Vai al contenuto
Avanet

Configurare STAS su Sophos Firewall

STAS significa Sophos Transparent Authentication Suite. La funzione comunica a Sophos Firewall gli accessi Windows da Active Directory insieme al relativo IP client. In questo modo è possibile usare utenti e gruppi AD nelle regole firewall senza un ulteriore accesso nel browser o nel portale.

Per endpoint individuali non appartenenti al dominio che richiedono un accesso utente esplicito, usare invece il flusso del Client Authentication Agent. STAS rimane il percorso senza client per i domini Windows.

Procedura rapida

  1. Preparare gli eventi di audit AD, l’account di servizio e le connessioni necessarie.
  2. Configurare Active Directory come metodo di autenticazione principale sul firewall.
  3. Installare e configurare STA Agent e STA Collector.
  4. Attivare STAS sul firewall, aggiungere il Collector e consentire Client Authentication per le zone client.
  5. Eseguire nuovamente l’accesso con un utente su un client di dominio e verificare l’associazione in Advanced > Show live users e Current activities > Live users.
  6. Testare una regola firewall basata sull’utente con il logging.

I seguenti Sophos Techvids mostrano l’architettura e la configurazione con SFOS 21. Il principio di base è ancora valido; alcune schermate hanno un aspetto leggermente diverso in SFOS 22.

Parte 1: panoramica di STAS, struttura della rete, componenti e Logon Detection.
Parte 2: requisiti, configurazione del firewall, Windows AD, STA Agent e STA Collector.
Riepilogo della serie di installazione di STAS.

Pianificazione e requisiti

STAS è adatto ai client Windows in un dominio AD quando a un IP client corrisponde normalmente un solo utente. Il firewall deve vedere lo stesso IP client comunicato da STAS. NAT, sistemi proxy o altri gateway tra il client e il firewall possono rendere inutilizzabile questa associazione.

Per le postazioni Windows 10 gestite con Sophos Endpoint, Synchronized User ID Authentication può trasmettere l’identità di dominio tramite Security Heartbeat. Questo percorso non sostituisce STAS per Server Protection, altre versioni di Windows o ambienti senza heartbeat corrispondente.

Se l’associazione utente-IP viene invece creata durante un accesso 802.1X su un controller Wi-Fi o network access server, può essere più adatto RADIUS SSO con accounting. Questo percorso richiede un accounting start con nome utente e Framed-IP-Address, non gli eventi di accesso Windows usati da STAS.

Prima della configurazione verificare quanto segue:

  • Active Directory è raggiungibile dal firewall e DNS, ora e routing sono corretti.
  • I domain controller registrano gli eventi di accesso riusciti.
  • I client Windows sono membri del dominio.
  • Firewall, Agent e Collector comunicano tramite indirizzi IP stabili e configurati correttamente.
  • Client Authentication è consentito per le zone interessate in Administration > Device access > Authentication services > Clients. Per maggiori dettagli, consultare Device Access su Sophos Firewall.
  • L’account di servizio, i cambi di password e gli account tecnici per la Exclusion List sono documentati.

STAS 2.5 e versioni successive supportano Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 e 2025 e l’installazione su un domain controller o in un’architettura documentata con member server. Per le nuove installazioni non si dovrebbero comunque più prevedere versioni server obsolete.

Agent, Collector e ridondanza

Lo STA Agent legge gli eventi di accesso AD. Lo STA Collector elabora le associazioni utente-IP e le invia al firewall. Nell’architettura classica, un Agent viene eseguito su ogni domain controller rilevante; da STAS 2.5, un member server supportato può fare riferimento al domain controller. Un Agent può servire più Collector e un Collector più firewall.

Negli ambienti piccoli, SSO Suite può installare Agent e Collector sullo stesso sistema. Negli ambienti di produzione o più grandi, un Collector separato è spesso più facile da monitorare e genera meno traffico aggiuntivo sul domain controller.

