Hoppa till innehållet
Avanet

Planera zoner och gränssnitt i Sophos Firewall på rätt sätt

En zon samlar gränssnitt med liknande förtroendenivå. Ett gränssnitt är den fysiska eller virtuella anslutningen, till exempel Port1, ett VLAN, LAG, RED- eller XFRM-gränssnitt. Varje bundet gränssnitt tillhör exakt en zon; fysiska portar kan också vara obundna.

Viktigt: En zon tillåter inte trafik automatiskt. Även mellan två gränssnitt i zonen LAN krävs en lämplig LAN-to-LAN-brandväggsregel. Åtkomst till själva brandväggen, till exempel WebAdmin, SSH eller DNS, styrs dessutom via Device Access.

Konfigurera zoner och gränssnitt direkt

Skapa en zon

En egen zon skapas i fyra steg under Network > Zones > Add:

  1. Ange ett entydigt namn, till exempel Server, Management, Guest eller IoT.
  2. Välj LAN eller DMZ som Type.
  3. Tillåt under Device Access endast de lokala brandväggstjänster som faktiskt behövs från zonen.
  4. Spara.
Formuläret Add zone i Sophos Firewall med typen LAN eller DMZ och alternativ för Device Access
När en zon skapas anges dess typ och vilka lokala brandväggstjänster som ska vara åtkomliga från zonen.

Zonen ska därefter visas under Network > Zones och kunna väljas som Source zone eller Destination zone i en brandväggsregel. Produktionstrafik kan använda zonen först när minst ett gränssnitt har tilldelats den.

Egna zoner kan endast skapas med typen LAN eller DMZ. Det går inte att skapa ytterligare WAN- eller VPN-zoner. SFOS tilldelar automatiskt VPN-gränssnitt till zonen VPN. Brandväggen stöder sammanlagt upp till 100 zoner.

Konfigurera ett fysiskt gränssnitt

En befintlig port redigeras via Edit interface under Network > Interfaces:

  1. Ange ett beskrivande Name, till exempel Core Switch Trunk eller MPLS Provider.
  2. Välj rätt Network zone.
  3. Konfigurera IPv4 och vid behov IPv6.
  4. Kontrollera Gateway och vid behov även MTU och MSS för WAN-gränssnitt.
  5. Spara och kontrollera därefter länkstatus, gatewaystatus och Log Viewer.
Översikten Network Interfaces i Sophos Firewall med fysiska portar samt VLAN-, LAG-, RED- och XFRM-gränssnitt
Gränssnittsöversikten visar fysiska och virtuella gränssnitt med zon, IP-adress, status och användning.

Endast gränssnitt i zonen WAN får en Gateway-konfiguration. Interna gränssnitt adresseras normalt statiskt, medan WAN-anslutningar kan konfigureras statiskt, via DHCP eller PPPoE.

Följande fokuserade instruktioner hjälper vid konkreta uppgifter:

Planera zonmodellen

Skilj mellan zon, gränssnitt och nätverksobjekt

De tre elementen har olika uppgifter:

  • Zon: beskriver säkerhetsområdet som trafiken kommer från eller går till.
  • Gränssnitt: ansluter brandväggen fysiskt eller virtuellt till ett nätverk.
  • Nätverksobjekt: beskriver den konkreta IP-adressen eller det konkreta subnätet i en regel.

En regel blir exakt först när både zonen och nätverksobjektet stämmer. Source zone: LAN tillsammans med Source networks: Any är ofta onödigt brett. Omvänt hjälper inte ett korrekt nätverksobjekt om paketet kommer in genom en annan zon än den som anges i regeln.

Standardzonerna har fasta uppgifter:

  • LAN för interna nätverk
  • WAN för operatörs- och internetanslutningar
  • DMZ för exponerade eller särskilt isolerade system
  • WiFi för WLAN-miljöer
  • VPN för Remote Access- och Site-to-Site-tunnlar

Egna LAN-zoner passar till exempel för Client, Server, Management, Guest, IoT, VoIP, Backup eller OT. En egen DMZ-zon passar för publicerade servrar, Reverse Proxy-system och andra system vars åtkomst till det interna nätverket ska begränsas strikt.

