Saltar para o conteudo
Avanet

Planear corretamente zonas e interfaces no Sophos Firewall

Uma zona agrupa interfaces com um nível de confiança semelhante. A interface é a ligação física ou virtual, por exemplo Port1, uma VLAN, um LAG ou uma interface RED ou XFRM. Cada interface associada pertence exatamente a uma zona; as portas físicas também podem ficar sem associação.

Importante: uma zona não permite tráfego automaticamente. Mesmo entre duas interfaces na zona LAN, é necessária uma regra de firewall LAN-to-LAN adequada. O acesso à própria firewall, por exemplo ao WebAdmin, SSH ou DNS, é adicionalmente controlado através de Device Access.

Configurar diretamente zonas e interfaces

Criar uma zona

Uma zona personalizada é criada em quatro passos em Network > Zones > Add:

  1. Atribuir um nome inequívoco, por exemplo Server, Management, Guest ou IoT.
  2. Selecionar LAN ou DMZ como Type.
  3. Em Device Access, permitir apenas os serviços locais da firewall que são realmente necessários a partir desta zona.
  4. Guardar.
Formulário Add zone do Sophos Firewall com o tipo LAN ou DMZ e opções de Device Access
Ao criar uma zona, definem-se o respetivo tipo e os serviços locais da firewall que podem ser acedidos a partir dessa zona.

Em seguida, a zona deve aparecer em Network > Zones e estar disponível numa regra de firewall como Source zone ou Destination zone. O tráfego de produção só pode utilizar a zona depois de lhe ser atribuída pelo menos uma interface.

As zonas personalizadas só podem ser do tipo LAN ou DMZ. Não é possível criar zonas WAN ou VPN adicionais. O SFOS atribui automaticamente as interfaces VPN à zona VPN. A firewall suporta até 100 zonas no total.

Configurar uma interface física

Uma porta existente é editada através de Edit interface em Network > Interfaces:

  1. Atribuir um Name descritivo, por exemplo Core Switch Trunk ou MPLS Provider.
  2. Selecionar a Network zone adequada.
  3. Configurar IPv4 e, se necessário, IPv6.
  4. Nas interfaces WAN, verificar Gateway e, se necessário, MTU e MSS.
  5. Guardar e verificar depois o estado da ligação, o estado do gateway e o Log Viewer.
Vista Network Interfaces do Sophos Firewall com portas físicas e interfaces VLAN, LAG, RED e XFRM
A vista de interfaces mostra interfaces físicas e virtuais com a respetiva zona, endereço IP, estado e utilização.

Apenas as interfaces na zona WAN recebem uma configuração de Gateway. As interfaces internas utilizam normalmente endereçamento estático; as ligações WAN podem ser configuradas de forma estática, por DHCP ou PPPoE.

Para tarefas concretas, estão disponíveis instruções mais específicas:

Planear o modelo de zonas

Distinguir zona, interface e objeto de rede

Estes três elementos têm funções diferentes:

  • Zona: descreve a área de segurança de onde vem o tráfego ou para onde se dirige.
  • Interface: liga a firewall física ou virtualmente a uma rede.
  • Objeto de rede: descreve o endereço IP ou a sub-rede concreta numa regra.

Uma regra só é precisa quando a zona e o objeto de rede estão corretos. Source zone: LAN em conjunto com Source networks: Any é muitas vezes desnecessariamente abrangente. Por outro lado, um objeto de rede correto não ajuda se o pacote entrar por uma zona diferente da indicada na regra.

As zonas predefinidas têm funções fixas:

  • LAN para redes internas
  • WAN para ligações ao fornecedor e à internet
  • DMZ para sistemas expostos ou especialmente isolados
  • WiFi para ambientes WLAN
  • VPN para túneis Remote Access e Site-to-Site

As zonas LAN personalizadas são adequadas, por exemplo, para Client, Server, Management, Guest, IoT, VoIP, Backup ou OT. Uma zona DMZ personalizada é adequada para servidores publicados, Reverse Proxy ou outros sistemas cujo acesso à rede interna deve ser estritamente limitado.

