Ir al contenido
Avanet

Configurar un acceso de soporte de Avanet en Sophos Firewall

Para un caso de soporte, Avanet puede necesitar acceso directo temporal a la consola WebAdmin de un Sophos Firewall. Este acceso solo es seguro si se limita a una fuente de soporte conocida, al servicio necesario y a un periodo claramente definido. Las autorizaciones globales de WAN para HTTPS y SSH permanecen desactivadas; el acceso se concede mediante una Local service ACL exception rule específica.

En muchos casos basta con compartir la pantalla o utilizar un acceso de partner existente y controlado. Solo tiene sentido crear un acceso WAN directo nuevo cuando Avanet deba realizar el análisis o los cambios de forma autónoma. SSH se añade únicamente si se necesita Device Console, Advanced Shell o acceder a archivos de registro.

Los fundamentos técnicos se explican en Device Access y Local Service ACL en Sophos Firewall. Antes de efectuar cambios también debe existir una copia de seguridad actual de Sophos Firewall.

Importante: El acceso de soporte proporciona acceso administrativo al firewall. El usuario, la regla ACL y la clave SSH deben desactivarse o eliminarse después del caso si no se ha acordado un acceso permanente.

Definir el acceso y el periodo

Antes de configurar el acceso, se documenta en el ticket:

  • qué trabajos puede realizar Avanet,
  • si basta WebAdmin o también se necesita SSH,
  • cuándo comienza y termina el acceso,
  • qué fuente de soporte de Avanet se utilizará,
  • quién autoriza el acceso y supervisa su retirada.

No debe añadirse una segunda cuenta permanente si ya existe un acceso de Avanet o de partner. En ese caso se revisan el perfil, MFA, la limitación de origen y el estado de la cuenta existente. Para realizar un análisis conjunto sin inicio de sesión directo, compartir la pantalla suele ser la opción de menor riesgo.

Configurar el usuario de WebAdmin

El usuario local avanet está destinado exclusivamente a la consola WebAdmin. Utilizar un usuario propio permite atribuir mejor los cambios en el Audit Trail que compartir el administrador predeterminado.

  1. Abrir Authentication > Users.
  2. Seleccionar Add.
  3. Introducir el nombre de usuario y el nombre para mostrar.
  4. Establecer User type en Administrator.
  5. Seleccionar un Profile adecuado.
  6. Introducir una contraseña segura y exclusiva para este acceso, así como la dirección de correo electrónico.
Añadir un usuario en Sophos Firewall
El usuario administrador temporal para el caso de soporte se crea en Authentication > Users.
Introducir los datos del usuario para el soporte de Avanet en Sophos Firewall
El usuario de soporte debe tener un nombre inequívoco y una contraseña segura, y debe revisarse de nuevo al finalizar el caso.

Los valores habituales son Username avanet, Name Avanet y Email support@avanet.local. El perfil Administrator concede acceso completo a WebAdmin y CLI. Solo se utiliza si el caso de soporte requiere realmente estos permisos. Para tareas claramente delimitadas, es preferible crear en Profiles > Device access un perfil propio con los permisos Read-only o Read-write necesarios.

En Administrator advanced settings hay disponibles dos limitaciones adicionales:

  • Schedule for device access: solo permite iniciar sesión en la consola WebAdmin durante el horario seleccionado.
  • Login restriction for device access: solo permite iniciar sesión desde direcciones IPv4 seleccionadas o desde un rango IPv4.

Si se conoce la IP fija de soporte, también debe introducirse en Login restriction for device access. De este modo, Local Service ACL limita la accesibilidad de la consola y la restricción del usuario limita adicionalmente el inicio de sesión de esta cuenta. Guardar con Save.

Probar previamente la contraseña y MFA

La contraseña se transmite a través de un canal seguro acordado y no se guarda de forma permanente en un correo electrónico ni en el texto del ticket. Si se utiliza MFA para administradores, antes de la cita de soporte se aclaran la configuración del token, su entrega y la responsabilidad del restablecimiento. Una breve prueba de inicio de sesión evita que la ventana de mantenimiento comience con problemas de contraseña, permisos o MFA.

Limitar la fuente de soporte y Local Service ACL

Crear un host FQDN para support.avanet.com

Local Service ACL admite hosts FQDN como fuente. Así, cuando se modifica de forma controlada la IP de salida de Avanet, no es necesario adaptar manualmente cada firewall. El firewall utiliza las direcciones resueltas mediante DNS hasta que caduca el TTL de DNS. Las Local Service ACL Exception Rules no admiten FQDN comodín.

