Ir al contenido
Avanet

Configurar TACACS+ para administradores de Sophos Firewall

TACACS+ permite comprobar el inicio de sesión de administradores identificados de Sophos Firewall contra un servidor central. Esto simplifica las políticas de contraseñas y la baja de usuarios, pero no convierte automáticamente el firewall en un dispositivo de red controlado por completo mediante TACACS+: la asignación del Device access profile continúa siendo local en SFOS.

Por ello, el procedimiento seguro separa tres niveles: la conectividad y el Shared Secret con el servidor TACACS+, la autenticación externa correcta del usuario y el rol local de administrador en el firewall. Un resultado positivo de Test connection solo demuestra el primer nivel.

Importante: Antes del cambio deben estar disponibles la cuenta local de superadministrador admin, una segunda vía de gestión funcional y una sesión de administrador local abierta. TACACS+ no se activa como único método hasta que funcionen el inicio de sesión piloto, la prueba negativa y la vía de recuperación.

TACACS+ en diez pasos

  1. Probar correctamente el admin local, el procedimiento de MFA o recuperación y el acceso de gestión.
  2. Documentar el servidor TACACS+, la dirección de origen del firewall, el puerto TCP, el Shared Secret y la cuenta piloto.
  3. Permitir el trayecto TACACS+ solo por una red de gestión de confianza o un túnel protegido.
  4. Añadir un TACACS+ server en Authentication > Servers > Add.
  5. Usar Test connection para comprobar las credenciales y la conectividad y guardar después.
  6. Autenticar una vez al usuario piloto mediante un servicio de firewall ya autorizado para que se cree el objeto de usuario.
  7. En Authentication > Users, convertir de forma controlada al usuario piloto en administrador y asignar un Device Access Profile mínimo.
  8. En Authentication > Services > Administrator authentication methods, añadir TACACS+, establecer el orden y mantener Local como fallback consciente.
  9. Probar WebAdmin positivamente en una ventana privada y negativamente con un usuario no autorizado.
  10. Solo entonces incorporar más administradores, revisar los logs y probar de forma controlada una interrupción del trayecto TACACS+.

Qué controla SFOS con TACACS+

Sophos Firewall utiliza el servidor TACACS+ configurado como método de autenticación para los servicios seleccionados. En Authentication > Services, SFOS indica los métodos PAP y CHAP para TACACS+. El método adecuado debe acordarse con la contraparte y confirmarse en el log del servidor.

La ayuda actual de SFOS 22 no documenta una asignación automática de atributos TACACS+ a un perfil de administrador de Sophos. Un usuario de un servidor externo aparece como usuario estándar en el primer inicio de sesión y solo obtiene derechos de administrador tras una asignación local. Microsoft Entra ID SSO es una excepción documentada expresamente con mapping de roles o grupos.

La capacidad general del protocolo TACACS+ para Authorization y Accounting tampoco equivale a una autorización de comandos documentada en SFOS. Para este runbook se aplica lo siguiente:

  • TACACS+ comprueba la identidad externa y la contraseña.
  • SFOS define localmente el tipo de usuario y el Device Access Profile.
  • configuration-audit.log sigue siendo la prueba de los cambios de configuración en el firewall.
  • Una autorización TACACS+ por sí sola no da acceso a WebAdmin.

Para planificar los roles locales, consulte Configurar de forma segura administradores y perfiles de Sophos Firewall.

Ejemplo y requisitos

El ejemplo utiliza:

  • Server name: TACACS-HQ
  • Server IP: 10.20.30.15
  • Port: 49
  • Usuario piloto: fw-noc-pilot
  • Device Access Profile: NOC-ReadOnly
  • Red de gestión: 10.20.40.0/24

10.20.30.15 y 10.20.40.0/24 son valores privados de documentación y se sustituyen por la dirección real del servidor y la red de gestión autorizada. TCP 49 es el puerto estándar registrado para TACACS+, pero el puerto introducido en SFOS debe coincidir exactamente con la contraparte. El Shared Secret no se documenta en capturas, tickets ni en este ejemplo.

Antes de configurar, se deben aclarar estos puntos:

  • El servidor TACACS+ conoce la dirección de origen real del firewall como cliente o Network Access Server.
  • El routing y el trayecto de firewall entre el firewall y el servidor funcionan en ambos sentidos.
  • La cuenta piloto está activa en el servidor TACACS+ y autorizada para el tipo de autenticación previsto.
  • Se ha preparado un Device Access Profile propio con None, Read-only y únicamente los permisos Read-write necesarios.
  • WebAdmin solo es accesible desde la red de gestión prevista.
  • La cuenta local admin funciona independientemente de TACACS+.
  • El backup, la ventana de mantenimiento y la vía de recuperación están documentados.

La interfaz actual de SFOS documenta una dirección IP, un puerto y un Shared Secret para TACACS+, pero no un selector TLS. TACACS+ clásico no protege el contenido de los paquetes como una conexión TLS moderna. Por ello, el trayecto al servidor no debe pasar sin protección por Internet ni por una red ajena. Si solo hay disponible un transporte inseguro, se detiene el despliegue productivo.

