Skapa IPsec-rutt på Sophos Firewall
En manuell IPsec-rutt är inte standard för varje tunnel. Den är främst aktuell vid policybaserad IPsec när vidarebefordrad och adressöversatt trafik måste kopplas till en viss tunnel.
Ruttbaserad IPsec: Skapa ingen ipsec_route. Trafiken går via XFRM-gränssnitt och statiska, SD-WAN- eller dynamiska rutter. Policybaserad IPsec utan särskilda NAT-fall: Kontrollera först tunneln, brandväggsreglerna, NAT och returvägen. Policybaserad IPsec med vidarebefordrad DNAT- eller SNAT-trafik: Följande steg hjälper dig att kontrollera och konfigurera lösningen.
⚠️ En felaktig IPsec-rutt kan styra produktionstrafik till fel tunnel. Dokumentera utgångsläget och förbered en exakt återställningsväg före varje ändring.
Kontrollera, skapa och ta bort en IPsec-rutt
Kommandona för att visa, skapa och ta bort rutter körs i Device Console. Om åtkomst ännu saknas visar Anslut till Sophos Firewall via SSH hur du öppnar Device Console.
Dokumentera utgångsläget
Innan du kör ett Add-kommando måste den konkreta sökvägen vara fastställd:
- Det är en aktiv policybaserad tunnel, inte ruttbaserad IPsec.
- Målvärden eller målnätet stämmer överens med tunnelns selektorer och den planerade adressöversättningen.
- Brandväggs- och NAT-regeln matchar den definierade testtrafiken. Vid SNAT är Outbound interface inställt på
Any. - Route Precedence och konkurrerande rutter har kontrollerats.
- Motparten förväntar sig den synliga källadressen och har en returrutt.
Dokumentera först alla manuella IPsec-rutter:
system ipsec_route show
Vid routnings- eller NAT-problem dokumenterar du även Route Precedence och NAT för systemtrafik:
system route_precedence show
show advanced-firewall
I Advanced Shell kan även denna äldre felsökningsvy vara användbar:
ip route show table 220
Enligt Sophos syns policybaserade IPsec-rutter och ipsec_route-poster inte där under SFOS 22. En post som saknas bevisar därför inte att det inte finns någon IPsec-rutt. Det är system ipsec_route show, konfigurationen och ett trafiktest som är avgörande.
Skapa en rutt för en värd
Syntax:
system ipsec_route add host <host-ip> tunnelname <tunnelname>
Exempel för värden 10.33.46.69 via tunneln Azure_CH:
system ipsec_route add host 10.33.46.69 tunnelname Azure_CH
Skapa en rutt för ett nätverk
Syntax:
system ipsec_route add net <network>/<netmask> tunnelname <tunnelname>
Exempel för nätverket 10.33.46.0/24:
system ipsec_route add net 10.33.46.0/255.255.255.0 tunnelname Azure_CH
Nätmasken måste exakt motsvara det avsedda målet. En alltför bred rutt kan oavsiktligt leda ytterligare trafik in i tunneln.
Ta bort en rutt på ett säkert sätt
⚠️ Borttagningskommandona innehåller inget tunnelnamn. Kontrollera med
system ipsec_route showatt värden eller nätverket är entydigt innan du tar bort posten, och ha hela Add-kommandot redo för återställning. Ta inte bort något på chans om posterna är tvetydiga.
Ta bort en värdrutt:
system ipsec_route del host <host-ip>
Ta bort en nätverksrutt:
system ipsec_route del net <network>/<netmask>
Kontrollera sedan listan igen:
system ipsec_route show
Om testresultatet försämras återställer du rutten med det Add-kommando som du dokumenterade tidigare.
När ipsec_route passar
Policybaserad och ruttbaserad IPsec
Vid policybaserad IPsec definierar de lokala och fjärranslutna nätverken tunnelns selektorer. En manuell ipsec_route kan koppla ytterligare värdar eller nätverk till en befintlig tunnel, men den ersätter varken en korrekt selektor, brandväggsregler eller en returrutt.
Vid ruttbaserad IPsec routas trafiken till XFRM-gränssnittet. Beroende på utformningen används en statisk rutt, en SD-WAN-rutt eller dynamisk routning. En ipsec_route är fel verktyg här. Grunderna för båda varianterna beskrivs i Konfigurera Site-to-Site IPsec VPN på Sophos Firewall och Konfigurera zoner och gränssnitt på Sophos Firewall.
