Saltar para o conteudo
Avanet

Configurar Site-to-Site RED entre duas Sophos Firewall

Um túnel Site-to-Site RED liga diretamente duas Sophos Firewall sem instalar uma appliance SD-RED em qualquer dos locais. Uma firewall funciona como Firewall RED server e aceita a ligação. A outra funciona como Firewall RED client e estabelece o túnel para o servidor.

Este processo atual do SFOS 22 não deve ser confundido com um modo de operação RED como Standard/Unified ou Standard/Split. Esses modos pertencem a uma SD-RED física. Um design firewall-to-firewall utiliza, em vez disso, interfaces RED, rotas estáticas e regras de firewall correspondentes em ambas as firewalls.

⚠️ Antes da alteração, é necessário um backup atualizado das duas firewalls, um acesso administrativo independente e um caminho de recuperação documentado. Sempre que possível, o endereço público do Firewall RED server não deve ser traduzido por NAT, porque a tradução pode interferir com as ligações RED de entrada.

O processo em oito passos

  1. Planear as funções, os IP RED, as redes dos locais e um endereço de servidor acessível.
  2. Ativar o RED provisioning service em ambas as firewalls.
  3. Criar na central a interface Firewall RED server.
  4. Transferir de forma segura o ficheiro de provisionamento gerado para o outro local.
  5. Criar na filial a interface Firewall RED client e importar o ficheiro.
  6. Adicionar em ambos os lados uma rota estática para a LAN remota, usando o IP RED do peer como gateway e sem selecionar uma interface.
  7. Permitir o tráfego de dados em ambas as firewalls através de regras restritas com logging e permitir o serviço RED apenas nas zonas necessárias.
  8. Verificar separadamente o túnel, a rota, a correspondência de regras e tráfego bidirecional real.

Uma interface RED verde confirma apenas que o túnel foi estabelecido. Não prova que o routing, as regras de firewall e o caminho de retorno funcionem.

Quando Site-to-Site RED é adequado

Site-to-Site RED é uma forma simples de ligar duas Sophos Firewall. O provisionamento RED trata de parte da negociação VPN clássica, enquanto as LAN remotas continuam a utilizar routing e regras de firewall normais.

Nos novos designs, deve continuar a ser feita uma escolha consciente entre RED e Site-to-Site IPsec. O IPsec oferece mais opções de perfis, routing, interoperabilidade e redundância. Site-to-Site RED é atrativo quando os dois endpoints são Sophos Firewall e basta um túnel simples específico da Sophos.

Uma SD-RED física é configurada com Configurar e diagnosticar a Sophos SD-RED. Os modos de operação RED não se aplicam ao túnel firewall-to-firewall aqui descrito.

Planear a topologia de exemplo

O exemplo seguinte utiliza deliberadamente endereços de documentação. Todos são substituídos pelas redes e endereços reais dos dois locais:

  • Central, função Firewall RED server: endereço público 198.51.100.10, LAN 10.10.0.0/16
  • Filial, função Firewall RED client: endereço público 203.0.113.20, LAN 10.20.0.0/16
  • IP RED da central: 10.255.100.1
  • IP RED da filial: 10.255.100.2

Os dois IP RED formam o par de endereços entre as firewalls. Não podem entrar em conflito com uma LAN de local nem com outra rede de interface ou VPN. A firewall client deve conseguir alcançar de forma fiável o endereço IP público ou FQDN do servidor.

Criar o Firewall RED server

Primeiro, o servidor é criado na firewall com um endereço público acessível de forma estável:

  1. Em System services > RED, ativar o RED provisioning service.
  2. Abrir Network > Interfaces.
  3. Selecionar Add interface > Add RED.
  4. Em Branch name, introduzir por exemplo RED-HQ-Branch.
  5. Definir Type como Firewall RED server.
  6. Manter Tunnel ID em Automatic.
  7. Introduzir 10.255.100.1 como RED IP.
  8. Atribuir uma zona escolhida de forma consciente e guardar a interface.
  9. No menu da nova interface RED, descarregar o ficheiro de provisionamento.

