INTEGRITY Документация

Sophos Firewall

В этом руководстве показано, как использовать Cloudflare WAN (ранее Magic WAN) со следующими версиями Sophos Firewall:

Вы можете подключиться через Generic Routing Encapsulation (GRE) или туннели IPsec к Cloudflare WAN.

Подключение IPsec

Следующие инструкции показывают, как настроить подключение IPsec на вашем устройстве Sophos Firewall. Настройки, явно не упомянутые здесь, можно оставить со значениями по умолчанию.

1. Добавьте профиль IPsec

  1. Перейдите в Система > Профили.
  2. В Профили IPsec, выберите Add.
  3. В Общие настройки группе убедитесь, что у вас настроены следующие параметры:
    • Название: Присвойте своему профилю описательное имя.
    • Обмен ключами: IKEv2
    • Режим аутентификации: Main mode
  4. В Фаза 1 группе убедитесь, что у вас настроены следующие параметры:
    • DH group (key group): 20
    • Шифрование: AES256
    • Аутентификация: SHA2 256
  5. В Фаза 2 группе выберите следующее:
    • PFS group (DH group): То же самое, что и phase-1
    • Key life: 28800
    • Шифрование: AES256
    • Аутентификация: SHA2 256
  6. Включить Dead Peer Detection.
  7. В Когда peer недоступен, выберите Повторная инициация.
  8. Выберите Save.

2. Создайте туннель IPsec-подключения

Следующий шаг: настройте VPN-подключение IPsec между площадками на устройстве Sophos Firewall.

  1. Перейдите в Настройте > VPN между сайтами.
  2. В IPsec, выберите Add.
  3. В Общие настройки группе убедитесь, что у вас настроены следующие параметры:
    • Название: Присвойте своему VPN-подключению «сеть-сеть» описательное имя.
    • Тип подключения: Интерфейс туннеля
    • Тип Gateway: Инициировать подключение
  4. В Шифрование группе убедитесь, что у вас настроены следующие параметры:
    • Тип аутентификации: Preshared key
  5. В Настройки Gateway, убедитесь, что у вас настроены следующие параметры:
    • Адрес Gateway: Введите один из anycast IP-адресов Cloudflare, назначенных вашему аккаунту, доступных в Арендованные IP-адреса.
    • Local ID type: Добавьте ID IKE предоставленный Cloudflare.
Настройте туннель IPsec.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

После настройки туннеля IPsec он появится в списке подключений IPsec с Активно статус.

Туннель IPsec должен появиться в списке подключений IPsec.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

3. Назначьте адрес интерфейса XFRM

Необходимо использовать адрес интерфейса из /31 подсеть, необходимая для настроить конечные точки туннеля в Cloudflare WAN.

  1. Перейдите в Настройте > Сеть.
  2. В Интерфейсы, выберите интерфейс, соответствующий туннелю IPsec, созданному в шаг 2.
  3. Измените интерфейс, чтобы назначить адрес из /31 подсеть, необходимая для настроить конечные точки туннеля. По завершении у вас должно получиться нечто похожее на следующее:
Настройте интерфейс XFRM.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

4. Добавьте правило межсетевого экрана

  1. Перейдите в Защитить > Правила и политики.
  2. В Правила Firewall, создайте правило брандмауэра с критериями и политиками безопасности вашей компании, которое разрешает прохождение трафика между Sophos и Cloudflare WAN.
Создайте правило межсетевого экрана с критериями и политиками безопасности вашей компании

5. Отключите защиту от повторов IPsec

Отключите IPsec Anti-Replay на Sophos Firewall. Изменение параметров anti-replay перезапускает службу IPsec, из-за чего происходит tunnel-flap для всех туннелей IPsec. Это также глобально отключит защиту anti-replay для всех VPN-подключений. Учитывайте это при планировании изменений.

Ниже приведены инструкции о том, как это сделать в SFOS версии 19 и SFOS версии 19.5:

SFOS 19.0 MR2-Build 472 или 19.5 MR1-Build278 и более поздние версии:

  1. Войдите в CLI.

  2. Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду:

    set vpn ipsec-performance anti-replay window-size 0
    Откройте интерфейс командной строки, чтобы отключить anti-replay

Более старые версии SFOS

Обратитесь в службу поддержки Sophos.

Подключение GRE

1. Настройте GRE-туннель между SFOS и Cloudflare

Начните с настройки GRE-туннеля между SFOS и anycast-адресом Cloudflare.

  1. Войдите в CLI.

  2. Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду:

    system gre tunnel add name <NAME_OF_YOUR_GRE_TUNNEL> local-gw <WAN_PORT> remote-gw <REMOTE_GATEWAY_IP_ADDRESS> local-ip <LOCAL_IP_ADDRESS> remote-ip <REMOTE_IP_ADDRESS>
    Откройте интерфейс командной строки, чтобы настроить туннель GRE

    Подробнее см. в База знаний Sophos Firewall.

2. Добавьте маршрут GRE или SD-WAN для перенаправления трафика через туннель GRE

См. Механизм перенаправления трафика на Sophos Firewall с информацией о том, как добавить маршрут GRE или SD-WAN для перенаправления трафика через туннель GRE.

3. Добавьте правило межсетевого экрана из LAN/DMZ в VPN

Создайте правило межсетевого экрана с критериями и политиками безопасности вашей компании, которое разрешает прохождение трафика между Sophos и Cloudflare WAN. Это правило межсетевого экрана должно включать необходимые сети и службы.