Skillnaden mellan SFOS 21.5 och 22
Klassificeringen i Route Precedence har ändrats:
- Under SFOS 21.5 tillhör automatiskt genererade policybaserade IPsec-rutter kategorin
vpn, medan manuellaipsec_route-poster tillhörstatic. - Under SFOS 22 tillhör både automatiska och manuella policybaserade IPsec-rutter kategorin
vpn. De visas inte som vanliga kernelrutter utan behandlas internt med hjälp av markeringar, zoner och flaggor.
Efter en uppgradering från SFOS 21.5 bör du därför testa Route Precedence och befintliga specialfall på nytt. Uppgraderingskontrollen för SFOS 22 innehåller de övergripande kontrollerna. Den globala ordningen förklaras i Ändra Route Precedence säkert på Sophos Firewall.
Om policybaserade VPN-nät tidigare distribuerades till OSPF eller BGP via redistribute kernel räcker inte denna kontroll: Från SFOS 22 är VPN-rutterna inte längre vanliga kernelrutter. Varför redistribute kernel inte längre distribuerar IPsec-rutter efter uppgraderingen till SFOS 22 förklarar felbilden och måldesignen med route-based XFRM.
En manuell rutt är bara lämplig när tunneln, trafikselektorn, brandväggsregeln, NAT-regeln och returvägen är korrekta. Den löser inte en felaktig nätmask, en saknad rutt hos motparten eller en blockerande regel.
NAT för vidarebefordrad trafik
NAT ändrar adresserna, men inte automatiskt routningsbeslutet. Om en policybaserad tunnel används för ytterligare trafik som översätts med DNAT eller SNAT kan det därför behövas en passande IPsec-rutt till den fjärranslutna värden eller nätverket.
Vid SNAT för policybaserad IPsec måste den aktuella NAT-regeln använda Outbound interface Any. Om den är begränsad till ett visst WAN-gränssnitt matchar den inte IPsec-trafiken. Förstå NAT på Sophos Firewall förklarar ordning, matchning och returväg mer ingående.
Ändringen bör göras under ett servicefönster eller med ett kontrollerat testfall. Följande värden måste vara fastställda i förväg:
- ursprunglig och översatt käll- och måladress,
- det lokala och fjärranslutna nätverket för IPsec-anslutningen,
- tunnelnamn och förväntad brandväggsregel,
- returrutt och tillåtna adresser hos motparten.
Hantera systemgenererad trafik separat
DNS-, autentiserings- och andra förfrågningar från själva brandväggen följer inte automatiskt samma logik som vidarebefordrad klienttrafik. Under SFOS 22 behövs normalt ingen ipsec_route för detta. Endast Sophos särskilda guide för autentiseringsförfrågningar nämner den som en villkorad reservlösning när det går att belägga att förfrågan inte når den policybaserade tunneln på grund av den aktuella Route Precedence.
Vid behov kan källadressen för sådan trafik anges med sys-traffic-nat. Exempel: Brandväggen ska nå servern 10.10.2.15 med den definierade SNAT-/gränssnittsadressen 10.10.1.1. Adressen måste passa IPsec-undernäten och routas tillbaka hos motparten.
Följande kommandon körs i Device Console:
set advanced-firewall sys-traffic-nat add destination 10.10.2.15 snatip 10.10.1.1
show advanced-firewall
Återställning:
set advanced-firewall sys-traffic-nat delete destination 10.10.2.15 snatip 10.10.1.1
Om även interface eller netmask användes när posten lades till måste samma selektorer anges när den tas bort. Fler exempel finns i SD-WAN-routning för Reply Packets och System Traffic.
DHCP måste bedömas separat:
- Vid policybaserad IPsec behöver relayfunktionen alternativet Relay through IPsec, passande lokala och fjärranslutna IPsec-undernät,
sys-traffic-natsamt nödvändiga regler och returvägar hos motparten. Om förfrågningarna ändå inte går in i tunneln på grund av den konkreta routningskonfigurationen kan en verifieradipsec_routebehövas som reservlösning. - Vid ruttbaserad IPsec aktiveras inte Relay through IPsec. Det som stöds är relay till DHCP-serversidan via ett XFRM-gränssnitt med Any-to-any-undernät, statiska, SD-WAN- eller dynamiska rutter och passande regler på båda brandväggarna. En
ipsec_routeingår inte i den här sökvägen. - Om brandväggen på huvudplatsen själv fungerar som DHCP-server för fjärranslutna nätverk i en policybaserad IPsec-lösning måste Lease over IPsec vara aktiverat. Enligt Sophos stöds inte brandväggsgränssnitt som DHCP-server i denna ruttbaserade lösning.
