Aller au contenu
Avanet

Planifier les rapports Sophos Firewall et les envoyer par e-mail

Sophos Firewall peut envoyer des rapports locaux au format PDF chaque jour ou chaque semaine. Pour que le destinataire reçoive une analyse utile plutôt qu’un fichier quelconque, le rapport est d’abord vérifié manuellement, puis seulement planifié.

La procédure fiable est courte :

  1. Générer manuellement le rapport souhaité avec la période et le filtre prévus.
  2. Enregistrer la sélection comme bookmark si nécessaire.
  3. Créer une planification sous Reports > Show report settings > Report scheduling.
  4. Vérifier le chemin de messagerie avec Send test mail.
  5. Générer et envoyer immédiatement le rapport avec Generate now.
  6. Contrôler dans le PDF reçu le contenu, la période, la langue et les données sensibles.

Send test mail et Generate now ne vérifient pas la même chose : l’e-mail de test confirme le transport de messagerie. Seul Generate now vérifie en plus que le firewall génère le rapport sélectionné et l’envoie au format PDF.

⚠️ Les modèles XGS 87/87w et XGS 88/88w ne prennent pas en charge On-appliance Reporting. Pour ces modèles ou pour une analyse centralisée de plusieurs firewalls, utiliser Sophos Central Firewall Reporting.

Vérifier les prérequis

Avant de créer la planification, cinq bases doivent être clarifiées :

  • Les rapports locaux fonctionnent : Sous Reports, la période souhaitée contient déjà des données plausibles. Une planification ne peut pas corriger une journalisation manquante ni une base de données de rapports vide.
  • L’envoi d’e-mails fonctionne : Le serveur de messagerie, l’authentification, TLS, l’expéditeur et le destinataire sont configurés sous Administration > Notification settings. La procédure complète est décrite dans Configurer et tester les notifications e-mail Sophos Firewall.
  • L’heure et le fuseau horaire sont corrects : Une heure système incorrecte complique la sélection et le contrôle de la période. Configurer la date, l’heure et NTP explique la configuration.
  • Le stockage local est disponible : Les données de rapports On-box se trouvent sous /var. Lorsque le seuil d’arrêt est atteint, le firewall suspend le reporting. Vérifier le stockage Sophos Firewall et gérer les rapports explique l’état, les seuils d’alerte et la conservation.
  • Le destinataire et l’objectif sont définis : Une boîte fonctionnelle telle que firewall-reports@example.net est généralement préférable à une adresse personnelle. Elle doit avoir un responsable qui contrôle réellement les rapports.

Un PDF peut contenir des utilisateurs, adresses IP, adresses MAC, adresses e-mail, URLs et événements de sécurité. Il faut donc limiter les destinataires, chiffrer le transport de messagerie et tenir compte de la conservation dans la boîte aux lettres. Si Data Anonymization pour les logs et les rapports est utilisé, vérifier dans le PDF réellement reçu que les données attendues sont anonymisées.

Préparer le contenu du rapport

Dans cet exemple, un rapport IPS hebdomadaire doit indiquer les attaques détectées le plus fréquemment. Les noms et valeurs sont adaptés à l’environnement local.

  1. Ouvrir Reports > Network & threats > Intrusion attacks.
  2. Sélectionner la période souhaitée.
  3. Utiliser Filter pour limiter l’analyse aux systèmes, règles ou événements pertinents si nécessaire.
  4. Sélectionner Generate.
  5. Vérifier que la période, les hits et le tri correspondent à la question prévue.

L’objectif opérationnel doit pouvoir être expliqué en une phrase, par exemple : « Chaque lundi, l’équipe de sécurité contrôle les hits IPS les plus fréquents de la semaine précédente. » Cette formulation aide à déterminer le rapport, le filtre et le destinataire réellement nécessaires.

Enregistrer une sélection récurrente comme bookmark

Un bookmark est utile lorsqu’une sélection filtrée réutilisable doit être planifiée à la place d’un groupe de rapports complet.

  1. Ouvrir le rapport entièrement préparé.
  2. Sélectionner Bookmark.
  3. Saisir un nom explicite tel que Weekly-IPS-Review.
  4. Sélectionner un groupe de bookmarks approprié et enregistrer.

S’il n’existe aucun groupe adapté, en créer un sous Reports > Show report settings > Bookmark management > Add bookmark group. Un nom tel que Weekly-IPS-Review décrit mieux l’objectif et le rythme que Report1.

Après l’enregistrement, rouvrir le bookmark et générer de nouveau le rapport. Cela permet de vérifier que la sélection prévue est réellement réutilisée. La période exacte couverte par le futur PDF ne doit pas être déduite du seul nom, mais contrôlée dans le PDF généré.

