Saltar para o conteudo
Avanet

Configurar e testar uma rota estática na Sophos Firewall

Uma rota estática indica à Sophos Firewall por que next hop fixo ou interface de túnel deve alcançar um determinado destino. É adequada quando o caminho está definido e não é necessário selecionar com base em source, service, aplicação ou qualidade da ligação.

Resposta curta

Uma rota IPv4 é criada aqui:

Routing > Static routes > IPv4 unicast route > Add

Para uma rede de destino 10.20.0.0/24, acessível através do router 192.0.2.2 em Port4, introduza:

  • Destination IP / Netmask: 10.20.0.0/24
  • Gateway IP: 192.0.2.2
  • Interface: Port4
  • Administrative distance: 1
  • Metric: 10
  • Description: Branch_10.20_via_Core

Em seguida, verifique o destino 10.20.0.10 em Diagnostics > Tools > Route lookup. A interface esperada é Port4.

Para que o tráfego funcione, também são necessárias uma regra de firewall adequada e uma rota de retorno no equipamento remoto. Uma rota estática não permite tráfego nem executa NAT automaticamente.

Compreender o exemplo

O exemplo utiliza a seguinte estrutura:

  • A rede de clientes atrás da Sophos Firewall é 10.10.0.0/24.
  • O cliente de teste nesta rede é 10.10.0.10.
  • A Port4 da firewall tem o IP de trânsito 192.0.2.1/30.
  • O router seguinte tem o IP 192.0.2.2 nesta rede.
  • Atrás deste router encontra-se a rede de destino 10.20.0.0/24.
  • O sistema de teste é 10.20.0.10.

O Destination é sempre o destino remoto, não o router seguinte. Gateway IP é o next hop diretamente acessível que encaminha o pacote. Interface é a porta ou interface de túnel através da qual esse next hop é alcançado.

O endereço é introduzido diretamente em Gateway IP; não é necessário um objeto de gateway em Routing > Gateways. Para adaptar o exemplo ao seu ambiente, substitua em conjunto a rede de destino, o gateway e a interface. Se apenas um dos endereços do exemplo for alterado, a rota pode ser guardada, mas apontar para a rede errada ou para um router inacessível. O IP do gateway tem de pertencer à rede da interface selecionada.

Os fundamentos sobre porta, zona e IP da interface são explicados em Configurar zonas e interfaces na Sophos Firewall.

Quando utilizar uma rota estática

Uma rota estática é útil quando uma rede está permanentemente acessível através do mesmo next hop, por exemplo:

  • uma rede de filial atrás de um Core Router interno
  • uma rede de servidores atrás de um switch Layer 3
  • uma rede atrás de um túnel RED
  • uma rede remota através da interface XFRM de um túnel IPsec route-based

Se a firewall também tiver de decidir com base em source, service ou aplicação, ou alternar os caminhos de acordo com latência, jitter e perda de pacotes, uma rota SD-WAN é geralmente mais adequada. Em redes maiores e sujeitas a alterações frequentes, OSPF ou BGP reduzem o trabalho de manutenção manual.

Configurar uma rota IPv4

Antes da alteração, documente a rede de destino, o next hop, a interface de saída, a zona esperada, o caminho de retorno e um host de teste acessível. Em seguida:

  1. Abra Routing > Static routes.
  2. Em IPv4 unicast route, clique em Add.
  3. Em Destination IP / Netmask, introduza 10.20.0.0/24.
  4. Em Gateway IP, introduza o router seguinte 192.0.2.2.
  5. Selecione Port4 como Interface.
  6. Defina Administrative distance como 1.
  7. Em Metric, introduza 10.
  8. Adicione uma Description clara, como Branch_10.20_via_Core.
  9. Guarde com Save.

Nesta rota, a Sophos Firewall considera primeiro a interface selecionada e depois o gateway. Se um dos dois campos estiver incorreto, o next hop previsto não será alcançado.

Administrative Distance e Metric

A Administrative Distance avalia fontes de routing concorrentes. Um valor inferior tem prioridade: uma rota com 1 é preferida a uma rota com 5.

Se várias rotas estáticas para o mesmo destino tiverem a mesma Administrative Distance, a Metric determina a escolha. Também neste caso é preferido o valor inferior.