O ficheiro de provisionamento pertence a este túnel e deve ser tratado como um artefacto de configuração sensível. É transferido para a filial através de um canal protegido e, após a importação, não permanece numa pasta de downloads ou partilha acessível a todos.

A zona influencia mais tarde a correspondência de regras e de Device Access. É possível usar LAN, mas uma zona dedicada costuma criar um limite de segurança mais claro quando existem vários locais. Configurar zonas e interfaces na Sophos Firewall explica as relações gerais.

Criar o Firewall RED client

No outro local, o cliente é criado com o ficheiro gerado pelo servidor:

  1. Também aqui, em System services > RED, ativar o RED provisioning service.
  2. Criar uma nova interface em Network > Interfaces > Add interface > Add RED.
  3. Usar um Branch name como RED-Branch-HQ.
  4. Definir Type como Firewall RED client.
  5. Em Firewall IP/hostname, introduzir o endereço público ou FQDN do servidor.
  6. Em Provisioning file, selecionar o ficheiro da firewall server.
  7. Introduzir 10.255.100.2 como RED IP.
  8. Atribuir a zona planeada e guardar a interface.

Se o cliente só conseguir alcançar o servidor através de um endereço traduzido ou variável, o DNS, o NAT a montante e o caminho de retorno precisam de testes especialmente rigorosos. A Sophos recomenda que o servidor fique diretamente acessível sem NAT sempre que possível.

Adicionar rotas estáticas sem interface

Depois de estabelecido, o túnel não conhece automaticamente as redes LAN atrás das firewalls. É criada uma rota unicast IPv4 em ambos os lados:

  • Central: destino 10.20.0.0/16, gateway 10.255.100.2
  • Filial: destino 10.10.0.0/16, gateway 10.255.100.1

A exceção RED decisiva é que não se seleciona nenhuma interface para estas duas rotas. A firewall envia pedidos ARP para determinar a interface RED acessível para o endereço do peer. Selecionar posteriormente uma interface pode interferir com este mecanismo e não constitui uma melhoria.

A rota é criada em Routing > Static routes > IPv4 unicast route > Add. Administrative Distance e Metric são escolhidos conscientemente para corresponder ao restante design de routing. Configurar e testar uma rota estática na Sophos Firewall explica a lógica geral dos campos e a validação com Route Lookup.

Limitar as regras de firewall e o serviço RED

O tráfego encaminhado precisa de uma regra correspondente em ambas as firewalls. Uma regra LAN-to-LAN ampla é um exemplo funcional simples, mas em produção a rede de origem, a rede de destino e os serviços são limitados à necessidade real. O logging permanece ativo durante a validação.

Neste exemplo, a firewall central precisa de uma regra da LAN 10.10.0.0/16 para a rede da filial 10.20.0.0/16. Na filial, o tráfego de retorno ou em sentido contrário necessário é representado de forma correspondente. Normalmente, não é necessário NAT numa ligação de local encaminhada; ambos os lados devem ver os endereços de origem reais e ter um caminho de retorno completo. Compreender e configurar regras da Sophos Firewall aprofunda o funcionamento das regras.

O serviço RED também tem de estar acessível a partir das zonas onde chega a ligação RED. Em Administration > Device access, é possível ativar RED para uma zona. Se forem conhecidos endereços de origem estáveis, uma Local service ACL exception rule restrita é preferível a uma autorização ampla de toda a zona WAN. A exceção aplica-se apenas ao caminho de controlo RED e não substitui uma regra de firewall para o tráfego entre locais. Os detalhes encontram-se em Device Access e Local Service ACL.

Validar o túnel de forma controlada

A validação começa com um único fluxo de teste cuja hora exata é registada. Primeiro, confirma-se que ambas as interfaces RED estão ativas e que Route Lookup mostra o caminho esperado para um endereço na LAN remota. Em seguida, o fluxo deve corresponder à Rule ID prevista nas duas firewalls.

