Hoppa till innehållet
Avanet

Konfigurera och testa SD-WAN-rutter i Sophos Firewall

Med en SD-WAN-rutt styr du via vilken gateway ett definierat trafikflöde går i Sophos Firewall. Det är användbart med flera internetanslutningar, MPLS, route-based IPsec VPN, VoIP eller molntjänster. Rutten måste avgränsas noggrant och testas med verklig trafik, annars kan den omfatta interna nät eller använda fel publik IP-adress vid failover.

Kort svar

En SD-WAN-rutt skapas här:

Routing > SD-WAN routes > IPv4 / IPv6 > Add

Fyra punkter måste vara klara i förväg:

  • vilken trafik som ska matcha baserat på incoming interface, source, destination och service
  • vilken primary/backup gateway eller SD-WAN profile som ska användas
  • om endast dessa gateways är tillåtna och vilken NAT som passar
  • hur rutt, gateway och returväg verifieras med Log Viewer och Packet Capture

För publika IPv4-mål bör du inte generellt använda Any, utan om möjligt Internet IPv4 group eller specifika mål. Om SD-WAN ligger före Static i route precedence kan en bred Any-rutt annars även skicka intern trafik till WAN-gatewayen.

Videon kompletterar guiden för planering, konfiguration och verifiering av SD-WAN-rutter i Sophos Firewall.

Användning och planering

När SD-WAN passar bättre än en statisk rutt

En statisk rutt räcker när ett målnät alltid kan nås via en fast next hop. SD-WAN-rutter lägger till kriterier som source, service, användare eller applikation och kan välja gateways efter tillgänglighet eller kvalitet.

Typiska fall är:

  • styra vissa klienter eller tjänster via WAN2 och växla till WAN1 vid fel
  • skicka VoIP eller molnapplikationer via en väg med låg latens och liten paketförlust
  • använda MPLS, LTE/5G eller en route-based IPsec-tunnel som primär väg eller backup
  • binda trafik till en operatör vars publika IP-adress är tillåten hos en motpart

Planeringsexempel och förutsättningar

Beskriv ett konkret trafikflöde innan rutten skapas. För Microsoft 365-trafik kan planeringen se ut så här:

  • Incoming interface: internt LAN-interface
  • Source network: Client_Net_10.20.0.0_24
  • Destination: egen underhållen Microsoft 365-målgrupp eller Internet IPv4 group
  • Services: HTTPS och vid behov en servicegrupp för UDP 3478-3481
  • Primary gateway: WAN2
  • Backup gateway: WAN1
  • Fallback: tillåt default route eller aktivera Route only through specified gateways
  • NAT: MASQ eller fast SNAT-IP som passar vald gateway
  • Test: definierad klient-IP, mål, förväntad gateway och förväntad loggpost

Det krävs också lämpliga firewall-regler, NAT-regler för trafik som ska översättas, aktiverad firewall-logging samt åtkomst till Log viewer och Diagnostics > Packet capture. WAN-gateways finns under Network > WAN link manager; custom gateways för MPLS, RED eller XFRM skapas under Routing > Gateways. Grunderna finns i Konfigurera zoner och interfaces i Sophos Firewall.

Vid route-based IPsec är riktningen viktig: Ett XFRM-interface som Incoming interface matchar trafik som kommer in från tunneln. För LAN-till-VPN-trafik väljer du i stället gatewayen för XFRM-interfacet som primary gateway eller i en SD-WAN profile. Grunderna finns i Skapa IPsec-route på Sophos Firewall.

Konfigurera SD-WAN-rutten

Definiera matchningskriterier

  1. Öppna Routing > SD-WAN routes.
  2. Välj IPv4 eller IPv6 och klicka på Add.
  3. Ange ett tydligt namn, till exempel Clients_M365_WAN2.
  4. Välj det Incoming interface där trafiken som ska styras kommer in.
  5. Välj vid behov ett DSCP-värde om inkommande paket är tillförlitligt märkta.
  6. Definiera Source networks och lägg vid behov till Users or groups.
  7. Begränsa Destination networks så mycket som möjligt.
  8. Begränsa Services till nödvändiga protokoll och portar.
  9. Välj vid behov Application objects.
  10. Välj en SD-WAN profile eller primary/backup gateways under Link selection settings.
  11. Aktivera eller inaktivera Route only through specified gateways medvetet.
  12. Spara rutten och flytta den till rätt position; den första matchande SD-WAN-rutten vinner.
  13. Testa med en definierad klient och ett definierat mål.

