Hoppa till innehållet
Avanet

Konfigurera LAN Bypass och Fail-to-Wire på Sophos Firewall

LAN Bypass, även kallat Fail-to-Wire (FTW), kopplar ihop ett avsett fysiskt portpar direkt vid strömavbrott eller maskinvarufel. Vägen kan förbli tillgänglig och Sophos Firewall återupptar automatiskt normal drift när strömmen kommer tillbaka.

Säkerhetsgränsen är tydlig: under bypass passerar all trafik utan inspektion. Brandväggsregler, IPS, Web Protection, Application Control, malware-skanning och loggning tillämpas inte. FTW prioriterar anslutning framför skydd och är ingen prestandainställning.

⚠️ Testa endast under ett planerat underhållsfönster, med dokumenterat riskbeslut, extern övervakning och verifierad återgång till skyddad drift.

Krav och gränser

Sophos dokumenterar funktionen för XGS 2xxx-modeller och senare, exempelvis XGS 2100, i bridge-läge. Mindre XGS-modeller, virtuella firewalls och cloud-instanser saknar denna maskinvara.

Portarna bildar fasta maskinvarubaserade FTW-par. Det räcker inte att lägga till två valfria interface i en bridge. Kontrollera paret på appliance, i Hardware Guide eller i modelldokumentationen. lanbypass är som standard off.

Före aktivering ska portpar, LAN/WAN-väg, oberoende managementåtkomst, backup, ansvarig, normal brandväggsregel och ett fönster som tillfälligt accepterar oinspekterad trafik vara bekräftade.

LAN Bypass är varken en Stateful Firewall Bypass-regel, som fungerar i mjukvara, eller ett HA-kluster, där en andra nod upprätthåller skyddet.

Planera portparet och bridgen

Sophos KBA använder Port1, Port2, zonerna LAN och WAN samt en routad bridge med IP-adress och gateway enbart som exempel. Maskinvaruparet och den verkliga nätverksdesignen är avgörande.

Dokumentera switch- eller operatörsport, hastighet, duplex, VLAN, adressering, gateway, MAC-beroenden och zoner. Paret kan endast transportera det som båda sidor kan utbyta på lager 1 och 2 utan en aktiv firewall.

En bridge kan vara transparent utan IP-adress eller routad. FTW skapar inte gateway, regel eller NAT. Konfigurera och testa ett Bridge Interface förklarar members, STP, VLAN och managementrisk.

Konfigurera bridge och skyddad drift

Under Network > Interfaces > Add interface > Add bridge:

  1. Ange Name och Hardware name och lägg till det bekräftade FTW-paret med planerade zoner.
  2. Aktivera Enable routing on this bridge pair endast för en routad bridge och ange verklig IP-adress, netmask och gateway.
  3. Spara, bekräfta Add Bridge och anslut paret korrekt.
  4. Skapa en snäv brandväggsregel med loggning för normal drift.
  5. Testa tillåten och medvetet nekad trafik, Rule ID, NAT, IPS och returväg.

Under en strömlös bypass kan regeln inte kontrollera paket. Ett normalt test bevisar inte FTW och ett lyckat FTW-test bevisar inte skyddsregeln.

Aktivera LAN Bypass i Device Console

Öppna efter en säker SSH-inloggning 4. Device Console:

show lanbypass
set lanbypass on
set lanbypass off

Läs statusen igen efter varje ändring. on bevisar inte korrekt inkoppling eller rätt maskinvarupar.

KBA:n nämner även xgs-ftw -h i Advanced Shell för status, bypass, arming och watchdog. Dessa funktioner påverkar maskinvaruvägen direkt och ska endast användas i ett fall som leds av Sophos Support.

Testa Fail-to-Wire kontrollerat

Testet är störande och kräver out-of-band-åtkomst, kontaktpersoner och stoppkriterier.

  1. Testa i normal drift båda riktningarna och spara Rule ID, policy och loggar.
  2. Bekräfta show lanbypass, hastighet, duplex och link på båda portarna.
  3. Starta extern end-to-end-övervakning.
  4. Bryt strömmen under underhållsfönstret; en kort link-förändring kan inträffa.
  5. Bekräfta att trafiken passerar det fysiska paret. Firewall-inspektion och loggar ska då saknas.
  6. Återställ strömmen och vänta tills SFOS och interfacen är klara.
  7. Skapa ett nytt flöde och kontrollera Rule ID, IPS- eller Web Policy och loggar.
  8. Testa medvetet nekad trafik för att bevisa att skyddet har återkommit.

Börja med ett litet, identifierbart pilotflöde och inte med hela produktionslasten.

Isolera vanliga fel

Ingen trafik passerar under avbrottet

Kontrollera modellstöd, det verkliga FTW-paret, show lanbypass, inkoppling, hastighet, duplex och VLAN-trunks. Två valfria bridge-members skapar inte FTW.

Bridgen fungerar inte under normal drift

Kontrollera members, zoner, IP-läge, gateway, regel, NAT och VLAN-filter. LAN Bypass reparerar inte bridgen; Packet Capture och Rule ID visar vägen.

Skyddet återkommer inte

Testa en blockerad tjänst och en IPS- eller Web Policy, inte bara anslutning. Om loggar saknas, kontrollera interface, bridge, regelträff och tjänster.

Bypass växlar oväntat

Dokumentera modell, build, show lanbypass och tidpunkt. Ändra inte arming eller watchdog via xgs-ftw på försök; lämna topologi och status till Sophos Support.

Återställning och drift

Testa den normala vägen, kör set lanbypass off och bekräfta med show lanbypass. Bridgen finns kvar och måste migreras separat om den inte längre behövs.

Dokumentera modell, FTW-par, kabeldestinationer, status, senaste test, riskansvarig och nästa testdatum. Verifiera på nytt efter firmwareändring, maskinvarubyte eller omkoppling.

FAQ

Skyddar Sophos Firewall trafiken under LAN Bypass?

Nej. Den fysiska vägen hålls öppen, men utan regler, inspektion och loggning. När strömmen har återkommit måste positiva och negativa test bevisa att SFOS behandlar trafiken igen.

Ersätter LAN Bypass Sophos Firewall HA?

Nej. HA låter en andra nod behandla trafik med policies och säkerhetstjänster; FTW bevarar endast anslutning utan skydd.

Stöder alla XGS-modeller LAN Bypass?

Nej. Sophos dokumenterar funktionen för XGS 2xxx-modeller och senare med modellens fasta maskinvarubaserade FTW-par.