Usar Sophos Central Firewall Groups y Full Sync de forma segura
Un Firewall Group en Sophos Central es una plantilla de configuración compartida para varios firewalls. Ahorra trabajo, pero también cambia la responsabilidad: cuando un firewall sigue plenamente al grupo, las reglas, los objetos y los ajustes compatibles se administran de forma centralizada.
La decisión crítica se toma al añadir el firewall. Con Full Sync, adopta toda la configuración compatible del grupo. Con Skip full sync, la configuración actual se conserva inicialmente, pero los cambios posteriores del grupo se siguen distribuyendo. Por tanto, Skip full sync no separa permanentemente el firewall del grupo.
⚠️ Antes del primer Full Sync, crear un backup actualizado del firewall, mantener abierta una sesión de administrador local y probar la vía de recuperación. Un task de Central correcto no demuestra que el routing, NAT, la autenticación y el tráfico de producción funcionen bien.
Ruta rápida para una introducción segura
- Seleccionar un firewall piloto representativo e inventariar su configuración local, el orden de las reglas y las dependencias.
- Crear un grupo vacío en
My Products > Firewall Management > Firewalls > Create New Group. - Elegir conscientemente Use Sophos default o Import existing configuration y revisar la group policy resultante antes de asignarla.
- Añadir inicialmente el firewall piloto con Skip full sync solo si debe conservarse su configuración actual.
- Distribuir un cambio de grupo pequeño y reconocible y revisar la Task Queue.
- Validar el cambio localmente en el firewall y con tráfico de prueba real.
- Solo entonces planificar más firewalls, subgrupos o un Full Sync.
Qué administra un Firewall Group
La group policy se abre con Manage Policy. Se parece al WebAdmin local, pero se aplica a todos los firewalls asignados. Central distribuye objetos y ajustes compatibles; la configuración puramente local o específica de interfaces no forma parte automáticamente de la plantilla.
Esto es especialmente importante entre sedes distintas. Una regla compartida solo funciona si sus zonas, interfaces dinámicas, redes, servicios y dependencias se resuelven de forma coherente en cada destino. Para valores propios de cada sede son preferibles subgrupos planificados o Dynamic Objects antes que correcciones locales posteriores.
Objetos, ajustes y subgrupos
En una group policy se pueden crear y eliminar objetos como reglas de firewall, reglas NAT, FQDN Hosts e IP Hosts. Los subgrupos heredan copias de solo lectura de los objetos del Parent, pero pueden utilizarlos como base para sus propias reglas. Si un subgrupo utiliza un objeto del Parent, Central impide eliminarlo y muestra la dependencia.
Los ajustes con botón Apply solo se configuran en el Parent superior y se heredan en todos los subgrupos. Un subgrupo no puede sobrescribirlos por separado. Antes de crear una jerarquía debe quedar claro qué valores deben ser realmente iguales en todas las sedes.
Crear el grupo y elegir la configuración inicial
En My Products > Firewall Management > Firewalls > Create New Group hay dos puntos de partida:
- Use Sophos default: crea una nueva group policy con los valores predeterminados de Sophos. Es fácil de seguir para un diseño nuevo creado de forma consciente en Central.
- Import existing configuration: utiliza como plantilla la configuración compatible de un firewall existente. Las interfaces y otra configuración local no se importan por completo.
La creación del grupo puede fallar durante la importación si las reglas hacen referencia a tipos de usuario no compatibles. Sophos enumera usuarios AD, Sophos Live, L2TP y PPTP. Antes de importar, revisar las reglas, los objetos de usuario y la Task Queue; no forzar una importación fallida eliminando reglas de producción de forma improvisada.
Un grupo vacío suele ser el inicio más seguro. La policy se prepara y revisa antes de asignar un firewall. Conectar Sophos Firewall con Sophos Central explica el registro del firewall.
Elegir correctamente Full Sync o Skip full sync
Full Sync
Full Sync aplica al firewall toda la configuración compatible del grupo. Es adecuado cuando la group policy es el estado deseado y las desviaciones locales pueden sustituirse deliberadamente.
Antes de ejecutarlo, comparar al menos las reglas de firewall y NAT, Hosts, Services, dependencias de autenticación, certificados, VPN, policies web y TLS y Local Service ACL. El cambio requiere backup actualizado, acceso de administración y ventana de mantenimiento.
