Hoppa till innehållet
Avanet

Konfigurera och testa SD-WAN-rutter i Sophos Firewall

Med en SD-WAN-rutt styr du via vilken gateway ett definierat trafikflöde går i Sophos Firewall. Det är användbart med flera internetanslutningar, MPLS, route-based IPsec VPN, VoIP eller molntjänster. Rutten måste avgränsas noggrant och testas med verklig trafik, annars kan den omfatta interna nät eller använda fel publik IP-adress vid failover.

Om Sophos Central ska generera route-based tunnlar och vägar mellan platser för flera hanterade brandväggar passar Konfigurera och verifiera en SD-WAN-anslutningsgrupp i Sophos Central bättre. Den här artikeln förklarar den lokala SD-WAN-rutten, som också är viktig vid verifiering av centralt distribuerade vägar.

Kort svar

En SD-WAN-rutt skapas här:

Routing > SD-WAN routes > IPv4 / IPv6 > Add

Fyra punkter måste vara klara i förväg:

  • vilken trafik som ska matcha baserat på incoming interface, source, destination och service
  • vilken primary/backup gateway eller SD-WAN profile som ska användas
  • om endast dessa gateways är tillåtna och vilken NAT som passar
  • hur rutt, gateway och returväg verifieras med Log Viewer och Packet Capture

För publika IPv4-mål bör du inte generellt använda Any, utan om möjligt Internet IPv4 group eller specifika mål. Om SD-WAN ligger före Static i route precedence kan en bred Any-rutt annars även skicka intern trafik till WAN-gatewayen.

Videon kompletterar guiden för planering, konfiguration och verifiering av SD-WAN-rutter i Sophos Firewall.

Användning och planering

När SD-WAN passar bättre än en statisk rutt

En statisk rutt räcker när ett målnät alltid kan nås via en fast next hop. SD-WAN-rutter lägger till kriterier som source, service, användare eller applikation och kan välja gateways efter tillgänglighet eller kvalitet.

Typiska fall är:

  • styra vissa klienter eller tjänster via WAN2 och växla till WAN1 vid fel
  • skicka VoIP eller molnapplikationer via en väg med låg latens och liten paketförlust
  • använda MPLS, LTE/5G eller en route-based IPsec-tunnel som primär väg eller backup
  • binda trafik till en operatör vars publika IP-adress är tillåten hos en motpart

Planeringsexempel och förutsättningar

Beskriv ett konkret trafikflöde innan rutten skapas. För Microsoft 365-trafik kan planeringen se ut så här:

  • Incoming interface: internt LAN-interface
  • Source network: Client_Net_10.20.0.0_24
  • Destination: egen underhållen Microsoft 365-målgrupp eller Internet IPv4 group
  • Services: HTTPS och vid behov en servicegrupp för UDP 3478-3481
  • Primary gateway: WAN2
  • Backup gateway: WAN1
  • Fallback: tillåt default route eller aktivera Route only through specified gateways
  • NAT: MASQ eller fast SNAT-IP som passar vald gateway
  • Test: definierad klient-IP, mål, förväntad gateway och förväntad loggpost

Det krävs också lämpliga firewall-regler, NAT-regler för trafik som ska översättas, aktiverad firewall-logging samt åtkomst till Log viewer och Diagnostics > Packet capture. WAN-gateways finns under Network > WAN link manager; custom gateways för MPLS, RED eller XFRM skapas under Routing > Gateways.

Det allmänna Active/Backup-beteendet för den normala WAN-vägen beskrivs i Konfigurera WAN-failover i Sophos Firewall. Grunderna för gränssnitt och gateways finns i Konfigurera zoner och gränssnitt i Sophos Firewall.

Vid route-based IPsec är riktningen viktig: Ett XFRM-interface som Incoming interface matchar trafik som kommer in från tunneln. För LAN-till-VPN-trafik väljer du i stället gatewayen för XFRM-interfacet som primary gateway eller i en SD-WAN profile. Grunderna finns i Skapa IPsec-route på Sophos Firewall.

Konfigurera SD-WAN-rutten

Definiera matchningskriterier

  1. Öppna Routing > SD-WAN routes.
  2. Välj IPv4 eller IPv6 och klicka på Add.
  3. Ange ett tydligt namn, till exempel Clients_M365_WAN2.
  4. Välj det Incoming interface där trafiken som ska styras kommer in.
  5. Välj vid behov ett DSCP-värde om inkommande paket är tillförlitligt märkta.
  6. Definiera Source networks och lägg vid behov till Users or groups.
  7. Begränsa Destination networks så mycket som möjligt.
  8. Begränsa Services till nödvändiga protokoll och portar.
  9. Välj vid behov Application objects.
  10. Välj en SD-WAN profile eller primary/backup gateways under Link selection settings.
  11. Aktivera eller inaktivera Route only through specified gateways medvetet.
  12. Spara rutten och flytta den till rätt position; den första matchande SD-WAN-rutten vinner.
  13. Testa med en definierad klient och ett definierat mål.

