Konfigurera och testa Multicast på Sophos Firewall med en statisk route
En statisk Multicast-route vidarebefordrar dataströmmen från en känd avsändare till en fast Multicast-grupp via valda interfaces. Det passar exempelvis för en video-, ljud- eller telemetristream där Source, grupp och Receiver-nätverk är permanent fastställda.
Den här proceduren behandlar statisk IPv4-Multicast Routing. IPv6-Multicast ingår inte i den här guiden.
Den korta proceduren är:
- Dokumentera Source-IP, Multicast-grupp, UDP-port samt inkommande och utgående interface.
- Aktivera Enable multicast forwarding under Routing > Static routes.
- Ange Source, grupp och interfaces under Manage multicast route > Add.
- Skapa en snävt begränsad och loggad IPv4-firewallregel för dataströmmen.
- Låt en verklig Receiver ansluta till gruppen och starta streamen.
- Kontrollera route, Rule ID samt inkommande och utgående trafik med
mroute show, Log Viewer och Packet Capture.
⚠️ Static Multicast Forwarding och PIM-SM kan inte konfigureras samtidigt på Sophos Firewall. PIM måste vara avaktiverat för Static Multicast Forwarding. Före växlingen måste det vara klarlagt om PIM-SM eller någon annan statisk Multicast-route redan används i produktion.
Förstå Multicast, IGMP och den statiska routen
Med Unicast skickar en host data till en enskild destinationsadress. Med Multicast skickar Source en gång till en gruppadress, och flera Receivers kan prenumerera på samma dataström. Firewall kopierar inte streamen till godtyckliga nätverk utan endast till de Destination Interfaces som har angetts i Multicast-routen.
Exemplet använder den fasta kombinationen av avsändaren 10.10.10.20 och gruppen 239.10.10.10. Kombinationen benämns ofta Source och Group, förkortat (S,G). Om applikationen ändrar Source-IP eller grupp matchar routen inte längre.
IGMP meddelar i det lokala IPv4-segmentet att en Receiver vill ansluta till eller lämna en Multicast-grupp. Med IGMP Snooping kan en switch därför endast vidarebefordra streamen till portar med intresserade mottagare. Den statiska Sophos-routen lär sig dock inga nya Destination Interfaces av detta: Port3 förblir fast konfigurerad även om ingen Receiver lyssnar där för tillfället.
PIM-SM har en annan uppgift. Det bygger dynamiskt Multicast-vägar mellan flera Multicast-routrar och kräver en planerad design för Rendezvous Point och Unicast Routing. För en enda känd avsändare och ett fåtal fasta Receiver-interfaces är den statiska routen oftast mer överskådlig. Med flera routrar, varierande grupper eller många Multicast-vägar kräver PIM-SM en separat design.
En statisk Multicast-route är dessutom inte en vanlig statisk Unicast-route. Den använder ingen klassisk Next Hop och visas i ett separat område.
mDNS är ett annat användningsfall
mDNS för Bonjour, AirPlay och många Chromecast-sökningar använder den link-local adressen 224.0.0.251. Sophos tillåter grupper från 224.0.2.0 till 239.255.255.255 i den statiska Multicast-routen. mDNS ligger utanför detta intervall och vidarebefordras inte av routrar som vanlig Multicast-trafik.
Den här guiden ersätter därför inte en mDNS Reflector eller Discovery Gateway. En mediaström kan fungera via Multicast medan automatisk enhetsidentifiering mellan VLANs fortfarande inte fungerar.
Planera exempeltopologin
Exemplet använder följande värden:
- Sender:
10.10.10.20 - Source Interface:
Port2 - Source Zone:
DMZ - Multicast Group:
239.10.10.10 - Application Service: UDP
5000 - Destination Interface:
Port3 - Destination Zone:
LAN - Receiver Network:
10.20.20.0/24 - Test Receiver:
10.20.20.50
10.10.10.20 och 10.20.20.0/24 är privata exempelvärden. 239.10.10.10 ligger i det administrativt avgränsade Multicast-intervallet och lämpar sig för ett kontrollerat lokalt exempel. I den egna miljön ersätts Source, grupp, port och interfaces tillsammans med värdena från applikationen och topologin. Gruppen får inte ändras godtyckligt: Sender och Receiver måste använda samma adress och samma tjänst.
Applikationen måste dessutom skicka med tillräcklig TTL. Vid normal routing minskas TTL med ett för varje hopp. Om applikationen skickar med TTL 1 når streamen inget ytterligare segment när TTL-minskning är aktiverad.
