Ir al contenido
Avanet

Uso de Sophos Firewall Config Studio

Sophos Firewall Config Studio es el sucesor de Configuration Viewer basado en navegador. La herramienta crea informes a partir de un archivo Entities.xml, compara dos o más versiones de configuración y prepara cambios o migraciones. El procesamiento se realiza localmente en el navegador; la configuración no se carga en Sophos.

Config Studio resulta especialmente útil para revisiones, comparaciones antes y después de cambios o actualizaciones de firmware y la preparación de cambios importantes en el conjunto de reglas. Sin embargo, no sustituye una copia de seguridad para restauración ni pruebas funcionales reales. Para un problema de tráfico actual son más directos Log Viewer, Policy Test en el firewall y Packet Capture.

El vídeo muestra el flujo básico de informe, comparación y editor en Sophos Firewall Config Studio.

Exportar y proteger Entities.xml

Config Studio no compara copias de seguridad cifradas para restauración. Antes de un cambio en producción se necesitan dos tipos de archivo distintos: una copia de seguridad completa como vía de recuperación y exportaciones Entities.xml para Config Studio.

  1. En Backup & firmware > Backup & restore, crear una copia de seguridad actual para restauración y guardarla de forma segura.
  2. Abrir Backup & firmware > Import export.
  3. Seleccionar Full configuration para un informe completo o Selective configuration para módulos concretos. En una exportación selectiva, activar Include dependent entity si es necesario.
  4. Descargar la exportación. Si SFOS entrega un archivo .tar, extraerlo y utilizar el archivo Entities.xml que contiene.
  5. Exportar un segundo Entities.xml después del cambio.

Si el archivo pudiera volver a importarse posteriormente en un firewall, no hay que cambiar su nombre. Unos nombres de carpeta claros evitan confusiones, por ejemplo:

firewall-sede-antes-del-cambio-2026-07-16/Entities.xml
firewall-sede-despues-del-cambio-2026-07-16/Entities.xml

⚠️ Importante: Entities.xml y las copias de seguridad para restauración contienen información sensible sobre la estructura de red, reglas, objetos, VPN y servicios. Deben procesarse únicamente en un dispositivo de administración de confianza, no compartirse mediante almacenamiento personal en la nube, mensajería o listas de correo no controladas y, posteriormente, archivarse o eliminarse de forma segura.

Crear o restaurar una copia de seguridad de Sophos Firewall explica cómo se relacionan las copias de seguridad, Secure Storage Master Key, la compatibilidad de restauración y la asignación de interfaces.

Revisar una configuración como informe

  1. Abrir Configuration report en Config Studio.
  2. Cargar el archivo Entities.xml.
  3. Seleccionar un módulo o utilizar Global search para buscar directamente reglas, objetos y sus ubicaciones.
  4. Utilizar Policy test para comprobar qué reglas y rutas coinciden con una fuente y un destino determinados.
  5. Utilizar Usage reference para consultar dónde se usa un objeto y Analyze para comprobar reglas y objetos duplicados o eclipsados.
  6. Documentar la versión revisada con Download as HTML.

Desde Config Studio 2.6, el informe muestra directamente los valores de objetos referenciados en las reglas de firewall, NAT y TLS. Esto permite reconocer con mayor rapidez qué hay detrás del nombre de un objeto y a qué otras reglas afecta un cambio.

En una revisión son especialmente relevantes las fuentes, destinos o servicios demasiado amplios, las reglas NAT, VPN o WAF antiguas, los objetos duplicados y las funciones de seguridad activadas de forma consciente. El acceso administrativo también debe revisarse en Device Access, ya que las reglas normales de firewall no controlan el acceso a WebAdmin, SSH, User Portal o VPN Portal.

Policy Test en Config Studio evalúa la configuración exportada, no el flujo de paquetes actual. Por tanto, los resultados llamativos de Analyze deben confirmarse en WebAdmin y, si es necesario, mediante pruebas de conexión reales.

Comparar varias configuraciones

Config Studio 2.6 puede comparar dos o más archivos Entities.xml como una línea temporal. Los archivos se ordenan por su fecha de modificación.

  1. Abrir Compare configurations y cargar los archivos exportados.
  2. Utilizar el filtro de módulos para seleccionar únicamente las áreas afectadas.
  3. Desplegar las categorías Removed, Modified y Added.
  4. Revisar las diferencias esperadas e inesperadas.
  5. Guardar el resultado con Export HTML.

Para un cambio sencillo bastan las exportaciones inmediatamente anterior y posterior. También son útiles las comparaciones antes y después de una actualización de firmware, una migración de hardware o una incidencia, así como el contraste con una configuración de referencia. Varias versiones permiten identificar cuándo apareció un cambio por primera vez.

