Hoppa till innehållet
Avanet

Konfigurera och testa en statisk rutt i Sophos Firewall

En statisk rutt anger vilken fast next hop eller vilket tunnelgränssnitt Sophos Firewall ska använda för att nå ett visst mål. Den passar när vägen är fast och inget val behöver göras utifrån källa, tjänst, applikation eller länkkvalitet.

Kort svar

En IPv4-rutt skapas här:

Routing > Static routes > IPv4 unicast route > Add

För målnätet 10.20.0.0/24, som kan nås via routern 192.0.2.2Port4, anger du:

  • Destination IP / Netmask: 10.20.0.0/24
  • Gateway IP: 192.0.2.2
  • Interface: Port4
  • Administrative distance: 1
  • Metric: 10
  • Description: Branch_10.20_via_Core

Kontrollera sedan målet 10.20.0.10 under Diagnostics > Tools > Route lookup. Det förväntade gränssnittet är Port4.

För att trafiken verkligen ska fungera behövs även en passande brandväggsregel och en returrutt på motparten. En statisk rutt tillåter ingen trafik och utför inte NAT automatiskt.

Förstå exemplet

Exemplet använder följande uppbyggnad:

  • Klientnätet bakom Sophos Firewall är 10.10.0.0/24.
  • Testklienten i nätet är 10.10.0.10.
  • Brandväggens Port4 har transit-IP-adressen 192.0.2.1/30.
  • Nästa router har IP-adressen 192.0.2.2 i detta nät.
  • Målnätet 10.20.0.0/24 ligger bakom routern.
  • Testsystemet är 10.20.0.10.

Destination är alltid fjärrmålet, inte nästa router. Gateway IP är den direkt nåbara next hop som vidarebefordrar paketet. Interface är porten eller tunnelgränssnittet som används för att nå denna next hop.

Adressen anges direkt under Gateway IP; det behövs inget gateway-objekt under Routing > Gateways. För den egna miljön byter du målnät, gateway och gränssnitt tillsammans. Om bara en exempeladress ändras kan rutten visserligen sparas men peka mot fel nät eller en router som inte kan nås. Gatewayens IP-adress måste tillhöra nätet för det valda gränssnittet.

Grunderna för portar, zoner och gränssnitts-IP beskrivs i Konfigurera zoner och gränssnitt i Sophos Firewall.

När en statisk rutt passar

En statisk rutt är lämplig när ett nät alltid kan nås via samma next hop, till exempel:

  • ett filialnät bakom en intern Core Router
  • ett servernät bakom en Layer 3-switch
  • ett nät bakom en RED-tunnel
  • ett fjärrnät via ett XFRM-gränssnitt i en ruttbaserad IPsec-tunnel

Om brandväggen dessutom måste fatta beslut utifrån källa, tjänst eller applikation, eller byta väg baserat på latens, jitter och paketförlust, är en SD-WAN-rutt vanligtvis ett lämpligare verktyg. I större nät som ändras ofta minskar OSPF eller BGP det manuella underhållet.

Konfigurera en IPv4-rutt

Dokumentera målnät, next hop, utgående gränssnitt, förväntad zon, returväg och en nåbar testvärd före ändringen. Därefter:

  1. Öppna Routing > Static routes.
  2. Klicka på Add under IPv4 unicast route.
  3. Ange 10.20.0.0/24 under Destination IP / Netmask.
  4. Ange nästa router 192.0.2.2 under Gateway IP.
  5. Välj Port4 som Interface.
  6. Ställ in Administrative distance1.
  7. Ange 10 under Metric.
  8. Lägg till en tydlig Description, exempelvis Branch_10.20_via_Core.
  9. Spara med Save.

För den här rutten tar Sophos Firewall först hänsyn till det valda gränssnittet och därefter till gatewayen. Om något av fälten är felaktigt kan den avsedda next hop inte nås.

Administrative Distance och Metric

Administrative Distance bedömer konkurrerande routingkällor. Ett lägre värde har företräde: en rutt med 1 föredras framför en rutt med 5.

Om flera statiska rutter till samma mål har samma Administrative Distance avgör Metric. Även här föredras det lägre värdet.