Följande punkter ska vara fastställda före ändringen:
- Firewall körs i Gateway Mode.
- Sender når
Port2, och Receivers finns bakomPort3. - Receiver-applikationen kan faktiskt ansluta till gruppen
239.10.10.10på UDP5000. - Befintliga PIM-SM-konfigurationer, andra Multicast-routes och deras beroenden är dokumenterade.
- Switchar, VLANs och IGMP Snooping-inställningar i Receiver-nätverket är kända.
- En konfigurationsbackup och oberoende managementåtkomst finns tillgängliga.
Sambandet mellan interfaces, VLANs och zoner förklaras i Konfigurera zoner och interfaces på Sophos Firewall.
Skapa en statisk Multicast-route
Aktivera Multicast Forwarding
- Öppna Routing > Static routes i WebAdmin.
- Välj Enable multicast forwarding under Multicast forwarding setting.
- Klicka på Apply och därefter på OK.
Om alternativet inte kan aktiveras ska du först kontrollera om PIM-SM är aktivt. De två metoderna kan inte konfigureras parallellt. Avaktivera inte PIM-SM spontant innan befintliga Neighbors, grupper och Receivers har dokumenterats.
Ange Source, grupp och interfaces
- Klicka på Add under Manage multicast route.
- Ange
10.10.10.20under Source IPv4 address. - Välj
Port2som Source interface. - Ange
239.10.10.10under Multicast IPv4 address. - Välj
Port3som Destination interface. - Spara med Save.
WebAdmin kan spara flera Destination Interfaces i en route. Varje ytterligare interface utökar dock området som streamen vidarebefordras till. Det ska bara väljas om Receivers verkligen finns där och säkerhetsregeln också tillåter det. Source och Destination Interface får inte vara identiska.
Begränsa firewallregeln
Multicast-routen fastställer vägen men tillåter inte dataströmmen automatiskt. För vidarebefordran från DMZ till LAN skapas en separat IPv4-firewallregel:
- Rule name:
DMZ_to_LAN_Multicast_5000 - Action:
Accept - Log firewall traffic: aktiverat
- Source zone:
DMZ - Source network: Host
10.10.10.20 - Destination zone:
LAN - Destination network: Host
239.10.10.10 - Services: egen UDP-tjänst med Destination Port
5000
Destination är Multicast-gruppen, inte Receiver-nätverket 10.20.20.0/24. Regeln begränsas till den verkliga Sendern, den faktiska gruppen och den tjänst som krävs. I det här exemplet används ingen bred Any-regel och ingen generell tillåtelse för IGMP eller PIM.
Regeln är den snäva målkonfigurationen för den här exempeltopologin. Den faktiska Match måste bekräftas på den SFOS-version som används med förväntad Rule ID. Om Rule 0 visas utökas inte regeln okontrollerat, utan den kontrolleras med Log Viewer och Packet Capture.
I det här exemplet används ingen SNAT, så att Source och (S,G)-tilldelningen bevaras. Befintliga NAT-regler kontrolleras ändå efter en oväntad Match. Den allmänna regelstrukturen förklaras i Konfigurera Sophos Firewall-regler säkert.
Testa dataströmmen kontrollerat
En sparad route bevisar ännu inte att Receiver tar emot streamen. Acceptanstestet följer paketet från applikationen till klienten:
Starta Receiver-applikationen på
10.20.20.50och anslut till gruppen239.10.10.10på UDP5000.Starta en tydligt begränsad teststream från
10.10.10.20och notera tidpunkt och förväntad varaktighet.Kontrollera i Log Viewer om
DMZ_to_LAN_Multicast_5000eller förväntad Rule ID används.Filtrera under Diagnostics > Packet capture med den här BPF-strängen:
src host 10.10.10.20 and dst host 239.10.10.10 and udp port 5000Kontrollera i paketlistan om streamen kommer in på
Port2och visas påPort3med Status Forwarded.Kontrollera på Receiver om paketen kommer fram och applikationen bearbetar innehållet.
Packet Capture-proceduren med interface, Rule ID och Status beskrivs i Använd Packet Capture på Sophos Firewall.
I Device Console kan den statiska Multicast Routing Table dessutom visas read-only. Sökvägen går via 3. Route Configuration > 2. Configure Multicast Routing > 2. Configure Static-routes:
mroute show
Utdata måste visa förväntad Source, grupp samt inkommande och utgående interfaces. Kommandot ändrar inte konfigurationen.
