Ir al contenido
Avanet

Configurar STAS en Sophos Firewall

STAS significa Sophos Transparent Authentication Suite. La función comunica a Sophos Firewall los inicios de sesión de Windows de Active Directory junto con la IP de cliente correspondiente. Así se pueden usar usuarios y grupos de AD en las reglas de firewall sin un inicio de sesión adicional en el navegador o el portal.

Procedimiento rápido

  1. Preparar los eventos de auditoría de AD, la cuenta de servicio y las conexiones necesarias.
  2. Configurar Active Directory como método de autenticación principal en el firewall.
  3. Instalar y configurar STA Agent y STA Collector.
  4. Activar STAS en el firewall, añadir el Collector y permitir Client Authentication para las zonas de clientes.
  5. Volver a iniciar sesión con un usuario en un cliente del dominio y comprobar la asignación en Advanced > Show live users y Current activities > Live users.
  6. Probar una regla de firewall basada en usuarios con registro.

Los siguientes Sophos Techvids muestran la arquitectura y la configuración con SFOS 21. El principio básico sigue siendo válido; algunas pantallas tienen un aspecto ligeramente distinto en SFOS 22.

Parte 1: visión general de STAS, estructura de red, componentes y Logon Detection.
Parte 2: requisitos, configuración del firewall, Windows AD, STA Agent y STA Collector.
Resumen de la serie de instalación de STAS.

Planificación y requisitos

STAS es adecuado para clientes Windows en un dominio de AD cuando una IP de cliente suele pertenecer exactamente a un usuario. El firewall debe ver la misma IP de cliente que comunica STAS. NAT, sistemas proxy u otras gateways entre el cliente y el firewall pueden inutilizar esta asignación.

Antes de configurar, comprobar lo siguiente:

  • Active Directory es accesible desde el firewall y DNS, la hora y el enrutamiento son correctos.
  • Los controladores de dominio registran eventos de inicio de sesión correctos.
  • Los clientes Windows son miembros del dominio.
  • El firewall, los Agents y los Collectors se alcanzan mediante direcciones IP estables y correctamente configuradas.
  • Client Authentication está permitido para las zonas afectadas en Administration > Device access > Authentication services > Clients. Encontrará más información en Device Access en Sophos Firewall.
  • La cuenta de servicio, los cambios de contraseña y las cuentas técnicas para la Exclusion List están documentados.

STAS 2.5 y versiones posteriores son compatibles con Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 y 2025, y permiten la instalación en un controlador de dominio o en un diseño documentado con servidor miembro. Aun así, no se deben planificar versiones antiguas de servidor para instalaciones nuevas.

Agent, Collector y redundancia

El STA Agent lee los eventos de inicio de sesión de AD. El STA Collector procesa las asignaciones de usuario a IP y las envía al firewall. En el diseño clásico se ejecuta un Agent en cada controlador de dominio relevante; desde STAS 2.5, un servidor miembro compatible puede apuntar al controlador de dominio. Un Agent puede atender a varios Collectors y un Collector a varios firewalls.

En entornos pequeños, SSO Suite puede instalar Agent y Collector en el mismo sistema. En entornos de producción o más grandes, un Collector independiente suele ser más fácil de supervisar y genera menos tráfico adicional en el controlador de dominio.

Un grupo de Collectors contiene como máximo cinco Collectors. El primero es el principal y los demás sirven de respaldo. Los Collectors del mismo dominio deben estar en el mismo grupo; para subdominios o dominios independientes se utilizan grupos separados.

RDS, Citrix y SATC

STAS clásico no puede distinguir varios usuarios detrás de la misma IP de RDS, servidor de terminales o Citrix. Para este caso, se puede utilizar SATC mediante Sophos Server Protection; el antiguo cliente SATC independiente ya no es compatible. Si STAS y SATC funcionan en paralelo, se deben añadir las IP de los servidores afectados a las exclusiones de inicio y cierre de sesión de STAS.

Puertos y conectividad

Las tres conexiones principales son claras:

ConexiónPuerto
STA Agent → STA CollectorTCP 5566
STA Collector → Sophos FirewallUDP 6060
Sophos Firewall → STA CollectorUDP 6677

Las conexiones adicionales dependen de las funciones utilizadas:

ConexiónPuerto
Collector o SSO Suite → WorkstationTCP 135, TCP 445, ICMP opcional
Pruebas de conectividad de STASUDP 50001 en ambas direcciones
Configuration Sync entre instalaciones de STASTCP 27015 en ambas direcciones

Para WMI o Registry Read Access, los servicios RPC, RPC Locator, DCOM, WMI o Registry correspondientes deben ser accesibles en los clientes. Las reglas de Windows Firewall deben limitarse a las direcciones IP de los Collectors.

