Saltar para o conteudo
Avanet

Escolher o modo de funcionamento correto do Sophos RED

O modo de funcionamento de uma Sophos SD-RED não é uma opção secundária. Determina quem fornece DHCP e gateway no local remoto, que tráfego atravessa o túnel RED, se o acesso à internet é inspecionado centralmente e o que continua a funcionar quando o túnel falha. Um túnel Site-to-Site RED entre duas Sophos Firewall é outro design e não utiliza estes quatro modos de funcionamento.

Para novas filiais geridas centralmente, Standard/Unified é normalmente o ponto de partida mais claro. Standard/Split poupa largura de banda no túnel, mas retira o tráfego de internet local do controlo central. Transparent/Split integra a RED numa rede existente. Manual/Split é um projeto especial de cablagem e routing para autonomia da internet local, não um modo rápido comum.

O modo de funcionamento deve ser decidido antes de configurar DHCP, VLANs, regras de firewall e o rollout. Uma alteração posterior muda o caminho dos dados e exige uma janela de manutenção com testes funcionais controlados.

Os quatro modos RED em resumo

Modo de funcionamentoO que atravessa o túnel?Rede no local remoto
Standard/Unifiedtodo o tráfego do localSophos Firewall fornece DHCP e gateway
Standard/Splitapenas as redes de destino configuradasSophos Firewall fornece DHCP e gateway; a internet sai localmente
Transparent/Splitredes ou domínios de destino configuradoso router existente fornece DHCP, DNS e gateway
Manual/Splittráfego central definido por rotas estáticaso router existente continua a ser o gateway local; a topologia física é planeada manualmente

Este resumo ajuda na escolha inicial, mas não substitui a análise do comportamento em caso de falha, das VLANs e da segurança. Em particular, Split não significa automaticamente fail-open e Transparent não significa automaticamente que as tags VLAN são encaminhadas.

Standard/Unified: Tudo através da central

Em Standard/Unified, a Sophos Firewall fornece DHCP e gateway predefinido através da interface RED. A SD-RED encaminha todo o tráfego pelo túnel encriptado, incluindo o tráfego de internet da filial.

Isto proporciona o maior controlo central. Regras de firewall, Web Policies, IPS, Application Control, relatórios e acesso central à internet podem ser aplicados de forma consistente na sede. Ao mesmo tempo, aumentam as exigências sobre o túnel e a ligação WAN central, porque o tráfego normal de internet da filial também percorre duas vezes o caminho entre os locais.

Se o túnel RED falhar, os clientes não perdem apenas o acesso às redes internas. Como o gateway está na Sophos Firewall do outro lado do túnel, normalmente também perdem o acesso à internet. Standard/Unified é adequado quando a segurança central é mais importante do que manter a internet local durante uma falha do túnel.

Quando Standard/Unified é adequado

  • Todo o tráfego do local deve ser inspecionado e registado centralmente.
  • DHCP, encaminhamento DNS, regras e acesso à internet devem convergir na Sophos Firewall.
  • A capacidade WAN central é suficiente para o tráfego de internet adicional da filial.
  • Uma falha do túnel pode colocar o local offline de forma controlada, ou existe um segundo uplink RED já testado.
  • É necessário transportar VLANs através de uma SD-RED 60.

Standard/Split: Redes centrais através do túnel

Com Standard/Split, a Sophos Firewall continua a ser o servidor DHCP e o gateway predefinido da rede fornecida pela RED. Apenas as redes de destino introduzidas em Split networks atravessam o túnel. Os outros destinos, normalmente a internet, saem do local através da ligação WAN local da RED.

Isto alivia o túnel e a ligação central à internet. Em contrapartida, existe um limite de segurança claro: a Sophos mascara o tráfego de internet local na RED, mas a firewall central não o pode inspecionar com as suas regras de firewall, web ou IPS. Para a central, este caminho não é tráfego de internet encaminhado normalmente.

Em Split networks são usadas redes IP. Os objetos de host FQDN não são suportados aqui. Os frames já marcados com VLAN também não pertencem ao caminho de dados de Standard/Split. Apenas a rede DHCP fornecida diretamente pela RED obtém acesso local à internet neste modo.

Standard/Split também não é um projeto fail-open geral. Se o túnel falhar, a documentação da Sophos indica que os clientes da rede fornecida pela firewall perdem tanto os destinos centrais como o acesso à internet. Se a internet local tiver de funcionar independentemente do túnel, é necessário planear e testar outro projeto.

