Hoppa till innehållet
Avanet

Konfigurera ett VLAN på Sophos Firewall och en UniFi-switch

VLAN separerar nätverk logiskt även när de använder samma switchar och kablar. I den här arkitekturen sköter Sophos Firewall routing, brandväggsregler, DHCP och säkerhetspolicyer. UniFi-switchen transporterar VLAN med 802.1Q-taggar till accesspunkter, klienter, servrar eller efterföljande switchar.

Artikeln går igenom ett komplett IPv4-exempel där Sophos Firewall används som tredjepartsgateway. Förutom menyvägarna behandlas de punkter där sådana projekt ofta misslyckas: fel parent interface, sammanblandade native och taggade VLAN, ett nätverksobjekt som saknas, en olämplig NAT-regel eller en AP-port vars native VLAN kolliderar med klient-VLAN för Wi-Fi.

Målarkitektur och exempelvärden

Följande värden används genom hela exemplet:

  • VLAN-namn: Clients.
  • VLAN-ID: 100.
  • Subnät: 10.100.0.0/24.
  • Gateway på Sophos Firewall: 10.100.0.1.
  • Zon på Sophos Firewall: Client eller LAN.
  • Nätverksobjekt: NET_Clients_VLAN100.
  • DHCP-intervall: 10.100.0.50 till 10.100.0.200.
  • Brandväggsregel: Clients_to_WAN.
  • UniFi-uplink till brandväggen: tillåt VLAN 100 taggat.
  • Klientport på switchen: använd VLAN 100 som native VLAN.

VLAN-ID 100 och det privata nätverket 10.100.0.0/24 är exempelvärden. Den verkliga miljön behöver ett oanvänt VLAN-ID och ett subnät utan överlappning. I den här designen finns gateway-adressen på Sophos Firewall. Klienterna skickar trafiken dit, där den styrs av regler, NAT, Web Protection, IPS eller andra policyer.

Om den grundläggande planeringen av gränssnitt och zoner först behöver klargöras, se Konfigurera zoner och gränssnitt på Sophos Firewall. Guiden förutsätter att det nya VLAN:et medvetet har planerats som klient-, gäst-, server- eller administrationsnätverk.

Konfigurera VLAN i en säker ordning

För erfarna administratörer är detta det korta arbetsflödet:

  1. Säkerhetskopiera Sophos- och UniFi-konfigurationerna och definiera en testport och alternativ administrationsåtkomst.
  2. Skapa VLAN-gränssnittet på rätt Sophos parent interface.
  3. Förbered nätverksobjektet, DHCP eller DHCP-relay och DNS-vägen.
  4. Skapa brandväggsregler och kontrollera vilken SNAT- eller MASQ-regel som översätter internettrafiken.
  5. Skapa ett virtuellt nätverk i UniFi med Third-party Gateway och samma VLAN-ID.
  6. Konfigurera uplink, klientport, AP-port eller efterföljande uplink med rätt native och taggade VLAN i UniFi Port Manager.
  7. Utför positiva och negativa tester med en riktig klient. Kontrollera förväntat Firewall Rule ID i Log Viewer och, för WAN-trafik, NAT Rule ID.

⚠️ Innan native VLAN ändras på en uplink måste det finnas en alternativ administrationsväg. Ett felaktigt native VLAN eller ett taggat VLAN som saknas kan ta bort switchen, accesspunkten eller brandväggen från administrationsnätverket.

Beslut före konfigurationen

Fastställ följande punkter innan konfigurationen börjar:

  • Vilket ledigt VLAN-ID ska användas?
  • Vilket IP-subnät utan överlappning ska VLAN:et få?
  • Ska Sophos Firewall tillhandahålla DHCP eller behövs DHCP-relay?
  • I vilken Sophos-zon ska VLAN:et ligga?
  • Vilka UniFi-portar ska transportera VLAN:et taggat?
  • Vilka portar ska leverera det otaggat till vanliga slutenheter?
  • Vilket native VLAN behöver uplinkar och accesspunkter för administrationstrafik?
  • Får VLAN:et bara nå internet eller även vissa interna servrar?
  • Vilka lokala brandväggstjänster får nås från zonen?
  • Hur nås switchen och brandväggen om den nya portkonfigurationen inte fungerar?

⚠️ Ett VLAN separerar bara Layer 2. Sophos Firewall avgör genom routing och brandväggsregler om trafik mellan VLAN tillåts. NAT ändrar adresser och ersätter inte heller utformningen av reglerna.

