← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Sophos Firewall
Tento návod ukazuje, jak používat Cloudflare WAN (dříve Magic WAN) s následujícími verzemi Sophos Firewall:
-
Testovaný formfaktor Sophos:
- Hardware řady Sophos Firewall XGS a XG
- Virtuální appliance Sophos Firewall na VMware
-
Testované verze softwaru Sophos:
- SFOS verze 19.0 MR2-Build 472
- SFOS verze 19.5.1 MR1-Build 278
Můžete se připojit prostřednictvím tunely Generic Routing Encapsulation (GRE) nebo IPsec ke Cloudflare WAN.
Připojení IPsec
Následující postup ukazuje, jak nastavit připojení IPsec na zařízení Sophos Firewall. Nastavení, která nejsou výslovně zmíněná, můžete ponechat na výchozích hodnotách.
1. Přidejte profil IPsec
- Přejděte na Systém > Profily.
- V Profily IPsec, vyberte Přidat.
- V Obecná nastavení skupiny se ujistěte, že máte následující nastavení:
- Název: Zadejte svému profilu popisný název.
- Výměna klíčů: IKEv2
- Režim ověřování: Main mode
- V Phase 1 skupiny se ujistěte, že máte následující nastavení:
- DH group (key group): 20
- Šifrování: AES256
- Ověřování: SHA2 256
- V Phase 2 skupiny vyberte následující:
- PFS group (DH group): Stejné jako fáze 1
- Key life: 28800
- Šifrování: AES256
- Ověřování: SHA2 256
- Povolit Dead Peer Detection.
- V Když je peer nedostupný, vyberte Znovu zahájit.
- Vyberte Save.
2. Vytvořte tunel pro připojení IPsec
Dalším krokem je konfigurace připojení site-to-site IPsec VPN na vašem zařízení Sophos Firewall.
- Přejděte na Konfigurovat > Site-to-site VPN.
- V IPsec, vyberte Přidat.
- V Obecná nastavení skupiny se ujistěte, že máte následující nastavení:
- Název: Zadejte svému site-to-site VPN popisný název.
- Typ připojení: Rozhraní tunelu
- Typ Gateway: Zahájit připojení
- V Šifrování skupiny se ujistěte, že máte následující nastavení:
- Typ ověřování: Preshared key
- V Nastavení Gateway, ujistěte se, že máte následující nastavení:
- Adresa Gateway: Zadejte jednu z anycast IP adres Cloudflare přiřazených vašemu účtu, dostupnou v Pronajaté IP adresy ↗.
- Typ lokálního ID: Přidejte IKE ID poskytovaný Cloudflare.
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Po nastavení tunelu IPsec se zobrazí v seznamu připojení IPsec s Aktivní stav.
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
3. Přiřaďte adresu rozhraní XFRM
Musíte použít adresu rozhraní z /31 podsíť potřebnou k nakonfigurovat endpointy tunelu na Cloudflare WAN.
- Přejděte na Konfigurovat > Síť.
- V Rozhraní, vyberte odpovídající rozhraní k tunelu IPsec, který jste vytvořili v krok 2.
- Upravte rozhraní a přiřaďte adresu z
/31podsíť potřebnou k nakonfigurovat endpointy tunelu. Až budete hotovi, mělo by to vypadat podobně jako v následujícím příkladu:
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
4. Přidejte pravidlo firewallu
- Přejděte na Chránit > Pravidla a zásady.
- V Pravidla firewallu, vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti, které umožní provozu proudit mezi Sophos a Cloudflare WAN.
5. Zakažte anti-replay IPsec
Zakažte IPsec Anti-Replay na svém Sophos Firewall. Změna nastavení anti-replay restartuje službu IPsec, což u všech tunelů IPsec způsobí tunel-flap. Tím se také globálně vypne ochrana IPsec anti-replay pro všechna připojení VPN. Tyto změny proto pečlivě naplánujte.
Níže najdete pokyny, jak toho dosáhnout ve verzi SFOS 19 a SFOS 19.5:
SFOS 19.0 MR2-Build 472 nebo 19.5 MR1-Build278 nebo novější verze:
-
Přihlaste se do CLI.
-
Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz:
set vpn ipsec-performance anti-replay window-size 0
Starší verze SFOS
Kontaktujte podporu Sophos.
Připojení GRE
1. Nakonfigurujte tunel GRE mezi SFOS a Cloudflare
Nejprve nakonfigurujte tunel GRE mezi SFOS a anycast IP adresou Cloudflare.
-
Přihlaste se do CLI.
-
Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz:
system gre tunnel add name <NAME_OF_YOUR_GRE_TUNNEL> local-gw <WAN_PORT> remote-gw <REMOTE_GATEWAY_IP_ADDRESS> local-ip <LOCAL_IP_ADDRESS> remote-ip <REMOTE_IP_ADDRESS>
Podrobnosti najdete v Znalostní báze Sophos Firewall ↗.
2. Přidejte trasu GRE nebo SD-WAN pro přesměrování provozu přes tunel GRE
Viz Mechanismus přesměrování provozu na Sophos Firewall pro informace o tom, jak přidat trasu GRE nebo SD-WAN a přesměrovat provoz přes tunel GRE.
3. Přidejte pravidlo brány firewall pro LAN/DMZ do VPN
Vytvořte pravidlo firewallu s kritérii a bezpečnostními zásadami vaší společnosti, které povolí provoz mezi Sophos a Cloudflare WAN. Toto pravidlo firewallu by mělo zahrnovat požadované sítě a služby.
