Vai al contenuto
Avanet

Sophos Firewall: verificare spazio e gestire report

Se un Sophos Firewall avverte di spazio di archiviazione insufficiente, non eliminare immediatamente i file o disattivare i report. Innanzitutto deve essere chiaro quale partizione è interessata, se la causa sono report locali, log, code di posta, quarantena, file di supporto o un disco rigido virtuale troppo piccolo.

L’articolo spiega come verificare lo stato di archiviazione su Sophos Firewall, gestire i report locali in modo controllato e disattivare i report on-box solo quando se ne comprendono le implicazioni. Per la conservazione dei log a lungo termine, Sophos Fusion Firewall Reporting è spesso un’aggiunta migliore perché non dipendi solo dai dati dei report locali sull’appliance.

⚠️ Importante: l’eliminazione dei report o la disattivazione dei report on-box può rimuovere irrimediabilmente i report locali e i dati di registro. Prima di adottare tali misure, è opportuno verificare se i dati richiesti vengono esportati, archiviati centralmente o non sono più necessari a fini di supporto e audit.

Quando lo spazio di archiviazione diventa critico

I problemi di archiviazione non sempre si presentano immediatamente. Avvisi tipici sono:

  • E-mail di avviso o avviso del Centro di controllo relativo all’elevato consumo di memoria.
  • I report si caricano lentamente, rimangono vuoti o non mostrano i dati correnti.
  • I file di registro locali stanno crescendo rapidamente.
  • I servizi di report o database producono errori.
  • L’aggiornamento del firmware o l’installazione dell’hotfix segnala che la memoria libera è insufficiente.
  • Virtual Firewall è stato distribuito con un disco troppo piccolo.
  • La protezione della posta, la quarantena o un elevato traffico web/applicazioni generano molti dati locali.

Se contemporaneamente si verificano errori I/O, riavvii insoliti o problemi del database, non bisognerebbe limitarsi a liberare spazio. Va verificato anche lo stato dell’SSD tramite SMART e i relativi servizi e log.

Se il firewall è già in modalità Failsafe, non bisogna eliminare prima Reports o file. Verificare una Sophos Firewall in modalità Failsafe consente di salvare la causa rilevata da SFOS prima di iniziare l’analisi mirata dello storage.

Per i Reports esiste una soglia importante: per impostazione predefinita, la firewall avvisa quando la partizione rilevante raggiunge il 70 percento di utilizzo. Dall'80 percento la generazione dei report si arresta. Se il reporting si ferma per questo motivo, non basta scendere appena sotto l'80 percento; l’utilizzo deve tornare sotto la soglia di avviso affinché i Reports vengano generati di nuovo in modo affidabile.

La notifica via e-mail e SNMP alla soglia superiore è disattivata per impostazione predefinita. In System services > Notification list > Disk/Memory si attiva Reports disk usage exceeded threshold per e-mail, SNMP o entrambe le destinazioni. Questo non sostituisce il monitoraggio dell’avviso precedente: Control Center e Log Viewer mostrano già la soglia inferiore e il successivo superamento.

Per appliance molto piccole bisogna inoltre verificare se i report locali siano supportati. Sophos indica XGS 87/87w e XGS 88/88w come modelli senza On-Appliance Reporting. In questi ambienti, la conservazione centralizzata tramite Sophos Fusion (in precedenza Sophos Central) o Syslog non è solo comodità, ma parte del design.

Cosa occupa spazio sulla firewall

Molti dati operativi locali si trovano nell’area /var. Qui la firewall archivia tra l’altro Reports, Event Logs, Troubleshooting Logs e dati di altri componenti. Le singole aree hanno quote proprie a seconda del modello di appliance e delle funzioni usate. Una piccola firewall di filiale non si comporta quindi come una grande appliance con maggiore capacità locale.

È importante distinguere:

  • Reports: I report non vengono più salvati correttamente oppure devono essere accorciati o eliminati. Il rischio è una cronologia locale più breve e analisi mancanti.
  • Event Logs: I log più vecchi vengono rimossi, mentre i nuovi eventi possono continuare a essere scritti. L’analisi storica diventa più breve.
  • Troubleshooting Logs: I file di log compressi più vecchi vengono rimossi. Per analisi di supporto può mancare una finestra temporale importante.
  • E-mail Quarantine: Le mail in quarantena più vecchie possono essere rimosse. Ne risentono tracciabilità e processi di rilascio.
  • File temporanei o copiati manualmente: Questi file possono bloccare spazio inutilmente. La causa resta nascosta se vengono eliminati solo i Reports.

