Hoppa till innehållet
Avanet

Konfigurera och testa ett bridge-interface på Sophos Firewall

Ett bridge-interface ansluter flera fysiska eller virtuella interface på lager 2. Därmed kan en Sophos Firewall placeras transparent i en befintlig väg eller medvetet användas som en routad bridge-gateway. Det centrala beslutet tas före skapandet: ska bridgen bara vidarebefordra frames eller ha en IP-adress och själv routa?

⚠️ En felaktig bridge-konfiguration kan orsaka en lager 2-loop, en broadcast storm eller förlust av managementåtkomst. Före inkopplingen behövs backup, underhållsfönster, oberoende administratörsåtkomst och en tydlig återställningsväg. Redundanta lager 2-vägar aktiveras först när STP- och HA-designen är klarlagd.

Transparent eller routad

En transparent bridge utan IP-adress vidarebefordrar frames mellan sina members. Den kan ansluta nät utan att själv vara gateway. Det passar kontrollerade migreringar eller en inline-väg där den befintliga IP-arkitekturen ska förbli oförändrad.

En routad bridge med IP-adress aktiveras med Enable routing on this bridge pair. Bridge-IP:t kan då vara gateway eller lokal firewall-endpoint. VLAN-filtrering på bridgen gäller endast bridged trafik, inte routad trafik.

På XGS-modeller som stöds kan ett fast maskinvarubaserat bridge-portpar dessutom fungera som Fail-to-Wire-väg. Konfigurera och testa LAN Bypass kontrollerat förklarar modellgränsen, FTW-paret, oinspekterad trafik under avbrottet och återgången till skyddad drift. Två valfria bridge-members får inte denna maskinvarufunktion.

En bridge är inte en universell ersättning för ett separat WAN- eller VPN-interface. Sophos stöder inte Dynamic DNS, DHCP client, PPPoE eller IPsec VPN på bridge-interface. För nya segmenterade nät är VLAN och routing ofta enklare att hantera. Zoner och interface på Sophos Firewall förklarar valet mellan alias, bridge, LAG, VLAN, XFRM och RED.

Planera exempel och members

Exemplet ansluter Port3 och Port4 transparent. Båda portarna ligger i samma planerade lager 2-väg och bridgen får ingen IP-adress. Det är exempelvärden som ersätts med verklig inkoppling, zoner och managementstrategi.

SFOS tillåter upp till 64 members. Members kan vara fysiska interface, RED, LAG samt VLAN-interface på ett fysiskt interface, RED eller LAG. Kontrollera varje member i förväg för befintliga IP-adresser, VLAN, DHCP, NAT, regler, routing och administrativ åtkomst.

Member-zonerna är fortfarande relevanta för brandväggsregler. En bridge tillåter inte trafik automatiskt. Om båda members exempelvis ligger i LAN kan det önskade flödet fortfarande kräva en passande LAN-to-LAN-regel.

Avancerade bridge-kontroller i Device Console

Den normala bridge-konfigurationen ligger kvar i WebAdmin. Device Console erbjuder dessutom tre globala eller lågnivåkontroller. Före användning sparas bridge-namn, hardware name, members, port-ID:n, MAC-tabell, administrationsväg och aktuell CLI-status. Kommandona ersätter inte saknade brandväggsregler eller en oklar Layer 2-design.

Hantera okänd icke-routbar trafik

bypass-firewall-policy gäller icke-routbar bridge-trafik som ingen Security Policy tillämpas på. SFOS skiljer mellan dynamic och static. Läs först aktuell status för båda kategorierna:

system bridge bypass-firewall-policy unknown-network-traffic show dynamic
system bridge bypass-firewall-policy unknown-network-traffic show static

Tillgängliga åtgärder är allow och drop. allow är säkerhetskänsligt eftersom trafiken uttryckligen kan vidarebefordras utan en firewall policy. SFOS 22-hjälpen anger varken ett standardvärde eller den exakta skillnaden mellan dynamic och static. Ändra därför ingen kategori på misstanke. Om Sophos Support föreskriver en ändring ersätts show med allow eller drop i samma syntax. Därefter verifieras status, Packet Capture samt ett positivt och ett negativt testflöde.