Añadir el servidor TACACS+ al firewall

Ruta de menú:

Authentication > Servers > Add

Procedimiento:

  1. Establecer Server type en TACACS+ server.
  2. Introducir un Server name inequívoco, por ejemplo TACACS-HQ.
  3. Introducir la Server IP real y el Port configurado en el servidor.
  4. Guardar el mismo Shared secret que en la contraparte TACACS+.
  5. Utilizar la cuenta piloto autorizada para Test connection.
  6. Guardar solo si la prueba es correcta.

La prueba de conexión comprueba las credenciales del usuario y la conexión con el servidor. No demuestra que el usuario ya tenga un perfil de administrador, que WebAdmin sea accesible desde su red ni que un inicio de sesión real de administrador funcione.

Si la prueba falla, se comprueban primero la IP del servidor, la ruta, el puerto, el Shared Secret, la definición del cliente y el log del servidor. No se cambian los métodos de autenticación ni los roles de administrador por sospecha.

Convertir de forma segura un usuario externo en administrador

Los usuarios de servidores externos aparecen en Authentication > Users después de iniciar sesión correctamente por primera vez en un servicio del firewall. Para el piloto se utiliza un servicio ya autorizado, por ejemplo User Portal o VPN Portal. Si no existe ese trayecto, no se crea una exposición WAN amplia solo para generar el registro de usuario.

El procedimiento se mantiene limitado:

  1. Permitir el portal o servicio de autenticación seleccionado solo desde la red de gestión.
  2. Añadir TACACS+ exactamente a este método de autenticación sin eliminar los fallbacks existentes.
  3. Iniciar sesión correctamente una vez con el usuario piloto.
  4. En Authentication > Users, comprobar que ha aparecido el objeto de usuario externo.
  5. Abrir el usuario y establecer User type en Administrator.
  6. Asignar el perfil preparado, por ejemplo NOC-ReadOnly.
  7. Devolver al estado anterior documentado las autorizaciones temporales del portal o del método que ya no se necesiten.

No se asigna preventivamente a un usuario externo el perfil completo Administrator. Primero se prueba un rol de solo lectura o con alcance limitado. Solo reciben permisos de escritura las cuentas cuyas funciones los requieren realmente.

Cambiar Administrator authentication methods

Ruta de menú:

Authentication > Services > Administrator authentication methods

TACACS+ se añade a la lista de servidores seleccionados. Si hay varios servidores, SFOS reenvía la solicitud en el orden mostrado. Por tanto, el orden forma parte del diseño de seguridad y no es un valor cosmético.

Para el piloto:

  1. Añadir TACACS+ a la lista seleccionada.
  2. Mover el servidor a la posición planificada.
  3. Mantener Local como fallback consciente para administradores locales identificados.
  4. Seleccionar Apply.
  5. Mantener abierta la sesión admin existente.

Los Administrator authentication methods no se aplican expresamente al superadministrador local admin. Esta cuenta sigue siendo la vía de emergencia independiente y se protege por separado con una contraseña fuerte, MFA y acceso de red restringido.

Set authentication methods same as firewall vincula el inicio de sesión de administradores con los métodos utilizados para la autenticación del firewall. Esta opción solo se utiliza si el vínculo es intencionado y está documentado. Para un piloto de administradores claro, una lista explícita es más fácil de comprobar y restablecer.

Validar WebAdmin y el efecto del rol

Una aceptación correcta comprueba más que el diálogo de contraseña:

  1. Mantener abierta la sesión local admin.
  2. Iniciar sesión con el piloto mediante el FQDN previsto de WebAdmin en una ventana privada.
  3. Comprobar el perfil asignado: los menús esperados son visibles y las áreas no autorizadas no aparecen.
  4. Con Read-only, no debe poder guardarse un cambio controlado.
  5. Para un rol de escritura previsto, utilizar un cambio de prueba inocuo con rollback documentado.
  6. Un usuario TACACS+ válido sin rol local de administrador no debe poder abrir WebAdmin.
  7. Una contraseña incorrecta debe rechazarse.
  8. El admin local debe seguir pudiendo iniciar sesión en una segunda ventana privada.
  9. Correlacionar por tiempo el log del servidor TACACS+, Log Viewer y configuration-audit.log.

La accesibilidad de WebAdmin se controla por separado en Administration > Device access o mediante una excepción Local Service ACL limitada. TACACS+ y MFA no justifican una exposición WAN amplia. El trayecto de red seguro se explica en Device Access y Local Service ACL.

Comprobar logs y HA

En Log viewer, se filtra por el usuario piloto, la IP de origen y la hora de la prueba. Para un análisis más profundo son relevantes:

  • access_server.log para autenticación, autorización y Accounting en SFOS
  • configuration-audit.log para cambios, administrador y hora
  • syslog.log para eventos del sistema y activados por administradores
  • el log del servidor TACACS+ para dirección del cliente, usuario, método y resultado

En un clúster HA no se presupone que una sesión WebAdmin existente sobreviva a un failover sin interrupción. Después de un cambio de rol planificado, se realiza un nuevo inicio de sesión y se comprueba qué dirección de origen del firewall aparece realmente en el servidor TACACS+. Si el servidor autoriza clientes por dirección de origen, deben permitirse conscientemente todas las direcciones que aparezcan en el trayecto HA real.

