Hoppa till innehållet
Avanet

Konfigurera och verifiera ett PPPoE-WAN på Sophos Firewall

PPPoE ska konfigureras på Sophos Firewall när ett modem eller en ONT framför brandväggen vidarebefordrar anslutningen transparent i brygg- eller passthrough-läge. Brandväggen upprättar då anslutningen till operatören och får den tilldelade WAN-adressen.

Om operatörens enhet upprättar PPPoE-sessionen får Sophos Firewall bakom den normalt en statisk eller DHCP-tilldelad WAN-adress. Om båda enheterna utför NAT uppstår Double NAT. En extra PPPoE-uppringning på brandväggen är vanligtvis onödig i den här konfigurationen och kan nekas som en andra session.

⚠️ Före ändringen måste det vara tydligt vilken enhet som upprättar PPPoE-sessionen. Samtidig uppringning från operatörens enhet och brandväggen är bara meningsfull om operatören uttryckligen stöder flera sessioner. För ändringen krävs lokal eller oberoende administratörsåtkomst, eftersom en felaktig inställning omedelbart bryter internetanslutningen.

Samla in operatörsuppgifterna innan du börjar

Följande värden bör finnas tillgängliga före underhållsfönstret:

  • PPPoE-användarnamn och eventuellt lösenord
  • Brygg- eller passthrough-läge för modemet eller ONT-enheten
  • Valfritt VLAN-ID från operatören
  • Valfritt namn på Access Concentrator eller tjänsten
  • Krav på dynamisk, fast eller önskad IP-adress
  • DNS-krav och kända särskilda förhållanden för MTU eller återanslutning
  • Antal tillåtna PPPoE-sessioner och information om CGNAT

Användarnamnet är obligatoriskt. Om även ett lösenord behövs beror på operatören och dess autentiseringsmetod. WebAdmin accepterar högst 50 tecken i användarnamnet. Om operatörens inloggning är längre bör detta klargöras med Sophos Support före ändringen.

Förberedelserna bör även omfatta en aktuell konfigurationssäkerhetskopia, ett underhållsfönster och en återställningsplan. Vid en fjärrändring får den enda hanteringsåtkomsten inte gå via just den WAN-port som konfigureras om.

Konfigurera PPPoE-gränssnittet

Följande exempel använder Port2 för en anslutning med en ONT i bryggläge. Operatören kräver användarnamn, lösenord och VLAN 7, men ingen Preferred IP och inget tjänstenamn. VLAN 7 är bara ett exempel och får inte användas för en verklig anslutning utan kontroll.

  1. Öppna Network > Interfaces.
  2. Öppna menyn för den avsedda WAN-porten och välj Edit interface.
  3. Ange ett tydligt namn, till exempel WAN-PPPoE, och zonen WAN.
  4. Aktivera IPv4 och välj PPPoE som IP assignment.
  5. Ange exempelvis firma@example.net under Username. Fyll bara i fältet Password med operatörens värde om anslutningen kräver ett lösenord.
  6. Lämna Preferred IP tomt om operatören inte har angett en fast PPPoE-adress.
  7. Ange ett tydligt Gateway name, till exempel gw-pppoe. Ange endast en gateway-IP om operatören uppger ett konkret värde.
  8. Lämna Access concentrator/service name tomt om operatören inte kräver ett exakt namn.
  9. Behåll LCP echo interval20 sekunder och LCP failure3.
  10. Aktivera endast en schemalagd återanslutning om operatören eller driften kräver det.
  11. Om operatören kräver ett VLAN för PPPoE väljer du en av varianterna som beskrivs i nästa avsnitt.
  12. Spara och kontrollera därefter gränssnitt, gateway, DNS och verklig klienttrafik.

En Preferred IP är bara en begäran till operatören. Även om en adress anges kan PPPoE-servern tilldela en annan IP-adress. För en garanterad fast adress måste operatören tillhandahålla rätt tjänst.