Quando Standard/Split é adequado

  • A filial necessita apenas de algumas redes claramente definidas na central.
  • O breakout local para internet é intencional e pode ficar fora das políticas Sophos centrais.
  • A Sophos Firewall pode gerir a rede remota por DHCP.
  • Não é necessário tagging VLAN através do túnel RED.
  • O caminho de falha foi testado e não é confundido com Manual/Split.

Transparent/Split: RED na rede existente

Transparent/Split é adequado para locais remotos onde router, DHCP, DNS e gateway predefinido já existem e devem permanecer. A RED funciona de forma transparente na rede Layer 2 existente. Apenas as redes ou os domínios split configurados são direcionados pelo túnel para a central.

Este modo evita alterar o gateway dos clientes. No entanto, a resolução de problemas torna-se mais exigente: DHCP, DNS e o caminho normal da internet continuam na rede local, enquanto destinos selecionados são desviados através da RED. Os testes devem mostrar separadamente que caminho permanece local e qual entra realmente no túnel.

Transparent/Split não transporta frames marcados com VLAN. Um uplink de failover 3G/4G também não está disponível neste modo. Para um módulo wireless, o servidor DHCP remoto precisa da opção DHCP 234 documentada pela Sophos para transmitir o endereço da RED ao access point.

Quando Transparent/Split é adequado

  • O router existente deve continuar a fornecer DHCP, DNS e gateway predefinido.
  • Apenas redes ou domínios centrais selecionados devem ser acessíveis através da RED.
  • A RED pode ser integrada corretamente inline na rede existente.
  • O local não necessita de tags VLAN através deste caminho RED.
  • O tráfego local e o tráfego no túnel podem ser verificados separadamente com Packet Capture e testes a destinos reais.

Manual/Split: Gateway local com rotas estáticas

Numa SD-RED, Manual/Split descreve principalmente um projeto de rede criado deliberadamente de forma manual. Os lados WAN e LAN da RED são integrados na infraestrutura existente para que o router continue a ser o gateway predefinido. Esse router recebe rotas estáticas para a RED destinadas às redes centrais.

A vantagem é a autonomia local: o acesso normal à internet pode continuar mesmo que o túnel RED ou a própria RED falhe. A desvantagem é o trabalho adicional de planeamento. Caminhos de retorno, rotas estáticas, comportamento ARP e cablagem física têm de estar corretos. Um next hop incorreto pode desviar o tráfego central do túnel ou encaminhá-lo para um beco sem saída durante uma falha.

A Sophos descreve para este fim uma implementação física manual e uma configuração RED baseada no esquema Standard/Unified, enquanto o gateway existente e as rotas estáticas determinam a divisão. Por isso, o nome não deve ser tratado como um interruptor independente e autoexplicativo.

Manual/Split pertence apenas a um projeto documentado com:

  • um gateway local alternativo
  • rotas estáticas para cada rede de destino central
  • um caminho de retorno verificado a partir da central
  • acesso de gestão independente
  • testes com túnel ativo, túnel desligado e RED desligada

A configuração RED pode incluir ainda um segundo endpoint de firewall e, consoante o modelo e o modo, um segundo uplink. Estas opções complementam o caminho escolhido, mas não o substituem.

Um segundo endpoint de firewall pode ser usado para failover ou balanceamento de carga. Um segundo uplink pode proteger o estabelecimento do túnel. Quando ambos os uplinks usam endereçamento estático, a Sophos recomenda servidores DNS diferentes, porque a rota para o primeiro gateway pode interferir com a resolução de nomes do segundo uplink.

Os testes devem permanecer separados:

  1. Primeiro, o modo RED selecionado deve funcionar corretamente através do uplink principal.
  2. Depois testa-se um failover controlado do uplink.
  3. Em seguida verificam-se novamente o estado RED, DHCP, os destinos centrais e o caminho da internet.
  4. Em ambientes HA, acrescenta-se um teste separado de failover da firewall; o túnel RED precisa de tempo para se restabelecer após a mudança de função.

Um estado verde do túnel não comprova, por si só, o caminho correto da internet nem o funcionamento das políticas de segurança.

VLANs e modos das portas LAN na SD-RED 60

A SD-RED 60 pode transportar VLANs através do túnel, mas apenas em Standard/Unified. Além disso, cada porta LAN define como a RED trata os frames marcados e não marcados.