  1. Abrir Hosts and services > FQDN host.
  2. Seleccionar Add.
  3. Establecer Name y FQDN en support.avanet.com.
  4. Guardar con Save.
Añadir un host FQDN en Sophos Firewall
El objeto FQDN se utilizará posteriormente como fuente en la Local Service ACL Exception Rule.
Añadir el host FQDN support.avanet.com en Sophos Firewall
El nombre de host support.avanet.com limita el acceso de soporte a la fuente de soporte de Avanet acordada.

Antes de continuar, se comprueba que support.avanet.com resuelva a la IP pública de soporte indicada en el ticket. Si la IP de salida real no coincide con el resultado de DNS, la ACL denegará correctamente el acceso.

Crear una Local Service ACL Exception Rule

HTTPS y SSH son servicios locales del firewall. Las reglas de firewall normales no controlan este tráfico. Por este motivo, el acceso se configura en Administration > Device access.

  1. Abrir Administration > Device access.
  2. En la sección Local service ACL, comprobar que HTTPS y SSH no estén activados globalmente para WAN.
  3. Desplazarse hasta la sección Local service ACL exception rule y seleccionar Add.
  4. Crear la regla con los siguientes valores.
Permisos de Device Access en Sophos Firewall
En Administration > Device access se controla qué servicios locales del firewall son accesibles desde cada zona.
Local Service ACL Exception Rule de Sophos Firewall para el soporte de Avanet
La Local Service ACL Exception Rule permite el servicio necesario únicamente para la fuente de soporte de Avanet acordada.
  • Rule name: Avanet-Support
  • Rule position: Top
  • Description: número de ticket, finalidad y fecha de finalización prevista
  • IP version: IPv4
  • Source zone: WAN
  • Source Network / Host: objeto FQDN support.avanet.com
  • Destination host: dirección pública del firewall o Any si debe ser accesible a través de varias direcciones WAN válidas
  • Services: HTTPS; SSH solo si se ha confirmado que es necesario; Ping/Ping6 únicamente para un diagnóstico concreto
  • Action: Accept

Guardar con Save. La posición Top garantiza que esta autorización específica se evalúe antes que una regla de denegación que se solape. Aun así, deben revisarse las Exception Rules existentes: una regla Accept más amplia situada por encima o una zona de origen incorrecta puede alterar el modelo de seguridad previsto.

No utilizar: Any ni 0.0.0.0 como Source. Sophos impide por un buen motivo habilitar globalmente la consola WebAdmin desde WAN. Tampoco debe activarse la casilla WAN para HTTPS o SSH en este procedimiento.

Añadir SSH solo cuando sea necesario

SSH ofrece acceso a Device Console y Advanced Shell, por lo que su alcance es mucho mayor que el de un perfil restringido de WebAdmin. Por este motivo, en muchos casos de soporte Services se limita a HTTPS.

Añadir una clave pública para el acceso SSH en Sophos Firewall
La clave pública debe añadirse en Public key authentication for admin, no en el usuario de WebAdmin avanet.

El usuario avanet no puede utilizarse para SSH. Sophos Firewall solo acepta el usuario predeterminado admin para CLI. Por tanto, la clave pública no se guarda en el usuario avanet, sino globalmente en Public key authentication for admin.

  1. Abrir Administration.
  2. Seleccionar Device access.
  3. Desplazarse hasta la sección Public key authentication for admin.
  4. Activar Enable authentication.
  5. Pegar en Authorized keys la clave pública confirmada para el caso actual y añadirla con el símbolo más.
  6. Seleccionar Apply.

Solo el administrador predeterminado puede añadir o eliminar claves SSH; Apply no aparece cuando se utiliza un administrador personalizado. Sophos admite claves RSA de 2048 bits o más y determinadas claves DSA y ECDSA, pero no ED25519. Para una clave de soporte nueva debe utilizarse un algoritmo moderno, suficientemente robusto y compatible con el cliente SSH empleado.

Una clave pública tiene, por ejemplo, esta estructura:

ssh-rsa <base64-public-key> avanet-support-<ticket>

La clave privada permanece en poder del técnico de soporte y nunca se guarda en el firewall. Al finalizar el caso de soporte, se elimina la clave pública específica del caso y se retira SSH de la Exception Rule, salvo que se haya acordado un acceso permanente. El procedimiento práctico de inicio de sesión se explica en Conectar Sophos Firewall mediante SSH.

Probar el acceso y localizar errores

Un inicio de sesión correcto desde la fuente permitida no basta para validar la configuración. También debe comprobarse que el acceso siga bloqueado desde otra fuente de Internet.

