Usare Sophos Central Firewall Groups e Full Sync in modo sicuro
Un Firewall Group in Sophos Central è un modello di configurazione condiviso per più firewall. Riduce il lavoro, ma cambia anche la responsabilità: quando un firewall segue completamente il gruppo, regole, oggetti e impostazioni supportati vengono gestiti centralmente.
La decisione critica avviene quando si aggiunge il firewall. Con Full Sync, Central distribuisce tutte le configurazioni di gruppo supportate già esistenti. Con Skip full sync, Central non le distribuisce durante l’assegnazione; le modifiche di gruppo applicate in seguito raggiungono comunque il firewall. Skip full sync non è quindi una separazione permanente dal gruppo.
⚠️ Prima del primo Full Sync creare un backup aggiornato del firewall, mantenere aperta una sessione di amministrazione locale e verificare il percorso di ripristino. Un task Central riuscito non dimostra che routing, NAT, autenticazione e traffico di produzione funzionino correttamente.
Requisiti
Per creare un gruppo e aprirne la policy occorre il ruolo Admin o Super Admin in Sophos Central. I firewall devono essere già registrati e approvati per Central Management. Sophos richiede una subscription firewall a pagamento attiva diversa dalla Base License o un contratto di supporto attivo; la connessione Internet a Central deve usare IPv4. Collegare Sophos Firewall a Sophos Central descrive registrazione e approvazione.
Percorso rapido per un’introduzione sicura
- Scegliere un firewall pilota rappresentativo e inventariare configurazione locale, ordine delle regole e dipendenze.
- Creare un gruppo vuoto in
My Products > Firewall Management > Firewalls > Create New Group. - Selezionare consapevolmente Use Sophos default o Import existing configuration e verificare la group policy risultante prima dell’assegnazione.
- Aprire Edit Group dal menu del gruppo, spostare il pilota da Available Firewalls a Assigned Firewalls e selezionare Skip full sync solo se la configurazione corrente deve essere inizialmente preservata.
- Distribuire una piccola modifica di gruppo chiaramente riconoscibile e controllare la Task Queue.
- Verificare la modifica localmente sul firewall e con traffico di test reale.
- Solo allora pianificare altri firewall, sottogruppi o un Full Sync.
Cosa gestisce un Firewall Group
La group policy si apre con Manage Policy. È simile al WebAdmin locale, ma si applica a tutti i firewall assegnati. Central distribuisce oggetti e impostazioni supportati; configurazioni puramente locali o specifiche delle interfacce non fanno automaticamente parte del modello.
Questo è particolarmente importante tra sedi diverse. Una regola condivisa funziona solo se zone, interfacce dinamiche, reti, servizi e dipendenze vengono risolti correttamente su ogni destinazione. Per valori specifici della sede sono preferibili sottogruppi pianificati o Dynamic Objects rispetto a correzioni locali successive.
Dynamic Zones e Dynamic Interfaces
Un Dynamic Object associa una zona o un’interfaccia logica della group policy all’oggetto locale corrispondente di ogni firewall. Crearlo in My Products > Firewall Management > Dynamic Objects, nella scheda Zones o Interfaces, e specificare l’associazione per ogni firewall. Per le Dynamic Interfaces, IP Address Family e Interface Type devono corrispondere alle interfacce locali.
L’associazione Default (Any firewall) si applica anche ai firewall aggiunti successivamente. È quindi sicura solo se la zona o l’interfaccia scelta esiste su ogni dispositivo senza associazione individuale. Verificare tutte le associazioni prima del rollout; Usage References mostra il gruppo e la sezione della policy che usano il Dynamic Object.
Oggetti, impostazioni e sottogruppi
In una group policy si possono creare ed eliminare oggetti come regole firewall, regole NAT, FQDN Hosts e IP Hosts. I sottogruppi ereditano copie in sola lettura degli oggetti del Parent, ma possono usarli come base per le proprie regole. Se un sottogruppo utilizza un oggetto Parent, Central ne impedisce l’eliminazione e mostra la dipendenza.
Le impostazioni con pulsante Apply vengono configurate solo nel Parent superiore ed ereditate da tutti i sottogruppi. Un sottogruppo non può sovrascriverle separatamente. Prima di creare una gerarchia occorre stabilire quali valori debbano davvero essere identici in tutte le sedi.
Creare il gruppo e scegliere la configurazione iniziale
In My Products > Firewall Management > Firewalls > Create New Group sono disponibili due punti di partenza:
- Use Sophos default: crea una nuova group policy dai valori predefiniti Sophos. È chiaro per un nuovo design costruito consapevolmente in Central.
- Import existing configuration: usa come modello la configurazione supportata da Central di un firewall esistente. Le interfacce e altre configurazioni locali non vengono importate completamente.
La creazione del gruppo può fallire durante l’import se le regole fanno riferimento a tipi di utente non supportati. Sophos elenca utenti AD, Sophos Live, L2TP e PPTP. Prima dell’import controllare regole, oggetti utente e Task Queue; non forzare un import fallito eliminando improvvisamente regole di produzione.
Un gruppo vuoto è spesso il punto di partenza più sicuro. La policy può essere preparata e verificata prima di assegnare un firewall.