Ett namn på Access Concentrator eller tjänsten begränsar uppringningen till en matchande motpart. Ett påhittat eller felstavat värde kan förhindra anslutningen redan under discovery-fasen. Därför ska fältet vara tomt om operatören inte uttryckligen har angett ett värde.

Implementera operatörens VLAN korrekt

Ett operatörs-VLAN kan konfigureras på två sätt. Båda metoderna är giltiga, men de får inte kombineras för samma anslutning.

Variant 1: VDSL-inställning på den fysiska PPPoE-porten

PPPoE konfigureras direkt på den fysiska WAN-porten. Under DSL settings aktiveras VDSL och operatörens VLAN-ID anges. SFOS utför då den VLAN-hantering som krävs för PPPoE-sessionen.

Benämningen VDSL innebär inte att brandväggen ersätter ett DSL-modem eller en ONT. Enheten framför brandväggen ansvarar fortfarande för den fysiska ledningen och synkroniseringen.

I exemplet ställs VLAN 7 in på PPPoE-porten. Därefter får inget extra manuellt VLAN 7 med en andra PPPoE-konfiguration skapas på samma anslutning.

Variant 2: PPPoE på ett manuellt WAN-VLAN

Under Network > Interfaces > Add interface > Add VLAN skapar du först ett VLAN på operatörens fysiska port. Tilldela detta VLAN zonen WAN, operatörens VLAN-ID och PPPoE som IPv4-tilldelning. Ange inloggningsuppgifterna på detta VLAN-gränssnitt.

Den här konfigurationen är användbar när VLAN-gränssnittet uttryckligen ska vara synligt och ha ett separat namn i gränssnittsdesignen. Konfigurera VLAN på Sophos Firewall förklarar grunderna för parent interface och VLAN-taggning.

Om ett VLAN redan är konfigurerat på ett fysiskt gränssnitt kan SFOS inte utan vidare ändra IP-tilldelningen för det fysiska gränssnittet från Static till PPPoE eller DHCP. Då måste den befintliga gränssnitts- och VLAN-designen först kontrolleras.

Förstå LCP och återanslutning

LCP-ekon kontrollerar om PPP-motparten fortfarande svarar. Med standardvärdena skickar brandväggen en kontroll var 20:e sekund och bedömer sessionen som oåtkomlig efter 3 uteblivna svar.

Dessa värden är en lämplig utgångspunkt. Ett kortare intervall upptäcker fel tidigare, men kan orsaka onödiga återanslutningar på en instabil linje. LCP bör därför endast justeras på grund av ett operatörskrav eller ett dokumenterat felmönster. Om inställningen avmarkeras inaktiveras inte LCP, utan standardvärdena återställs.

Schedule time for reconnect kopplar ned PPPoE-sessionen vid en angiven tidpunkt och upprättar den på nytt. Det kan hjälpa om operatören har en regelbunden tvingad frånkoppling, men det är ingen allmän reparationsfunktion. Pågående anslutningar bryts och vid dynamisk tilldelning kan den offentliga IP-adressen ändras. En nödvändig återanslutning bör därför schemaläggas utanför produktionstid.

Verifiera hela anslutningen

En tilldelad WAN-adress i sig bevisar inte att klienterna kan använda internet. Efter att du har sparat ska de berörda lagren kontrolleras i följande ordning.

Gränssnitt och gateway

Under Network > Interfaces måste PPPoE-gränssnittet vara anslutet och ha fått en IP-adress. Den tillhörande fysiska gatewayen visas automatiskt under Network > WAN link manager.

En ny WAN-gateway är som standard Active. Om det finns flera internetanslutningar kan den därför omedelbart delta i lastbalanseringen. Om den nya PPPoE-anslutningen endast ska fungera som reserv måste gatewayen konfigureras direkt som Backup och därefter testas kontrollerat. Hela proceduren beskrivs i Konfigurera och testa WAN-failover.

