Ir al contenido
Avanet

Synchronized Application Control: comprobar de forma segura problemas de base de datos

Si Synchronized Application Control deja de detectar aplicaciones nuevas, heartbeatd.log muestra errores o un firewall tiene muy poco espacio disponible después de una actualización, la base de datos interna de aplicaciones puede estar afectada. Sin embargo, este no es un caso para utilizar comandos generales de PostgreSQL procedentes de un foro o de una antigua nota de soporte.

Sophos Firewall gestiona estos datos internamente y cambió su comportamiento de retención a partir de SFOS 20.0 MR1. Si la limpieza automática falla por falta de espacio, la documentación actual de Sophos indica expresamente que se debe contactar con soporte. Por ello, este artículo explica cómo acotar el problema de forma segura, recopilar los datos correctos y acompañar de manera controlada una intervención de soporte.

Clasificar correctamente el problema

Synchronized Application Control utiliza información de los endpoints conectados al firewall mediante Security Heartbeat. De este modo, el firewall identifica aplicaciones que las firmas tradicionales no pueden clasificar de forma inequívoca y las muestra en Applications > Synchronized Application Control para su gestión.

No deben confundirse los siguientes conceptos:

  • Security Heartbeat transmite información sobre el estado y la seguridad entre el endpoint, el firewall y Sophos Central.
  • Synchronized Application Control registra las aplicaciones y los endpoints conectados en los que se han detectado.
  • Missing heartbeat describe la ausencia del estado de un endpoint y puede gestionarse mediante comandos compatibles de Device Console.
  • Un problema de App ID o de base de datos afecta al almacenamiento interno de las aplicaciones detectadas y requiere un diagnóstico específico.

Por tanto, la ausencia del indicador de Heartbeat, un endpoint en rojo o una regla de firewall que no coincide no implican automáticamente un problema de base de datos. Para revisar primero la conexión entre el firewall y Central, consulte Conectar Sophos Firewall con Sophos Central.

Qué limpia SFOS automáticamente

La documentación actual de Sophos sobre Synchronized Application Control indica dos límites importantes:

  • Synchronized Application Control admite hasta 15'000 aplicaciones.
  • Desde SFOS 20.0 MR1, el firewall solo conserva las cinco últimas apariciones de cada aplicación por endpoint.

Al migrar a SFOS 20.0 MR1 o una versión posterior, el firewall conserva las cinco apariciones más recientes y elimina automáticamente los datos de aplicaciones más antiguos. No obstante, Sophos advierte que esta limpieza puede fallar si no hay suficiente espacio libre. En ese caso, se debe contactar con Sophos Support.

Esto significa que un firewall actualizado no suele necesitar mantenimiento manual de la base de datos para estos datos. El crecimiento recurrente, una migración fallida o el agotamiento del rango de App ID son síntomas de error, no tareas de mantenimiento habituales.

Diferenciar los síntomas habituales

Problema de almacenamiento después de una actualización

Algunos indicios posibles son una partición con un nivel de ocupación muy alto, fallos en informes o servicios y una relación temporal con una actualización a SFOS 20.0 MR1 o posterior. Esto por sí solo no demuestra que Synchronized Application Control sea la causa.

Primero deben comprobarse los informes, registros de depuración, archivos de soporte, la cola de correo, la cuarentena y el tamaño del disco virtual. El procedimiento se describe en Comprobar el espacio de Sophos Firewall y gestionar los informes.

Rango de App ID agotado

Otro síntoma es un mensaje como el siguiente:

Cannot create ID for application, because appId range is exhausted.
Application will be ignored.

En este caso, el firewall puede seguir mostrando las aplicaciones existentes, pero deja de registrar correctamente aplicaciones nuevas. Este mensaje apunta a Synchronized Application Control, no a una base de datos general de informes o registros.

Security Heartbeat no funciona

Si los endpoints no comunican su estado de Heartbeat o las reglas con condiciones de Heartbeat no funcionan como se espera, primero deben comprobarse el registro en Central, la comunicación del endpoint, las zonas afectadas y la regla de firewall. Una limpieza directa de la base de datos no es el procedimiento adecuado para este problema.

Diagnóstico antes de abrir el caso de soporte

1. Documentar el firmware y el contexto

Las notas del caso deben incluir los siguientes datos:

  • modelo del firewall, número de serie y versión completa de SFOS, incluido el build
  • Standalone, HA Primary o HA Auxiliary
  • fecha de la última actualización y versión anterior de SFOS
  • momento desde el que el problema es visible
  • servicios afectados e impacto concreto

En HA debe quedar claro en qué nodo se produce el síntoma. Los registros locales y el uso del almacenamiento pueden diferir entre Primary y Auxiliary.

2. Comprobar la vista de aplicaciones

En Applications > Synchronized Application Control, compruebe lo siguiente:

  • ¿Se siguen detectando aplicaciones nuevas?
  • ¿Está la lista cerca del límite de 15'000 aplicaciones?
  • ¿El problema solo afecta a las aplicaciones nuevas o también a las entradas existentes?
  • ¿Se pueden buscar, abrir y gestionar las aplicaciones?
  • ¿Las aplicaciones eliminadas vuelven a crearse correctamente cuando se detectan de nuevo?

Eliminar aplicaciones individuales desde la interfaz es una función compatible, pero también las elimina de Application Filters. Si el firewall vuelve a detectar la aplicación, esta reaparece. Por tanto, esta función de la interfaz no constituye una reparación de la base de datos.

