Configurare STAS su Sophos Firewall
STAS significa Sophos Transparent Authentication Suite. La funzione comunica a Sophos Firewall gli accessi Windows da Active Directory insieme al relativo IP client. In questo modo è possibile usare utenti e gruppi AD nelle regole firewall senza un ulteriore accesso nel browser o nel portale.
Per endpoint individuali non appartenenti al dominio che richiedono un accesso utente esplicito, usare invece il flusso del Client Authentication Agent. STAS rimane il percorso senza client per i domini Windows.
Procedura rapida
- Preparare gli eventi di audit AD, l’account di servizio e le connessioni necessarie.
- Configurare Active Directory come metodo di autenticazione principale sul firewall.
- Installare e configurare STA Agent e STA Collector.
- Attivare STAS sul firewall, aggiungere il Collector e consentire Client Authentication per le zone client.
- Eseguire nuovamente l’accesso con un utente su un client di dominio e verificare l’associazione in Advanced > Show live users e Current activities > Live users.
- Testare una regola firewall basata sull’utente con il logging.
I seguenti Sophos Techvids mostrano l’architettura e la configurazione con SFOS 21. Il principio di base è ancora valido; alcune schermate hanno un aspetto leggermente diverso in SFOS 22.
Pianificazione e requisiti
STAS è adatto ai client Windows in un dominio AD quando a un IP client corrisponde normalmente un solo utente. Il firewall deve vedere lo stesso IP client comunicato da STAS. NAT, sistemi proxy o altri gateway tra il client e il firewall possono rendere inutilizzabile questa associazione.
eDirectory non è un percorso per un nuovo design STAS: STAS non supporta connessioni LDAP tramite SSL/TLS con eDirectory. Inoltre, SFOS 23 rimuove il tipo di server eDirectory nativo ed eDirectory SSO. Le installazioni esistenti devono quindi seguire il percorso di migrazione controllata da eDirectory, invece di entrare in un nuovo design STAS.
Per le postazioni Windows 10 gestite con Sophos Endpoint, Synchronized User ID Authentication può trasmettere l’identità di dominio tramite Security Heartbeat. Questo percorso non sostituisce STAS per Server Protection, altre versioni di Windows o ambienti senza heartbeat corrispondente.
Se l’associazione utente-IP viene invece creata durante un accesso 802.1X su un controller Wi-Fi o network access server, può essere più adatto RADIUS SSO con accounting. Questo percorso richiede un accounting start con nome utente e Framed-IP-Address, non gli eventi di accesso Windows usati da STAS.
Prima della configurazione verificare quanto segue:
- Active Directory è raggiungibile dal firewall e DNS, ora e routing sono corretti.
- I domain controller registrano gli eventi di accesso riusciti.
- I client Windows sono membri del dominio.
- Firewall, Agent e Collector comunicano tramite indirizzi IP stabili e configurati correttamente.
- In
Administration > Device access > Local service ACL, le zone interessate sono selezionate nella riga Clients della sezione Authentication services. Per maggiori dettagli, consultare Device Access su Sophos Firewall. - L’account di servizio, i cambi di password e gli account tecnici per la Exclusion List sono documentati.
STAS 2.5 e versioni successive supportano Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 e 2025 e l’installazione su un domain controller o in un’architettura documentata con member server. Per le nuove installazioni non si dovrebbero comunque più prevedere versioni server obsolete.
Agent, Collector e ridondanza
Lo STA Agent legge gli eventi di accesso AD. Lo STA Collector elabora le associazioni utente-IP e le invia al firewall. Nell’architettura classica, un Agent viene eseguito su ogni domain controller rilevante; da STAS 2.5, un member server supportato può fare riferimento al domain controller. Un Agent può servire più Collector e un Collector più firewall.
Negli ambienti piccoli, SSO Suite può installare Agent e Collector sullo stesso sistema. Negli ambienti di produzione o più grandi, un Collector separato è spesso più facile da monitorare e genera meno traffico aggiuntivo sul domain controller.
Un gruppo di Collector contiene al massimo cinque Collector. Il primo è primario e gli altri fungono da backup. I Collector dello stesso dominio appartengono allo stesso gruppo; per sottodomini o domini separati si usano gruppi distinti.
RDS, Citrix e SATC
STAS classico non può distinguere più utenti dietro lo stesso IP RDS, terminal server o Citrix. SATC tramite Sophos Server Protection associa tutte le connessioni supportate delle singole sessioni. Se solo HTTP e HTTPS tramite un proxy esplicito devono essere valutati in base all’utente, Per-Connection AD SSO per host multiutente è l’alternativa più semplice. Il precedente client SATC legacy autonomo non è più supportato. Se STAS e SATC funzionano in parallelo, aggiungere gli IP dei server interessati alle esclusioni di accesso e disconnessione di STAS.
Porte e connettività
Le tre connessioni principali sono chiare:
| Connessione | Porta |
|---|---|
| STA Agent → STA Collector | TCP 5566 |
| STA Collector → Sophos Firewall | UDP 6060 |
| Sophos Firewall → STA Collector | UDP 6677 |
Le connessioni aggiuntive dipendono dalle funzioni utilizzate:
| Connessione | Porta |
|---|---|
| Collector o SSO Suite → Workstation | TCP 135, TCP 445, ICMP opzionale |
| Test di connettività STAS | UDP 50001 in entrambe le direzioni |
| Configuration Sync tra installazioni STAS | TCP 27015 in entrambe le direzioni |
Per WMI o Registry Read Access, i relativi servizi RPC, RPC Locator, DCOM, WMI o Registry devono essere raggiungibili sui client. Limitare le regole di Windows Firewall agli indirizzi IP dei Collector.
Dal Collector, testare le due porte TCP di un client di prova come segue:
Test-NetConnection -ComputerName 10.10.20.25 -Port 135
Test-NetConnection -ComputerName 10.10.20.25 -Port 445
TcpTestSucceeded : True conferma solo il percorso TCP. L’account e l’accesso DCOM, WMI o Registry devono quindi essere testati con WMI Verification o Registry Read Verification in STAS.
Preparare Active Directory
Attivare gli eventi di accesso
Su ogni domain controller con STA Agent, aprire secpol.msc e accedere al percorso seguente:
Security Settings > Local Policies > Audit Policy
Aprire Audit account logon events.