Application Objects kräver en aktiv Web Protection License. Den första anslutningen dirigeras utifrån destination IP, port, protokoll och incoming interface via en annan matchande SD-WAN-rutt eller annars via default route. Först efter applikationsidentifieringen gäller Application Object för efterföljande anslutningar. Klassificeringsdata har en TTL på 3600 sekunder från sessionsstart. För Micro Apps stöder endast DPI Engine Mode alla applikationer; Web Proxy Mode stöder bara Pattern Applications och Synchronized Security Applications.

Välj gateway eller SD-WAN profile

Primary/backup gateways räcker för en föredragen väg och en fallback. För en SD-WAN profile skapar du minst två gateways, sedan profilen under Routing > SD-WAN profiles och väljer den därefter i rutten. En profile är användbar vid flera vägar, load balancing eller SLA-kriterier:

  • First available gateway använder den första tillgängliga gatewayen i den definierade ordningen.
  • Load balancing fördelar anslutningar; Session Persistence och Gateway Weights styr bindning och fördelning.
  • Best quality jämför exakt ett kriterium: latens, jitter eller paketförlust.
  • Custom SLA kräver gränsvärden för alla tre kriterier och använder den valda routingstrategin om de inte uppfylls.

Health Checks testar via ping eller TCP upp till två Probe Targets. Målen bör representera den relevanta vägen, men bevisar inte att en hel applikation fungerar. Med Best Quality sker failback dessutom först när den ursprungliga gatewayen är 10 ms bättre i latens eller 5 ms bättre i jitter; för paketförlust finns ingen sådan marginal.

Om Route only through specified gateways är aktivt droppar firewall trafiken när de angivna vägarna inte är tillgängliga. Utan alternativet kontrollerar den andra SD-WAN-rutter och därefter default route. Om en backup gateway tas bort ställer Sophos Firewall den på None; om primary gateway eller SD-WAN profile tas bort raderas rutten och default route kan ta över.

Samordna route precedence och NAT

Route precedence bestämmer ordningen mellan Static, SD-WAN och VPN. Direktanslutna nät och SSL VPN tillhör kategorin Static. Den aktuella ordningen visas under Routing > SD-WAN routes eller i Device Console; ändringar och rollback beskrivs i Ändra route precedence säkert i Sophos Firewall.

Routing väljer vägen, medan NAT ändrar adresser. Internettrafik via WAN2 kan därför behöva MASQ eller ett fast SNAT-IP på den vägen. För interna nät och VPN är NAT däremot ofta oönskat. Sambanden beskrivs i Förstå NAT i Sophos Firewall: SNAT, DNAT, MASQ, PAT.

Testa och godkänn rutten

Standardtest med verklig trafik

  1. Välj en testklient med känd IP-adress och ett entydigt mål.
  2. Aktivera logging i rätt firewall-regel.
  3. Starta en verklig anslutning.
  4. Kontrollera source, destination, service, rule ID, NAT ID och gateway i Log viewer.
  5. Kontrollera SD-WAN-ruttens traffic count: OUT räknar requests och IN replies endast om source och destination matchar i respektive riktning.
  6. Aktivera typen SD-WAN under System services > Log settings och kontrollera modulen SD-WAN i Log Viewer för profile-, SLA- och route-händelser.
  7. Ange vid oklarheter ett snävt filter för klient, mål och port under Diagnostics > Packet capture.

Policy tester tar inte hänsyn till SD-WAN-rutter. Den kan kontrollera policymatchningar, men bekräftar varken vald SD-WAN-rutt eller faktisk gateway. För en fullständig analys, se Testa Sophos Firewall-regler med Log Viewer, Policy Test och Packet Capture.

