Configurar STAS en Sophos Firewall
STAS significa Sophos Transparent Authentication Suite. La función comunica a Sophos Firewall los inicios de sesión de Windows de Active Directory junto con la IP de cliente correspondiente. Así se pueden usar usuarios y grupos de AD en las reglas de firewall sin un inicio de sesión adicional en el navegador o el portal.
Procedimiento rápido
- Preparar los eventos de auditoría de AD, la cuenta de servicio y las conexiones necesarias.
- Configurar Active Directory como método de autenticación principal en el firewall.
- Instalar y configurar STA Agent y STA Collector.
- Activar STAS en el firewall, añadir el Collector y permitir Client Authentication para las zonas de clientes.
- Volver a iniciar sesión con un usuario en un cliente del dominio y comprobar la asignación en Advanced > Show live users y Current activities > Live users.
- Probar una regla de firewall basada en usuarios con registro.
Los siguientes Sophos Techvids muestran la arquitectura y la configuración con SFOS 21. El principio básico sigue siendo válido; algunas pantallas tienen un aspecto ligeramente distinto en SFOS 22.
Planificación y requisitos
STAS es adecuado para clientes Windows en un dominio de AD cuando una IP de cliente suele pertenecer exactamente a un usuario. El firewall debe ver la misma IP de cliente que comunica STAS. NAT, sistemas proxy u otras gateways entre el cliente y el firewall pueden inutilizar esta asignación.
Antes de configurar, comprobar lo siguiente:
- Active Directory es accesible desde el firewall y DNS, la hora y el enrutamiento son correctos.
- Los controladores de dominio registran eventos de inicio de sesión correctos.
- Los clientes Windows son miembros del dominio.
- El firewall, los Agents y los Collectors se alcanzan mediante direcciones IP estables y correctamente configuradas.
- Client Authentication está permitido para las zonas afectadas en
Administration > Device access > Authentication services > Clients. Encontrará más información en Device Access en Sophos Firewall. - La cuenta de servicio, los cambios de contraseña y las cuentas técnicas para la Exclusion List están documentados.
STAS 2.5 y versiones posteriores son compatibles con Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 y 2025, y permiten la instalación en un controlador de dominio o en un diseño documentado con servidor miembro. Aun así, no se deben planificar versiones antiguas de servidor para instalaciones nuevas.
Agent, Collector y redundancia
El STA Agent lee los eventos de inicio de sesión de AD. El STA Collector procesa las asignaciones de usuario a IP y las envía al firewall. En el diseño clásico se ejecuta un Agent en cada controlador de dominio relevante; desde STAS 2.5, un servidor miembro compatible puede apuntar al controlador de dominio. Un Agent puede atender a varios Collectors y un Collector a varios firewalls.
En entornos pequeños, SSO Suite puede instalar Agent y Collector en el mismo sistema. En entornos de producción o más grandes, un Collector independiente suele ser más fácil de supervisar y genera menos tráfico adicional en el controlador de dominio.
Un grupo de Collectors contiene como máximo cinco Collectors. El primero es el principal y los demás sirven de respaldo. Los Collectors del mismo dominio deben estar en el mismo grupo; para subdominios o dominios independientes se utilizan grupos separados.
RDS, Citrix y SATC
STAS clásico no puede distinguir varios usuarios detrás de la misma IP de RDS, servidor de terminales o Citrix. Para este caso, se puede utilizar SATC mediante Sophos Server Protection; el antiguo cliente SATC independiente ya no es compatible. Si STAS y SATC funcionan en paralelo, se deben añadir las IP de los servidores afectados a las exclusiones de inicio y cierre de sesión de STAS.
Puertos y conectividad
Las tres conexiones principales son claras:
| Conexión | Puerto |
|---|---|
| STA Agent → STA Collector | TCP 5566 |
| STA Collector → Sophos Firewall | UDP 6060 |
| Sophos Firewall → STA Collector | UDP 6677 |
Las conexiones adicionales dependen de las funciones utilizadas:
| Conexión | Puerto |
|---|---|
| Collector o SSO Suite → Workstation | TCP 135, TCP 445, ICMP opcional |
| Pruebas de conectividad de STAS | UDP 50001 en ambas direcciones |
| Configuration Sync entre instalaciones de STAS | TCP 27015 en ambas direcciones |
Para WMI o Registry Read Access, los servicios RPC, RPC Locator, DCOM, WMI o Registry correspondientes deben ser accesibles en los clientes. Las reglas de Windows Firewall deben limitarse a las direcciones IP de los Collectors.
Desde el Collector se pueden probar los dos puertos TCP de un cliente de prueba de la siguiente manera:
Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445
TcpTestSucceeded : True solo confirma la ruta TCP. Después se deben probar la cuenta y el acceso DCOM, WMI o Registry mediante WMI Verification o Registry Read Verification en STAS.
Preparar Active Directory
Activar eventos de inicio de sesión
En cada controlador de dominio con STA Agent, abrir secpol.msc y acceder a esta ruta:
Security Settings > Local Policies > Audit Policy
Abrir Audit account logon events.

Activar Success y Failure y guardar el ajuste.

En Windows Server 2008 y versiones posteriores, el evento de seguridad con ID 4768 es un indicador rápido de una autenticación de dominio correcta que STA Agent puede capturar.
Configurar la cuenta de servicio de STAS
Utilizar una cuenta documentada para el servicio STAS. No tiene que ser Domain Admin, pero, según el diseño, necesita:
- Domain Users y Event Log Readers en el controlador de dominio
- permisos de lectura y escritura en
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\ - Remote Desktop Users, Distributed COM Users y permisos WMI en
Root\CIMV2con Execute Methods y Remote Enable en los endpoints - el derecho de usuario Log on as a service
Los permisos de los endpoints pueden distribuirse mediante directivas de grupo. Si no se utiliza Workstation Polling, no se deben conceder permisos excesivamente amplios.
El derecho de usuario se encuentra en:
Security Settings > Local Policies > User Rights Assignment

A continuación, añadir la cuenta de STAS.

Instalar y configurar STAS
Comprobar Active Directory en el firewall
Debe haber un servidor de Active Directory operativo configurado en:
Authentication > Servers

En Authentication > Services, establecer el servidor AD como método principal para el área correspondiente. Conectar Active Directory con Sophos Firewall explica el dominio NetBIOS, la base de búsqueda, los grupos y la prueba de conexión.
Descarga e instalación
Descargar el instalador aquí:
Authentication > Client downloads

En Single Sign-on, hacer clic en Sophos Transparent Authentication Suite (STAS).

Ejecutar STAS.exe como administrador e instalar Agent, Collector o SSO Suite según el diseño.

Si hay varios controladores de dominio, cada controlador relevante suele necesitar un Agent. La versión del instalador que se distribuye actualmente no está documentada públicamente, por lo que se debe comprobar directamente en el archivo descargado.
General
En la pestaña General, introducir el nombre NetBIOS, el FQDN y la cuenta de servicio. El nombre NetBIOS debe estar en mayúsculas.

STA Agent
En la pestaña STA Agent:
- utilizar
EVENTLOGcomo STA Agent Mode para la detección local en el registro de eventos - en Specify the networks to be monitored, introducir solo redes de clientes reales en notación CIDR
- establecer Domain Controller IP solo en un diseño con servidor miembro; si SSO Suite se ejecuta directamente en el controlador de dominio, dejar el campo vacío
- añadir todos los Collectors previstos a la Collector List

STA Collector
En la pestaña STA Collector:
- introducir las direcciones IP de firewall accesibles en Sophos appliances
- establecer conscientemente Workstation Polling Method en WMI o Registry Read Access
- activar Enable Logoff Detection solo si ping y el sondeo son adecuados para la red de clientes
- con STAS
2.5.1.0, establecer obligatoriamente Dead entry timeout en0debido al Known Issue NCL-1309; Sophos recomienda WMI para Logoff Detection en esta versión

