Saltar para o conteudo
Avanet

Sophos Firewall Configurar e testar VLAN

Uma VLAN no Sophos Firewall é mais que um ID de VLAN. Para que a nova rede realmente funcione, a interface pai, a marcação do switch, a zona, o endereço IP, o DHCP, o DNS, o Device Access, as regras de firewall e o NAT devem se encaixar.

O artigo descreve o fluxo genérico do firewall Sophos e as principais decisões operacionais sobre segmentação, zona, DHCP, regras e testes. Quando se trata de uma implementação concreta com switches UniFi, o artigo Configurar VLAN em Sophos Firewall e UniFi Switch é adequado. Para casos de ponte especiais após SFOS 22, Sophos Firewall Verifique VLANs de ponte de acordo com SFOS 22 é o melhor começo.

Resposta curta

Uma VLAN é criada no Sophos Firewall em Network > Interfaces > Add interface > Add VLAN. Depois disso, você geralmente precisa de:

  • uma zona adequada
  • um endereço IP estático como gateway
  • Servidor DHCP ou retransmissão DHCP
  • Projeto DNS
  • Device Access para serviços de firewall local
  • Regras de firewall para Internet, redes internas ou servidores
  • Registro e um breve teste de aceitação

Somente quando um cliente de teste mostra o endereço IP, gateway, DNS, conexões permitidas, conexões bloqueadas e entradas de log apropriadas a VLAN é limpa.

Quando uma VLAN faz sentido

As VLANs separam logicamente redes de Layer 2. Na Sophos Firewall, são frequentemente usadas para encaminhar várias redes através do mesmo uplink físico ou LAG.

Aplicações típicas:

  • Rede de cliente separada e rede de servidor
  • Isole o WiFi convidado da LAN interna
  • Coloque telefones VoIP em sua própria rede
  • Limite IoT, câmeras ou impressoras
  • Criar rede de gerenciamento para PCs administrativos, switches e monitoramento
  • Execute DMZ ou rede de servidores através de um uplink de switch comum

No entanto, uma VLAN não substitui as regras de firewall. Garante a separação técnica na Camada 2. O Sophos Firewall decide então se o tráfego entre VLANs é permitido através de zonas, roteamento, regras de firewall, NAT e políticas de segurança.

Planejar arquitetura VLAN

A questão mais importante não é como criar uma VLAN. A questão mais importante é quais áreas de segurança devem existir na rede. Muitos problemas surgem porque as VLANs são criadas de forma puramente técnica: VLAN 10, VLAN 20, VLAN 30. Depois de alguns meses, ninguém sabe quais comunicações deveriam ser permitidas e por que certas redes foram desconectadas.Recomendamos planejar primeiro as VLANs com base no risco, na função e na responsabilidade operacional. Uma boa estrutura inicial geralmente se parece com esta:

  • Gerenciamento: Admin PCs, switches, Access Points, monitoramento e controladores. O acesso às interfaces administrativas deve ser rigorosamente controlado.
  • Clientes: Dispositivos de estação de trabalho, notebooks e dispositivos de usuário normal. Geralmente é a rede padrão com acesso à Internet e aprovações internas direcionadas.
  • Servidor: Controlador de domínio, servidor de arquivos e servidor de aplicativos. Os servidores não devem ser diretamente acessíveis a partir de todas as redes clientes.
  • Convidados: WiFi para convidados e dispositivos externos. Esta rede normalmente só precisa de internet e nenhum acesso a sistemas internos.
  • IoT e câmeras: câmeras, impressoras, sensores e tecnologia predial. Muitos desses dispositivos possuem modelos de atualização e segurança fracos.
  • VoIP: Telefones, PABX e SBC. Opções próprias de DHCP, QoS e acessibilidade clara são frequentemente úteis aqui.
  • Backup: Servidores de backup, repositórios e armazenamento imutável. A separação protege contra ransomware e movimentos laterais.
  • DMZ: Sistemas publicamente acessíveis ou proxies reversos. Os serviços expostos pertencem a uma área separada.Este não é um esquema rígido. Um pequeno escritório não precisa necessariamente de dez VLANs. Porém, um ambiente com vários locais, servidores, WLANs, câmeras, sistemas de backup e acesso externo não deve colocar tudo em uma grande LAN.