Testa failover och failback säkert

Ett kontrollerat avbrottstest utförs i ett underhållsfönster, med dokumenterad rollback och en oberoende managementväg till firewall. Kontrollera först de aktuella skrivskyddade statusvärdena i Device Console:

system route_precedence show
show routing reroute-connection
show routing reroute-snat-connection

Starta sedan verklig applikationstrafik, låt primary gateway kontrollerat bli otillgänglig och kontrollera väg, sessioner, Public Source IP och returväg. Ta inte bort primary gateway eller SD-WAN profile för testet, eftersom det raderar rutten och endast testar fallback till default route. Vid direkt primary/backup-val går nya anslutningar åter via primary när den kommer tillbaka; befintliga anslutningar ligger i regel kvar på backup gateway.

reroute-connection är aktiverat som standard och gäller anslutningar utan SNAT. SNAT-anslutningar dirigeras inte om som standard; även med separat aktiverat reroute-snat-connection fungerar det bara om båda vägarna använder samma översatta Source IP. Med MASQ eller olika Override Source Translation-adresser dirigeras SNAT-anslutningen inte om och den befintliga sessionen bryts när vägen fallerar.

Avgränsa problem systematiskt

Rutten matchar inte

  • Jämför incoming interface, source network, destination och service med det verkliga flödet.
  • Kontrollera ruttordningen; den första matchande SD-WAN-rutten vinner.
  • Kontrollera licens, DPI-identifiering och en andra anslutning efter klassificeringen för Application Objects.
  • Använd inte traffic count som enda bevis, eftersom requests och replies bara räknas när source- och destinationkriterierna matchar.
  • Vid Direct Web Proxy räcker inte HTTP/HTTPS som service: använd Any eller en service för porten under Web > General settings > Web proxy listening port. I det här specialfallet matchar source network och incoming interface inte för reply packets; proxyns returväg kräver dessutom en WAN default gateway eller en lämplig statisk rutt.

Separata switches och matchningsregler gäller för reply packets och system-generated traffic. Dessa fall förklaras i Kontrollera Sophos Firewall SD-WAN-routing för reply packets och system traffic.

Trafiken tar fel väg

  • Ersätt Any med Internet IPv4 group eller specifika mål för publika IPv4-destinationer.
  • Kontrollera route precedence, särskilt om interna nät, SSL VPN eller policy-based IPsec berörs.
  • Kontrollera gateway- och SLA-status samt Health Check Targets.
  • Jämför NAT-regeln och översatt Source IP med den gateway som faktiskt används.
  • Kontrollera om primary gateway eller SD-WAN profile har tagits bort och därmed även rutten.

Applikationen eller svaret fallerar efter failover

Kontrollera först med Packet Capture om paketet lämnar via förväntad gateway och om svaret kommer tillbaka. Kontrollera därefter NAT, allowlists för publika IP-adresser, Session Persistence, MTU/MSS och status för VPN- eller MPLS-vägen. Särskilt SIP/RTP, bankportaler och API:er med fast Source IP måste testas med verklig applikationstrafik.

Om problemet började efter en firmwareuppdatering bör du kontrollera aktuella versionsnoteringar för SFOS 22.0 innan omfattande regeländringar görs. SFOS 22.0 MR1 åtgärdar bland annat slumpmässiga SD-WAN-avbrott och envägsljud via route-based VPN med SD-WAN-routing.

Drift och dokumentation

Dokumentera syfte, incoming interface, source/destination, services, gateway eller profile, fallback, NAT-förväntning, testklient, testmål, owner och granskningsdatum för varje produktiv SD-WAN-rutt. Efter ändringar av operatör, VPN, interface eller molntjänst bör matchning, loggar och failover kontrolleras igen.

En rutt är godkänd först när:

  • matchningskriterierna endast omfattar den planerade trafiken
  • firewall-regel, NAT och route precedence stämmer med designen
  • Log Viewer och Packet Capture bekräftar den förväntade vägen
  • failover, failback och Public Source IP reagerar enligt dokumentationen
  • en ansvarig och nästa granskningsdatum är registrerade