Skapa VLAN på Sophos Firewall

Vid användning av en tredjepartsgateway rekommenderar Ubiquiti att subnät, VLAN-ID och DHCP först förbereds på gatewayen. På Sophos Firewall börjar detta med VLAN-gränssnittet.

Menyväg:

Network > Interfaces > Add interface > Add VLAN

Arbetsgång:

  1. Ange ett namn, till exempel Clients VLAN 100.
  2. Välj under Interface den fysiska port, det RED-gränssnitt, den bridge eller den LAG där VLAN 100 anländer taggat.
  3. Välj en zon, till exempel den egna zonen Client eller den befintliga zonen LAN.
  4. Ange 100 under VLAN ID.
  5. Välj Static under IPv4 configuration i det här exemplet.
  6. Ställ in IP-adressen på 10.100.0.1/24.
  7. Spara gränssnittet.
Valet Add VLAN interface på Sophos Firewall
VLAN skapas på det parent interface där UniFi-switchen skickar det taggade VLAN:et till brandväggen.
Sophos Firewall VLAN-gränssnitt med VLAN-ID och IPv4-konfiguration
VLAN-ID, zon och IP-adress måste stämma överens med switch- och subnätsdesignen.

Parent interface är inte ett utbytbart exempelvärde. Det måste vara exakt den Sophos-port, bridge eller LAG som är fysiskt ansluten till UniFi-uplinken. Sophos stöder VLAN-ID från 1 till 4094. Samma ID kan inte användas flera gånger på samma fysiska gränssnitt.

Skapa ett nätverksobjekt för VLAN

Ett separat nätverksobjekt gör brandväggs- och NAT-reglerna läsbara och förhindrar att det nya VLAN:et av misstag tillåts genom ett för brett objekt.

Menyväg:

Hosts and services > IP host > Add

Använd följande värden i exemplet:

  • Name: NET_Clients_VLAN100.
  • IP version: IPv4.
  • Type: Network.
  • IP address: 10.100.0.0.
  • Subnet: 255.255.255.0 eller /24.

Objektnamnet kan väljas fritt, men bör tydligt visa nätverket och dess syfte. Adressen och subnätsmasken måste exakt motsvara VLAN-gränssnittet. Gateway-adressen 10.100.0.1 ersätter inte nätverksobjektet 10.100.0.0/24.

Konfigurera DHCP och DNS för VLAN

Klienter som ska få adresser automatiskt behöver en DHCP-server eller DHCP-relay.

Menyväg:

Network > DHCP

Typiska DHCP-värden:

  • Interface: Clients VLAN 100.
  • Range start: 10.100.0.50.
  • Range end: 10.100.0.200.
  • Gateway: 10.100.0.1.
  • DNS server: brandväggens IP-adress eller en intern DNS-server.
  • Domain name: intern sökdomän, om det behövs.

Intervallet lämnar avsiktligt adresser under .50 och över .200 lediga för infrastruktur eller fasta tilldelningar. I en befintlig miljö ska intervallet anpassas till reservationer, servrar och den lokala adressplanen.

Om Sophos Firewall används som DNS-resolver för detta VLAN måste DNS dessutom tillåtas för motsvarande zon under Administration > Device access. En intern DNS-server kräver i stället en lämplig brandväggsregel och en fungerande returväg. DHCP-alternativ på Sophos Firewall (SFOS) beskriver särskilda DHCP-alternativ.

Förbered brandväggsregler och NAT

En lyckad DHCP-tilldelning bevisar inte att datavägen fungerar. Trafik genom brandväggen kräver lämpliga regler.

En medvetet enkel internetregel kan börja så här:

  • Rule name: Clients_to_WAN.
  • Source zones: Client eller LAN.
  • Source networks and devices: NET_Clients_VLAN100.
  • Destination zones: WAN.
  • Destination networks: Any.
  • Services: endast de tjänster som faktiskt behövs, till exempel HTTP, HTTPS, DNS och NTP.
  • Log firewall traffic: aktiverat.

När klienterna använder själva brandväggen som DNS-resolver är DNS-trafik till denna lokala brandväggsadress en fråga för Device Access. När en extern DNS-server används måste DNS-tjänsten i stället tillåtas av den aktuella brandväggsregeln och NAT-vägen.

Skapa separata regler för åtkomst till interna servrar och tillåt bara de mål och tjänster som behövs. Ett gäst- eller IoT-VLAN bör inte ha generell åtkomst till server- eller administrationsnätverk. Förstå och konfigurera regler på Sophos Firewall beskriver regelordning, zoner, säkerhetsfunktioner och loggning.

