← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
Sophos Firewall
В этом руководстве показано, как использовать Cloudflare WAN (ранее Magic WAN) со следующими версиями Sophos Firewall:
-
Протестированный форм-фактор Sophos:
- Оборудование Sophos Firewall серий XGS и XG
- Виртуальное устройство Sophos Firewall на VMware
-
Протестированные версии ПО Sophos:
- SFOS версии 19.0 MR2-Build 472
- SFOS версии 19.5.1 MR1-Build 278
Вы можете подключиться через Generic Routing Encapsulation (GRE) или туннели IPsec к Cloudflare WAN.
Подключение IPsec
Следующие инструкции показывают, как настроить подключение IPsec на вашем устройстве Sophos Firewall. Настройки, явно не упомянутые здесь, можно оставить со значениями по умолчанию.
1. Добавьте профиль IPsec
- Перейдите в Система > Профили.
- В Профили IPsec, выберите Add.
- В Общие настройки группе убедитесь, что у вас настроены следующие параметры:
- Название: Присвойте своему профилю описательное имя.
- Обмен ключами: IKEv2
- Режим аутентификации: Main mode
- В Фаза 1 группе убедитесь, что у вас настроены следующие параметры:
- DH group (key group): 20
- Шифрование: AES256
- Аутентификация: SHA2 256
- В Фаза 2 группе выберите следующее:
- PFS group (DH group): То же самое, что и phase-1
- Key life: 28800
- Шифрование: AES256
- Аутентификация: SHA2 256
- Включить Dead Peer Detection.
- В Когда peer недоступен, выберите Повторная инициация.
- Выберите Save.
2. Создайте туннель IPsec-подключения
Следующий шаг: настройте VPN-подключение IPsec между площадками на устройстве Sophos Firewall.
- Перейдите в Настройте > VPN между сайтами.
- В IPsec, выберите Add.
- В Общие настройки группе убедитесь, что у вас настроены следующие параметры:
- Название: Присвойте своему VPN-подключению «сеть-сеть» описательное имя.
- Тип подключения: Интерфейс туннеля
- Тип Gateway: Инициировать подключение
- В Шифрование группе убедитесь, что у вас настроены следующие параметры:
- Тип аутентификации: Preshared key
- В Настройки Gateway, убедитесь, что у вас настроены следующие параметры:
- Адрес Gateway: Введите один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса ↗.
- Local ID type: Добавьте ID IKE предоставленный Cloudflare.
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
После настройки туннеля IPsec он появится в списке подключений IPsec с Активно статус.
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
3. Назначьте адрес интерфейса XFRM
Необходимо использовать адрес интерфейса из /31 подсеть, необходимая для настроить конечные точки туннеля в Cloudflare WAN.
- Перейдите в Настройте > Сеть.
- В Интерфейсы, выберите интерфейс, соответствующий туннелю IPsec, созданному в шаг 2.
- Измените интерфейс, чтобы назначить адрес из
/31подсеть, необходимая для настроить конечные точки туннеля. По завершении у вас должно получиться нечто похожее на следующее:
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
4. Добавьте правило межсетевого экрана
- Перейдите в Защитить > Правила и политики.
- В Правила Firewall, создайте правило брандмауэра с критериями и политиками безопасности вашей компании, которое разрешает прохождение трафика между Sophos и Cloudflare WAN.
5. Отключите защиту от повторов IPsec
Отключите IPsec Anti-Replay на Sophos Firewall. Изменение параметров anti-replay перезапускает службу IPsec, из-за чего происходит tunnel-flap для всех туннелей IPsec. Это также глобально отключит защиту anti-replay для всех VPN-подключений. Учитывайте это при планировании изменений.
Ниже приведены инструкции о том, как это сделать в SFOS версии 19 и SFOS версии 19.5:
SFOS 19.0 MR2-Build 472 или 19.5 MR1-Build278 и более поздние версии:
-
Войдите в CLI.
-
Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду:
set vpn ipsec-performance anti-replay window-size 0
Более старые версии SFOS
Обратитесь в службу поддержки Sophos.
Подключение GRE
1. Настройте GRE-туннель между SFOS и Cloudflare
Начните с настройки GRE-туннеля между SFOS и anycast-адресом Cloudflare.
-
Войдите в CLI.
-
Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду:
system gre tunnel add name <NAME_OF_YOUR_GRE_TUNNEL> local-gw <WAN_PORT> remote-gw <REMOTE_GATEWAY_IP_ADDRESS> local-ip <LOCAL_IP_ADDRESS> remote-ip <REMOTE_IP_ADDRESS>
Подробнее см. в База знаний Sophos Firewall ↗.
2. Добавьте маршрут GRE или SD-WAN для перенаправления трафика через туннель GRE
См. Механизм перенаправления трафика на Sophos Firewall с информацией о том, как добавить маршрут GRE или SD-WAN для перенаправления трафика через туннель GRE.
3. Добавьте правило межсетевого экрана из LAN/DMZ в VPN
Создайте правило межсетевого экрана с критериями и политиками безопасности вашей компании, которое разрешает прохождение трафика между Sophos и Cloudflare WAN. Это правило межсетевого экрана должно включать необходимые сети и службы.
- Перейдите в Защитить > Правила и политики.
- В Правила Firewall, выберите IPv4 > Добавить правило брандмауэра.
Механизм перенаправления трафика на Sophos Firewall
Чтобы перенаправить трафик, можно добавить статический маршрут или маршрут SD-WAN.
IPsec
Статический маршрут
Перейдите в Настройте > Маршрутизация > Статические маршруты чтобы добавить маршрут на основе интерфейса XFRM. Интерфейс будет создан автоматически при настройке туннельного интерфейса на основе IPsec (например, Cloudflare_MWAN из примера выше).
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
маршрут SD-WAN
- Перейдите в Настройте > Маршрутизация > Gateways чтобы создать настраиваемый шлюз на интерфейсе XFRM. Этот интерфейс будет создан автоматически при настройке туннельного интерфейса на основе IPsec (например, из примера Cloudflare_MWAN выше).
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
- В Настройте > Маршрутизация > маршруты SD-WAN, выберите Add чтобы добавить нужные сети и службы в маршрут для перенаправления трафика в Cloudflare. Введите описательное имя для вашего подключения и IP-адреса, которые вы настроили для туннелей IPsec в Incoming interface и Сети источника. Не забудьте выбрать правильный Primary gateway опцию.
GRE
Добавьте маршрут GRE, маршрут SD-WAN или оба варианта, в зависимости от требований к маршрутизации.
Маршрут GRE
Добавьте маршрут через CLI.
- Войдите в CLI.
- Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду, чтобы создать туннель:
system gre route add net <IP_ADDRESS> tunnelname <TUNNEL_NAME>
маршрут SD-WAN
- Добавьте пользовательский шлюз через GRE с IP-адресом peer (из
/31подсеть, которую вы выбрали ранее) в качестве IP-адреса шлюза, и отключите Health check.
- Добавьте маршрут SD-WAN с нужными сетями и службами в маршруте, чтобы перенаправить трафик в Cloudflare.
Проверка статуса туннеля в панели управления Cloudflare
Панель управления Cloudflare отслеживает работоспособность всех anycast-туннелей вашего аккаунта, которые направляют трафик от Cloudflare к вашей исходной сети. См. Проверить работоспособность туннеля в панели управления, где это описано подробнее.
Настройте проверки работоспособности Cloudflare
- Пакет зонда ICMP от Cloudflare должен быть типа ICMP request с anycast-адресом источника. В следующем примере мы использовали
172.64.240.252как пример цели:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"health_check": {
"enabled": true,
"target": "172.64.240.252",
"type": "request",
"rate": "mid"
}
}'- Перейдите в Настройте > Сеть > Интерфейсы > Добавить псевдоним. Добавьте IP-адрес, предоставленный Cloudflare для ICMP-трафика зондирования. Это необходимо, чтобы брандмауэр Sophos не отбрасывал такие пакеты как поддельные. Этот IP-адрес отличается от того, что используется для создания VPN. Это специальный IP-адрес, предназначенный только для трафика зондирования.
- Ответ ICMP от SFOS должен возвращаться через тот же туннель, по которому были получены пробные пакеты. Для этого потребуется создать дополнительный маршрут политики SD-WAN.
Поток пакетов будет выглядеть следующим образом:
tcpdump -nn proto 1tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on any, link-type LINUX_SLL (Linux cooked v1), capture size 262144 bytes
13:09:55.500453 xfrm1, IN: IP 172.70.51.31 > 172.64.240.252: ICMP echo request, id 33504, seq 0, length 64
13:09:55.500480 xfrm1, OUT: IP 172.64.240.252 > 172.70.51.31: ICMP echo reply, id 33504, seq 0, length 64
13:09:55.504669 xfrm1, IN: IP 172.71.29.66 > 172.64.240.252: ICMP echo request, id 60828, seq 0, length 64
13:09:55.504695 xfrm1, OUT: IP 172.64.240.252 > 172.71.29.66: ICMP echo reply, id 60828, seq 0, length 64Проверка статуса туннеля в панели управления Sophos Firewall
IPsec
Когда туннель работает, его Статус станет зелёным.
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
Соответствующий интерфейс XFRM также будет отображать Подключено статус.
Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
GRE
Откройте интерфейс командной строки и введите system gre tunnel show чтобы проверить статус туннеля GRE. Когда туннель работает, его статус отображается как Включено.
Устранение неполадок
Если туннель показывает состояние подключения с обеих сторон, но соединение не установлено:
- Проверьте правильность конфигурации профиля IPsec.
- Убедитесь, что соответствующие интерфейсы туннеля активны.
- Убедитесь, что конфигурация маршрутизации и приоритет маршрутов правильно настроены в SFOS.
- Убедитесь, что в Cloudflare добавлен статический обратный маршрут.
- Правила межсетевого экрана для конкретных зон, узлов или служб необходимо добавлять в SFOS. GRE и IPsec относятся к зоне VPN.
- Выполнение
tcpdumpчтобы проверить, проходят ли пакеты через VPN или туннель GRE, как ожидается. - Выполните перехват пакетов на стороне Cloudflare, чтобы проверить, доходит ли трафик до платформы Cloudflare.