Nem todas as VLAN precisam de uma zona própria. É possível agrupar várias VLAN se tiverem o mesmo nível de confiança, as mesmas regras de firewall e o mesmo Device Access. Se os destinos permitidos, os acessos de gestão ou as funções de proteção forem diferentes, uma zona própria é geralmente mais clara.

Não se criam tipos de zona VPN próprios para utilizadores VPN ou túneis entre localizações. A separação é feita na zona VPN através de objetos de rede, utilizadores e regras de firewall precisos.

Definir as direções de acesso antes das regras

Antes da configuração, basta uma lista curta das direções permitidas. Por exemplo:

  • Client para WAN: serviços web, DNS, NTP e aplicações necessários
  • Client para Server: apenas portas de aplicações definidas
  • Guest para WAN: acesso à internet, mas sem acesso às redes internas
  • IoT para Server: apenas destinos necessários, como DNS, NTP ou uma plataforma de gestão
  • Management para zonas internas: serviços administrativos estritamente limitados e registados
  • DMZ para LAN: bloqueado por predefinição, apenas ligações explicitamente necessárias
  • VPN para Server: apenas destinos e serviços autorizados

Para cada direção permitida devem ser conhecidos o destino, os serviços, a necessidade de NAT, o logging e a pessoa responsável. A partir daí são criadas as regras propriamente ditas. A estrutura, a ordem e o matching são explicados em Configurar corretamente regras no Sophos Firewall.

Verificar antes de uma alteração

Antes de criar ou mover uma interface, devem ser esclarecidos pelo menos os seguintes pontos:

  • zona e nível de confiança da rede
  • endereço IP, sub-rede e Default Gateway
  • origem do DHCP e servidores DNS
  • serviços locais da firewall necessários
  • regras de firewall e NAT
  • routing e SD-WAN
  • cliente de teste, acesso esperado e entrada de log esperada

As alterações em produção exigem uma cópia de segurança atual, um plano de reversão e uma verificação em Object usage.

Criar e validar uma VLAN

Uma VLAN é criada em Network > Interfaces > Add interface > Add VLAN. Os seguintes campos são decisivos:

  • Interface: interface física, RED, Bridge ou LAG onde chega a VLAN tagged
  • Network zone: área de segurança da VLAN
  • VLAN ID: tem de corresponder à configuração do switch e, se aplicável, do Access Point
  • IPv4/IPv6 configuration: em VLAN internas, normalmente um endereço de gateway estático
Formulário Add VLAN do Sophos Firewall com Interface, Zone, VLAN ID e IPv4 configuration
Parent Interface, Zone, VLAN ID e configuração IP têm de corresponder ao desenho do switch.

Por exemplo, uma VLAN de convidados pode utilizar Port3 com VLAN ID 20, zona Guest e endereço de gateway 192.168.20.1/24. No switch, a VLAN 20 tem de estar tagged no uplink para Port3; uma porta de cliente ou o SSID de convidados atribui os equipamentos finais a esta VLAN.

A firewall pode mostrar corretamente a interface mesmo que o switch envie a VLAN pela porta errada, untagged ou com outro VLAN ID. Por isso, uma VLAN só está concluída depois de todo o caminho ter sido testado:

  1. Verificar VLAN ID, Parent Interface, zona, endereço IP e máscara na firewall.
  2. Configurar o uplink para a firewall como Trunk com a VLAN tagged.
  3. Atribuir a Access Port ou o SSID à VLAN correta.
  4. Verificar DHCP, Gateway e DNS com um cliente de teste.
  5. Testar um acesso interno permitido e uma ligação deliberadamente bloqueada.
  6. Verificar o acesso à internet e confirmar o Firewall Rule ID esperado no Log Viewer.