  1. Abrir WebAdmin desde la fuente de soporte de Avanet acordada y a través del puerto de administración configurado. El puerto predeterminado es TCP 4444, pero puede haberse cambiado en Administration > Admin and user settings.
  2. Iniciar sesión con avanet y comprobar que el perfil seleccionado permite acceder a los menús necesarios.
  3. Utilizar una segunda fuente de Internet no autorizada. La consola WebAdmin no debe ser accesible desde ella.
  4. Si se ha habilitado SSH, probar el inicio de sesión como admin con la clave privada específica del caso. Para esta prueba no se necesita SSH mediante contraseña.
  5. Comprobar los eventos de autenticación en Log viewer. Los cambios de configuración también se revisan en el Audit Trail.
  6. Documentar en el ticket el resultado de las pruebas y la hora de finalización del acceso.

Si WebAdmin no es accesible

La comprobación comienza en la fuente y avanza hasta el firewall:

  • ¿support.avanet.com resuelve a la IP pública de salida real?
  • ¿El acceso llega realmente desde la zona seleccionada en Source zone?
  • ¿La dirección WAN utilizada coincide con Destination host?
  • ¿La Exception Rule está en Top e incluye HTTPS?
  • ¿Se está utilizando el puerto correcto de WebAdmin?
  • ¿Un router del proveedor, un dispositivo NAT situado delante o una ACL upstream bloquean el acceso?
  • ¿Login restriction for device access permite la conexión TCP, pero impide el inicio de sesión del usuario?

Para resolver problemas no se activan las casillas WAN globales de HTTPS o SSH. Si la Exception Rule es correcta, no son necesarias para este acceso específico.

Si falla el inicio de sesión

Si la consola es accesible, pero no es posible iniciar sesión, se revisan el estado del usuario, la contraseña, MFA, el perfil, Schedule for device access, Login restriction for device access y los ajustes globales de bloqueo de inicio de sesión en Administration > Admin and user settings. Después de varios intentos fallidos, Sophos Firewall puede bloquear temporalmente la IP de origen para todos los servicios de inicio de sesión.

Retirar el acceso de forma controlada

Una vez finalizado el caso de soporte, se revisan por separado los cambios acordados y el propio acceso:

  1. Comprobar en Audit Trail qué cambios de configuración se realizaron con avanet.
  2. Para cambios importantes en el conjunto de reglas, Sophos Firewall Config Studio puede ayudar a comparar el antes y el después.
  3. Desactivar o eliminar el usuario avanet si no se ha acordado un acceso permanente de partner.
  4. Desactivar o eliminar la Local Service ACL Exception Rule.
  5. Eliminar la clave pública SSH específica del caso.
  6. Comprobar desde la fuente de soporte anterior que WebAdmin y SSH ya no sean accesibles.

Un acceso de partner que se conserve de forma deliberada sigue necesitando MFA, una fuente estrictamente limitada, una persona responsable y una revisión periódica. Un ticket inactivo no justifica mantener abierto de forma permanente el acceso de administración.

Preguntas frecuentes

¿Es necesario activar SSH para el acceso de soporte de Avanet?

No. Para muchos casos de soporte basta con HTTPS/WebAdmin. SSH solo se añade a la Exception Rule cuando realmente se necesita Device Console, Advanced Shell o acceder a archivos de registro.

¿Puede Avanet iniciar sesión por SSH con el usuario avanet?

No. Sophos Firewall solo acepta el usuario predeterminado admin para SSH. El usuario avanet está destinado a WebAdmin; su perfil de administrador no lo convierte en un usuario SSH independiente.

¿Qué ocurre si cambia la dirección IP asociada a support.avanet.com?

El firewall actualiza la asignación del host FQDN de acuerdo con el TTL de DNS. Hasta que caduque la entrada de caché anterior, es posible que una nueva IP de salida todavía no coincida con la ACL. Por este motivo, antes de la cita de soporte se comparan el resultado de DNS y la IP de salida real.

¿Debe establecerse Source en Any en la Local Service ACL?

No. Para el acceso a WebAdmin desde WAN no se permiten Any ni 0.0.0.0. Debe utilizarse un host FQDN concreto, un host IP o un objeto de red con un alcance reducido.

¿Qué servicios deben habilitarse para el acceso de soporte?

Normalmente basta con HTTPS. SSH solo se añade para trabajos mediante CLI. Ping/Ping6 es opcional para un diagnóstico concreto y no debe formar parte automáticamente de una autorización permanente.

¿Debe utilizar MFA el usuario temporal de Avanet?

Sí, si en el entorno se utiliza MFA para administradores. Si MFA no resulta viable para un caso de soporte concreto, deben limitarse con especial rigor la fuente, el horario, Login restriction for device access, la entrega de la contraseña y la retirada del acceso.