Konfigurera Site-to-Site RED mellan två Sophos Firewall
En Site-to-Site RED-tunnel ansluter två Sophos Firewall direkt till varandra utan en SD-RED-apparat på någon av platserna. En brandvägg fungerar som Firewall RED server och tar emot anslutningen. Den andra fungerar som Firewall RED client och upprättar tunneln till servern.
Det här aktuella SFOS 22-flödet ska inte förväxlas med ett RED-driftläge som Standard/Unified eller Standard/Split. De lägena gäller en fysisk SD-RED. I en brandvägg-till-brandvägg-design används i stället RED-gränssnitt, statiska routes och motsvarande brandväggsregler på båda brandväggarna.
⚠️ Före ändringen behövs en aktuell säkerhetskopia av båda brandväggarna, en oberoende administrativ anslutning och en dokumenterad återställningsväg. Den publika adressen till Firewall RED server bör om möjligt inte översättas med NAT, eftersom översättningen kan störa inkommande RED-anslutningar.
Förloppet i åtta steg
- Planera roller, RED-IP-adresser, platsnät och en nåbar serveradress.
- Aktivera RED provisioning service på båda brandväggarna.
- Skapa gränssnittet Firewall RED server på centralplatsen.
- Överför den genererade provisioningfilen säkert till den andra platsen.
- Skapa gränssnittet Firewall RED client på filialen och importera filen.
- Lägg till en statisk route till fjärr-LAN på båda sidor, med peerens RED-IP som gateway och utan att välja ett gränssnitt.
- Tillåt datatrafiken på båda brandväggarna med snäva loggade regler och tillåt RED-tjänsten endast från de nödvändiga zonerna.
- Kontrollera tunneln, routen, regelträffen och verklig dubbelriktad trafik separat.
Ett grönt RED-gränssnitt bekräftar bara att tunneln har upprättats. Det bevisar inte att routing, brandväggsregler och returväg fungerar.
När Site-to-Site RED passar
Site-to-Site RED är ett enkelt sätt att ansluta två Sophos Firewall. RED-provisionering hanterar en del av den klassiska VPN-förhandlingen, medan de fjärranslutna LAN-näten fortfarande använder vanlig routing och vanliga brandväggsregler.
För nya designer bör valet mellan RED och Site-to-Site IPsec ändå göras medvetet. IPsec erbjuder fler alternativ för profiler, routing, interoperabilitet och redundans. Site-to-Site RED är attraktivt när båda ändpunkterna är Sophos Firewall och en enkel Sophos-specifik tunnel räcker.
En fysisk SD-RED konfigureras enligt Konfigurera och felsök Sophos SD-RED. RED-driftlägena gäller inte för brandvägg-till-brandvägg-tunneln som beskrivs här.
Planera exempeltopologin
Följande exempel använder avsiktligt dokumentationsadresser. De ersätts helt med de verkliga näten och adresserna för de två platserna:
- Centralplats, rollen Firewall RED server: publik adress
198.51.100.10, LAN10.10.0.0/16 - Filial, rollen Firewall RED client: publik adress
203.0.113.20, LAN10.20.0.0/16 - Centralplatsens RED-IP:
10.255.100.1 - Filialens RED-IP:
10.255.100.2
De två RED-IP-adresserna bildar adressparet mellan brandväggarna. De får inte kollidera med ett plats-LAN eller något annat gränssnitts- eller VPN-nät. Klientbrandväggen måste kunna nå serverns publika IP-adress eller FQDN på ett tillförlitligt sätt.
Skapa Firewall RED server
Först skapas servern på brandväggen med en stabilt nåbar publik adress:
- Aktivera RED provisioning service under System services > RED.
- Öppna Network > Interfaces.
- Välj Add interface > Add RED.
- Ange till exempel
RED-HQ-Branchunder Branch name. - Ställ in Type på Firewall RED server.
- Låt Tunnel ID stå på Automatic.
- Ange
10.255.100.1som RED IP. - Tilldela en medvetet vald zon och spara gränssnittet.
- Ladda ner provisioningfilen från menyn för det nya RED-gränssnittet.
Provisioningfilen hör till den här tunneln och ska behandlas som en känslig konfigurationsartefakt. Den överförs till filialen via en skyddad kanal och lämnas inte kvar i en allmänt åtkomlig nedladdnings- eller delningsmapp efter importen.
Zonen påverkar senare regel- och Device Access-träffar. LAN är möjligt, men en separat zon skapar vanligtvis en tydligare säkerhetsgräns när det finns flera platser. Konfigurera zoner och gränssnitt på Sophos Firewall förklarar de allmänna sambanden.
Skapa Firewall RED client
På den andra platsen skapas klienten med filen som servern genererade:
- Aktivera även här RED provisioning service under System services > RED.
- Skapa ett nytt gränssnitt under Network > Interfaces > Add interface > Add RED.
- Använd ett Branch name som
RED-Branch-HQ. - Ställ in Type på Firewall RED client.
- Ange serverns publika adress eller FQDN under Firewall IP/hostname.
- Välj filen från serverbrandväggen under Provisioning file.
- Ange
10.255.100.2som RED IP. - Tilldela den planerade zonen och spara gränssnittet.
Om klienten endast kan nå servern via en översatt eller föränderlig adress måste DNS, uppströms-NAT och returväg testas extra noggrant. Sophos rekommenderar att servern om möjligt görs direkt nåbar utan NAT.