Normalmente, o NAT não é necessário para tráfego interno. Se o cliente obtiver um endereço, mas não conseguir utilizar a firewall como servidor DNS nem alcançá-la por Ping, deve verificar-se primeiro o Device Access. O processo completo com tagging no switch e DHCP encontra-se em Configurar e testar uma VLAN no Sophos Firewall.

A Sophos não especifica um limite máximo fixo de VLAN por Parent Port físico para appliances XGS. Ainda assim, com carga elevada, muitas VLAN ou desenhos HA, vários uplinks ou um LAG podem simplificar a operação e a resolução de problemas.

Escolher o tipo de interface adequado

Alias

Um Alias adiciona outro endereço IP a uma interface existente. É especialmente útil quando um fornecedor disponibiliza vários endereços IP públicos na mesma sub-rede.

Várias interfaces WAN separadas na mesma sub-rede podem causar problemas de ARP e gateways inacessíveis. Neste caso, um Alias na interface WAN existente ou um LAG devidamente planeado é normalmente a melhor solução. Um Alias acompanha o estado da respetiva Parent Interface e não pode ser desativado de forma independente.

Bridge

Uma Bridge liga várias interfaces em Layer 2. Pode funcionar com um endereço IP para tráfego encaminhado ou de forma transparente sem endereço IP. Para novas redes segmentadas, as VLAN são geralmente mais claras; uma Bridge é mais adequada para migrações ou desenhos deliberadamente transparentes.

Aplicam-se restrições importantes:

  • Uma Bridge não suporta Dynamic DNS, DHCP Client, PPPoE nem IPsec VPN.
  • O tráfego entre Bridge Members pode continuar a exigir regras de firewall, por exemplo LAN-to-LAN.
  • O HA não pode ser ativado enquanto o STP estiver ativo numa Bridge.
  • Se o VLAN Filter estiver ativado, mas nenhuma VLAN for permitida, a firewall descarta todos os frames tagged; o tráfego untagged não é afetado.
  • O tráfego através de uma Bridge sem endereço IP pode ser descartado sem uma entrada de log se corresponder a uma regra Web Proxy ou NAT.

Numa Bridge transparente, deve verificar-se se Web Proxy Filtering ou Source Translation são realmente necessários.

A Sophos Known Issues List descreve ainda um erro específico das versões SFOS 22.0 GA Build 411 e MR1 Build 490: se o tráfego através de uma Bridge for traduzido com SNAT ou MASQ e a origem e o destino estiverem por trás do mesmo Bridge Member físico, os pacotes de resposta podem ser descartados pelo Hairpin Filter sem aparecerem em drppkt. Isto também se aplica quando apenas um Bridge Member é utilizado ativamente. O tráfego através de Bridge Members físicos diferentes ou sem SNAT/MASQ não é afetado. Versões mais recentes, como 22.0 MR2 Build 546, não constam como afetadas na atual Known Issues List.

Se apenas algumas ligações através da Bridge falharem, deve verificar-se em conjunto a topologia e o NAT, testar sem Source Translation ou utilizar um desenho encaminhado. O caso separado do SFOS 22 relativo a tráfego VLAN para a firewall é descrito em Verificar Bridge VLAN após o SFOS 22.

Uma Bridge através de RED pode prolongar uma rede Layer 2 entre localizações, mas deve continuar a ser uma exceção devidamente justificada.

Interface Bridge no Sophos Firewall com RED Bridge Members e interfaces VLAN
Uma RED Bridge prolonga o domínio Layer 2 através do túnel e só deve ser utilizada com um objetivo claro.

Broadcast, ARP e tráfego Unicast desconhecido passam então pela ligação WAN. Um desenho encaminhado com sub-redes próprias por localização e regras de firewall específicas é mais estável, escalável e fácil de diagnosticar.

LAG

Um Link Aggregation Group combina duas a quatro interfaces físicas num uplink lógico. As VLAN podem depois ser configuradas sobre esse uplink.