Un gruppo di Collector contiene al massimo cinque Collector. Il primo è primario e gli altri fungono da backup. I Collector dello stesso dominio appartengono allo stesso gruppo; per sottodomini o domini separati si usano gruppi distinti.

RDS, Citrix e SATC

STAS classico non può distinguere più utenti dietro lo stesso IP RDS, terminal server o Citrix. SATC tramite Sophos Server Protection associa tutte le connessioni supportate delle singole sessioni. Se solo HTTP e HTTPS tramite un proxy esplicito devono essere valutati in base all’utente, Per-Connection AD SSO per host multiutente è l’alternativa più semplice. Il precedente client SATC legacy autonomo non è più supportato. Se STAS e SATC funzionano in parallelo, aggiungere gli IP dei server interessati alle esclusioni di accesso e disconnessione di STAS.

Porte e connettività

Le tre connessioni principali sono chiare:

ConnessionePorta
STA Agent → STA CollectorTCP 5566
STA Collector → Sophos FirewallUDP 6060
Sophos Firewall → STA CollectorUDP 6677

Le connessioni aggiuntive dipendono dalle funzioni utilizzate:

ConnessionePorta
Collector o SSO Suite → WorkstationTCP 135, TCP 445, ICMP opzionale
Test di connettività STASUDP 50001 in entrambe le direzioni
Configuration Sync tra installazioni STASTCP 27015 in entrambe le direzioni

Per WMI o Registry Read Access, i relativi servizi RPC, RPC Locator, DCOM, WMI o Registry devono essere raggiungibili sui client. Limitare le regole di Windows Firewall agli indirizzi IP dei Collector.

Dal Collector, testare le due porte TCP di un client di prova come segue:

Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445

TcpTestSucceeded : True conferma solo il percorso TCP. L’account e l’accesso DCOM, WMI o Registry devono quindi essere testati con WMI Verification o Registry Read Verification in STAS.

Preparare Active Directory

Attivare gli eventi di accesso

Su ogni domain controller con STA Agent, aprire secpol.msc e accedere al percorso seguente:

Security Settings > Local Policies > Audit Policy

Aprire Audit account logon events.

Criterio Audit account logon events
STAS richiede gli eventi di accesso appropriati nel Security Event Log.

Attivare Success e Failure, quindi salvare l’impostazione.

Attivare Success e Failure per Audit account logon events
Success e Failure aiutano nel rilevamento e nella risoluzione dei problemi.

In Windows Server 2008 e versioni successive, l’evento di sicurezza ID 4768 è un rapido indicatore di un’autenticazione di dominio riuscita che STA Agent può rilevare.

Configurare l’account di servizio STAS

Utilizzare un account documentato per il servizio STAS. Non deve essere Domain Admin, ma, a seconda dell’architettura, richiede:

  • Domain Users ed Event Log Readers sul domain controller
  • autorizzazioni di lettura e scrittura su C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\
  • Remote Desktop Users, Distributed COM Users e autorizzazioni WMI su Root\CIMV2 con Execute Methods e Remote Enable sugli endpoint
  • il diritto utente Log on as a service

Le autorizzazioni degli endpoint possono essere distribuite tramite Group Policy. Se Workstation Polling non viene utilizzato, non concedere autorizzazioni inutilmente estese.

Il diritto utente si trova in:

Security Settings > Local Policies > User Rights Assignment
Diritto utente Log on as a service
L’account di servizio STAS richiede il diritto Log on as a service.

Aggiungere quindi l’account STAS.

Proprietà Log on as a service
L’account di servizio deve essere documentato e protetto dalla scadenza imprevista della password.

Installare e configurare STAS

Verificare Active Directory sul firewall

Un server Active Directory funzionante deve essere configurato in:

Authentication > Servers
Aggiungere un server Active Directory su Sophos Firewall
La configurazione del server AD è la base per la risoluzione di gruppi e utenti.

