Aller au contenu
Avanet

Connecter Sophos Firewall à Sophos Fusion

Il n’est pas obligatoire de connecter un Sophos Firewall à Sophos Fusion (anciennement Sophos Central). Un pare-feu unique peut être entièrement géré localement via le WebAdmin. Cependant, la connexion à Sophos Fusion est souvent avantageuse dans de nombreux environnements, car elle offre des fonctionnalités supplémentaires de gestion, de sauvegarde, de reporting et de sécurité.

Cet article aide à décider quand Sophos Fusion est pertinent et quand une gestion locale suffit.

Réponse courte

Si vous exploitez uniquement un Sophos Firewall localement et ne souhaitez pas utiliser les fonctionnalités Central, Sophos Fusion n’est pas nécessaire.

Si vous gérez plusieurs pare-feux, souhaitez analyser les journaux de manière centralisée, stocker des sauvegardes de configuration dans le cloud ou utilisez d’autres produits Sophos comme Sophos Endpoint, Sophos Fusion offre des avantages significatifs.

La décision ne devrait pas seulement être : connecter ou ne pas connecter. Il est plus important de déterminer quelles fonctionnalités Central doivent réellement être activées. Un pare-feu peut être enregistré dans Sophos Fusion sans que chaque fonction de gestion, de reporting ou de sauvegarde soit utilisée de manière productive.

Avantages de la connexion à Sophos Fusion

Vue d’ensemble centrale

Dans Sophos Fusion, vous pouvez voir les pare-feux enregistrés en un seul endroit. Cela est particulièrement utile lorsque plusieurs sites ou appliances de la même organisation sont gérés.

Avantages typiques :

  • Vue d’ensemble du statut des pare-feux
  • Numéros de série et informations sur les licences
  • Statut du firmware et de la sécurité
  • Rapports centraux
  • Changement rapide entre plusieurs pare-feux

Gestion via Sophos Fusion

Avec Manage from Sophos Central, vous pouvez accéder à la gestion du pare-feu via Sophos Fusion. C’est souvent plus sûr que de publier directement la console WebAdmin sur Internet.

L’accès à la gestion ne remplace pas une stratégie d’administration propre. Les comptes administrateurs, MFA, rôles, Device Access et règles ACL doivent toujours être configurés consciemment. Selon Sophos, Central Firewall Management nécessite en plus une subscription payante active autre que Base Firewall ou une licence de support Sophos active donnant droit à cette fonction, par exemple Enhanced Support. La licence Base Firewall seule ne suffit pas ; tous les contrats de support ne donnent pas automatiquement ce droit.

Un point technique est souvent oublié: Sophos Fusion ne peut gérer des firewalls que si le firewall accède à Internet en IPv4. Dans les environnements IPv6-only ou très strictement segmentés, ce chemin doit être vérifié avant l’activation.

Si les modifications via Central n’arrivent pas comme prévu sur le pare-feu, vous devriez également vérifier la Sophos Fusion Firewall Management Task Queue. Vous y verrez si des politiques de groupe ou des tâches de pare-feu basées sur l’API sont en attente, ont échoué ou ont été ignorées.

Utiliser Sophos Fusion Firewall Groups en sécurité explique comment plusieurs pare-feu reçoivent une policy commune et ce que font réellement Full Sync et Skip full sync.

Pour plusieurs sites, Central peut également orchestrer les connexions VPN basées sur les routes, les interfaces XFRM, les routes et les règles. Configurer et vérifier un groupe de connexions SD-WAN dans Sophos Fusion explique la planification, la résolution des conflits et la validation locale.

Limites de Central Firewall Management

Central Firewall Management est un chemin d’administration supplémentaire, mais il ne remplace pas complètement l’administration locale de la firewall, les logs locaux et un accès d’urgence testé. Surtout avec plusieurs admins, des groupes de firewalls et des clusters HA, il faut connaître les principales limites pour ne pas confondre un comportement normal de la plateforme avec une erreur de configuration.