Interface LAG no Sophos Firewall com interfaces VLAN e portas LAG Member físicas
Um LAG combina portas físicas; as interfaces VLAN podem utilizar o uplink comum.

Os modos de funcionamento habituais são:

  • Active-Backup: uma ligação está ativa e outra assume o tráfego em caso de falha.
  • LACP (802.3ad): várias ligações podem ser utilizadas em paralelo; a firewall e o switch têm de estar configurados de forma idêntica.

Podem ser utilizadas como membros interfaces físicas não associadas com configuração estática. As interfaces PPPoE, Cellular WAN e WLAN estão excluídas. Com LACP, as portas têm de ser do mesmo tipo e ter a mesma velocidade.

A xmit-hash-policy distribui as ligações pelos links. Uma única ligação TCP normalmente não fica mais rápida, porque permanece num só link. O LAG oferece sobretudo redundância e maior largura de banda total para várias ligações paralelas.

XFRM para route-based IPsec

Numa ligação route-based IPsec, o SFOS cria automaticamente uma interface XFRM na zona VPN. Isto aplica-se tanto a Any-to-any como a ligações com Traffic Selectors:

  • Any-to-any: é necessário atribuir um endereço IP à interface XFRM criada automaticamente em Network > Interfaces. Em seguida, as rotas estáticas, SD-WAN ou dinâmicas determinam o tráfego enviado pelo túnel.
  • Traffic Selectors: o SFOS cria a XFRM e, quando o túnel é estabelecido, também uma rota estática automática. Não é possível atribuir um endereço IP próprio a esta XFRM nem adicionar-lhe uma rota própria.

Em ambos os casos, o tráfego VPN precisa de regras de firewall adequadas. Em Administration > Device access, o serviço IPsec na zona WAN permite pedidos de ligação IPsec recebidos. O Ping no túnel é permitido separadamente para VPN.

Uma XFRM não é desativada diretamente em Network > Interfaces, mas através da respetiva ligação em Site-to-site VPN > IPsec. MTU e MSS são relevantes em problemas de fragmentação; o processo de verificação é descrito em Verificar MTU e MSS em problemas de VPN.

RED

Uma interface RED liga uma localização remota através de um túnel encriptado. O modo de funcionamento determina quanto tráfego passa pela central:

  • Standard/Unified: a firewall central gere e filtra todo o tráfego da localização. Se o túnel falhar, o acesso à internet também pode ficar indisponível.
  • Standard/Split: apenas as redes de destino definidas passam pelo túnel; o tráfego de internet sai localmente e não é filtrado de forma central.
  • Transparent/Split: o RED funciona de forma transparente numa rede existente. É flexível, mas mais difícil de planear e diagnosticar.
  • Manual/Split: a configuração da rede é feita de forma mais manual e pode proporcionar autonomia local.

O serviço RED tem de estar ativo em System services > RED. A ligação requer normalmente TCP 3400, UDP 3410 e NTP através de UDP 123. O DNS, a hora correta do sistema e o acesso de saída à internet também têm de funcionar.

O comportamento das VLAN depende do modelo RED, do modo de funcionamento, do modo das portas LAN e da configuração WLAN. A Sophos recomenda Standard/Unified quando são utilizadas VLAN atrás do RED; numa SD-RED 60, o VLAN tagging só é possível neste modo. A WLAN com Bridge to VLAN segue regras próprias. A seleção do modo, o provisioning, o estado dos LED e a resolução de problemas são explicados em Configurar o Sophos SD-RED.

Verificar o estado e o Device Access

Estado da interface

Os estados em Network > Interfaces indicam se deve ser verificada primeiro a ligação ou a política:

  • Not configured: nenhuma zona atribuída
  • Connected: configurada e ligada
  • Connecting: a obter um endereço, por exemplo através de DHCP
  • Disconnected: o endereço foi libertado
  • Disconnecting: o endereço está a ser libertado
  • Unplugged: sem ligação física; no caso de WiFi, pode não existir Access Point ou Wireless Network
  • Not available: FleXi Port configurada sem um módulo FleXi Port instalado

Com o estado Not configured ou Unplugged, as regras de firewall não são o primeiro ponto de diagnóstico. Devem verificar-se primeiro Zone Binding, cabo, SFP, velocidade da porta, porta do switch e DHCP ou PPPoE.