  1. Перейдите в Защитить > Правила и политики.
  2. В Правила Firewall, выберите IPv4 > Добавить правило брандмауэра.
Создайте правило межсетевого экрана с критериями и политиками безопасности вашей компании

Механизм перенаправления трафика на Sophos Firewall

Чтобы перенаправить трафик, можно добавить статический маршрут или маршрут SD-WAN.

IPsec

Статический маршрут

Перейдите в Настройте > Маршрутизация > Статические маршруты чтобы добавить маршрут на основе интерфейса XFRM. Интерфейс будет создан автоматически при настройке туннельного интерфейса на основе IPsec (например, Cloudflare_MWAN из примера выше).

Перейдите в раздел статических маршрутов, чтобы добавить маршрут на основе интерфейса XFRM

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

маршрут SD-WAN

  1. Перейдите в Настройте > Маршрутизация > Gateways чтобы создать настраиваемый шлюз на интерфейсе XFRM. Этот интерфейс будет создан автоматически при настройке туннельного интерфейса на основе IPsec (например, из примера Cloudflare_MWAN выше).
Перейдите в Gateways, чтобы добавить маршрут на основе интерфейса XFRM

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

  1. В Настройте > Маршрутизация > маршруты SD-WAN, выберите Add чтобы добавить нужные сети и службы в маршрут для перенаправления трафика в Cloudflare. Введите описательное имя для вашего подключения и IP-адреса, которые вы настроили для туннелей IPsec в Incoming interface и Сети источника. Не забудьте выбрать правильный Primary gateway опцию.
Перейдите в SD-WAN, чтобы добавить нужные сети и службы в маршрут.

GRE

Добавьте маршрут GRE, маршрут SD-WAN или оба варианта, в зависимости от требований к маршрутизации.

Маршрут GRE

Добавьте маршрут через CLI.

  1. Войдите в CLI.
  2. Введите 4 чтобы выбрать Консоль устройства, и введите следующую команду, чтобы создать туннель:
system gre route add net <IP_ADDRESS> tunnelname <TUNNEL_NAME>
Добавьте маршрут через CLI.

маршрут SD-WAN

  1. Добавьте пользовательский шлюз через GRE с IP-адресом peer (из /31 подсеть, которую вы выбрали ранее) в качестве IP-адреса шлюза, и отключите Health check.
Добавьте пользовательский шлюз через GRE.
  1. Добавьте маршрут SD-WAN с нужными сетями и службами в маршруте, чтобы перенаправить трафик в Cloudflare.
Добавьте маршрут SD-WAN.

Проверка статуса туннеля в панели управления Cloudflare

Панель управления Cloudflare отслеживает работоспособность всех anycast-туннелей вашего аккаунта, которые направляют трафик от Cloudflare к вашей исходной сети. См. Проверить работоспособность туннеля в панели управления, где это описано подробнее.

Настройте проверки работоспособности Cloudflare

  1. Пакет зонда ICMP от Cloudflare должен быть типа ICMP request с anycast-адресом источника. В следующем примере мы использовали 172.64.240.252 как пример цели:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/{account_id}/magic/ipsec_tunnels/{tunnel_id} \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "health_check": {
    "enabled": true,
    "target": "172.64.240.252",
    "type": "request",
    "rate": "mid"
  }
}'
  1. Перейдите в Настройте > Сеть > Интерфейсы > Добавить псевдоним. Добавьте IP-адрес, предоставленный Cloudflare для ICMP-трафика зондирования. Это необходимо, чтобы брандмауэр Sophos не отбрасывал такие пакеты как поддельные. Этот IP-адрес отличается от того, что используется для создания VPN. Это специальный IP-адрес, предназначенный только для трафика зондирования.
Добавьте IP-адрес, предоставленный Cloudflare, чтобы зонд не отбрасывался брандмауэром.
  1. Ответ ICMP от SFOS должен возвращаться через тот же туннель, по которому были получены пробные пакеты. Для этого потребуется создать дополнительный маршрут политики SD-WAN.
Настройте маршрут SD-WAN, чтобы ответ ICMP возвращался в Cloudflare через тот же туннель.

Поток пакетов будет выглядеть следующим образом:

tcpdump -nn proto 1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on any, link-type LINUX_SLL (Linux cooked v1), capture size 262144 bytes

13:09:55.500453 xfrm1, IN: IP 172.70.51.31 > 172.64.240.252: ICMP echo request, id 33504, seq 0, length 64
13:09:55.500480 xfrm1, OUT: IP 172.64.240.252 > 172.70.51.31: ICMP echo reply, id 33504, seq 0, length 64

13:09:55.504669 xfrm1, IN: IP 172.71.29.66 > 172.64.240.252: ICMP echo request, id 60828, seq 0, length 64
13:09:55.504695 xfrm1, OUT: IP 172.64.240.252 > 172.71.29.66: ICMP echo reply, id 60828, seq 0, length 64

Проверка статуса туннеля в панели управления Sophos Firewall

IPsec

Когда туннель работает, его Статус станет зелёным.

Если туннель работает, он отображается с зелёным статусом.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

Соответствующий интерфейс XFRM также будет отображать Подключено статус.

Интерфейс XFRM также будет отображать статус подключения.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

GRE

Откройте интерфейс командной строки и введите system gre tunnel show чтобы проверить статус туннеля GRE. Когда туннель работает, его статус отображается как Включено.

Туннель GRE при исправной работе показывает статус Enabled. Туннель GRE при исправной работе показывает статус Enabled.

Устранение неполадок

Если туннель показывает состояние подключения с обеих сторон, но соединение не установлено: