Hoppa till innehållet
Avanet

Ändra Route Precedence säkert på Sophos Firewall

Route Precedence avgör globalt om Sophos Firewall först utvärderar Static Routes, SD-WAN Policy Routes eller VPN-rutter. Ordningen läses från vänster till höger: den första matchande routingtypen får företräde.

Varför Route Precedence behövs

Sophos Firewall lagrar inte Static, SD-WAN och VPN i en gemensam routinglista. De är separata kategorier och flera kategorier kan samtidigt innehålla en matchande väg till samma destination. Route Precedence avgör i vilken kategori brandväggen först söker efter en matchande rutt.

Ett typiskt exempel: en klient i LAN ska nå fjärrnätet 10.20.0.0/16 via en policybaserad IPsec-tunnel. Samtidigt matchar även en SD-WAN-rutt med destinationen Any denna trafik.

  • Med static sdwan_policyroute vpn kontrollerar brandväggen först Static. Om ingen matchande väg finns där matchar därefter den breda SD-WAN-rutten och trafiken kan gå till WAN-gatewayen i stället för VPN-tunneln.
  • Med static vpn sdwan_policyroute kontrollerar brandväggen VPN-rutterna direkt efter Static. Rutten till fjärrnätet får därmed företräde framför den allmänna SD-WAN-rutten.

Ersätt exempelnätet 10.20.0.0/16 med det verkliga fjärrnätet. Den viktiga frågan är inte vilken ordning som låter generellt ”bättre”, utan vilken routingtyp som ska vinna för det konkreta paketflödet.

Route Precedence ordnar endast kategorierna. Den ändrar inte ordningen för enskilda Static Routes eller SD-WAN Routes inom deras kategori. Besvara tre frågor före en ändring:

  1. Vilken konkret trafik tar för närvarande fel väg?
  2. Vilka av de tre kategorierna innehåller en matchande rutt?
  3. Vilken kategori ska ha företräde för denna trafik?

Om endast en kategori matchar löser en annan Route Precedence inte problemet. Då måste den berörda rutten, SD-WAN-policyn, VPN-konfigurationen, NAT-regeln eller returvägen korrigeras.

Visa och ändra Route Precedence direkt

Kommandona körs i Device Console, inte i Advanced Shell. Välj menyalternativ 4 efter inloggningen via SSH. Om åtkomsten ännu inte är konfigurerad hjälper Anslut till Sophos Firewall via SSH.

Följande exempel ställer in Static först, VPN som nummer två och SD-WAN sist:

system route_precedence show
system route_precedence set static vpn sdwan_policyroute
system route_precedence show

Det första kommandot visar den aktuella ordningen, det andra ändrar den och det tredje bekräftar resultatet. Ett set-kommando innehåller alltid alla tre värden. Deras position bestämmer ordningen; inga nummer läggs till.

⚠️ Viktigt: Ändringen börjar gälla omedelbart och globalt. Dokumentera hela den ursprungliga ordningen och testa en oberoende hanteringsväg innan set-kommandot körs. En felaktig ordning kan påverka produktionstrafik samt åtkomst till WebAdmin och SSH.

Återställ Sophos standardordning med:

system route_precedence set static sdwan_policyroute vpn

WebAdmin visar också den aktuella ordningen under Routing > SD-WAN routes, men den kan endast ändras via Device Console.

Vad Static, SD-WAN och VPN betyder

De tre värdena representerar routingkategorier, inte enskilda rutter:

  • static omfattar direktanslutna nätverk, Unicast Routes, Dynamic Routes och SSL VPN.
  • sdwan_policyroute omfattar de Policy Routes som konfigurerats under Routing > SD-WAN routes.
  • vpn omfattar automatiskt skapade policybaserade IPsec-rutter. I SFOS 22.0 omfattar kategorin även rutter som definierats med ipsec_route.

SFOS-versionen är viktig för ipsec_route: I SFOS 21.5 tillhör kommandot kategorin static, medan det i SFOS 22.0 tillhör vpn. Guiden om IPsec-rutter på Sophos Firewall förklarar hela indelningen.

SSL VPN tillhör alltid static, inte vpn. Ruttbaserad IPsec via XFRM-gränssnitt styrs av den konfigurerade statiska, dynamiska eller SD-WAN-rutten. I detta fall är XFRM-gränssnittet, rutten och dess Administrative Distance avgörande, inte enbart positionen för vpn.

Static, SD-WAN, VPN

system route_precedence set static sdwan_policyroute vpn

Detta är standardordningen och rätt utgångsläge för många miljöer. Den förhindrar att breda SD-WAN-rutter åsidosätter direktanslutna nätverk, LAN, DMZ, VLAN och SSL VPN.

Static, VPN, SD-WAN

system route_precedence set static vpn sdwan_policyroute

Denna ordning behåller Static först, utvärderar därefter VPN-rutter och använder SD-WAN sist. Den är lämplig när statiska och direktanslutna vägar måste behålla prioritet, men en konkurrerande policybaserad VPN-rutt ska kontrolleras före SD-WAN. Sophos använder samma ordning i dokumenterade scenarier för ruttbaserad VPN-failover och MTA med flera WAN-anslutningar.