Observations courantes en exploitation :

  • Deux admins ouvrent la même firewall via Central en même temps: Central peut rester en chargement ou afficher un état inattendu. Dans ce cas, fermer les sessions parallèles, attendre quelques minutes et vérifier directement dans le WebAdmin local.
  • Un role read-only ou helpdesk ne voit pas les firewalls groupees: Tester les roles dans Central avec de vrais comptes avant de les utiliser en production. Certaines vues ou fonctions de groupe ne sont pas visibles pour chaque role.
  • Les paires HA apparaissent deux fois ou sur plusieurs pages: Selon la vue Central, les membres d’un cluster HA peuvent être affiches separement. Pour les operations, l’état HA local reste determinant.
  • Les règles de firewall ne peuvent pas être déplacées au niveau groupe comme localement: Les règles gérées par groupe doivent être planifiées proprement. Les modifications de séquence ou exceptions sont souvent plus simples a contrôler directement sur la firewall.
  • Des groupes importés ou des règles WAF se comportent de manière inattendue dans Central: Après un import de configuration, une synchronisation complète ou un import de règles WAF, vérifier la vue Central, la firewall cible et la Task Queue.

En pratique, apres des modifications Central, il faut vérifier la Task Queue, la vue WebAdmin locale, le Log Viewer et, si nécessaire, l’Audit Trail. Si l’interface Central ne cesse de charger, si une paire HA apparait en double ou si une regle de groupe ne peut pas être deplacee, ce n’est pas automatiquement un probleme de regle de firewall.

Sauvegardes de configuration dans Sophos Fusion

Le pare-feu peut envoyer des sauvegardes de configuration à Sophos Fusion. Cela est utile si une appliance doit être remplacée ou restaurée et que les sauvegardes locales ne sont pas disponibles.

Dans Sophos Fusion, vous pouvez configurer des sauvegardes planifiées pour les pare-feux enregistrés. Les intervalles disponibles sont Daily, Weekly et Monthly. Cela permet, par exemple, de définir que certains pare-feux envoient une sauvegarde de configuration à Sophos Fusion quotidiennement, hebdomadairement ou mensuellement.

Sophos Fusion - Planification de sauvegarde pour les pare-feux enregistrés
Sophos Fusion - Gestion du pare-feu > Sauvegarde > Planification de sauvegarde

Sophos Fusion ne conserve pas indéfiniment toutes les sauvegardes automatiques. Par défaut, les cinq sauvegardes les plus récentes sont conservées et les plus anciennes sont supprimées. Une sauvegarde peut aussi être marquée pour une conservation permanente. Dans les clusters HA, Primary et Auxiliary apparaissent dans le planning de sauvegarde, mais selon Sophos seule la sauvegarde du Primary est générée.

Deux détails sont importants pour l’exploitation: Sophos Fusion tente une sauvegarde jusqu’à cinq fois et génère une alerte ainsi qu’un e-mail au Fusion Admin si l’échec persiste. Si un firewall est retiré de la gestion Sophos Fusion, Sophos Fusion supprime les fichiers de sauvegarde associés. Les sauvegardes cloud sont donc utiles, mais ne remplacent pas une stratégie de backup et de restore propre.

Cependant, il ne faut pas se fier uniquement à une seule méthode de sauvegarde. Pour les systèmes en production, des sauvegardes locales ou externes régulières restent utiles. Les mots de passe de sauvegarde et la clé maître de stockage sécurisé sont également importants.

Central Firewall Reporting

Avec Central Firewall Reporting, le pare-feu envoie les données de journaux et de rapports à Sophos Fusion. Cela permet d’évaluer les rapports sur de longues périodes et de les rechercher de manière centralisée.

Dans Sophos Fusion, des tableaux de bord, le Report Hub, le Report Generator, des modèles enregistrés et des exportations planifiées sont disponibles. Vous pouvez créer des rapports pour des pare-feux individuels ou plusieurs pare-feux, filtrer les périodes, rechercher des événements spécifiques et exporter les résultats en PDF, CSV ou HTML. Pour des évaluations régulières, les rapports peuvent également être planifiés et fournis automatiquement.

