Vai al contenuto
Avanet

Controllare la Firewall Task Queue in Sophos Central

Se una modifica proveniente da Sophos Central non arriva al firewall, aprire innanzitutto:

My Products > Firewall Management > Tasks Queue

Sono disponibili due viste: Task Queue mostra le policy di gruppo, mentre Firewall Task Queue mostra le operazioni MDR e API. Un task riuscito conferma l’elaborazione in Central, ma non necessariamente l’effetto previsto sul firewall. Dopo aver controllato la coda è quindi sempre necessaria una verifica locale.

Questo vale anche per le connessioni tra sedi generate automaticamente. Il processo completo di creazione e verifica è descritto in Configurare e verificare un gruppo di connessioni SD-WAN in Sophos Central.

Quando il task deriva da una group policy condivisa, Usare Sophos Central Firewall Groups in modo sicuro spiega anche Full Sync, Skip full sync, sottogruppi e verifica locale.

Controllo rapido di un task non riuscito

  1. Aprire la scheda appropriata ed espandere il task.
  2. Annotare il gruppo o il firewall interessato, lo stato, l’ora, l’entità e il messaggio di errore.
  3. Per le policy di gruppo, controllare l’appartenenza al gruppo e lo stato di sincronizzazione del firewall.
  4. Per i task MDR/API, associare Credential ID, Entity e Action al sistema che ha avviato l’operazione.
  5. Sul firewall, controllare se la modifica è presente per intero o solo in parte.
  6. Per le modifiche alla configurazione, controllare gli Audit Trail Logs; per i problemi di traffico, utilizzare Log Viewer, Policy Test e Packet Capture.
  7. Decidere se utilizzare Retry, Skip o aprire un caso di supporto solo dopo aver individuato la causa.
  8. Verificare l’effetto tecnico con un caso di test appropriato.

Questa procedura separa due domande: Central ha elaborato l’operazione e la modifica funziona effettivamente sul firewall?

Distinguere Task Queue e Firewall Task Queue

Task Queue per le policy di gruppo

Sophos Central crea un task quando un amministratore modifica una policy di gruppo del firewall. La vista mostra Task, Group, Firewalls, Status, Modified by, Entity, Sub-entity e Time. Status indica l’avanzamento complessivo e quanti firewall hanno ricevuto correttamente la policy; espandendo il task si vedono i firewall interessati.

Inizialmente, il timestamp indica la creazione o l’ultima modifica della policy. Viene aggiornato durante la distribuzione e infine mostra quando l’ultimo firewall ha ricevuto la policy. Show History consente di visualizzare i task completati o ignorati relativi a firewall o gruppi successivamente eliminati.

Sophos Central elimina i task che rimangono Pending per tre settimane. Per un caso di supporto, occorre quindi salvare per tempo il numero del task, il messaggio di errore, i firewall interessati e l’ora.

Firewall Task Queue per le operazioni MDR e API

Firewall Task Queue mostra MDR Settings e MDR IOCs avviati tramite la Firewall Configuration API. La panoramica li raggruppa in Total Firewall Tasks, Pending, In Progress, Failed, Partial Successful e Successful.

Un task espanso mostra firewall, stato, Credential ID sotto Modified by, entità, azione e ora. Le azioni possibili includono, ad esempio, Add, Update e Delete. Il Credential ID aiuta a identificare il sistema che ha avviato l’operazione.

I singoli valori di stato sono Pending, In Progress, Success, Failed e Partial Success. Partial Success indica che è stata applicata solo una parte dell’operazione, ad esempio due indicatori MDR su tre. Separare gli elementi o i firewall per i quali l’operazione è riuscita da quelli per i quali è fallita, correggere la causa, ripetere solo l’operazione interessata e confrontare il risultato con la configurazione locale.

Per i task IoC MDR, l’audit_ID collega il task Central all’azione dell’analista e al log Active Threat Response locale. Attivare e verificare gli MDR Threat Feeds su Sophos Firewall fornisce la verifica completa di feed, azione, contesto endpoint e incidente.

Gli aggiornamenti del firmware vengono pianificati e monitorati in Sophos Central da My Products > Firewall Management > Firewalls. Non fanno parte delle due viste della coda descritte qui.

Central salva la modifica ma non crea alcuna attività

Se Central conferma il salvataggio di una policy di gruppo ma in Task Queue non compare alcuna nuova voce, Retry e Skip non sono disponibili. Verificare innanzitutto il gruppo e la policy corretti, il completamento del salvataggio, l’appartenenza del firewall al gruppo e le attività Pending già presenti. Registrare quindi l’ora UTC e i nomi del gruppo, del firewall e della policy, ripetere l’operazione esattamente una volta acquisendo un HAR del browser e correlare /log/fwcm-updaterd.log. Clonare o eliminare ripetutamente gli oggetti della policy non è una soluzione standard affidabile.