För djupare Troubleshooting anger den aktuella SFOS 22-dokumentationen mrouting.log. I Advanced Shell läses endast de senaste posterna:
tail -n 200 /log/mrouting.log
Ytterligare filer och tjänstetilldelningar beskrivs i Sophos Firewall service- och loggfiler.
Begränsa felet efter symptom
Routen kan inte aktiveras eller sparas
- Kontrollera om PIM-SM fortfarande är aktivt. Static Multicast Forwarding och PIM-SM kan inte konfigureras samtidigt.
- Kontrollera Source-IP, gruppintervall och interfaces. Grupper från
224.0.2.0till239.255.255.255är tillåtna. - Source och Destination Interface får inte vara identiska.
- För en befintlig route ska du kontrollera om samma
(S,G)-kombination redan har konfigurerats.
Streamen kommer in men vidarebefordras inte
- Matchar den verkliga Source-IP-adressen och gruppen exakt routen?
- Visar
mroute showförväntade interfaces? - Matchar den avsedda firewallregeln, eller visas en annan Rule ID eller Rule
0i Capture? - Har
Port3verkligen valts som Destination Interface? - Ändrar en NAT-regel oväntat Source?
Streamen lämnar firewall men når inte Receiver
- Kontrollera Senderns TTL och den globala inställningen
multicast-decrement-ttl. Ändra inte inställningen utan ett specifikt skäl. - Kontrollera VLAN, Switchport och IGMP Snooping i Receiver-nätverket.
- Säkerställ att
10.20.20.50har anslutit till rätt grupp och UDP-port. - Kontrollera den lokala host-firewallen och applikationen på Receiver.
- Jämför en Capture på Receiver eller Switchport med SFOS-timestamps.
Enhetsidentifieringen fungerar inte men streamen fungerar
Discovery-protokoll som mDNS är link-local och reflekteras inte av den här statiska routen. Den faktiska dataströmmen och enhetsidentifieringen måste kontrolleras separat.
Hantera VPN och HA separat
Multicast via SSL VPN stöds inte av Sophos. Statiska Multicast-routes via IPsec eller en tidigare validerad GRE-tunnel är möjliga och använder egna CLI-former. För IPsec kräver Sophos dessutom en explicit Unicast-host med /32 i VPN-konfigurationen. De offentligt dokumenterade exemplen innehåller flera inkonsekventa skrivsätt och ska därför inte användas okontrollerat som Copy-and-paste-kommandon i en produktionsfirewall.
För Multicast via en VPN-tunnel är firmwareversionen också viktig. Upprepade firewallcrasher i tidsmässigt samband med den här trafiken behandlas i IPsec Troubleshooting för NC-180433. Felet är löst i SFOS 22.0 MR2 Build 546. Normal paketförlust eller en stream som saknas bevisar inte detta särskilda fall.
I ett HA-kluster lastbalanseras inte Multicast mellan de båda Nodes. Efter en planerad Failover kontrolleras route, Rule ID, inkommande och utgående trafik samt Receiver på nytt. Sophos dokumenterar ingen garanti för avbrottsfri Multicast Failover, och därför ska testet genomföras i ett Maintenance Window. Logs och Packet Captures sparas på den Node som är aktiv för tillfället.
Återställ säkert
Före återställningen dokumenteras route, regelnamn och hittillsvarande testvärden. Därefter:
- Stoppa teststreamen.
- Avaktivera den nya firewallregeln.
- Ta bort den statiska Multicast-routen i WebAdmin.
- Avaktivera Enable multicast forwarding endast om ingen annan statisk Multicast-route är beroende av inställningen.
- Kontrollera det tidigare tillståndet för berörda applikationer och nätverk på nytt.
Ingen CLI Delete behövs för denna Rollback. Återställningen förblir därmed spårbar och den inkonsekventa offentligt dokumenterade borttagningssyntaxen undviks.
Vanliga frågor
När är en statisk Multicast-route bättre än PIM-SM?
Om Sender, grupp och ett fåtal Destination Interfaces är permanent fastställda är den statiska routen oftast enklare. PIM-SM passar för flera Multicast-routrar, dynamiska vägar och många varierande grupper.
Kan jag hitta Bonjour, AirPlay eller Chromecast mellan VLANs på detta sätt?
Inte enbart med den här routen. mDNS använder 224.0.0.251, är link-local och behöver en särskild Reflection- eller Gateway-funktion för vidarebefordran mellan VLANs.
Varför behövs dessutom en firewallregel?
Multicast-routen beskriver vart streamen ska vidarebefordras. Firewallregeln avgör fortfarande om exakt denna Source, grupp och UDP-tjänst får passera mellan de berörda zonerna.