Konfigurera och verifiera en SD-WAN-anslutningsgrupp i Sophos Central
Med en SD-WAN-anslutningsgrupp kan Sophos Central bygga route-based IPsec-anslutningar mellan flera hanterade brandväggar. Det minskar mängden upprepad konfiguration i hub-and-spoke- och full-mesh-topologier. Central kan generera tunnlar, XFRM-gränssnitt, routes, nätverksobjekt och, om alternativet väljs, tillhörande brandväggsregler.
Automatiseringen ersätter inte nätverksplanering och verifiering. En grön gruppstatus bekräftar främst att de deltagande brandväggarna är aktiva. Den bevisar inte att en viss klient kan nå fjärrmålet via förväntad regel, route och NAT-behandling.
Snabbväg till en fungerande anslutningsgrupp
- Kontrollera Central Orchestration-licens, Central-hantering och medlemskap i en brandväggsgrupp för varje brandvägg.
- Dokumentera lokala nät, WAN-adresser, NAT-förhållanden, redundans och önskad topologi.
- Säkerställ att XFRM-adresspoolerna inte överlappar något produktionsnät.
- Skapa en grupp under
My Products > Firewall Management > SD-WAN Connection Groups. - Välj brandväggar, delade resurser, tjänster och valfritt automatisk generering av brandväggsregler.
- Lös varje nätverks- och WAN-konflikt som Central upptäcker separat.
- Övervaka Tasks Queue och gruppstatus tills alla deltagande brandväggar har bearbetats.
- Kontrollera tunnlar,
Central_-objekt, XFRM-adresser, routes och regler på varje brandvägg. - Generera verklig dubbelriktad trafik och kontrollera Firewall Rule ID, route, NAT och returväg.
- Lägg till fler resurser eller brandväggar först efter att det första omfånget har verifierats.
⚠️ Ta inte bort en aktiv anslutningsgrupp utan planering och avregistrera inte en brandvägg från Central under normal drift. När en brandvägg avregistreras tar Sophos Central bort den tillhörande anslutningsgruppen och dess automatiskt skapade tunnlar. En sådan ändring kräver en aktuell säkerhetskopia, ett underhållsfönster och en dokumenterad återställningsväg.
Vad Central skapar automatiskt
En SD-WAN-anslutningsgrupp använder route-based IPsec VPN. Beroende på topologin skapar Sophos Central de anslutningar och konfigurationsobjekt som behövs på medlemsbrandväggarna. Automatiskt genererade objekt har namn med prefixet Central_ i den lokala konfigurationen. De omfattar bland annat IPsec-anslutningar, XFRM-gränssnitt, nätverksobjekt och routes.
I en hub-and-spoke-topologi finns de delade resurserna bakom hubbrandväggen. Hubben svarar som remote gateway på tunnlar som initieras av spokes. Detta passar till exempel ett huvudkontor med servernät och flera filialer.
I en full mesh ansluter Central varje brandvägg till alla andra gruppmedlemmar. Det kan förkorta direkta vägar mellan platser, men skapar betydligt fler tunnlar och beroenden. Innan denna design väljs måste det därför klargöras om varje plats verkligen behöver kommunicera direkt med alla andra.
Alternativet att skapa brandväggsregler automatiskt är praktiskt, men ersätter inte en kontroll av tillåtna källor, mål och tjänster. Om alternativet inte väljs måste nödvändiga regler finnas lokalt eller i den ansvariga Central-gruppolicyn. Om alternativet väljs måste de genererade reglerna ändå kontrolleras avseende ordning, omfattning och loggning. Grunderna beskrivs i Planera och skapa brandväggsregler på Sophos Firewall.
Planera topologi och exempelvärden
Följande exempelgrupp ansluter tre brandväggar:
FW-HQdelar servernätet10.10.0.0/16.FW-BEdelar filialnätet10.20.0.0/16.FW-ZHdelar filialnätet10.30.0.0/16.- Inledningsvis behövs endast
HTTPSochRDPtill utvalda system i servernätet. - Exemplet använder hub-and-spoke med
FW-HQsom hubb.
