Konfigurera och verifiera ett PPPoE-WAN på Sophos Firewall
PPPoE ska konfigureras på Sophos Firewall när ett modem eller en ONT framför brandväggen vidarebefordrar anslutningen transparent i brygg- eller passthrough-läge. Brandväggen upprättar då anslutningen till operatören och får den tilldelade WAN-adressen.
Om operatörens enhet upprättar PPPoE-sessionen får Sophos Firewall bakom den normalt en statisk eller DHCP-tilldelad WAN-adress. Om båda enheterna utför NAT uppstår Double NAT. En extra PPPoE-uppringning på brandväggen är vanligtvis onödig i den här konfigurationen och kan nekas som en andra session.
⚠️ Före ändringen måste det vara tydligt vilken enhet som upprättar PPPoE-sessionen. Samtidig uppringning från operatörens enhet och brandväggen är bara meningsfull om operatören uttryckligen stöder flera sessioner. För ändringen krävs lokal eller oberoende administratörsåtkomst, eftersom en felaktig inställning omedelbart bryter internetanslutningen.
Samla in operatörsuppgifterna innan du börjar
Följande värden bör finnas tillgängliga före underhållsfönstret:
- PPPoE-användarnamn och lösenord eller operatörens exakta autentiseringskrav
- Brygg- eller passthrough-läge för modemet eller ONT-enheten
- Valfritt VLAN-ID från operatören
- Valfritt namn på Access Concentrator eller tjänsten
- Krav på dynamisk, fast eller önskad IP-adress
- DNS-krav och kända särskilda förhållanden för MTU eller återanslutning
- Antal tillåtna PPPoE-sessioner och information om CGNAT
Sophos-hjälpen anger PPPoE-kontots användarnamn och lösenord. Bekräfta avvikande operatörskrav före underhållsfönstret; utgå inte från att ett tomt lösenord stöds. WebAdmin accepterar högst 50 tecken i användarnamnet. En längre inloggning måste klargöras med Sophos Support före ändringen.
Förberedelserna bör även omfatta en aktuell konfigurationssäkerhetskopia, ett underhållsfönster och en återställningsplan. Vid en fjärrändring får den enda hanteringsåtkomsten inte gå via just den WAN-port som konfigureras om.
Konfigurera PPPoE-gränssnittet
Följande exempel använder Port2 för en anslutning med en ONT i bryggläge. Operatören kräver användarnamn, lösenord och VLAN 7, men ingen Preferred IP och inget tjänstenamn. VLAN 7 är bara ett exempel och får inte användas för en verklig anslutning utan kontroll.
- Öppna Network > Interfaces.
- Öppna menyn för den avsedda WAN-porten och välj Edit interface.
- Ange ett tydligt namn, till exempel
WAN-PPPoE, och zonen WAN. - Aktivera IPv4 och välj PPPoE som IP assignment.
- Ange exempelvis
firma@example.netunder Username och motsvarande operatörsvärde under Password. Kopiera inte verkliga inloggningsuppgifter till skärmbilder eller ärenden. - Lämna Preferred IP tomt om operatören inte har angett en fast PPPoE-adress.
- Ange ett tydligt Gateway name, till exempel
gw-pppoe, och fyll i operatörens obligatoriska Gateway IP address för ett fysiskt PPPoE-gränssnitt. På ett PPPoE-VLAN visar fältet i stället den konfigurerade gatewayadressen. - Lämna Access concentrator/service name tomt om operatören inte kräver ett exakt namn.
- Behåll LCP echo interval på
20sekunder och LCP failure på3. - Aktivera endast en schemalagd återanslutning om operatören eller driften kräver det.
- Om operatören kräver ett VLAN för PPPoE väljer du en av varianterna som beskrivs i nästa avsnitt.
- Spara och kontrollera därefter gränssnitt, gateway, DNS och verklig klienttrafik.
En Preferred IP är bara en begäran till operatören. Även om en adress anges kan PPPoE-servern tilldela en annan IP-adress. För en garanterad fast adress måste operatören tillhandahålla rätt tjänst.
