Ir al contenido
Avanet

Synchronized Application Control: comprobar de forma segura problemas de base de datos

Si Synchronized Application Control deja de detectar aplicaciones nuevas, heartbeatd.log muestra errores o un firewall tiene muy poco espacio disponible después de una actualización, la base de datos interna de aplicaciones puede estar afectada. Sin embargo, este no es un caso para utilizar comandos generales de PostgreSQL procedentes de un foro o de una antigua nota de soporte.

Sophos Firewall gestiona estos datos internamente. Desde SFOS 20.0 MR1 limita las apariciones por aplicación y endpoint; SFOS 21.0 y las versiones posteriores ofrecen además una limpieza configurable según la antigüedad. Este artículo explica cómo definir la retención habitual, acotar un problema de forma segura y acompañar de manera controlada cualquier intervención necesaria de soporte.

Clasificar correctamente el problema

Synchronized Application Control utiliza información de los endpoints conectados al firewall mediante Security Heartbeat. De este modo, el firewall identifica aplicaciones que las firmas tradicionales no pueden clasificar de forma inequívoca y las muestra en Applications > Synchronized Application Control para su gestión.

No deben confundirse los siguientes conceptos:

  • Security Heartbeat transmite información sobre el estado y la seguridad entre el endpoint, el firewall y Sophos Fusion (antes Sophos Central).
  • Synchronized Application Control registra las aplicaciones y los endpoints conectados en los que se han detectado.
  • Missing heartbeat describe la ausencia del estado de un endpoint y puede gestionarse mediante comandos compatibles de Device Console.
  • Un problema de App ID o de base de datos afecta al almacenamiento interno de las aplicaciones detectadas y requiere un diagnóstico específico.

Por tanto, la ausencia del indicador de Heartbeat, un endpoint en rojo o una regla de firewall que no coincide no implican automáticamente un problema de base de datos. Para revisar primero la conexión entre el firewall y Sophos Fusion, consulte Conectar Sophos Firewall con Sophos Fusion.

Comprender la retención y la limpieza

Synchronized Application Control tiene dos reglas importantes de producto:

  • Synchronized Application Control admite hasta 15'000 aplicaciones.
  • Desde SFOS 20.0 MR1, el firewall solo conserva las cinco últimas apariciones de cada aplicación por endpoint.

Al migrar a SFOS 20.0 MR1 o una versión posterior, el firewall conserva las cinco apariciones más recientes y elimina automáticamente los datos de apariciones más antiguos. No obstante, Sophos advierte que esta limpieza de migración puede fallar si no hay suficiente espacio libre. En ese caso, se debe contactar con Sophos Support.

Por separado, SFOS puede eliminar las aplicaciones cuya última detección sea anterior al periodo de retención configurado. El firewall las comprueba a diario y elimina lotes de 100 aplicaciones cada cinco minutos. Las aplicaciones añadidas individualmente a las políticas de Application Filter también se eliminan de ellas.

Al migrar a SFOS 21.0 o una versión posterior con Synchronized Application Control activado, Clean up application database se activa con el periodo predeterminado de 12 meses. Si el periodo se había personalizado, se conserva ese valor. Al desactivar Synchronized Application Control, la limpieza también permanece desactivada.

Esta distinción es importante: la retención según la antigüedad se configura mediante la interfaz. El mantenimiento directo de la base de datos sigue sin ser una tarea administrativa habitual.

Configurar la limpieza periódica

El firewall debe estar registrado en Sophos Fusion y disponer de una suscripción válida de Web Protection. Sin ella se puede configurar Synchronized Application Control, pero no utilizarlo. Además, el dominio creado en el firewall debe coincidir con el dominio seleccionado en el endpoint.

  1. Abra System > Sophos Fusion y confirme que el firewall está registrado y Synchronized Application Control está activado.
  2. Active Clean up application database.
  3. Elija el periodo de retención. 12 meses es el valor predeterminado tras la migración y un punto de partida razonable si no existe una política específica. Un periodo más corto reduce antes las entradas obsoletas, pero también elimina antes de las políticas de Application Filter las aplicaciones añadidas individualmente.
  4. Guarde el ajuste y supervise el inventario durante las siguientes limpiezas diarias.

La limpieza es gradual de forma intencionada. Por tanto, que el recuento no cambie justo después de guardar no indica un error. Para comprobar el resultado, compare la detección visible más antigua y el número de aplicaciones antiguas antes y después de al menos una ejecución diaria; las aplicaciones nuevas deben seguir apareciendo.