Även detta kommando körs i Device Console:
system dhcp lease-over-IPSec enable
Äldre arbetsflöden för SFOS 21.5 nämnde oftare uttryckligen ipsec_route för autentisering och DHCP. Sådana konfigurationer bör granskas vid en uppgradering och inte återskapas utan kontroll.
Testa och godkänn ändringen
En grön tunnel eller ett lyckat ping räcker inte som bevis. Ett ICMP-test kan fungera trots att TCP, NAT eller returvägen fortfarande är felaktig.
- Fastställ Source, Destination, Service, riktning och förväntad tunnel.
- Aktivera loggning för den berörda brandväggsregeln.
- Dokumentera
system ipsec_route showföre testet. - Generera den verkliga programtrafiken en gång och på ett kontrollerat sätt.
- Filtrera i Log Viewer efter Source, Destination och regel.
- Kör Packet Capture med ett snävt filter på båda sidor av sökvägen.
- Kontrollera källadressen, returrutten och den lokala brandväggen hos motparten.
- Dokumentera resultatet, ändringen och återställningskommandot.
I Advanced Shell visar dessa kommandon förhandlade SA:er, byte-räknare och XFRM-policyer:
ipsec statusall
ip xfrm policy
De bevisar dock inte på egen hand att NAT, brandväggsregeln och returvägen är korrekta. För systematisk analys, se Testa en brandväggsregel med Log Viewer, Policy Test och Packet Capture. Om endast större överföringar stannar bör du även kontrollera MTU och MSS vid VPN-problem.
Avgränsa fel och återställ
Tunneln är aktiv, men ingen trafik flödar
Kontrollera brandväggsregeln, NAT, trafikselektorn och returrutten. Jämför sedan Log Viewer, Packet Capture och räknarna från ipsec statusall. Hela arbetsflödet finns i Felsöka IPsec VPN på Sophos Firewall.
Trafiken går mot WAN
Kontrollera Route Precedence, SD-WAN-rutter och system ipsec_route show. Under SFOS 22 får en saknad post i tabell 220 inte användas som bevis mot att det finns en IPsec-rutt.
SNAT matchar inte
Vid policybaserad IPsec kontrollerar du att Outbound interface är inställt på Any och att både ursprungliga och översatta adresser stämmer överens med tunneln och motparten.
En värd fungerar, men ett nätverk gör det inte
Jämför nätmasken, värd-/nätverksobjektet och trafikselektorn på båda sidor. Skapa inte en bredare rutt innan du har förstått avvikelsen.
Sökvägen ändras efter uppgraderingen till SFOS 22
Kontrollera Route Precedence och alla policybaserade specialfall med NAT, SD-WAN eller MPLS på nytt. Ta inte automatiskt bort gamla rutter och skapa dem inte på nytt.
Brandväggens egen trafik når inte målet
Fastställ först om det gäller autentisering, DNS, DHCP eller någon annan tjänst. Kontrollera sedan Route Precedence, SD-WAN, sys-traffic-nat och det aktuella arbetsflödet för SFOS 22.
Om ett fel börjar direkt efter ändringen tar du bort den nya rutten, kontrollerar med system ipsec_route show och upprepar det föregående testet. Om problemet kvarstår återställer du det dokumenterade utgångsläget fullständigt.
FAQ
Behöver varje policybaserad IPsec-anslutning en IPsec-rutt?
ipsec_route är avsedd för motiverade specialfall.Varför är Outbound interface Any viktigt vid SNAT?
Behöver systemgenererad trafik en IPsec-rutt under SFOS 22?
sys-traffic-nat. Endast för autentiseringsförfrågningar nämner Sophos särskilda guide ipsec_route som en villkorad lösning när det går att belägga att den policybaserade tunneln inte väljs på grund av den konkreta Route Precedence.