Un caso nella Community relativo a una Web Policy che contiene utenti o gruppi mostra questo sintomo, ma non conferma né un build generalmente interessato né un fix pubblico del prodotto. Si tratta quindi di un segnale per il supporto, non della prova di un difetto generale di Sophos Central. Se il comportamento è riproducibile, includere HAR, log, ora UTC e nomi interessati in un ticket di supporto Sophos.

Utilizzare Retry, Skip e Force sync in sicurezza

Retry e Skip si applicano solo alle policy di gruppo in Task Queue. Sophos Central offre Retry per Failed, Skipped e Invalid license; Skip per Created, Pending, Invalid license e Failed.

  • Retry: utilizzare solo dopo aver risolto la causa, ad esempio un’interruzione della connessione a Central, un conflitto tra oggetti o un’assegnazione della licenza nel frattempo corretta.
  • Skip: utilizzare solo quando è chiaro quale modifica non verrà applicata e come verrà controllato successivamente il firewall interessato.
  • Attendere: quando il task è ancora in elaborazione e non è disponibile un messaggio di errore attendibile.
  • Caso di supporto: quando l’errore si ripete, interessa più firewall di produzione o non può essere classificato con certezza.

⚠️ Non ignorare un task non riuscito solo per svuotare la coda. Skip è una decisione operativa; la modifica omessa deve comunque essere controllata o implementata separatamente.

Se un firewall è stato aggiunto a un gruppo con Skip full sync, la sua configurazione locale può differire dalla policy di gruppo. Controllarne lo stato in My Products > Firewall Management > Firewalls. Se Sync & Management mostra Failed to apply a policy, controllare la voce corrispondente in Task Queue. Un Force sync applica l’intera configurazione del gruppo e deve quindi essere avviato solo consapevolmente. Per una coppia HA, il link è disponibile solo sul firewall attivo.

Verificare localmente la policy Central

Per le regole firewall e NAT, Top e Bottom definiscono soltanto l’ordine all’interno della policy Central. Le regole distribuite da Central vengono inserite all’inizio dell’elenco delle regole locali sul firewall. Le regole locali possono quindi rendere più difficile prevedere l’ordine effettivo; Sophos consiglia di creare sistematicamente le regole tramite Central sui firewall gestiti centralmente.

Dopo un task riuscito, controllare sul firewall:

  • La regola, la policy, l’elenco o l’oggetto modificato è visibile?
  • Audit Trail mostra la modifica alla configurazione prevista?
  • Il traffico di test corrisponde al Firewall Rule ID previsto e, per NAT, al NAT Rule ID previsto?
  • Per le modifiche Web o TLS, il client di test, il dominio di destinazione e i log Web e SSL/TLS Inspection corrispondono?
  • Per le modifiche VPN o di altre funzioni, il caso d’uso concreto funziona con l’assegnazione utente o oggetto prevista?
  • Per i task MDR/API, l’entità o gli indicatori sono visibili localmente e il risultato corrisponde al Credential ID e all’evento di log previsto?

Per una registrazione sintetica del collaudo sono sufficienti lo stato del task, il firewall interessato, il test locale e la prova ottenuta dal log o dall’audit. Per modifiche estese, Sophos Firewall Config Studio può inoltre aiutare a confrontare la configurazione prevista con quella effettiva. Se non è chiaro quale log utilizzare, Risoluzione dei problemi di Sophos Firewall: servizi e log fornisce la corrispondenza.

Errori noti dipendenti dalla versione

La policy di gruppo rimane su Pending

NC-181175 descrive un problema per cui un Group Policy Push da Sophos Central rimaneva Pending e non veniva applicato ai firewall. Sophos lo ha risolto in SFOS 22.0 MR2 Build 546. Con una versione 22.0 precedente e un task che rimane a lungo Pending, occorre quindi controllare anche la versione del firmware.

XGS 88/w: Local TLS exclusion list

NC-177522 interessa XGS 88/w con SFOS 21.5 MR2 Build 323 o 22.0 GA Build 411. Durante la sincronizzazione di una policy Central, la modifica della Local TLS exclusion list poteva non riuscire con Failed to apply a policy perché non era possibile aggiornare un gruppo di URL.

La soluzione alternativa documentata consiste nell’ignorare la transazione non riuscita per consentire la prosecuzione dei task successivi. In seguito è necessario controllare la lista locale delle esclusioni TLS e le policy correlate. L’attuale Known Issues List è contraddittoria sullo stato della correzione: in Fix versions indica SFOS 22.0 MR1 Build 490, mentre il testo della soluzione alternativa continua ad annunciare una correzione nella prossima maintenance release. Prima di valutare il problema, occorre quindi consultare la voce corrente e le release notes.