Classifique a microssegmentação de forma realista

A microssegmentação não significa que cada dispositivo precise de sua própria VLAN. Na prática, o melhor começo geralmente é a segmentação macro limpa: clientes, servidores, gerenciamento, convidados, IoT, backup e DMZ são separados. Sistemas particularmente críticos podem então ser segmentados de forma mais precisa.

Exemplos de segmentação mais refinada:

  • Coloque o controlador de domínio em sua própria sub-rede de servidor.
  • Torne os sistemas de backup acessíveis apenas a partir de algumas fontes.
  • Permitir rede de câmeras apenas para NVR ou VMS.
  • Torne as impressoras acessíveis apenas através de servidores de impressão ou redes de clientes definidas.
  • VLAN de gerenciamento aberto apenas para dispositivos de administração e monitoramento.

O importante é que cada separação adicional também gera custos operacionais. Precisa de regras, logs, testes, documentação e alguém para manter as exceções. Uma boa segmentação não é tão complicada quanto possível, mas sim compreensível e verificável.

Preparação para ZTNA e acesso moderno

Uma estrutura de VLAN limpa também ajuda posteriormente com ZTNA, VPN, SASE ou outros conceitos de acesso. Se os aplicativos internos já estiverem localizados em servidores ou redes de aplicativos transparentes, o acesso poderá ser publicado de forma mais específica e você não precisará liberar uma LAN plana completa.

O seguinte é particularmente útil para ZTNA:

  • Os servidores de aplicativos estão em redes de servidores conhecidas.
  • O acesso de gerenciamento é separado do tráfego normal do cliente.
  • Os nomes DNS e as rotas internas estão claramente documentados.
  • As regras de firewall mostram quais usuários ou grupos de locais exigem quais alvos.
  • Manta antiga LAN to LAN ou regras Any to Any serão desmontadas.

Se o Sophos ZTNA for usado posteriormente, você poderá acessá-lo via Planejar e criar o Sophos ZTNA Gateway. O planejamento de VLAN não é um requisito obrigatório para isso, mas torna a operação posterior muito mais limpa.

Quantas VLANs você precisa?

Não existe um número correto fixo. Você deve criar VLANs onde sua própria decisão de segurança for necessária.

Ter sua própria VLAN geralmente faz sentido se pelo menos um destes pontos se aplicar:

  • A rede precisa de regras de firewall diferentes. Então você deve planejar sua própria zona ou pelo menos seu próprio objeto VLAN.
  • Device Access deve ter uma aparência diferente. Uma zona separada costuma ser mais limpa.
  • As opções de DHCP diferem, por exemplo, para redes VoIP, PXE ou de convidados.
  • O tráfego deve ser registado, monitorizado ou avaliado separadamente.
  • Os dispositivos apresentam um risco significativamente diferente, por exemplo IoT, convidados, backup ou gestão.
  • Existem outros responsáveis ​​ou processos operacionais próprios.

Mas você não deve forçar imediatamente cada pequeno tópico especial em uma nova VLAN. Se duas redes clientes obtiverem exatamente as mesmas regras, a mesma política web e o mesmo Device Access, uma zona comum com objetos de rede limpos poderá ser suficiente.

Planeje com antecedência

Antes de criar, a VLAN deve ser brevemente documentada. Não precisa ser um grande plano de rede, mas os valores mais importantes devem estar claros.