Serviços locais da firewall

Em Administration > Device access, define-se por zona se serviços locais como HTTPS, SSH, User Portal, VPN Portal, DNS, Ping/Ping6, Captive Portal, RADIUS SSO ou Wireless Protection estão acessíveis.

Estas permissões aplicam-se à própria firewall. O tráfego de passagem entre redes é controlado por regras de firewall. HTTPS e SSH só devem ser permitidos a partir de uma rede de gestão ou através de uma Local service ACL exception rule específica. O serviço DNS é necessário quando os clientes utilizam a firewall como servidor DNS.

⚠️ Se os clientes puderem utilizar o Web Proxy da firewall, o SFOS trata os pedidos HTTP e HTTPS como pedidos Proxy internos. Assim, WebAdmin, Captive Portal, VPN Portal ou User Portal podem ficar acessíveis mesmo que o respetivo serviço esteja desativado para a zona dos clientes. Neste desenho, o acesso ao Proxy e aos portais locais tem de ser verificado separadamente.

Tratar dependências e alterações com segurança

Object Usage antes de editar ou eliminar

Zone Binding, DNS, Gateways, SD-WAN, Interface Hosts, VLAN, Dynamic DNS, DHCP, regras de firewall, NAT e VPN podem depender da mesma interface. Object usage mostra estas referências.

O contador apresentado só é atualizado automaticamente uma vez por dia. Antes de alterar ou eliminar, deve clicar-se em Refresh e documentar as dependências importantes.

Ao desativar uma interface, a respetiva configuração é mantida. Os túneis IPsec em que a firewall é o iniciador são desligados imediatamente. Os túneis em que a firewall responde e as ligações Remote Access terminam, no máximo, por inatividade ou Dead Peer Detection.

Ao eliminar uma interface virtual, o SFOS pode remover regras de firewall dependentes, configurações DHCP, entradas ARP, rotas, Interface Hosts e outras referências. As interfaces Alias acompanham a respetiva Parent Interface; as interfaces XFRM são geridas através da ligação IPsec.

HA e alterações remotas

As interfaces HA Link dedicadas pertencem a uma zona DMZ. Outras interfaces monitorizadas ou utilizadas para administração podem estar noutras zonas.

O Active-Active HA requer interfaces configuradas estaticamente. O Cellular WAN é desativado com HA. O Active-Passive pode utilizar interfaces WAN com endereçamento dinâmico, mas ligações como PPPoE não são necessariamente transferidas com a respetiva sessão durante um Failover.

Antes de uma alteração em produção:

  1. Documentar a configuração e as dependências.
  2. Preparar a janela de manutenção, o momento de reversão, a cópia de segurança e um plano de reversão concreto.
  3. Testar um acesso administrativo independente, por exemplo Sophos Central, uma segunda WAN, uma rede de gestão separada ou uma pessoa no local.
  4. Preparar um cliente de teste ou tráfego de teste inequívoco e, em seguida, adicionar e testar a nova zona ou o novo caminho.
  5. Verificar ligação, IP, Gateway, DHCP, DNS, regras de firewall, NAT e Device Access.
  6. Eliminar os objetos antigos apenas quando o novo caminho estiver estável.

Para um VLAN Trunk, o plano de reversão deve incluir o VLAN ID anterior, a Native VLAN e o perfil da porta do switch. Nas alterações WAN são importantes os valores do fornecedor e as rotas SD-WAN; com XFRM, também o túnel, o routing e ambas as direções das regras de firewall.

