Hoppa till innehållet
Avanet

Sophos Firewall: konfigurera Cellular WAN och testa 4G/5G-failover

Cellular WAN används oftast som reservanslutning i en Sophos Firewall. På tillfälliga platser kan mobilnätet även vara huvudanslutning om abonnemang, täckning, latens och driftsrisk är lämpliga. För att 4G eller 5G verkligen ska ta över vid ett avbrott räcker det inte att SIM och APN är korrekta: även gateway-övervakning, SD-WAN-regler, brandväggsregler och återgången till huvudanslutningen måste ingå i testet.

Den tillförlitliga ordningen är: kontrollera maskinvara och abonnemang, konfigurera WWAN1, fastställ failover-logiken och testa sedan failover och failback med verklig applikationstrafik.

Förutsättningar och planering

Före konfigurationen behövs:

  • ett 4G/5G-modem eller en Sophos-modul som är kompatibel med brandväggsmodellen och SFOS-versionen
  • ett aktivt SIM-kort med lämpligt abonnemang, PIN och APN
  • operatörens användarnamn och lösenord vid behov
  • information om datamängd, offentlig IP-adress eller CGNAT
  • tillräcklig täckning och korrekt anslutna antenner
  • en lista över tjänster som måste fortsätta fungera via reservanslutningen
  • ett testfönster där huvudanslutningen kan brytas kontrollerat

Långa eller dåliga antennkablar kan upphäva fördelen med en bättre antennplacering.

För ett äldre USB-modem ska den officiella USB-kompatibilitetsmatrisen för SFOS 22 endast användas som historisk uppslagskälla. Matrisen är daterad 2024-08-19, är vägledande, uppdateras inte längre och är inget godkännande för ett nyinköp. Dokumentera exakt tillverkare, modell och operatör samt den Default ID som visas vid första identifieringen och den Modem ID som modemfunktionen visar efter lägesväxlingen. Likely är endast en historisk indikation. Unlikely, en enhet som saknas i listan eller avvikande ID innebär att enheten inte är validerad. Not compatible innebär att enheten ska avvisas.

Godkänn inte ett modem enbart utifrån matrisens klassning. Vid acceptanstest i drift måste brandväggen identifiera det, skapa WWAN1, få förväntad IP-adress och gateway, överföra representativ trafik och genomföra kontrollerad failover och failback. Dokumentera resultaten tillsammans med enhetens identitet och ID:n.

För Sophos egna moduler är den aktuella tilldelningen mer specifik: Sophos 5G module Gen.2 är dokumenterad för XGS 118/118w, 128/128w och 138/138w; dessa enheter kräver minst SFOS 20 MR2. Sophos 5G module Gen.1 anges för XGS 116/116w, 126/126w och 136/136w. Kontrollera därför både modul- och brandväggsgeneration innan enheten stängs av och modulen installeras. De maxvärden som Sophos anger, upp till 4,5 Gbps nedladdning och 660 Mbps uppladdning, beskriver radiomodulen och inte en garanterad end-to-end-kapacitet från brandväggen, operatören eller en enskild applikation.

Ett begränsat mobilabonnemang bör inte okontrollerat ta över all trafik på platsen. En CGNAT-adress eller annan adress som inte är offentligt åtkomlig förhindrar inkommande anslutningar till brandväggen. En IPsec-tunnel mellan platser kan ändå använda mobilanslutningen som initiator. NAT-T är alltid aktiverat i Sophos Firewall, men motparten, identiteterna och returvägen måste vara korrekt konfigurerade.

Cellular WAN stöds inte i något HA-läge i Sophos Firewall och måste stängas av på båda enheterna före HA-konfigurationen. Om både HA och mobil failover krävs behövs en separat WAN-design. Läs mer i Varianter och drift av Sophos Firewall HA-kluster.

Ändra endast maskinvara och SIM-kort när brandväggen är avstängd. Sophos 5G-modul är inte hot-swappable.