Con HA, el Collector debe alcanzar la IP de firewall configurada mediante UDP 6060; el firewall necesita la ruta de retorno al Collector mediante UDP 6677. Probar por separado la asignación de usuarios después de un failover.
Exclusion List
La Exclusion List debe contener las cuentas que podrían sobrescribir las asignaciones normales de usuarios:
- cuentas de backup, monitorización, distribución de software y endpoints
- cuentas de administración e instalación
- cuentas que inician sesión en segundo plano en muchos clientes
- sistemas en los que no se esperan usuarios normales de estaciones de trabajo
Sin una Exclusion List, una cuenta de servicio en la misma IP puede desplazar al usuario de Live Users poco después de un inicio de sesión real.
Activar STAS en el firewall
En la ruta siguiente, activar Enable Sophos Transparent Authentication Suite y seleccionar Activate STAS:
Authentication > STAS
Añadir cada Collector con Collector IP, Collector port y Collector group. En la pestaña General de STA Suite, el firewall debe aparecer en Sophos appliances.

A continuación, permitir Client Authentication para cada zona necesaria en Administration > Device access > Authentication services > Clients.

Los valores más importantes de STAS en el firewall son:
| Opción | Valor de referencia |
|---|---|
| Identity probe time-out | 120 segundos |
| Restrict client traffic during identity probe | No desde SFOS 22.0 MR2 |
| Inactivity timer | 3 minutos |
| Data transfer threshold | 100 bytes |
STAS quarantine descarta el tráfico entrante si el Collector no devuelve una asignación adecuada de usuario e IP de destino. Enable user inactivity cierra la sesión de los usuarios que no transfieren suficientes datos durante el periodo definido. Ambas opciones deben adaptarse al comportamiento de las reglas y los clientes.
⚠️ SFOS 22: En SFOS 22.0 MR1 Build 490,
Restrict client traffic during identity probe = Yespuede causar probes repetidos e interrupciones de tráfico, además de bloquear una actualización o generar una advertencia.Noes la solución temporal documentada. La lista de Known Issues identifica MR2 Build 546 como versión corregida; MR2 también cambia el valor predeterminado aNo. Comprobar el valor existente antes y después de la actualización. El control de actualización a SFOS 22 describe otros bloqueos.
Regla de firewall basada en usuarios
Solo cuando un usuario de prueba aparezca de forma estable en Live Users, crear una regla con el grupo de AD previsto y activar Log firewall traffic.