  • Tagged: Apenas as VLANs configuradas são encaminhadas com tag. VLANs não configuradas e frames sem tag são descartados. Podem ser introduzidas até 64 VLAN ID por porta.
  • Untagged, drop tagged: Os frames sem tag são atribuídos à VLAN configurada; os frames já marcados são descartados. Isto corresponde a uma porta de acesso controlada.
  • Disabled: A porta LAN descarta o tráfego.
  • Untagged: Este modo híbrido requer um teste real com as versões de SFOS e firmware RED utilizadas. As páginas atuais da ajuda Sophos não descrevem de forma consistente o tratamento de frames já marcados. Por isso, não deve ser planeado como substituto de um trunk sem Packet Capture.

A Sophos Firewall precisa de uma interface VLAN correspondente na interface RED para cada VLAN utilizada. VLAN ID, rede IP, DHCP, modo da porta RED e configuração do switch têm de corresponder exatamente. O procedimento completo encontra-se em Configurar e testar uma VLAN na Sophos Firewall.

Planear separadamente o comportamento wireless

Um módulo wireless opcional da SD-RED 20 ou 60 pode usar três caminhos de dados diferentes:

  • Separate zone: O tráfego wireless chega à firewall através de VXLAN, independentemente do modo RED.
  • Bridge to AP LAN: A rede wireless é ligada à LAN local do access point.
  • Bridge to VLAN: A rede wireless é atribuída a uma VLAN; o comportamento exato depende do modo RED e da configuração VLAN.

Nos modos Standard, DHCP tem de estar corretamente configurado na interface RED. Em Transparent/Split, DHCP vem da rede remota e a opção 234 tem de estar correta. Por isso, as definições wireless, o modo da porta LAN e o modo RED devem ser validados como um único projeto, não como três menus independentes.

Configurar e testar o modo com segurança

A RED é criada ou editada em Network > Interfaces > Add interface > Add RED. Antes de mudar o modo, devem ser documentados a configuração atual, os intervalos DHCP, as rotas estáticas, as redes split, as regras de firewall e um caminho de gestão independente.

O procedimento prático com provisioning, LEDs, regras, desempenho e resolução de problemas encontra-se em Configurar e resolver problemas da Sophos SD-RED. O modo exige ainda a validação do caminho real:

  1. Um cliente recebe o endereço IP esperado, os servidores DNS e o gateway correto.
  2. Uma rede de destino definida na central está acessível.
  3. Log Viewer ou Packet Capture mostra a Firewall Rule ID esperada e o caminho RED.
  4. Um teste de internet mostra a saída pública esperada, central ou local.
  5. Uma aplicação permitida e outra bloqueada confirmam onde a política de segurança é realmente aplicada.
  6. VLANs e redes wireless são testadas individualmente, não apenas com um ping geral.
  7. Uma falha planeada do túnel ou uplink confirma o comportamento documentado.

Se o túnel estiver verde mas o caminho continuar pouco claro, Utilizar corretamente Packet Capture na Sophos Firewall pode ajudar. Em locais de produção, não se devem alterar simultaneamente o modo, DHCP, VLANs e regras de firewall. Caso contrário, será difícil atribuir uma falha a uma camada específica.

Equívocos comuns

Split não significa automaticamente internet durante uma falha do túnel

Standard/Split usa breakout local para internet, mas os clientes continuam dependentes da rede RED fornecida pela firewall. A Sophos também documenta nesse caso a perda do acesso à internet quando o túnel falha. Manual/Split é o projeto separado para um gateway local existente.

Transparent não significa passthrough Layer 2 arbitrário

Transparent/Split integra a RED numa rede existente, mas não transporta frames marcados com VLAN por este caminho. DHCP, DNS e as opções wireless também têm de ser planeados conscientemente.

Um túnel verde não comprova que o modo está correto

O estado do túnel confirma a ligação à firewall. Apenas testes de DHCP, routing, internet, regras e falhas mostram se o modo selecionado corresponde ao projeto pretendido.

Que modo RED é normalmente adequado para uma nova filial?

Standard/Unified é o ponto de partida mais claro quando todo o tráfego deve ser controlado centralmente e a central e o túnel têm capacidade suficiente. O breakout local para internet ou um gateway existente exigem uma decisão split consciente.

Que modo RED continua a funcionar quando o túnel falha?

Para verdadeira autonomia da internet local, a Sophos descreve Manual/Split com um gateway local existente e rotas estáticas. Com Standard/Unified e Standard/Split, os clientes servidos pela RED normalmente também perdem o acesso à internet quando o túnel falha.

Uma SD-RED 60 pode transportar VLANs em todos os modos?

Não. A Sophos suporta tagging VLAN através do túnel RED numa SD-RED 60 apenas em Standard/Unified. O modo da porta LAN, as interfaces VLAN, DHCP e o tagging do switch também têm de corresponder.