Alla VLAN behöver inte en egen zon. Flera VLAN kan grupperas om de har samma förtroendenivå, brandväggsregler och Device Access. Om tillåtna mål, hanteringsåtkomst eller skyddsfunktioner skiljer sig åt är en egen zon vanligtvis tydligare.

Inga egna VPN-zontyper skapas för VPN-användare eller tunnlar mellan platser. Separationen sker i zonen VPN med exakta nätverksobjekt, användare och brandväggsregler.

Fastställ åtkomstriktningar före reglerna

Före konfigurationen räcker en kort lista över tillåtna riktningar. Exempel:

  • Client till WAN: nödvändiga webb-, DNS-, NTP- och applikationstjänster
  • Client till Server: endast definierade applikationsportar
  • Guest till WAN: internetåtkomst men ingen åtkomst till interna nätverk
  • IoT till Server: endast nödvändiga mål som DNS, NTP eller en hanteringsplattform
  • Management till interna zoner: strikt begränsade och loggade administrationstjänster
  • DMZ till LAN: blockerat som standard, endast uttryckligen nödvändiga anslutningar
  • VPN till Server: endast godkända mål och tjänster

För varje tillåten riktning bör mål, tjänster, NAT-behov, loggning och ansvarig person vara kända. Utifrån detta skapas de faktiska reglerna. Struktur, ordningsföljd och matchning beskrivs i Konfigurera Sophos Firewall-regler på rätt sätt.

Kontrollera före en ändring

Innan ett gränssnitt skapas eller flyttas bör åtminstone följande punkter vara klarlagda:

  • nätverkets zon och förtroendenivå
  • IP-adress, subnät och Default Gateway
  • DHCP-källa och DNS-servrar
  • nödvändiga lokala brandväggstjänster
  • brandväggs- och NAT-regler
  • routing och SD-WAN
  • testklient, förväntad åtkomst och förväntad loggpost

Produktionsändringar kräver en aktuell säkerhetskopia, en återställningsväg och en kontroll under Object usage.

Skapa och verifiera ett VLAN

Ett VLAN skapas under Network > Interfaces > Add interface > Add VLAN. Följande fält är avgörande:

  • Interface: det fysiska, RED-, Bridge- eller LAG-gränssnitt där det taggade VLAN:et anländer
  • Network zone: VLAN-nätverkets säkerhetsområde
  • VLAN ID: måste stämma med switchen och eventuellt Access Point
  • IPv4/IPv6 configuration: vanligtvis en statisk gatewayadress för interna VLAN
Formuläret Add VLAN i Sophos Firewall med Interface, Zone, VLAN ID och IPv4 configuration
Parent Interface, Zone, VLAN ID och IP-konfiguration måste stämma med switchdesignen.

Ett gäst-VLAN kan till exempel ligga på Port3 med VLAN ID 20, zonen Guest och gatewayadressen 192.168.20.1/24. På switchen måste VLAN 20 vara taggat på upplänken till Port3, och en klientport eller gäst-SSID placerar slutenheterna i detta VLAN.

Brandväggen kan visa gränssnittet korrekt trots att switchen skickar VLAN-trafiken till fel port, otaggad eller med ett annat VLAN ID. Ett VLAN är därför klart först när hela trafikvägen har testats:

  1. Kontrollera VLAN ID, Parent Interface, zon, IP-adress och nätmask på brandväggen.
  2. Konfigurera upplänken till brandväggen som Trunk med VLAN:et taggat.
  3. Tilldela Access Port eller SSID till rätt VLAN.
  4. Kontrollera DHCP, Gateway och DNS med en testklient.
  5. Testa en tillåten intern åtkomst och en avsiktligt blockerad anslutning.
  6. Kontrollera internetåtkomsten och bekräfta förväntat Firewall Rule ID i Log Viewer.

