INTEGRITY Dokumentace

Sophos Firewall

Tento návod ukazuje, jak používat Cloudflare WAN (dříve Magic WAN) s následujícími verzemi Sophos Firewall:

Můžete se připojit prostřednictvím tunely Generic Routing Encapsulation (GRE) nebo IPsec ke Cloudflare WAN.

Připojení IPsec

Následující postup ukazuje, jak nastavit připojení IPsec na zařízení Sophos Firewall. Nastavení, která nejsou výslovně zmíněná, můžete ponechat na výchozích hodnotách.

1. Přidejte profil IPsec

  1. Přejděte na Systém > Profily.
  2. V Profily IPsec, vyberte Přidat.
  3. V Obecná nastavení skupiny se ujistěte, že máte následující nastavení:
    • Název: Zadejte svému profilu popisný název.
    • Výměna klíčů: IKEv2
    • Režim ověřování: Main mode
  4. V Phase 1 skupiny se ujistěte, že máte následující nastavení:
    • DH group (key group): 20
    • Šifrování: AES256
    • Ověřování: SHA2 256
  5. V Phase 2 skupiny vyberte následující:
    • PFS group (DH group): Stejné jako fáze 1
    • Key life: 28800
    • Šifrování: AES256
    • Ověřování: SHA2 256
  6. Povolit Dead Peer Detection.
  7. V Když je peer nedostupný, vyberte Znovu zahájit.
  8. Vyberte Save.

2. Vytvořte tunel pro připojení IPsec

Dalším krokem je konfigurace připojení site-to-site IPsec VPN na vašem zařízení Sophos Firewall.

  1. Přejděte na Konfigurovat > Site-to-site VPN.
  2. V IPsec, vyberte Přidat.
  3. V Obecná nastavení skupiny se ujistěte, že máte následující nastavení:
    • Název: Zadejte svému site-to-site VPN popisný název.
    • Typ připojení: Rozhraní tunelu
    • Typ Gateway: Zahájit připojení
  4. V Šifrování skupiny se ujistěte, že máte následující nastavení:
    • Typ ověřování: Preshared key
  5. V Nastavení Gateway, ujistěte se, že máte následující nastavení:
    • Adresa Gateway: Zadejte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy.
    • Typ lokálního ID: Přidejte IKE ID poskytovaný Cloudflare.
Nakonfigurujte tunel IPsec.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Po nastavení tunelu IPsec se zobrazí v seznamu připojení IPsec s Aktivní stav.

Tunel IPsec by se měl zobrazit v seznamu připojení IPsec.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

3. Přiřaďte adresu rozhraní XFRM

Musíte použít adresu rozhraní z /31 podsíť potřebnou k nakonfigurovat endpointy tunelu na Cloudflare WAN.

  1. Přejděte na Konfigurovat > Síť.
  2. V Rozhraní, vyberte odpovídající rozhraní k tunelu IPsec, který jste vytvořili v krok 2.
  3. Upravte rozhraní a přiřaďte adresu z /31 podsíť potřebnou k nakonfigurovat endpointy tunelu. Až budete hotovi, mělo by to vypadat podobně jako v následujícím příkladu:
Nakonfigurujte rozhraní XFRM.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

4. Přidejte pravidlo firewallu

  1. Přejděte na Chránit > Pravidla a zásady.
  2. V Pravidla firewallu, vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti, které umožní provozu proudit mezi Sophos a Cloudflare WAN.
Vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti

5. Zakažte anti-replay IPsec

Zakažte IPsec Anti-Replay na svém Sophos Firewall. Změna nastavení anti-replay restartuje službu IPsec, což u všech tunelů IPsec způsobí tunel-flap. Tím se také globálně vypne ochrana IPsec anti-replay pro všechna připojení VPN. Tyto změny proto pečlivě naplánujte.

Níže najdete pokyny, jak toho dosáhnout ve verzi SFOS 19 a SFOS 19.5:

SFOS 19.0 MR2-Build 472 nebo 19.5 MR1-Build278 nebo novější verze:

  1. Přihlaste se do CLI.

  2. Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz:

    set vpn ipsec-performance anti-replay window-size 0
    Přistupte k CLI a vypněte anti-replay

Starší verze SFOS

Kontaktujte podporu Sophos.

Připojení GRE

1. Nakonfigurujte tunel GRE mezi SFOS a Cloudflare

Nejprve nakonfigurujte tunel GRE mezi SFOS a anycast IP adresou Cloudflare.

  1. Přihlaste se do CLI.

  2. Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz:

    system gre tunnel add name <NAME_OF_YOUR_GRE_TUNNEL> local-gw <WAN_PORT> remote-gw <REMOTE_GATEWAY_IP_ADDRESS> local-ip <LOCAL_IP_ADDRESS> remote-ip <REMOTE_IP_ADDRESS>
    Přistupte k CLI a nakonfigurujte tunel GRE

    Podrobnosti najdete v Znalostní báze Sophos Firewall.

2. Přidejte trasu GRE nebo SD-WAN pro přesměrování provozu přes tunel GRE

Viz Mechanismus přesměrování provozu na Sophos Firewall pro informace o tom, jak přidat trasu GRE nebo SD-WAN a přesměrovat provoz přes tunel GRE.

3. Přidejte pravidlo brány firewall pro LAN/DMZ do VPN

Vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti, které povolí provoz mezi Sophos a Cloudflare WAN. Toto pravidlo firewallu by mělo zahrnovat požadované sítě a služby.