Desde el Collector se pueden probar los dos puertos TCP de un cliente de prueba de la siguiente manera:

Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445

TcpTestSucceeded : True solo confirma la ruta TCP. Después se deben probar la cuenta y el acceso DCOM, WMI o Registry mediante WMI Verification o Registry Read Verification en STAS.

Preparar Active Directory

Activar eventos de inicio de sesión

En cada controlador de dominio con STA Agent, abrir secpol.msc y acceder a esta ruta:

Security Settings > Local Policies > Audit Policy

Abrir Audit account logon events.

Directiva Audit account logon events
STAS necesita los eventos de inicio de sesión adecuados en Security Event Log.

Activar Success y Failure y guardar el ajuste.

Activar Success y Failure para Audit account logon events
Success y Failure ayudan en la detección y la resolución de problemas.

En Windows Server 2008 y versiones posteriores, el evento de seguridad con ID 4768 es un indicador rápido de una autenticación de dominio correcta que STA Agent puede capturar.

Configurar la cuenta de servicio de STAS

Utilizar una cuenta documentada para el servicio STAS. No tiene que ser Domain Admin, pero, según el diseño, necesita:

  • Domain Users y Event Log Readers en el controlador de dominio
  • permisos de lectura y escritura en C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\
  • Remote Desktop Users, Distributed COM Users y permisos WMI en Root\CIMV2 con Execute Methods y Remote Enable en los endpoints
  • el derecho de usuario Log on as a service

Los permisos de los endpoints pueden distribuirse mediante directivas de grupo. Si no se utiliza Workstation Polling, no se deben conceder permisos excesivamente amplios.

El derecho de usuario se encuentra en:

Security Settings > Local Policies > User Rights Assignment
Derecho de usuario Log on as a service
La cuenta de servicio de STAS necesita el derecho Log on as a service.

A continuación, añadir la cuenta de STAS.

Propiedades de Log on as a service
La cuenta de servicio debe estar documentada y protegida frente a caducidades de contraseña imprevistas.

Instalar y configurar STAS

Comprobar Active Directory en el firewall

Debe haber un servidor de Active Directory operativo configurado en:

Authentication > Servers
Añadir un servidor de Active Directory en Sophos Firewall
La configuración del servidor AD es la base para resolver grupos y usuarios.

En Authentication > Services, establecer el servidor AD como método principal para el área correspondiente. Conectar Active Directory con Sophos Firewall explica el dominio NetBIOS, la base de búsqueda, los grupos y la prueba de conexión.

Descarga e instalación

Descargar el instalador aquí:

Authentication > Client downloads
Menú Client Downloads en Sophos Firewall
El archivo de instalación de STAS está disponible en Client downloads.

En Single Sign-on, hacer clic en Sophos Transparent Authentication Suite (STAS).

Descargar Sophos Transparent Authentication Suite
STAS se proporciona como instalador para Windows.

Ejecutar STAS.exe como administrador e instalar Agent, Collector o SSO Suite según el diseño.

STAS Installer Setup Type
Según el diseño, se instala Agent, Collector o ambos componentes.

Si hay varios controladores de dominio, cada controlador relevante suele necesitar un Agent. La versión del instalador que se distribuye actualmente no está documentada públicamente, por lo que se debe comprobar directamente en el archivo descargado.

General

En la pestaña General, introducir el nombre NetBIOS, el FQDN y la cuenta de servicio. El nombre NetBIOS debe estar en mayúsculas.

Configuración general de STAS
El nombre NetBIOS, el FQDN y la cuenta de servicio deben coincidir con el entorno AD.

STA Agent

En la pestaña STA Agent:

  • utilizar EVENTLOG como STA Agent Mode para la detección local en el registro de eventos
  • en Specify the networks to be monitored, introducir solo redes de clientes reales en notación CIDR
  • establecer Domain Controller IP solo en un diseño con servidor miembro; si SSO Suite se ejecuta directamente en el controlador de dominio, dejar el campo vacío
  • añadir todos los Collectors previstos a la Collector List
Configuración de STA Agent
STA Agent detecta eventos de inicio de sesión y los envía al Collector.

STA Collector

En la pestaña STA Collector:

  • introducir las direcciones IP de firewall accesibles en Sophos appliances
  • establecer conscientemente Workstation Polling Method en WMI o Registry Read Access
  • activar Enable Logoff Detection solo si ping y el sondeo son adecuados para la red de clientes
  • con STAS 2.5.1.0, establecer obligatoriamente Dead entry timeout en 0 debido al Known Issue NCL-1309; Sophos recomienda WMI para Logoff Detection en esta versión
STA Collector con WMI y Dead entry timeout establecido en cero
Con STAS 2.5.1.0, Dead entry timeout debe ser 0 debido a NCL-1309; Sophos recomienda WMI para Logoff Detection.