Ett namn på Access Concentrator eller tjänsten begränsar uppringningen till en matchande motpart. Ett påhittat eller felstavat värde kan förhindra anslutningen redan under discovery-fasen. Därför ska fältet vara tomt om operatören inte uttryckligen har angett ett värde.
Implementera operatörens VLAN korrekt
Ett operatörs-VLAN kan konfigureras på två sätt. Båda metoderna är giltiga, men de får inte kombineras för samma anslutning.
Variant 1: VDSL-inställning på den fysiska PPPoE-porten
PPPoE konfigureras direkt på den fysiska WAN-porten. Under DSL settings aktiveras VDSL och operatörens VLAN-ID anges. SFOS utför då den VLAN-hantering som krävs för PPPoE-sessionen.
Benämningen VDSL innebär inte att brandväggen ersätter ett DSL-modem eller en ONT. Enheten framför brandväggen ansvarar fortfarande för den fysiska ledningen och synkroniseringen.
I exemplet ställs VLAN 7 in på PPPoE-porten. Därefter får inget extra manuellt VLAN 7 med en andra PPPoE-konfiguration skapas på samma anslutning.
Variant 2: PPPoE på ett manuellt WAN-VLAN
Under Network > Interfaces > Add interface > Add VLAN skapar du först ett VLAN på operatörens fysiska port. Tilldela detta VLAN zonen WAN, operatörens VLAN-ID och PPPoE som IPv4-tilldelning. Ange inloggningsuppgifterna på detta VLAN-gränssnitt.
Den här konfigurationen är användbar när VLAN-gränssnittet uttryckligen ska vara synligt och ha ett separat namn i gränssnittsdesignen. Konfigurera VLAN på Sophos Firewall förklarar grunderna för parent interface och VLAN-taggning.
Om ett VLAN redan är konfigurerat på ett fysiskt gränssnitt kan SFOS inte utan vidare ändra IP-tilldelningen från Static till PPPoE eller DHCP. Kontrollera först designen. Ändringar kan även påverka beroende konfiguration för DNS, gateway, SD-WAN, gränssnittsvärdar, VLAN och Dynamic DNS. Off bevarar konfigurationen, medan borttagning av ett virtuellt gränssnitt även kan ta bort beroende regler och objekt.
Förstå LCP och återanslutning
LCP-ekon kontrollerar om PPP-motparten fortfarande svarar. Med standardvärdena skickar brandväggen en kontroll var 20:e sekund och bedömer sessionen som oåtkomlig efter 3 uteblivna svar.
Dessa värden är en lämplig utgångspunkt. Ett kortare intervall upptäcker fel tidigare, men kan orsaka onödiga återanslutningar på en instabil linje. LCP bör därför endast justeras på grund av ett operatörskrav eller ett dokumenterat felmönster. Om inställningen avmarkeras inaktiveras inte LCP, utan standardvärdena återställs.
Schedule time for reconnect kopplar ned PPPoE-sessionen vid en angiven tidpunkt och upprättar den på nytt. Det kan hjälpa om operatören har en regelbunden tvingad frånkoppling, men det är ingen allmän reparationsfunktion. Pågående anslutningar bryts och vid dynamisk tilldelning kan den offentliga IP-adressen ändras. En nödvändig återanslutning bör därför schemaläggas utanför produktionstid.
Verifiera hela anslutningen
En tilldelad WAN-adress i sig bevisar inte att klienterna kan använda internet. Efter att du har sparat ska de berörda lagren kontrolleras i följande ordning.
Gränssnitt och gateway
Under Network > Interfaces måste PPPoE-gränssnittet visa Connected och en tilldelad adress. Connecting betyder att en adress fortfarande hämtas; Disconnected att den har frigjorts. Den tillhörande fysiska WAN-gatewayen visas automatiskt under Network > WAN link manager.
En ny WAN-gateway är som standard Active. Om det finns flera internetanslutningar kan den därför omedelbart delta i lastbalanseringen. Om den nya PPPoE-anslutningen endast ska fungera som reserv måste gatewayen konfigureras direkt som Backup och därefter testas kontrollerat. Hela proceduren beskrivs i Konfigurera och testa WAN-failover.
