Sophos NGFW Cấu hình Routing Static route, OSPF và Gateway trên thiết bị NGFW

Chào mọi người! Sau khi đã dựng xong topology và các cấu hình hệ thống cơ bản (DNS, NTP, LACP...), bước tiếp theo chúng ta cần xử lý phần "linh hồn" của tường lửa: Cấu hình Định tuyến (Routing & Gateway).
Nếu không làm bước này, Firewall sẽ không biết đường đẩy gói tin đi đâu, dẫn đến việc mạng LAN bên dưới không thể ra Internet, và gói tin từ ngoài cũng không thể đi ngược về đúng các máy tính bên dưới mạng Switch.

MỤC LỤC
  1. Hiểu bản chất trước khi cấu hình
  2. Bước 1: Cấu hình Gateway (Cổng thoát hiểm ra Internet)
  3. Bước 2: Cấu hình Static Route (Chỉ đường xuống mạng LAN nội bộ)
  4. Bước 3: Cấu hình OSPF (Định tuyến động tự động trao đổi bản đồ mạng)
  5. Bước 4: Kiểm tra và xác minh kết quả (Verification)


1. Hiểu bản chất trước khi cấu hình

Để dễ hình dung, các bạn hãy xem cấu trúc mạng giống như đường giao thông:
  • Default Gateway: Là Cửa ngõ thành phố nối ra cao tốc Internet. Gói tin nào đi ra vùng mạng lạ (WAN) đều phải đi qua cửa này.
  • Static Route (Định tuyến tĩnh): Là việc quản trị viên "vẽ tay" bản đồ, dặn Firewall muốn về khu phố A (mạng VPC bên dưới) thì phải đi qua chốt kiểm soát nào (IP của Switch Core).
  • OSPF (Định tuyến động): Là bật cơ chế để Firewall và Switch tự động kết bạn (Neighbor) và trao đổi bản đồ mạng cho nhau. Có mạng mới thêm vào là thiết bị tự biết, không cần nhập tay!
2. Bước 1: Cấu hình Gateway (Cổng thoát hiểm ra Internet)

Mục đích:
Khai báo trạm tiếp theo trên đường WAN (cổng Port B) để Sophos đẩy toàn bộ traffic ra Internet/Cloud, đồng thời bật cơ chế Health Check để theo dõi sức khỏe đường truyền.
  • Bước thực hiện:
    1. Đăng nhập Web GUI Sophos -> Chọn menu Routing -> Nhấn tab Gateways.
    2. (Hoặc bạn cũng có thể định nghĩa trực tiếp trong lúc đặt Static IP cho cổng WAN tại Network > Interfaces > PortB).
    3. Điền các thông số Gateway WAN theo mạng của ISP/Cloud cấp.
1785466883013.png


Chi tiết các ô cần điền & Tại sao:
  • Name: ISP_Gateway (Tên định danh cho dễ nhớ).
  • Gateway IP: 10.0.137.254 (IP của Router nhà mạng hoặc Gateway Cloud cấp cho bạn. Gói tin ra WAN sẽ đi tới nút này).
  • Interface: Chọn PortB-10.0.137.206 (Cổng vật lý đóng vai trò là WAN đang cắm ra mạng ngoài).
  • Health check: Bật ON, chọn Protocol PING tới 10.0.137.254. (Tại sao? Để Firewall liên tục ping kiểm tra Gateway. Nếu cáp WAN đứt hoặc nhà mạng sập, nó tự phát hiện để báo alert hoặc chuyển đường backup).
3. Bước 2: Cấu hình Static Route (Chỉ đường xuống mạng LAN nội bộ & ra WAN)
Mục đích:
Tạo các tuyến đường tĩnh để chỉ cho tường lửa biết hướng đi tới các mạng nội bộ phía sau Switch Core (LAN), và tuyến mặc định ra Internet (WAN).
  • Bước thực hiện:
    1. Tại menu Routing -> Chọn tab Static routes.
    2. Trong phần IPv4 unicast route, nhấn Add lần lượt để tạo 2 tuyến đường sau.
1785467037535.png


Chi tiết 2 tuyến đường cần tạo:

Tuyến 1: Định tuyến nội bộ xuống mạng VPC (LAN Route)