Glöm inte NAT och skapa det inte två gånger

Internettrafik från ett privat VLAN kräver normalt Source NAT, ofta MASQ till WAN-adressen. En befintlig regel som Default SNAT IPv4 omfattar ofta redan nya interna nätverk, men detta måste kontrolleras mot dess matchningsvillkor och därefter verifieras i Log Viewer. Att lägga till en andra SNAT-regel utan belägg kan i onödan ändra en fungerande regelordning.

Trafik mellan interna VLAN med unika routade nätverk kräver normalt ingen adressöversättning. Routing och brandväggsregler avgör den vägen. Arkitekturer med överlappande nätverk eller särskilda motparter måste planeras separat.

Läs under testet Firewall Rule ID tillsammans med NAT Rule ID för WAN-trafik. Firewall Rule ID visar åtkomstbeslutet, medan NAT Rule ID visar den översättning som faktiskt användes. Förstå NAT på Sophos Firewall förklarar hela bearbetningsordningen.

Skapa VLAN i UniFi Network

När VLAN har förberetts på Sophos Firewall skapas det i UniFi som ett virtuellt nätverk med samma VLAN-ID.

Menyväg:

Settings > Networks

Arbetsgång:

  1. Öppna New Virtual Network eller New Network.
  2. Ange ett namn, till exempel Clients.
  3. Välj Third-party Gateway under Router.
  4. Ange VLAN-ID 100.
  5. Tilldela inte UniFi-gateway- eller DHCP-funktioner till nätverket, eftersom Sophos Firewall tillhandahåller dem.
  6. Tillämpa ändringarna.
UniFi Network-inställningar med befintliga nätverk
UniFi visar VLAN som ett virtuellt nätverk. Gateway, subnät och DHCP ligger kvar på Sophos Firewall i den här designen.
UniFi Network med ett nytt VLAN och tredjepartsgateway
Med en tredjepartsgateway måste VLAN-ID stämma överens med det Sophos-gränssnitt som förbereddes tidigare.

Konfigurera UniFi-switchportar i Port Manager

Sophos Firewall och UniFi-switchen måste se samma VLAN-ID på samma länk. I aktuella versioner av UniFi Network finns porttilldelningen här:

Devices > [Switch] > Ports > Port Manager

Två fält styr VLAN-vägen:

  • Native VLAN / Network: tar emot otaggad trafik på porten.
  • Tagged VLAN Management: anger vilka taggade VLAN som får passera porten.

Allow All tillåter alla taggade VLAN som är kända i UniFi. Block All gör porten till en accessport som bara transporterar native VLAN. Custom tillåter en medvetet vald uppsättning VLAN och är ofta det tydligare valet för dokumenterade uplinkar och AP-portar.

Fyra vanliga portroller

  • Uplink till Sophos Firewall: native VLAN måste stämma överens med den befintliga otaggade administrations- eller uplinkdesignen. Välj Custom under Tagged VLAN Management med VLAN 100 och alla andra VLAN som faktiskt behövs. Använd bara Allow All om länken avsiktligt ska transportera samtliga UniFi-VLAN.
  • Klientport: välj Clients under Native VLAN / Network och ställ Tagged VLAN ManagementBlock All. En vanlig klient skickar otaggad trafik och hamnar därmed i VLAN 100.
  • Accesspunktsport: behåll AP:ns administrationsnätverk som native VLAN. Välj Custom under Tagged VLAN Management och tillåt VLAN 100 för motsvarande SSID.
  • Uplink till en annan switch: native VLAN och alla taggade VLAN som tillåts under Custom måste motsvara designen på den efterföljande sidan. Om VLAN 100 saknas kan ingen senare AP- eller klientport använda det.

⚠️ På en AP-port får klient-VLAN som används av SSID inte samtidigt vara konfigurerat som native VLAN. Ubiquiti anger VLAN 1 som undantag. I exemplet måste VLAN 100 transporteras taggat, medan AP:ns administrationsnätverk förblir native.

Vanliga fel är att ett taggat VLAN saknas på uplinken till brandväggen, att en klientport använder Custom i stället för Block All, att en AP-port saknar SSID-VLAN eller att Sophos och UniFi använder olika VLAN-ID.