Scegliere correttamente Full Sync o Skip full sync
Full Sync
Full Sync distribuisce al firewall tutte le configurazioni di gruppo supportate già esistenti. È adatto quando la group policy rappresenta lo stato desiderato e ne è stato valutato l’effetto sulla configurazione locale.
Prima dell’esecuzione confrontare almeno regole firewall e NAT, Hosts, Services, dipendenze di autenticazione, certificati, VPN, policy Web e TLS e Local Service ACL. La modifica richiede backup aggiornato, accesso di gestione e finestra di manutenzione.
Skip full sync
Con Skip full sync, Central non distribuisce le configurazioni già presenti nel gruppo quando si assegna il firewall. Il firewall può quindi differire dagli altri membri. Le modifiche di gruppo applicate in seguito vengono comunque distribuite a tutti i firewall del gruppo.
Central mostra quindi il firewall come Connected, anche se può esistere una differenza di configurazione tra il firewall e la group policy. Lo stato da solo non dimostra pertanto che le configurazioni siano identiche.
La modalità è adatta all’adozione controllata delle future modifiche Central, ma non crea un modello di gestione locale indipendente. Prima di ogni modifica del gruppo occorre stabilire quale configurazione locale potrebbe essere interessata e come verificare il risultato.
Un successivo Force sync distribuisce tutte le configurazioni del gruppo. In Sync & Management, fare clic sullo stato Connected e poi su Force sync. In una coppia HA il link è disponibile solo per il firewall attivo. Eseguirlo solo dopo aver documentato e verificato tecnicamente la differenza tra stato locale e group policy.
Modificare e distribuire la group policy
- In
My Products > Firewall Management > Firewalls, aprire Manage Policy dal menu del gruppo. - Modificare solo la regola, l’oggetto o l’impostazione pianificata.
- Tornare in Central ed espandere il task in
My Products > Firewall Management > Tasks Queue. - Documentare stato, firewall interessati, Entity, ora e messaggio di errore.
- Eseguire la verifica locale solo dopo
Successfulo dopo aver chiarito uno stato parziale.
Per le regole firewall e NAT, Top e Bottom valgono solo all’interno della policy Central. Le regole Central vengono inserite sopra quelle locali. Una gestione mista può quindi produrre match diversi dal previsto. Sui firewall gestiti centralmente, mantenere le regole correlate in Central e verificarle con la Firewall Rule ID o NAT Rule ID effettiva.
Verificare localmente l’effetto
Un task riuscito indica che Central ha elaborato la richiesta. La verifica tecnica avviene su ogni firewall interessato:
- L’oggetto o l’impostazione previsti sono visibili e completi?
- L’ordine effettivo delle regole è corretto?
- Un flusso di test definito corrisponde alle regole firewall e NAT previste?
- Percorso di andata e ritorno, DNS, autenticazione e servizi dipendenti funzionano?
- Un test intenzionalmente non consentito rimane bloccato?
- L’Audit Trail mostra l’amministratore, l’ora e la modifica previsti?
Con più sedi documentare successo ed errore per ogni firewall. Un rollout parzialmente riuscito non è un successo del gruppo. Testare le regole Sophos Firewall spiega Rules, Policy Test, Log Viewer e Packet Capture.
Delimitare gli errori in sicurezza
Il firewall rimane non sincronizzato
Controllare prima appartenenza al gruppo, connessione Central, licenza, stato del task e messaggio preciso. Usare Retry solo dopo aver risolto la causa. Skip rimuove soltanto il task dall’elaborazione; la configurazione omessa resta tecnicamente aperta.
Una regola locale si comporta diversamente dopo un push
Controllare ordine effettivo, Rule ID, risoluzione degli oggetti e NAT. Le regole Central si trovano sopra quelle locali. La soluzione non è un’altra regola Allow ampia, ma responsabilità e ordine chiari per il blocco interessato.
L’import di un firewall esistente fallisce
Salvare l’errore e le Entities indicate. Controllare quindi riferimenti utente non supportati, interfacce locali e altre dipendenze non importabili. Se la causa resta incerta, inoltrare dati del task e backup a Sophos Support invece di eliminare oggetti di produzione come prova.
Rollback e gestione operativa
Un firewall può essere rimosso dal gruppo, ma le policy già distribuite da Central rimangono sul firewall. La rimozione non è quindi un rollback automatico. Controllare localmente gli elementi documentati prima di eliminare o sostituire regole o oggetti.
Per una gestione affidabile, ogni modifica di gruppo richiede owner, riferimento del task, test locale e decisione di rollback. Testare prima le modifiche estese su un pilota o sottogruppo. Audit Trail Logs e un backup aggiornato restano necessari anche con la gestione Central.
Checklist
- Firewall pilota e percorso di ripristino della gestione testati.
- Backup e configurazione iniziale salvati.
- Use Sophos default o Import existing configuration scelto consapevolmente.
- Full Sync o Skip full sync corrisponde al modello di responsabilità previsto.
- Oggetti, impostazioni, sottogruppi e dipendenze verificati.
- Task Queue mostra lo stato previsto per ogni firewall.
- Ordine, Rule ID e traffico reale verificati localmente.
- Il rollback considera che le policy restano dopo la rimozione dal gruppo.