  • Destination IP / Subnet mask: 192.168.20.0 / 24 (255.255.255.0)
    • (Tại sao? Đây là dải mạng LAN của các máy tính VPC đặt phía dưới con Switch Core).
  • Gateway IP: 192.168.10.2
    • (Tại sao? Đây là địa chỉ IP của con Switch Core - thiết bị chuyển chặng tiếp theo (Next-hop). Tường lửa phải chuyển cho Switch thì Switch mới biết đường đẩy tiếp xuống VPC).
  • Interface: LAG1 (Cụm cổng gộp LACP nối từ Sophos xuống Switch).
Tuyến 2: Tuyến đường mặc định ra Internet (Default Route)
  • Destination IP / Subnet mask: 0.0.0.0 / 0.0.0.0
    • (Tại sao? 0.0.0.0/0 đại diện cho "tất cả các địa chỉ IP trên thế giới". Nghĩa là IP nào không có trong mạng nội bộ thì đều gom vào đây).
  • Gateway IP: 10.0.137.254 (Chọn ISP_Gateway đã tạo ở Bước 1).
  • Interface: PortB (Cổng WAN).
4. Bước 3: Cấu hình OSPF (Định tuyến động tự động trao đổi bản đồ mạng)
Mục đích:
Giúp Firewall Sophos và Switch Core tự động "bắt tay", trao đổi bảng định tuyến một cách thông minh mà không cần nhập tay từng dải mạng mới trong tương lai.
  • Bước thực hiện:
    1. Tại menu Routing -> Chọn tab OSPF (v4).
    2. Gạt công tắc OSPF routing sang nút ON.
    3. Cấu hình theo 3 phần: Global, AreasNetworks.
1785467122040.png


Chi tiết các ô cần điền & Tại sao:
  • 1. Global Settings:
    • Router ID: 1.1.1.1 (Hoặc dùng chính IP trên cổng LAG 192.168.10.1).
    • (Tại sao? OSPF yêu cầu mỗi thiết bị phải có một "Căn cước công dân" (Router ID) là một định dạng IP 32-bit duy nhất trong hệ thống để không bị nhầm lẫn). -> Nhấn Apply.
  • 2. Areas (Tạo vùng OSPF):
    • Area ID: 0.0.0.0
    • Type: Normal
    • Theo tiêu chuẩn OSPF, Area 0 (0.0.0.0) luôn là vùng Backbone trung tâm. Mọi lưu lượng định tuyến cốt lõi giữa Firewall và Switch Core nên khai báo vào Area 0). -> Nhấn Save.
    • (Lưu ý thực chiến: Nếu gặp thông báo lỗi "Configuring virtual links over the backbone is not allowed", kiểm tra ngay ô Virtual links coi có lỡ dính dấu cách (space) không, hoặc có thể Firmware đã tạo sẵn Area 0.0.0.0 rồi thì không cần tạo mới nữa).
  • 3. Networks (Khai báo mạng tham gia OSPF):
    • IP address / Subnet mask: 192.168.10.0 / 24 (255.255.255.0).
    • Area: Chọn 0.0.0.0.
    • Đây là dải mạng chung giữa Sophos và Switch Core. Khi thêm dải mạng này vào OSPF, Sophos sẽ bắt đầu phát gói tin "Hello" trên cổng LAG1 để tìm láng giềng Switch Core). -> Nhấn Save.
5. Bước 4: Kiểm tra và xác minh kết quả (Verification)

Sau khi lưu thành công toàn bộ cấu hình, bước cuối cùng là phải xác minh xem Firewall đã học đúng bản đồ định tuyến hay chưa.
  • Cách làm trên Web GUI:
    • Nhìn lên thanh menu con phía trên góc phải của trang Routing -> Click vào nút Information -> Chọn Routing table.
  • Cách đọc bảng định tuyến:
    • C (Connected): Những dải mạng cắm dây trực tiếp vào Firewall (Ví dụ: 192.168.10.0/24 trên LAG1 và dải WAN trên PortB).
    • S (Static): Tuyến đường học từ Static Route (192.168.20.0/24) và tuyến mặc định Default Gateway (0.0.0.0/0).
    • O (OSPF): Các tuyến đường học tự động từ Switch gửi lên (nếu Switch đối diện đã được bật OSPF cùng Area 0).
Kết luận: Nếu bảng định tuyến đã xuất hiện đủ các tuyến đường về phía LAN (192.168.20.0/24) và đường hướng ra Internet (0.0.0.0/0), chúc mừng các bạn đã hoàn thành xuất sắc task Định tuyến cho Firewall Sophos!
 
Back
Top