Attivare Success e Failure, quindi salvare l’impostazione.

In Windows Server 2008 e versioni successive, l’evento di sicurezza ID 4768 è un rapido indicatore di un’autenticazione di dominio riuscita che STA Agent può rilevare.
Configurare l’account di servizio STAS
Utilizzare un account documentato per il servizio STAS. Non deve essere Domain Admin, ma, a seconda dell’architettura, richiede:
- Domain Users ed Event Log Readers sul domain controller
- autorizzazioni di lettura e scrittura su
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\ - Remote Desktop Users, Distributed COM Users e autorizzazioni WMI su
Root\CIMV2con Execute Methods e Remote Enable sugli endpoint - il diritto utente Log on as a service
Le autorizzazioni degli endpoint possono essere distribuite tramite Group Policy. Se Workstation Polling non viene utilizzato, non concedere autorizzazioni inutilmente estese.
Il diritto utente si trova in:
Security Settings > Local Policies > User Rights Assignment

Aggiungere quindi l’account STAS.

Installare e configurare STAS
Verificare Active Directory sul firewall
Un server Active Directory funzionante deve essere configurato in:
Authentication > Servers

In Authentication > Services, impostare il server AD come metodo principale per l’area interessata. Collegare Active Directory a Sophos Firewall spiega il dominio NetBIOS, la base di ricerca, i gruppi e il test di connessione.
Download e installazione
Scaricare il programma di installazione qui:
Authentication > Client downloads

In Single Sign-on, fare clic su Sophos Transparent Authentication Suite (STAS).

Avviare STAS.exe come amministratore e installare Agent, Collector o SSO Suite in base all’architettura.

Con più domain controller, ogni controller rilevante richiede normalmente un Agent. La versione del programma di installazione attualmente distribuita non è documentata pubblicamente e deve quindi essere verificata direttamente nel file scaricato.
General
Nella scheda General, inserire il nome NetBIOS, il FQDN e l’account di servizio. Il nome NetBIOS deve essere in maiuscolo.

STA Agent
Nella scheda STA Agent:
- utilizzare
EVENTLOGcome STA Agent Mode per il rilevamento locale nel registro eventi - in Specify the networks to be monitored, inserire solo reti client reali in notazione CIDR
- impostare Domain Controller IP solo in un’architettura con member server; lasciare vuoto il campo quando SSO Suite viene eseguito direttamente sul domain controller
- aggiungere tutti i Collector previsti alla Collector List

STA Collector
Nella scheda STA Collector:
- inserire gli indirizzi IP del firewall raggiungibili in Sophos appliances
- impostare consapevolmente Workstation Polling Method su WMI o Registry Read Access
- attivare Enable Logoff Detection solo se ping e polling sono adatti alla rete client
- con STAS
2.5.1.0, impostare obbligatoriamente Dead entry timeout su0a causa del Known Issue NCL-1309; Sophos consiglia WMI per Logoff Detection in questa versione