In Authentication > Services, impostare il server AD come metodo principale per l’area interessata. Collegare Active Directory a Sophos Firewall spiega il dominio NetBIOS, la base di ricerca, i gruppi e il test di connessione.

Download e installazione

Scaricare il programma di installazione qui:

Authentication > Client downloads
Menu Client Downloads su Sophos Firewall
Il file di installazione STAS è disponibile in Client downloads.

In Single Sign-on, fare clic su Sophos Transparent Authentication Suite (STAS).

Scaricare Sophos Transparent Authentication Suite
STAS viene fornito come programma di installazione Windows.

Avviare STAS.exe come amministratore e installare Agent, Collector o SSO Suite in base all’architettura.

STAS Installer Setup Type
In base all’architettura vengono installati Agent, Collector o entrambi i componenti.

Con più domain controller, ogni controller rilevante richiede normalmente un Agent. La versione del programma di installazione attualmente distribuita non è documentata pubblicamente e deve quindi essere verificata direttamente nel file scaricato.

General

Nella scheda General, inserire il nome NetBIOS, il FQDN e l’account di servizio. Il nome NetBIOS deve essere in maiuscolo.

Impostazioni generali di STAS
Il nome NetBIOS, il FQDN e l’account di servizio devono corrispondere all’ambiente AD.

STA Agent

Nella scheda STA Agent:

  • utilizzare EVENTLOG come STA Agent Mode per il rilevamento locale nel registro eventi
  • in Specify the networks to be monitored, inserire solo reti client reali in notazione CIDR
  • impostare Domain Controller IP solo in un’architettura con member server; lasciare vuoto il campo quando SSO Suite viene eseguito direttamente sul domain controller
  • aggiungere tutti i Collector previsti alla Collector List
Configurazione di STA Agent
STA Agent rileva gli eventi di accesso e li invia al Collector.

STA Collector

Nella scheda STA Collector:

  • inserire gli indirizzi IP del firewall raggiungibili in Sophos appliances
  • impostare consapevolmente Workstation Polling Method su WMI o Registry Read Access
  • attivare Enable Logoff Detection solo se ping e polling sono adatti alla rete client
  • con STAS 2.5.1.0, impostare obbligatoriamente Dead entry timeout su 0 a causa del Known Issue NCL-1309; Sophos consiglia WMI per Logoff Detection in questa versione
STA Collector con WMI e Dead entry timeout impostato su zero
Con STAS 2.5.1.0, Dead entry timeout deve essere 0 a causa di NCL-1309; Sophos consiglia WMI per Logoff Detection.

Con HA, il Collector deve raggiungere l’IP del firewall configurato tramite UDP 6060; il firewall necessita del percorso di ritorno verso il Collector tramite UDP 6677. Testare separatamente l’associazione utente dopo un failover.

Exclusion List

La Exclusion List deve contenere gli account che potrebbero sovrascrivere le normali associazioni utente:

  • account di backup, monitoraggio, distribuzione software ed endpoint
  • account di amministrazione e installazione
  • account che accedono in background a molti client
  • sistemi sui quali non sono previsti normali utenti di workstation

Senza una Exclusion List, un account di servizio sullo stesso IP può sostituire l’utente in Live Users poco dopo un accesso reale.

Attivare STAS sul firewall

Nel percorso seguente, attivare Enable Sophos Transparent Authentication Suite e selezionare Activate STAS:

Authentication > STAS

Aggiungere ogni Collector con Collector IP, Collector port e Collector group. Nella scheda General di STA Suite, il firewall deve comparire in Sophos appliances.

Impostazioni STAS precedenti con Restrict client traffic during identity probe su Yes
La vista precedente mostra l’attivazione di STAS. Da SFOS 22.0 MR2, No è il valore predefinito di Restrict client traffic during identity probe.

Consentire quindi Client Authentication per ogni zona necessaria in Administration > Device access > Authentication services > Clients.

Live Users nella dashboard di Sophos Firewall
Live Users mostra se STAS sta rilevando gli utenti.