Los logs residen en el nodo que ha procesado el evento. En un caso HA con hora poco clara, se comprueban ambos nodos o una vista consolidada.

Delimitar errores por síntoma

Test connection falla

Comprobar la IP del servidor, la ruta, el puerto TCP, el Shared Secret, la definición del cliente y el estado del servidor. Un packet capture puede mostrar si el firewall alcanza el servidor y qué IP de origen utiliza. Sin respuesta o con una IP de origen inesperada, no se continúa con los roles de usuario.

Test connection funciona, pero WebAdmin rechaza al usuario

Esto es compatible con la ausencia de un perfil local de administrador. En Authentication > Users, comprobar que el usuario existe, que User type: Administrator está configurado y que tiene el Device Access Profile correcto. Después, revisar el orden de Administrator authentication methods y la ACL de WebAdmin.

El servidor acepta la contraseña, pero se aplica el perfil incorrecto

TACACS+ no asigna automáticamente el perfil local de Sophos en este flujo de SFOS. Comprobar el objeto de usuario y el perfil en el firewall. No inventar atributos del servidor ni conceder el perfil completo Administrator como prueba rápida.

El inicio de sesión solo funciona hasta un failover HA

Comprobar en el servidor TACACS+ la IP de origen real del nuevo inicio de sesión. Después, revisar la ruta, el puerto, la definición del cliente y el Shared Secret para el trayecto activo. Una sesión antigua del navegador no es una prueba de éxito; se utiliza una sesión nueva.

Fallan todos los inicios de sesión de administradores externos

Iniciar sesión con el admin local, comprobar el estado del servidor y el orden de métodos y, si es necesario, retirar TACACS+ de la lista de administradores de forma controlada. No ampliar Device Access a Any ni reiniciar el servicio de autenticación como primer paso.

Para el diagnóstico entre métodos, consulte Comprobar sistemáticamente la autenticación de Sophos Firewall.

Baja y rollback

Para dar de baja a un usuario, primero se bloquea en el servidor TACACS+. Después se comprueba en el firewall si todavía hay una sesión existente activa y si el objeto de usuario externo local conserva un perfil de administrador. Un bloqueo en el servidor no se considera garantía de que todas las sesiones WebAdmin existentes finalicen de inmediato.

Tras la prueba negativa, se elimina el perfil local de administrador o se desactiva el usuario. Los logs de auditoría y del servidor se documentan con el ticket y la hora. La cuenta de superadministrador admin no forma parte de este proceso normal de baja.

Rollback tras un piloto fallido:

  1. Utilizar la sesión local de administrador abierta.
  2. Eliminar TACACS+ de Administrator authentication methods o restablecer su posición anterior documentada.
  3. Devolver al estado previo las autorizaciones temporales de portal y Device Access.
  4. Retirar el rol local de administrador al usuario piloto o desactivarlo.
  5. Probar un nuevo inicio de sesión de administrador local y el trayecto normal de autenticación.
  6. Solo entonces eliminar la entrada del servidor TACACS+ si ninguna otra función la utiliza.

Lista de comprobación

  • admin local, MFA y vía de recuperación probados
  • dirección de origen real del firewall conocida en el servidor TACACS+
  • puerto TCP y Shared Secret coinciden
  • trayecto al servidor en una red de confianza o protegida
  • Test connection correcto, sin confundirlo con una prueba de WebAdmin
  • usuario piloto visible como objeto de usuario externo
  • User type: Administrator y perfil mínimo asignados localmente
  • Local conservado como fallback consciente
  • pruebas positiva y negativa de WebAdmin superadas
  • WebAdmin accesible solo desde la red de gestión prevista
  • access_server.log, log del servidor y Audit Trail correlacionados
  • HA o failover probado con un nuevo inicio de sesión
  • baja y rollback documentados

Preguntas frecuentes

¿Sophos Firewall adopta automáticamente el rol de administrador desde TACACS+?

No. La ayuda actual de SFOS describe a los usuarios externos como usuarios estándar en el primer inicio de sesión. El rol de administrador y el Device Access Profile se asignan en el firewall.

¿Es suficiente un resultado correcto de Test connection?

No. Confirma las credenciales y la conectividad con el servidor. El objeto de usuario, el perfil de administrador, el orden de métodos, la accesibilidad de WebAdmin y el inicio de sesión real deben probarse por separado.

¿Puede TACACS+ sustituir al superadministrador local?

No. Los Administrator authentication methods no se aplican al superadministrador admin. Esta cuenta permanece como vía de emergencia protegida por separado.

¿Este procedimiento admite TACACS+ Command Authorization?

La ayuda actual de SFOS 22 documenta en este ámbito la autenticación del servidor y los perfiles locales de Sophos, pero no una autorización controlada por TACACS+ para comandos individuales de CLI o WebAdmin. No se debe presuponer ese comportamiento sin una prueba independiente.