Usare Sophos Central Firewall Groups e Full Sync in modo sicuro
Un Firewall Group in Sophos Central è un modello di configurazione condiviso per più firewall. Riduce il lavoro, ma cambia anche la responsabilità: quando un firewall segue completamente il gruppo, regole, oggetti e impostazioni supportati vengono gestiti centralmente.
La decisione critica avviene quando si aggiunge il firewall. Con Full Sync adotta l’intera configurazione supportata del gruppo. Con Skip full sync la configurazione corrente rimane inizialmente invariata, ma le modifiche successive del gruppo vengono comunque distribuite. Skip full sync non è quindi una separazione permanente dal gruppo.
⚠️ Prima del primo Full Sync creare un backup aggiornato del firewall, mantenere aperta una sessione di amministrazione locale e verificare il percorso di ripristino. Un task Central riuscito non dimostra che routing, NAT, autenticazione e traffico di produzione funzionino correttamente.
Percorso rapido per un’introduzione sicura
- Scegliere un firewall pilota rappresentativo e inventariare configurazione locale, ordine delle regole e dipendenze.
- Creare un gruppo vuoto in
My Products > Firewall Management > Firewalls > Create New Group. - Selezionare consapevolmente Use Sophos default o Import existing configuration e verificare la group policy risultante prima dell’assegnazione.
- Aggiungere inizialmente il firewall pilota con Skip full sync solo se la configurazione corrente deve rimanere invariata.
- Distribuire una piccola modifica di gruppo chiaramente riconoscibile e controllare la Task Queue.
- Verificare la modifica localmente sul firewall e con traffico di test reale.
- Solo allora pianificare altri firewall, sottogruppi o un Full Sync.
Cosa gestisce un Firewall Group
La group policy si apre con Manage Policy. È simile al WebAdmin locale, ma si applica a tutti i firewall assegnati. Central distribuisce oggetti e impostazioni supportati; configurazioni puramente locali o specifiche delle interfacce non fanno automaticamente parte del modello.
Questo è particolarmente importante tra sedi diverse. Una regola condivisa funziona solo se zone, interfacce dinamiche, reti, servizi e dipendenze vengono risolti correttamente su ogni destinazione. Per valori specifici della sede sono preferibili sottogruppi pianificati o Dynamic Objects rispetto a correzioni locali successive.
Oggetti, impostazioni e sottogruppi
In una group policy si possono creare ed eliminare oggetti come regole firewall, regole NAT, FQDN Hosts e IP Hosts. I sottogruppi ereditano copie in sola lettura degli oggetti del Parent, ma possono usarli come base per le proprie regole. Se un sottogruppo utilizza un oggetto Parent, Central ne impedisce l’eliminazione e mostra la dipendenza.
Le impostazioni con pulsante Apply vengono configurate solo nel Parent superiore ed ereditate da tutti i sottogruppi. Un sottogruppo non può sovrascriverle separatamente. Prima di creare una gerarchia occorre stabilire quali valori debbano davvero essere identici in tutte le sedi.
Creare il gruppo e scegliere la configurazione iniziale
In My Products > Firewall Management > Firewalls > Create New Group sono disponibili due punti di partenza:
- Use Sophos default: crea una nuova group policy dai valori predefiniti Sophos. È chiaro per un nuovo design costruito consapevolmente in Central.
- Import existing configuration: usa come modello la configurazione supportata da Central di un firewall esistente. Le interfacce e altre configurazioni locali non vengono importate completamente.
La creazione del gruppo può fallire durante l’import se le regole fanno riferimento a tipi di utente non supportati. Sophos elenca utenti AD, Sophos Live, L2TP e PPTP. Prima dell’import controllare regole, oggetti utente e Task Queue; non forzare un import fallito eliminando improvvisamente regole di produzione.
Un gruppo vuoto è spesso il punto di partenza più sicuro. La policy può essere preparata e verificata prima di assegnare un firewall. Collegare Sophos Firewall a Sophos Central spiega la registrazione del firewall.
Scegliere correttamente Full Sync o Skip full sync
Full Sync
Full Sync applica al firewall l’intera configurazione supportata del gruppo. È adatto quando la group policy rappresenta lo stato desiderato e le differenze locali possono essere sostituite consapevolmente.
Prima dell’esecuzione confrontare almeno regole firewall e NAT, Hosts, Services, dipendenze di autenticazione, certificati, VPN, policy Web e TLS e Local Service ACL. La modifica richiede backup aggiornato, accesso di gestione e finestra di manutenzione.