SD-WAN, Static, VPN

system route_precedence set sdwan_policyroute static vpn

Använd endast denna variant när Policy Routing medvetet ska ha företräde framför statiska rutter. Var särskilt försiktig med en SD-WAN-rutt som har destinationen Any: Den kan även omfatta interna nätverk eller hanteringsåtkomst och skicka trafiken mot WAN-gatewayen. En SD-WAN-rutt bör därför använda så specifika destinationer som möjligt och testas.

VPN, Static, SD-WAN

system route_precedence set vpn static sdwan_policyroute

VPN först är ett riktat undantag, inte en generell lösning på IPsec-problem. Sophos kräver exempelvis denna ordning för L2TP-fjärråtkomst. vpn före static prioriterar dock VPN framför Static endast när den konkurrerande statiska rutten leder till WAN-zonen. För destinationer i andra zoner fortsätter brandväggen att använda den statiska eller lokala rutten.

Ändra Route Precedence säkert

Förbered både kommandot och det berörda paketflödet före en produktionsändring:

  1. Spara hela den aktuella ordningen med system route_precedence show och använd den för att förbereda återställningskommandot.
  2. Identifiera källa, destination, tjänst, zon och berörda gränssnitt. Kontrollera Static Routes, SD-WAN Routes, VPN-rutter och XFRM-gränssnitt för konkurrerande destinationer.
  3. Testa en oberoende väg tillbaka till brandväggen, exempelvis en lokal konsol, ett separat hanteringsgränssnitt eller en opåverkad administrativ väg.
  4. Ändra endast Route Precedence. Ändra inte NAT-, brandväggs-, VPN- och SD-WAN-regler samtidigt, så att orsak och verkan förblir tydliga.

Om SD-WAN är inblandat ska man även kontrollera om SD-WAN är aktiverat för systemgenererad trafik eller Reply Packets:

show routing sd-wan-policy-route system-generate-traffic
show routing sd-wan-policy-route reply-packet

Dessa alternativ ingår inte i Route Precedence, men kan förstärka dess effekt. Kontrollera Sophos Firewall SD-WAN-routing för Reply Packets och System Traffic förklarar dem i detalj.

Bekräfta efter set-kommandot först ordningen med system route_precedence show. Testa därefter det konkreta fallet:

  • Testa applikationen, en TCP-anslutning eller ping till destinationen.
  • Kontrollera Route Lookup, Log Viewer och vid behov Packet Capture.
  • Kontrollera NAT och motpartens returväg.
  • Testa WebAdmin och SSH från relevanta hanteringsnätverk.

En grön VPN-status eller en befintlig rutt bevisar inte att paketflödet fungerar. Praktiska kontroller beskrivs i Testa Sophos Firewall-regler med Log Viewer och Packet Capture och Använd Packet Capture i Sophos Firewall WebAdmin.

Återställning

Vid återställning ställs exakt den ursprungliga ordningen som dokumenterades före ändringen in:

system route_precedence set <första värdet> <andra värdet> <tredje värdet>

Ersätt alla tre platshållare. Det tidigare tillståndet kan inte härledas enbart från det första värdet, eftersom sex ordningar är möjliga. Upprepa därefter system route_precedence show och samma funktions- och hanteringstester.

Om ändringen inte löser problemet

  • Endast ett destinationsnätverk berörs: En mer specifik statisk rutt, en smalare SD-WAN-rutt eller en korrigerad VPN-konfiguration är oftast mer exakt än en global ändring.
  • VPN-tunneln är grön, men trafiken tar fel väg: Vid ruttbaserad IPsec kontrolleras först XFRM-gränssnitt och rutt. Vid policybaserad IPsec kontrolleras även Traffic Selectors och den versionsberoende hanteringen av ipsec_route. Följ guiden för felsökning av IPsec VPN.
  • Utgående väg är korrekt, men returvägen är det inte: Routing bestämmer vägen, medan NAT ändrar käll- eller destinationsadressen. Kontrollera returrutten och NAT-konfigurationen.
  • En migrerad brandvägg visar en oväntad ordning: Utmatningen från system route_precedence show är avgörande, inte den aktuella standarden. Migrerade SD-WAN-rutter kan dessutom förbli kopplade till den ursprungliga brandväggsregeln och försvinna när regeln tas bort.
  • WebAdmin eller SSH är inte tillgängligt efter en SD-WAN-ändring: Ofta sammanfaller tre villkor: SD-WAN står före Static, en matchande SD-WAN-rutt använder Any och System Traffic eller Reply Packets är aktiverade för SD-WAN. Återställ den ursprungliga ordningen via den förberedda hanteringsvägen och begränsa SD-WAN-rutten.

Vanliga frågor

Tillhör SSL VPN vpn eller static i Route Precedence?

SSL VPN-anslutningar tillhör kategorin static. Värdet vpn representerar främst automatiskt skapade policybaserade IPsec-rutter och, i SFOS 22.0, ipsec_route.

Måste Route Precedence ändras för varje VPN?

Nej. Inställningen är global och bör endast ändras när flera routingkategorier konkurrerar i det konkreta paketflödet. För en enskild destination är en specifik rutt eller en korrigerad VPN-konfiguration oftast säkrare.