Synchronized Application Control: comprobar de forma segura problemas de base de datos
Si Synchronized Application Control deja de detectar aplicaciones nuevas, heartbeatd.log muestra errores o un firewall tiene muy poco espacio disponible después de una actualización, la base de datos interna de aplicaciones puede estar afectada. Sin embargo, este no es un caso para utilizar comandos generales de PostgreSQL procedentes de un foro o de una antigua nota de soporte.
Sophos Firewall gestiona estos datos internamente y cambió su comportamiento de retención a partir de SFOS 20.0 MR1. Si la limpieza automática falla por falta de espacio, la documentación actual de Sophos indica expresamente que se debe contactar con soporte. Por ello, este artículo explica cómo acotar el problema de forma segura, recopilar los datos correctos y acompañar de manera controlada una intervención de soporte.
Clasificar correctamente el problema
Synchronized Application Control utiliza información de los endpoints conectados al firewall mediante Security Heartbeat. De este modo, el firewall identifica aplicaciones que las firmas tradicionales no pueden clasificar de forma inequívoca y las muestra en Applications > Synchronized Application Control para su gestión.
No deben confundirse los siguientes conceptos:
- Security Heartbeat transmite información sobre el estado y la seguridad entre el endpoint, el firewall y Sophos Central.
- Synchronized Application Control registra las aplicaciones y los endpoints conectados en los que se han detectado.
- Missing heartbeat describe la ausencia del estado de un endpoint y puede gestionarse mediante comandos compatibles de Device Console.
- Un problema de App ID o de base de datos afecta al almacenamiento interno de las aplicaciones detectadas y requiere un diagnóstico específico.
Por tanto, la ausencia del indicador de Heartbeat, un endpoint en rojo o una regla de firewall que no coincide no implican automáticamente un problema de base de datos. Para revisar primero la conexión entre el firewall y Central, consulte Conectar Sophos Firewall con Sophos Central.
Qué limpia SFOS automáticamente
La documentación actual de Sophos sobre Synchronized Application Control indica dos límites importantes:
- Synchronized Application Control admite hasta 15'000 aplicaciones.
- Desde SFOS 20.0 MR1, el firewall solo conserva las cinco últimas apariciones de cada aplicación por endpoint.
Al migrar a SFOS 20.0 MR1 o una versión posterior, el firewall conserva las cinco apariciones más recientes y elimina automáticamente los datos de aplicaciones más antiguos. No obstante, Sophos advierte que esta limpieza puede fallar si no hay suficiente espacio libre. En ese caso, se debe contactar con Sophos Support.
Esto significa que un firewall actualizado no suele necesitar mantenimiento manual de la base de datos para estos datos. El crecimiento recurrente, una migración fallida o el agotamiento del rango de App ID son síntomas de error, no tareas de mantenimiento habituales.
Diferenciar los síntomas habituales
Problema de almacenamiento después de una actualización
Algunos indicios posibles son una partición con un nivel de ocupación muy alto, fallos en informes o servicios y una relación temporal con una actualización a SFOS 20.0 MR1 o posterior. Esto por sí solo no demuestra que Synchronized Application Control sea la causa.
Primero deben comprobarse los informes, registros de depuración, archivos de soporte, la cola de correo, la cuarentena y el tamaño del disco virtual. El procedimiento se describe en Comprobar el espacio de Sophos Firewall y gestionar los informes.
Rango de App ID agotado
Otro síntoma es un mensaje como el siguiente:
Cannot create ID for application, because appId range is exhausted.
Application will be ignored.
En este caso, el firewall puede seguir mostrando las aplicaciones existentes, pero deja de registrar correctamente aplicaciones nuevas. Este mensaje apunta a Synchronized Application Control, no a una base de datos general de informes o registros.
Security Heartbeat no funciona
Si los endpoints no comunican su estado de Heartbeat o las reglas con condiciones de Heartbeat no funcionan como se espera, primero deben comprobarse el registro en Central, la comunicación del endpoint, las zonas afectadas y la regla de firewall. Una limpieza directa de la base de datos no es el procedimiento adecuado para este problema.
Diagnóstico antes de abrir el caso de soporte
1. Documentar el firmware y el contexto
Las notas del caso deben incluir los siguientes datos:
- modelo del firewall, número de serie y versión completa de SFOS, incluido el build
- Standalone, HA Primary o HA Auxiliary
- fecha de la última actualización y versión anterior de SFOS
- momento desde el que el problema es visible
- servicios afectados e impacto concreto
En HA debe quedar claro en qué nodo se produce el síntoma. Los registros locales y el uso del almacenamiento pueden diferir entre Primary y Auxiliary.
2. Comprobar la vista de aplicaciones
En Applications > Synchronized Application Control, compruebe lo siguiente:
- ¿Se siguen detectando aplicaciones nuevas?