Créer la planification

  1. Ouvrir Reports > Show report settings > Report scheduling.
  2. Sélectionner Add.
  3. Choisir Report comme type.
  4. Sous To email address, saisir les destinataires. Plusieurs adresses sont séparées par des virgules.
  5. Sous Report type, sélectionner un groupe de rapports ou le bookmark préparé.
  6. Si l’option est disponible, choisir un tri par Hits ou Bytes adapté à l’objectif.
  7. Sous Email frequency, sélectionner Daily ou Weekly.
  8. Enregistrer.

L’exemple utilise les valeurs suivantes :

  • Destinataire : firewall-reports@example.net
  • Report type : bookmark Weekly-IPS-Review
  • Tri : Hits
  • Fréquence : Weekly

Ces valeurs ne constituent pas une norme générale. Un tri par Bytes peut être plus pertinent pour un rapport de bande passante, un rapport d’exploitation quotidien nécessite Daily, et un autre site peut exiger son propre destinataire ou bookmark.

Les rapports On-box planifiés sont envoyés au format PDF et contiennent au maximum 50 enregistrements. Cette limite s’applique au rapport envoyé par e-mail ; il ne doit pas être considéré comme une archive complète ni comme un export de toutes les données locales. Pour plusieurs firewalls, des données HA consolidées ou des analyses centralisées plus longues, Sophos Central Firewall Reporting constitue le niveau le plus adapté.

Depuis SFOS 21.5 MR1, un rapport PDF planifié utilise la langue WebAdmin de l’administrateur qui a créé la planification. Si le destinataire doit recevoir le rapport en allemand, la planification est créée depuis une session WebAdmin en allemand et le résultat est contrôlé avec Generate now.

En plus des rapports standard, la planification propose également Security audit report et, si l’intégration est configurée, ConnectWise. Le Security Audit Report est notamment prévu pour une analyse passive en Discover Mode avec TAP et SPAN. Ces types répondent à d’autres objectifs et ne doivent pas être sélectionnés simplement parce qu’un rapport standard est vide.

Contrôler l’envoi et le PDF

Après l’enregistrement, il ne faut pas attendre la première exécution régulière.

1. Tester le transport avec Send test mail

Dans la liste, sélectionner la planification et exécuter Send test mail. Vérifier ensuite dans la boîte de destination, le filtre antispam ou le suivi du serveur de messagerie que le message a été accepté et livré.

Un e-mail de test réussi confirme SMTP, l’authentification et la livraison de base. Il ne confirme pas encore que le rapport sélectionné contient des données ou qu’il peut être généré dans un PDF correct.

2. Tester toute la chaîne avec Generate now

Exécuter ensuite Generate now. Le firewall génère immédiatement le rapport planifié et l’envoie aux destinataires configurés.

Dans le PDF reçu, vérifier :

  • le bon firewall ou le bon site ;
  • le groupe de rapports ou la sélection de bookmark prévus ;
  • une période et des horodatages plausibles ;
  • un tri et un volume de données pertinents ;
  • la langue attendue ;
  • la lisibilité des tableaux et graphiques ;
  • l’absence de divulgation inutile de données utilisateur, réseau ou sécurité.

Ce n’est qu’ensuite que l’exécution régulière suivante est observée. L’aide actuelle ne décrit pas assez précisément la relation exacte entre l’heure d’exécution, le fuseau horaire et la période du rapport pour pouvoir la supposer de manière générale. Le rapport généré constitue donc la preuve de fonctionnement.

Exploitation dans un cluster HA

Les données de rapports locaux ne sont pas synchronisées entre les nœuds HA. Les deux nœuds traitent les données du trafic qui les traverse. Si le rapport d’un nœud contient des données, ce nœud peut envoyer le message planifié. Un cluster HA peut donc envoyer deux e-mails pour la même planification.

Cette livraison n’est pas automatiquement une erreur. Il faut d’abord comparer l’expéditeur, l’identité de l’appliance, la période et le contenu des deux PDFs. Pour une vue consolidée des deux nœuds, Central Reporting est plus approprié que deux rapports locaux par e-mail.

Après un failover HA, un remplacement d’appliance ou une mise à jour du firmware, tester de nouveau Generate now. Cela permet de détecter une planification toujours visible dont les données, la langue ou l’envoi ne correspondent plus aux attentes.

Délimiter les erreurs méthodiquement

Send test mail échoue

Le problème se situe alors dans le chemin de messagerie et pas encore dans le contenu du rapport. Sous Administration > Notification settings, vérifier le DNS, la route, le port, l’authentification, OAuth, TLS, le certificat, l’expéditeur et le destinataire. Le suivi ou la quarantaine du serveur de messagerie indique si le message a été accepté ou refusé.

