetivo e ao serviço necessário. Neste exemplo, não é utilizada uma regra Any abrangente nem uma autorização geral de IGMP ou PIM.
A regra representa a configuração restrita pretendida para esta topologia de exemplo; o Match real tem de ser confirmado na versão SFOS utilizada através da Rule ID esperada. Se aparecer Rule 0, a regra não é alargada de forma descontrolada, mas verificada com Log Viewer e Packet Capture.
Neste exemplo, não está previsto SNAT, para preservar a Source e a atribuição (S,G). Mesmo assim, as regras NAT existentes são verificadas quanto a um Match inesperado. A estrutura geral é explicada em Configurar regras da Sophos Firewall de forma segura.
Testar o fluxo de dados de forma controlada
Uma rota guardada ainda não demonstra que o Receiver recebe o fluxo. O teste de aceitação acompanha o pacote desde a aplicação até ao cliente:
Em
10.20.20.50, iniciar a aplicação do Receiver e aderir ao grupo239.10.10.10na porta UDP5000.Iniciar um fluxo de teste claramente limitado a partir de
10.10.10.20e registar a hora e a duração esperada.No Log Viewer, verificar se é utilizada
DMZ_to_LAN_Multicast_5000ou a Rule ID esperada.Em Diagnostics > Packet capture, filtrar com esta expressão BPF:
src host 10.10.10.20 and dst host 239.10.10.10 and udp port 5000Na lista de pacotes, confirmar se o fluxo entra em
Port2e aparece emPort3com o Status Forwarded.No Receiver, confirmar se os pacotes chegam e a aplicação processa o conteúdo.
O procedimento de Packet Capture com interface, Rule ID e Status é explicado em Utilizar Packet Capture na Sophos Firewall.
Na Device Console, a tabela de Static Multicast Routing também pode ser consultada em modo read-only. O caminho passa por 3. Route Configuration > 2. Configure Multicast Routing > 2. Configure Static-routes:
mroute show
O resultado tem de apresentar a Source, o grupo e as interfaces de entrada e saída esperados. O comando não altera a configuração.
Para Troubleshooting mais aprofundado, a documentação atual do SFOS 22 indica mrouting.log. Na Advanced Shell, são apenas lidas as entradas mais recentes:
tail -n 200 /log/mrouting.log
Outros ficheiros e associações de serviços estão descritos em Ficheiros de serviço e de log da Sophos Firewall.
Restringir o erro de acordo com o sintoma
Não é possível ativar ou guardar a rota
- Verificar se o PIM-SM ainda está ativo. Static Multicast Forwarding e PIM-SM não podem ser configurados simultaneamente.
- Verificar o Source-IP, o intervalo do grupo e as interfaces. São permitidos grupos de
224.0.2.0a239.255.255.255. - Source e Destination Interface não podem ser idênticas.
- Numa rota existente, verificar se a mesma combinação
(S,G)já está configurada.
O fluxo entra, mas não é encaminhado
- O Source-IP e o grupo reais correspondem exatamente à rota?
mroute showapresenta as interfaces esperadas?- A regra de firewall prevista faz Match ou a Capture mostra outra Rule ID ou Rule
0? Port3foi realmente selecionada como Destination Interface?- Uma regra NAT altera inesperadamente a Source?
O fluxo sai da firewall, mas não chega ao Receiver
- Verificar a TTL do Sender e a definição global
multicast-decrement-ttl. Não alterar esta definição sem um motivo específico. - Verificar a VLAN, a Switchport e o IGMP Snooping na rede do Receiver.
- Confirmar que
10.20.20.50aderiu ao grupo e à porta UDP corretos. - Verificar a firewall local do host e a aplicação no Receiver.
- Comparar uma Capture no Receiver ou na Switchport com os timestamps do SFOS.
A deteção de dispositivos não funciona, mas o fluxo funciona
Protocolos de Discovery como o mDNS são link-local e não são refletidos por esta rota estática. O fluxo de dados real e a deteção de dispositivos devem ser verificados separadamente.
Tratar VPN e HA separadamente
O Multicast através de SSL VPN não é suportado pela Sophos. As rotas Multicast estáticas através de IPsec ou de um túnel GRE previamente validado são possíveis e utilizam formas CLI próprias. Para IPsec, a Sophos também exige um host Unicast explícito com /32 na configuração VPN. Os exemplos documentados publicamente contêm várias grafias inconsistentes, pelo que não devem ser aplicados sem verificação como comandos Copy-and-paste numa firewall de produção.
Para Multicast através de um túnel VPN, a versão do firmware também é importante. Os crashes repetidos da firewall relacionados temporalmente com este tráfego são tratados em IPsec Troubleshooting para NC-180433. O erro foi corrigido no SFOS 22.0 MR2 Build 546; uma perda de pacotes normal ou um fluxo em falta não comprova este caso específico.
Num cluster HA, o Multicast não é distribuído entre os dois Nodes. Após um Failover planeado, a rota, a Rule ID, a entrada, a saída e o Receiver são novamente verificados. A Sophos não documenta uma garantia de Multicast Failover sem interrupções; por isso, o teste deve ser efetuado numa Maintenance Window. Logs e Packet Captures são guardados no Node atualmente ativo.
Reverter de forma segura
Antes da reversão, documentar a rota, o nome da regra e os valores de teste utilizados. Em seguida:
- Parar o fluxo de teste.
- Desativar a nova regra de firewall.
- Remover a rota Multicast estática no WebAdmin.
- Desativar Enable multicast forwarding apenas se nenhuma outra rota Multicast estática depender desta opção.
- Voltar a verificar o estado anterior das aplicações e redes afetadas.
Não é necessário um CLI Delete para este Rollback. Desta forma, a reversão permanece rastreável e evita-se a sintaxe de eliminação inconsistente documentada publicamente.
Perguntas frequentes
Quando é que uma rota Multicast estática é melhor do que PIM-SM?
Quando o Sender, o grupo e poucas Destination Interfaces permanecem fixos, a rota estática é normalmente mais simples. O PIM-SM é indicado para vários routers Multicast, caminhos dinâmicos e muitos grupos variáveis.
Posso encontrar Bonjour, AirPlay ou Chromecast entre VLANs desta forma?
Não apenas com esta rota. O mDNS utiliza 224.0.0.251, é link-local e requer uma função de Reflection ou Gateway destinada a encaminhá-lo entre VLANs.
Por que motivo é necessária uma regra de firewall adicional?
A rota Multicast descreve para onde o fluxo deve ser encaminhado. A regra de firewall continua a decidir se exatamente esta Source, este grupo e este serviço UDP podem passar entre as zonas envolvidas.