Dessa namn och nät är endast dokumentationsvärden. De ska ersättas med faktiska brandväggsnamn, lokala resurser och tjänster. Planeringen gäller inte bara direkta överlappningar mellan de tre platserna. Även fjärranslutna moln-, partner-, VPN-klient-, RED- och hanteringsnät måste jämföras med de planerade resurserna och XFRM-poolerna.
Förstå XFRM-adresspooler
Central använder /30-nät för XFRM-gränssnitten. Om ingen egen pool har angetts använder Sophos Central som standard 10.252.0.0/15 och 10.254.0.0/16. Om något av dessa intervall redan finns i miljön ska en ledig anpassad pool väljas innan den första gruppen skapas.
Inställningen finns under:
My Products > Firewall Management > SD-WAN Connection Groups > Add IP Pool
En pooländring påverkar endast nya anslutningsgrupper. Befintliga grupper behåller sina tilldelade XFRM-adresser. Att ändra poolen är därför inte en retroaktiv reparation av en produktionsgrupp.
Förutsättningar före skapandet
Alla deltagande brandväggar kräver Central-hantering och rätt Central Orchestration-licens. De måste också redan tillhöra en brandväggsgrupp i Sophos Central. En brandvägg som endast är registrerad men inte tilldelad en Central-brandväggsgrupp är inte tillgänglig för anslutningsgruppen som förväntat.
Kontrollera även följande före skapandet:
- nåbar publik IP-adress eller FQDN för varje WAN-väg
- NAT uppströms och den resulterande initiator- eller responderrollen
- unika lokala resurser utan överlappning
- lediga XFRM-nät
- aktiva WAN-länkar och planerade backup-gateways
- tjänster som är tillåtna mellan platserna
- befintliga lokala IPsec-, routing-, NAT- och SD-WAN-konfigurationer
- oberoende hanteringsåtkomst och en aktuell konfigurationsbackup
Konfigurera en site-to-site IPsec VPN på Sophos Firewall förklarar uppbyggnaden av en enskild route-based anslutning. I en anslutningsgrupp utför Central många av dessa steg, men de underliggande kraven på routing, regler och returväg är desamma.
Skapa anslutningsgruppen i Sophos Central
Välj brandväggar och resurser
Börja här:
My Products > Firewall Management > SD-WAN Connection Groups > Create Connection Group
Ge först gruppen ett entydigt namn, till exempel HQ-Branches, och välj sedan de deltagande brandväggarna och topologin. För varje brandvägg anges vilka lokala nät eller värdar som ska vara tillgängliga för övriga platser som Shared resources.
Välj resurser så snävt som möjligt. I stället för att dela hela huvudkontorets nät räcker ofta ett server- eller applikationsnät. Välj inte heller Any för tjänster av försiktighetsskäl när endast ett fåtal applikationer behövs.
Central kan valfritt skapa brandväggsregler. Alternativen omfattar även autentiserade användare och Security Heartbeat. Dokumentera före sparandet om regler genereras automatiskt eller hanteras separat. Då är det senare tydligt om en saknad regel är ett fel eller ett designbeslut.
Lös nätverks- och WAN-konflikter
Central kontrollerar de valda resurserna och WAN-anslutningarna efter konflikter. En konflikt betyder inte automatiskt att ett nät är felaktigt. Den innebär att Central inte kan generera en entydig anslutning utan ett ytterligare beslut.
Beroende på resultatet kan bland annat följande beslut vara möjliga:
- stänga av ett överlappande subnät för denna anslutning
- koppla en unik NAT-adress till subnätet
- definiera ett ytterligare nätverksobjekt
- välja rätt WAN-länk
- välja en backup-gateway
- åsidosätta adressen som Central har identifierat
Varje beslut ändrar den resulterande datavägen. NAT-adresser, WAN-åsidosättningar och avstängda nät dokumenteras därför i en adress- och routingplan, i stället för att bara konfigureras tills statusen blir grön.
Ett jokertecken * som publik adress eller FQDN är endast lämpligt på remote-gateway-sidan som fungerar som responder. Det får inte användas för att dölja en oklar WAN- eller NAT-situation. Initiator, DNS, publik nåbarhet och peeridentitet måste fortfarande vara entydiga.
