Konfigurera ett VLAN på Sophos Firewall och en UniFi-switch
VLAN separerar nätverk logiskt även när de använder samma switchar och kablar. I den här arkitekturen sköter Sophos Firewall routing, brandväggsregler, DHCP och säkerhetspolicyer. UniFi-switchen transporterar VLAN med 802.1Q-taggar till accesspunkter, klienter, servrar eller efterföljande switchar.
Artikeln går igenom ett komplett IPv4-exempel där Sophos Firewall används som tredjepartsgateway. Förutom menyvägarna behandlas de punkter där sådana projekt ofta misslyckas: fel parent interface, sammanblandade native och taggade VLAN, ett nätverksobjekt som saknas, en olämplig NAT-regel eller en AP-port vars native VLAN kolliderar med klient-VLAN för Wi-Fi.
Målarkitektur och exempelvärden
Följande värden används genom hela exemplet:
- VLAN-namn:
Clients. - VLAN-ID:
100. - Subnät:
10.100.0.0/24. - Gateway på Sophos Firewall:
10.100.0.1. - Zon på Sophos Firewall:
ClientellerLAN. - Nätverksobjekt:
NET_Clients_VLAN100. - DHCP-intervall:
10.100.0.50till10.100.0.200. - Brandväggsregel:
Clients_to_WAN. - UniFi-uplink till brandväggen: tillåt VLAN
100taggat. - Klientport på switchen: använd VLAN
100som native VLAN.
VLAN-ID 100 och det privata nätverket 10.100.0.0/24 är exempelvärden. Den verkliga miljön behöver ett oanvänt VLAN-ID och ett subnät utan överlappning. I den här designen finns gateway-adressen på Sophos Firewall. Klienterna skickar trafiken dit, där den styrs av regler, NAT, Web Protection, IPS eller andra policyer.
Om den grundläggande planeringen av gränssnitt och zoner först behöver klargöras, se Konfigurera zoner och gränssnitt på Sophos Firewall. Guiden förutsätter att det nya VLAN:et medvetet har planerats som klient-, gäst-, server- eller administrationsnätverk.
Konfigurera VLAN i en säker ordning
För erfarna administratörer är detta det korta arbetsflödet:
- Säkerhetskopiera Sophos- och UniFi-konfigurationerna och definiera en testport och alternativ administrationsåtkomst.
- Skapa VLAN-gränssnittet på rätt Sophos parent interface.
- Förbered nätverksobjektet, DHCP eller DHCP-relay och DNS-vägen.
- Skapa brandväggsregler och kontrollera vilken SNAT- eller MASQ-regel som översätter internettrafiken.
- Skapa ett virtuellt nätverk i UniFi med
Third-party Gatewayoch samma VLAN-ID. - Konfigurera uplink, klientport, AP-port eller efterföljande uplink med rätt native och taggade VLAN i UniFi Port Manager.
- Utför positiva och negativa tester med en riktig klient. Kontrollera förväntat Firewall Rule ID i Log Viewer och, för WAN-trafik, NAT Rule ID.
⚠️ Innan native VLAN ändras på en uplink måste det finnas en alternativ administrationsväg. Ett felaktigt native VLAN eller ett taggat VLAN som saknas kan ta bort switchen, accesspunkten eller brandväggen från administrationsnätverket.
Beslut före konfigurationen
Fastställ följande punkter innan konfigurationen börjar:
- Vilket ledigt VLAN-ID ska användas?
- Vilket IP-subnät utan överlappning ska VLAN:et få?
- Ska Sophos Firewall tillhandahålla DHCP eller behövs DHCP-relay?
- I vilken Sophos-zon ska VLAN:et ligga?
- Vilka UniFi-portar ska transportera VLAN:et taggat?
- Vilka portar ska leverera det otaggat till vanliga slutenheter?
- Vilket native VLAN behöver uplinkar och accesspunkter för administrationstrafik?
- Får VLAN:et bara nå internet eller även vissa interna servrar?
- Vilka lokala brandväggstjänster får nås från zonen?
- Hur nås switchen och brandväggen om den nya portkonfigurationen inte fungerar?
⚠️ Ett VLAN separerar bara Layer 2. Sophos Firewall avgör genom routing och brandväggsregler om trafik mellan VLAN tillåts. NAT ändrar adresser och ersätter inte heller utformningen av reglerna.
Skapa VLAN på Sophos Firewall
Vid användning av en tredjepartsgateway rekommenderar Ubiquiti att subnät, VLAN-ID och DHCP först förbereds på gatewayen. På Sophos Firewall börjar detta med VLAN-gränssnittet.