Um conjunto de planejamento compacto costuma ser suficiente:

  • Nome da VLAN: por exemplo Clients
  • ID VLAN: por exemplo 100
  • Sub-rede: por exemplo 10.100.0.0/24
  • Gateway em Sophos Firewall: por exemplo 10.100.0.1
  • Interface pai: por exemplo Port3 ou LAG1
  • Zona: por exemplo Client, LAN, Guest, Server ou DMZ
  • DHCP: Sophos Firewall, relé DHCP ou servidor externo
  • DNS: Firewall, servidores DNS internos ou design intencionalmente diferente
  • Objetivo: por exemplo, clientes de estações de trabalho com acesso à Internet

A zona é particularmente importante. Esta configuração afeta posteriormente as regras de firewall, Device Access, políticas da web, IPS, logs e solução de problemas. Sophos Firewall Configurar zonas e interfaces é adequado para planejamento básico de zonas.

A VLAN ID deve estar no intervalo válido de 1 a 4094. A mesma VLAN ID não pode ser adicionada mais de uma vez no mesmo parent interface físico. Em redes produtivas, o ID não deve ser atribuído apenas tecnicamente, mas nomeado de forma consistente com configuração do switch, SSID Wi-Fi, escopo DHCP, documentação e monitoramento.

Entenda a interface pai e alterne a marcação

A Interface Pai é a porta física, ponte ou LAG na qual o Sophos Firewall recebe os pacotes VLAN marcados. O ID da VLAN no Sophos Firewall deve corresponder exatamente ao que o switch está enviando neste link.

Projetos típicos:

  • Porta física como tronco: Um uplink de switch transporta múltiplas VLANs marcadas para o firewall.
  • LAG como tronco: Diversas portas físicas formam um LAG, no qual existem diversas interfaces VLAN.
  • Porta de acesso sem etiqueta VLAN: ​​Um dispositivo final trava sem etiqueta em uma VLAN. A marcação acontece no switch, não no cliente.
  • Bridge com VLANs: Caso especial que deve ser verificado com atenção, principalmente para migrações ou designs transparentes.

Se um PC cliente normal estiver conectado diretamente a uma porta do switch, ele normalmente envia sem etiqueta. O switch então atribui esta porta a uma VLAN. O Sophos Firewall só vê a VLAN no uplink quando o switch transporta a VLAN marcada para o firewall.

Portas individuais ou tronco VLAN via LAG?

Teoricamente, você pode usar sua própria porta física de firewall por VLAN. Isso é compreensível para instalações muito pequenas, mas é pouco dimensionável. As portas tornam-se escassas, o cabeamento torna-se confuso e as alterações em zonas, switches ou HA tornam-se mais tediosas posteriormente.

Em ambientes produtivos, um design de tronco costuma ser mais limpo:

  1. O Sophos Firewall está conectado a um ou mais switches principais.
  2. Uma porta física ou LAG transporta várias VLANs marcadas.
  3. No firewall, interfaces VLAN separadas são criadas para cada VLAN nesta interface pai.
  4. O firewall continua sendo o gateway padrão para as VLANs e decide sobre o roteamento e as políticas de segurança.

Nossa variante preferida geralmente é um LAG com dois uplinks rápidos, por exemplo 2x SFP+, desde que o firewall e os switches suportem isso. As VLANs são então executadas como interfaces marcadas. Isso não significa automaticamente o dobro da velocidade para uma única sessão, mas fornece mais redundância, mais reservas e um design mais claro do que muitas portas de cobre individuais por VLAN.

As variantes mais importantes:

  • Uma porta de firewall por VLAN: ​​fácil de entender e pode ser implementada com pouco conhecimento de VLAN. Mas sua escalabilidade é insuficiente, requer muitas portas e rapidamente torna o cabeamento confuso.
  • Uma porta tronco com VLANs: simples, limpa e com poucos cabos. No entanto, o uplink individual continua sendo um ponto único de falha.
  • LAG com tronco VLAN: ​​redundante, limpo e facilmente escalonável. O switch e o firewall devem suportar corretamente LAG ou LACP.
  • Roteamento no switch principal: muito desempenho em grandes redes. No entanto, o firewall não vê mais completamente o tráfego interno leste-oeste.