DNS
Under Network > DNS kan du använda Obtain DNS from PPPoE eller medvetet konfigurera statisk DNS. Med Test name lookup kan namnuppslagningen kontrolleras direkt.
Vid flera PPPoE-anslutningar ska du inte utgå från en odokumenterad ordning för de mottagna DNS-servrarna. Medvetet valda DNS-servrar och separata tester ger en förutsägbar Multi-WAN-design.
Brandväggsregel, NAT och klienttest
För trafik från LAN till WAN krävs en lämplig brandväggsregel och i regel masquerading eller SNAT. Förstå NAT på Sophos Firewall förklarar sambanden.
Kontrollera sedan minst följande funktioner från en testklient:
- Åtkomst till en extern IP-adress.
- Uppslagning av ett DNS-namn.
- Öppning av en HTTPS-sida.
- En applikation som är viktig för verksamheten.
- En loggpost med den förväntade brandväggsregeln och WAN-gränssnittet.
Ett lyckat ping räcker inte. DNS, HTTPS, NAT eller en applikation kan fortfarande misslyckas trots att små ICMP-paket fungerar.
Om Log Viewer inte tydligt visar var sökvägen slutar använder du under Diagnostics > Packet capture ett snävt filter på klient-IP och protokoll. För vidarebefordrade paket måste In interface, Out interface, Rule ID, NAT ID, Status och Gateway ID stämma med den avsedda sökvägen. Vyn bevisar bara vad som fångades; bufferten är begränsad till 2048 KB och stannar när den är full om inte cirkulär överskrivning är aktiverad.
Återställ efter en misslyckad ändring
Om ingen session upprättas återställer du det dokumenterade tidigare tillståndet via oberoende administratörsåtkomst. Ställ först ett tillagt PPPoE-VLAN på Off så att konfigurationen bevaras för analys. Återställ sedan operatörsenheten och den tidigare statiska eller DHCP-baserade WAN-sökvägen med gateway och DNS. Om den fysiska porten ändrades återställer du de noterade värdena. Ta inte bort VLAN-et för snabbt: ett virtuellt gränssnitt kan ta med sig beroende regler och konfiguration. Fortsätt först när den gamla sökvägen klarar samtliga kontroller igen.
Avgränsa PPPoE-fel systematiskt
Kontrollera först linjen och konfigurationen, och därefter MTU eller andra specialvärden:
- Kontrollera länkstatus, synkronisering för modem eller ONT, kablage och brygg-/passthrough-läge.
- Jämför operatörens VLAN med avtalsuppgifterna och kontrollera att det inte har angetts både via VDSL-alternativet och ett manuellt VLAN.
- Kontrollera användarnamn, valfritt lösenord och skiftläge exakt.
- Rensa Preferred IP samt namnet på Access Concentrator eller tjänsten om operatören inte uttryckligen har angett dessa värden.
- Spara och kontrollera om gränssnittet får en IP-adress och en gateway.
- Testa DNS först med Test name lookup och därefter från en klient.
- Kontrollera brandväggsregeln, NAT och Log Viewer.
För en djupare diagnos i 5. Device Management > 3. Advanced Shell ska du först övervaka gränssnittshändelserna:
tail -f /log/networkd.log
networkd.log visar händelser för fysiska och virtuella gränssnitt. WAN-gatewayen och möjliga failover-händelser finns i dgd.log:
tail -f /log/dgd.log
Avsluta den löpande utmatningen med Ctrl+C. Ytterligare systemmeddelanden kan visas i 4. Device Console med ett skrivskyddat kommando:
system diagnostics show syslog
Den officiella loggmappningen kopplar networkd.log till fysiska och virtuella gränssnitt och dgd.log till WAN-länk-, gateway- och failoverhändelser. system diagnostics show syslog visar ytterligare systemmeddelanden men ger inte automatiskt en fullständig PPPoE-orsak. Notera meddelande, tid, gränssnitt, version och ett nytt försök. Om det inte räcker fångar du det reproducerbara testet med ett snävt filter; Sophos Firewall-serviceloggar beskriver övriga filer.