Menyväg:
Network > Interfaces > Add interface > Add VLAN
Arbetsgång:
- Ange ett namn, till exempel
Clients VLAN 100. - Välj under Interface den fysiska port, det RED-gränssnitt, den bridge eller den LAG där VLAN
100anländer taggat. - Välj en zon, till exempel den egna zonen
Clienteller den befintliga zonenLAN. - Ange
100under VLAN ID. - Välj
Staticunder IPv4 configuration i det här exemplet. - Ställ in IP-adressen på
10.100.0.1/24. - Spara gränssnittet.


Parent interface är inte ett utbytbart exempelvärde. Det måste vara exakt den Sophos-port, bridge eller LAG som är fysiskt ansluten till UniFi-uplinken. Sophos stöder VLAN-ID från 1 till 4094. Samma ID kan inte användas flera gånger på samma fysiska gränssnitt.
Skapa ett nätverksobjekt för VLAN
Ett separat nätverksobjekt gör brandväggs- och NAT-reglerna läsbara och förhindrar att det nya VLAN:et av misstag tillåts genom ett för brett objekt.
Menyväg:
Hosts and services > IP host > Add
Använd följande värden i exemplet:
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0eller/24.
Objektnamnet kan väljas fritt, men bör tydligt visa nätverket och dess syfte. Adressen och subnätsmasken måste exakt motsvara VLAN-gränssnittet. Gateway-adressen 10.100.0.1 ersätter inte nätverksobjektet 10.100.0.0/24.
Konfigurera DHCP och DNS för VLAN
Klienter som ska få adresser automatiskt behöver en DHCP-server eller DHCP-relay.
Menyväg:
Network > DHCP
Typiska DHCP-värden:
- Interface:
Clients VLAN 100. - Range start:
10.100.0.50. - Range end:
10.100.0.200. - Gateway:
10.100.0.1. - DNS server: brandväggens IP-adress eller en intern DNS-server.
- Domain name: intern sökdomän, om det behövs.
Intervallet lämnar avsiktligt adresser under .50 och över .200 lediga för infrastruktur eller fasta tilldelningar. I en befintlig miljö ska intervallet anpassas till reservationer, servrar och den lokala adressplanen.
Om Sophos Firewall används som DNS-resolver för detta VLAN måste DNS dessutom tillåtas för motsvarande zon under Administration > Device access. En intern DNS-server kräver i stället en lämplig brandväggsregel och en fungerande returväg. DHCP-alternativ på Sophos Firewall (SFOS) beskriver särskilda DHCP-alternativ.
Förbered brandväggsregler och NAT
En lyckad DHCP-tilldelning bevisar inte att datavägen fungerar. Trafik genom brandväggen kräver lämpliga regler.
En medvetet enkel internetregel kan börja så här:
- Rule name:
Clients_to_WAN. - Source zones:
ClientellerLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: endast de tjänster som faktiskt behövs, till exempel
HTTP,HTTPS,DNSochNTP. - Log firewall traffic: aktiverat.
När klienterna använder själva brandväggen som DNS-resolver är DNS-trafik till denna lokala brandväggsadress en fråga för Device Access. När en extern DNS-server används måste DNS-tjänsten i stället tillåtas av den aktuella brandväggsregeln och NAT-vägen.
Skapa separata regler för åtkomst till interna servrar och tillåt bara de mål och tjänster som behövs. Ett gäst- eller IoT-VLAN bör inte ha generell åtkomst till server- eller administrationsnätverk. Förstå och konfigurera regler på Sophos Firewall beskriver regelordning, zoner, säkerhetsfunktioner och loggning.
Glöm inte NAT och skapa det inte två gånger
Internettrafik från ett privat VLAN kräver normalt Source NAT, ofta MASQ till WAN-adressen. En befintlig regel som Default SNAT IPv4 omfattar ofta redan nya interna nätverk, men detta måste kontrolleras mot dess matchningsvillkor och därefter verifieras i Log Viewer. Att lägga till en andra SNAT-regel utan belägg kan i onödan ändra en fungerande regelordning.
Trafik mellan interna VLAN med unika routade nätverk kräver normalt ingen adressöversättning. Routing och brandväggsregler avgör den vägen. Arkitekturer med överlappande nätverk eller särskilda motparter måste planeras separat.
Läs under testet Firewall Rule ID tillsammans med NAT Rule ID för WAN-trafik. Firewall Rule ID visar åtkomstbeslutet, medan NAT Rule ID visar den översättning som faktiskt användes. Förstå NAT på Sophos Firewall förklarar hela bearbetningsordningen.
Skapa VLAN i UniFi Network
När VLAN har förberetts på Sophos Firewall skapas det i UniFi som ett virtuellt nätverk med samma VLAN-ID.
Menyväg:
Settings > Networks
Arbetsgång:
- Öppna New Virtual Network eller New Network.