Lägg till statiska routes utan gränssnitt
När tunneln har upprättats känner den inte automatiskt till LAN-näten bakom brandväggarna. En IPv4-unicastroute skapas på båda sidor:
- Centralplats: destination
10.20.0.0/16, gateway10.255.100.2 - Filial: destination
10.10.0.0/16, gateway10.255.100.1
Det avgörande RED-undantaget är att inget gränssnitt väljs för dessa två routes. Brandväggen skickar ARP-förfrågningar för att fastställa det nåbara RED-gränssnittet för peeradressen. Att välja ett gränssnitt i efterhand kan störa denna mekanism och är ingen förbättring.
Routen skapas under Routing > Static routes > IPv4 unicast route > Add. Administrative Distance och Metric väljs medvetet så att de passar det övriga routingupplägget. Konfigurera och testa en statisk route på Sophos Firewall förklarar den allmänna fältlogiken och verifiering med Route Lookup.
Begränsa brandväggsregler och RED-tjänsten
Vidarebefordrad trafik behöver en passande regel på båda brandväggarna. En bred LAN-to-LAN-regel är ett enkelt funktionsexempel, men i produktion begränsas källnät, destinationsnät och tjänster till det verkliga behovet. Loggning förblir aktiverad under verifieringen.
I exemplet behöver centralbrandväggen en regel från LAN 10.10.0.0/16 till filialnätet 10.20.0.0/16. På filialen avbildas nödvändig returtrafik eller trafik i motsatt riktning på motsvarande sätt. NAT behövs normalt inte för en routad platsanslutning; båda sidor ska se de verkliga källadresserna och ha en fullständig returväg. Förstå och konfigurera Sophos Firewall-regler beskriver regelmekaniken mer ingående.
RED-tjänsten måste dessutom vara nåbar från zonerna där RED-anslutningen anländer. Under Administration > Device access kan RED aktiveras för en zon. Om stabila källadresser är kända är en snäv Local service ACL exception rule bättre än en bred tillåtelse för hela WAN-zonen. Undantaget gäller endast RED-kontrollvägen och ersätter inte en brandväggsregel för platstrafiken. Mer information finns i Device Access och Local Service ACL.
Verifiera tunneln kontrollerat
Verifieringen börjar med ett enda testflöde vars exakta tid dokumenteras. Först kontrolleras att båda RED-gränssnitten är aktiva och att Route Lookup visar den förväntade vägen för en adress i fjärr-LAN. Därefter måste flödet träffa avsedd Rule ID på båda brandväggarna.
En Packet Capture på Sophos Firewall visar om paketet går in i RED-gränssnittet på källsidan, anländer till peeren och vidarebefordras till destinations-LAN. Returvägen testas separat. Enbart ping räcker inte när produktionsapplikationen använder TCP eller UDP på andra portar.
Framgång innebär därför att alla följande punkter samtidigt är uppfyllda:
- RED-gränssnitten är aktiva på båda sidor.
- Route Lookup visar den planerade vägen i båda riktningarna.
- Den förväntade brandväggsregeln träffas på båda brandväggarna.
- Ett verkligt applikationsflöde fungerar dubbelriktat.
- Käll- och destinationsadresser visas utan oavsiktlig NAT.
- Efter en kontrollerad omstart eller failover upprättas ett nytt flöde framgångsrikt igen.
Avgränsa fel systematiskt
Klienten upprättar inte tunneln: Kontrollera RED provisioning service, serveradress, DNS, nåbarhet, Device Access och provisioningfilen som hör till tunneln. Kombinera inte blint en ny fil med en gammal klientkonfiguration.
Tunneln är aktiv men fjärr-LAN är inte nåbart: Kontrollera destinationsnätet och peerens RED-IP i den statiska routen på båda sidor. Inget gränssnitt får vara valt för denna särskilda RED-route. Kontrollera därefter regelträff och returroute.
Endast en riktning fungerar: Vanligtvis saknas en passande regel eller route på en brandvägg, eller så nås ett platsnät redan via en mer specifik väg eller en väg med högre prioritet. Route Lookup, Packet Capture och verklig returtrafik måste stämma överens.
Anslutningen är instabil: Korrelera latens, paketförlust, serverns publika nåbarhet, NAT framför servern och ändringar av WAN-vägen. Spara nodlokala loggar för den exakta testtidpunkten. Hitta och analysera Sophos Firewall-serviceloggar förklarar loggfilerna och supportvägarna.
Ingen bred Any-regel, generell WAN-tillåtelse, tjänsteomstart eller slumpmässig ändring av RED-IP-adresser och routes ersätter denna korrelation. Om felet förblir oklart trots korrekt design samlas säkerhetskopia, SFOS-build, tidsstämpel, gränssnittsstatus, routes, Rule IDs, Packet Capture och relevanta loggar in för Sophos Support.
Rulla tillbaka säkert
Om piloten misslyckas eller designen förkastas inaktiveras först de extra brandväggsreglerna och de två statiska routena tas bort. Därefter kan RED-klientgränssnittet och sist RED-servergränssnittet tas bort kontrollerat. Tillfälliga Device Access- eller Local Service ACL-tillåtelser återställs till sitt dokumenterade tidigare läge.
En befintlig hanteringsväg som använder just den här tunneln tas inte bort innan en alternativ åtkomstmetod har testats med godkänt resultat. Efter återställningen kontrolleras normal routing, tidigare regler och båda brandväggarnas nåbarhet igen.