Um Packet Capture na Sophos Firewall mostra se o pacote entra na interface RED do lado de origem, chega ao peer e é encaminhado para a LAN de destino. O caminho de retorno é testado separadamente. Um ping por si só não é suficiente quando a aplicação de produção utiliza TCP ou UDP noutras portas.

Por isso, o sucesso significa que todos estes pontos são cumpridos em simultâneo:

  • As interfaces RED estão ativas em ambos os lados.
  • Route Lookup mostra o caminho planeado nas duas direções.
  • A regra de firewall esperada corresponde nas duas firewalls.
  • Um fluxo de aplicação real funciona de forma bidirecional.
  • Os endereços de origem e destino aparecem sem NAT não intencional.
  • Após um reinício ou failover controlado, um novo fluxo volta a ser estabelecido com sucesso.

Delimitar erros de forma sistemática

O cliente não estabelece o túnel: Verificar RED provisioning service, endereço do servidor, DNS, acessibilidade, Device Access e o ficheiro de provisionamento pertencente ao túnel. Não combinar cegamente um novo ficheiro com uma configuração antiga do cliente.

O túnel está ativo, mas a LAN remota não está acessível: Verificar em ambos os lados a rede de destino e o IP RED do peer na rota estática. Não pode estar selecionada nenhuma interface nesta rota RED especial. Depois, verificar a correspondência da regra e a rota de retorno.

Só funciona uma direção: Normalmente falta uma regra ou rota adequada numa firewall, ou uma rede do local já é alcançada por um caminho mais específico ou de prioridade superior. Route Lookup, Packet Capture e o tráfego de retorno real têm de coincidir.

A ligação é instável: Correlacionar latência, perda de pacotes, acessibilidade pública do servidor, NAT à frente do servidor e alterações no caminho WAN. Guardar os logs locais do nó para a hora exata do teste. Encontrar e analisar os logs de serviço da Sophos Firewall explica os ficheiros de log e os caminhos de suporte.

Nenhuma regra Any ampla, autorização WAN geral, reinício de serviço ou alteração aleatória dos IP RED e das rotas substitui esta correlação. Se o erro continuar pouco claro apesar de um design correto, são recolhidos para o Sophos Support o backup, build SFOS, timestamp, estado das interfaces, rotas, Rule IDs, Packet Capture e logs relevantes.

Reverter com segurança

Se o piloto falhar ou o design for rejeitado, primeiro desativam-se as regras de firewall adicionais e removem-se as duas rotas estáticas. Depois, é possível eliminar de forma controlada a interface RED client e, por último, a interface RED server. As autorizações temporárias de Device Access ou Local Service ACL são repostas no estado anterior documentado.

Um caminho de gestão existente que utilize precisamente este túnel não é removido antes de um acesso alternativo ter sido testado com sucesso. Após a reversão, verificam-se novamente o routing normal, as regras anteriores e a acessibilidade das duas firewalls.

FAQ

Um túnel Site-to-Site RED necessita de uma appliance SD-RED?

Não. Neste processo, duas Sophos Firewall funcionam diretamente como Firewall RED server e Firewall RED client. Uma SD-RED física e os respetivos modos de operação pertencem a outro caso de utilização.

Porque não se deve selecionar nenhuma interface para a rota RED estática?

A Sophos utiliza ARP para determinar a interface RED acessível para o IP RED do peer. Por isso, a rota contém a LAN remota como destino e o IP RED do peer como gateway, mas nenhuma interface selecionada.

Site-to-Site RED é melhor do que IPsec?

Não em geral. RED oferece um caminho Sophos-to-Sophos simples. IPsec proporciona mais interoperabilidade, opções de perfil, routing dinâmico e designs de redundância. A escolha depende dos peers, do routing, da disponibilidade e dos requisitos operacionais.