  1. Přejděte na Chránit > Pravidla a zásady.
  2. V Pravidla firewallu, vyberte IPv4 > Přidat pravidlo firewallu.
Vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti

Mechanismus přesměrování provozu na Sophos Firewall

Chcete-li přesměrovat provoz, můžete přidat statickou trasu nebo trasu SD-WAN.

IPsec

Statická trasa

Přejděte na Konfigurovat > Směrování > Statické trasy a přidejte trasu založenou na rozhraní XFRM. Rozhraní se automaticky vytvoří, jakmile nastavíte tunelové rozhraní založené na IPsec (například výše uvedený příklad Cloudflare_MWAN).

Přejděte na statické trasy a přidejte trasu založenou na rozhraní XFRM

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

trasa SD-WAN

  1. Přejděte na Konfigurovat > Směrování > Gateways vytvořit vlastní gateway na rozhraní XFRM. Rozhraní se automaticky vytvoří, když nastavíte tunelové rozhraní založené na IPsec (například výše uvedený příklad Cloudflare_MWAN).
Přejděte na Gateways a přidejte trasu založenou na rozhraní XFRM

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

  1. V Konfigurovat > Směrování > trasy SD-WAN, vyberte Přidat a přidejte požadované sítě a služby do trasy pro přesměrování provozu do Cloudflare. Zadejte popisný název svého připojení a IP adresy, které jste nastavili pro své tunely IPsec v Příchozí rozhraní a Zdrojové sítě. Nezapomeňte vybrat správný Primary gateway možnost.
Přejděte na SD-WAN a přidejte požadované sítě a služby do trasy.

GRE

Podle vašich požadavků na směrování přidejte trasu GRE, trasu SD-WAN, nebo obě.

Trasa GRE

Přidejte trasu v CLI.

  1. Přihlaste se do CLI.
  2. Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz pro vytvoření tunelu:
system gre route add net <IP_ADDRESS> tunnelname <TUNNEL_NAME>
Přidejte trasu v CLI.

trasa SD-WAN

  1. Přidejte vlastní bránu přes GRE s IP adresou protistrany (z /31 podsíť, kterou jste zvolili dříve) jako IP adresu brány, a vypněte Kontrola stavu.
Přidejte vlastní bránu přes GRE.
  1. Přidejte trasu SD-WAN s požadovanými sítěmi a službami, která přesměruje provoz do Cloudflare.
Přidejte trasu SD-WAN.

Ověřit stav tunelu na dashboardu Cloudflare

Dashboard Cloudflare sleduje stav všech anycast tunelů na vašem účtu, které směrují provoz z Cloudflare do vaší cílové sítě. Podrobnosti najdete v Zkontrolujte stav tunelu na dashboardu s dalšími informacemi.

Nakonfigurujte kontroly stavu Cloudflare

  1. Sondovací paket ICMP z Cloudflare musí být typu ICMP request, se zdrojovou IP anycast. V následujícím příkladu jsme použili 172.64.240.252 jako příklad cíle:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "health_check": {
    "enabled": true,
    "target": "172.64.240.252",
    "type": "request",
    "rate": "mid"
  }
}'
  1. Přejděte na Konfigurovat > Síť > Rozhraní > Přidejte alias. Přidejte IP adresu poskytnutou Cloudflare pro sondovací provoz ICMP. Je to nutné, aby je firewall Sophos nezahazoval jako podvržené pakety. Nejedná se o stejnou IP adresu, jaká se používá k vytvoření VPN. Jde o speciální IP adresu určenou pouze pro sondovací provoz.
Přidejte IP adresu poskytnutou Cloudflare, aby sonda nebyla zahozena firewallem.
  1. Odpověď ICMP ze zařízení SFOS by se měla vracet stejným tunelem, kterým dorazily sondovací pakety. Bude nutné vytvořit další trasu SD-WAN policy route.
Nakonfigurujte trasu SD-WAN tak, aby se odpověď ICMP vracela ke Cloudflare stejným tunelem.

Tok paketů bude vypadat následovně:

tcpdump -nn proto 1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on any, link-type LINUX_SLL (Linux cooked v1), capture size 262144 bytes

13:09:55.500453 xfrm1, IN: IP 172.70.51.31 > 172.64.240.252: ICMP echo request, id 33504, seq 0, length 64
13:09:55.500480 xfrm1, OUT: IP 172.64.240.252 > 172.70.51.31: ICMP echo reply, id 33504, seq 0, length 64

13:09:55.504669 xfrm1, IN: IP 172.71.29.66 > 172.64.240.252: ICMP echo request, id 60828, seq 0, length 64
13:09:55.504695 xfrm1, OUT: IP 172.64.240.252 > 172.71.29.66: ICMP echo reply, id 60828, seq 0, length 64

Ověřit stav tunelu na dashboardu Sophos Firewall

IPsec

Když tunel funguje, jeho Stav bude zelený.

Pokud tunel funguje, zobrazí se se zeleným stavem.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Odpovídající rozhraní XFRM zobrazí také Připojeno stav.

Rozhraní XFRM bude rovněž zobrazovat stav připojeno.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

GRE

Přistupte k CLI a zadejte system gre tunnel show a zkontrolujte stav tunelu GRE. Pokud tunel funguje, jeho stav se zobrazí jako Enabled.

Tunel GRE zobrazí stav Povoleno, pokud funguje. Tunel GRE zobrazí stav Povoleno, pokud funguje.

Řešení potíží

Pokud tunel na obou koncích zobrazuje stav připojeno, ale navázán není: