Hoppa till innehållet
Avanet

Välj rätt driftläge för Sophos RED

Driftläget för en Sophos SD-RED är inte en oviktig detalj. Det avgör vem som tillhandahåller DHCP och gateway på fjärrkontoret, vilken trafik som går genom RED-tunneln, om internetåtkomst inspekteras centralt och vad som fortsätter fungera om tunneln går ner. En Site-to-Site RED-tunnel mellan två Sophos Firewall är en annan design och använder inte dessa fyra driftlägen.

För nya, centralt hanterade filialer är Standard/Unified oftast den tydligaste utgångspunkten. Standard/Split sparar tunnelbandbredd men tar lokal internettrafik utanför den centrala kontrollen. Transparent/Split integrerar RED i ett befintligt nätverk. Manual/Split är en särskild kabel- och routingdesign för lokal internetautonomi, inte ett vanligt snabbläge.

Bestäm driftläget innan DHCP, VLAN, brandväggsregler och utrullning konfigureras. En senare ändring påverkar datavägen och kräver ett underhållsfönster med kontrollerade funktionstester.

De fyra RED-lägena i korthet

DriftlägeVad går genom tunneln?Nätverket på fjärrkontoret
Standard/Unifiedall trafik från kontoretSophos Firewall tillhandahåller DHCP och gateway
Standard/Splitendast konfigurerade målnätSophos Firewall tillhandahåller DHCP och gateway; internet går ut lokalt
Transparent/Splitkonfigurerade målnät eller domänerden befintliga routern tillhandahåller DHCP, DNS och gateway
Manual/Splitcentral trafik definierad med statiska rutterden befintliga routern förblir lokal gateway; den fysiska designen planeras manuellt

Sammanfattningen hjälper vid det första valet, men ersätter inte en bedömning av avbrottsbeteende, VLAN och säkerhet. Split innebär särskilt inte automatiskt fail-open, och Transparent innebär inte automatiskt att VLAN-taggar skickas vidare.

Standard/Unified: Allt genom centralen

I Standard/Unified tillhandahåller Sophos Firewall DHCP och standardgateway via RED-gränssnittet. SD-RED skickar all trafik genom den krypterade tunneln, inklusive filialens internettrafik.

Det ger den högsta centrala kontrollen. Brandväggsregler, Web Policies, IPS, Application Control, rapportering och central internetåtkomst kan tillämpas konsekvent på huvudkontoret. Samtidigt ökar kraven på tunneln och den centrala WAN-anslutningen, eftersom även filialens vanliga internettrafik går två gånger över länken mellan platserna.

Om RED-tunneln går ner förlorar klienterna inte bara åtkomst till interna nätverk. Eftersom deras gateway finns på Sophos Firewall på andra sidan tunneln försvinner normalt även internetåtkomsten. Standard/Unified passar därför när central säkerhet är viktigare än lokalt internet under ett tunnelavbrott.

När Standard/Unified passar

  • All trafik från platsen ska inspekteras och loggas centralt.
  • DHCP, DNS-vidarebefordran, regler och internetåtkomst ska samlas på Sophos Firewall.
  • Den centrala WAN-kapaciteten räcker för filialens extra internettrafik.
  • Ett tunnelavbrott får kontrollerat koppla bort platsen, eller så finns en testad andra RED-uplink.
  • VLAN ska transporteras genom en SD-RED 60.

Standard/Split: Centrala nät genom tunneln

Med Standard/Split förblir Sophos Firewall DHCP-server och standardgateway för nätverket som RED tillhandahåller. Endast målnäten under Split networks går genom tunneln. Andra mål, vanligtvis internet, lämnar platsen via RED-enhetens lokala WAN-anslutning.

Det avlastar tunneln och den centrala internetanslutningen. Motprestationen är en tydlig säkerhetsgräns: Sophos maskerar den lokala internettrafiken på RED, men den centrala brandväggen kan inte inspektera den med sina brandväggs-, webb- eller IPS-regler. Ur centralens perspektiv är denna väg inte vanlig vidarebefordrad internettrafik.

I Split networks används IP-nätverk. FQDN-värdobjekt stöds inte här. Redan VLAN-taggade ramar hör inte heller till datavägen för Standard/Split. Endast DHCP-nätverket som tillhandahålls direkt av RED får lokal internetåtkomst i detta läge.

Standard/Split är inte heller en generell fail-open-design. Om tunneln går ner anger Sophos dokumentation att klienterna i nätverket som brandväggen tillhandahåller förlorar både centrala mål och internetåtkomst. Om lokalt internet måste fungera oberoende av tunneln krävs en annan planerad och testad design.

När Standard/Split passar

  • Filialen behöver bara några få tydligt definierade nätverk på centralen.
  • Lokalt internetutsläpp är avsiktligt och får ligga utanför centrala Sophos-policyer.
  • Sophos Firewall kan hantera fjärrnätverket via DHCP.
  • VLAN-taggning genom RED-tunneln behövs inte.
  • Avbrottsvägen har testats och förväxlas inte med Manual/Split.

Transparent/Split: RED i det befintliga nätverket

Transparent/Split passar fjärrplatser där router, DHCP, DNS och standardgateway redan finns och ska vara kvar. RED arbetar transparent i det befintliga Layer 2-nätverket. Endast konfigurerade split-nät eller split-domäner leds genom tunneln till centralen.

Läget undviker en gatewayändring för klienterna. Felsökningen blir däremot mer krävande: DHCP, DNS och den normala internetvägen tillhör fortfarande det lokala nätverket, medan valda mål styrs om via RED. Testet måste därför separat visa vilken väg som förblir lokal och vilken som faktiskt går in i tunneln.

Transparent/Split transporterar inga VLAN-taggade ramar. En 3G/4G-failoveruplink är inte heller tillgänglig i detta läge. För en trådlös modul behöver den fjärranslutna DHCP-servern Sophos-dokumenterade DHCP-alternativet 234 för att överföra RED-adressen till accesspunkten.

När Transparent/Split passar

  • Den befintliga routern ska fortsätta tillhandahålla DHCP, DNS och standardgateway.
  • Endast valda centrala nätverk eller domäner ska nås via RED.
  • RED kan integreras korrekt inline i det befintliga nätverket.
  • Platsen behöver inga VLAN-taggar via denna RED-dataväg.
  • Lokal och tunnlad trafik kan kontrolleras separat med Packet Capture och verkliga måltester.

Manual/Split: Lokal gateway med statiska rutter

För en SD-RED beskriver Manual/Split främst en medvetet manuellt uppbyggd nätverksdesign. RED-enhetens WAN- och LAN-sidor integreras i den befintliga infrastrukturen så att den befintliga routern förblir standardgateway. Routern får statiska rutter via RED till de centrala nätverken.

Fördelen är lokal autonomi: vanlig internetåtkomst kan fortsätta även om RED-tunneln eller själva RED-enheten går ner. Nackdelen är extra planering. Returvägar, statiska rutter, ARP-beteende och fysisk kabeldragning måste stämma exakt. Ett felaktigt next hop kan leda central trafik förbi tunneln eller till en återvändsgränd vid ett avbrott.

Sophos beskriver för detta en manuell fysisk driftsättning och en RED-konfiguration baserad på Standard/Unified-schemat, medan den befintliga gatewayen och statiska rutter avgör uppdelningen. Benämningen ska därför inte behandlas som en oberoende, självförklarande omkopplare.

Manual/Split hör endast hemma i en dokumenterad design med:

  • en alternativ lokal gateway
  • statiska rutter för varje centralt målnät
  • en verifierad returväg från centralen
  • oberoende hanteringsåtkomst
  • tester med aktiv tunnel, frånkopplad tunnel och avstängd RED

RED-konfigurationen kan dessutom innehålla en andra brandväggsendpoint och, beroende på modell och läge, en andra uplink. Dessa alternativ kompletterar den valda vägen; de ersätter den inte.

En andra brandväggsendpoint kan användas för failover eller lastbalansering. En andra uplink kan säkra tunneluppbyggnaden. När båda uplinkarna använder statisk adressering rekommenderar Sophos olika DNS-servrar, eftersom rutten till den första gatewayen annars kan störa namnuppslagningen för den andra uplinken.

Testerna måste hållas åtskilda:

  1. Det valda RED-läget måste först fungera korrekt via den primära uplinken.
  2. Därefter testas en kontrollerad uplinkfailover.
  3. Sedan kontrolleras RED-status, DHCP, centrala mål och internetvägen igen.
  4. I HA-miljöer tillkommer ett separat brandväggsfailovertest; RED-tunneln behöver tid för att återupprättas efter rollbytet.

En grön tunnelstatus ensam bevisar varken rätt internetväg eller fungerande säkerhetspolicyer.

VLAN och LAN-portlägen på SD-RED 60

SD-RED 60 kan transportera VLAN genom tunneln, men endast i Standard/Unified. Dessutom definieras per LAN-port hur RED hanterar taggade och otaggade ramar.

  • Tagged: Endast konfigurerade VLAN vidarebefordras med tagg. Okonfigurerade VLAN och otaggade ramar kasseras. Upp till 64 VLAN ID kan anges per port.
  • Untagged, drop tagged: Otaggade ramar tilldelas konfigurerat VLAN; redan taggade ramar kasseras. Det motsvarar en kontrollerad accessport.
  • Disabled: LAN-porten kasserar trafik.
  • Untagged: Detta hybridläge kräver ett verkligt test med de SFOS- och RED-firmwareversioner som används. De aktuella hjälpsidorna från Sophos beskriver inte hanteringen av redan taggade ramar konsekvent. Planera därför inte läget som ersättning för en trunk utan Packet Capture.

Sophos Firewall behöver ett motsvarande VLAN-gränssnitt på RED-gränssnittet för varje VLAN som används. VLAN ID, IP-nät, DHCP, RED-portläge och switchkonfiguration måste stämma exakt. Hela förfarandet finns i Konfigurera och testa VLAN på Sophos Firewall.

Planera trådlöst beteende separat

En trådlös tillvalsmodul för SD-RED 20 eller 60 kan använda tre olika datavägar:

  • Separate zone: Trådlös trafik når brandväggen via VXLAN oberoende av RED-läge.
  • Bridge to AP LAN: Det trådlösa nätverket bryggas till accesspunktens lokala LAN.
  • Bridge to VLAN: Det trådlösa nätverket tilldelas ett VLAN; det exakta beteendet beror på RED-läge och VLAN-konfiguration.

I Standard-lägen måste DHCP vara korrekt konfigurerat på RED-gränssnittet. I Transparent/Split kommer DHCP från fjärrnätverket och alternativ 234 måste vara korrekt. Trådlösa inställningar, LAN-portläge och RED-läge ska därför godkännas som en gemensam design, inte som tre oberoende menyer.

Konfigurera och testa driftläget säkert

RED skapas eller redigeras under Network > Interfaces > Add interface > Add RED. Före ett lägesbyte ska aktuell konfiguration, DHCP-intervall, statiska rutter, split-nätverk, brandväggsregler och en oberoende hanteringsväg dokumenteras.

Det praktiska arbetsflödet med provisioning, lysdioder, regler, prestanda och felsökning beskrivs i Konfigurera och felsök Sophos SD-RED. Driftläget kräver dessutom godkännande av den verkliga vägen:

  1. En klient får förväntad IP-adress, DNS-servrar och rätt gateway.
  2. Ett definierat målnät på centralen är nåbart.
  3. Log Viewer eller Packet Capture visar förväntad Firewall Rule ID och RED-väg.
  4. Ett internettest visar förväntad publik utgång, central eller lokal.
  5. En tillåten och en blockerad applikation bekräftar var säkerhetspolicyn faktiskt tillämpas.
  6. VLAN och trådlösa nätverk testas var för sig, inte bara med en allmän ping.
  7. Ett planerat tunnel- eller uplinkavbrott bekräftar det dokumenterade beteendet.

Om tunneln är grön men vägen fortfarande är oklar hjälper Använd Packet Capture korrekt på Sophos Firewall. Ändra inte driftläge, DHCP, VLAN och brandväggsregler samtidigt på produktionsplatser. Annars blir det svårt att hänföra ett fel till ett visst lager.

Vanliga missuppfattningar

Split innebär inte automatiskt internet vid tunnelavbrott

Standard/Split använder lokalt internetutsläpp, men klienterna är fortfarande beroende av RED-nätverket som brandväggen tillhandahåller. Sophos dokumenterar även där förlust av internetåtkomst om tunneln går ner. Manual/Split är den separata designen för en befintlig lokal gateway.

Transparent innebär inte godtycklig Layer 2-passthrough

Transparent/Split integrerar RED i ett befintligt nätverk men transporterar inte VLAN-taggade ramar via denna väg. DHCP, DNS och trådlösa alternativ måste fortfarande planeras medvetet.

En grön tunnel bevisar inte att driftläget är rätt

Tunnelstatus bekräftar anslutningen till brandväggen. Endast DHCP-, routing-, internet-, regel- och avbrottstester visar om valt läge motsvarar avsedd design.

Vilket RED-läge passar vanligtvis en ny filial?

Standard/Unified är den tydliga utgångspunkten när all trafik ska kontrolleras centralt och centralen och tunneln har tillräcklig kapacitet. Lokalt internetutsläpp eller en befintlig gateway kräver ett medvetet split-val.

Vilket RED-läge fortsätter fungera om tunneln går ner?

För verklig lokal internetautonomi beskriver Sophos Manual/Split med en befintlig lokal gateway och statiska rutter. Med Standard/Unified och Standard/Split förlorar klienter som försörjs av RED normalt även internetåtkomsten när tunneln går ner.

Kan en SD-RED 60 transportera VLAN i alla lägen?

Nej. Sophos stöder VLAN-taggning genom RED-tunneln på en SD-RED 60 endast i Standard/Unified. LAN-portläge, VLAN-gränssnitt, DHCP och switchtaggning måste också stämma.