Diagnosticar sistematicamente

Normalmente, a causa pode ser isolada mais depressa começando pelo sintoma:

  • Interface está unbound ou disabled: verificar Zone Binding e estado. Uma porta física não é eliminada; a respetiva configuração pode ser removida definindo Zone como None.
  • A VLAN não funciona: comparar VLAN ID, Parent Interface, Trunk, Tagged/Untagged e Native VLAN.
  • A firewall não está acessível por Ping, HTTPS ou DNS: verificar primeiro Device Access e Local Service ACL, não uma regra de firewall normal.
  • O tráfego interno está bloqueado: verificar Source zone, Destination zone, objetos de rede, routing, Services e ordem das regras.
  • O WAN Gateway permanece inativo: verificar ligação, IP, Gateway, dados de acesso PPPoE e WAN Link Manager.
  • Várias portas WAN estão na mesma sub-rede: evitar problemas de ARP e considerar Alias ou LAG.
  • SFP ou Port Speed não correspondem: comparar Transceiver, cabo, Breakout e velocidade nos dois lados.
  • VPN ou PPPoE estão instáveis: verificar MTU e MSS.

Para o diagnóstico propriamente dito, recomenda-se esta sequência:

  1. Network > Interfaces: ligação, IP, Zone e Gateway
  2. Network > Zones: tipo de zona e Device Access
  3. Hosts and services: objetos de rede e Service Objects
  4. Firewall rules: direção, ordem, Services e Logging
  5. NAT rules: Original e Translation
  6. Log viewer: Rule ID ou motivo do descarte
  7. Diagnostics > Tools > Packet capture: entrada e encaminhamento do pacote

Se a regra parecer correta, mas não fizer matching, consulte A regra de firewall não faz matching. O fluxo dos pacotes é explicado em Utilizar Packet Capture no WebAdmin.

Lista de verificação operacional

  • zonas planeadas e documentadas por nível de confiança
  • zona, interface e objeto de rede não confundidos
  • VLAN ID, Parent, Trunk e Gateway verificados
  • Device Access limitado, especialmente para HTTPS, SSH, DNS, Ping e portais
  • regras de firewall criadas com zonas, redes, serviços e Logging específicos
  • Alias verificado para endereços IP adicionais do fornecedor na mesma sub-rede
  • DHCP, DNS, NTP, routing e, se necessário, NAT testados
  • Object Usage atualizado e verificado antes de alterações
  • acesso administrativo independente e plano de reversão preparados
  • estado da ligação, Log Viewer e Packet Capture verificados após a alteração

FAQ

Cada VLAN no Sophos Firewall precisa de uma zona própria?

Não. Várias VLAN podem utilizar a mesma zona se tiverem o mesmo nível de confiança, as mesmas regras e o mesmo Device Access. Se os direitos ou os riscos forem diferentes, uma zona LAN ou DMZ própria é adequada.

Porque é que o tráfego entre duas interfaces LAN não funciona automaticamente?

Uma zona não representa uma autorização automática. Também o tráfego LAN-to-LAN precisa de uma regra de firewall com as zonas, os objetos de rede e os serviços adequados.

O que está normalmente mal configurado numa nova VLAN?

Na maioria dos casos, VLAN ID, Parent Interface ou a configuração Tagged/Untagged no switch não correspondem. Outras causas frequentes são a ausência de DHCP, Device Access ou de uma regra de firewall.

Quando faz sentido utilizar uma Bridge em vez de uma VLAN?

Sobretudo em migrações ou em desenhos deliberadamente transparentes. Para novas redes segmentadas, as VLAN encaminhadas com zonas e regras claras são geralmente mais fáceis de operar.

O que deve ser verificado antes de eliminar uma interface?

Primeiro, executar Refresh em Object usage e depois verificar regras de firewall, NAT, DHCP, routing, SD-WAN, Dynamic DNS, Interface Hosts e dependências VPN. Ao eliminar a interface, também podem ser removidas configurações dependentes.