⚠️ Desactivar la limpieza detiene futuras eliminaciones, pero no restaura las aplicaciones ni las asignaciones a filtros ya eliminadas. Una aplicación detectada vuelve a aparecer en la lista, pero debe añadirse de nuevo a una política de Application Filter si es necesario.

Diferenciar los síntomas habituales

Problema de almacenamiento después de una actualización o limpieza

Algunos indicios posibles son una partición con un nivel de ocupación muy alto, fallos en informes o servicios y una relación temporal con una actualización o una limpieza según la antigüedad que no avanza. Esto por sí solo no demuestra que Synchronized Application Control sea la causa.

Primero deben comprobarse los informes, registros de depuración, archivos de soporte, la cola de correo, la cuarentena y el tamaño del disco virtual. El procedimiento se describe en Comprobar el espacio de Sophos Firewall y gestionar los informes.

Rango de App ID agotado

Otro síntoma es un mensaje como el siguiente:

Cannot create ID for application, because appId range is exhausted.
Application will be ignored.

En este caso, el firewall puede seguir mostrando las aplicaciones existentes, pero deja de registrar correctamente aplicaciones nuevas. Este mensaje apunta a Synchronized Application Control, no a una base de datos general de informes o registros.

Una lista próxima al límite de producto de 15'000 aplicaciones indica un problema de capacidad de Synchronized Application Control. Una partición llena es, en cambio, un problema de almacenamiento distinto. Ambos síntomas pueden aparecer a la vez, pero ninguno demuestra la causa del otro, por lo que deben investigarse por separado.

Security Heartbeat no funciona

Si los endpoints no comunican su estado de Heartbeat o las reglas con condiciones de Heartbeat no funcionan como se espera, primero deben comprobarse el registro en Sophos Fusion, la comunicación del endpoint, las zonas afectadas y la regla de firewall. Una limpieza directa de la base de datos no es el procedimiento adecuado para este problema.

Diagnóstico antes de abrir el caso de soporte

1. Documentar el firmware y el contexto

Las notas del caso deben incluir los siguientes datos:

  • modelo del firewall, número de serie y versión completa de SFOS, incluido el build
  • Standalone, HA Primary o HA Auxiliary
  • fecha de la última actualización y versión anterior de SFOS
  • momento desde el que el problema es visible
  • servicios afectados e impacto concreto

En HA debe quedar claro en qué nodo se produce el síntoma. Los registros locales y el uso del almacenamiento pueden diferir entre Primary y Auxiliary.

2. Comprobar la vista de aplicaciones

En Applications > Synchronized Application Control, compruebe lo siguiente:

  • ¿Se siguen detectando aplicaciones nuevas?
  • ¿Está la lista cerca del límite de 15'000 aplicaciones?
  • ¿El problema solo afecta a las aplicaciones nuevas o también a las entradas existentes?
  • ¿Se pueden buscar, abrir y gestionar las aplicaciones?
  • ¿Las aplicaciones eliminadas vuelven a crearse correctamente cuando se detectan de nuevo?

Eliminar aplicaciones individuales desde la interfaz es una función compatible, pero también las elimina de Application Filters. Si el firewall vuelve a detectar la aplicación, esta reaparece. Por tanto, esta función de la interfaz no constituye una reparación de la base de datos.

3. Comprobar por separado el estado del almacenamiento

El uso del almacenamiento debe documentarse antes de adoptar otras medidas. Es importante registrar la partición afectada y su evolución temporal, no solo un porcentaje aislado.

Si al mismo tiempo se eliminan informes, registros o archivos de soporte, posteriormente ya no será posible determinar qué medida solucionó realmente el problema. Por ello, primero deben conservarse las pruebas y después aplicarse un solo cambio cada vez.

4. Guardar los registros y el informe de troubleshooting

Para Synchronized Application Control y Security Heartbeat, heartbeatd.log es especialmente relevante. También deben guardarse la hora exacta del error y un informe de troubleshooting.

Los archivos y métodos de recopilación adecuados se describen en Troubleshooting de Sophos Firewall: servicios y registros y Guardar registros de Sophos Firewall para análisis externo.