Konfigurera Cellular WAN

Förbered modem och SIM-kort

Kontrollera SIM-status, PIN, APN och operatörsprofil före brandväggskonfigurationen. Företags-, konsument- och IoT-abonnemang kan använda olika APN. Anslut alla antenner korrekt och placera dem så att anslutningen inte bara har täckning utan även är stabil.

Kontrollera gränssnittet

Network > Cellular WAN
Network > Interfaces

Aktivera Cellular WAN och kontrollera att modemstatus, IP-adress och gateway visas. Använd först Show recommended configuration och Load recommended configuration för en 5G-modul och spara sedan APN, valfria inloggningsuppgifter och SIM-PIN.

Brandväggen skapar automatiskt gränssnittet WWAN1 i WAN-zonen. Befintliga WAN-regler gäller därför även för detta gränssnitt. Dessutom skapas det dynamiska hostobjektet ##WWAN1. Grunderna beskrivs i Konfigurera zoner och gränssnitt i Sophos Firewall.

För 5G-moduler är endast Network adapter (DHCP) tillgängligt under IP assignment. Dial-up (PPP) förblir inaktiverat. Om WWAN1 inte visas, kontrollera först maskinvaruidentifieringen och loggarna innan APN eller routing ändras.

Under General settings går det att ändra visningsnamnet, men inte maskinvarunamnet. Beroende på modem visar brandväggen även Connect mode, Reconnect tries, Modem port, Phone number, Username, Password, SIM card PIN code och APN samt valfria DHCP connect/disconnect commands och en Initialization string. Dessa värden kommer från operatören eller den godkända modemprofilen och ska inte kopieras från exempel. Med Always under Reconnect tries försöker brandväggen återansluta utan en fast gräns för antalet försök.

För MTU och MSS är Assignment type: Automatic standard. Använd endast Manual under ett kontrollerat fragmenterings- eller TCP-test när värdena som hämtats automatiskt från operatören bevisligen inte fungerar. Testa därefter verkliga applikationer, Packet Capture och failover igen; en lägre MTU är inte i sig ett bevis på framgång.

Fastställ gateway och SD-WAN

Network > WAN link manager
Routing > SD-WAN profiles
Routing > SD-WAN routes

Den allmänna betydelsen av Active, Backup, ANY/ALL, Failover rules och failback beskrivs i Konfigurera och testa WAN-failover i Sophos Firewall. Här tillkommer de särskilda förutsättningarna för mobilanslutningen.

För enkel Internet-failover, klicka på Edit för WWAN-gatewayen i WAN link manager och välj Type: Backup. Nya gateways är aktiva som standard och skulle annars delta i lastbalanseringen. Ange under Activate this gateway om reservanslutningen ska ta över när valfri aktiv gateway fallerar (ANY) eller först när alla aktiva gateways fallerar (ALL). Manually aktiverar den inte automatiskt; Type måste ändras till Active i konfigurationen.

Under Action on failback fastställs vad som händer när huvudanslutningen återkommer: antingen fortsätter befintliga sessioner via WWAN fram till timeout medan bara nya anslutningar återgår till huvudanslutningen, eller så etableras alla anslutningar på nytt via den återställda anslutningen. Det andra alternativet kan avbryta aktiva sessioner. För SD-WAN-rutter gäller Serve all connections through restored gateway dock endast när WAN link load balance har valts som primär gateway. Om en aktiv WAN-länk är primär SD-WAN-gateway dirigeras endast nya anslutningar via den återställda gatewayen; om en WAN-reservlänk är primär gateway återetableras anslutningarna och fortsätter att routas via den reservlänken.

Selektiva rutter, SLA-kontroller eller olika behandling av tjänster konfigureras via SD-WAN-profiler och -rutter. Konfigurationen beskrivs i detalj i Konfigurera en SD-WAN-rutt i Sophos Firewall.

Health Checks kan använda Ping eller TCP. En SD-WAN-profil stöder upp till två Probe Targets. Det andra målet används som reserv om det första inte svarar. Kritiska applikationer bör prioriteras vid failover, medan dataintensiva tjänster som inte behövs bör begränsas.

