Hoppa till innehållet
Avanet

Ändra Route Precedence säkert på Sophos Firewall

Route Precedence avgör globalt om Sophos Firewall först utvärderar Static Routes, SD-WAN Policy Routes eller VPN-rutter. Ordningen gäller när flera kategorier matchar samma paketflöde. Ett viktigt undantag: vpn före static åsidosätter statiska eller lokala rutter endast för destinationer i WAN-zonen.

Varför Route Precedence behövs

Sophos Firewall lagrar inte Static, SD-WAN och VPN i en gemensam routinglista. De är separata kategorier och flera kategorier kan samtidigt innehålla en matchande väg till samma destination. Route Precedence avgör i vilken kategori brandväggen först söker efter en matchande rutt.

Ett typiskt exempel: en klient i LAN ska nå fjärrnätet 10.20.0.0/16 via en policybaserad IPsec-tunnel. Samtidigt matchar även en SD-WAN-rutt med destinationen Any denna trafik.

  • Med static sdwan_policyroute vpn kontrollerar brandväggen först Static. Om ingen matchande väg finns där matchar därefter den breda SD-WAN-rutten och trafiken kan gå till WAN-gatewayen i stället för VPN-tunneln.
  • Med static vpn sdwan_policyroute kontrollerar brandväggen VPN-rutterna direkt efter Static. Rutten till fjärrnätet får därmed företräde framför den allmänna SD-WAN-rutten.

Ersätt exempelnätet 10.20.0.0/16 med det verkliga fjärrnätet. Den viktiga frågan är inte vilken ordning som låter generellt ”bättre”, utan vilken routingtyp som ska vinna för det konkreta paketflödet.

Route Precedence ordnar endast kategorierna. Den ändrar inte ordningen för enskilda Static Routes eller SD-WAN Routes inom deras kategori. Besvara tre frågor före en ändring:

  1. Vilken konkret trafik tar för närvarande fel väg?
  2. Vilka av de tre kategorierna innehåller en matchande rutt?
  3. Vilken kategori ska ha företräde för denna trafik?

Om endast en kategori matchar löser en annan Route Precedence inte problemet. Då måste den berörda rutten, SD-WAN-policyn, VPN-konfigurationen, NAT-regeln eller returvägen korrigeras. Route Precedence tillåter inte heller trafik mellan zoner; en lämplig brandväggsregel krävs fortfarande.

Visa och ändra Route Precedence direkt

Kommandona körs i Device Console, inte i Advanced Shell. Välj menyalternativ 4 efter inloggningen via SSH. Om åtkomsten ännu inte är konfigurerad hjälper Anslut till Sophos Firewall via SSH.

Dokumentera först hela den aktuella ordningen och skapa återställningskommandot utifrån den. Dagens Sophos-standard ersätter inte detta, eftersom migrerade eller anpassade brandväggar kan ha en annan startordning.

⚠️ Viktigt: Ändringen är global. Dokumentera startordningen och säkerställ en oberoende hanteringsväg före set-kommandot. En olämplig ordning kan påverka produktionstrafik samt WebAdmin- och SSH-åtkomst.

Följande exempel ställer in Static först, VPN som nummer två och SD-WAN sist:

system route_precedence show
system route_precedence set static vpn sdwan_policyroute
system route_precedence show

Det första kommandot visar ordningen, det andra ändrar den och det tredje kontrollerar resultatet. Positionen bestämmer prioriteten. Slututdata måste visa static, vpn, sdwan_policyroute exakt i den ordningen; testa därefter det verkliga paketflödet.

Sophos aktuella standardordning är:

system route_precedence set static sdwan_policyroute vpn

Kommandot är endast en återställning om system route_precedence show visade exakt denna ordning före ändringen.

WebAdmin visar också den aktuella ordningen under Routing > SD-WAN routes, men den kan endast ändras via Device Console.