Para muitas redes de PME e de médio porte, firewall como gateway padrão para as VLANs é a melhor decisão de segurança. O tráfego interno entre VLANs passa pelo Sophos Firewall e pode ser controlado com regras de firewall, IPS, políticas da web, registro e funções de segurança posteriores. O roteamento no switch principal pode ser útil se for necessária uma taxa de transferência interna leste-oeste muito alta. Mas então você tem que aceitar conscientemente que o firewall não vê mais todas as comunicações internas.

Como regra geral:

  • Orientado para segurança e claro: gateways VLAN no Sophos Firewall.
  • Desempenho interno muito alto: Verifique o roteamento no switch principal, mas adicione zonas de segurança e ACLs de forma limpa.
  • Novas instalações: Roteie VLANs para o firewall via trunk ou LAG, não desperdice uma única porta por VLAN.
  • Sites pequenos: Uma única porta de tronco pode ser suficiente se a redundância não for necessária.

Equívocos comuns:

  • A VLAN é criada no firewall, mas o uplink do switch não a transporta.
  • A VLAN está marcada na porta de acesso, embora o cliente espere que ela não esteja marcada.
  • O ID da VLAN não corresponde no switch e no firewall.
  • A VLAN foi criada na interface pai errada.
  • A interface pai foi operada como uma porta de acesso normal em vez de um tronco.

Criar interface VLAN

Caminho do menu:

Network > Interfaces > Add interface > Add VLAN

Procedimento:

  1. Atribua Nome, por exemplo Clients VLAN 100.
  2. Selecione a interface pai como Interface, por exemplo Port3 ou LAG1.
  3. Escolha Network zone conscientemente.
  4. Insira ID VLAN, por exemplo 100.
  5. Em IPv4 configuration normalmente use Static.
  6. Insira o endereço IP e a máscara de sub-rede, por exemplo 10.100.0.1/24.
  7. Salve.

Para VLANs internas, o IP do firewall geralmente é o gateway padrão dos clientes. Se outro sistema estiver roteando ou o firewall detectar apenas determinadas redes, esse projeto deverá ser documentado explicitamente. Caso contrário, você procurará regras de firewall posteriormente, mesmo que o cliente não esteja usando Sophos Firewall como gateway.

Configurar DHCP e DNS

Após a interface VLAN, é necessária uma decisão para atribuir endereços.

  • DHCP em Sophos Firewall: adequado para sites simples, redes de clientes, convidados, IoT ou VoIP.
  • Retransmissão DHCP: útil para um servidor DHCP central do Windows ou infraestrutura DHCP existente.
  • Servidor DHCP externo na VLAN: ​​​​Caso especial quando um servidor é responsável diretamente na VLAN.
  • IPs estáticos: adequados para pequenas redes de servidores, gerenciamento ou infraestrutura.

O DHCP no Sophos Firewall é criado em Network > DHCP. Interface, intervalo, gateway, servidor DNS e domínio de pesquisa são importantes. Opções especiais como PXE, VoIP ou valores específicos do fabricante estão descritos em Sophos Firewall Configurar opções de DHCP.

Ao projetar o DNS, você deve decidir claramente se os clientes usam o Sophos Firewall como encaminhadores de DNS ou solicitam diretamente aos servidores DNS internos. Quando o firewall atua como um encaminhador de DNS, os domínios internos geralmente precisam ser encaminhados para os servidores DNS corretos via Rotas de solicitação de DNS em Sophos Firewall.

Verifique Device Access

Device Access controla os serviços locais de Sophos Firewall. Isto não é o mesmo que uma regra de firewall entre VLANs.

Exemplos típicos:

  • Os clientes devem utilizar o firewall como servidor DNS: permitir DNS para a zona.
  • A solução de problemas deve permitir ping no firewall: habilite conscientemente Ping/Ping6.
  • Clientes normais, convidados ou VLANs IoT não devem ter acesso WebAdmin ou SSH.
  • O acesso de gerenciamento deverá ser via rede administrativa dedicada ou Local Service ACL Exception Rules.