Con HA, el Collector debe alcanzar la IP de firewall configurada mediante UDP 6060; el firewall necesita la ruta de retorno al Collector mediante UDP 6677. Probar por separado la asignación de usuarios después de un failover.

Exclusion List

La Exclusion List debe contener las cuentas que podrían sobrescribir las asignaciones normales de usuarios:

  • cuentas de backup, monitorización, distribución de software y endpoints
  • cuentas de administración e instalación
  • cuentas que inician sesión en segundo plano en muchos clientes
  • sistemas en los que no se esperan usuarios normales de estaciones de trabajo

Sin una Exclusion List, una cuenta de servicio en la misma IP puede desplazar al usuario de Live Users poco después de un inicio de sesión real.

Activar STAS en el firewall

En la ruta siguiente, activar Enable Sophos Transparent Authentication Suite y seleccionar Activate STAS:

Authentication > STAS

Añadir cada Collector con Collector IP, Collector port y Collector group. En la pestaña General de STA Suite, el firewall debe aparecer en Sophos appliances.

Configuración antigua de STAS con Restrict client traffic during identity probe en Yes
La vista antigua muestra la activación de STAS. Desde SFOS 22.0 MR2, No es el valor predeterminado de Restrict client traffic during identity probe.

A continuación, permitir Client Authentication para cada zona necesaria en Administration > Device access > Authentication services > Clients.

Live Users en el panel de Sophos Firewall
Live Users muestra si STAS está detectando usuarios.

Los valores más importantes de STAS en el firewall son:

OpciónValor de referencia
Identity probe time-out120 segundos
Restrict client traffic during identity probeNo desde SFOS 22.0 MR2
Inactivity timer3 minutos
Data transfer threshold100 bytes

STAS quarantine descarta el tráfico entrante si el Collector no devuelve una asignación adecuada de usuario e IP de destino. Enable user inactivity cierra la sesión de los usuarios que no transfieren suficientes datos durante el periodo definido. Ambas opciones deben adaptarse al comportamiento de las reglas y los clientes.

⚠️ SFOS 22: En SFOS 22.0 MR1 Build 490, Restrict client traffic during identity probe = Yes puede causar probes repetidos e interrupciones de tráfico, además de bloquear una actualización o generar una advertencia. No es la solución temporal documentada. La lista de Known Issues identifica MR2 Build 546 como versión corregida; MR2 también cambia el valor predeterminado a No. Comprobar el valor existente antes y después de la actualización. El control de actualización a SFOS 22 describe otros bloqueos.

Regla de firewall basada en usuarios

Solo cuando un usuario de prueba aparezca de forma estable en Live Users, crear una regla con el grupo de AD previsto y activar Log firewall traffic.

Regla de firewall basada en usuarios para RDP
Las reglas basadas en usuarios deben registrarse y validarse con usuarios de prueba reales.

En Log Viewer, el nombre de usuario, el grupo, el ID de la regla y la acción deben coincidir con lo esperado. El análisis general de reglas se explica en Probar una regla de firewall con Log Viewer, Policy Tester y Packet Capture.

Comprobar y operar la configuración

Probar toda la cadena de forma controlada:

  1. Volver a iniciar sesión con un usuario de prueba en un cliente del dominio.
  2. Comprobar el evento de seguridad 4768 en el controlador de dominio.
  3. Comprobar STA Agent y STA Collector.
  4. Abrir Advanced > Show live users en STAS.
  5. Comprobar Current activities > Live users en el firewall.
  6. Probar la regla basada en usuarios con tráfico real y registro.
  7. Probar el cierre de sesión, el cambio de usuario y una cuenta técnica de la Exclusion List.

Las herramientas locales de STAS se encuentran en Advanced > Troubleshooting:

  • Test Connectivity > Sophos comprueba la conexión con el firewall.
  • Test Connectivity > STAS Agent comprueba Collector a Agent.
  • Test Connectivity > STAS Collector comprueba Agent a Collector.
  • STAS Polling Utilities > WMI Verification y Registry Read Verification prueban el acceso a una IP de cliente.

El registro está disponible en Advanced > View Log y en esta ruta del sistema Windows:

C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log

Antes de realizar cambios importantes, crear un backup en Advanced > Backup / Restore > Backup Now. El archivo se llama STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp y se restaura mediante Upload and Restore.

