Synchronized Application Control: comprobar de forma segura problemas de base de datos
Si Synchronized Application Control deja de detectar aplicaciones nuevas, heartbeatd.log muestra errores o un firewall tiene muy poco espacio disponible después de una actualización, la base de datos interna de aplicaciones puede estar afectada. Sin embargo, este no es un caso para utilizar comandos generales de PostgreSQL procedentes de un foro o de una antigua nota de soporte.
Sophos Firewall gestiona estos datos internamente. Desde SFOS 20.0 MR1 limita las apariciones por aplicación y endpoint; SFOS 21.0 y las versiones posteriores ofrecen además una limpieza configurable según la antigüedad. Este artículo explica cómo definir la retención habitual, acotar un problema de forma segura y acompañar de manera controlada cualquier intervención necesaria de soporte.
Clasificar correctamente el problema
Synchronized Application Control utiliza información de los endpoints conectados al firewall mediante Security Heartbeat. De este modo, el firewall identifica aplicaciones que las firmas tradicionales no pueden clasificar de forma inequívoca y las muestra en Applications > Synchronized Application Control para su gestión.
No deben confundirse los siguientes conceptos:
- Security Heartbeat transmite información sobre el estado y la seguridad entre el endpoint, el firewall y Sophos Fusion (antes Sophos Central).
- Synchronized Application Control registra las aplicaciones y los endpoints conectados en los que se han detectado.
- Missing heartbeat describe la ausencia del estado de un endpoint y puede gestionarse mediante comandos compatibles de Device Console.
- Un problema de App ID o de base de datos afecta al almacenamiento interno de las aplicaciones detectadas y requiere un diagnóstico específico.
Por tanto, la ausencia del indicador de Heartbeat, un endpoint en rojo o una regla de firewall que no coincide no implican automáticamente un problema de base de datos. Para revisar primero la conexión entre el firewall y Sophos Fusion, consulte Conectar Sophos Firewall con Sophos Fusion.
Comprender la retención y la limpieza
Synchronized Application Control tiene dos reglas importantes de producto:
- Synchronized Application Control admite hasta 15'000 aplicaciones.
- Desde SFOS 20.0 MR1, el firewall solo conserva las cinco últimas apariciones de cada aplicación por endpoint.
Al migrar a SFOS 20.0 MR1 o una versión posterior, el firewall conserva las cinco apariciones más recientes y elimina automáticamente los datos de apariciones más antiguos. No obstante, Sophos advierte que esta limpieza de migración puede fallar si no hay suficiente espacio libre. En ese caso, se debe contactar con Sophos Support.
Por separado, SFOS puede eliminar las aplicaciones cuya última detección sea anterior al periodo de retención configurado. El firewall las comprueba a diario y elimina lotes de 100 aplicaciones cada cinco minutos. Las aplicaciones añadidas individualmente a las políticas de Application Filter también se eliminan de ellas.
Al migrar a SFOS 21.0 o una versión posterior con Synchronized Application Control activado, Clean up application database se activa con el periodo predeterminado de 12 meses. Si el periodo se había personalizado, se conserva ese valor. Al desactivar Synchronized Application Control, la limpieza también permanece desactivada.
Esta distinción es importante: la retención según la antigüedad se configura mediante la interfaz. El mantenimiento directo de la base de datos sigue sin ser una tarea administrativa habitual.
Configurar la limpieza periódica
El firewall debe estar registrado en Sophos Fusion y disponer de una suscripción válida de Web Protection. Sin ella se puede configurar Synchronized Application Control, pero no utilizarlo. Además, el dominio creado en el firewall debe coincidir con el dominio seleccionado en el endpoint.
- Abra System > Sophos Fusion y confirme que el firewall está registrado y Synchronized Application Control está activado.
- Active Clean up application database.
- Elija el periodo de retención. 12 meses es el valor predeterminado tras la migración y un punto de partida razonable si no existe una política específica. Un periodo más corto reduce antes las entradas obsoletas, pero también elimina antes de las políticas de Application Filter las aplicaciones añadidas individualmente.