O procedimento exato está em Sophos Firewall Acesso seguro: Configure Device Access corretamente.

Adicione regras de firewall e NAT

Uma nova VLAN precisa então de regras de firewall apropriadas. Sem regra, um cliente pode obter um endereço IP, mas não automaticamente na Internet ou em outras redes internas.

Uma primeira regra simples da Internet poderia ser assim:

  • Nome da regra: Clients_to_WAN
  • Zonas de origem: Client ou LAN
  • Redes de origem: Rede VLAN, por exemplo 10.100.0.0/24
  • Zonas de destino: WAN
  • Redes de destino: Any
  • Serviços: serviços solicitados conscientemente, não automaticamente Any
  • Log firewall traffic: ativadoDevem ser criadas regras separadas para acesso interno. Uma VLAN convidada, IoT ou de câmera não deve ser permitida no servidor ou na rede de gerenciamento em geral. O agendamento de regras é descrito com mais detalhes em Compreenda e configure com segurança as regras Sophos Firewall.

O NAT não é necessário para todo o tráfego VLAN. Para acesso normal à Internet, a regra MASQ ou SNAT existente é frequentemente usada. O NAT geralmente está errado entre VLANs internas porque os sistemas de destino não veem mais o IP real do cliente. A classificação está em Compreendendo o NAT em Sophos Firewall: SNAT, DNAT, MASQ, PAT.

Teste de aceitação

Uma VLAN não está completa até que o fluxo de pacotes seja comprovado. Um único ping não é suficiente.

Procedimento de teste útil:

  1. Conecte o cliente de teste à porta do switch ou SSID pretendido.
  2. Verifique se o cliente recebe um endereço IP da VLAN correta.
  3. Verifique o gateway, o servidor DNS e o domínio de pesquisa.
  4. Faça ping no IP do firewall na VLAN se o ping for permitido.
  5. Teste a resolução DNS para nomes internos e externos.
  6. Teste o acesso permitido à Internet.
  7. Teste o acesso interno permitido, se fornecido.
  8. Teste o acesso interno não permitido intencionalmente e verifique o bloqueio em Log Viewer.
  9. Em Log Viewer marque Rule ID, Zona de origem, Zona de destino e NAT ID. 1
  10. Se algo não estiver claro, use Captura de pacotes na interface VLAN.

Sophos Firewall Regra de teste com Log Viewer, Policy Test e Packet Capture é adequado para avaliação com Log Viewer, Policy Test e Packet Capture.

Erros típicos

  • VLAN não permitida no uplink do switch: O cliente não obtém um endereço IP ou não alcança o gateway. Verifique o tronco ou a VLAN marcada no switch.
  • VLAN ID já existente no mesmo parent interface: Sophos Firewall não permite a mesma VLAN ID duas vezes na mesma interface física. Verifique as interfaces VLAN existentes em vez de criar uma duplicata.
  • Interface pai incorreta: O firewall não vê o tráfego. Compare a interface VLAN e o cabeamento físico.
  • Porta do cliente marcada em vez de não marcada: Clientes normais não acabam na VLAN. Verifique a porta de acesso ou o perfil VLAN nativo.
  • DHCP ausente ou respostas DHCP incorretas: O cliente não recebe um endereço IP ou recebe um endereço IP incorreto. Verifique concessões de DHCP e Packet Capture para UDP 67/68.
  • DNS Device Access está faltando: O tráfego IP funciona, mas a resolução de nomes não. Device Access e verifique o DNS do cliente.
  • Zona errada selecionada: Regras ou políticas não se aplicam conforme o esperado. Compare a zona de interface e as regras de firewall.
  • Falta regra de firewall: O cliente tem um endereço IP, mas o tráfego está bloqueado. Verifique Log Viewer e Rule ID.
  • NAT entre VLANs internas: Os sistemas de destino veem um IP de origem incorreto. Verifique as regras de NAT e planeje exceções de NAT internas.Se uma regra não for correspondida, o problema geralmente está na marcação da zona, Source Network, gateway ou switch. O artigo Sophos Firewall A regra não se aplica: Verifique as causas ajuda na distinção.

