Programar informes de Sophos Firewall y enviarlos por correo
Sophos Firewall puede enviar informes locales en PDF a diario o semanalmente. Para que el destinatario no reciba un archivo cualquiera, sino un análisis útil, primero se comprueba el informe manualmente y solo después se programa.
El procedimiento fiable es breve:
- Generar manualmente el informe deseado con el periodo y el filtro previstos.
- Guardar la selección como bookmark si es necesario.
- Crear una programación en Reports > Show report settings > Report scheduling.
- Comprobar la ruta de correo con Send test mail.
- Generar y enviar el informe inmediatamente con Generate now.
- Comprobar en el PDF recibido el contenido, el periodo, el idioma y los datos sensibles.
Send test mail y Generate now no comprueban lo mismo: el correo de prueba confirma el transporte de correo. Solo Generate now verifica además que el firewall puede generar el informe seleccionado y enviarlo como PDF.
⚠️ Los modelos XGS 87/87w y XGS 88/88w no admiten On-appliance Reporting. Para estos modelos o para una evaluación central de varios firewalls, puede utilizarse Sophos Central Firewall Reporting.
Comprobar los requisitos
Antes de crear la programación se aclaran cinco aspectos básicos:
- Los informes locales funcionan: En Reports, el periodo deseado ya contiene datos plausibles. Una programación no puede corregir la falta de logging ni una base de datos de informes vacía.
- El envío de correo funciona: El servidor de correo, la autenticación, TLS, el remitente y el destinatario están configurados en Administration > Notification settings. El procedimiento completo se describe en Configurar y probar notificaciones por correo en Sophos Firewall.
- La hora y la zona horaria son correctas: Una hora del sistema incorrecta dificulta seleccionar y comprobar el periodo. Configurar fecha, hora y NTP explica la configuración.
- Hay almacenamiento local disponible: Los datos de informes On-box se encuentran en
/var. Cuando se alcanza el umbral de parada, el firewall suspende el reporting. Revisar almacenamiento e informes en Sophos Firewall explica el estado, los umbrales de aviso y la conservación. - El destinatario y la finalidad están definidos: Un buzón funcional como
firewall-reports@example.netsuele ser mejor que una dirección personal. Necesita un responsable que revise realmente los informes.
Un PDF puede contener usuarios, direcciones IP, direcciones MAC, direcciones de correo, URLs y eventos de seguridad. Por eso conviene limitar los destinatarios, cifrar el transporte de correo y tener en cuenta la conservación en el buzón. Si se utiliza Data Anonymization para logs e informes, se debe comprobar en el PDF realmente recibido si los datos previstos están anonimizados.
Preparar el contenido del informe
En este ejemplo, un informe IPS semanal debe mostrar qué ataques se han detectado con mayor frecuencia. Los nombres y valores se adaptan al entorno propio.
- Abrir Reports > Network & threats > Intrusion attacks.
- Elegir el periodo deseado.
- Utilizar Filter para limitar la evaluación a sistemas, reglas o eventos relevantes si es necesario.
- Seleccionar Generate.
- Comprobar si el periodo, los hits y la ordenación responden a la pregunta prevista.
La finalidad técnica debe poder explicarse en una frase, por ejemplo: «El equipo de seguridad revisa cada lunes los hits IPS más frecuentes de la semana anterior». Esta afirmación ayuda a decidir qué informe, filtro y destinatario se necesitan realmente.
Guardar una selección recurrente como bookmark
Un bookmark resulta útil cuando se quiere programar una selección reutilizable con filtros en lugar de un grupo de informes completo.
- Abrir el informe ya preparado.
- Seleccionar Bookmark.
- Introducir un nombre descriptivo como
Weekly-IPS-Review. - Elegir un grupo de bookmarks adecuado y guardar.
Si no hay ningún grupo apropiado, se crea en Reports > Show report settings > Bookmark management > Add bookmark group. Un nombre como Weekly-IPS-Review describe mejor la finalidad y el ritmo que Report1.
Después de guardar, se vuelve a abrir el bookmark y se genera otra vez el informe. Así se comprueba que se reutiliza realmente la selección prevista. El periodo exacto del PDF posterior no debe deducirse solo del nombre, sino comprobarse en el PDF generado.
Crear la programación
- Abrir Reports > Show report settings > Report scheduling.