Skip full sync
Con Skip full sync, la configurazione esistente non viene sostituita completamente quando si assegna il firewall. Inizialmente può differire dagli altri membri. Tuttavia, gli oggetti e le impostazioni nuovi o modificati in seguito nel gruppo vengono comunque distribuiti.
La modalità è adatta all’adozione controllata di singole future modifiche Central. Non è adatta quando amministratori locali e Central intendono mantenere indipendentemente lo stesso oggetto. Prima di ogni modifica occorre chiarire se un oggetto esistente o con lo stesso nome sul pilota verrà sovrascritto o integrato.
Un successivo Force sync applica l’intera configurazione del gruppo. In una coppia HA l’azione è disponibile solo sul firewall attivo. Va eseguita solo dopo aver documentato e verificato tecnicamente la differenza tra stato locale e group policy.
Modificare e distribuire la group policy
- In
My Products > Firewall Management > Firewalls, aprire Manage Policy dal menu del gruppo. - Modificare solo la regola, l’oggetto o l’impostazione pianificata.
- Tornare in Central ed espandere il task in
My Products > Firewall Management > Tasks Queue. - Documentare stato, firewall interessati, Entity, ora e messaggio di errore.
- Eseguire la verifica locale solo dopo
Successfulo dopo aver chiarito uno stato parziale.
Per le regole firewall e NAT, Top e Bottom valgono solo all’interno della policy Central. Le regole Central vengono inserite sopra quelle locali. Una gestione mista può quindi produrre match diversi dal previsto. Sui firewall gestiti centralmente, mantenere le regole correlate in Central e verificarle con la Firewall Rule ID o NAT Rule ID effettiva.
Verificare localmente l’effetto
Un task riuscito indica che Central ha elaborato la richiesta. La verifica tecnica avviene su ogni firewall interessato:
- L’oggetto o l’impostazione previsti sono visibili e completi?
- L’ordine effettivo delle regole è corretto?
- Un flusso di test definito corrisponde alle regole firewall e NAT previste?
- Percorso di andata e ritorno, DNS, autenticazione e servizi dipendenti funzionano?
- Un test intenzionalmente non consentito rimane bloccato?
- L’Audit Trail mostra l’amministratore, l’ora e la modifica previsti?
Con più sedi documentare successo ed errore per ogni firewall. Un rollout parzialmente riuscito non è un successo del gruppo. Testare le regole Sophos Firewall spiega Rules, Policy Test, Log Viewer e Packet Capture.
Delimitare gli errori in sicurezza
Il firewall rimane non sincronizzato
Controllare prima appartenenza al gruppo, connessione Central, licenza, stato del task e messaggio preciso. Usare Retry solo dopo aver risolto la causa. Skip rimuove soltanto il task dall’elaborazione; la configurazione omessa resta tecnicamente aperta.
Una regola locale si comporta diversamente dopo un push
Controllare ordine effettivo, Rule ID, risoluzione degli oggetti e NAT. Le regole Central si trovano sopra quelle locali. La soluzione non è un’altra regola Allow ampia, ma responsabilità e ordine chiari per il blocco interessato.
L’import di un firewall esistente fallisce
Salvare l’errore e le Entities indicate. Controllare quindi riferimenti utente non supportati, interfacce locali e altre dipendenze non importabili. Se la causa resta incerta, inoltrare dati del task e backup a Sophos Support invece di eliminare oggetti di produzione come prova.
Rollback e gestione operativa
Un firewall può essere rimosso dal gruppo, ma le policy già distribuite da Central rimangono sul firewall. La rimozione non è quindi un rollback automatico. Controllare localmente gli elementi documentati prima di eliminare o sostituire regole o oggetti.
Per una gestione affidabile, ogni modifica di gruppo richiede owner, riferimento del task, test locale e decisione di rollback. Testare prima le modifiche estese su un pilota o sottogruppo. Audit Trail Logs e un backup aggiornato restano necessari anche con la gestione Central.
Checklist
- Firewall pilota e percorso di ripristino della gestione testati.
- Backup e configurazione iniziale salvati.
- Use Sophos default o Import existing configuration scelto consapevolmente.
- Full Sync o Skip full sync corrisponde al modello di responsabilità previsto.
- Oggetti, impostazioni, sottogruppi e dipendenze verificati.
- Task Queue mostra lo stato previsto per ogni firewall.
- Ordine, Rule ID e traffico reale verificati localmente.
- Il rollback considera che le policy restano dopo la rimozione dal gruppo.