Durante la revisión, clasificar brevemente las diferencias:

  • Planificada: Compararla con el objetivo y la solicitud de cambio.
  • Del sistema: Comprobar cambios de firmware, certificados o referencias internas.
  • Inesperada: Identificar la cuenta de administrador y la hora mediante Audit Trail o, si es necesario, configuration-audit.log.
  • Ausente: Comprobar si el cambio se guardó, sincronizó o importó.
  • Eliminada: Comprobar las dependencias en reglas, NAT, VPN, WAF y Device Access.

Config Studio muestra qué es diferente entre las versiones. Audit Trail responde quién realizó el cambio y cuándo.

Preparar cambios y plantillas

En Configuration editor se puede importar un archivo Entities.xml y elegir Keep all configurations o Keep only editable configurations. Según el módulo, se pueden añadir entradas con Add o Bulk add. Config Studio 2.6 también puede combinar una configuración base con plantillas de Sophos o del sector.

Después de editar, Preview ofrece los formatos Import XML, API Request y cURL. Download genera XML o un archivo TAR para importarlo en el firewall.

⚠️ Comprobar antes de aplicar: No importar ni ejecutar nunca en un firewall de producción una salida del editor sin revisarla. Especialmente con NAT, VPN, interfaces, Device Access, Authentication y HA, deben ser correctos los objetos dependientes, nombres de destino, zonas y servicios. El cambio requiere una copia de seguridad actual, una ventana de mantenimiento, una vía de recuperación y pruebas funcionales posteriores.

La relación entre Entities.xml, archivos auxiliares, Secure Storage Master Key y efecto de merge en un import manual de WebAdmin se explica en exportar e importar selectivamente la configuración.

Para salidas API o curl, comprobar también la cuenta API, la IP de origen y los permisos. La configuración segura se explica en Proteger el acceso XML API de Sophos Firewall. Después de aplicar el cambio, revisar los servicios afectados, Log Viewer y una nueva comparación de configuración.

Comprobar migraciones y cambios de hardware

En Migrate to Sophos Firewall, Config Studio convierte configuraciones de Sophos UTM, SonicWall, FortiGate y Palo Alto Networks. El informe de resultados indica qué elementos se convierten por completo o parcialmente, cuáles requieren intervención manual y cuáles no se admiten; Config Studio 2.6 añade además una tasa de conversión y las tareas posteriores recomendadas.

Un porcentaje no sustituye una validación. Antes de importar hay que revisar las entradas no migradas, así como zonas, interfaces, reglas y objetos dependientes. Después se deben validar mediante pruebas reales, como mínimo, VPN, NAT, WAF, enrutamiento, DHCP, DNS, HA y el acceso administrativo.

Para SFOS 20.0 MR2 y versiones posteriores, la vista integrada Backup-restore compatibility ayuda a comprobar previamente los modelos de destino XG y XGS. Muestra los diseños de puertos, así como los módulos Flexi Port, transceptores y estándares de puerto compatibles. Para el proceso completo siguen siendo determinantes el artículo sobre copias de seguridad y restauración, la comparación entre XG y XGS y, para clústeres, las variantes de HA.

Las novedades de la versión sobre Multi-File-Diff, plantillas y Migration Insights se resumen en Sophos Firewall Config Studio 2.6.

Resolución de problemas

Config Studio no carga la exportación

Comprobar que realmente se utiliza Entities.xml de Backup & firmware > Import export. Un archivo .backup de Backup & restore es incorrecto; un archivo .tar descargado debe extraerse primero. Si también falla una exportación nueva y sin modificar, recargar el navegador y desactivar temporalmente las extensiones que bloqueen el procesamiento de archivos locales o JavaScript.

El diff contiene demasiados cambios

Comprobar primero el orden y la fecha de modificación de los archivos y, después, filtrar por los módulos afectados o crear exportaciones más pequeñas con Selective configuration. Las actualizaciones de firmware o migraciones pueden producir diferencias del sistema; lo importante son las reglas, NAT, interfaces, VPN, certificados, Authentication, Hosts and services y Device Access.

No se puede aplicar la salida del editor

No improvisar en el sistema de producción. Volver a comprobar la configuración de origen, los objetos dependientes, nombres, zonas, interfaces y servicios. Para importar un archivo, utilizar el archivo TAR generado; para API o curl, comprobar además la cuenta, la IP de origen y los permisos. Repetir la prueba solo cuando exista una copia de seguridad y esté clara la vía de recuperación.