NAT behövs normalt inte för intern trafik. Om klienten får en adress men inte kan använda brandväggen som DNS-server eller nå den med Ping ska Device Access kontrolleras först. Hela förloppet med switchtaggning och DHCP beskrivs i Konfigurera och testa VLAN i Sophos Firewall.

Sophos anger ingen fast maximal mängd VLAN per fysisk Parent Port för XGS-enheter. Vid hög belastning, många VLAN eller HA-design kan flera upplänkar eller ett LAG ändå förenkla drift och felsökning.

Välj rätt gränssnittstyp

Alias

Ett Alias lägger till ytterligare en IP-adress på ett befintligt gränssnitt. Det är särskilt användbart när en operatör tillhandahåller flera publika IP-adresser i samma subnät.

Flera separata WAN-gränssnitt i samma subnät kan orsaka ARP-problem och oåtkomliga gateways. I detta fall är ett Alias på det befintliga WAN-gränssnittet eller ett korrekt planerat LAG vanligtvis en bättre lösning. Ett Alias följer statusen för sitt Parent Interface och kan inte inaktiveras separat.

Bridge

En Bridge ansluter flera gränssnitt på Layer 2. Den kan användas med en IP-adress för routad trafik eller transparent utan IP-adress. VLAN är vanligtvis tydligare för nya segmenterade nätverk, medan Bridge lämpar sig bättre för migreringar eller medvetet transparenta designer.

Följande viktiga begränsningar gäller:

  • En Bridge stöder inte Dynamic DNS, DHCP Client, PPPoE eller IPsec VPN.
  • Trafik mellan Bridge Members kan fortfarande kräva brandväggsregler, till exempel LAN-to-LAN.
  • HA kan inte aktiveras så länge STP är aktivt på en Bridge.
  • Om VLAN Filter är aktiverat men inget VLAN är tillåtet kasserar brandväggen alla taggade ramar; otaggad trafik påverkas inte.
  • Trafik över en Bridge utan IP-adress kan kasseras utan loggpost om den matchar en Web Proxy- eller NAT-regel.

För en transparent Bridge bör man därför kontrollera om Web Proxy Filtering eller Source Translation verkligen behövs.

Sophos Known Issues List beskriver dessutom ett versionsbundet fel för SFOS 22.0 GA Build 411 och MR1 Build 490: Om trafik över en Bridge översätts med SNAT eller MASQ och källa och mål finns bakom samma fysiska Bridge Member kan svarspaket släppas av Hairpin Filter utan att visas i drppkt. Detta gäller också när endast en Bridge Member används aktivt. Trafik över olika fysiska Bridge Members eller utan SNAT/MASQ påverkas inte. Nyare versioner som 22.0 MR2 Build 546 anges inte som berörda i den aktuella Known Issues List.

Om endast vissa Bridge-anslutningar misslyckas bör topologi och NAT därför kontrolleras tillsammans. Man kan tillfälligt avstå från Source Translation eller använda en routad design. Det separata SFOS 22-fallet för VLAN-trafik till brandväggen beskrivs i Kontrollera Bridge-VLAN efter SFOS 22.

En Bridge över RED kan förlänga ett Layer 2-nätverk mellan platser, men bör förbli ett motiverat specialfall.

Bridge-gränssnitt i Sophos Firewall med RED Bridge Members och VLAN-gränssnitt
En RED-Bridge förlänger Layer 2-domänen genom tunneln och bör endast användas med ett tydligt syfte.

Broadcast, ARP och okänd Unicast-trafik går då över WAN-anslutningen. En routad design med separata subnät för varje plats och riktade brandväggsregler är stabilare, skalbarare och enklare att felsöka.

LAG

En Link Aggregation Group samlar två till fyra fysiska gränssnitt i en logisk upplänk. VLAN kan sedan användas ovanpå den.