Verificação operacional

Para VLANs produtivas, não apenas a configuração inicial deve estar correta. É crucial que os administradores posteriores possam entender por que a VLAN existe e quais regras pertencem a ela.

Você deve documentar:

  • ID da VLAN, nome e sub-rede
  • Interface pai e switch uplink
  • Zona e finalidade de segurança
  • Fonte DHCP e servidor DNS
  • zonas-alvo e serviços permitidos
  • decisão NAT
  • proprietário responsável
  • Cliente de teste ou procedimento de teste
  • Data da última verificação de regra

Para ambientes maiores, também vale a pena uma matriz de acesso simples. Essa matriz mostra quais VLANs podem se comunicar entre si e quais são deliberadamente mantidas separadas.

Uma matriz de acesso simples pode ser assim:

  • Clientes para Internet: permitido com Política Web, DNS Protection e logging.
  • Clientes para servidor: apenas portas de aplicativos definidas.
  • Convidados internos: bloqueados.
  • IoT para Internet: apenas destinos e portas necessários.
  • IoT para servidor: apenas para NVR, servidor de impressão ou sistemas de gerenciamento.
  • Gerenciamento para infraestrutura: permitido para logs administrativos.
  • Backup no servidor: permitido especificamente, limitando severamente a direção reversa.

Essa matriz costuma ser mais importante que a própria lista de VLANs. Isso evita que regras gerais sejam criadas posteriormente e que na verdade anulem a segmentação.

Perguntas frequentes

Como configurar uma VLAN em Sophos Firewall?

Você cria uma nova interface VLAN em Network > Interfaces > Add interface > Add VLAN, seleciona a interface pai correta, define o ID da VLAN, a zona e o endereço IP e, em seguida, adiciona DHCP, Device Access, regras de firewall e testes.

Cada VLAN precisa de sua própria zona?

Não necessariamente. Uma zona separada faz sentido se uma VLAN precisar de um nível de confiança diferente, regras de acesso a dispositivos diferentes ou suas próprias políticas de firewall. Várias VLANs com políticas idênticas também podem estar na mesma zona.

O roteamento entre VLANs deve passar pelo firewall ou pelo switch?

Para redes relevantes para a segurança, o roteamento através do Sophos Firewall geralmente é melhor porque as regras, os logs e as políticas de segurança entram em vigor centralmente. O roteamento no switch principal pode fazer sentido se houver um tráfego leste-oeste muito alto, mas deverá ser protegido com ACLs, monitoramento e documentação clara.

Um LAG com múltiplas VLANs é melhor que uma porta por VLAN?

Para a maioria dos ambientes de produção, um tronco VLAN sobre um LAG é mais limpo. Você economiza portas, reduz cabos, aumenta a redundância e pode executar muitas VLANs de maneira controlada na mesma conexão de firewall. Uma porta por VLAN é mais adequada para configurações muito pequenas ou temporárias.

Por que o cliente não obtém um endereço IP na VLAN?

Freqüentemente, a VLAN no uplink do switch não pode ser marcada, a porta do cliente está atribuída incorretamente, o DHCP está ausente ou outro servidor DHCP está respondendo. Um Packet Capture no DHCP 67/68 geralmente ajuda mais rápido do que clicar novamente no WebAdmin.

O NAT precisa ser habilitado entre VLANs internas?

Principalmente não. As VLANs internas normalmente devem ser roteadas e permitidas ou bloqueadas por meio de regras de firewall. O NAT entre redes internas dificulta os logs, os caminhos de retorno e a solução de problemas.

Por que a Internet funciona, mas não há acesso aos servidores internos?

Provavelmente existe uma regra de LAN para WAN em funcionamento, mas nenhuma regra correspondente da VLAN para a zona do servidor. Verifique Zona de Origem, Zona de Destino, Source Network, Objeto de Destino, Serviço e Rule ID em Log Viewer.