- Seleccionar Add.
- Elegir Report como tipo.
- Introducir los destinatarios en To email address. Las direcciones múltiples se separan mediante comas.
- En Report type, seleccionar un grupo de informes o el bookmark preparado.
- Si se ofrece, elegir la ordenación por Hits o Bytes de acuerdo con la finalidad.
- En Email frequency, seleccionar Daily o Weekly.
- Guardar.
El ejemplo utiliza estos valores:
- Destinatario:
firewall-reports@example.net - Report type: bookmark
Weekly-IPS-Review - Ordenación: Hits
- Frecuencia: Weekly
Estos valores no son un estándar general. Para un informe de ancho de banda puede ser más útil ordenar por Bytes, un informe operativo diario necesita Daily y otra sede puede requerir un destinatario o bookmark propio.
Los informes On-box programados se envían como PDF y contienen un máximo de 50 registros. Este límite se aplica al informe enviado por correo; no debe considerarse un archivo completo ni una exportación de todos los datos locales. Para varios firewalls, datos HA consolidados o evaluaciones centrales más largas, Sophos Central Firewall Reporting es la capa más adecuada.
Desde SFOS 21.5 MR1, un informe PDF programado utiliza el idioma de WebAdmin del administrador que creó la programación. Si el destinatario debe recibir el informe en alemán, la programación se crea desde una sesión de WebAdmin en alemán y se comprueba el resultado mediante Generate now.
Además de los informes normales, la programación también ofrece Security audit report y, si se ha configurado la integración, ConnectWise. El Security Audit Report está pensado especialmente para un análisis pasivo con Discover Mode, TAP y SPAN. Estos tipos cumplen otras funciones y no deben seleccionarse solo porque un informe normal esté vacío.
Comprobar el envío y el PDF
Después de guardar no se espera hasta la primera ejecución regular.
1. Comprobar el transporte con Send test mail
En la lista se selecciona la programación y se ejecuta Send test mail. Después se comprueba en el buzón de destino, el filtro antispam o el seguimiento del servidor de correo si el mensaje se ha aceptado y entregado.
Un correo de prueba correcto confirma SMTP, la autenticación y la entrega básica. Todavía no confirma que el informe seleccionado contenga datos ni que pueda generarse como un PDF correcto.
2. Comprobar la ruta completa con Generate now
A continuación se ejecuta Generate now. El firewall genera inmediatamente el informe programado y lo envía a los destinatarios configurados.
En el PDF recibido se comprueban:
- el firewall o la sede correctos;
- el grupo de informes o la selección de bookmark previstos;
- un periodo y marcas de tiempo plausibles;
- una ordenación y cantidad de datos útiles;
- el idioma esperado;
- la representación legible de tablas y gráficos;
- que no se expongan innecesariamente datos de usuarios, red o seguridad.
Solo entonces se observa la siguiente ejecución regular. La ayuda actual no describe con suficiente detalle la relación exacta entre hora de ejecución, zona horaria y periodo del informe como para asumirla de forma general. Por tanto, el informe generado es la prueba de funcionamiento.
Funcionamiento en un clúster HA
Los datos de informes locales no se sincronizan entre los nodos HA. Ambos nodos procesan los datos del tráfico que pasa por ellos. Si el informe de un nodo contiene datos, ese nodo puede enviar el mensaje programado. Por ello, en un clúster HA pueden llegar dos correos para la misma programación.
Esta entrega no es automáticamente un error. Primero se comparan el remitente, la identidad del appliance, el periodo y el contenido de ambos PDFs. Para una vista consolidada de ambos nodos, Central Reporting es más adecuado que dos informes locales por correo.
Después de un failover HA, la sustitución de un appliance o una actualización de firmware, se vuelve a comprobar Generate now. Así se detecta si una programación sigue visible, pero sus datos, idioma o entrega ya no cumplen las expectativas.
Delimitar errores de forma sistemática
Send test mail falla
El problema se encuentra entonces en la ruta de correo y todavía no en el contenido del informe. En Administration > Notification settings se comprueban DNS, ruta, puerto, autenticación, OAuth, TLS, certificado, remitente y destinatario. El seguimiento o la cuarentena del servidor de correo muestran si el mensaje se ha aceptado o rechazado.
