Hoppa till innehållet
Avanet

Anslut Sophos Firewall till AWS Site-to-Site VPN

En AWS Site-to-Site VPN ansluter ett lokalt nät bakom Sophos Firewall till en AWS VPC eller Transit Gateway. Tekniskt är det en IPsec-VPN, men operativt skiljer den sig från en vanlig Sophos-till-Sophos-tunnel: AWS skapar två tunnlar per VPN-anslutning, använder Customer Gateway och målgateway-objekt, och routing beror starkt på om statiska routes eller BGP används.

Den här artikeln beskriver den praktiska uppsättningen med Sophos Firewall och AWS. Den kompletterar den allmänna guiden Konfigurera Sophos Firewall Site-to-Site IPsec VPN med AWS-specifika fallgropar: två tunnlar, BGP-neighbours, route tables, security groups, NACLs och statuskontroller i AWS och Sophos. Om tunneln redan är uppe men trafiken inte går igenom passar Sophos Firewall IPsec VPN troubleshooting bättre.

När artikeln passar

Artikeln passar när ett kontor, datacenter eller lokalt nät ska anslutas till AWS via Sophos Firewall. Den täcker AWS Site-to-Site VPN till en VPC, Virtual Private Gateway eller Transit Gateway. Den täcker inte Sophos Firewall som virtuell appliance direkt i AWS.

Typiska scenarier:

  • lokalt servernät till EC2-instanser i en VPC
  • backup-, övervaknings- eller managementtrafik till AWS
  • hybrid-DNS, AD, jump hosts eller administrationsnät
  • migrering från statisk VPN till dynamisk BGP-routing
  • redundant drift med två AWS-tunnlar

AWS och Sophos använder olika termer. I AWS arbetar man med Customer Gateway, Virtual Private Gateway eller Transit Gateway, Site-to-Site VPN connection, Tunnel Details, Route Tables, Security Groups och Network ACLs. På Sophos Firewall handlar det om Amazon VPC-anslutningar, IPsec-profiler, XFRM-interfaces, BGP, routes och firewallregler.

Planera före konfigurering

AWS Site-to-Site VPN bör inte behandlas som bara import av en nedladdad exempelkonfiguration. AWS-filen är användbar, men produktionsgodkännande beror på routing, security groups, NACLs, firewallregler och tester med verklig trafik.

Definiera nät och målgateway

Först måste det vara klart vilken AWS-sida som ska användas:

  • Virtual Private Gateway för en klassisk enskild VPC.
  • Transit Gateway för flera VPC:er, flera platser eller en större routingdesign.
  • Cloud WAN eller andra varianter endast när AWS-arkitekturen uttryckligen kräver det.

Dokumentera i förväg:

  • AWS VPC CIDR, till exempel 10.60.0.0/16
  • relevanta AWS subnets och route tables
  • lokala nät bakom Sophos Firewall, till exempel 172.16.20.0/24
  • publik IP för Sophos Firewall eller upstream-router
  • routingläge: static eller dynamic BGP
  • lokal och AWS-ASN om BGP används
  • förväntade testmål på båda sidor
  • planerade tunnel options, IKE-version, preshared keys och lifetimes

Överlappande nät bör rensas upp innan VPN-designen byggs. NAT över IPsec kan fungera, men gör route tables, security groups, loggar och senare felsökning svårare.

Ta båda tunnlarna på allvar

AWS skapar två tunnlar per Site-to-Site VPN connection, var och en med en egen AWS-endpoint. Båda tunnlarna bör konfigureras och kontrolleras på Sophos Firewall. Att bara bygga en tunnel är bekvämt i labb, men i produktion går AWS-redundansen förlorad.

Förväntan måste vara rätt: returvägen från AWS föredrar en tunnel beroende på routing och AWS-sida, och kan växla vid fel. Det betyder inte att båda tunnlarna alltid används jämnt. Det viktiga är att båda tunnlarna kommer upp, att BGP eller statiska routes är korrekta och att failover har testats.

