Hoppa till innehållet
Avanet

Sophos Firewall: konfigurera Cellular WAN och testa 4G/5G-failover

Cellular WAN används oftast som reservanslutning i en Sophos Firewall. På tillfälliga platser kan mobilnätet även vara huvudanslutning om abonnemang, täckning, latens och driftsrisk är lämpliga. För att 4G eller 5G verkligen ska ta över vid ett avbrott räcker det inte att SIM och APN är korrekta: även gateway-övervakning, SD-WAN-regler, brandväggsregler och återgången till huvudanslutningen måste ingå i testet.

Den tillförlitliga ordningen är: kontrollera maskinvara och abonnemang, konfigurera WWAN1, fastställ failover-logiken och testa sedan failover och failback med verklig applikationstrafik.

Förutsättningar och planering

Före konfigurationen behövs:

  • ett 4G/5G-modem eller en Sophos-modul som är kompatibel med brandväggsmodellen och SFOS-versionen
  • ett aktivt SIM-kort med lämpligt abonnemang, PIN och APN
  • operatörens användarnamn och lösenord vid behov
  • information om datamängd, offentlig IP-adress eller CGNAT
  • tillräcklig täckning och korrekt anslutna antenner
  • en lista över tjänster som måste fortsätta fungera via reservanslutningen
  • ett testfönster där huvudanslutningen kan brytas kontrollerat

Sophos USB-kompatibilitetslista är endast vägledande, uppdateras inte längre och nyare donglar testas inte fortlöpande. Kontrollera därför aktuell modell- och modulkompatibilitet före köp. Långa eller dåliga antennkablar kan dessutom upphäva fördelen med en bättre antennplacering.

Ett begränsat mobilabonnemang bör inte okontrollerat ta över all trafik på platsen. En CGNAT-adress eller annan adress som inte är offentligt åtkomlig förhindrar inkommande anslutningar till brandväggen. En IPsec-tunnel mellan platser kan ändå använda mobilanslutningen som initiator. NAT-T är alltid aktiverat i Sophos Firewall, men motparten, identiteterna och returvägen måste vara korrekt konfigurerade.

Cellular WAN stöds inte i något HA-läge i Sophos Firewall och måste stängas av på båda enheterna före HA-konfigurationen. Om både HA och mobil failover krävs behövs en separat WAN-design. Läs mer i Varianter och drift av Sophos Firewall HA-kluster.

Ändra endast maskinvara och SIM-kort när brandväggen är avstängd. Sophos 5G-modul är inte hot-swappable.

Konfigurera Cellular WAN

Förbered modem och SIM-kort

Kontrollera SIM-status, PIN, APN och operatörsprofil före brandväggskonfigurationen. Företags-, konsument- och IoT-abonnemang kan använda olika APN. Anslut alla antenner korrekt och placera dem så att anslutningen inte bara har täckning utan även är stabil.

Kontrollera gränssnittet

Network > Cellular WAN
Network > Interfaces

Aktivera Cellular WAN och kontrollera att modemstatus, IP-adress och gateway visas. Använd först Show recommended configuration och Load recommended configuration för en 5G-modul och spara sedan APN, valfria inloggningsuppgifter och SIM-PIN.

Brandväggen skapar automatiskt gränssnittet WWAN1 i WAN-zonen. Befintliga WAN-regler gäller därför även för detta gränssnitt. Dessutom skapas det dynamiska hostobjektet ##WWAN1. Grunderna beskrivs i Konfigurera zoner och gränssnitt i Sophos Firewall.

För 5G-moduler är endast Network adapter (DHCP) tillgängligt under IP assignment. Dial-up (PPP) förblir inaktiverat. Om WWAN1 inte visas, kontrollera först maskinvaruidentifieringen och loggarna innan APN eller routing ändras.

Fastställ gateway och SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Den allmänna betydelsen av Active, Backup, ANY/ALL, Failover rules och failback beskrivs i Konfigurera och testa WAN-failover i Sophos Firewall. Här tillkommer de särskilda förutsättningarna för mobilanslutningen.

För enkel Internet-failover, klicka på Edit för WWAN-gatewayen i WAN link manager och välj Type: Backup. Nya gateways är aktiva som standard och skulle annars delta i lastbalanseringen. Ange under Activate this gateway om reservanslutningen ska ta över när valfri aktiv gateway fallerar (ANY) eller först när alla aktiva gateways fallerar (ALL).

Under Action on failback fastställs vad som händer när huvudanslutningen återkommer: antingen fortsätter befintliga sessioner via WWAN fram till timeout medan bara nya anslutningar återgår till huvudanslutningen, eller så etableras alla anslutningar på nytt via den återställda anslutningen. Det andra alternativet kan avbryta aktiva sessioner.

Selektiva rutter, SLA-kontroller eller olika behandling av tjänster konfigureras via SD-WAN-profiler och -rutter. Konfigurationen beskrivs i detalj i Konfigurera en SD-WAN-rutt i Sophos Firewall.

Health Checks kan använda Ping eller TCP. En SD-WAN-profil stöder upp till två Probe Targets. Det andra målet används som reserv om det första inte svarar. Kritiska applikationer bör prioriteras vid failover, medan dataintensiva tjänster som inte behövs bör begränsas.

För en WWAN-gateway skapar Sophos automatiskt en failover-regel till 8.8.8.8 utöver kontrollen av den tilldelade gateway-IP-adressen. Anslutningen kan därmed fortfarande kontrolleras om operatören inte tillåter Ping till gateway-adressen. Kontrollera ändå att detta mål är förenligt med den egna Security Policy.