Skip full sync
Con Skip full sync, la configuración existente no se sustituye por completo al asignar el firewall. Inicialmente puede diferir de otros miembros. Sin embargo, los objetos y ajustes nuevos o modificados posteriormente en el grupo sí se distribuyen.
Este modo sirve para adoptar de forma controlada cambios futuros concretos de Central. No es adecuado si administradores locales y de Central quieren mantener el mismo objeto por separado. Antes de cada cambio debe aclararse si un objeto existente o con el mismo nombre en el piloto se sobrescribirá o se ampliará.
Un Force sync posterior aplica toda la configuración del grupo. En un par HA solo está disponible en el firewall activo. Se ejecuta únicamente después de documentar y validar técnicamente la diferencia entre el estado local y la group policy.
Cambiar y distribuir la group policy
- En
My Products > Firewall Management > Firewalls, abrir Manage Policy desde el menú del grupo. - Modificar solo la regla, el objeto o el ajuste planificado.
- Volver a Central y desplegar el task en
My Products > Firewall Management > Tasks Queue. - Documentar estado, firewalls afectados, Entity, hora y mensaje de error.
- Validar localmente solo después de
Successfulo de comprender claramente un estado parcial.
En reglas de firewall y NAT, Top y Bottom solo se aplican dentro de la policy de Central. Las reglas de Central se insertan por encima de las reglas locales. Una administración mixta puede producir matches distintos de los esperados. En firewalls administrados centralmente, las reglas relacionadas se mantienen de forma coherente desde Central y se verifican con la Firewall Rule ID o NAT Rule ID real.
Validar el efecto localmente
Un task correcto indica que Central procesó la solicitud. La validación técnica se realiza en cada firewall afectado:
- ¿El objeto o ajuste esperado está visible y completo?
- ¿Es correcto el orden efectivo de las reglas?
- ¿Un flujo de prueba definido coincide con las reglas de firewall y NAT esperadas?
- ¿Funcionan ida y vuelta, DNS, autenticación y servicios dependientes?
- ¿Una prueba deliberadamente no permitida sigue bloqueada?
- ¿Audit Trail muestra el administrador, la hora y el cambio esperados?
En varias sedes se documentan éxito y error por firewall. Un rollout parcialmente correcto no se resume como éxito del grupo. Probar reglas de Sophos Firewall explica Rules, Policy Test, Log Viewer y Packet Capture.
Delimitar errores de forma segura
El firewall permanece sin sincronizar
Primero revisar la pertenencia al grupo, la conexión con Central, la licencia, el estado del task y el mensaje exacto. Usar Retry solo después de corregir la causa. Skip solo retira el task del procesamiento; la configuración omitida sigue pendiente técnicamente.
Una regla local se comporta distinto tras un push
Revisar el orden efectivo, la Rule ID, la resolución de objetos y NAT. Las reglas de Central están por encima de las locales. La solución no es otra regla Allow amplia, sino definir claramente la propiedad y el orden del bloque afectado.
Falla la importación de un firewall existente
Guardar el error y las Entities referenciadas. Después revisar referencias de usuarios no compatibles, interfaces locales y otras dependencias no importables. Si la causa no está clara, escalar a Sophos Support con los datos del task y el backup, en lugar de eliminar objetos productivos como prueba.
Rollback y operación
Se puede eliminar un firewall del grupo, pero las policies ya distribuidas desde Central permanecen en él. Por tanto, eliminarlo no es un rollback automático. Antes de borrar o sustituir reglas u objetos, revisar localmente los elementos documentados.
Para una operación fiable, cada cambio de grupo necesita responsable, referencia del task, prueba local y decisión de rollback. Los cambios amplios se prueban primero en un piloto o subgrupo. Audit Trail Logs y un backup actualizado siguen siendo necesarios con la administración de Central.
Lista de comprobación
- Firewall piloto y vía de recuperación de administración probados.
- Backup y configuración inicial guardados.
- Use Sophos default o Import existing configuration elegido conscientemente.
- Full Sync o Skip full sync coincide con el modelo de propiedad previsto.
- Objetos, ajustes, subgrupos y dependencias comprobados.
- Task Queue muestra el estado esperado por firewall.
- Orden, Rule IDs y tráfico real validados localmente.
- El rollback considera que las policies permanecen tras retirar el firewall del grupo.