A Route Precedence global entre Static, SD-WAN e VPN atua a um nível diferente de Administrative Distance e Metric. Não deve ser alterada precipitadamente por causa de uma única rota nova.

Os valores de exemplo 1 e 10 são valores iniciais simples para uma única rota, não uma recomendação geral do produto. Antes de os utilizar, compare as rotas existentes para o mesmo destino. Para Primary/Backup ou ECMP, a Administrative Distance e a Metric são escolhidas deliberadamente de acordo com a prioridade pretendida.

Duas rotas com Administrative Distance diferente podem descrever um caminho preferencial e um caminho secundário. No entanto, Administrative Distance e Metric não monitorizam o next hop por si próprias. Para um failover simples baseado na acessibilidade, é possível combinar objetos de gateway monitorizados com rotas estáticas com diferentes Administrative Distances. Para selecionar com base em latência, jitter ou perda de pacotes, utilize um SD-WAN Profile e uma rota SD-WAN.

Para IPv4 ECMP, crie várias rotas para o mesmo destino com Administrative Distance e Metric iguais, mas next hops diferentes. Desta forma, o tráfego é distribuído; não é criado um caminho Primary/Backup baseado na qualidade.

Utilizar Blackhole de forma consciente

Com Blackhole, a firewall elimina o tráfego para o destino especificado sem notificar a source. Isto pode ser útil para redes deliberadamente bloqueadas ou agregadas, mas não substitui um next hop normal.

Se as rotas estáticas forem redistribuídas através de RIP, OSPF ou BGP, as rotas Blackhole devem ser filtradas especificamente. Caso contrário, a firewall também poderá anunciar esta rota de bloqueio a outros routers.

IPv6 e casos especiais de túneis

Em IPv6 unicast route, introduza o endereço de destino com prefix, Gateway IP, Interface e Metric. A Sophos não documenta para o formulário IPv6 Administrative Distance, opção Blackhole, Description, Clone ou função de ativação e desativação. Por isso, as definições IPv4 não devem ser aplicadas a IPv6 sem verificação.

Num túnel IPsec route-based com subnets Any-to-Any, a rota pode apontar diretamente para a interface XFRM, sem ser necessário um gateway separado. Se o túnel utilizar Traffic Selectors específicos, o SFOS cria automaticamente a rota; nesse caso, não configure endereços IP próprios nem rotas adicionais na interface XFRM. Uma rota XFRM também não corresponde ao caso especial de CLI ipsec_route, que depende da versão; a distinção é explicada em Criar uma rota IPsec na Sophos Firewall.

Para uma rede atrás da interface peer de um túnel RED Site-to-Site entre Sophos Firewalls, aplica-se outra exceção: introduza como gateway o IP da interface RED peer, mas não selecione uma interface. Desta forma, a firewall pode determinar através de ARP qual é a interface acessível. Isto não se aplica aos túneis Legacy RED Server/Client para Sophos UTM removidos no SFOS 22.

Regra de firewall, NAT e caminho de retorno

O routing determina o caminho. A regra de firewall decide se o pacote pode passar e o NAT altera os seus endereços quando necessário. Estas três tarefas são configuradas separadamente.

Para o exemplo, é necessária uma regra da rede de clientes 10.10.0.0/24 para a rede de destino 10.20.0.0/24. A Destination Zone corresponde à zona de Port4. Limite a regra aos serviços realmente necessários e ative o logging durante o teste.

Numa rede de localização com routing normal, geralmente não se pretende SNAT, porque o equipamento remoto deve ver o IP real do cliente. O router 192.0.2.2 necessita então desta rota de retorno:

Zielnetz: 10.10.0.0/24
Next Hop: 192.0.2.1

Se não for possível configurar uma rota de retorno no equipamento remoto, o SNAT pode ajudar tecnicamente. No entanto, oculta o IP original do cliente e deve continuar a ser uma decisão consciente de arquitetura. As relações são explicadas em Compreender o NAT na Sophos Firewall.

Verificar a rota

Uma rota guardada só é considerada validada quando um cliente real alcança o equipamento remoto e o caminho de retorno funciona.