Sophos Fusion - Générateur de rapports d'utilisation de la bande passante du pare-feu
Sophos Fusion - Gestion du pare-feu > Générateur de rapports > Utilisation de la bande passante

Modèles de rapport typiques :

  • Antivirus
  • Utilisation de la bande passante
  • Risques et utilisation des applications cloud
  • Pare-feu
  • IPS
  • Visionneuse de journaux et recherche
  • SD-WAN
  • Tendance SLA SD-WAN
  • Utilisation de la bande passante SD-WAN
  • Évaluation de la posture de sécurité
  • Synchronisation des applications
  • Activité géographique des menaces
  • Menaces et événements bloqués
  • Utilisation VPN
  • Utilisation du Web
  • Risques des utilisateurs Web
  • X-Ops
  • Protection contre les menaces zero-day

La durée de conservation dépend de la licence :

  • Abonnement actif au pare-feu: Jusqu’à 7 jours Pour des rapports de base et des rétrospectives courtes
  • Xstream Protection / Central Orchestration: Jusqu’à 30 jours Selon le bundle et l’autorisation
  • Central Firewall Reporting Advanced: Jusqu’à 365 jours 100 Go de stockage supplémentaire par licence

L’activation précise et le choix des journaux sont décrits dans l’article détaillé Activer Central Firewall Reporting.

Sécurité synchronisée et Security Heartbeat

Lorsque Sophos Endpoint et Sophos Firewall sont exploités ensemble via Sophos Fusion, la sécurité synchronisée peut être utilisée. Le pare-feu et l’endpoint échangent alors des informations de sécurité.

Exemples :

  • Le pare-feu voit le Security Heartbeat des endpoints.
  • Les appareils avec un Heartbeat rouge peuvent être automatiquement restreints.
  • La vue réseau et endpoint est mieux connectée.
  • En cas d’incidents, il est plus rapide de voir quel utilisateur ou appareil est affecté.

C’est l’une des plus grandes valeurs ajoutées lorsque, en plus du pare-feu, Sophos Endpoint, MDR ou XDR est utilisé.

Security Heartbeat peut aussi transmettre au pare-feu l’identité de domaine Windows d’un endpoint administré. Configurer Synchronized User ID Authentication décrit le processus sécurisé pour le pilote, la règle et la HA.

Valider Security Heartbeat après l’enregistrement

La présence du pare-feu dans Sophos Fusion ne prouve pas encore que Security Heartbeat fonctionne pour les endpoints. Il faut un compte Sophos Fusion, au moins un endpoint géré par Sophos Fusion avec une licence d’évaluation ou complète, ainsi qu’un abonnement Network Protection valide sur le pare-feu. Lors de l’enregistrement, SFOS active automatiquement Security Heartbeat et Synchronized Application Control.

Un seul endpoint pilote géré convient pour une première validation contrôlée :

  1. Sous System > Sophos Central, vérifier que le pare-feu est enregistré et que Security Heartbeat est actif.
  2. Dans Sophos Fusion, sous My Products > Firewall Management > Firewalls, confirmer l’alerte A new firewall has been successfully registered to Sophos Central. Cette alerte prouve l’enregistrement, mais pas encore l’effet d’une règle.
  3. Pour l’endpoint pilote dans Sophos Fusion, vérifier le tenant, l’état de santé actuel et les événements de la même période.
  4. Sous Control Center > User & device insights > Security Heartbeat, vérifier si le compteur Connected correspond de manière plausible à l’état attendu de l’endpoint pilote. Selon Sophos, la vue détaillée reste vide lorsque tous les endpoints sont verts ; elle ne répertorie individuellement que les endpoints rouges et jaunes.
  5. Vérifier la règle de pare-feu réellement appliquée. Sans condition de heartbeat configurée, l’état est uniquement visible ; l’accès n’est modifié que par les paramètres sous Configure Synchronized Security Heartbeat.
  6. Ce n’est qu’après avoir établi cette référence qu’il faut activer une condition de heartbeat dans une règle pilote au périmètre restreint, activer le logging, puis tester le trafic autorisé avec un endpoint sain.