I valori STAS più importanti sul firewall sono:

OpzioneValore di riferimento
Identity probe time-out120 secondi
Restrict client traffic during identity probeNo da SFOS 22.0 MR2
Inactivity timer3 minuti
Data transfer threshold100 byte

STAS quarantine scarta il traffico in entrata se il Collector non restituisce un’associazione corrispondente tra utente e IP di destinazione. Enable user inactivity disconnette gli utenti che non trasferiscono abbastanza dati nel periodo definito. Entrambe le opzioni devono essere adeguate al comportamento delle regole e dei client.

⚠️ SFOS 22: In SFOS 22.0 MR1 Build 490, Restrict client traffic during identity probe = Yes può causare probe ripetuti e interruzioni del traffico, oltre a bloccare un aggiornamento o generare un avviso. No è il workaround documentato. L’elenco dei Known Issues indica MR2 Build 546 come versione corretta; MR2 modifica inoltre il valore predefinito in No. Controllare un valore esistente prima e dopo l’aggiornamento. Altri blocchi sono descritti nel controllo dell’aggiornamento a SFOS 22.

Regola firewall basata sull’utente

Solo quando un utente di prova compare stabilmente in Live Users, creare una regola con il gruppo AD previsto e attivare Log firewall traffic.

Regola firewall basata sull’utente per RDP
Le regole basate sull’utente devono sempre essere registrate e convalidate con utenti di prova reali.

In Log Viewer, nome utente, gruppo, ID regola e azione devono corrispondere alle aspettative. L’analisi generale delle regole è descritta in Testare una regola firewall con Log Viewer, Policy Tester e Packet Capture.

Verificare e gestire la configurazione

Testare l’intera catena in modo controllato:

  1. Eseguire nuovamente l’accesso con un utente di prova su un client di dominio.
  2. Verificare l’evento di sicurezza 4768 sul domain controller.
  3. Controllare STA Agent e STA Collector.
  4. Aprire Advanced > Show live users in STAS.
  5. Verificare Current activities > Live users sul firewall.
  6. Testare la regola basata sull’utente con traffico reale e logging.
  7. Testare la disconnessione, il cambio utente e un account tecnico della Exclusion List.

Gli strumenti STAS locali si trovano in Advanced > Troubleshooting:

  • Test Connectivity > Sophos verifica la connessione al firewall.
  • Test Connectivity > STAS Agent verifica la connessione da Collector ad Agent.
  • Test Connectivity > STAS Collector verifica la connessione da Agent a Collector.
  • STAS Polling Utilities > WMI Verification e Registry Read Verification testano l’accesso a un IP client.

Il log è disponibile in Advanced > View Log e nel seguente percorso sul sistema Windows:

C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log

Prima di modifiche importanti, creare un backup in Advanced > Backup / Restore > Backup Now. Il file si chiama STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp e viene ripristinato tramite Upload and Restore.

Durante il funzionamento, gestire l’account di servizio, la Exclusion List, le reti monitorate e le GPO di Windows Firewall. Ripetere il test end-to-end dopo aggiornamenti di Windows, domain controller, STAS o firewall. Se nel corso degli anni si accumulano molti oggetti utente o se solo singoli utenti del portale o VPN presentano errori, verificare anche il limite ID utente di Sophos Firewall.

Risoluzione dei problemi

Nessun utente in Live Users

Verificare in questo ordine:

  1. Sul domain controller viene generato l’evento ID 4768?
  2. STA Agent è in esecuzione e monitora il domain controller e la rete client corretti?
  3. Agent può raggiungere Collector tramite TCP 5566?
  4. UDP 6060 e 6677 funzionano tra Collector e firewall?
  5. Client Authentication è consentito per la zona client?
  6. Il firewall vede lo stesso IP client di STAS?