Statisk routing eller BGP

AWS Site-to-Site VPN stöder statiska routes och dynamisk routing med BGP. BGP är oftast bättre när flera prefix, framtida utbyggnad eller Transit Gateway ingår. Statiska routes är enklare, men varje nätändring måste underhållas manuellt.

I praktiken:

  • BGP behöver matchande ASN-värden på båda sidor.
  • Sophos Firewall måste annonsera avsedda lokala prefix.
  • AWS route tables måste faktiskt använda propagated eller statiska routes.
  • Security groups och NACLs måste också tillåta trafiken.
  • Identiska statiska och BGP-routes kan ge oväntad prioritet.

Förbered AWS

Följande steg beskriver det vanliga flödet. Detaljer skiljer sig mellan Virtual Private Gateway och Transit Gateway, men principen är densamma.

Skapa Customer Gateway

Customer Gateway beskriver den lokala Sophos-sidan i AWS.

Ange:

  1. Gå i AWS-konsolen till VPC > Virtual private network (VPN) > Customer gateways och välj Create customer gateway.
  2. Ange Name tag, till exempel cgw-sophos-hq.
  3. Om BGP ska användas anger du exakt lokal Sophos-ASN under BGP ASN. AWS visar fältet även för anslutningar med statisk routing, men statisk routing etablerar ingen BGP-peering.
  4. Ange Sophos-sidans statiska, internetnåbara adress under IP address. Om brandväggen står bakom en NAT-enhet anges NAT-enhetens publika IP-adress för AWS Customer Gateway, inte adressen till Sophos-brandväggens WAN-interface.
  5. Ange eventuellt ett tydligt namn under Device och välj Create customer gateway.

Om Sophos Firewall står bakom en router eller operatörsutrustning måste det vara klart vilken publik IP AWS ser och om NAT-T fungerar korrekt. Enligt AWS-alternativen för Customer Gateway måste UDP 500 och, när NAT-T används, UDP 4500 tillåtas mellan det lokala nätverket och AWS Site-to-Site VPN-endpoints. Konfigurera NAT-/brandväggsenheten framför Sophos så att dessa portar tillåts och vidarebefordras mellan Sophos-brandväggens WAN-interface och adresserna till båda AWS-tunnelendpoints i konfigurationsfilen; se de direkta AWS-brandväggsreglerna.

Skapa eller välj målgateway

För en enskild VPC skapas normalt en Virtual Private Gateway under VPC > Virtual private network (VPN) > Virtual private gateways och kopplas med Actions > Attach to VPC. Större AWS-miljöer använder ofta en Transit Gateway.

Kontrollera:

  • Gateway är kopplad till rätt VPC eller Transit Gateway.
  • AWS-side ASN krockar inte med Sophos-ASN.
  • Route tables för VPC eller Transit Gateway är planerade.
  • Subnets som används för test använder rätt route table.

Skapa Site-to-Site VPN connection

Gå därefter till VPC > Virtual private network (VPN) > Site-to-Site VPN connections och välj Create VPN connection. Den aktuella AWS-proceduren beskriver samma resurser och vilka värden som beror på designen.

Viktiga punkter:

  • Välj planerad Virtual Private Gateway eller Transit Gateway under Target gateway type.
  • Välj Existing och tidigare skapad Customer Gateway under Customer gateway.
  • Sätt Routing options till Dynamic (requires BGP) eller Static; ange under Static IP prefixes endast de lokala prefix som AWS ska nå via VPN.
  • Granska Tunnel Options medvetet, särskilt IKE version, encryption, integrity, DH/PFS och DPD.
  • Dokumentera preshared keys per tunnel eller låt AWS generera dem avsiktligt.

För dynamisk routing kräver Sophos att Local IPv4 Network Cidr och Remote IPv4 Network Cidr i AWS-anslutningen båda anges som 0.0.0.0/0, så att BGP-peering kan etableras. Om ett Local AS redan är konfigurerat på brandväggen ska exakt detta ASN anges för AWS Customer Gateway.

