Aller au contenu
Avanet

Utiliser Sophos Firewall Config Studio

Sophos Firewall Config Studio est le successeur de Configuration Viewer fonctionnant dans le navigateur. L’outil crée des rapports à partir d’un fichier Entities.xml, compare deux versions de configuration ou plus et prépare des modifications ou des migrations. Le traitement s’effectue localement dans le navigateur ; la configuration n’est pas envoyée à Sophos.

Config Studio convient particulièrement aux revues, aux comparaisons avant-après lors de changements ou de mises à jour de firmware et à la préparation de modifications importantes des règles. Il ne remplace cependant ni une sauvegarde de restauration ni de véritables tests fonctionnels. Pour un problème de trafic actuel, Log Viewer, Policy Test sur le pare-feu et Packet Capture sont plus directs.

La vidéo présente le déroulement de base des rapports, des comparaisons et de l'éditeur dans Sophos Firewall Config Studio.

Exporter et protéger Entities.xml

Config Studio ne compare pas les sauvegardes de restauration chiffrées. Avant une modification en production, deux types de fichiers distincts sont donc nécessaires : une sauvegarde complète comme solution de retour et des exports Entities.xml pour Config Studio.

  1. Sous Backup & firmware > Backup & restore, créer une sauvegarde de restauration actuelle et la conserver en lieu sûr.
  2. Ouvrir Backup & firmware > Import export.
  3. Sélectionner Full configuration pour un rapport complet ou Selective configuration pour certains modules. Pour un export sélectif, activer Include dependent entity si nécessaire.
  4. Télécharger l’export. Si SFOS fournit un fichier .tar, l’extraire et utiliser le fichier Entities.xml qu’il contient.
  5. Exporter un second Entities.xml après la modification.

Si le fichier est susceptible d’être réimporté ultérieurement dans un pare-feu, ne pas le renommer. Des noms de dossiers explicites évitent néanmoins les confusions, par exemple :

firewall-site-avant-changement-2026-07-16/Entities.xml
firewall-site-apres-changement-2026-07-16/Entities.xml

⚠️ Important : Entities.xml et les sauvegardes de restauration contiennent des informations sensibles sur la structure du réseau, les règles, les objets, les VPN et les services. Les traiter uniquement sur un poste d’administration de confiance, ne pas les partager via un espace de stockage personnel en ligne, une messagerie instantanée ou des listes de diffusion non contrôlées, puis les archiver ou les supprimer de manière sécurisée.

Créer ou restaurer une sauvegarde Sophos Firewall explique le lien entre les sauvegardes, la Secure Storage Master Key, la compatibilité de restauration et le mappage des interfaces.

Contrôler une configuration sous forme de rapport

  1. Ouvrir Configuration report dans Config Studio.
  2. Charger le fichier Entities.xml.
  3. Sélectionner un module ou utiliser Global search pour rechercher directement des règles, des objets et leurs occurrences.
  4. Utiliser Policy test pour vérifier quelles règles et routes correspondent à une source et une destination données.
  5. Utiliser Usage reference pour voir où un objet est utilisé et Analyze pour rechercher les règles et objets masqués ou en double.
  6. Documenter la version contrôlée avec Download as HTML.

Depuis Config Studio 2.6, le rapport affiche directement les valeurs des objets référencés dans les règles de pare-feu, NAT et TLS. On identifie ainsi plus rapidement ce qui se cache derrière un nom d’objet et quelles autres règles sont concernées par une modification.

Lors d’une revue, examiner surtout les sources, destinations ou services trop larges, les anciennes règles NAT, VPN ou WAF, les objets en double et les fonctions de sécurité activées volontairement. Contrôler également les accès d’administration sous Device Access, car les règles de pare-feu ordinaires ne régissent pas l’accès à WebAdmin, SSH, User Portal ou VPN Portal.

Policy Test dans Config Studio évalue la configuration exportée et non le flux de paquets actuel. Confirmer donc les résultats inhabituels de Analyze dans WebAdmin et, si nécessaire, par de véritables tests de connexion.

Comparer plusieurs configurations

Config Studio 2.6 peut comparer deux fichiers Entities.xml ou plus sous forme de chronologie. Les fichiers sont triés selon leur date de modification.

  1. Ouvrir Compare configurations et charger les fichiers exportés.
  2. Utiliser le filtre de modules pour ne sélectionner que les zones concernées.
  3. Développer les catégories Removed, Modified et Added.
  4. Examiner les différences attendues et inattendues.
  5. Enregistrer le résultat avec Export HTML.