3. Comprobar por separado el estado del almacenamiento

El uso del almacenamiento debe documentarse antes de adoptar otras medidas. Es importante registrar la partición afectada y su evolución temporal, no solo un porcentaje aislado.

Si al mismo tiempo se eliminan informes, registros o archivos de soporte, posteriormente ya no será posible determinar qué medida solucionó realmente el problema. Por ello, primero deben conservarse las pruebas y después aplicarse un solo cambio cada vez.

4. Guardar los registros y el informe de troubleshooting

Para Synchronized Application Control y Security Heartbeat, heartbeatd.log es especialmente relevante. También deben guardarse la hora exacta del error y un informe de troubleshooting.

Los archivos y métodos de recopilación adecuados se describen en Troubleshooting de Sophos Firewall: servicios y registros y Guardar registros de Sophos Firewall para análisis externo.

No utilizar comandos públicos para la base de datos

En Internet circulan distintos comandos psql, DELETE, VACUUM FULL y de reinicio de servicios para versiones antiguas de SFOS y diferentes problemas de Heartbeat. Estos procedimientos no son intercambiables:

  • Un VACUUM FULL libera espacio de una tabla, pero no elimina automáticamente la causa de su crecimiento.
  • Un DELETE puede modificar las asociaciones de aplicaciones, endpoints o usuarios autenticados actualmente.
  • Las tablas y los procedimientos de soporte pueden variar entre versiones de SFOS.
  • En HA, el procedimiento también depende del nodo, del estado de sincronización y de las instrucciones de soporte.

⚠️ No deben realizarse cambios directos en la base de datos PostgreSQL interna sin instrucciones actuales y específicas para el caso por parte de Sophos Support. Una copia de seguridad de la configuración es importante, pero no permite restaurar completamente la base de datos interna.

Tampoco deben reutilizarse sin comprobar los comandos de un ticket anterior en otro firewall, firmware o rol de HA. Las instrucciones exactas deben constar en el caso de soporte actual e indicar el nodo afectado y el resultado esperado.

Preparar completamente el caso de soporte

Un caso bien preparado acelera el análisis y evita preguntas adicionales. Debe incluir:

  • versión completa de SFOS y modelo del firewall
  • número de serie y rol de HA del nodo afectado
  • hora y texto exacto del mensaje de error
  • captura de pantalla de Applications > Synchronized Application Control
  • uso del almacenamiento antes de cualquier limpieza propia
  • heartbeatd.log e informe de troubleshooting del periodo correspondiente
  • fecha y ruta de la última actualización de firmware
  • descripción de si faltan aplicaciones nuevas, hay poco espacio disponible o se producen ambos problemas

Antes de una intervención de soporte debe existir una copia de seguridad actual de la configuración del firewall. El procedimiento para abrir el caso se describe en Abrir un ticket de soporte de Sophos.

Si soporte ordena una intervención en la base de datos, el cambio debe registrar el número de ticket, los comandos autorizados, el nodo de destino, la ventana de mantenimiento, la salida esperada y los criterios de interrupción. Los mensajes de error distintos de los esperados deben documentarse y comunicarse, en lugar de seguir experimentando con comandos similares.

Comprobaciones después de la medida de soporte

Después de aplicar la medida autorizada, no solo importan el espacio libre o la ejecución satisfactoria de un comando. Debe comprobarse todo el flujo funcional:

  1. Abra Applications > Synchronized Application Control y compruebe las entradas existentes.
  2. Inicie en un endpoint de prueba una aplicación nueva que no se haya detectado anteriormente.
  3. Compruebe si la aplicación aparece y se puede gestionar.
  4. Revise el estado de Security Heartbeat del endpoint de prueba.
  5. Pruebe las reglas de firewall con condiciones de Heartbeat o Application Control.
  6. Compruebe si heartbeatd.log contiene errores nuevos durante el periodo de prueba.
  7. Supervise el uso del almacenamiento durante varias horas o días.

Si el error o el crecimiento reaparecen rápidamente, la limpieza solo ha proporcionado un alivio temporal. Sophos Support necesitará entonces la nueva evolución temporal, registros actuales e información sobre la acción tras la cual reapareció el problema.

FAQ

¿Debe limpiarse periódicamente la base de datos de Synchronized Application Control?

No. Desde SFOS 20.0 MR1, el firewall limita automáticamente las apariciones almacenadas. Un crecimiento recurrente o una limpieza fallida son casos para soporte, no tareas de mantenimiento habituales.

¿Qué significa appId range is exhausted?

El firewall no puede crear una nueva ID interna para una aplicación detectada y la ignora. Este problema pertenece a Synchronized Application Control y debe comprobarse mediante la vista de aplicaciones, heartbeatd.log, la versión del firmware y soporte.

¿Se pueden utilizar comandos psql antiguos de Sophos Community?

No sin la autorización actual de Sophos Support. Los comandos públicos pueden estar destinados a otra versión de SFOS, otro problema u otro nodo de HA y modificar asociaciones de aplicaciones, endpoints o usuarios.

¿Es suficiente una copia de seguridad de la configuración como vía de retorno?

No. Una copia de seguridad de la configuración es importante antes del mantenimiento, pero no permite restaurar completamente los cambios directos en la base de datos PostgreSQL interna. Por ello, el método de recuperación debe formar parte de las instrucciones de soporte.