Durante el funcionamiento, mantener la cuenta de servicio, la Exclusion List, las redes supervisadas y las GPO de Windows Firewall. Repetir la prueba de extremo a extremo después de actualizar Windows, los controladores de dominio, STAS o el firewall. Si se acumulan muchos objetos de usuario con los años o solo fallan usuarios concretos del portal o la VPN, comprobar también el límite de ID de usuario de Sophos Firewall.

Resolución de problemas

No aparecen usuarios en Live Users

Comprobar en este orden:

  1. ¿Se genera el evento con ID 4768 en el controlador de dominio?
  2. ¿Se está ejecutando STA Agent y supervisa el controlador de dominio y la red de clientes correctos?
  3. ¿Puede Agent alcanzar Collector mediante TCP 5566?
  4. ¿Funcionan UDP 6060 y 6677 entre Collector y el firewall?
  5. ¿Está permitido Client Authentication para la zona de clientes?
  6. ¿Ve el firewall la misma IP de cliente que STAS?

La seguridad de endpoints también puede bloquear la comunicación de STAS, y varias NIC pueden provocar una vinculación incorrecta de STAS. Si Collector está detrás de un túnel IPsec, el tráfico del firewall generado por el sistema puede necesitar una IP SNAT adecuada.

El usuario se asigna incorrectamente

Comprobar si una cuenta de backup, monitorización, instalación o administración sobrescribe el mismo cliente. Añadir la cuenta afectada a la Exclusion List y repetir la prueba con un nuevo inicio de sesión del usuario.

El usuario desaparece demasiado pronto

Con STAS 2.5.1.0, Dead entry timeout debe establecerse en 0 debido a NCL-1309. Después, comprobar Advanced > Show live users, stas.log y la verificación WMI o Registry con el cliente.

Errores DCOM o redes incorrectas

Los eventos de Windows 10009 o 10028 suelen aparecer cuando Collector consulta sistemas inaccesibles. En ese caso:

  1. En la pestaña STA Collector, editar el firewall en Sophos appliances.
  2. Activar Enable subnet based filter e introducir solo redes de clientes reales.
  3. En la pestaña STA Agent, comprobar las mismas redes en Specify the networks to be monitored.
  4. Aplicar los cambios, reiniciar STAS y volver a comprobar stas.log.

Los usuarios con LogonType: 1 de redes no supervisadas indican que falta un filtrado adecuado. Tras la corrección, SSOclient_filter_CR_subnet: Workstation filtered out en stas.log confirma que STAS ha excluido una estación de trabajo según lo previsto.

La regla de usuario no coincide

Comprobar si el usuario aparece en Live Users, si se resuelve el grupo de AD esperado y si Log Viewer muestra el nombre de usuario en lugar de solo la IP. Después, comprobar la posición de la regla y cualquier regla de fallback anterior. Utilizar el artículo enlazado sobre pruebas de reglas para continuar el análisis.

Identity Probe y periodo de transición de CTA

Cuando el firewall detecta tráfico de una IP desconocida, inicia un Identity Probe. Con Restrict client traffic during identity probe = Yes, el tráfico se bloquea durante la comprobación; con No, continúa. Si Collector no responde, el firewall trata la IP como no autenticada durante una hora y aplica las reglas correspondientes al tráfico no autenticado.

El siguiente comando muestra la configuración actual de CTA en la opción 4 de Device Console:

system auth cta show

El Drop Period independiente se puede establecer entre 1 y 120 segundos:

system auth cta unauth-traffic drop-period <1-120>

Ejemplo para 40 segundos:

system auth cta unauth-traffic drop-period 40

Los valores inferiores a 20 segundos pueden interrumpir el proceso de aprendizaje y redirigir a los usuarios del dominio al Captive Portal. Cambiar el valor solo con un caso de prueba documentado y después volver a comprobar system auth cta show, Live Users y el cliente afectado. Para dispositivos fuera del dominio suelen ser más adecuados Clientless Users o reglas independientes.

STAS a través de VPN

STAS puede detectar usuarios de una sucursal a través de una VPN IPsec con un controlador de dominio en la sede principal. El enrutamiento, la IP de origen y las redes supervisadas deben coincidir. En el diseño de referencia de Sophos, ambos firewalls están integrados en el diseño de STAS; el controlador de dominio puede estar únicamente en la sede principal.

Requisitos:

  • La conexión IPsec y el enrutamiento a través del túnel funcionan.
  • La red de la sucursal está configurada como red supervisada en STA Agent.
  • El firewall de la sucursal está configurado en Sophos appliances en STA Collector.
  • Client Authentication está permitido para la zona VPN.

En el firewall de la sede principal, añadir la red remota en Device Console:

system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0

Sustituir la red de ejemplo por la red real de la sucursal y después probar un nuevo inicio de sesión en el dominio, Live Users y una regla basada en usuarios con registro a través del túnel.