Spara gruppen och övervaka uppgifter
Efter att gruppen har sparats skapar Central de uppgifter som krävs för alla deltagande brandväggar. Under processen hålls den befintliga administratörssessionen öppen på minst en brandvägg. Kontrollera anslutningsgruppens status och detaljer i Central samt:
My Products > Firewall Management > Tasks Queue
Hoppa inte bara över Pending, Failed eller Partial Success. Dokumentera brandvägg, entitet, fel och tidpunkt och jämför dem med den lokala konfigurationen. Kontrollera Sophos Central Firewall Tasks Queue förklarar Retry, Skip, Force Sync och lokal verifiering i detalj.
Verifiera den genererade konfigurationen lokalt
Efter en lyckad Central-uppgift öppnas varje deltagande brandvägg separat. Kontrollera följande:
- De förväntade Central-anslutningarna är aktiva under Site-to-site VPN > IPsec.
- XFRM-gränssnitten har unika /30-adresser från den planerade poolen under Network > Interfaces.
- De genererade routes pekar via det förväntade XFRM-gränssnittet under Routing.
- Nätverks-, värd- och tjänsteobjekt med
Central_motsvarar de delade resurserna. - Automatiskt eller separat skapade brandväggsregler tillåter endast planerade källor, mål och tjänster.
- NAT används endast där det medvetet valdes för att lösa en konflikt.
- Vid flera WAN-vägar motsvarar gateway- och SD-WAN-status det planerade primära valet och backupvalet.
Central hanterar de genererade objekten. Manuella lokala ändringar av Central_-objekt kan skrivas över vid en senare gruppändring eller skapa inkonsekvenser. Ändringar ska därför göras i anslutningsgruppens design eller i den ansvariga Central-policyn.
Verifiera med verklig trafik
Vid den första verifieringen genomförs minst ett verkligt test för varje väg till en delad resurs. I exemplet ansluter en klient från 10.20.0.0/16 via HTTPS till en uttryckligen tillåten server i 10.10.0.0/16; därefter utförs ett test från 10.30.0.0/16.
Kontrollera på båda sidor:
- aktiva IKE- och Child-SA
- rätt Firewall Rule ID
- inkommande och utgående gränssnitt i Packet Capture
- förväntade käll- och måladresser efter en medveten NAT-översättning
- fram- och returväg
- applikationsresultatet, inte bara en ping
En grön tunnel- eller gruppstatus är bara ett delresultat. Testa en regel på Sophos Firewall beskriver den fullständiga verifieringen med Log Viewer, Policy Test och Packet Capture.
Lägg till SD-WAN-profiler och redundans
Central kan använda SD-WAN-profiler för anslutningsgrupper när de deltagande brandväggarna och XFRM-gränssnitten uppfyller kraven. En profil anger hur flera gateways utvärderas och används. Den ersätter inte en korrekt route eller en fungerande enskild VPN-anslutning.
Testa varje WAN- och tunnelväg separat innan en profil aktiveras. Kontrollera därefter med verklig trafik att nya anslutningar använder den planerade primära vägen och växlar till backupvägen vid ett planerat avbrott. Health checks bör kontrollera ett mål som på ett meningsfullt sätt representerar den nödvändiga end-to-end-vägen.
Den lokala routinglogiken, SLA-värdena och failover-verifieringen beskrivs i Konfigurera en SD-WAN-route på Sophos Firewall. Central förenklar distributionen, men ändrar inte innebörden av gateway, route precedence, NAT eller sessionsbeteende.
Felsök efter symptom
En brandvägg kan inte väljas
Kontrollera Central-registreringen, en giltig licens eller Orchestration-behörighet och medlemskapet i en Central-brandväggsgrupp. Kontrollera sedan om en öppen grupp- eller synkroniseringsuppgift blockerar ändringen.
En uppgift misslyckades eller lyckades bara delvis
Skapa inte omedelbart om gruppen. Spara först uppgiftsdetaljerna och den partiella lokala konfigurationen. Vanliga orsaker är objekt- eller nätverkskonflikter, onåbara brandväggar, licensbegränsningar eller en gruppolicy som inte kunde tillämpas fullständigt. Försök igen först när orsaken har korrigerats.