Ne pas recréer plusieurs fois la planification. Un e-mail de test doit d’abord arriver de manière fiable. Les symptômes et contrôles sûrs sont décrits dans l’article sur les notifications e-mail.

L’e-mail de test arrive, mais Generate now ne livre aucun rapport

Le chemin SMTP est alors confirmé dans son principe. Vérifier ensuite :

  1. Le bon groupe de rapports ou bookmark est-il sélectionné dans la planification ?
  2. Le même rapport contient-il des données lorsqu’il est généré manuellement ?
  3. On-box Reporting est-il activé et pris en charge par le modèle d’appliance ?
  4. /var se trouve-t-il sous le seuil d’arrêt des rapports ?
  5. La journalisation et les fonctions de protection requises pour les données attendues sont-elles activées ?
  6. Le message apparaît-il dans le suivi, le spam ou la quarantaine du serveur de messagerie ?

Dans la Device Console, deux commandes en lecture seule indiquent l’état On-box actuel et les seuils de stockage des rapports :

show on-box-reports
show report-disk-usage watermark

Les commandes ne modifient rien. Les diagnostics de stockage supplémentaires et la signification de la sortie sont décrits sous Gérer le stockage et les rapports.

Le PDF est vide, incomplet ou mal affiché

Générer d’abord le même rapport manuellement avec une période et un filtre identiques. Si l’analyse WebAdmin est déjà vide, il manque des données de rapport, de la journalisation ou des événements correspondants. Si seul le PDF contient des données incorrectes ou incomplètes, documenter la version et le build SFOS, le navigateur, la planification, l’heure de Generate now et un exemple de PDF.

SFOS 22.0 MR2 Build 546 corrige notamment un PDF vide du dashboard de trafic quotidien sans On-box Reporting ainsi que des tableaux ou graphiques mal affichés dans les PDFs à la demande générés avec Chrome. Un symptôme similaire sur un autre build n’est pas automatiquement le même problème. Vérifier le build exact et le comparer à un rapport généré manuellement avant toute modification.

Pour une analyse approfondie, corréler l’heure du test avec cschelper.log, reportdb.log, garner.log et, si nécessaire, postgres.log. L’accès est décrit dans Dépannage Sophos Firewall : Services et journaux. Une seule entrée de journal ne justifie pas de redémarrer les services de reporting ni de supprimer les données de rapports.

Impossible de télécharger l’Executive report avec 1 month au format PDF

Pour SFOS 22.0 MR1 Build 490, Sophos documente sous NC-182976 un problème strictement délimité : sous Reports > Dashboards > Executive report, le téléchargement du PDF peut échouer lorsque la période 1 month est sélectionnée. Vérifier d’abord le build exact du firmware, le type de rapport, la période et le format de sortie. Les autres rapports PDF ou les rapports planifiés par e-mail ne sont pas automatiquement concernés.

Dans la description, Sophos mentionne un téléchargement CSV avec une période d’un jour, mais la colonne distincte Workaround de la KIL indique toujours None. Cet export ne constitue donc qu’une vérification alternative limitée. Il ne remplace pas un rapport mensuel complet et ne confirme ni le rapport mensuel ni le processus de génération du PDF. Si d’autres rapports, périodes ou formats échouent également, le problème dépasse NC-182976 ; documenter alors l’heure et le navigateur, puis collecter les logs mentionnés ci-dessus au lieu de redémarrer les services de reporting ou de supprimer des données de rapport.

La liste Known Issues actuelle n’indique que SFOS 23.0 EAP0 Build 253 dans le champ Fix versions et annonce en plus, dans la description, un correctif pour SFOS 22.0 MR3. Au 10 août 2026, MR3 n’est pas encore publié et ne constitue donc pas une solution disponible. Si le même symptôme se produit sur MR2 ou un autre build, ne pas l’attribuer automatiquement à NC-182976, mais l’analyser à l’aide des données collectées.

L’e-mail ne contient que 50 entrées

Il s’agit de la limite supérieure documentée pour les rapports e-mail planifiés. Les filtres et l’objectif du rapport doivent être choisis de sorte que les 50 enregistrements les plus importants répondent à la question opérationnelle concrète. Si des données brutes complètes, un historique plus long ou des analyses sur plusieurs firewalls sont nécessaires, un workflow de reporting centralisé ou SIEM est plus adapté.

Le même rapport arrive deux fois

Dans un cluster HA, les deux nœuds peuvent envoyer un message si leur rapport local contient des données. Comparer l’expéditeur, l’appliance et le contenu avant de supprimer une planification apparemment dupliquée. Sur un firewall autonome, vérifier en revanche si deux planifications utilisent la même sélection de rapport et le même destinataire.