Typiska mönster:
- Ingen PPPoE-motpart hittades: kontrollera länken, brygg-/passthrough-läget, operatörens VLAN och det valfria tjänstenamnet.
- Autentiseringen nekades: kontrollera inloggningsuppgifterna, teckenlängden, operatörskontot och antalet tillåtna sessioner.
- Sessionen upprättas och bryts sedan: bedöm linjen, operatörshändelser, LCP och den schemalagda återanslutningen.
- WAN-adress finns, men inget internet: kontrollera gateway, DNS, brandväggsregel, NAT och routing.
- Endast stora paket eller VPN-trafik misslyckas: undersök MTU/MSS först efter ett reproducerbart test.
Ändra inte MTU och MSS generellt
PPPoE lägger till overhead. Det innebär dock inte att varje anslutning måste ställas in manuellt med en MTU på 1492 eller ett MSS på 1452. Standardvärden fungerar i många miljöer, och ytterligare VLAN, VPN eller operatörstekniker förändrar den faktiska sökvägen.
En justering är inte meningsfull förrän exempelvis små paket fungerar, stora HTTPS-överföringar fastnar eller packet captures upprepade gånger visar fragmenteringsproblem. Kontrollera MTU och MSS på Sophos Firewall beskriver mätningen och beräkningen.
Multi-WAN, Dynamic DNS och HA
En upprättad PPPoE-anslutning beter sig i WAN Link Manager som en annan fysisk WAN-gateway. Vid en återanslutning eller failover kan dock den offentliga adressen och alla anslutningar som är bundna till den ändras. Detta påverkar särskilt IPsec, DNAT, externa allowlists och Remote Access. För dynamiska adresser hjälper Dynamic DNS på Sophos Firewall, men det ersätter inte ett test av inkommande tjänster.
Om operatören endast tilldelar en privat eller delad CGNAT-adress är brandväggen normalt inte direkt åtkomlig från internet. Dynamic DNS uppdaterar bara namnet och tar inte bort CGNAT. För inkommande tjänster krävs en offentlig adress eller en adress som vidarebefordras av operatören.
PPPoE är tillåtet i Active-Passive HA, men Sophos anger att session failover inte sker. Den nya Primary måste därför återupprätta operatörsanslutningen. Den dedikerade HA-länken och båda administrationsportarna kräver statiska adresser. Active-Active kräver statiska adresser på alla gränssnitt och stöder därför inte ett PPPoE-WAN. Den fysiska designen måste ge båda appliances åtkomst efter ett rollbyte. Sophos Firewall HA-varianter beskriver övriga gränser.
IPv6 är ett separat operatörsbeslut. Om anslutningen tillhandahåller Prefix Delegation visar IPv6 Prefix Delegation på Sophos Firewall den separata konfigurationen.
Uteslut versionsberoende fel
SFOS 22.0 MR1 Build 490 åtgärdar specifika PPPoE-problem: NC-174437 för Policy Test via PPPoE, NC-173201 för licenssynkronisering i Active-Passive HA med PPPoE och NC-167806 för paketförlust och dålig uppladdning med TX-kölängd 3. Sophos Known Issues anger även NC-181526 som löst i MR2 Build 546: på XGS Appliance förutom XGS 88/88w, 108/108w, 118/118w och 128/128w kunde IPsec-tunnlar via ett alias-IP på ett PPPoE-WAN i GA och MR1 upprättas utan att överföra trafik när IPsec-acceleration var aktiv.
Om något av dessa symtom uppträder på en äldre SFOS 22-version bör först en kontrollerad uppdatering till en aktuell Maintenance Release som stöds planeras. SFOS 22-uppgraderingskontrollen beskriver förberedelserna. Äldre lösningar, som att generellt inaktivera IPsec-acceleration, hör inte hemma i en ny standardkonfiguration.