För en WWAN-gateway skapar Sophos automatiskt en failover-regel till 8.8.8.8 utöver kontrollen av den tilldelade gateway-IP-adressen. Anslutningen kan därmed fortfarande kontrolleras om operatören inte tillåter Ping till gateway-adressen. Kontrollera ändå att detta mål är förenligt med den egna Security Policy.

Om svarspaket eller trafik som genereras av brandväggen tar en annan väg hjälper Kontrollera SD-WAN-routing för Reply Packets och System Traffic.

Kontrollera signal och failover

Styr Cellular WAN via Device Console

system cellular_wan visar inte bara status. Cellular WAN är inaktiverat som standard. Det måste aktiveras i Device Console innan de andra Cellular WAN-kommandona fungerar och menyn blir tillgänglig i WebAdmin:

system cellular_wan enable
system cellular_wan show

disable inaktiverar funktionen igen. Använd endast kommandot när WWAN1 varken bär aktiv trafik eller utgör en nödvändig reservväg:

system cellular_wan disable

Sophos dokumenterar följande kombinerade kommandomall för modemstart och beteendet vid avstängning:

system cellular_wan set modem-setup-delay <0-15> disconnect-on-systemdown [on|off]

Ersätt platshållarna med verkliga värden. modem-setup-delay är en väntetid från 0 till 15 sekunder och standardvärdet är 0. disconnect-on-systemdown har standardvärdet off. Dokumentera det aktuella tillståndet med show före en ändring. En längre väntetid eller frånkoppling vid avstängning är ingen generell stabilitetsoptimering, utan används bara för ett verifierat modem- eller avstängningsbeteende.

För djupare modemfelsökning finns också en fråga via serieporten och QMI-omkopplaren:

system cellular_wan query serialport <portnummer> ATcommand <AT-kommando>
system cellular_wan qmi-mode [enable|disable]

query skickar ett giltigt modemspecifikt AT-kommando direkt till den valda porten. Ett felaktigt kommando kan ändra registrering, radioläge eller anslutning och ska därför bara användas i ett dokumenterat flöde från tillverkaren eller Support. CLI-omkopplaren qmi-mode gäller endast Sierra-modem; QMI stöds redan för modem som inte är från Sierra. Ändra inte detta på chans. Efter varje ändring kontrolleras show, WebAdmin-status, modem- och nätverksloggar samt ett verkligt dataflöde. Rollback återställer de tidigare dokumenterade värdena.

Signalstatus via CLI

Efter SSH-inloggningen visar följande kommando under Option 4: Device Console konfiguration samt status för SIM, anslutning och signal:

system cellular_wan show

Kommandot fanns redan tidigare. Från och med SFOS 22.0 GA kan det även användas för att kontrollera signalstyrkan. Sophos publicerar inga allmängiltiga gränsvärden. Jämför därför värden under normal drift, efter antennändringar och under aktiv failover. Kraftigt varierande värden pekar i första hand på radiolänken, antennen, operatören, modulen eller SIM-kortet, men utesluter inte samtidiga routingfel.

⚠️ Tillåt endast SSH från betrodda administrationsnät. Läs före användning Anslut till Sophos Firewall via SSH och kontrollera åtkomstskyddet via Device Access och Local Service ACL.

Testa failover och failback

Säkerställ före testet att det finns en aktuell konfigurationsbackup, dokumentera primär- och reservvägen, informera berörda personer och öppna Log Viewer och övervakningen. Aktivera dessutom de lokala SD-WAN-loggarna under System services > Log settings när SD-WAN används.

  1. Kontrollera i utgångsläget huvudgatewayen, WWAN-gatewayen, den SD-WAN-rutt som används och dataräknarna.
  2. Generera relevant testtrafik, till exempel DNS, HTTPS, RDP, VPN och en viktig verksamhetsapplikation.
  3. Inaktivera huvudanslutningen kontrollerat eller låt avsiktligt dess Health Check misslyckas.
  4. Kontrollera i WAN link manager eller under Routing > SD-WAN routes att WWAN1 tar över.
  5. Kontrollera modulen SD-WAN och de brandväggsregler som matchas i Log Viewer.
  6. Kontrollera Status, IP address, Gateway IP, Bytes uploaded, Bytes downloaded och Time duration under Network > Cellular WAN.
  7. Testa DNS, HTTPS, RDP, VPN och de valda verksamhetsapplikationerna igen via WWAN1.
  8. Återställ huvudanslutningen och kontrollera returvägen. Det konfigurerade failback-beteendet måste träda i kraft i WAN link manager. Med SD-WAN beror återgången dessutom på strategi och SLA.
  9. Kontrollera slutligen gateway, anslutningar och applikationer igen via primärvägen.