Application Objects kräver en aktiv Web Protection License. Den första anslutningen dirigeras utifrån destination IP, port, protokoll och incoming interface via en annan matchande SD-WAN-rutt eller annars via default route. Först efter applikationsidentifieringen gäller Application Object för efterföljande anslutningar. Klassificeringsdata har en TTL på 3600 sekunder från sessionsstart. För Micro Apps stöder endast DPI Engine Mode alla applikationer; Web Proxy Mode stöder bara Pattern Applications och Synchronized Security Applications.

I ett HA-kluster synkroniserar SFOS denna Application Routing-cache via den dedikerade HA-länken med multicast 226.1.1.1 på port 4455. En omstart av brandväggen rensar klassificeringsdata. Efter en omstart eller ett HA-problem kontrolleras därför inte bara tunnel- eller gatewaystatus; en första och en efterföljande applikationsanslutning skapas på nytt.

Välj gateway eller SD-WAN profile

Primary/backup gateways räcker för en föredragen väg och en fallback. För en SD-WAN profile skapar du minst två gateways, sedan profilen under Routing > SD-WAN profiles och väljer den därefter i rutten. En profile är användbar vid flera vägar, load balancing eller SLA-kriterier:

  • First available gateway använder den första tillgängliga gatewayen i den definierade ordningen.
  • Load balancing fördelar anslutningar; Session Persistence och Gateway Weights styr bindning och fördelning.
  • Best quality jämför exakt ett kriterium: latens, jitter eller paketförlust.
  • Custom SLA kräver gränsvärden för alla tre kriterier och använder den valda routingstrategin om de inte uppfylls.

Health Checks testar via ping eller TCP upp till två Probe Targets. Målen bör representera den relevanta vägen, men bevisar inte att en hel applikation fungerar. Med Best Quality sker failback dessutom först när den ursprungliga gatewayen är 10 ms bättre i latens eller 5 ms bättre i jitter; för paketförlust finns ingen sådan marginal.

Ett profile kan innehålla två till åtta gateways. Vid Load balancing finns Round-robin eller Session Persistence baserat på source IP, destination IP, source och destination eller en enskild anslutning; valfria Gateway Weights motsvarar olika länkkapacitet. Om två Probe Targets anges testar SFOS först det första målet. Om det inte svarar byter brandväggen till det andra och stannar där så länge det svarar. Att det första målet återkommer utlöser inte ensamt ett omedelbart byte tillbaka.

Om Route only through specified gateways är aktivt droppar firewall trafiken när de angivna vägarna inte är tillgängliga. Utan alternativet kontrollerar den andra SD-WAN-rutter och därefter default route. Om en backup gateway tas bort ställer Sophos Firewall den på None; om primary gateway eller SD-WAN profile tas bort raderas rutten och default route kan ta över.

Samordna route precedence och NAT

Route precedence bestämmer ordningen mellan Static, SD-WAN och VPN. Direktanslutna nät och SSL VPN tillhör kategorin Static. Den aktuella ordningen visas under Routing > SD-WAN routes eller i Device Console; ändringar och rollback beskrivs i Ändra route precedence säkert i Sophos Firewall.

Routing väljer vägen, medan NAT ändrar adresser. Internettrafik via WAN2 kan därför behöva MASQ eller ett fast SNAT-IP på den vägen. För interna nät och VPN är NAT däremot ofta oönskat. Sambanden beskrivs i Förstå NAT i Sophos Firewall: SNAT, DNAT, MASQ, PAT.

Testa och godkänn rutten

Standardtest med verklig trafik

  1. Välj en testklient med känd IP-adress och ett entydigt mål.
  2. Aktivera logging i rätt firewall-regel.
  3. Starta en verklig anslutning.
  4. Kontrollera source, destination, service, rule ID, NAT ID och gateway i Log viewer.
  5. Kontrollera SD-WAN-ruttens traffic count: OUT räknar requests och IN replies endast om source och destination matchar i respektive riktning.
  6. Aktivera typen SD-WAN under System services > Log settings och kontrollera modulen SD-WAN i Log Viewer för profile-, SLA- och route-händelser.
  7. Ange vid oklarheter ett snävt filter för klient, mål och port under Diagnostics > Packet capture.

Policy tester tar inte hänsyn till SD-WAN-rutter. Den kan kontrollera policymatchningar, men bekräftar varken vald SD-WAN-rutt eller faktisk gateway. För en fullständig analys, se Testa Sophos Firewall-regler med Log Viewer, Policy Test och Packet Capture.

Utvärdera SD-WAN performance

Under Diagnostics > SD-WAN performance väljs den SD-WAN profile som används. Alternativt öppnas Routing > SD-WAN profiles, aktuell profile väljs och under Status klickar man på Historical performance. För varje gateway visar vyn totalt antal anslutningar, överförd datamängd, tilldelade load-balancing-vikter samt latency, jitter och paketförlust för Live, 24h, 48h, Week eller Month.

Enligt Sophos betyder No data to display att ingen route ännu använder vald profile eller att ingen trafik passerar genom en sådan route. Meddelandet bevisar därför inget mätfel. Generera först ett kontrollerat trafikflöde över förväntad route och bekräfta det med Log Viewer eller Packet Capture.