No se debe crear repetidamente la programación. Primero debe llegar de forma fiable un correo de prueba. Los síntomas y las comprobaciones seguras se describen en el artículo sobre notificaciones por correo.
El correo de prueba llega, pero Generate now no entrega un informe
La ruta SMTP queda así confirmada en lo esencial. A continuación se comprueba:
- ¿Está seleccionado el grupo de informes o bookmark correcto en la programación?
- ¿Contiene datos el mismo informe cuando se ejecuta manualmente?
- ¿Está activo On-box Reporting y lo admite el modelo de appliance?
- ¿Está
/varpor debajo del umbral de parada de los informes? - ¿Están activos el logging y las funciones de protección necesarias para los datos esperados?
- ¿Aparece el mensaje en el seguimiento, spam o cuarentena del servidor de correo?
En Device Console, dos comandos de solo lectura muestran el estado On-box actual y los umbrales de almacenamiento de informes:
show on-box-reports
show report-disk-usage watermark
Los comandos no modifican nada. El diagnóstico de almacenamiento adicional y el significado de la salida se explican en Gestionar almacenamiento e informes.
El PDF está vacío, incompleto o se muestra incorrectamente
Primero se genera manualmente el mismo informe con el mismo periodo y filtro. Si la evaluación de WebAdmin ya está vacía, faltan datos de informes, logging o eventos coincidentes. Si solo el PDF contiene datos incorrectos o incompletos, se documentan la versión y el build de SFOS, el navegador, la programación, la hora de Generate now y un PDF de ejemplo.
SFOS 22.0 MR2 Build 546 corrige, entre otros, errores relacionados con un PDF vacío del dashboard de tráfico diario sin On-box Reporting y con tablas o gráficos mal representados en PDFs bajo demanda generados en Chrome. Un síntoma parecido en otro build no es automáticamente el mismo error. Antes de realizar cambios se comprueba el build exacto y se compara con un informe generado manualmente.
Para un análisis más profundo, se correlaciona la hora de la prueba con cschelper.log, reportdb.log, garner.log y, si es necesario, postgres.log. El acceso se describe en Sophos Firewall Troubleshooting: Services and Logs. Una sola entrada de log no es motivo suficiente para reiniciar servicios de reporting ni borrar datos de informes.
El Executive report con 1 month no puede descargarse como PDF
Para SFOS 22.0 MR1 Build 490, Sophos documenta en NC-182976 un problema estrictamente delimitado: en Reports > Dashboards > Executive report, la descarga del PDF puede fallar si se selecciona 1 month como periodo. Primero se comprueban el build exacto del firmware, el tipo de informe, el periodo y el formato de salida. Esto no significa automáticamente que otros informes PDF o los informes programados por correo también estén afectados.
En la descripción, Sophos menciona una descarga CSV con un periodo de un día, pero la columna separada Workaround de la KIL sigue indicando None. Por tanto, esta exportación es solo una comprobación alternativa limitada. No sustituye a un informe mensual completo ni confirma el informe mensual o la generación de PDF. Si también fallan otros informes, periodos o formatos, el problema es más amplio que NC-182976; en ese caso se documentan la hora y el navegador y se recopilan los logs indicados anteriormente, en lugar de reiniciar servicios de reporting o eliminar datos de informes.
La lista actual Known Issues solo muestra SFOS 23.0 EAP0 Build 253 en el campo Fix versions y anuncia además en la descripción una corrección para SFOS 22.0 MR3. A 10 de agosto de 2026, MR3 todavía no se ha publicado y, por tanto, no es una solución disponible. Si el mismo síntoma aparece en MR2 o en otro build, no se atribuye automáticamente a NC-182976, sino que se investiga con los datos recopilados.
El correo contiene solo 50 entradas
Este es el límite superior documentado para informes programados por correo. Los filtros y la finalidad se eligen de forma que los 50 registros más importantes respondan a la pregunta operativa concreta. Si se necesitan datos sin procesar completos, un historial más largo o evaluaciones de varios firewalls, resulta más adecuado un flujo de Central Reporting o SIEM.
El mismo informe llega dos veces
En un clúster HA, ambos nodos pueden enviar un mensaje si su informe local contiene datos. Se comparan el remitente, el appliance y el contenido antes de borrar una programación aparentemente duplicada. En un firewall independiente, en cambio, se comprueba si dos programaciones utilizan la misma selección de informe y el mismo destinatario.