Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SD-RED 60 (WLAN) und APX-320 - Wireless & Routing/Routen problem (2 Probleme)

Grundinfo: SG125w (FullGuard) mit 4 APs lokal, 1x RED15w (funktioniert), 1x SD-RED 60 (funktioniert nicht), 1x APX-320 hinter SD-RED60 (funktioniert auch nicht)

Die Grundfirewall läuft seit 3 Jahre ohne Probleme durch und wurde immer wieder um RED-Devices & Access-Points erweitert.
Ich habe seit kurzem eine SD-RED 60 im VLAN-Modus inkl. WiFi-Modul. Dieses macht Probleme.

Folgendes Problem besteht:

Wenn ich die SD-RED 60 neu starte (Stromlos oder Reboot durch GUI Ab- und Anschalten egal) "vergisst" die SG-Firewall die Routen für die dort angebundenen Netze zu setzen. Dadurch bleibt die gesamte Kommunikation zu/an diesen Standort komplett unterbrochen. (empty routes)

Workaround:

Ich muss das Interface in der GUI der SG-Firewall einmalig manuell deaktivieren und neu aktivieren. Dann werden die Routen gesetzt. Die Kommunikation klappt dann bis zum nächsten Reconnect. (screen interface on/off)

Problem dabei:

Am Remote-Standort hängt hinter der RED ein Switch (Aruba 2930F). Dieser nimmt von meiner RED-Appliance 3 VLANs (661,662,663) über ein Interface (LAN1) an. Alle VLAN-Tags sind gesetzt. DHCP ist für das VLAN 661 (remote-mgmt-vlan) in der SG-Firewall-GUI aktiviert (kein Relay). An diesem Hängt wieder weiter entfernt ein APX-320.

Dieser APX-320 lässt sich als Access-Point sauber (sofern die Routen gesetzt sind) in der SG-Firewall registrieren.

Der Access-Point im SD-RED 60 Device wird jedoch nicht als Pending angezeigt. Dadurch kann ich diesen auch nicht einbinden.

Gerne Vorschläge von Euch ;)



This thread was automatically locked due to age.
Parents
  • hier noch die RED-Konfig

    die war ich Euch noch schuldig ;-)

    Sophos Certified Architect - UTM
    using Sophos UTM since Astaro ASG v7 ;-)

    PDV-Systeme GmbH est. 1985 is
    Gold Solution Partner since 2009

  • Hallo,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. Frowning2)

    You're right, that all looks like it should work all the time.  Are you seeing any related blocks in the firewall log?  1.2.3.4? Ports 3400 or 3410?  What about the wireless log?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    I partially solved this problem till like 3am in the morning (tested 4 different RED-Devices on 3 different UTM-Firewalls)


    Thanks for tip: I've checked the firewall log for anything. I didn't find any blocked Packets in the traces :-(

    There are 5 more RED-Devices connected to this firewall. I even moved/provisioned this particular RED-Device to/at another UTM and compared the different behavior. Still no change in any tried option.

    FUN-Fact - I found out how to make the internal WiFi-Access-Point usable:

    One thing i found out about those new RED-Devices (in comparisson to other RED-Devices (I have a RED15, RED15w and a RED50 for testing here).

    - You can use the internal AP by having an Ethernet-Interface (no VLAN) on the redsXX-Interface enabled
      (with internal DHCP and AP-registration allowed)
      Than the AP is appearing and you can provision it as usual

    My Workaround for the customer now is very crude, but the RED-Device has to ship today :-(

    1. I have an Ethernet-Interface (untagged) on the reds5 Interface in UTM (NOT on the RED-Config itself - just for the internal AP)
    2. I have 3 VLAN-Interfaces (tagged) on the reds5-Interface in UTM (also in the RED-Provisioning-Config)
    3. I use a Aruba-Switch to make use of those VLANs (on a single Uplink interface)
    4. the external APX-320 runs now connected to one port of the aruba switch (DHCP & Registration allowed on VLAN-Interface)
    5. After a reconnect i manually disable the VLAN-Interfaces and reactivate those to create the connected-routes on the reds5-Interface


    Still one problem remains with me:

    ==> UTM does not create "connected"-routes for the RED-Device after a reconnect is happening

    ==> Hell: I even created static routes for those VLAN-Interfaces on the RED-Device, but it does not help as those do not start to work when the RED-Device reconnects :-(


    I even tried using all Interfaces as VLANs in SD-RED-Switch-Mode (not VLAN-Mode) like you could do on a RED10 oder RED15(w) Device, but than NO packet runs on the RED-Tunnel to the SD-RED! There seems to be something like a VLAN-TAG-Filter...

    - Is this now a software-bug in the red-devices or a problem with the UTM-Firmware (being incompatible with the SD-RED-Devices)?
    - Is this happening on SD-RED 20 Devices as well?

    I hope someone can clear some things for me up.
    BTW: Sophos Case is opened (03****88) by use of the new Support-Portal, but noone has contacted me about that for more than 2 days. (not even a first contact, only the email .... thank you for contacting sophos bla bla bla ...) Case is on the 3rd day now.

    Sophos Certified Architect - UTM
    using Sophos UTM since Astaro ASG v7 ;-)

    PDV-Systeme GmbH est. 1985 is
    Gold Solution Partner since 2009

  • Immer noch nichts von Sophos gehört?

    MfG - Bob

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Doch, vor ca. 2 Stunden sind "die" aufgewacht.

    Habe dem Support geantwortet, dass ich morgen früh ab 8:00 im Büro bin und man mich anrufen soll.
    Ich warte und bin bereit ;-)

    Sophos Certified Architect - UTM
    using Sophos UTM since Astaro ASG v7 ;-)

    PDV-Systeme GmbH est. 1985 is
    Gold Solution Partner since 2009

Reply
  • Doch, vor ca. 2 Stunden sind "die" aufgewacht.

    Habe dem Support geantwortet, dass ich morgen früh ab 8:00 im Büro bin und man mich anrufen soll.
    Ich warte und bin bereit ;-)

    Sophos Certified Architect - UTM
    using Sophos UTM since Astaro ASG v7 ;-)

    PDV-Systeme GmbH est. 1985 is
    Gold Solution Partner since 2009

Children
No Data