Reset data transfer and connection count ändrar räknarna. Dokumentera värden och tidpunkt före en återställning. Även en graf utan avvikelser bevisar inte att brandväggsregel, NAT, applikation och returväg fungerar; dessa lager ingår fortfarande i det verkliga testet.

Testa failover och failback säkert

Ett kontrollerat avbrottstest utförs i ett underhållsfönster, med dokumenterad rollback och en oberoende managementväg till firewall. Kontrollera först de aktuella skrivskyddade statusvärdena i Device Console:

system route_precedence show
show routing reroute-connection
show routing reroute-snat-connection

Starta sedan verklig applikationstrafik, låt primary gateway kontrollerat bli otillgänglig och kontrollera väg, sessioner, Public Source IP och returväg. Ta inte bort primary gateway eller SD-WAN profile för testet, eftersom det raderar rutten och endast testar fallback till default route. Även redigering av route eller profile samt en ändring av Route Precedence kan dirigera om befintliga anslutningar och hör inte hemma i samma baslinjetest. Vid direkt primary/backup-val går nya anslutningar åter via primary när den kommer tillbaka; befintliga anslutningar ligger i regel kvar på backup gateway.

reroute-connection är aktiverat som standard och gäller anslutningar utan SNAT. SNAT-anslutningar dirigeras inte om som standard; även med separat aktiverat reroute-snat-connection fungerar det bara om båda vägarna använder samma översatta Source IP. Med MASQ eller olika Override Source Translation-adresser dirigeras SNAT-anslutningen inte om och den befintliga sessionen bryts när vägen fallerar.

Avgränsa problem systematiskt

Rutten matchar inte

  • Jämför incoming interface, source network, destination och service med det verkliga flödet.
  • Kontrollera ruttordningen; den första matchande SD-WAN-rutten vinner.
  • Kontrollera licens, DPI-identifiering och en andra anslutning efter klassificeringen för Application Objects.
  • Använd inte traffic count som enda bevis, eftersom requests och replies bara räknas när source- och destinationkriterierna matchar.
  • Vid Direct Web Proxy räcker inte HTTP/HTTPS som service: använd Any eller en service för porten under Web > General settings > Web proxy listening port. I det här specialfallet matchar source network och incoming interface inte för reply packets; proxyns returväg kräver dessutom en WAN default gateway eller en lämplig statisk rutt.
  • För en SD-WAN-rutt som migrerats från SFOS 17.5 eller tidigare kontrollerar man om den ursprungliga brandväggsregeln har raderats. Sådana migrerade rutter förblir kopplade till den gamla regeln och tas också bort när regeln raderas.
  • För IPv6 övervakar Dead Gateway Detection i SD-WAN-rutter inte nätverkstrafik från tredje part, till exempel SNMP. En utebliven extern mätning är därför inget tillförlitligt bevis på DGD-status.

Konfigurera Direct Web Proxy med en PAC-fil beskriver listener, klientdistribution, skyddsregel och test med verklig trafik.

Separata switches och matchningsregler gäller för reply packets och system-generated traffic. Dessa fall förklaras i Kontrollera Sophos Firewall SD-WAN-routing för reply packets och system traffic.

Trafiken tar fel väg

  • Ersätt Any med Internet IPv4 group eller specifika mål för publika IPv4-destinationer.
  • Kontrollera route precedence, särskilt om interna nät, SSL VPN eller policy-based IPsec berörs.
  • Kontrollera gateway- och SLA-status samt Health Check Targets.
  • Jämför NAT-regeln och översatt Source IP med den gateway som faktiskt används.
  • Kontrollera om primary gateway eller SD-WAN profile har tagits bort och därmed även rutten.

Applikationen eller svaret fallerar efter failover

Kontrollera först med Packet Capture om paketet lämnar via förväntad gateway och om svaret kommer tillbaka. Kontrollera därefter NAT, allowlists för publika IP-adresser, Session Persistence, MTU/MSS och status för VPN- eller MPLS-vägen. Särskilt SIP/RTP, bankportaler och API:er med fast Source IP måste testas med verklig applikationstrafik.

Om problemet började efter en firmwareuppdatering bör du kontrollera aktuella versionsnoteringar för SFOS 22.0 innan omfattande regeländringar görs. SFOS 22.0 MR1 åtgärdar bland annat slumpmässiga SD-WAN-avbrott och envägsljud via route-based VPN med SD-WAN-routing.

Drift och dokumentation

Dokumentera syfte, incoming interface, source/destination, services, gateway eller profile, fallback, NAT-förväntning, testklient, testmål, owner och granskningsdatum för varje produktiv SD-WAN-rutt. Efter ändringar av operatör, VPN, interface eller molntjänst bör matchning, loggar och failover kontrolleras igen.

En rutt är godkänd först när:

  • matchningskriterierna endast omfattar den planerade trafiken
  • firewall-regel, NAT och route precedence stämmer med designen
  • Log Viewer och Packet Capture bekräftar den förväntade vägen
  • failover, failback och Public Source IP reagerar enligt dokumentationen
  • en ansvarig och nästa granskningsdatum är registrerade