Planera ändringar utan att förlora administrationsåtkomst

Var särskilt försiktig vid ändringar av uplinkar eller administrationsnätverk. Inkludera följande skydd innan produktionsändringen:

  • UniFi-administrationsnätverk: administrations-VLAN måste förbli tillgängligt när portkonfigurationen ändras.
  • Uplink till Sophos Firewall: ändringar av den här porten påverkar ofta flera VLAN samtidigt.
  • Alternativ åtkomst: fjärrändringar kräver en återställningsväg till switchen och brandväggen.
  • Testport: nya tilldelningar kan valideras på en reserverad port utan att flytta produktionsenheter.
  • Säkerhetskopia: Sophos- och UniFi-konfigurationerna måste vara sparade i det senaste fungerande läget.

Vi rekommenderar att det nya VLAN:et först valideras med en enda testklient. Rulla ut porttilldelningen till fler accesspunkter, switchuplinkar eller klientportar först när DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID och de avsedda blockeringarna stämmer överens med designen.

Kontrollera Device Access

Device Access styr lokala tjänster på själva brandväggen, inte vidarebefordrad trafik. Detta är viktigt för nya VLAN:

  • Om klienterna använder brandväggen som DNS-resolver, tillåt DNS för motsvarande zon.
  • Om övervakning ska kontrollera brandväggen, tillåt Ping/Ping6 endast där det behövs.
  • Vanliga klienter, gäster och IoT-enheter bör inte ha åtkomst till WebAdmin eller SSH.
  • Administrationsåtkomst hör hemma i ett separat administratörsnätverk eller i restriktiva Local Service ACL Exception Rules.

Skydda åtkomsten till Sophos Firewall med Device Access beskriver de detaljerade härdningsstegen.

Testa och validera

Testa inte bara internetåtkomst efter konfigurationen. Använd en reproducerbar testplan:

  1. Anslut testklienten till den avsedda UniFi-porten eller det avsedda SSID:t.
  2. Kontrollera att adressen ligger mellan 10.100.0.50 och 10.100.0.200.
  3. Kontrollera default gateway 10.100.0.1 och förväntad DNS-server.
  4. Skapa en tillåten internetanslutning.
  5. Testa en tillåten intern anslutning om designen innehåller en sådan.
  6. Testa åtkomst till ett avsiktligt förbjudet internt nätverk. Den måste misslyckas och får inte matcha en oväntad allow-regel.
  7. Kontrollera i Sophos Log Viewer regeln Clients_to_WAN, Firewall Rule ID, NAT Rule ID och Out interface för WAN-trafik.
  8. Kontrollera regelns Usage Counter.
  9. För ett Wi-Fi-SSID ska det även bekräftas att AP-administrationen förblir nåbar medan klienten hamnar i VLAN 100.

Om en annan regel matchar, NAT Rule ID saknas eller gränssnitten inte motsvarar designen har testet inte godkänts. Testa en Sophos Firewall-regel med Log Viewer och Packet Capture visar nästa diagnostiska steg.

Vanliga fel

  • VLAN tillåts inte taggat på UniFi-uplinken till brandväggen: klienterna får ingen adress eller når inte brandväggen.
  • VLAN använder fel Sophos parent interface: brandväggen ser inte trafiken på förväntat VLAN-gränssnitt.
  • Klientporten är inte en korrekt accessport: vanliga klienter hamnar i fel native VLAN eller får ingen adress.
  • SSID-VLAN är också native VLAN på AP-porten: Wi-Fi-klienterna kan inte ansluta korrekt.
  • DHCP eller relay saknas: klienten får ingen adress eller faller tillbaka på APIPA.
  • Nätverksobjektet är fel: regeln omfattar inte hela VLAN eller matchar ett annat nätverk.
  • DNS i Device Access saknas: klienten når IP-adresser men kan inte slå upp namn via brandväggen.
  • Brandväggsregeln saknas eller ligger fel: klienten får en adress, men önskad trafik blockeras.
  • NAT-regeln matchar inte: interna mål fungerar, men internettrafiken lämnar brandväggen utan lämplig översättning.
  • Allow-regeln är för bred: intern åtkomst upphäver i praktiken den avsedda VLAN-separeringen.
  • Native VLAN på uplinken är fel: switchen eller accesspunkten försvinner från administrationsnätverket.