Tunneln är aktiv men applikationstrafiken saknas
Jämför delade resurser, tjänsteval och brandväggsregel med det verkliga flödet. Kontrollera sedan route, XFRM-gränssnitt, NAT, route precedence och returväg. En ping är bara meningsfull om ICMP är tillåtet och målet förväntas svara.
Endast en WAN- eller backupväg fungerar
Kontrollera publik adress eller FQDN, NAT uppströms, gatewayroll, WAN-länk och backup-gateway. För en SD-WAN-profil fortsätter kontrollen med SLA-målet och gatewaystatusen. Ett jokertecken eller en grön tunnel får inte dölja bristande end-to-end-nåbarhet.
En pooländring syns inte i gruppen
Detta är förväntat för befintliga anslutningsgrupper. Nya IP-pooler används endast av grupper som skapas senare. Ta inte bort och återskapa en produktionsgrupp enbart för att ändra adresseringen; planera först påverkan, avbrott och återställning.
Central är grön men applikationen är fortfarande otillgänglig
Gruppstatusen är inte applikationsövervakning. Kontrollera samtidigt loggar, Rule IDs, Packet Capture, routing och NAT på båda brandväggarna. Vid HA eller distribuerad bearbetning används den nod som hanterade testtrafiken.
Genomför ändringar och återställ säkert
Före en större gruppändring dokumenteras anslutningsgruppens konfiguration, brandväggsmedlemmar, delade resurser, WAN-tilldelning, XFRM-pool, automatiskt genererade regler och ett fungerande testflöde. Spara även en aktuell säkerhetskopia av brandväggen.
Om en utökning misslyckas ska inte hela gruppen raderas reflexmässigt. Ta först endast bort den nytillagda resursen, brandväggen eller profiländringen och kontrollera att Central åter distribuerar den tidigare konfigurationen fullständigt. Upprepa därefter lokala tester av tunnlar, routes, regler och trafik.
Om anslutningsgruppen måste tas bort helt görs detta i ett underhållsfönster. Alternativa vägar mellan platser eller manuellt hanterade tunnlar måste finnas på plats först. Kontrollera efter borttagningen på varje brandvägg att tillhörande Central_-objekt har tagits bort och att inga föräldralösa regler, routes eller NAT-beroenden finns kvar.
Checklista för driftsättning
- Alla brandväggar hanteras av Central, är licensierade och tilldelade en brandväggsgrupp.
- Resurser, tjänster, WAN-vägar och XFRM-nät är dokumenterade och fria från överlappningar.
- Varje upptäckt konflikt har lösts medvetet.
- Alla Central-uppgifter har slutförts med ett dokumenterat resultat.
- Tunnlar, XFRM-gränssnitt, routes, regler och
Central_-objekt har kontrollerats lokalt. - Ett verkligt dubbelriktat applikationstest fungerar för varje väg mellan platser.
- Primär- och backupvägar har testats i ett underhållsfönster.
- Säkerhetskopia, hanteringsåtkomst och återställningsväg är dokumenterade.
Vanliga frågor
Ersätter en anslutningsgrupp lokal kunskap om IPsec och routing?
Nej. Central automatiserar upprepad konfiguration, men datavägen är fortfarande route-based IPsec med XFRM-gränssnitt, routes, brandväggsregler och eventuellt NAT. Dessa lager måste fortfarande förstås för felsökning och verifiering.
Vad bevisar en grön status i Sophos Central?
Den visar att de deltagande brandväggarna är aktiva eller att gruppens övergripande status ser frisk ut. Den bevisar inte att varje resurs är nåbar via varje regel och applikation. Lokala kontroller och verkliga testanslutningar behövs fortfarande.
Vad händer när en brandvägg avregistreras?
Sophos Central tar bort den tillhörande anslutningsgruppen och de tunnlar som Central har skapat. En brandvägg ska därför inte avregistreras och registreras igen som en rutinmässig felsökningsåtgärd. Ändringen hör hemma i ett underhållsfönster med en säkerhetskopia och en förberedd ersättningsväg.