- Ange ett namn, till exempel
Clients. - Välj
Third-party Gatewayunder Router. - Ange VLAN-ID
100. - Tilldela inte UniFi-gateway- eller DHCP-funktioner till nätverket, eftersom Sophos Firewall tillhandahåller dem.
- Tillämpa ändringarna.


Konfigurera UniFi-switchportar i Port Manager
Sophos Firewall och UniFi-switchen måste se samma VLAN-ID på samma länk. I aktuella versioner av UniFi Network finns porttilldelningen här:
Devices > [Switch] > Ports > Port Manager
Två fält styr VLAN-vägen:
- Native VLAN / Network: tar emot otaggad trafik på porten.
- Tagged VLAN Management: anger vilka taggade VLAN som får passera porten.
Allow All tillåter alla taggade VLAN som är kända i UniFi. Block All gör porten till en accessport som bara transporterar native VLAN. Custom tillåter en medvetet vald uppsättning VLAN och är ofta det tydligare valet för dokumenterade uplinkar och AP-portar.
Fyra vanliga portroller
- Uplink till Sophos Firewall: native VLAN måste stämma överens med den befintliga otaggade administrations- eller uplinkdesignen. Välj
Customunder Tagged VLAN Management med VLAN100och alla andra VLAN som faktiskt behövs. Använd baraAllow Allom länken avsiktligt ska transportera samtliga UniFi-VLAN. - Klientport: välj
Clientsunder Native VLAN / Network och ställ Tagged VLAN Management påBlock All. En vanlig klient skickar otaggad trafik och hamnar därmed i VLAN100. - Accesspunktsport: behåll AP:ns administrationsnätverk som native VLAN. Välj
Customunder Tagged VLAN Management och tillåt VLAN100för motsvarande SSID. - Uplink till en annan switch: native VLAN och alla taggade VLAN som tillåts under Custom måste motsvara designen på den efterföljande sidan. Om VLAN
100saknas kan ingen senare AP- eller klientport använda det.
⚠️ På en AP-port får klient-VLAN som används av SSID inte samtidigt vara konfigurerat som native VLAN. Ubiquiti anger VLAN 1 som undantag. I exemplet måste VLAN
100transporteras taggat, medan AP:ns administrationsnätverk förblir native.
Vanliga fel är att ett taggat VLAN saknas på uplinken till brandväggen, att en klientport använder Custom i stället för Block All, att en AP-port saknar SSID-VLAN eller att Sophos och UniFi använder olika VLAN-ID.
Planera ändringar utan att förlora administrationsåtkomst
Var särskilt försiktig vid ändringar av uplinkar eller administrationsnätverk. Inkludera följande skydd innan produktionsändringen:
- UniFi-administrationsnätverk: administrations-VLAN måste förbli tillgängligt när portkonfigurationen ändras.
- Uplink till Sophos Firewall: ändringar av den här porten påverkar ofta flera VLAN samtidigt.
- Alternativ åtkomst: fjärrändringar kräver en återställningsväg till switchen och brandväggen.
- Testport: nya tilldelningar kan valideras på en reserverad port utan att flytta produktionsenheter.
- Säkerhetskopia: Sophos- och UniFi-konfigurationerna måste vara sparade i det senaste fungerande läget.
Vi rekommenderar att det nya VLAN:et först valideras med en enda testklient. Rulla ut porttilldelningen till fler accesspunkter, switchuplinkar eller klientportar först när DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID och de avsedda blockeringarna stämmer överens med designen.
Kontrollera Device Access
Device Access styr lokala tjänster på själva brandväggen, inte vidarebefordrad trafik. Detta är viktigt för nya VLAN:
- Om klienterna använder brandväggen som DNS-resolver, tillåt
DNSför motsvarande zon. - Om övervakning ska kontrollera brandväggen, tillåt
Ping/Ping6endast där det behövs. - Vanliga klienter, gäster och IoT-enheter bör inte ha åtkomst till WebAdmin eller SSH.
- Administrationsåtkomst hör hemma i ett separat administratörsnätverk eller i restriktiva Local Service ACL Exception Rules.
Skydda åtkomsten till Sophos Firewall med Device Access beskriver de detaljerade härdningsstegen.
Testa och validera
Testa inte bara internetåtkomst efter konfigurationen. Använd en reproducerbar testplan:
- Anslut testklienten till den avsedda UniFi-porten eller det avsedda SSID:t.
- Kontrollera att adressen ligger mellan
10.100.0.50och10.100.0.200. - Kontrollera default gateway
10.100.0.1och förväntad DNS-server. - Skapa en tillåten internetanslutning.
- Testa en tillåten intern anslutning om designen innehåller en sådan.