En Log Viewer, el nombre de usuario, el grupo, el ID de la regla y la acción deben coincidir con lo esperado. El análisis general de reglas se explica en Probar una regla de firewall con Log Viewer, Policy Tester y Packet Capture.
Comprobar y operar la configuración
Probar toda la cadena de forma controlada:
- Volver a iniciar sesión con un usuario de prueba en un cliente del dominio.
- Comprobar el evento de seguridad
4768en el controlador de dominio. - Comprobar STA Agent y STA Collector.
- Abrir Advanced > Show live users en STAS.
- Comprobar Current activities > Live users en el firewall.
- Probar la regla basada en usuarios con tráfico real y registro.
- Probar el cierre de sesión, el cambio de usuario y una cuenta técnica de la Exclusion List.
Las herramientas locales de STAS se encuentran en Advanced > Troubleshooting:
- Test Connectivity > Sophos comprueba la conexión con el firewall.
- Test Connectivity > STAS Agent comprueba Collector a Agent.
- Test Connectivity > STAS Collector comprueba Agent a Collector.
- STAS Polling Utilities > WMI Verification y Registry Read Verification prueban el acceso a una IP de cliente.
El registro está disponible en Advanced > View Log y en esta ruta del sistema Windows:
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log
Antes de realizar cambios importantes, crear un backup en Advanced > Backup / Restore > Backup Now. El archivo se llama STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp y se restaura mediante Upload and Restore.
Durante el funcionamiento, mantener la cuenta de servicio, la Exclusion List, las redes supervisadas y las GPO de Windows Firewall. Repetir la prueba de extremo a extremo después de actualizar Windows, los controladores de dominio, STAS o el firewall. Si se acumulan muchos objetos de usuario con los años o solo fallan usuarios concretos del portal o la VPN, comprobar también el límite de ID de usuario de Sophos Firewall.
Resolución de problemas
No aparecen usuarios en Live Users
Comprobar en este orden:
- ¿Se genera el evento con ID
4768en el controlador de dominio? - ¿Se está ejecutando STA Agent y supervisa el controlador de dominio y la red de clientes correctos?
- ¿Puede Agent alcanzar Collector mediante TCP
5566? - ¿Funcionan UDP
6060y6677entre Collector y el firewall? - ¿Está permitido Client Authentication para la zona de clientes?
- ¿Ve el firewall la misma IP de cliente que STAS?
La seguridad de endpoints también puede bloquear la comunicación de STAS, y varias NIC pueden provocar una vinculación incorrecta de STAS. Si Collector está detrás de un túnel IPsec, el tráfico del firewall generado por el sistema puede necesitar una IP SNAT adecuada.
El usuario se asigna incorrectamente
Comprobar si una cuenta de backup, monitorización, instalación o administración sobrescribe el mismo cliente. Añadir la cuenta afectada a la Exclusion List y repetir la prueba con un nuevo inicio de sesión del usuario.
El usuario desaparece demasiado pronto
Con STAS 2.5.1.0, Dead entry timeout debe establecerse en 0 debido a NCL-1309. Después, comprobar Advanced > Show live users, stas.log y la verificación WMI o Registry con el cliente.
Errores DCOM o redes incorrectas
Los eventos de Windows 10009 o 10028 suelen aparecer cuando Collector consulta sistemas inaccesibles. En ese caso:
- En la pestaña STA Collector, editar el firewall en Sophos appliances.
- Activar Enable subnet based filter e introducir solo redes de clientes reales.
- En la pestaña STA Agent, comprobar las mismas redes en Specify the networks to be monitored.
- Aplicar los cambios, reiniciar STAS y volver a comprobar
stas.log.
Los usuarios con LogonType: 1 de redes no supervisadas indican que falta un filtrado adecuado. Tras la corrección, SSOclient_filter_CR_subnet: Workstation filtered out en stas.log confirma que STAS ha excluido una estación de trabajo según lo previsto.
La regla de usuario no coincide
Comprobar si el usuario aparece en Live Users, si se resuelve el grupo de AD esperado y si Log Viewer muestra el nombre de usuario en lugar de solo la IP. Después, comprobar la posición de la regla y cualquier regla de fallback anterior. Utilizar el artículo enlazado sobre pruebas de reglas para continuar el análisis.
Identity Probe y periodo de transición de CTA
Cuando el firewall detecta tráfico de una IP desconocida, inicia un Identity Probe. Con Restrict client traffic during identity probe = Yes, el tráfico se bloquea durante la comprobación; con No, continúa. Si Collector no responde, el firewall trata la IP como no autenticada durante una hora y aplica las reglas correspondientes al tráfico no autenticado.
El siguiente comando muestra la configuración actual de CTA en la opción 4 de Device Console:
system auth cta show
El Drop Period independiente se puede establecer entre 1 y 120 segundos:
system auth cta unauth-traffic drop-period <1-120>
Ejemplo para 40 segundos:
system auth cta unauth-traffic drop-period 40
Los valores inferiores a 20 segundos pueden interrumpir el proceso de aprendizaje y redirigir a los usuarios del dominio al Captive Portal. Cambiar el valor solo con un caso de prueba documentado y después volver a comprobar system auth cta show, Live Users y el cliente afectado. Para dispositivos fuera del dominio suelen ser más adecuados Clientless Users o reglas independientes.
STAS a través de VPN
STAS puede detectar usuarios de una sucursal a través de una VPN IPsec con un controlador de dominio en la sede principal. El enrutamiento, la IP de origen y las redes supervisadas deben coincidir. En el diseño de referencia de Sophos, ambos firewalls están integrados en el diseño de STAS; el controlador de dominio puede estar únicamente en la sede principal.
Requisitos:
- La conexión IPsec y el enrutamiento a través del túnel funcionan.
- La red de la sucursal está configurada como red supervisada en STA Agent.
- El firewall de la sucursal está configurado en Sophos appliances en STA Collector.
- Client Authentication está permitido para la zona VPN.
En el firewall de la sede principal, añadir la red remota en Device Console:
system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0
Sustituir la red de ejemplo por la red real de la sucursal y después probar un nuevo inicio de sesión en el dominio, Live Users y una regla basada en usuarios con registro a través del túnel.