Il ne faut pas provoquer un état rouge pour ce test en désactivant ou en manipulant la protection de l’endpoint. Si Central, Control Center et l’effet de la règle ne correspondent pas, ou si Missing apparaît, analyser méthodiquement les alertes Missing Heartbeat à l’aide de la zone, du chemin, de Rule ID et des logs.

Ce que Sophos Fusion ne remplace pas

Sophos Fusion est utile, mais ne remplace pas une configuration propre du pare-feu.

Central ne remplace pas :

  • une planification propre des zones et interfaces
  • des règles de pare-feu restrictives
  • le renforcement de l’accès aux appareils
  • le MFA pour les administrateurs et les portails
  • le dépannage local avec Log Viewer et Packet Capture
  • des sauvegardes documentées et des tests de restauration
  • un système Syslog externe, si la conformité ou une conservation longue est requise

Sophos Fusion est donc une couche supplémentaire de gestion et de reporting, mais pas un raccourci pour une configuration de base sécurisée.

Vérifications avant l’enregistrement

Avant de se connecter à Sophos Fusion, il est important de clarifier ce que l’on souhaite atteindre avec l’enregistrement. Cela évite plus tard des responsabilités floues, des locataires en double ou des services inutilement activés.

Questions préalables importantes :

  • Dans quel tenant Sophos Fusion le firewall doit-il être enregistré ?
  • Qui dispose dans le tenant des droits nécessaires pour Firewall Management, Reporting, Backup et les sujets de licence ?
  • Le firewall est-il déjà enregistré dans un autre compte Central ?
  • Le firewall dispose-t-il d’un abonnement payant actif autre que Base Firewall ou d’une licence de support Sophos active donnant droit à Central Firewall Management, par exemple Enhanced Support ? Vérifier la licence précise, pas seulement l’existence d’un contrat de support.
  • Le firewall dispose-t-il d’une connexion IPv4 fonctionnelle vers Internet ?
  • Central doit-il être utilisé uniquement pour l’inventaire et la vue des licences, ou aussi pour Management, Reporting et Backups ?
  • Des groupes de firewalls sont-ils utilisés, et les rôles Admin, Helpdesk et Read-only ont-ils été testés en pratique ?
  • Les journaux du firewall peuvent-ils être envoyés à Sophos Fusion du point de vue protection des données ou conformité ?
  • Existe-t-il une sauvegarde locale actuelle et une Secure Storage Master Key documentée ?
  • Est-il clair qui vérifie les alertes, les rapports et les tâches échouées après l’enregistrement ?

Si le pare-feu est déjà dans le mauvais compte, il convient d’abord de vérifier Transférer Sophos Firewall vers un autre compte Sophos Fusion. Pour la classification des différents comptes et portails, consultez Portails Sophos : SophosID, Central, Support et accès au pare-feu.

Quand il n’est pas nécessaire de connecter le pare-feu

Une connexion à Sophos Fusion n’est pas nécessaire si :

  • un seul pare-feu est géré localement
  • aucun rapport Central n’est requis
  • aucune intégration Sophos Endpoint n’est prévue
  • la gestion cloud n’est pas souhaitée pour des raisons organisationnelles
  • les journaux sont déjà envoyés à un SIEM ou un serveur Syslog propre

Dans ces cas, le pare-feu peut être exploité localement. Il est alors important d’organiser correctement les sauvegardes, les mises à jour du firmware, la surveillance et la journalisation autrement.