Felsökning

Om VLAN inte fungerar, kontrollera från Layer 1 till Layer 7:

  1. Kabel och länk: visar UniFi-porten en länk med förväntad hastighet?
  2. Virtuellt nätverk: finns VLAN 100 i UniFi med Third-party Gateway?
  3. Brandväggsuplink: är VLAN 100 tillåtet under Tagged VLAN Management?
  4. Klient- eller AP-port: är native VLAN, Block All eller Custom och tillåtna taggade VLAN korrekta?
  5. Sophos-gränssnitt: är VLAN synligt och anslutet under Network > Interfaces på rätt parent interface?
  6. DHCP: finns en DHCP-server eller relay för VLAN, och stämmer intervallet med subnätet?
  7. Gateway och DNS: använder klienten 10.100.0.1 och avsedd DNS-server?
  8. Device Access: är DNS eller Ping tillåtna för zonen om dessa lokala tjänster behövs?
  9. Brandväggsregel: stämmer source zone, NET_Clients_VLAN100, destination zone och tjänster?
  10. NAT: visar WAN-testet förväntat NAT Rule ID och en översatt källadress?
  11. Log Viewer: tillåts, släpps eller matchas trafiken av en annan regel?
  12. Packet Capture: anländer paketen på rätt gränssnitt och lämnar brandväggen via den planerade vägen?

Om inga paket når Sophos parent interface ligger problemet normalt före brandväggen: kabel, UniFi-port, native/taggad tilldelning eller fel uplink. Om paketen anländer men inget lämpligt Firewall Rule ID visas ska regelmatchningen kontrolleras först. Om regel och NAT är korrekta men svar saknas fortsätter kontrollen med routing, DNS och returvägen.

Checklista

  • VLAN-ID är identiskt i UniFi och Sophos.
  • Sophos-VLAN använder rätt parent interface, zon och gateway-adress.
  • Nätverksobjektet NET_Clients_VLAN100 motsvarar exakt 10.100.0.0/24.
  • DHCP eller DHCP-relay är konfigurerat med rätt gateway och DNS-server.
  • UniFi-nätverket använder Third-party Gateway.
  • Brandväggsuplinken tillåter VLAN 100 taggat.
  • Klientporten använder Clients som native VLAN och Block All för taggade VLAN.
  • AP-porten använder administrationsnätverket som native VLAN och VLAN 100 under Custom.
  • Brandväggsreglerna tillåter bara planerade mål och tjänster och skriver loggar.
  • Internettrafiken matchar förväntad SNAT- eller MASQ-regel. Interna VLAN-vägar översätts inte i onödan.
  • Device Access tillåter bara nödvändiga lokala tjänster.
  • Positivt test, negativt test, Firewall Rule ID, NAT Rule ID och Packet Capture har kontrollerats.
  • Säkerhetskopia, testport och alternativ administrationsväg förblir tillgängliga tills valideringen är klar.

Vanliga frågor

Behöver varje VLAN en egen Sophos-zon?

Nej. Flera VLAN kan dela en zon om de har samma tillitsnivå, brandväggsregler och krav på Device Access. En separat zon är ofta tydligare om ett VLAN har andra behörigheter eller en annan riskprofil.

Måste DHCP köras på Sophos Firewall?

Nej. DHCP kan köras på en intern server eller vidarebefordras via relay. Det viktiga är att klienterna får en lämplig IP-adress, gateway och DNS-konfiguration och att DHCP-vägen fungerar genom VLAN:et.

Varför fungerar internet men inte åtkomst till interna servrar?

Vanligtvis saknas en lämplig brandväggsregel mellan VLAN- och serverzonen, regeln matchar ett annat nätverksobjekt eller den interna servern saknar returväg. För unika interna nätverk ska NAT inte läggas till på chans. Kontrollera i stället regel, route och returväg.

Varför får klienten ingen IP-adress?

Vanliga orsaker är att ett taggat VLAN saknas på uplinken, att klientporten har fel native VLAN, att VLAN ligger på fel Sophos parent interface eller att DHCP-server eller relay saknas.

Varför kan en Wi-Fi-klient inte ansluta till SSID:t?

AP-porten måste tillåta SSID:ts klient-VLAN taggat. I det här exemplet får det inte samtidigt vara native VLAN. AP:ns administrationsnätverk förblir native. Kontrollera därefter SSID-tilldelning, DHCP och vägen till Sophos Firewall.

Bör ett gäst-VLAN använda DNS via Sophos Firewall?

Det kan vara lämpligt om brandväggen ska tillhandahålla eller filtrera DNS för gäst-VLAN. Då måste DNS tillåtas för motsvarande zon under Device Access. Alternativt kan DHCP distribuera en intern eller extern DNS-server och den tillhörande brandväggs- och NAT-vägen tillåtas medvetet.