LAG-gränssnitt i Sophos Firewall med VLAN-gränssnitt och fysiska LAG Member-portar
Ett LAG samlar fysiska portar och VLAN-gränssnitt kan använda den gemensamma upplänken.

De vanliga driftlägena är:

  • Active-Backup: en länk är aktiv och en annan tar över vid fel.
  • LACP (802.3ad): flera länkar kan användas parallellt; brandvägg och switch måste vara identiskt konfigurerade.

Obundna fysiska gränssnitt med statisk konfiguration kan användas som medlemmar. PPPoE-, Cellular WAN- och WLAN-gränssnitt är uteslutna. Med LACP måste portarna vara av samma typ och ha samma hastighet.

xmit-hash-policy fördelar anslutningar mellan länkarna. En enskild TCP-anslutning blir normalt inte snabbare eftersom den stannar på en länk. LAG ger främst redundans och högre sammanlagd bandbredd för flera parallella anslutningar.

XFRM för route-based IPsec

För en route-based IPsec-anslutning skapar SFOS automatiskt ett XFRM-gränssnitt i zonen VPN. Detta gäller både Any-to-any och anslutningar med Traffic Selectors:

  • Any-to-any: det automatiskt skapade XFRM-gränssnittet måste tilldelas en IP-adress under Network > Interfaces. Därefter avgör statiska, SD-WAN- eller dynamiska rutter vilken trafik som går genom tunneln.
  • Traffic Selectors: SFOS skapar XFRM-gränssnittet och automatiskt en statisk rutt när tunneln upprättas. Det går inte att tilldela detta XFRM en egen IP-adress eller lägga till en egen rutt.

I båda fallen behöver VPN-trafiken lämpliga brandväggsregler. Under Administration > Device access tillåter IPsec i zonen WAN inkommande IPsec-anslutningsförfrågningar. Ping i tunneln tillåts separat för VPN.

Ett XFRM inaktiveras inte direkt under Network > Interfaces, utan via sin anslutning under Site-to-site VPN > IPsec. MTU och MSS är relevanta vid fragmenteringsproblem; kontrollförloppet beskrivs i Kontrollera MTU och MSS vid VPN-problem.

RED

Ett RED-gränssnitt ansluter en extern plats via en krypterad tunnel. Driftläget avgör hur mycket trafik som går via den centrala brandväggen:

  • Standard/Unified: den centrala brandväggen hanterar och filtrerar all trafik från platsen. Om tunneln går ner kan även internetåtkomsten försvinna.
  • Standard/Split: endast definierade målnätverk går genom tunneln; internettrafiken går ut lokalt och filtreras inte centralt.
  • Transparent/Split: RED arbetar transparent i ett befintligt nätverk. Det är flexibelt men svårare att planera och felsöka.
  • Manual/Split: nätverkskonfigurationen görs i större utsträckning manuellt och kan möjliggöra lokal självständighet.

RED-tjänsten måste vara aktiv under System services > RED. Anslutningen kräver normalt TCP 3400, UDP 3410 samt NTP över UDP 123. DNS, korrekt systemtid och utgående internetåtkomst måste också fungera.

VLAN-beteendet beror på RED-modell, driftläge, LAN-portläge och WLAN-konfiguration. Sophos rekommenderar Standard/Unified när VLAN används bakom RED; på en SD-RED 60 är VLAN-taggning endast möjlig i detta läge. WLAN med Bridge to VLAN följer separata regler. Val av läge, provisionering, LED-status och felsökning beskrivs i Konfigurera Sophos SD-RED.

Kontrollera status och Device Access

Gränssnittsstatus

Statusvärdena under Network > Interfaces visar om länken eller policyn bör undersökas först:

  • Not configured: ingen zon har tilldelats
  • Connected: konfigurerad och ansluten
  • Connecting: hämtar en adress, till exempel via DHCP
  • Disconnected: adressen har frigjorts
  • Disconnecting: adressen håller på att frigöras
  • Unplugged: ingen fysisk anslutning; för WiFi kan Access Point eller Wireless Network saknas
  • Not available: konfigurerad FleXi Port utan installerad FleXi Port-modul

Vid Not configured eller Unplugged är brandväggsregler inte det första felsökningssteget. Kontrollera först Zone Binding, kabel, SFP, porthastighet, switchport samt DHCP eller PPPoE.