No utilizar comandos públicos para la base de datos

En Internet circulan distintos comandos psql, DELETE, VACUUM FULL y de reinicio de servicios para versiones antiguas de SFOS y diferentes problemas de Heartbeat. Estos procedimientos no son intercambiables:

  • Un VACUUM FULL libera espacio de una tabla, pero no elimina automáticamente la causa de su crecimiento.
  • Un DELETE puede modificar las asociaciones de aplicaciones, endpoints o usuarios autenticados actualmente.
  • Las tablas y los procedimientos de soporte pueden variar entre versiones de SFOS.
  • En HA, el procedimiento también depende del nodo, del estado de sincronización y de las instrucciones de soporte.

⚠️ No deben realizarse cambios directos en la base de datos PostgreSQL interna sin instrucciones actuales y específicas para el caso por parte de Sophos Support. Una copia de seguridad de la configuración es importante, pero no permite restaurar completamente la base de datos interna.

Tampoco deben reutilizarse sin comprobar los comandos de un ticket anterior en otro firewall, firmware o rol de HA. Las instrucciones exactas deben constar en el caso de soporte actual e indicar el nodo afectado y el resultado esperado.

Preparar completamente el caso de soporte

Un caso bien preparado acelera el análisis y evita preguntas adicionales. Debe incluir:

  • versión completa de SFOS y modelo del firewall
  • número de serie y rol de HA del nodo afectado
  • hora y texto exacto del mensaje de error
  • captura de pantalla de Applications > Synchronized Application Control
  • uso del almacenamiento antes de cualquier limpieza propia
  • heartbeatd.log e informe de troubleshooting del periodo correspondiente
  • fecha y ruta de la última actualización de firmware
  • descripción de si faltan aplicaciones nuevas, hay poco espacio disponible o se producen ambos problemas

Antes de una intervención de soporte debe existir una copia de seguridad actual de la configuración del firewall. El procedimiento para abrir el caso se describe en Abrir un ticket de soporte de Sophos.

Si soporte ordena una intervención en la base de datos, el cambio debe registrar el número de ticket, los comandos autorizados, el nodo de destino, la ventana de mantenimiento, la salida esperada y los criterios de interrupción. Los mensajes de error distintos de los esperados deben documentarse y comunicarse, en lugar de seguir experimentando con comandos similares.

Comprobaciones después de la medida de soporte

Después de aplicar la medida autorizada, no solo importan el espacio libre o la ejecución satisfactoria de un comando. Debe comprobarse todo el flujo funcional:

  1. Abra Applications > Synchronized Application Control y compruebe las entradas existentes.
  2. Inicie en un endpoint de prueba una aplicación nueva que no se haya detectado anteriormente.
  3. Compruebe si la aplicación aparece y se puede gestionar.
  4. Revise el estado de Security Heartbeat del endpoint de prueba.
  5. Pruebe las reglas de firewall con condiciones de Heartbeat o Application Control.
  6. Compruebe si heartbeatd.log contiene errores nuevos durante el periodo de prueba.
  7. Supervise el uso del almacenamiento durante varias horas o días.

Si el error o el crecimiento reaparecen rápidamente, la limpieza solo ha proporcionado un alivio temporal. Sophos Support necesitará entonces la nueva evolución temporal, registros actuales e información sobre la acción tras la cual reapareció el problema.

FAQ

¿Debe limpiarse periódicamente la base de datos de Synchronized Application Control?

Sí, pero únicamente mediante Clean up application database en System > Sophos Fusion. Desde SFOS 21.0, esta limpieza compatible según la antigüedad se establece en 12 meses tras una migración si Synchronized Application Control está activado. El mantenimiento directo de PostgreSQL sigue siendo una tarea para soporte.

¿Qué significa appId range is exhausted?

El firewall no puede crear una nueva ID interna para una aplicación detectada y la ignora. Este problema pertenece a Synchronized Application Control y debe comprobarse mediante la vista de aplicaciones, heartbeatd.log, la versión del firmware y soporte.

¿Se pueden utilizar comandos psql antiguos de Sophos Community?

No sin la autorización actual de Sophos Support. Los comandos públicos pueden estar destinados a otra versión de SFOS, otro problema u otro nodo de HA y modificar asociaciones de aplicaciones, endpoints o usuarios.

¿Es suficiente una copia de seguridad de la configuración como vía de retorno?

No. Una copia de seguridad de la configuración es importante antes del mantenimiento, pero no permite restaurar completamente los cambios directos en la base de datos PostgreSQL interna. Por ello, el método de recuperación debe formar parte de las instrucciones de soporte.