- Přejděte na Chránit > Pravidla a zásady.
- V Pravidla firewallu, vyberte IPv4 > Přidat pravidlo firewallu.
Mechanismus přesměrování provozu na Sophos Firewall
Chcete-li přesměrovat provoz, můžete přidat statickou trasu nebo trasu SD-WAN.
IPsec
Statická trasa
Přejděte na Konfigurovat > Směrování > Statické trasy a přidejte trasu založenou na rozhraní XFRM. Rozhraní se automaticky vytvoří, jakmile nastavíte tunelové rozhraní založené na IPsec (například výše uvedený příklad Cloudflare_MWAN).
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
trasa SD-WAN
- Přejděte na Konfigurovat > Směrování > Gateways vytvořit vlastní gateway na rozhraní XFRM. Rozhraní se automaticky vytvoří, když nastavíte tunelové rozhraní založené na IPsec (například výše uvedený příklad Cloudflare_MWAN).
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
- V Konfigurovat > Směrování > trasy SD-WAN, vyberte Přidat a přidejte požadované sítě a služby do trasy pro přesměrování provozu do Cloudflare. Zadejte popisný název svého připojení a IP adresy, které jste nastavili pro své tunely IPsec v Příchozí rozhraní a Zdrojové sítě. Nezapomeňte vybrat správný Primary gateway možnost.
GRE
Podle vašich požadavků na směrování přidejte trasu GRE, trasu SD-WAN, nebo obě.
Trasa GRE
Přidejte trasu v CLI.
- Přihlaste se do CLI.
- Zadejte 4 zvolit Konzole zařízení, a zadejte následující příkaz pro vytvoření tunelu:
system gre route add net <IP_ADDRESS> tunnelname <TUNNEL_NAME>
trasa SD-WAN
- Přidejte vlastní bránu přes GRE s IP adresou protistrany (z
/31podsíť, kterou jste zvolili dříve) jako IP adresu brány, a vypněte Kontrola stavu.
- Přidejte trasu SD-WAN s požadovanými sítěmi a službami, která přesměruje provoz do Cloudflare.
Ověřit stav tunelu na dashboardu Cloudflare
Dashboard Cloudflare sleduje stav všech anycast tunelů na vašem účtu, které směrují provoz z Cloudflare do vaší cílové sítě. Podrobnosti najdete v Zkontrolujte stav tunelu na dashboardu s dalšími informacemi.
Nakonfigurujte kontroly stavu Cloudflare
- Sondovací paket ICMP z Cloudflare musí být typu ICMP request, se zdrojovou IP anycast. V následujícím příkladu jsme použili
172.64.240.252jako příklad cíle:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"health_check": {
"enabled": true,
"target": "172.64.240.252",
"type": "request",
"rate": "mid"
}
}'- Přejděte na Konfigurovat > Síť > Rozhraní > Přidejte alias. Přidejte IP adresu poskytnutou Cloudflare pro sondovací provoz ICMP. Je to nutné, aby je firewall Sophos nezahazoval jako podvržené pakety. Nejedná se o stejnou IP adresu, jaká se používá k vytvoření VPN. Jde o speciální IP adresu určenou pouze pro sondovací provoz.
- Odpověď ICMP ze zařízení SFOS by se měla vracet stejným tunelem, kterým dorazily sondovací pakety. Bude nutné vytvořit další trasu SD-WAN policy route.
Tok paketů bude vypadat následovně:
tcpdump -nn proto 1tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on any, link-type LINUX_SLL (Linux cooked v1), capture size 262144 bytes
13:09:55.500453 xfrm1, IN: IP 172.70.51.31 > 172.64.240.252: ICMP echo request, id 33504, seq 0, length 64
13:09:55.500480 xfrm1, OUT: IP 172.64.240.252 > 172.70.51.31: ICMP echo reply, id 33504, seq 0, length 64
13:09:55.504669 xfrm1, IN: IP 172.71.29.66 > 172.64.240.252: ICMP echo request, id 60828, seq 0, length 64
13:09:55.504695 xfrm1, OUT: IP 172.64.240.252 > 172.71.29.66: ICMP echo reply, id 60828, seq 0, length 64Ověřit stav tunelu na dashboardu Sophos Firewall
IPsec
Když tunel funguje, jeho Stav bude zelený.
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Odpovídající rozhraní XFRM zobrazí také Připojeno stav.
Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
GRE
Přistupte k CLI a zadejte system gre tunnel show a zkontrolujte stav tunelu GRE. Pokud tunel funguje, jeho stav se zobrazí jako Enabled.
Řešení potíží
Pokud tunel na obou koncích zobrazuje stav připojeno, ale navázán není:
- Zkontrolujte, zda je konfigurace profilu IPsec správná.
- Ujistěte se, že jsou odpovídající rozhraní tunelu aktivní.
- Ujistěte se, že jsou na SFOS správně nastaveny konfigurace směrování a priorita tras.
- Ujistěte se, že je na Cloudflare přidána statická zpětná trasa.
- Pravidla brány firewall pro konkrétní zóny a hostitele nebo službu musí být přidána v SFOS. GRE a IPsec patří do zóny VPN.
- Proveďte
tcpdumpa zkontrolujte, zda pakety procházejí přes VPN nebo tunel GRE podle očekávání. - Proveďte zachycení paketů na Cloudflare, abyste zjistili, zda provoz dosahuje platformy Cloudflare.