Con HA, il Collector deve raggiungere l’IP del firewall configurato tramite UDP 6060; il firewall necessita del percorso di ritorno verso il Collector tramite UDP 6677. Testare separatamente l’associazione utente dopo un failover.
Exclusion List
La Exclusion List deve contenere gli account che potrebbero sovrascrivere le normali associazioni utente:
- account di backup, monitoraggio, distribuzione software ed endpoint
- account di amministrazione e installazione
- account che accedono in background a molti client
- sistemi sui quali non sono previsti normali utenti di workstation
Le liste vengono gestite separatamente: in Login user exclusion list, utilizzare Add per inserire il nome utente esatto. Per i server Exchange o altri indirizzi che eseguono l’autenticazione per conto degli utenti, utilizzare Login IP address / network subnet mask exclusion list o Logoff IP address / network subnet mask exclusion list, in base all’evento. Inserire indirizzi e reti in notazione CIDR; ad esempio, specificare un singolo host come 192.168.100.100/32. Dopo Apply e OK, un nuovo accesso deve dimostrare che l’utente previsto della workstation non viene più sovrascritto.
Senza una Exclusion List, un account di servizio sullo stesso IP può sostituire l’utente in Live Users poco dopo un accesso reale.
Attivare STAS sul firewall
Nel percorso seguente, attivare Enable Sophos Transparent Authentication Suite e selezionare Activate STAS:
Authentication > STAS
Aggiungere ogni Collector con Collector IP, Collector port e Collector group. Nella scheda General di STA Suite, il firewall deve comparire in Sophos appliances.

Poi accedere a Administration > Device access > Local service ACL e selezionare ogni zona necessaria nella riga Clients della sezione Authentication services.

I valori STAS più importanti sul firewall sono:
| Opzione | Valore predefinito documentato |
|---|---|
| Identity probe time-out | 120 secondi |
| Restrict client traffic during identity probe | No da SFOS 22.0 MR2 |
| Inactivity timer | 3 minuti |
| Data transfer threshold | 100 byte |
STAS quarantine scarta il traffico in entrata se il Collector non restituisce un’associazione corrispondente tra utente e IP di destinazione. Enable user inactivity disconnette gli utenti che non trasferiscono abbastanza dati nel periodo definito. Entrambe le opzioni devono essere adeguate al comportamento delle regole e dei client.
Sophos documenta questi valori predefiniti, ma la scelta operativa dipende dalle regole. Avanet consiglia di mantenere No e di verificare cosa accade durante la probe con una regola per il traffico non autenticato scelta appositamente. Attivare STAS quarantine e il controllo dell’inattività solo dopo un test pilota che includa accesso, cambio utente, disconnessione e guasto del Collector.
⚠️ SFOS 22 / NC-181885: In SFOS 22.0 MR1 Build 490,
Restrict client traffic during identity probe = Yespuò causare probe ripetuti e interruzioni del traffico. Durante l’aggiornamento da GA o versioni precedenti a MR1, lo stesso valore può bloccare il tentativo o generare un avviso.Noè il workaround documentato. Pianificare il passaggio alla versione corretta SFOS 22.0 MR2 Build 546 con la guida all’aggiornamento del firmware del firewall; MR2 modifica inoltre il valore predefinito inNo. Controllare un valore esistente prima e dopo l’aggiornamento. Altri blocchi sono descritti nel controllo dell’aggiornamento a SFOS 22.
Gestire lo stato di STAS e i Collector dalla CLI
La configurazione ordinaria rimane visibile in WebAdmin. Per la diagnostica, i casi di Support o un passaggio di recovery controllato, la Device Console offre anche comandi CTA globali. Prima di una modifica si documentano lo stato e l’elenco dei Collector:
system auth cta show
Un Collector può essere aggiunto o rimosso tramite il suo indirizzo IP. Porta, gruppo dei Collector e configurazione STAS restante continuano a essere verificati in WebAdmin:
system auth cta collector add collector-ip <COLLECTOR-IP>
system auth cta collector delete collector-ip <COLLECTOR-IP>
Anche la funzione STAS globale può essere attivata o disattivata:
system auth cta enable
system auth cta disable
Importante:
disablenon è un test isolato innocuo. Disattiva STAS globalmente e può quindi influire sulle regole basate sugli utenti. Le modifiche si effettuano solo con lo stato iniziale e il percorso di rollback documentati. In seguito si controllanosystem auth cta show, la connettività del Collector, un nuovo accesso al dominio, Live Users e una regola utente con logging.
Regola firewall basata sull’utente
Solo quando un utente di prova compare stabilmente in Live Users, creare una regola con il gruppo AD previsto e attivare Log firewall traffic.

In Log Viewer, nome utente, gruppo, ID regola e azione devono corrispondere alle aspettative. L’analisi generale delle regole è descritta in Testare una regola firewall con Log Viewer, Policy Tester e Packet Capture.
Verificare e gestire la configurazione
Testare l’intera catena in modo controllato:
- Eseguire nuovamente l’accesso con un utente di prova su un client di dominio.
- Verificare l’evento di sicurezza
4768sul domain controller. - Controllare STA Agent e STA Collector.
- Aprire Advanced > Show live users in STAS.
- Verificare Current activities > Live users sul firewall.
- Testare la regola basata sull’utente con traffico reale e logging.
- Testare la disconnessione, il cambio utente e un account tecnico della Exclusion List.
Gli strumenti STAS locali si trovano in Advanced > Troubleshooting:
- Test Connectivity > Sophos verifica la connessione al firewall.
- Test Connectivity > STAS Agent verifica la connessione da Collector ad Agent.
- Test Connectivity > STAS Collector verifica la connessione da Agent a Collector.
- STAS Polling Utilities > WMI Verification e Registry Read Verification testano l’accesso a un IP client.
Per ogni test di connettività, inserire l’IP di destinazione specifico e selezionare Test. Se Test Connectivity > Sophos segnala il successo ma indica anche che il Collector non è definito o che STAS è disattivato, è raggiungibile solo il trasporto. La catena SSO è dimostrata soltanto dopo aver corretto la configurazione del firewall e verificato una nuova voce in Live Users.
Il log è disponibile in Advanced > View Log e nel seguente percorso sul sistema Windows:
C:\Program Files (x86)\Sophos\Sophos Transparent Authentication Suite\stas.log
Prima di modifiche importanti, creare un backup in Advanced > Backup / Restore > Backup Now. Il file si chiama STAS_ConfigBackup_DD_MM_YYYY_THH_MM_SS.bkp e viene ripristinato tramite Upload and Restore. Il ripristino sostituisce la configurazione STAS di quell’installazione; documentare quindi anche i valori del firewall, i gruppi di Collector e Device Access. Per il rollback, ripristinare il backup o annullare i singoli valori modificati, quindi ripetere la verifica end-to-end. Non disattivare globalmente Client Authentication o STAS finché una regola di fallback collaudata non mantiene l’accesso.
Sincronizzare le configurazioni STAS
Più installazioni STAS possono essere sincronizzate in modo mirato in Advanced > Configuration Sync. L’operazione viene avviata sul sistema sorgente inserendo l’indirizzo IP dell’installazione di destinazione. In questo modo si duplicano le impostazioni dei componenti STAS; la funzione non sostituisce il gruppo di collector sulla firewall né il relativo test di failover.
Le combinazioni supportate sono SSO Suite verso SSO Suite con impostazioni agent e collector, agent verso SSO Suite con le sole impostazioni agent, collector verso SSO Suite con le sole impostazioni collector, agent verso agent e collector verso collector. Sophos non supporta altre combinazioni. Creare prima un backup su entrambi i sistemi; in seguito verificare configurazione di agent e collector, test di connettività e un nuovo live user.
Durante il funzionamento, gestire l’account di servizio, la Exclusion List, le reti monitorate e le GPO di Windows Firewall. Ripetere il test end-to-end dopo aggiornamenti di Windows, domain controller, STAS o firewall. Se nel corso degli anni si accumulano molti oggetti utente o se solo singoli utenti del portale o VPN presentano errori, verificare anche il limite ID utente di Sophos Firewall.
Risoluzione dei problemi
Nessun utente in Live Users
Verificare in questo ordine:
- Sul domain controller viene generato l’evento ID
4768? - STA Agent è in esecuzione e monitora il domain controller e la rete client corretti?
- Agent può raggiungere Collector tramite TCP
5566? - UDP
6060e6677funzionano tra Collector e firewall? - Client Authentication è consentito per la zona client?
- Il firewall vede lo stesso IP client di STAS?
Se non è chiaro se fallisca STAS, la selezione del servizio, il record utente locale o soltanto la regola utente, Risolvere sistematicamente gli errori di autenticazione su Sophos Firewall guida attraverso la catena di verifica comune ai diversi metodi.
Anche la sicurezza degli endpoint può bloccare la comunicazione STAS e più NIC possono causare un binding STAS errato. Se Collector si trova dietro un tunnel IPsec, il traffico firewall generato dal sistema può richiedere un IP SNAT adeguato.
L’utente viene associato in modo errato
Verificare se un account di backup, monitoraggio, installazione o amministrazione sovrascrive lo stesso client. Aggiungere l’account interessato alla Exclusion List e ripetere il test con un nuovo accesso utente. Se l’IP appartiene ora a un altro dispositivo, confrontare anche il lease DHCP e il percorso NAT o proxy: STAS può associare l’utente senza ambiguità solo quando firewall e Collector usano lo stesso IP client attuale. Dopo la correzione, provocare un nuovo accesso anziché attendere una vecchia voce in Live Users.
L’utente scompare troppo presto
Con STAS 2.5.1.0, Dead entry timeout deve essere impostato su 0 a causa di NCL-1309. Quindi controllare Advanced > Show live users, stas.log e la verifica WMI o Registry sul client.
Errori DCOM o reti errate
Gli eventi Windows 10009 o 10028 si verificano spesso quando Collector interroga sistemi non raggiungibili. In questo caso:
- Nella scheda STA Collector, modificare il firewall in Sophos appliances.
- Attivare Enable subnet based filter e inserire solo reti client reali.
- Nella scheda STA Agent, verificare le stesse reti in Specify the networks to be monitored.
- Applicare le modifiche, riavviare STAS e controllare nuovamente
stas.log.
Gli utenti con LogonType: 1 provenienti da reti non monitorate indicano un filtro mancante o inadeguato. Dopo la correzione, SSOclient_filter_CR_subnet: Workstation filtered out in stas.log conferma che STAS ha escluso una workstation come previsto.
La regola utente non corrisponde
Verificare se l’utente compare in Live Users, se viene risolto il gruppo AD previsto e se Log Viewer mostra il nome utente anziché solo l’IP. Controllare quindi la posizione della regola e qualsiasi regola di fallback precedente. Per ulteriori analisi, utilizzare l’articolo collegato sui test delle regole.
Identity Probe e periodo di transizione CTA
Quando il firewall rileva traffico da un IP sconosciuto, avvia un Identity Probe. Con Restrict client traffic during identity probe = Yes, il traffico viene bloccato durante il controllo; con No, continua. Se Collector non risponde, il firewall considera l’IP non autenticato per un’ora e applica le regole appropriate per il traffico non autenticato.
Il comando seguente mostra le impostazioni CTA correnti nell’opzione 4 della Device Console:
system auth cta show
Il Drop Period separato può essere impostato da 1 a 120 secondi:
system auth cta unauth-traffic drop-period <1-120>
Esempio per 40 secondi:
system auth cta unauth-traffic drop-period 40
Valori inferiori a 20 secondi possono interrompere il processo di apprendimento e reindirizzare gli utenti del dominio al Captive Portal. Modificare il valore solo con un caso di test documentato, quindi controllare nuovamente system auth cta show, Live Users e il client interessato. Per i dispositivi esterni al dominio sono generalmente più adatti Clientless Users con IP fisso o regole separate.
STAS tramite VPN
STAS può rilevare gli utenti di una filiale tramite una VPN IPsec con un domain controller nella sede principale. Routing, IP di origine e reti monitorate devono corrispondere. Nell’architettura di riferimento Sophos, entrambi i firewall sono integrati nel design STAS; il domain controller può trovarsi esclusivamente nella sede principale.
Requisiti:
- La connessione IPsec e il routing attraverso il tunnel funzionano.
- La rete della filiale è configurata come rete monitorata in STA Agent.
- Il firewall della filiale è configurato in Sophos appliances in STA Collector.
- Client Authentication è consentito per la zona VPN.
Sul firewall della sede principale, aggiungere la rete remota nella Device Console:
system auth cta vpnzonenetwork add source-network 10.20.50.0 netmask 255.255.255.0
Sostituire la rete di esempio con la rete reale della filiale, quindi testare un nuovo accesso al dominio, Live Users e una regola utente con logging attraverso il tunnel. Per il rollback, rimuovere esattamente la stessa rete con delete:
system auth cta vpnzonenetwork delete source-network 10.20.50.0 netmask 255.255.255.0
L’eliminazione della voce rimuove solo l’associazione STAS per questa rete VPN. Tunnel, routing e regole firewall restano configurazioni separate e vanno verificati indipendentemente.