- ¿Está la lista cerca del límite de 15'000 aplicaciones?
- ¿El problema solo afecta a las aplicaciones nuevas o también a las entradas existentes?
- ¿Se pueden buscar, abrir y gestionar las aplicaciones?
- ¿Las aplicaciones eliminadas vuelven a crearse correctamente cuando se detectan de nuevo?
Eliminar aplicaciones individuales desde la interfaz es una función compatible, pero también las elimina de Application Filters. Si el firewall vuelve a detectar la aplicación, esta reaparece. Por tanto, esta función de la interfaz no constituye una reparación de la base de datos.
3. Comprobar por separado el estado del almacenamiento
El uso del almacenamiento debe documentarse antes de adoptar otras medidas. Es importante registrar la partición afectada y su evolución temporal, no solo un porcentaje aislado.
Si al mismo tiempo se eliminan informes, registros o archivos de soporte, posteriormente ya no será posible determinar qué medida solucionó realmente el problema. Por ello, primero deben conservarse las pruebas y después aplicarse un solo cambio cada vez.
4. Guardar los registros y el informe de troubleshooting
Para Synchronized Application Control y Security Heartbeat, heartbeatd.log es especialmente relevante. También deben guardarse la hora exacta del error y un informe de troubleshooting.
Los archivos y métodos de recopilación adecuados se describen en Troubleshooting de Sophos Firewall: servicios y registros y Guardar registros de Sophos Firewall para análisis externo.
No utilizar comandos públicos para la base de datos
En Internet circulan distintos comandos psql, DELETE, VACUUM FULL y de reinicio de servicios para versiones antiguas de SFOS y diferentes problemas de Heartbeat. Estos procedimientos no son intercambiables:
- Un
VACUUM FULLlibera espacio de una tabla, pero no elimina automáticamente la causa de su crecimiento. - Un
DELETEpuede modificar las asociaciones de aplicaciones, endpoints o usuarios autenticados actualmente. - Las tablas y los procedimientos de soporte pueden variar entre versiones de SFOS.
- En HA, el procedimiento también depende del nodo, del estado de sincronización y de las instrucciones de soporte.
⚠️ No deben realizarse cambios directos en la base de datos PostgreSQL interna sin instrucciones actuales y específicas para el caso por parte de Sophos Support. Una copia de seguridad de la configuración es importante, pero no permite restaurar completamente la base de datos interna.
Tampoco deben reutilizarse sin comprobar los comandos de un ticket anterior en otro firewall, firmware o rol de HA. Las instrucciones exactas deben constar en el caso de soporte actual e indicar el nodo afectado y el resultado esperado.
Preparar completamente el caso de soporte
Un caso bien preparado acelera el análisis y evita preguntas adicionales. Debe incluir:
- versión completa de SFOS y modelo del firewall
- número de serie y rol de HA del nodo afectado
- hora y texto exacto del mensaje de error
- captura de pantalla de Applications > Synchronized Application Control
- uso del almacenamiento antes de cualquier limpieza propia
heartbeatd.loge informe de troubleshooting del periodo correspondiente- fecha y ruta de la última actualización de firmware
- descripción de si faltan aplicaciones nuevas, hay poco espacio disponible o se producen ambos problemas
Antes de una intervención de soporte debe existir una copia de seguridad actual de la configuración del firewall. El procedimiento para abrir el caso se describe en Abrir un ticket de soporte de Sophos.
Si soporte ordena una intervención en la base de datos, el cambio debe registrar el número de ticket, los comandos autorizados, el nodo de destino, la ventana de mantenimiento, la salida esperada y los criterios de interrupción. Los mensajes de error distintos de los esperados deben documentarse y comunicarse, en lugar de seguir experimentando con comandos similares.
Comprobaciones después de la medida de soporte
Después de aplicar la medida autorizada, no solo importan el espacio libre o la ejecución satisfactoria de un comando. Debe comprobarse todo el flujo funcional:
- Abra Applications > Synchronized Application Control y compruebe las entradas existentes.
- Inicie en un endpoint de prueba una aplicación nueva que no se haya detectado anteriormente.
- Compruebe si la aplicación aparece y se puede gestionar.
- Revise el estado de Security Heartbeat del endpoint de prueba.
- Pruebe las reglas de firewall con condiciones de Heartbeat o Application Control.
- Compruebe si
heartbeatd.logcontiene errores nuevos durante el periodo de prueba. - Supervise el uso del almacenamiento durante varias horas o días.
Si el error o el crecimiento reaparecen rápidamente, la limpieza solo ha proporcionado un alivio temporal. Sophos Support necesitará entonces la nueva evolución temporal, registros actuales e información sobre la acción tras la cual reapareció el problema.
FAQ
¿Debe limpiarse periódicamente la base de datos de Synchronized Application Control?
¿Qué significa appId range is exhausted?
heartbeatd.log, la versión del firmware y soporte.