- Guarde el ajuste y supervise el inventario durante las siguientes limpiezas diarias.
La limpieza es gradual de forma intencionada. Por tanto, que el recuento no cambie justo después de guardar no indica un error. Para comprobar el resultado, compare la detección visible más antigua y el número de aplicaciones antiguas antes y después de al menos una ejecución diaria; las aplicaciones nuevas deben seguir apareciendo.
⚠️ Desactivar la limpieza detiene futuras eliminaciones, pero no restaura las aplicaciones ni las asignaciones a filtros ya eliminadas. Una aplicación detectada vuelve a aparecer en la lista, pero debe añadirse de nuevo a una política de Application Filter si es necesario.
Diferenciar los síntomas habituales
Problema de almacenamiento después de una actualización o limpieza
Algunos indicios posibles son una partición con un nivel de ocupación muy alto, fallos en informes o servicios y una relación temporal con una actualización o una limpieza según la antigüedad que no avanza. Esto por sí solo no demuestra que Synchronized Application Control sea la causa.
Primero deben comprobarse los informes, registros de depuración, archivos de soporte, la cola de correo, la cuarentena y el tamaño del disco virtual. El procedimiento se describe en Comprobar el espacio de Sophos Firewall y gestionar los informes.
Rango de App ID agotado
Otro síntoma es un mensaje como el siguiente:
Cannot create ID for application, because appId range is exhausted.
Application will be ignored.
En este caso, el firewall puede seguir mostrando las aplicaciones existentes, pero deja de registrar correctamente aplicaciones nuevas. Este mensaje apunta a Synchronized Application Control, no a una base de datos general de informes o registros.
Una lista próxima al límite de producto de 15'000 aplicaciones indica un problema de capacidad de Synchronized Application Control. Una partición llena es, en cambio, un problema de almacenamiento distinto. Ambos síntomas pueden aparecer a la vez, pero ninguno demuestra la causa del otro, por lo que deben investigarse por separado.
Security Heartbeat no funciona
Si los endpoints no comunican su estado de Heartbeat o las reglas con condiciones de Heartbeat no funcionan como se espera, primero deben comprobarse el registro en Sophos Fusion, la comunicación del endpoint, las zonas afectadas y la regla de firewall. Una limpieza directa de la base de datos no es el procedimiento adecuado para este problema.
Diagnóstico antes de abrir el caso de soporte
1. Documentar el firmware y el contexto
Las notas del caso deben incluir los siguientes datos:
- modelo del firewall, número de serie y versión completa de SFOS, incluido el build
- Standalone, HA Primary o HA Auxiliary
- fecha de la última actualización y versión anterior de SFOS
- momento desde el que el problema es visible
- servicios afectados e impacto concreto
En HA debe quedar claro en qué nodo se produce el síntoma. Los registros locales y el uso del almacenamiento pueden diferir entre Primary y Auxiliary.
2. Comprobar la vista de aplicaciones
En Applications > Synchronized Application Control, compruebe lo siguiente:
- ¿Se siguen detectando aplicaciones nuevas?
- ¿Está la lista cerca del límite de 15'000 aplicaciones?
- ¿El problema solo afecta a las aplicaciones nuevas o también a las entradas existentes?
- ¿Se pueden buscar, abrir y gestionar las aplicaciones?
- ¿Las aplicaciones eliminadas vuelven a crearse correctamente cuando se detectan de nuevo?
Eliminar aplicaciones individuales desde la interfaz es una función compatible, pero también las elimina de Application Filters. Si el firewall vuelve a detectar la aplicación, esta reaparece. Por tanto, esta función de la interfaz no constituye una reparación de la base de datos.
3. Comprobar por separado el estado del almacenamiento
El uso del almacenamiento debe documentarse antes de adoptar otras medidas. Es importante registrar la partición afectada y su evolución temporal, no solo un porcentaje aislado.