Quand Sophos Fusion est recommandé

Sophos Fusion est particulièrement recommandé si :

  • plusieurs pare-feux sont gérés
  • les administrateurs travaillent depuis différents sites
  • les pare-feux ne doivent pas être directement accèssibles via WebAdmin depuis Internet
  • les sauvegardes de configuration doivent être stockées de manière centralisée
  • le reporting du pare-feu est nécessaire
  • Sophos Endpoint, MDR, XDR ou d’autres produits Sophos Fusion sont utilisés
  • Security Heartbeat et Synchronized Security doivent être utilisés

Activer la connexion

La connexion est configurée sur le firewall sous System > Sophos Central.

Les chemins et champs suivants ont été vérifiés pour SFOS 22.0. Un administrateur local du firewall doit accéder à ce menu. Le même prérequis s’applique à Central Firewall Management : un abonnement payant actif autre que Base Firewall ou une licence de support Sophos active donnant droit à cette fonction, par exemple Enhanced Support. Base Firewall seul ne suffit pas et le chemin de gestion Internet fonctionne uniquement en IPv4.

Avant de générer un OTP : Le firewall doit déjà être configuré et revendiqué par un claim dans le tenant Sophos Fusion prévu. Si la configuration ou le claim n’est pas terminé, suivre d’abord Configurer Sophos Firewall, effectuer le claim et activer les licences, puis vérifier l’affectation de l’appareil et des licences. L’enregistrement ultérieur par OTP connecte le firewall existant à Central Management ; il ne revendique pas sa propriété et n’active pas les abonnements. L’affectation du firewall à un client par un partenaire ne remplace pas non plus le claim.

Il existe deux méthodes d’enregistrement typiques:

  • OTP depuis Sophos Fusion: Utile lorsqu’un partenaire, une équipe projet ou un admin firewall ne doit pas utiliser les identifiants Super Admin du tenant Central sur le firewall. Dans Sophos Fusion, le firewall existant est ajouté sous My Products > Firewall Management > Firewalls > Add Firewall avec son numéro de série, puis un OTP est généré.
  • Identifiants Sophos Fusion: Utile lorsqu’on enregistre directement le firewall avec un compte admin Sophos Fusion approprié. Sophos parle ici d’un Central Super Admin.

Pour les paires HA, il faut travailler avec précision. Lors d’un enregistrement par OTP, les deux numéros de série sont saisis dans Sophos Fusion; pour les nouvelles paires HA, l’OTP est utilisé sur le Primary.

Le chemin OTP complet est My Products > Firewall Management > Firewalls > Add Firewall > Join a firewall that is configured or deployed > Register using OTP > Copy OTP and Finish. L’OTP reste valable 14 jours; saisir les deux numéros de série HA séparés par une virgule. L’enregistrement avec identifiants exige un Central Super Admin. Un compte d’un sous-estate Sophos Fusion Enterprise n’est pas accepté. Un partenaire doit d’abord affecter le firewall au bon client dans Partner Dashboard et ouvrir sa console Fusion Admin.

Procédure typique sur le firewall:

  1. Se connecter au firewall.
  2. Ouvrir System > Sophos Central.
  3. Sélectionner Register.
  4. Sélectionner Use OTP ou Use email address.
  5. Saisir l’OTP ou les identifiants Sophos Fusion.
  6. Terminer l’enregistrement.
  7. Activer Sophos Central services.
  8. Sélectionner les services souhaités.

Selon les besoins, ces options peuvent être activées:

  • Use Sophos Central reporting / Send reports and logs to Sophos Central: envoie les données de journaux et de rapports à Sophos Fusion.
  • Use Sophos Central management / Manage from Sophos Central: permet l’accès de gestion via Sophos Fusion.
  • Send configuration backup to Sophos Central: stocke les sauvegardes de configuration dans Sophos Fusion. En pratique, cette option dépend du setup Central Management et doit être approuvée dans Sophos Fusion.

Seules les fonctions réellement utilisées doivent être activées. Dans les environnements avec exigences de protection des données ou de conformité, il faut clarifier au préalable quelles données de logs peuvent être envoyées à Sophos Fusion.