Den här växeln är varken LAN Bypass eller en stateful firewall bypass rule. Den aktiverar ingen fail-to-wire-väg och tar inte bort en känd anslutning från Stateful Inspection.

Ange statiska MAC-poster endast med avsikt

Bridge forwarding table lär sig normalt MAC-adresser dynamiskt och avgör genom vilken port frames ska vidarebefordras. static-entry kan binda en MAC-adress till bridge, gränssnitt och port. Den officiella kommandomallen är:

system bridge static-entry [add | delete | show] [interface] {interface ID} [bridge name] [Port] {PortID} [macaddr] {MAC Address} [priority] [dynamic | static]

Hakparenteser och klammerparenteser beskriver syntaxen och kopieras inte till kommandot. Före add kontrolleras verkliga ID:n med show, Tab-komplettering och mappningen i WebAdmin. En felaktig eller inaktuell statisk post kan styra frames till fel port eller göra målet oåtkomligt. För rollback tas exakt den dokumenterade posten bort med delete. Därefter måste MAC-inlärning, fram- och returväg samt administrativ åtkomst fungera igen.

Använd inte membergränsen som skalningsmål

Den aktuella interna gränsen visas med:

system bridge max_bridge_members show

Device Console accepterar max_bridge_members-värden från 2 till 256 och erbjuder även reset:

system bridge max_bridge_members set limit <2-256>
system bridge max_bridge_members reset

Detta ska inte likställas med den publicerade WebAdmin-gränsen. Sophos anger fortfarande högst 64 members för en bridge. Det större CLI-intervallet är därför inget designmål som stöds för en bridge med 256 gränssnitt. Ändra det endast för ett styrkt undantag och efter samordning med Sophos Support. Eftersom hjälpen inte anger vilket standardvärde som blir resultatet efter reset, dokumenteras först om startstatus var ett eget värde eller default. Rollback återställer exakt det tillståndet.

Lägg till bridgen i WebAdmin

  1. Öppna Network > Interfaces > Add interface > Add bridge.
  2. Ange ett beskrivande Name med högst 58 tecken, exempelvis Bridge_Inline.
  3. Ange ett oföränderligt Hardware name med högst 10 bokstäver, siffror och _, exempelvis brinline. Systemnamn som all, ipsec0, xfrm, Port, eth, WLAN eller Halink är reserverade.
  4. Aktivera Enable routing on this bridge pair endast om bridgen medvetet ska få en IP-adress och routa.
  5. Lägg till förberedda Member interfaces och deras zoner.
  6. Konfigurera IPv4 eller IPv6 och planerad gateway för WAN-members på en routad bridge.
  7. Kontrollera VLAN-, ARP-, STP-, MTU-, MSS- och EtherType-inställningarna.
  8. Välj Save och testa sedan länk, regler och ett verkligt flöde.

Visningsnamnet kan ändras senare. Hardware name förblir oföränderligt och ska stämma med namnkonventionen före lagring.

Förstå VLAN- och EtherType-filter

Med Filter VLANs vidarebefordras endast de VLAN som anges under Permitted VLAN ID or ID range. Intervall som 20-35 är möjliga. Om filtret är aktivt och listan är tom förkastar SFOS all tagged VLAN-trafik; untagged trafik påverkas inte.

Filtret gäller endast bridged frames. Det är ingen brandväggsregel för routad trafik. Det versionsbundna fallet med äldre system vlan-tag-konfigurationer behandlas separat i Kontrollera Bridge-VLAN efter SFOS 22.

Filter Ethernet frames kan begränsa EtherTypes. Utan tillåtna värden förkastas alla frames utom de alltid tillåtna typerna ARP, IPv4, IPv6, 8021Q och EXTE. Andra typer anges som fyrsiffriga hex-ID:n, exempelvis 809B, 8138, 8863 eller 8864. Lägg bara till dem för ett konkret protokollkrav.

ARP, STP, MTU och MAC aging

Permit ARP broadcast är aktiverat som standard. Utan ARP-broadcast kan bridgen inte bygga en normal MAC-tabell via ARP. Att stänga av detta är inget allmänt broadcastskydd, utan en snäv åtgärd vid en bekräftad storm och kräver passande statiska poster under Neighbors (ARP–NDP).