Ett lyckat Ping-test visar endast att målet kan nås, inte att de tjänster som behövs fungerar. Policy Tester tar dessutom inte hänsyn till SD-WAN-rutter och bekräftar därför inte den använda vägen. För brandväggsregler, loggar och Packet Capture är ändå Testa brandväggsregler med Log Viewer, Policy Test och Packet Capture till hjälp.

Avgränsa fel

  • Modemet eller WWAN1 saknas: jämför först fysisk tillverkare/modell och identifierade Default/Modem ID med den dokumenterade identiteten. Kontrollera därefter strömförsörjning, USB-port och -anslutning samt firmware. modemd.log visar när WWAN-USB-enheter ansluts eller tas bort, syslog.log visar USB-, modem- och PPP-händelser och networkd.log visar den modemrelaterade nätverkskonfigurationen. Eskalera till Sophos, modemtillverkaren eller operatören med identitet, ID:n och relevanta loggutdrag; byt en enhet som avviker, är klassad Not compatible eller inte klarar acceptanstest i drift.
  • SIM-kortet ansluter inte: kontrollera PIN, APN, operatörsprofil, SIM-spärr och täckning. Bekräfta APN med operatören i stället för att gissa.
  • Gatewayen är aktiv, men trafik saknas: kontrollera den gateway och SD-WAN-rutt som används, brandväggsregel, NAT, DNS och returväg. dgd.log innehåller händelser för WAN-gateways och link failover. SD-WAN Health Checks och ruttbyten finns i modulen SD-WAN i Log Viewer.
  • Applikationerna är instabila: mobilnät ger ofta högre latens, paketförlust och variationer. Testa verkliga applikationer och mät vid behov genomströmningen med iPerf mellan två endpoints. Kontrollera även MTU och MSS vid VPN- eller fragmenteringsproblem.
  • VPN fungerar endast via huvudanslutningen: inkommande anslutningar är inte direkt möjliga med CGNAT. Kontrollera att mobilsidan initierar tunneln, att motparten accepterar dynamiska adresser eller lämpliga identiteter och att returvägen är korrekt.

Loggfilerna och deras uppgifter beskrivs i Koppla Sophos Firewall Service Logs till rätt tjänst.

Drift

  • Testa failover och failback minst kvartalsvis och efter relevanta ändringar av firmware eller routing.
  • Övervaka gateway, SD-WAN-status, datamängd och kostnader.
  • Dokumentera SIM, PIN, APN, abonnemang, antennplacering och jämförelser av signalvärden.
  • Begränsa icke-kritisk trafik under failover.
  • Utse ansvariga för larm, operatörsstörningar, SIM-spärr och återgång till normal drift.
  • Dokumentera reservmaskinvara och supportväg.

FAQ

Varför är gatewayen aktiv trots att platsen saknar Internet?

En aktiv gateway bekräftar endast den övervakade vägen. SD-WAN-rutt, brandväggsregel, NAT, DNS och returväg kan fortfarande hindra trafiken. Testa därför alltid med verklig trafik och kontrollera rätt loggar.

Fungerar Cellular WAN i ett Sophos Firewall HA-kluster?

Nej. Cellular WAN stöds inte i något HA-läge och måste stängas av på båda enheterna före HA-konfigurationen. Mobil failover kräver i detta fall en separat WAN-design.

Vilket CLI-kommando visar information om Cellular WAN?

Under Option 4: Device Console visar system cellular_wan show konfiguration samt status för SIM, anslutning och signal. Signalstatus ingår från och med SFOS 22.0 GA.