Om svarspaket eller trafik som genereras av brandväggen tar en annan väg hjälper Kontrollera SD-WAN-routing för Reply Packets och System Traffic.

Kontrollera signal och failover

Signalstatus via CLI

Efter SSH-inloggningen visar följande kommando under Option 4: Device Console konfiguration samt status för SIM, anslutning och signal:

system cellular_wan show

Kommandot fanns redan tidigare. Från och med SFOS 22.0 GA innehåller utdata även signalstatus. Sophos publicerar inga allmängiltiga gränsvärden. Jämför därför värden under normal drift, efter antennändringar och under aktiv failover. Kraftigt varierande värden pekar i första hand på radiolänken, antennen, operatören, modulen eller SIM-kortet, men utesluter inte samtidiga routingfel.

⚠️ Tillåt endast SSH från betrodda administrationsnät. Läs före användning Anslut till Sophos Firewall via SSH och kontrollera åtkomstskyddet via Device Access och Local Service ACL.

Testa failover och failback

Säkerställ före testet att det finns en aktuell konfigurationsbackup, dokumentera primär- och reservvägen, informera berörda personer och öppna Log Viewer och övervakningen. Aktivera dessutom de lokala SD-WAN-loggarna under System services > Log settings när SD-WAN används.

  1. Kontrollera i utgångsläget huvudgatewayen, WWAN-gatewayen, den SD-WAN-rutt som används och dataräknarna.
  2. Generera relevant testtrafik, till exempel DNS, HTTPS, RDP, VPN och en viktig verksamhetsapplikation.
  3. Inaktivera huvudanslutningen kontrollerat eller låt avsiktligt dess Health Check misslyckas.
  4. Kontrollera i WAN link manager eller under Routing > SD-WAN routes att WWAN1 tar över.
  5. Kontrollera modulen SD-WAN och de brandväggsregler som matchas i Log Viewer.
  6. Kontrollera Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded och Time duration under Network > Cellular WAN.
  7. Testa DNS, HTTPS, RDP, VPN och de valda verksamhetsapplikationerna igen via WWAN1.
  8. Återställ huvudanslutningen och kontrollera returvägen. Det konfigurerade failback-beteendet måste träda i kraft i WAN link manager. Med SD-WAN beror återgången dessutom på strategi och SLA.
  9. Kontrollera slutligen gateway, anslutningar och applikationer igen via primärvägen.

Ett lyckat Ping-test visar endast att målet kan nås, inte att de tjänster som behövs fungerar. Policy Tester tar dessutom inte hänsyn till SD-WAN-rutter och bekräftar därför inte den använda vägen. För brandväggsregler, loggar och Packet Capture är ändå Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture till hjälp.

Avgränsa fel

  • Modemet eller WWAN1 saknas: kontrollera maskinvara, strömförsörjning, USB-port, firmware och kompatibilitet. modemd.log visar när WWAN-USB-enheter ansluts eller tas bort, syslog.log visar USB-, modem- och PPP-händelser och networkd.log visar den modemrelaterade nätverkskonfigurationen.
  • SIM-kortet ansluter inte: kontrollera PIN, APN, operatörsprofil, SIM-spärr och täckning. Bekräfta APN med operatören i stället för att gissa.
  • Gatewayen är aktiv, men trafik saknas: kontrollera den gateway och SD-WAN-rutt som används, brandväggsregel, NAT, DNS och returväg. dgd.log innehåller händelser för WAN-gateways och link failover. SD-WAN Health Checks och ruttbyten finns i modulen SD-WAN i Log Viewer.
  • Applikationerna är instabila: mobilnät ger ofta högre latens, paketförlust och variationer. Testa verkliga applikationer och mät vid behov genomströmningen med iPerf mellan två endpoints. Kontrollera även MTU och MSS vid VPN- eller fragmenteringsproblem.
  • VPN fungerar endast via huvudanslutningen: inkommande anslutningar är inte direkt möjliga med CGNAT. Kontrollera att mobilsidan initierar tunneln, att motparten accepterar dynamiska adresser eller lämpliga identiteter och att returvägen är korrekt.

Loggfilerna och deras uppgifter beskrivs i Koppla Sophos Firewall Service Logs till rätt tjänst.

Drift

  • Testa failover och failback minst kvartalsvis och efter relevanta ändringar av firmware eller routing.
  • Övervaka gateway, SD-WAN-status, datamängd och kostnader.
  • Dokumentera SIM, PIN, APN, abonnemang, antennplacering och jämförelser av signalvärden.
  • Begränsa icke-kritisk trafik under failover.
  • Utse ansvariga för larm, operatörsstörningar, SIM-spärr och återgång till normal drift.
  • Dokumentera reservmaskinvara och supportväg.

FAQ

Varför är gatewayen aktiv trots att platsen saknar Internet?

En aktiv gateway bekräftar endast den övervakade vägen. SD-WAN-rutt, brandväggsregel, NAT, DNS och returväg kan fortfarande hindra trafiken. Testa därför alltid med verklig trafik och kontrollera rätt loggar.

Fungerar Cellular WAN i ett Sophos Firewall HA-kluster?

Nej. Cellular WAN stöds inte i något HA-läge och måste stängas av på båda enheterna före HA-konfigurationen. Mobil failover kräver i detta fall en separat WAN-design.

Vilket CLI-kommando visar information om Cellular WAN?

Under Option 4: Device Console visar system cellular_wan show konfiguration samt status för SIM, anslutning och signal. Signalstatus ingår från och med SFOS 22.0 GA.