Efter skapandet väljs Download configuration. För automatisk Sophos-import väljs Sophos som Vendor, Sophos Firewall som Platform, v19+ som Software och planerad IKE version. AWS beskriver filen endast som en exempelkonfiguration: algoritmer, DH-grupper, certifikat och IPv6 måste stämma med produktionsdesignen. Före importen anges adressen till Sophos-brandväggens WAN-interface som IP-adress i båda tunnel_outside_address-blocken. Den skiljer sig från den framförliggande NAT-enhetens publika adress som anges för AWS Customer Gateway. För statisk routing väljs Generic i AWS och IPsec-anslutningen byggs manuellt; SFOS 22-proceduren för Amazon VPC dokumenterar båda förekomsterna och använder BGP och dynamisk routing för Sophos-importen.

Kontrollera route tables, security groups och NACLs

En grön VPN-tunnel i AWS betyder ännu inte att en EC2-instans kan nås.

För verifiering, kontrollera:

  • VPC route table har en route till det lokala nätet via Virtual Private Gateway eller Transit Gateway.
  • Vid Virtual Private Gateway är route propagation aktiverad eller routen statiskt satt.
  • Transit Gateway route tables innehåller rätt attachments och propagations.
  • Security group för mål-instansen tillåter önskad trafik från det lokala nätet.
  • Network ACLs tillåter fram- och returväg.
  • Instansens operativsystems-firewall blockerar inte testet.

Detta missas ofta, eftersom Sophos och AWS båda kan visa en ansluten tunnel även om instansen inte svarar på grund av security group eller returroute.

Konfigurera Sophos Firewall

Sophos erbjuder två praktiska vägar för AWS: import via Site-to-site VPN > Amazon VPC eller manuell konfigurering som route-based IPsec-anslutning. För många AWS-upplägg är import den renaste starten, men de skapade objekten måste ändå kontrolleras.

Importera AWS-konfigurationen

Under Site-to-site VPN > Amazon VPC kan Sophos Firewall importera anslutningen med Use AWS security credentials eller Use VPC configuration file. För credentialmetoden används en separat AWS IAM-användare med de behörigheter som krävs för Site-to-Site VPN-inställningarna; access key och secret key skyddas och roteras som andra administrativa hemligheter.

Importen är en ögonblicksbild. Om tunnelalternativ eller andra anslutningsvärden ändras i AWS måste inställningarna importeras på nytt och därefter valideras fullständigt. En tidigare import följer inte AWS-konfigurationen automatiskt.

Följande procedur använder den nedladdade AWS-konfigurationsfilen:

Steg:

  1. Öppna Sophos Firewall.
  2. Gå till Site-to-site VPN > Amazon VPC.
  3. Välj Use VPC configuration file.
  4. Ladda upp AWS-konfigurationsfilen.
  5. Starta importen.
  6. Kontrollera skapade anslutningar, IPsec-profiler, XFRM-interfaces och BGP-inställningar.

Importen skapar IPsec-profiler, BGP-inställningar och XFRM-interfaces. Lägg därefter till de lokala prefixen under Routing > BGP > Networks. Under Administration > Device access måste IPsec vara aktiverat för WAN och Dynamic Routing för VPN. Dessa inställningar tillåter tunnelns och routingens kontrolltrafik; de ersätter inte en brandväggsregel för nyttotrafiken.

Om brandväggen står bakom en NAT-enhet ska den enhetens publika adress inte kopieras till de importerade Sophos-inställningarna. Kontrollera att IP-adressen i vart och ett av de två tunnel_outside_address-blocken är adressen till Sophos-brandväggens WAN-interface; varje AWS-tunnel har ett eget block.

Kontrollera IPsec-profil och tunnlar

Efter import, eller vid manuell konfigurering, bör man inte lita blint på statusen.

Kontrollera:

  • Båda AWS-tunnlarna finns.
  • IKE-versionen matchar AWS-konfigurationen.
  • Encryption, authentication, DH group, PFS och lifetimes matchar per tunnel.
  • Preshared key är korrekt per tunnel.
  • Gateway type och remote gateway pekar på respektive AWS-tunnelendpoint.
  • XFRM-interfaces finns och är tydligt namngivna.