Après l’activation des services, un compte avec le rôle Super admin dans le tenant Sophos Fusion concerné doit accepter les services dans Sophos Fusion:

  1. Se connecter à Sophos Fusion.
  2. Ouvrir My Products > Firewall Management > Firewalls.
  3. Rechercher le firewall avec Approval Pending.
  4. Sélectionner accept-services.
  5. Sur le firewall, vérifier si le statut passe de Waiting for approval from Sophos Central à Managed ou connecté.

Le changement de statut peut prendre quelques minutes. Si l’affichage ne change pas immédiatement, il ne faut pas réenregistrer plusieurs fois. Vérifier d’abord le statut Central, la connexion Internet, DNS et l’heure.

Si un filtre egress se trouve devant le pare-feu, les services et ports Sophos sortants correspondants pour Central, reporting et sauvegardes doivent également être accessibles.

Diagnostiquer sans risque un enregistrement bloqué

Avec Approval Pending ou Waiting for approval from Sophos Central, il ne faut ni relancer l’enregistrement ni désenregistrer trop vite le firewall. Vérifier d’abord le tenant et le numéro de série, l’approbation par un Super admin du tenant concerné sous My Products > Firewall Management > Firewalls, l’accès Internet IPv4, le DNS, l’heure et les services sortants requis. En HA, les deux numéros de série doivent être saisis dans Central et l’OTP sur le nœud primaire. Si le statut reste bloqué après correction, conserver des captures des deux affichages, l’heure, les numéros de série et les rôles HA pour Sophos Support.

Modifier les services Central ou désenregistrer

Désactiver Security Heartbeat, Synchronized Application Control ou Sophos Central management ne désenregistre pas le firewall de Central. Les services ne sont toutefois pas indépendants : désactiver Security Heartbeat désactive également Synchronized Application Control, et les endpoints et le firewall cessent d’échanger leurs informations d’état de santé. Une pause de Heartbeat affecte donc plusieurs services.

Avant la modification, noter sous System > Sophos Central les états d’activation ou de désactivation précédents de Security Heartbeat et de Synchronized Application Control, ainsi que l’état du service concerné. Désactiver ensuite le service prévu, enregistrer et vérifier à la fois les états des services affectés et que le firewall reste enregistré.

Pour revenir en arrière, restaurer le service concerné et les deux états documentés, puis faire accepter dans Central toute nouvelle demande d’approbation par un Super admin du tenant concerné. Vérifier explicitement Security Heartbeat et Synchronized Application Control séparément, sans supposer que la seule activation de Heartbeat rétablit correctement les deux. Si Heartbeat était actif auparavant, utiliser un endpoint pilote géré pour vérifier l’état de santé actuel et le compteur Connected correspondant dans Control Center, comme décrit plus haut. Si Synchronized Application Control était actif auparavant, vérifier également la reconnaissance des applications sous Applications > Synchronized Application Control avec l’endpoint pilote ; Utiliser Application Control de manière ciblée explique la procédure de validation adaptée.

Le désenregistrement complet est une étape distincte et planifiée :

  1. Créer une sauvegarde locale à jour et conserver son mot de passe ainsi que la Secure Storage Master Key. Consigner tenant, numéros de série, services actifs, groupes de firewalls, tâches en attente, reporting et sauvegardes Central. En HA, noter les deux nœuds et leurs rôles.
  2. Tester l’accès WebAdmin local avec un compte autorisé. Terminer les tâches Central en attente ou consigner leur état, puis choisir une fenêtre de maintenance. Ne pas utiliser les sauvegardes Central comme seul retour arrière : elles sont supprimées lorsque le firewall est retiré de Central Management.
  3. Sur le firewall, ouvrir System > Sophos Central et choisir Deregister. Ne pas employer de commandes Device Console ou Advanced Shell non documentées comme raccourci.
  4. Vérifier localement que le firewall n’apparaît plus comme géré par Central. Sous My Products > Firewall Management > Firewalls, contrôler l’état de l’objet ; un objet restant ne signifie pas que l’enregistrement fonctionne. Vérifier ensuite l’accès local, le trafic de production, les logs et, en HA, l’état du cluster.