Lokala brandväggstjänster

Under Administration > Device access anges per zon om lokala tjänster som HTTPS, SSH, User Portal, VPN Portal, DNS, Ping/Ping6, Captive Portal, RADIUS SSO eller Wireless Protection ska vara åtkomliga.

Dessa tillstånd gäller själva brandväggen. Transittrafik mellan nätverk styrs med brandväggsregler. HTTPS och SSH bör endast tillåtas från ett hanteringsnätverk eller via en riktad Local service ACL exception rule. DNS krävs när klienter använder brandväggen som DNS-server.

⚠️ Om klienter får använda brandväggens Web Proxy behandlar SFOS HTTP- och HTTPS-förfrågningarna som interna Proxy-förfrågningar. Därför kan WebAdmin, Captive Portal, VPN Portal eller User Portal vara åtkomliga trots att respektive tjänst är inaktiverad för klientzonen. I en sådan design måste Proxy-åtkomst och lokala portaler kontrolleras separat.

Hantera beroenden och ändringar säkert

Object Usage före redigering eller borttagning

Zone Binding, DNS, Gateways, SD-WAN, Interface Hosts, VLAN, Dynamic DNS, DHCP, brandväggsregler, NAT och VPN kan vara beroende av samma gränssnitt. Object usage visar dessa referenser.

Det visade antalet uppdateras automatiskt endast en gång per dag. Klicka därför på Refresh före en ändring eller borttagning och dokumentera viktiga beroenden.

När ett gränssnitt inaktiveras behålls dess konfiguration. IPsec-tunnlar där brandväggen är initiator kopplas ner omedelbart. Tunnlar där brandväggen svarar och Remote Access-anslutningar avslutas senast genom inaktivitet eller Dead Peer Detection.

När ett virtuellt gränssnitt tas bort kan SFOS även ta bort beroende brandväggsregler, DHCP-konfigurationer, ARP-poster, rutter, Interface Hosts och andra referenser. Alias-gränssnitt följer sitt Parent Interface, och XFRM-gränssnitt hanteras via IPsec-anslutningen.

HA och fjärrändringar

Dedikerade HA Link-gränssnitt hör hemma i en DMZ-zon. Andra övervakade gränssnitt eller gränssnitt som används för administration kan finnas i andra zoner.

Active-Active HA kräver statiskt konfigurerade gränssnitt. Cellular WAN inaktiveras med HA. Active-Passive kan använda dynamiskt adresserade WAN-gränssnitt, men anslutningar som PPPoE tas inte nödvändigtvis över med sin session vid Failover.

Före en produktionsändring:

  1. Dokumentera konfiguration och beroenden.
  2. Förbered underhållsfönster, tidpunkt för återställning, säkerhetskopia och en konkret återställningsväg.
  3. Testa en oberoende administrationsåtkomst, till exempel Sophos Central, en andra WAN-anslutning, ett separat hanteringsnät eller en person på plats.
  4. Förbered en testklient eller entydig testtrafik och lägg därefter till och testa den nya zonen eller trafikvägen.
  5. Kontrollera länk, IP, Gateway, DHCP, DNS, brandväggsregler, NAT och Device Access.
  6. Ta bort gamla objekt först när den nya trafikvägen är stabil.

För en VLAN Trunk ska tidigare VLAN ID, Native VLAN och switchportprofil ingå i återställningsvägen. Vid WAN-ändringar är operatörsvärden och SD-WAN-rutter viktiga; för XFRM tillkommer tunnel, routing och båda riktningarna i brandväggsreglerna.