Si al mismo tiempo se eliminan informes, registros o archivos de soporte, posteriormente ya no será posible determinar qué medida solucionó realmente el problema. Por ello, primero deben conservarse las pruebas y después aplicarse un solo cambio cada vez.
4. Guardar los registros y el informe de troubleshooting
Para Synchronized Application Control y Security Heartbeat, heartbeatd.log es especialmente relevante. También deben guardarse la hora exacta del error y un informe de troubleshooting.
Los archivos y métodos de recopilación adecuados se describen en Troubleshooting de Sophos Firewall: servicios y registros y Guardar registros de Sophos Firewall para análisis externo.
No utilizar comandos públicos para la base de datos
En Internet circulan distintos comandos psql, DELETE, VACUUM FULL y de reinicio de servicios para versiones antiguas de SFOS y diferentes problemas de Heartbeat. Estos procedimientos no son intercambiables:
- Un
VACUUM FULLlibera espacio de una tabla, pero no elimina automáticamente la causa de su crecimiento. - Un
DELETEpuede modificar las asociaciones de aplicaciones, endpoints o usuarios autenticados actualmente. - Las tablas y los procedimientos de soporte pueden variar entre versiones de SFOS.
- En HA, el procedimiento también depende del nodo, del estado de sincronización y de las instrucciones de soporte.
⚠️ No deben realizarse cambios directos en la base de datos PostgreSQL interna sin instrucciones actuales y específicas para el caso por parte de Sophos Support. Una copia de seguridad de la configuración es importante, pero no permite restaurar completamente la base de datos interna.
Tampoco deben reutilizarse sin comprobar los comandos de un ticket anterior en otro firewall, firmware o rol de HA. Las instrucciones exactas deben constar en el caso de soporte actual e indicar el nodo afectado y el resultado esperado.
Preparar completamente el caso de soporte
Un caso bien preparado acelera el análisis y evita preguntas adicionales. Debe incluir:
- versión completa de SFOS y modelo del firewall
- número de serie y rol de HA del nodo afectado
- hora y texto exacto del mensaje de error
- captura de pantalla de Applications > Synchronized Application Control
- uso del almacenamiento antes de cualquier limpieza propia
heartbeatd.loge informe de troubleshooting del periodo correspondiente- fecha y ruta de la última actualización de firmware
- descripción de si faltan aplicaciones nuevas, hay poco espacio disponible o se producen ambos problemas
Antes de una intervención de soporte debe existir una copia de seguridad actual de la configuración del firewall. El procedimiento para abrir el caso se describe en Abrir un ticket de soporte de Sophos.
Si soporte ordena una intervención en la base de datos, el cambio debe registrar el número de ticket, los comandos autorizados, el nodo de destino, la ventana de mantenimiento, la salida esperada y los criterios de interrupción. Los mensajes de error distintos de los esperados deben documentarse y comunicarse, en lugar de seguir experimentando con comandos similares.
Comprobaciones después de la medida de soporte
Después de aplicar la medida autorizada, no solo importan el espacio libre o la ejecución satisfactoria de un comando. Debe comprobarse todo el flujo funcional:
- Abra Applications > Synchronized Application Control y compruebe las entradas existentes.
- Inicie en un endpoint de prueba una aplicación nueva que no se haya detectado anteriormente.
- Compruebe si la aplicación aparece y se puede gestionar.
- Revise el estado de Security Heartbeat del endpoint de prueba.
- Pruebe las reglas de firewall con condiciones de Heartbeat o Application Control.
- Compruebe si
heartbeatd.logcontiene errores nuevos durante el periodo de prueba. - Supervise el uso del almacenamiento durante varias horas o días.
Si el error o el crecimiento reaparecen rápidamente, la limpieza solo ha proporcionado un alivio temporal. Sophos Support necesitará entonces la nueva evolución temporal, registros actuales e información sobre la acción tras la cual reapareció el problema.
FAQ
¿Debe limpiarse periódicamente la base de datos de Synchronized Application Control?
¿Qué significa appId range is exhausted?
heartbeatd.log, la versión del firmware y soporte.