Pour annuler le changement, enregistrer à nouveau le firewall avec le processus OTP ou super administrateur, faire accepter les services requis dans Central par un Super admin du tenant concerné et répéter les tests propres à chaque service. Si Deregister n’est pas disponible, si l’opération reste bloquée ou si la portée HA est ambiguë, ne pas la forcer en CLI. Transmettre les états conservés à Sophos Support.

Contrôler après la connexion

Après l’enregistrement, il ne suffit pas de vérifier si le pare-feu est visible dans Sophos Fusion. Ce qui est crucial, c’est de savoir si les services activés fonctionnent réellement et si les responsabilités sont claires.

Contrôle post-enregistrement utile :

  1. Vérifier dans Sophos Fusion si le modèle, le numéro de série et le statut de la licence sont affichés correctement.
  2. Sur le pare-feu, sous System > Sophos Central, vérifier si les services souhaités sont actifs et connectés.
  3. Si Manage from Sophos Central est utilisé, tester explicitement l’accès via Sophos Fusion.
  4. Si le reporting est actif, vérifier dans le Log Viewer et dans Sophos Fusion si les événements actuels arrivent.
  5. Si les sauvegardes cloud sont actives, configurer la sauvegarde planifiée et documenter le dernier point de sauvegarde réussi.
  6. Vérifier les alertes, les rôles et les responsabilités dans Sophos Fusion.
  7. Si des modifications sont distribuées via Central, contrôler la Central Firewall Management Task Queue.

Surtout avec plusieurs pare-feux, l’enregistrement doit figurer dans la documentation interne : locataire, numéro de série, emplacement, service Central actif, conservation des rapports, intervalle de sauvegarde et personne responsable.

Valider séparément les services Central

Après l’enregistrement, il ne faut pas seulement vérifier l’état global de Central. Les différents services ont des symptômes d’erreur différents et doivent donc être validés séparément.

  • Enregistrement et inventaire : le pare-feu apparaît dans le bon tenant, et le numéro de série, le modèle, la licence et le site sont corrects.
  • Manage from Sophos Central : l’accès via Central fonctionne avec le rôle administrateur prévu, sans que WebAdmin reste inutilement ouvert depuis le WAN.
  • Central Reporting : un événement déclenché volontairement apparaît dans le Report Hub avec le bon pare-feu, l’heure, l’ID de règle ou le type de log correct.
  • Sauvegardes Central : une sauvegarde planifiée ou manuelle se termine correctement, et l’intervalle, le mot de passe et la Secure Storage Master Key sont documentés.
  • Conservation des sauvegardes : les cinq sauvegardes Central les plus récentes et une éventuelle sauvegarde conservée durablement sont connues. En HA, il est clair que le Primary crée la sauvegarde.
  • Alertes de sauvegarde : les échecs de sauvegarde Central génèrent des alertes et des notifications par e-mail qui sont contrôlées par une personne responsable.
  • Central Tasks : après une modification Central, la Task Queue est contrôlée jusqu’à ce que la tâche soit terminée avec succès ou escaladée proprement.
  • Security Heartbeat : Sophos Fusion affiche l’état attendu de l’endpoint pilote et le compteur correspondant dans Control Center est cohérent. Les restrictions basées sur des règles ne sont testées que progressivement après avoir établi cette référence.
  • Alertes et responsabilité : il est clair qui contrôle régulièrement les tâches échouées, les problèmes de sauvegarde, les lacunes de reporting et les alertes de licence.

Cette séparation évite une erreur d’exploitation typique : un pare-feu peut être visible dans Sophos Fusion alors que le reporting, les sauvegardes ou les tâches Central ne fonctionnent pas correctement.

Erreurs typiques

Le pare-feu est enregistré dans le mauvais compte Central

Cela arrive souvent lors de changements de prestataires, de comptes de test ou de plusieurs comptes SophosID historiques. Dans ce cas, il ne faut pas simplement tenter un deuxième enregistrement. Clarifiez d’abord où se trouve actuellement le pare-feu, qui a accès au locataire et si un transfert de compte est nécessaire.