  1. Em Diagnostics > Tools > Route lookup, introduza 10.20.0.10. O resultado deve mostrar Port4.

  2. Na Device Console, verifique as rotas IPv4 ou IPv6 configuradas e, em caso de concorrência com SD-WAN ou VPN, a Route Precedence:

    show static-route
    show static-route6
    system route_precedence show
    
  3. A partir do cliente 10.10.0.10, inicie uma ligação real a 10.20.0.10, por exemplo Ping ou TCP 443, de acordo com a regra de firewall.

  4. No Log viewer, verifique source, destination, service, Firewall Rule ID e uma possível NAT Rule ID.

  5. Em Diagnostics > Packet capture, utilize host 10.20.0.10 para verificar se os pedidos saem por Port4 e se as respostas regressam.

Se Route Lookup mostrar o caminho correto, mas o tráfego não passar, a causa encontra-se geralmente na regra de firewall, no NAT, na rota de retorno ou no sistema de destino. O teste completo do fluxo de pacotes é apresentado em Testar uma regra da Sophos Firewall com Log Viewer e Packet Capture.

Para problemas de routing mais complexos, as últimas entradas do log Unicast e do log do kernel na Device Console são úteis:

show logs staticd.log lines 50
show logs zebra.log lines 50

staticd.log refere-se a rotas Unicast estáticas; zebra.log mostra a instalação de rotas Unicast estáticas IPv4 no kernel. Serviços e ficheiros de log da Sophos Firewall associa outros ficheiros de log aos serviços responsáveis.

Após o reinício de uma interface ou túnel, uma rota que especifique apenas o gateway pode inicialmente não aparecer na tabela de routing. Surge assim que o tráfego adequado corresponde ao destino e ao gateway e a firewall seleciona a interface. A ausência da entrada imediatamente após o reinício ainda não demonstra uma falha.

Identificar erros e efetuar rollback

Route Lookup mostra a interface errada

  • Verifique o endereço de destino e o prefix; um erro de introdução pode corresponder a outra rede.
  • O gateway deve estar diretamente acessível através da interface selecionada.
  • Compare as rotas estáticas concorrentes, bem como Administrative Distance e Metric.
  • Com SD-WAN ou VPN, verifique a ordem atual com system route_precedence show. A alteração global é explicada em Alterar Route Precedence com segurança.

O pedido sai, mas não chega nenhuma resposta

  • Verifique a rota de retorno no router seguinte e no sistema de destino.
  • Verifique a regra de firewall para a direção inicial e as regras NAT existentes. Só é necessária uma regra na direção oposta se o equipamento remoto iniciar novas ligações.
  • Utilize Packet Capture para confirmar se a resposta regressa a Port4.
  • Verifique a firewall local e o default gateway do sistema de destino.

Rollback seguro

Uma nova rota IPv4 é primeiro desativada em vez de eliminada. Em seguida, volte a verificar Route Lookup, uma nova ligação de cliente e o caminho anterior. Só depois de confirmar o estado inicial deve remover, se necessário, a rota e as regras ou objetos NAT criados exclusivamente para esta alteração.

Para IPv6, a Sophos não documenta uma função de ativação e desativação. Por isso, registe previamente os valores anteriores e edite ou remova a nova rota durante um rollback. Num cluster HA, repita o teste após um failover no novo Primary; os logs não são sincronizados entre os equipamentos.

Perguntas frequentes

Tenho sempre de especificar gateway e interface em conjunto?

Numa rota Ethernet normal, geralmente sim. O IPsec route-based pode utilizar apenas a interface XFRM; no caso especial RED descrito, apenas o IP RED peer é introduzido como gateway.

Porque não funciona a ligação apesar de Route Lookup estar correto?

Route Lookup apenas confirma o caminho selecionado. Frequentemente faltam a regra de firewall, o caminho de retorno, uma decisão NAT adequada ou a autorização no sistema de destino.

Uma rota estática monitoriza automaticamente o gateway?

Administrative Distance e Metric não monitorizam o gateway. Um failover simples baseado na acessibilidade é possível com objetos de gateway monitorizados e rotas estáticas com prioridades diferentes; para critérios de qualidade como latência, jitter ou perda de pacotes, utilize SD-WAN.