Pour un changement simple, les exports immédiatement avant et après suffisent. D’autres comparaisons utiles sont celles avant et après une mise à jour de firmware, une migration matérielle ou un incident, ainsi que la comparaison avec une configuration de référence. Plusieurs versions permettent d’identifier le moment où une modification est apparue pour la première fois.

Classer brièvement les différences lors de la revue :

  • Prévue : La comparer à l’objectif et à la demande de changement.
  • Liée au système : Vérifier les modifications de firmware, de certificat ou de références internes.
  • Inattendue : Identifier le compte administrateur et l’heure via Audit Trail ou, si nécessaire, configuration-audit.log.
  • Absente : Vérifier si la modification a été enregistrée, synchronisée ou importée.
  • Supprimée : Vérifier les dépendances dans les règles, NAT, VPN, WAF et Device Access.

Config Studio montre ce qui diffère entre les versions. Audit Trail indique qui a effectué la modification et quand.

Préparer des modifications et des modèles

Dans Configuration editor, il est possible d’importer un fichier Entities.xml et de choisir Keep all configurations ou Keep only editable configurations. Selon le module, de nouvelles entrées peuvent être ajoutées avec Add ou Bulk add. Config Studio 2.6 peut également fusionner une configuration de base avec des modèles Sophos ou sectoriels.

Après la modification, Preview propose les formats Import XML, API Request et cURL. Download génère un fichier XML ou TAR à importer dans le pare-feu.

⚠️ Contrôler avant l’application : Ne jamais importer ni exécuter une sortie de l’éditeur sur un pare-feu de production sans l’avoir vérifiée. Pour NAT, VPN, les interfaces, Device Access, Authentication et HA notamment, les objets dépendants, noms de destination, zones et services doivent être corrects. Une sauvegarde actuelle, une fenêtre de maintenance, une solution de retour et des tests fonctionnels ultérieurs font partie du changement.

Pour les sorties API ou curl, vérifier également le compte API, l’adresse IP source et les autorisations. La configuration sécurisée est décrite dans Sécuriser l’accès à l’API XML de Sophos Firewall. Après l’application, contrôler les services concernés, Log Viewer et une nouvelle comparaison de configuration.

Contrôler les migrations et les remplacements matériels

Sous Migrate to Sophos Firewall, Config Studio convertit les configurations de Sophos UTM, SonicWall, FortiGate et Palo Alto Networks. Le rapport de résultats indique ce qui est entièrement, partiellement, manuellement ou non pris en charge ; Config Studio 2.6 ajoute un taux de conversion et des actions de suivi recommandées.

Un pourcentage ne remplace pas une recette. Avant l’importation, vérifier les éléments non migrés ainsi que les zones, interfaces, règles et objets dépendants. Tester ensuite réellement au minimum VPN, NAT, WAF, le routage, DHCP, DNS, HA et les accès d’administration.

Pour SFOS 20.0 MR2 et les versions ultérieures, la vue intégrée Backup-restore compatibility facilite le contrôle préalable des modèles cibles XG et XGS. Elle affiche les dispositions de ports ainsi que les modules Flexi Port, les transceivers et les standards de ports compatibles. Pour la procédure complète, suivre l’article sur la sauvegarde et la restauration, la comparaison entre XG et XGS et, pour les clusters, les variantes HA.

Les nouveautés concernant Multi-File-Diff, les modèles et Migration Insights sont résumées dans Sophos Firewall Config Studio 2.6.

Dépannage

Config Studio ne charge pas l’export

Vérifier qu’il s’agit bien du fichier Entities.xml provenant de Backup & firmware > Import export. Un fichier .backup issu de Backup & restore ne convient pas ; un fichier .tar téléchargé doit d’abord être extrait. Si un nouvel export non modifié échoue également, recharger le navigateur et désactiver temporairement les extensions qui bloquent le traitement de fichiers locaux ou JavaScript.

Le diff contient trop de modifications

Vérifier d’abord l’ordre et la date de modification des fichiers, puis filtrer les modules concernés ou créer des exports plus petits avec Selective configuration. Les mises à jour de firmware ou les migrations peuvent produire des différences liées au système ; les éléments déterminants sont les règles, NAT, les interfaces, VPN, les certificats, Authentication, Hosts and services et Device Access.

La sortie de l’éditeur ne peut pas être appliquée

Ne pas improviser sur le système de production. Vérifier de nouveau la configuration source, les objets dépendants, les noms, les zones, les interfaces et les services. Pour un import de fichier, utiliser le fichier TAR généré ; pour API ou curl, vérifier en plus le compte, l’adresse IP source et les droits. Ne recommencer le test qu’avec une sauvegarde disponible et une solution de retour définie.