Central Management est confondu avec WebAdmin local

Manage from Sophos Central est un moyen d’accès supplémentaire. La console WebAdmin locale, les utilisateurs administrateurs locaux, le MFA, Device Access et SSH restent des contrôles de sécurité indépendants. Il est particulièrement important que WebAdmin ne reste pas accèssible depuis le WAN simplement parce que Central Management n’a pas encore été testé.

La vue Central n’est pas validée localement

Pour les stratégies de groupe, les clusters HA, les règles WAF et les tâches de firmware, Central ne doit pas être considéré comme la seule source de vérité. Central peut indiquer qu’une modification est planifiée, appliquée ou visible. L’important est de savoir si le pare-feu concerné a traité la modification et si le trafic ou le service réel fonctionne ensuite.

En pratique : après des modifications Central, vérifier la Task Queue, la vue WebAdmin locale, le Log Viewer et, si nécessaire, l’Audit Trail. Si l’interface Central charge sans fin, si une paire HA semble apparaître deux fois ou si une règle de groupe ne peut pas être déplacée, ce n’est pas automatiquement un problème de règle de pare-feu.

Le reporting est activé, mais aucune donnée exploitable n’arrive

Dans ce cas, vérifiez d’abord si Send reports and logs to Sophos Central est activé, si les types de journaux appropriés sont activés et si le pare-feu peut atteindre Sophos Fusion. Ensuite, consultez l’article Activer Central Firewall Reporting pour les détails sur le choix des journaux, la conservation et les rapports.

La sauvegarde cloud est comprise comme la seule sauvegarde

Les sauvegardes Central sont pratiques, mais elles ne remplacent pas une planification complète de la récupération. Pour les sites critiques, il doit également être clair où se trouvent les sauvegardes locales, qui connaît le mot de passe de sauvegarde, si la clé maître de stockage sécurisé est documentée et comment se déroulerait une restauration ou un reimage.

Personne ne vérifie les tâches et alertes Central

Central n’est utile que si les notifications et les tâches échouées sont également traitées. Surtout pour les politiques de groupe, les tâches de firmware, le reporting et les sauvegardes, il doit être clair qui vérifie les avertissements et comment les erreurs sont escaladées en interne.

Questions fréquentes

Faut-il obligatoirement connecter un Sophos Firewall à Sophos Fusion ?

Non. Un Sophos Firewall peut être géré localement. Sophos Fusion devient intéressant si vous souhaitez utiliser la gestion centralisée, le reporting, les sauvegardes cloud, la vue d’ensemble des licences ou l’intégration Sophos Endpoint.

Manage from Sophos Central est-il plus sûr que WebAdmin via WAN ?

Dans de nombreux environnements, la gestion Central est la meilleure option, car la console WebAdmin locale n’a pas besoin d’être publiée directement sur Internet. Cependant, le MFA, les rôles, Device Access, les administrateurs locaux et la journalisation restent importants.

Les journaux du pare-feu sont-ils automatiquement conservés à long terme ?

Non. La conservation dépend des fonctions Central activées, de la licence et de la configuration du reporting. Pour une conservation plus longue ou conforme, il convient également d’examiner Syslog ou SIEM.

Sophos Fusion remplace-t-il les sauvegardes locales du pare-feu ?

Non. Les sauvegardes Central sont une protection supplémentaire. Pour les pare-feux en production, les sauvegardes locales ou externes, le mot de passe de sauvegarde, la clé maître de stockage sécurisé et le processus de restauration doivent toujours être documentés.

Central Firewall Management remplace-t-il le controle local sur la firewall ?

Non. Central Firewall Management est utile pour la gestion centrale, les groupes, les tâches et l accès distant. Pour les changements critiques, il faut tout de même vérifier la firewall locale, les logs et, si nécessaire, la Task Queue.