Global Route Precedence mellan Static, SD-WAN och VPN är en annan nivå än Administrative Distance och Metric. Den bör inte ändras förhastat för en enskild ny rutt.

Exempelvärdena 1 och 10 är enkla utgångsvärden för en enskild rutt, inte en allmän produktrekommendation. Jämför befintliga rutter till samma mål innan värdena används. För Primary/Backup eller ECMP väljs Administrative Distance och Metric medvetet enligt önskad prioritet.

Två rutter med olika Administrative Distance kan beskriva en föredragen och en sekundär väg. Administrative Distance och Metric övervakar dock inte själva next hop. För enkel failover baserad på nåbarhet kan övervakade gateway-objekt användas med statiska rutter och olika Administrative Distance. För val baserat på latens, jitter eller paketförlust används en SD-WAN Profile och en SD-WAN-rutt.

För IPv4 ECMP skapar du flera rutter till samma mål med samma Administrative Distance och Metric men med olika next hops. Då fördelas trafiken; det skapas ingen kvalitetsbaserad Primary/Backup-väg.

Använd Blackhole medvetet

Med Blackhole kasserar brandväggen trafik till det angivna målet utan att svara källan. Det kan vara användbart för avsiktligt blockerade eller aggregerade nät, men ersätter inte en normal next hop.

Om statiska rutter distribueras via RIP, OSPF eller BGP måste Blackhole-rutter filtreras specifikt. Annars kan brandväggen även annonsera denna blockeringsrutt till andra routrar.

Specialfall för IPv6 och tunnlar

Under IPv6 unicast route anges måladress med prefix, Gateway IP, Interface och Metric. Sophos dokumenterar ingen Administrative Distance, Blackhole-inställning, beskrivning, Clone-funktion eller aktiverings-/inaktiveringsfunktion för IPv6-formuläret. IPv4-inställningar bör därför inte överföras till IPv6 utan kontroll.

För en ruttbaserad IPsec-tunnel med Any-to-Any-Subnets kan rutten peka direkt mot XFRM-gränssnittet utan att en separat gateway behövs. Om tunneln använder specifika Traffic Selectors skapar SFOS rutten automatiskt; då konfigureras inga egna IP-adresser eller ytterligare rutter på XFRM-gränssnittet. En XFRM-rutt är inte heller det versionsberoende CLI-specialfallet ipsec_route; skillnaden förklaras i Skapa en IPsec-rutt i Sophos Firewall.

För ett nät bakom peer-gränssnittet i en Site-to-Site RED-tunnel mellan Sophos Firewalls gäller ytterligare ett undantag: peer-RED-gränssnittets IP-adress anges som gateway, men inget gränssnitt väljs. På så sätt kan brandväggen fastställa det nåbara gränssnittet via ARP. Detta gäller inte de Legacy RED Server/Client-tunnlar till Sophos UTM som togs bort i SFOS 22.

Brandväggsregel, NAT och returväg

Routing bestämmer vägen. Brandväggsregeln avgör om paketet får passera och NAT ändrar adresserna vid behov. Dessa tre uppgifter konfigureras separat.

I exemplet behövs en regel från klientnätet 10.10.0.0/24 till målnätet 10.20.0.0/24. Destination Zone är zonen för Port4. Regeln begränsas till de tjänster som faktiskt behövs och logging aktiveras för testet.

I ett normalt routat platsnät är SNAT oftast inte önskvärt, eftersom motparten ska se klientens verkliga IP-adress. Routern 192.0.2.2 behöver då följande returrutt:

Zielnetz: 10.10.0.0/24
Next Hop: 192.0.2.1

Om det inte går att konfigurera en returrutt på motparten kan SNAT vara en teknisk lösning. Det döljer dock klientens ursprungliga IP-adress och bör förbli ett medvetet designbeslut. Sambanden förklaras i Förstå NAT i Sophos Firewall.

Kontrollera rutten

En sparad rutt är inte verifierad förrän en verklig klient når motparten och returvägen fungerar.

