Verwenden Sie SD-WAN-Routen für WAF
Sie können SD-WAN-Routen verwenden, um den Datenverkehr zu einem Webserver zu leiten, der durch eine Web Application Firewall (WAF) in einem entfernten Netzwerk geschützt ist.
-
Szenario
Dieses Beispiel basiert auf folgender Bereitstellung:
- Eine durch WAF geschützte Website wird über den TCP-Port 8080 auf Port1 (WAN) veröffentlicht.
- Die Sophos Firewall und die Remote-Firewall sind über ein routenbasiertes IPsec-VPN verbunden.
- Der Webserver hinter der entfernten Firewall ist über folgende Route erreichbar:
gw6Tor.
Netzwerkdiagramm
Anforderungen
Stellen Sie sicher, dass Sie die folgenden Konfigurationen haben:
- WAF-Regel für die Website. Siehe Fügen Sie eine Web Application Firewall (WAF)-Regel hinzu.
- Routenbasierte IPsec-VPN-Verbindungen auf beiden Firewalls. Siehe Erstellen Sie ein routenbasiertes VPN mit Verkehrsselektoren.
Gateway-Objekt konfigurieren
Sie müssen ein Gateway-Objekt für das Gateway konfigurieren, über das der Remote-Webserver erreichbar ist. Gehen Sie zum Konfigurieren eines Gateway-Objekts wie folgt vor:
- Gehe zu Routing > Gateways.
- Unter IPv4-Gateway, klicken Hinzufügen.
- Geben Sie einen Namen ein. Dieses Beispiel verwendet
gw6. - Unter Gateway-IP: Geben Sie die IP-Adresse des Remote-Gateways ein. Dieses Beispiel verwendet
10.12.13.2. - Unter Schnittstelle: Wählen Sie die Schnittstelle des Gateways aus. Dieses Beispiel verwendet
xfrm1-10.12.13.1. - Unter Überwachungszustand: Geben Sie die IP-Adresse eines Host-Geräts hinter dem Gateway ein. Dieses Beispiel verwendet
10.12.13.2.
Weitere Informationen finden Sie unter Gateway hinzufügen.
SD-WAN-Route konfigurieren
Um eine SD-WAN-Route zu konfigurieren, gehen Sie wie folgt vor:
- Gehe zu Routing > SD-WAN-Routen.
- Wählen IPv4 und klicken Hinzufügen.
- Geben Sie einen Namen ein. Dieses Beispiel verwendet
SD-WAN WAF. - Unter Zielnetzwerke, entfernen
Anyund wählen Sie die WAN-Schnittstelle aus, über die der Webserver erreichbar ist. Dieses Beispiel verwendet#Port1. -
Unter Dienstleistungen, entfernen
AnyWählen Sie das Dienstobjekt für den Port aus, über den der Webserver erreichbar ist. In diesem Beispiel wird TCP verwendet.8080.Wenn der externe TCP-Port des Webservers vom internen TCP-Port abweicht, muss im SD-WAN-Routing der externe TCP-Port verwendet werden.
-
Unter Linkauswahleinstellungen, wählen Primäre und Backup-Gateways.
-
Unter Primäres Gateway: Wählen Sie das Gateway aus, über das der Webserver erreichbar ist. Dieses Beispiel verwendet
gw6. -
Klicken Speichern.
Weiterleitung zu mehreren Webservern
Um den Datenverkehr an mehrere Webserver zu verteilen, können Sie wie folgt vorgehen:
- Verwenden Sie dieselbe SD-WAN-Route, wenn die Server dasselbe Gateway, aber unterschiedliche TCP-Ports oder WAN-IP-Adressen verwenden. Fügen Sie diese Ports den Diensten der SD-WAN-Route und die WAN-IP-Adressen den Zielnetzwerken hinzu.
- Verwenden Sie unterschiedliche SD-WAN-Routen, wenn die Server unterschiedliche Gateways verwenden.