DNS

Under Network > DNS kan du använda Obtain DNS from PPPoE eller medvetet konfigurera statisk DNS. Med Test name lookup kan namnuppslagningen kontrolleras direkt.

Vid flera PPPoE-anslutningar ska du inte utgå från en odokumenterad ordning för de mottagna DNS-servrarna. Medvetet valda DNS-servrar och separata tester ger en förutsägbar Multi-WAN-design.

Brandväggsregel, NAT och klienttest

För trafik från LAN till WAN krävs en lämplig brandväggsregel och i regel masquerading eller SNAT. Förstå NAT på Sophos Firewall förklarar sambanden.

Kontrollera sedan minst följande funktioner från en testklient:

  1. Åtkomst till en extern IP-adress.
  2. Uppslagning av ett DNS-namn.
  3. Öppning av en HTTPS-sida.
  4. En applikation som är viktig för verksamheten.
  5. En loggpost med den förväntade brandväggsregeln och WAN-gränssnittet.

Ett lyckat ping räcker inte. DNS, HTTPS, NAT eller en applikation kan fortfarande misslyckas trots att små ICMP-paket fungerar.

Återställ efter en misslyckad ändring

Om ingen PPPoE-session upprättas ska ändringen återställas via den oberoende administratörsåtkomsten: återställ operatörens enhet till det tidigare dokumenterade driftläget, ställ tillbaka WAN-gränssnittet på den tidigare statiska eller DHCP-tilldelade adressen och aktivera den tidigare gateway- och DNS-sökvägen. Kontrollera därefter gränssnitt, gateway, DNS och ett verkligt klienttest igen. Fortsätt inte arbetet med PPPoE förrän den tidigare sökvägen fungerar igen.

Avgränsa PPPoE-fel systematiskt

Kontrollera först linjen och konfigurationen, och därefter MTU eller andra specialvärden:

  1. Kontrollera länkstatus, synkronisering för modem eller ONT, kablage och brygg-/passthrough-läge.
  2. Jämför operatörens VLAN med avtalsuppgifterna och kontrollera att det inte har angetts både via VDSL-alternativet och ett manuellt VLAN.
  3. Kontrollera användarnamn, valfritt lösenord och skiftläge exakt.
  4. Rensa Preferred IP samt namnet på Access Concentrator eller tjänsten om operatören inte uttryckligen har angett dessa värden.
  5. Spara och kontrollera om gränssnittet får en IP-adress och en gateway.
  6. Testa DNS först med Test name lookup och därefter från en klient.
  7. Kontrollera brandväggsregeln, NAT och Log Viewer.

För en djupare diagnos i 5. Device Management > 3. Advanced Shell ska du först övervaka gränssnittshändelserna:

tail -f /log/networkd.log

networkd.log visar händelser för fysiska och virtuella gränssnitt. WAN-gatewayen och möjliga failover-händelser finns i dgd.log:

tail -f /log/dgd.log

Avsluta den löpande utmatningen med Ctrl+C. Ytterligare systemmeddelanden kan visas i 4. Device Console med ett skrivskyddat kommando:

system diagnostics show syslog

pppd-meddelanden i utmatningen kan visa discovery-, autentiserings- eller sessionsfel. Dokumentera det exakta felmeddelandet tillsammans med tidpunkt, gränssnitt, firmwareversion och ett nytt anslutningsförsök. Sophos Firewall-serviceloggar förklarar hur ytterligare filer ska tolkas.

Typiska mönster:

  • Ingen PPPoE-motpart hittades: kontrollera länken, brygg-/passthrough-läget, operatörens VLAN och det valfria tjänstenamnet.
  • Autentiseringen nekades: kontrollera inloggningsuppgifterna, teckenlängden, operatörskontot och antalet tillåtna sessioner.
  • Sessionen upprättas och bryts sedan: bedöm linjen, operatörshändelser, LCP och den schemalagda återanslutningen.
  • WAN-adress finns, men inget internet: kontrollera gateway, DNS, brandväggsregel, NAT och routing.
  • Endast stora paket eller VPN-trafik misslyckas: undersök MTU/MSS först efter ett reproducerbart test.

Ändra inte MTU och MSS generellt

PPPoE lägger till overhead. Det innebär dock inte att varje anslutning måste ställas in manuellt med en MTU på 1492 eller ett MSS på 1452. Standardvärden fungerar i många miljöer, och ytterligare VLAN, VPN eller operatörstekniker förändrar den faktiska sökvägen.

En justering är inte meningsfull förrän exempelvis små paket fungerar, stora HTTPS-överföringar fastnar eller packet captures upprepade gånger visar fragmenteringsproblem. Kontrollera MTU och MSS på Sophos Firewall beskriver mätningen och beräkningen.

Multi-WAN, Dynamic DNS och HA

En upprättad PPPoE-anslutning beter sig i WAN Link Manager som en annan fysisk WAN-gateway. Vid en återanslutning eller failover kan dock den offentliga adressen och alla anslutningar som är bundna till den ändras. Detta påverkar särskilt IPsec, DNAT, externa allowlists och Remote Access. För dynamiska adresser hjälper Dynamic DNS på Sophos Firewall, men det ersätter inte ett test av inkommande tjänster.

Om operatören endast tilldelar en privat eller delad CGNAT-adress är brandväggen normalt inte direkt åtkomlig från internet. Dynamic DNS uppdaterar bara namnet och tar inte bort CGNAT. För inkommande tjänster krävs en offentlig adress eller en adress som vidarebefordras av operatören.

PPPoE är tillåtet i ett Active-Passive HA-kluster, men den befintliga PPPoE-sessionen tas inte över vid failover. Den nya Primary måste upprätta den på nytt. Active-Active kräver statiska IP-adresser på alla gränssnitt och stöder därför inte PPPoE. Operatörens fysiska anslutningsdesign måste dessutom säkerställa att båda appliances kan nå anslutningen efter ett rollbyte. Sophos Firewall HA-varianter beskriver ytterligare begränsningar.

IPv6 är ett separat operatörsbeslut. Om anslutningen tillhandahåller Prefix Delegation visar IPv6 Prefix Delegation på Sophos Firewall den separata konfigurationen.

Uteslut versionsberoende fel

SFOS 22.0 MR2 Build 546 åtgärdar flera PPPoE-problem från GA och MR1, däribland Policy Test via PPPoE, licenssynkronisering i Active-Passive HA och dålig uppladdningsprestanda på grund av en för kort TX-kö. MR2 åtgärdar även ett fel där IPsec-tunnlar med ett alias-IP på ett PPPoE-WAN upprättades men inte överförde trafik.

Om något av dessa symtom uppträder på en äldre SFOS 22-version bör först en kontrollerad uppdatering till en aktuell Maintenance Release som stöds planeras. SFOS 22-uppgraderingskontrollen beskriver förberedelserna. Äldre lösningar, som att generellt inaktivera IPsec-acceleration, hör inte hemma i en ny standardkonfiguration.

FAQ

Måste operatörens enhet köras i bryggläge för PPPoE?

Om Sophos Firewall ska upprätta PPPoE-sessionen måste modemet eller ONT-enheten framför brandväggen vidarebefordra anslutningen transparent. Om operatörens enhet själv upprättar sessionen får brandväggen bakom den normalt en statisk eller DHCP-tilldelad WAN-adress.

Måste MTU alltid ställas in på 1492 för PPPoE?

Nej. MTU ska bara justeras efter ett reproducerbart fel och en mätning. Generella värden kan vara fel, särskilt med ytterligare VLAN eller VPN.

Fungerar PPPoE i ett Sophos Firewall HA-kluster?

Active-Passive stöder PPPoE men tar inte över den befintliga sessionen vid failover. Active-Active kräver statiska gränssnittsadresser och stöder därför inte PPPoE.