- Testa åtkomst till ett avsiktligt förbjudet internt nätverk. Den måste misslyckas och får inte matcha en oväntad allow-regel.
- Kontrollera i Sophos Log Viewer regeln
Clients_to_WAN, Firewall Rule ID, NAT Rule ID och Out interface för WAN-trafik. - Kontrollera regelns Usage Counter.
- För ett Wi-Fi-SSID ska det även bekräftas att AP-administrationen förblir nåbar medan klienten hamnar i VLAN
100.
Om en annan regel matchar, NAT Rule ID saknas eller gränssnitten inte motsvarar designen har testet inte godkänts. Testa en Sophos Firewall-regel med Log Viewer och Packet Capture visar nästa diagnostiska steg.
Vanliga fel
- VLAN tillåts inte taggat på UniFi-uplinken till brandväggen: klienterna får ingen adress eller når inte brandväggen.
- VLAN använder fel Sophos parent interface: brandväggen ser inte trafiken på förväntat VLAN-gränssnitt.
- Klientporten är inte en korrekt accessport: vanliga klienter hamnar i fel native VLAN eller får ingen adress.
- SSID-VLAN är också native VLAN på AP-porten: Wi-Fi-klienterna kan inte ansluta korrekt.
- DHCP eller relay saknas: klienten får ingen adress eller faller tillbaka på APIPA.
- Nätverksobjektet är fel: regeln omfattar inte hela VLAN eller matchar ett annat nätverk.
- DNS i Device Access saknas: klienten når IP-adresser men kan inte slå upp namn via brandväggen.
- Brandväggsregeln saknas eller ligger fel: klienten får en adress, men önskad trafik blockeras.
- NAT-regeln matchar inte: interna mål fungerar, men internettrafiken lämnar brandväggen utan lämplig översättning.
- Allow-regeln är för bred: intern åtkomst upphäver i praktiken den avsedda VLAN-separeringen.
- Native VLAN på uplinken är fel: switchen eller accesspunkten försvinner från administrationsnätverket.
Felsökning
Om VLAN inte fungerar, kontrollera från Layer 1 till Layer 7:
- Kabel och länk: visar UniFi-porten en länk med förväntad hastighet?
- Virtuellt nätverk: finns VLAN
100i UniFi medThird-party Gateway? - Brandväggsuplink: är VLAN
100tillåtet under Tagged VLAN Management? - Klient- eller AP-port: är native VLAN,
Block AllellerCustomoch tillåtna taggade VLAN korrekta? - Sophos-gränssnitt: är VLAN synligt och anslutet under Network > Interfaces på rätt parent interface?
- DHCP: finns en DHCP-server eller relay för VLAN, och stämmer intervallet med subnätet?
- Gateway och DNS: använder klienten
10.100.0.1och avsedd DNS-server? - Device Access: är DNS eller Ping tillåtna för zonen om dessa lokala tjänster behövs?
- Brandväggsregel: stämmer source zone,
NET_Clients_VLAN100, destination zone och tjänster? - NAT: visar WAN-testet förväntat NAT Rule ID och en översatt källadress?
- Log Viewer: tillåts, släpps eller matchas trafiken av en annan regel?
- Packet Capture: anländer paketen på rätt gränssnitt och lämnar brandväggen via den planerade vägen?
Om inga paket når Sophos parent interface ligger problemet normalt före brandväggen: kabel, UniFi-port, native/taggad tilldelning eller fel uplink. Om paketen anländer men inget lämpligt Firewall Rule ID visas ska regelmatchningen kontrolleras först. Om regel och NAT är korrekta men svar saknas fortsätter kontrollen med routing, DNS och returvägen.
Checklista
- VLAN-ID är identiskt i UniFi och Sophos.
- Sophos-VLAN använder rätt parent interface, zon och gateway-adress.
- Nätverksobjektet
NET_Clients_VLAN100motsvarar exakt10.100.0.0/24. - DHCP eller DHCP-relay är konfigurerat med rätt gateway och DNS-server.
- UniFi-nätverket använder
Third-party Gateway. - Brandväggsuplinken tillåter VLAN
100taggat. - Klientporten använder
Clientssom native VLAN ochBlock Allför taggade VLAN. - AP-porten använder administrationsnätverket som native VLAN och VLAN
100underCustom. - Brandväggsreglerna tillåter bara planerade mål och tjänster och skriver loggar.
- Internettrafiken matchar förväntad SNAT- eller MASQ-regel. Interna VLAN-vägar översätts inte i onödan.
- Device Access tillåter bara nödvändiga lokala tjänster.
- Positivt test, negativt test, Firewall Rule ID, NAT Rule ID och Packet Capture har kontrollerats.
- Säkerhetskopia, testport och alternativ administrationsväg förblir tillgängliga tills valideringen är klar.