Om AWS tunnel options ändras senare måste Sophos-sidan matcha. Ensidiga ändringar leder ofta till phase 1- eller phase 2-fel.

Konfigurera BGP eller statiska routes

Med BGP kontrolleras under Routing > BGP att lokal ASN, neighbour, remote ASN och annonserade nät stämmer. Den fullständiga konfigurationen och verifieringen förklaras i Konfigurera BGP i Sophos Firewall. Under Routing > Information > BGP bör Neighbors, Summary och Routes visa förväntade värden.

Med statisk routing måste routes till AWS-nät peka mot rätt XFRM-interface. AWS måste också känna till lokala prefix, antingen via statiska VPN-routes eller via rätt route table.

För båda varianterna måste routing fungera i båda riktningar. En tunnel kan vara ansluten medan returvägen går via internet, NAT Gateway eller fel route table.

Skapa firewallregler

Route-based IPsec skapar inte automatiskt produktionsregler som är tillräckligt precisa. Skapa och logga reglerna medvetet.

Rekommenderat:

  1. Skapa under Rules and policies > Firewall rules > IPv4 > Add firewall rule > New firewall rule regeln lokalt-till-AWS: Source zones LAN, Source networks and devices det lokala nätverksobjektet, Destination zones VPN och Destination networks AWS-nätverksobjektet.
  2. Välj under Services endast nödvändiga tjänster; använd Any bara tillfälligt för felsökning och ersätt det därefter.
  3. Tillåt returriktningen med Source zones VPN och Destination zones LAN endast om AWS aktivt måste nå lokala system.
  4. Aktivera Log firewall traffic för verifiering.
  5. Kontrollera regelposition före breda drop- eller catch-all-regler.

Om den förväntade regeln inte matchar hjälper Sophos Firewall-regel matchar inte: så hittar man orsaken.

Verifiera anslutningen

Verifiering bör alltid omfatta båda plattformarna och verklig applikationstrafik. En grön tunnelstatus räcker inte.

Kontrollera AWS

I AWS, kontrollera:

  • VPC > Site-to-Site VPN Connections > Tunnel Details visar båda tunnlarna.
  • Tunnelstatus är UP.
  • Vid BGP är routes synliga.
  • VPC- eller Transit Gateway-route table innehåller förväntade routes.
  • Security groups och NACLs tillåter testet.
  • CloudWatch metrics eller VPN logs visar inga återkommande IKE- eller DPD-problem.

Kontrollera Sophos Firewall

På Sophos Firewall, kontrollera:

  • Site-to-site VPN > Amazon VPC eller Site-to-site VPN > IPsec visar aktiva tunnlar.
  • Routing > Information > BGP visar neighbours och inlärda routes om BGP används.
  • Network > Interfaces visar XFRM-interfaces.
  • Log Viewer visar förväntad firewallregel.
  • Packet Capture bekräftar ingående och utgående interface när loggar inte räcker.

Välj testtrafik noggrant

Ett test bör använda en konkret source host, target host och service, till exempel ICMP, RDP, SSH, HTTPS eller DNS. Om ICMP blockeras säger ping lite. Bättre är att testa tjänsten som faktiskt ska användas.

Vanliga fel

AWS VPN-fel ser ofta ut som IPsec-problem, även när routing eller AWS security controls är orsaken. Följande fall är särskilt vanliga.

Endast en tunnel är aktiv

En tunnel räcker för ett första test, men inte för ren drift. Båda AWS-tunnlarna har egna endpoints och parametrar. Kontrollera preshared key, IKE/IPsec-parametrar, XFRM-interface, BGP-neighbour och AWS-status per tunnel.

BGP kommer inte upp

Om tunneln är ansluten men BGP-peering inte etableras kontrolleras först ASN, neighbour-IP, lokala annonseringar och inside tunnel-adresser. Ett snävt avgränsat Sophos-fall föreligger när AWS VPC-tunneln är aktiv och ansluten på brandväggen, BGP-neighbour förblir i Active, AWS visar VPN som down medan IPsec är up och den aktiva BGP-konfigurationen innehåller no bgp default ipv4-unicast.

