Revisar Firewall Task Queue en Sophos Central
Cuando un cambio de Sophos Central no llega al firewall, se debe abrir primero:
My Products > Firewall Management > Tasks Queue
Hay dos vistas: Task Queue muestra las políticas de grupo y Firewall Task Queue, las operaciones de MDR y API. Una tarea completada correctamente confirma el procesamiento en Central, pero no necesariamente el efecto previsto en el firewall. Por eso, la revisión de la cola siempre debe ir seguida de una comprobación local.
Comprobación rápida de una tarea fallida
- Abrir la pestaña correspondiente y desplegar la tarea.
- Documentar el grupo o firewall afectado, el estado, la hora, la entidad y el mensaje de error.
- Para las políticas de grupo, comprobar la pertenencia al grupo y el estado de sincronización del firewall.
- Para las tareas de MDR/API, asociar Credential ID, Entity y Action al sistema que inició la operación.
- Comprobar en el firewall si el cambio está presente por completo o solo en parte.
- Para los cambios de configuración, revisar los Audit Trail Logs; para los problemas de tráfico, utilizar Log Viewer, Policy Test y Packet Capture.
- Decidir si se utiliza Retry, Skip o se abre un caso de soporte solo después de identificar la causa.
- Validar el efecto técnico con un caso de prueba adecuado.
Este procedimiento separa dos preguntas: ¿Central ha procesado la operación y funciona realmente el cambio en el firewall?
Diferencias entre Task Queue y Firewall Task Queue
Task Queue para políticas de grupo
Sophos Central crea una tarea cuando un administrador modifica una política de grupo del firewall. Se muestran Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity y Time. Status indica el progreso general y cuántos firewalls han recibido correctamente la política; al desplegar la tarea se muestran los firewalls afectados.
La marca de tiempo muestra inicialmente la creación o la última modificación de la política. Se actualiza durante la distribución y al final indica cuándo recibió la política el último firewall. Show History permite mostrar las tareas completadas u omitidas de firewalls o grupos que se hayan eliminado posteriormente.
Sophos Central elimina las tareas que permanecen en Pending durante tres semanas. Para un caso de soporte, se deben guardar a tiempo el número de tarea, el mensaje de error, los firewalls afectados y la hora.
Firewall Task Queue para operaciones de MDR y API
Firewall Task Queue muestra MDR Settings y MDR IOCs iniciados mediante Firewall Configuration API. La vista general los agrupa en Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful y Successful.
Una tarea desplegada muestra el firewall, el estado, Credential ID en Modified by, la entidad, la acción y la hora. Entre las acciones posibles se incluyen Add, Update y Delete. Credential ID ayuda a identificar el sistema que inició la operación.
Los estados individuales son Pending, In Progress, Success, Failed y Partial Success. Partial Success indica que solo se aplicó una parte de la operación, por ejemplo dos de tres indicadores de MDR. Se deben separar los elementos o firewalls procesados correctamente de aquellos en los que la operación ha fallado, corregir la causa, volver a ejecutar solo la operación afectada y comparar el resultado con la configuración local.
Las actualizaciones de firmware se programan y supervisan en Sophos Central desde My Products > Firewall Management > Firewalls. No forman parte de las dos vistas de cola descritas aquí.
Uso seguro de Retry, Skip y Force sync
Retry y Skip solo se aplican a las políticas de grupo de Task Queue. Sophos Central ofrece Retry para Failed, Skipped e Invalid license; Skip para Created, Pending, Invalid license y Failed.
- Retry: utilizar solo después de resolver la causa, como una interrupción de la conexión con Central, un conflicto de objetos o una asignación de licencia que ya se haya corregido.
- Skip: utilizar solo cuando esté claro qué cambio no se aplicará y cómo se comprobará después el firewall afectado.
- Esperar: cuando la tarea todavía se esté procesando y no haya un mensaje de error fiable.
- Caso de soporte: cuando el error se repita, afecte a varios firewalls de producción o no se pueda clasificar con seguridad.
⚠️ No se debe omitir una tarea fallida solo para vaciar la cola. Skip es una decisión operativa; el cambio omitido todavía debe comprobarse o implementarse por separado.
Si se ha añadido un firewall a un grupo con Skip full sync, su configuración local puede diferir de la política de grupo. Su estado se comprueba en My Products > Firewall Management > Firewalls. Si Sync & Management muestra Failed to apply a policy, se debe revisar la entrada correspondiente en Task Queue. Un Force sync aplica la configuración completa del grupo y, por tanto, solo debe iniciarse de forma deliberada. En un par HA, el enlace solo está disponible en el firewall activo.
Comprobar localmente la política de Central
En las reglas de firewall y NAT, Top y Bottom solo controlan el orden dentro de la política de Central. Las reglas distribuidas desde Central se insertan al principio de la lista de reglas locales del firewall. Por lo tanto, las reglas locales pueden dificultar la predicción del orden efectivo; Sophos recomienda crear las reglas de forma coherente a través de Central en los firewalls administrados de forma centralizada.
Después de una tarea completada correctamente, se debe comprobar lo siguiente en el firewall:
- ¿Está visible la regla, política, lista u objeto modificado?
- ¿Muestra Audit Trail el cambio de configuración esperado?
- ¿Coincide el tráfico de prueba con el Firewall Rule ID esperado y, para NAT, con el NAT Rule ID esperado?
- Para cambios web o TLS, ¿coinciden el cliente de prueba, el dominio de destino y los registros de Web y SSL/TLS Inspection?
- Para cambios de VPN u otras funciones, ¿funciona el caso de uso concreto con la asignación de usuario u objeto esperada?
- Para tareas de MDR/API, ¿se pueden ver localmente la entidad o los indicadores y coincide el resultado con Credential ID y el evento de registro esperado?
Para un registro de aceptación breve, bastan el estado de la tarea, el firewall afectado, la prueba local y una evidencia de registro o auditoría. Para cambios extensos, Sophos Firewall Config Studio también puede ayudar a comparar la configuración prevista con la real. Si no está claro qué registro corresponde, Solución de problemas de Sophos Firewall: servicios y registros proporciona la asignación.
Errores conocidos dependientes de la versión
La política de grupo permanece en Pending
NC-181175 describe un problema por el que un Group Policy Push de Sophos Central permanecía en Pending y no se aplicaba a los firewalls. Sophos lo corrigió en SFOS 22.0 MR2 Build 546. Con una versión 22.0 anterior y una tarea que permanezca en Pending, también se debe comprobar la versión del firmware.
XGS 88/w: Local TLS exclusion list
NC-177522 afecta a XGS 88/w con SFOS 21.5 MR2 Build 323 o 22.0 GA Build 411. Durante la sincronización de una política de Central, la edición de Local TLS exclusion list podía fallar con Failed to apply a policy porque no se podía actualizar un grupo de URL.
La solución temporal documentada consiste en omitir la transacción fallida para que las tareas posteriores puedan continuar. Después se deben comprobar la lista local de exclusiones TLS y las políticas relacionadas. La Known Issues List actual es contradictoria sobre el estado de la corrección: En Fix versions indica SFOS 22.0 MR1 Build 490, mientras que el texto de la solución temporal sigue anunciando una corrección en la próxima maintenance release. Por ello, antes de evaluar el problema, se deben consultar la entrada actual y las release notes.