Felsök systematiskt

Orsaken går oftast snabbare att avgränsa genom att börja med symtomet:

  • Interface är unbound eller disabled: kontrollera Zone Binding och status. En fysisk port tas inte bort; dess konfiguration kan tas bort genom att sätta Zone till None.
  • VLAN fungerar inte: jämför VLAN ID, Parent Interface, Trunk, Tagged/Untagged och Native VLAN.
  • Brandväggen kan inte nås med Ping, HTTPS eller DNS: kontrollera Device Access och Local Service ACL, inte en vanlig brandväggsregel först.
  • Intern trafik blockeras: kontrollera Source zone, Destination zone, nätverksobjekt, routing, Services och regelordning.
  • WAN Gateway förblir inaktiv: kontrollera länk, IP, Gateway, PPPoE-uppgifter och WAN Link Manager.
  • Flera WAN-portar ligger i samma subnät: undvik ARP-problem och överväg Alias eller LAG.
  • SFP eller Port Speed stämmer inte: jämför Transceiver, kabel, Breakout och hastighet på båda sidor.
  • VPN eller PPPoE är instabilt: kontrollera MTU och MSS.

Den egentliga felsökningen bör genomföras i följande ordning:

  1. Network > Interfaces: länk, IP, Zone och Gateway
  2. Network > Zones: zontyp och Device Access
  3. Hosts and services: nätverks- och Service Objects
  4. Firewall rules: riktning, ordning, Services och Logging
  5. NAT rules: Original och Translation
  6. Log viewer: Rule ID eller orsak till att trafik kasseras
  7. Diagnostics > Tools > Packet capture: paketets ankomst och vidarebefordran

Om regeln ser korrekt ut men inte matchar hjälper Brandväggsregeln matchar inte. Paketflödet beskrivs i Använd Packet Capture i WebAdmin.

Checklista för drift

  • zoner planerade och dokumenterade efter förtroendenivå
  • zon, gränssnitt och nätverksobjekt inte sammanblandade
  • VLAN ID, Parent, Trunk och Gateway kontrollerade
  • Device Access begränsad, särskilt för HTTPS, SSH, DNS, Ping och portaler
  • brandväggsregler skapade med konkreta zoner, nätverk, tjänster och Logging
  • Alias kontrollerat för ytterligare operatörsadresser i samma subnät
  • DHCP, DNS, NTP, routing och vid behov NAT testade
  • Object Usage uppdaterad och kontrollerad före ändringar
  • oberoende administrationsåtkomst och återställningsväg förberedda
  • länkstatus, Log Viewer och Packet Capture kontrollerade efter ändringen

FAQ

Behöver varje VLAN i Sophos Firewall en egen zon?

Nej. Flera VLAN kan använda samma zon om förtroendenivå, regler och Device Access är desamma. Om rättigheter eller risker skiljer sig åt är en egen LAN- eller DMZ-zon lämplig.

Varför fungerar inte trafik mellan två LAN-gränssnitt automatiskt?

En zon innebär inte ett automatiskt tillstånd. Även LAN-to-LAN behöver en brandväggsregel med rätt zoner, nätverksobjekt och tjänster.

Vad är oftast felkonfigurerat i ett nytt VLAN?

Oftast stämmer inte VLAN ID, Parent Interface eller inställningarna för Tagged/Untagged på switchen. Därefter är de vanligaste orsakerna att DHCP, Device Access eller en brandväggsregel saknas.

När är en Bridge lämpligare än ett VLAN?

Främst vid migreringar eller medvetet transparenta designer. För nya segmenterade nätverk är routade VLAN med tydliga zoner och regler oftast enklare att driva.

Vad måste kontrolleras innan ett gränssnitt tas bort?

Kör först Refresh under Object usage och kontrollera sedan brandväggsregler, NAT, DHCP, routing, SD-WAN, Dynamic DNS, Interface Hosts och VPN-beroenden. När gränssnittet tas bort kan beroende konfiguration också tas bort.