Endast när alla dessa kännetecken stämmer dokumenteras den aktuella BGP-konfigurationen, Local AS och neighbour-IP. Öppna därefter BGP-konsolen via 3. Route Configuration > 1. Configure Unicast Routing > 3. Configure BGP och aktivera exakt den berörda AWS-neighbour:

enable
conf t
router bgp <as-number>
neighbor <ip-address> activate
write

Ersätt <as-number> med det lokala Sophos-ASN och <ip-address> med inside tunnel-adressen för berörd AWS-neighbour. Kontrollera därefter BGP-summary, inlärda och annonserade prefix, AWS-tunnelstatus och verklig trafik igen. Om no bgp default ipv4-unicast saknas eller AWS-adresserna och ASN inte stämmer ska kommandona inte användas. Kommandot kommer från den snävt avgränsade SFOS 22-proceduren för problem med Amazon VPC-anslutningar och är ingen generell BGP-reparation.

Dokumentera aktuell BGP-konfiguration och den återställningsmetod som godkänts för miljön före conf t. Om neighbourn inte når Established eller befintliga routes försvinner ska du inte improvisera, utan endast använda den i förväg testade metoden. Om en sådan metod saknas avslutas diagnosen före ändringen och eskaleras till Sophos Support.

Tunnel grön, instans inte nåbar

Orsaken ligger ofta utanför IPsec: fel AWS route table, saknad route propagation, security group, NACL, operativsystems-firewall, fel sourcenät eller saknad Sophos-firewallregel.

Returvägen går fel

AWS måste känna till returvägen till det lokala nätet via VPN. Lokalt måste returvägen till AWS VPC gå via XFRM eller BGP. Asymmetrisk routing kan se normal ut i tunnelstatus men bryta verkliga sessioner.

MTU eller fragmentering stör applikationer

AWS Site-to-Site VPN och IPsec-overhead kan synliggöra MTU-problem. Om små tester fungerar men större överföringar eller vissa applikationer hänger, kontrollera MSS/MTU, fragmentering och packet captures.

Drift och review

Efter driftsättning bör tunneln flyttas in i normal drift. Det omfattar owner, dokumenterad process för preshared keys, change window för IPsec-parametrar, tunnelövervakning, regelbundna failover-tester och ett tydligt flöde vid AWS- eller ISP-ändringar.

Vid varje ändring av VPC-CIDR, Transit Gateway-routing, route tables, security groups, lokala nät eller BGP-annonseringar bör VPN-verifieringen upprepas. Cloud VPN är inte ett engångsklick, utan en del av nätverksarkitekturen.

FAQ

Ska AWS Site-to-Site VPN med Sophos Firewall använda BGP eller statisk routing?

BGP är oftast bättre för dynamiska eller växande miljöer. Statiska routes är enklare, men varje nätändring måste underhållas manuellt i AWS och på Sophos Firewall.

Måste båda AWS-tunnlarna konfigureras på Sophos Firewall?

Ja, för produktion bör båda tunnlarna konfigureras och testas. AWS skapar två tunnlar för redundans. Att bara använda en tunnel minskar tillgängligheten.

Varför är AWS-tunneln grön men EC2-instansen inte nåbar?

Oftast saknas inte IPsec, utan routing eller tillstånd i AWS. Kontrollera route tables, route propagation, security groups, NACLs och instansens operativsystems-firewall.

Kan Sophos Firewall stå bakom NAT?

Det kan fungera om NAT-T och den publika adressen hanteras korrekt. Vid importerade AWS-konfigurationsfiler måste man kontrollera vilken tunneladress som finns i filen och vilken adress AWS faktiskt ser.

Räcker AWS-konfigurationsfilen?

Nej. Konfigurationsfilen är en bra startpunkt, men tunnel options, BGP, XFRM-interfaces, route tables, security groups, firewallregler och tester måste ändå kontrolleras.