Vad Static, SD-WAN och VPN betyder

De tre värdena representerar routingkategorier, inte enskilda rutter:

  • static omfattar direktanslutna nätverk, Unicast Routes, Dynamic Routes och SSL VPN.
  • sdwan_policyroute omfattar de Policy Routes som konfigurerats under Routing > SD-WAN routes.
  • vpn omfattar automatiskt skapade policybaserade IPsec-rutter. I SFOS 22.0 omfattar kategorin även rutter som definierats med ipsec_route.

Policybaserade IPsec-rutter och ipsec_route-poster syns inte i WebAdmins routningstabell. Ta även med VPN-konfigurationen och rutter från Device Console i konfliktanalysen. Guiden om IPsec-rutter på Sophos Firewall förklarar hela indelningen.

SSL VPN tillhör static, inte vpn. Ruttbaserad IPsec via XFRM styrs av den konfigurerade statiska, dynamiska eller SD-WAN-rutten. XFRM-gränssnittet, rutten och dess Administrative Distance är avgörande, inte enbart positionen för vpn. Om ingen rutt matchar tillhandahåller WAN Link Manager standardrutten.

Static, SD-WAN, VPN

system route_precedence set static sdwan_policyroute vpn

Detta är standardordningen och rätt utgångsläge för många miljöer. Den förhindrar att breda SD-WAN-rutter åsidosätter direktanslutna nätverk, LAN, DMZ, VLAN och SSL VPN.

Static, VPN, SD-WAN

system route_precedence set static vpn sdwan_policyroute

Denna ordning behåller Static först, utvärderar därefter VPN-rutter och använder SD-WAN sist. Den är användbar när statiska och direktanslutna vägar måste behålla sin prioritet, medan en konkurrerande policybaserad VPN-rutt måste kontrolleras före SD-WAN. Sophos använder den också för ruttbaserad VPN-failover med två internetanslutningar och MTA med flera WAN-anslutningar.

SD-WAN, Static, VPN

system route_precedence set sdwan_policyroute static vpn

Använd endast denna variant när Policy Routing medvetet ska ha företräde framför statiska rutter. Var särskilt försiktig med en SD-WAN-rutt som har destinationen Any: Den kan även omfatta interna nätverk eller hanteringsåtkomst och skicka trafiken mot WAN-gatewayen. En SD-WAN-rutt bör därför använda så specifika destinationer som möjligt och testas.

VPN, Static, SD-WAN

system route_precedence set vpn static sdwan_policyroute

VPN först är ett riktat undantag, inte en generell lösning på IPsec-problem. För L2TP-fjärråtkomst måste vpn stå först; static och sdwan_policyroute kan därefter följa i valfri ordning. vpn före static prioriterar dock VPN framför Static endast när den konkurrerande statiska rutten leder till WAN-zonen. För destinationer i andra zoner fortsätter brandväggen att använda den statiska eller lokala rutten.

Den policy-based design som dirigerar filialens internettrafik via huvudkontoret kräver också exakt den här ordningen. Den kombinerar Any-selektorer, en VPN-to-WAN-regel, MASQ och ett separat beslut för systemgenererad trafik.

Ändra Route Precedence säkert

Förbered både kommandot och det berörda paketflödet före en produktionsändring:

  1. Spara hela den aktuella ordningen med system route_precedence show och använd den för att förbereda återställningskommandot.
  2. Identifiera källa, destination, tjänst, zon och berörda gränssnitt. Kontrollera Static Routes, SD-WAN Routes, VPN-rutter och XFRM-gränssnitt för konkurrerande destinationer.
  3. Testa en oberoende väg tillbaka till brandväggen, exempelvis en lokal konsol, ett separat hanteringsgränssnitt eller en opåverkad administrativ väg.
  4. Ändra endast Route Precedence. Ändra inte NAT-, brandväggs-, VPN- och SD-WAN-regler samtidigt, så att orsak och verkan förblir tydliga.