Se non è chiaro se fallisca STAS, la selezione del servizio, il record utente locale o soltanto la regola utente, Risolvere sistematicamente gli errori di autenticazione su Sophos Firewall guida attraverso la catena di verifica comune ai diversi metodi.

Anche la sicurezza degli endpoint può bloccare la comunicazione STAS e più NIC possono causare un binding STAS errato. Se Collector si trova dietro un tunnel IPsec, il traffico firewall generato dal sistema può richiedere un IP SNAT adeguato.

L’utente viene associato in modo errato

Verificare se un account di backup, monitoraggio, installazione o amministrazione sovrascrive lo stesso client. Aggiungere l’account interessato alla Exclusion List e ripetere il test con un nuovo accesso utente.

L’utente scompare troppo presto

Con STAS 2.5.1.0, Dead entry timeout deve essere impostato su 0 a causa di NCL-1309. Quindi controllare Advanced > Show live users, stas.log e la verifica WMI o Registry sul client.

Errori DCOM o reti errate

Gli eventi Windows 10009 o 10028 si verificano spesso quando Collector interroga sistemi non raggiungibili. In questo caso:

  1. Nella scheda STA Collector, modificare il firewall in Sophos appliances.
  2. Attivare Enable subnet based filter e inserire solo reti client reali.
  3. Nella scheda STA Agent, verificare le stesse reti in Specify the networks to be monitored.
  4. Applicare le modifiche, riavviare STAS e controllare nuovamente stas.log.

Gli utenti con LogonType: 1 provenienti da reti non monitorate indicano un filtro mancante o inadeguato. Dopo la correzione, SSOclient_filter_CR_subnet: Workstation filtered out in stas.log conferma che STAS ha escluso una workstation come previsto.

La regola utente non corrisponde

Verificare se l’utente compare in Live Users, se viene risolto il gruppo AD previsto e se Log Viewer mostra il nome utente anziché solo l’IP. Controllare quindi la posizione della regola e qualsiasi regola di fallback precedente. Per ulteriori analisi, utilizzare l’articolo collegato sui test delle regole.

Identity Probe e periodo di transizione CTA

Quando il firewall rileva traffico da un IP sconosciuto, avvia un Identity Probe. Con Restrict client traffic during identity probe = Yes, il traffico viene bloccato durante il controllo; con No, continua. Se Collector non risponde, il firewall considera l’IP non autenticato per un’ora e applica le regole appropriate per il traffico non autenticato.

Il comando seguente mostra le impostazioni CTA correnti nell’opzione 4 della Device Console:

system auth cta show

Il Drop Period separato può essere impostato da 1 a 120 secondi:

system auth cta unauth-traffic drop-period <1-120>

Esempio per 40 secondi:

system auth cta unauth-traffic drop-period 40

Valori inferiori a 20 secondi possono interrompere il processo di apprendimento e reindirizzare gli utenti del dominio al Captive Portal. Modificare il valore solo con un caso di test documentato, quindi controllare nuovamente system auth cta show, Live Users e il client interessato. Per i dispositivi esterni al dominio sono generalmente più adatti Clientless Users con IP fisso o regole separate.

STAS tramite VPN

STAS può rilevare gli utenti di una filiale tramite una VPN IPsec con un domain controller nella sede principale. Routing, IP di origine e reti monitorate devono corrispondere. Nell’architettura di riferimento Sophos, entrambi i firewall sono integrati nel design STAS; il domain controller può trovarsi esclusivamente nella sede principale.

Requisiti:

  • La connessione IPsec e il routing attraverso il tunnel funzionano.
  • La rete della filiale è configurata come rete monitorata in STA Agent.
  • Il firewall della filiale è configurato in Sophos appliances in STA Collector.
  • Client Authentication è consentito per la zona VPN.

Sul firewall della sede principale, aggiungere la rete remota nella Device Console:

system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0

Sostituire la rete di esempio con la rete reale della filiale, quindi testare un nuovo accesso al dominio, Live Users e una regola utente con logging attraverso il tunnel.