  1. Ange 10.20.0.10 under Diagnostics > Tools > Route lookup. Utdata måste visa Port4.

  2. Kontrollera de konfigurerade IPv4- respektive IPv6-rutterna i Device Console och, vid konkurrens med SD-WAN eller VPN, Route Precedence:

    show static-route
    show static-route6
    system route_precedence show
    
  3. Starta en verklig anslutning från klienten 10.10.0.10 till 10.20.0.10, exempelvis ping eller TCP 443, i enlighet med brandväggsregeln.

  4. Kontrollera källa, mål, tjänst, Firewall Rule ID och eventuellt NAT Rule ID i Log viewer.

  5. Använd host 10.20.0.10 under Diagnostics > Packet capture för att kontrollera om förfrågningar lämnar via Port4 och om svaren återkommer.

Om Route Lookup visar rätt väg men ingen trafik flödar ligger orsaken oftast i brandväggsregeln, NAT, returrutten eller målsystemet. Det fullständiga testet av paketflödet beskrivs i Testa en Sophos Firewall-regel med Log Viewer och Packet Capture.

Vid djupare routingproblem kan de senaste posterna i unicast- och kernelloggen i Device Console hjälpa:

show logs staticd.log lines 50
show logs zebra.log lines 50

staticd.log gäller statiska unicast-rutter; zebra.log visar installationen av statiska IPv4-unicast-rutter i kärnan. Tjänste- och loggfiler i Sophos Firewall kopplar fler loggfiler till de ansvariga tjänsterna.

Efter en omstart av ett gränssnitt eller en tunnel kan en ren gateway-rutt till en början saknas i routingtabellen. Den visas när passande trafik matchar målet och gatewayen och brandväggen väljer gränssnittet. Att posten saknas direkt efter omstarten bevisar därför ännu inte att något är fel.

Avgränsa fel och återställ

Route Lookup visar fel gränssnitt

  • Kontrollera måladress och prefix; ett skrivfel kan matcha ett annat nät.
  • Gatewayen måste kunna nås direkt via det valda gränssnittet.
  • Jämför konkurrerande statiska rutter samt Administrative Distance och Metric.
  • Kontrollera den aktuella ordningen med system route_precedence show för SD-WAN eller VPN. Den globala ändringen förklaras i Ändra Route Precedence säkert.

Förfrågan lämnar, men inget svar kommer tillbaka

  • Kontrollera returrutten på nästa router och på målsystemet.
  • Kontrollera brandväggsregeln för den initierande riktningen och befintliga NAT-regler. En regel i motsatt riktning behövs endast om motparten själv initierar nya anslutningar.
  • Använd Packet Capture för att fastställa om svaret återkommer till Port4.
  • Kontrollera den lokala brandväggen och standardgatewayen på målsystemet.

Säker återställning

En ny IPv4-rutt inaktiveras först i stället för att raderas. Kontrollera därefter Route Lookup, en ny klientanslutning och den tidigare vägen på nytt. Först när utgångsläget har bekräftats tas rutten och de regler eller NAT-objekt som skapades enbart för ändringen bort vid behov.

Sophos dokumenterar ingen aktiverings-/inaktiveringsfunktion för IPv6. Därför dokumenteras de tidigare värdena i förväg och den nya rutten redigeras eller tas bort vid en återställning. I ett HA-kluster upprepas testet på den nya Primary efter en failover; loggar synkroniseras inte mellan enheterna.

Vanliga frågor

Måste gateway och gränssnitt alltid anges tillsammans?

För en normal Ethernet-rutt är svaret i regel ja. Ruttbaserad IPsec kan använda enbart XFRM-gränssnittet; i det beskrivna RED-specialfallet anges endast peer-RED-IP som gateway.

Varför fungerar inte anslutningen trots korrekt Route Lookup?

Route Lookup bekräftar endast den valda vägen. Ofta saknas brandväggsregeln, returvägen, ett passande NAT-beslut eller åtkomst på målsystemet.

Övervakar en statisk rutt gatewayen automatiskt?

Administrative Distance och Metric övervakar inte gatewayen. Enkel failover baserad på nåbarhet är möjlig med övervakade gateway-objekt och prioriterade statiska rutter; för kvalitetskriterier som latens, jitter eller paketförlust används SD-WAN.