Om SD-WAN är inblandat ska man även kontrollera om SD-WAN är aktiverat för systemgenererad trafik eller Reply Packets:

show routing sd-wan-policy-route system-generate-traffic
show routing sd-wan-policy-route reply-packet

Dessa alternativ ändrar inte ordningen. De utökar den trafik som SD-WAN Routes gäller för: Reply-Packet-Routing gäller inte om den utgående vägen endast använde WAN Link Managers standardrutt. För systemtrafik ska endast destinationsnät och tjänster användas, eftersom Incoming Interface och Source Network är okända. Minst en gateway i WAN Link Manager måste vara Active; gatewayar som enbart är Backup räcker inte. Systemgenererad RED-trafik över UDP 3410 ligger som Layer 2 utanför SD-WAN-routing. Kontrollera Sophos Firewall SD-WAN-routing för Reply Packets och System Traffic förklarar detaljerna.

Bekräfta efter set-kommandot först ordningen med system route_precedence show. Testa därefter det konkreta fallet:

  • Testa applikationen, en TCP-anslutning eller ping till destinationen.
  • Kontrollera Route Lookup, Log Viewer och vid behov Packet Capture.
  • Kontrollera NAT och motpartens returväg.
  • Testa WebAdmin och SSH från relevanta hanteringsnätverk.

En grön VPN-status eller en befintlig rutt bevisar inte att paketflödet fungerar. Praktiska kontroller beskrivs i Testa Sophos Firewall-regler med Log Viewer och Packet Capture och Använd Packet Capture i Sophos Firewall WebAdmin.

Återställning

Vid återställning ställs exakt den ursprungliga ordningen som dokumenterades före ändringen in:

system route_precedence set <erster Wert> <zweiter Wert> <dritter Wert>

Ersätt alla tre platshållare. Det tidigare tillståndet kan inte härledas enbart från det första värdet, eftersom sex ordningar är möjliga. Upprepa därefter system route_precedence show och samma funktions- och hanteringstester.

Om ändringen inte löser problemet

  • Endast ett destinationsnätverk berörs: En mer specifik statisk rutt, en smalare SD-WAN-rutt eller en korrigerad VPN-konfiguration är oftast mer exakt än en global ändring.
  • VPN-tunneln är grön, men trafiken tar fel väg: Vid ruttbaserad IPsec kontrolleras först XFRM-gränssnitt och rutt. Vid policybaserad IPsec kontrolleras även Traffic Selectors och den versionsberoende hanteringen av ipsec_route. Följ guiden för felsökning av IPsec VPN.
  • Utgående väg är korrekt, men returvägen är det inte: Routing bestämmer vägen, medan NAT ändrar käll- eller destinationsadressen. Kontrollera returrutten och NAT-konfigurationen.
  • En migrerad brandvägg visar en oväntad ordning: Utmatningen från system route_precedence show är avgörande, inte den aktuella standarden. Migrerade SD-WAN-rutter kan dessutom förbli kopplade till den ursprungliga brandväggsregeln och försvinna när regeln tas bort.
  • WebAdmin eller SSH är inte tillgängligt efter en SD-WAN-ändring: Ofta sammanfaller tre villkor: SD-WAN står före Static, en matchande SD-WAN-rutt använder Any och System Traffic eller Reply Packets är aktiverade för SD-WAN. Återställ den ursprungliga ordningen via den förberedda hanteringsvägen och begränsa SD-WAN-rutten.
  • En SSL VPN-begäran når det interna målet, men svaret når inte klienten: SSL VPN tillhör static. Om SD-WAN står före kan en bred SD-WAN-rutt leda svaret till adressintervallet bort från tunneln. Begränsa rutten specifikt; hela kontrollflödet finns i Konfigurera och testa SSL VPN Remote Access.

Vanliga frågor

Varför syns inte den konkurrerande VPN-rutten i routningstabellen?

Policybaserade IPsec-rutter och ipsec_route-poster syns inte där. Kontrollera även IPsec-konfigurationen och rutter från Device Console innan Route Precedence ändras.

Ersätter Route Precedence en brandväggsregel?

Nej. Den väljer mellan konkurrerande routingkategorier. Trafiken kräver fortfarande en lämplig brandväggsregel och, beroende på designen, NAT och en fungerande returväg.