Spanning Tree Protocol (STP) skyddar mot lager 2-loopar och kan aktivera en redundant väg. STP kan dock inte aktiveras på bridge-interface när HA är aktivt. En design får inte samtidigt förlita sig på en oklar loopmekanism och HA. STP max age är som standard 20 sekunder och ändras endast i enlighet med hela STP-domänen.

MAC aging tar som standard bort inaktiva MAC-adresser efter 300 sekunder. Kortare värden kan passa dynamiska nät och längre värden stabila nät. Ändringar baseras på switch- och applikationsbeteende, inte på ett allmänt prestandatips.

Om MTU för bridge och members skiljer sig ärver bridgen det lägre värdet. En member med MTU 1500 begränsar alltså även en bridge som är inställd på 9000. Använd Override MSS endast vid ett bekräftat TCP- eller MTU-problem. Kontrollera MTU och MSS på Sophos Firewall ger en kontrollerad procedur.

Regler, NAT och web proxy

Trafik mellan bridge-members behöver en passande brandväggsregel mellan de berörda zonerna. Source, destination och service hålls så snäva som möjligt och logging är aktiverad under kontrollen. Brandväggsregler på Sophos Firewall förklarar den allmänna funktionen.

En bridge utan IP-adress har ett viktigt stoppvillkor: om trafik matchar en regel med web proxy filtering eller en NAT-regel kan SFOS förkasta paketen utan loggpost. Det beteendet får inte tolkas som en vanlig drop i Log Viewer.

Om en NAT-regel är oundviklig används Override source translation for specific outbound interfaces för just denna bridge, Outbound interface sätts till bridgen och Translated source (SNAT) till Original. En bred NAT-ändring är inget säkert test. Web proxy filtering används på en transparent bridge endast när designen uttryckligen stöder det.

Testa bridgen kontrollerat

Efter lagring testas control plane och användartrafik separat:

  1. Jämför bridge, members, zoner, IP-läge och länkstatus med planen under Network > Interfaces.
  2. Bekräfta förväntad Firewall Rule ID med ett enda kontrollerat testflöde.
  3. Jämför ingress och egress i Packet Capture; MAC-adresser, VLAN-tagg och EtherType måste stämma med designen.
  4. Testa en tillåten tjänst i båda riktningar och negativtesta en avsiktligt förbjuden tjänst.
  5. Vid STP aktiveras redundanta vägar en i taget och endast i ett underhållsfönster; topologi och failover mäts.
  6. Vid HA kontrolleras bridge, members, MAC-inlärning och applikationer igen efter ett kontrollerat rollbyte.

För Bridge ACL-drops aktiveras Bridge ACLs under System services > Log settings > Firewall. I Log Viewer kan man därefter filtrera på Log component > Bridge ACLs och undertyperna ARP broadcasts, EtherType filtering eller VLAN filtering.

Om datapath fortfarande är oklar visar Packet Capture på Sophos Firewall hur ingress- och egress-interface, Rule ID, status och reason läses tillsammans.

Återställ säkert

Dokumentera före borttagning Object Usage, regler, NAT, VLAN, DHCP, routes, hosts och managementåtkomst för bridgen och alla members. Skapa först en ersättningsväg och testa den med verklig trafik. Först därefter tas produktionsberoenden och bridgen bort och members binds kontrollerat till sina nya roller.

En enda lyckad ping räcker inte som bevis för rollback. Kontrollera sedan gateway, DNS, management, produktionsapplikationer, Firewall Rule ID och returväg igen.

Vanliga frågor

Behöver ett bridge-interface en IP-adress?

Endast om bridgen ska routa eller fungera som lokal gateway eller firewall-endpoint. En transparent bridge kan fungera utan IP-adress, men har då särskilda begränsningar för NAT och web proxy filtering.

Varför går ingen trafik mellan två LAN bridge-members?

En bridge kringgår inte brandväggsregler. Två members i LAN-zonen kan fortfarande behöva en LAN-to-LAN-regel. Kontrollera även VLAN-filter, EtherType-filter, STP och Packet Capture.

Kan STP användas tillsammans med HA?

SFOS tillåter inte STP på bridge-interface när HA är aktivt. Redundanta lager 2-vägar och HA måste därför planeras som en gemensam design och får inte aktiveras tillsammans utan test.