I report occupano lo spazio disponibile in /var. I log di diagnostica (tslog) hanno invece un’allocazione per componente in base al modello di appliance; i componenti critici ricevono più spazio. Dopo la rimozione dei vecchi file compressi, continuano a essere generati nuovi log. Lo spazio per la quarantena e-mail si sceglie in Email > Quarantine settings. Anche qui, dopo la rimozione dei vecchi messaggi, le nuove e-mail continuano a essere messe in quarantena. Questo non garantisce un periodo di conservazione specifico.

La quota degli Event Logs dipende dal modello di appliance. Come esempio per i modelli di fascia alta, Sophos indica al massimo il 15 per cento dell’intera partizione /var oppure il 50 per cento dello spazio /var attualmente libero, scegliendo il valore inferiore. Non è una quota fissa per ogni modello né una garanzia di un determinato periodo di conservazione.

SFOS genera per impostazione predefinita un avviso di componente quasi pieno solo per i Reports. Gli Event Logs eliminano le voci più vecchie, i Troubleshooting Logs i vecchi file compressi e la quarantena e-mail i messaggi più vecchi senza un proprio avviso di archiviazione. Conservazione esterna e monitoring devono quindi essere pianificati prima che una finestra temporale necessaria scompaia automaticamente.

Il Disk-Usage-Graph nel WebAdmin aiuta nella prima classificazione. Mostra separatamente signatures, dati di configurazione, Reports e spazio temporaneo. Non sostituisce un’analisi dettagliata, ma indica se sono più evidenti Reports, dati temporanei o altre aree.

La trappola più importante è confondere Reports e log. La conservazione dei Reports in Reports > Show Reports settings > Data management riguarda i Reports. Gli Event Logs per Log Viewer, Sophos Fusion e Syslog vengono invece gestiti in System services > Log settings. Se si accorcia solo la conservazione dei Reports, gli Event Logs locali non diventano automaticamente più piccoli.

Dopo uno spegnimento o un riavvio, SFOS può elaborare dati dei Reports ancora in attesa e assegnarli al giorno precedente al riavvio anziché all’ora reale dell’evento. Una voce con quella data non dimostra quindi da sola che il traffico si sia verificato in quel momento. Per una cronologia dell’incidente si correlano il report, l’uptime, gli Event Logs e gli eventuali log esterni disponibili.

Dopo gli upgrade c’è un altro punto importante: da SFOS 21.0 la firewall può gestire i Reports prima e dopo un upgrade in database di report separati. Nell’analisi di un giorno di upgrade può quindi apparire una selezione tra dati prima e dopo la migrazione. Se dopo un upgrade si torna a un firmware precedente, i Reports generati dall’upgrade possono andare persi. Prima dei lavori sul firmware, i Reports locali rilevanti dovrebbero quindi essere esportati o disponibili centralmente.

Controlla lo spazio di archiviazione nella Console dispositivo

Per una rapida panoramica, puoi controllare lo spazio di archiviazione utilizzato nella Console dispositivo. Il comando mostra le aree di memoria rilevanti di Sophos Firewall:

system diagnostics show disk
Sophos Firewall - ​​Mostra spazio di memoria su Device Console
Device Console: controlla l’utilizzo della memoria di Sophos Firewall

La Device Console è destinata ai comandi specifici di Sophos. Se è necessario preparare l’accesso tramite SSH, Sophos Firewall connettersi tramite SSH aiuta. Descrive inoltre il motivo per cui SSH dovrebbe essere consentito solo da reti amministrative affidabili.

Controlla lo spazio di archiviazione in Advanced Shell

Nel Advanced Shell puoi dare uno sguardo più da vicino ai file system. Questo comando mostra le dimensioni, la memoria utilizzata, la memoria libera e la percentuale di utilizzo:

df -hkm
Sophos Firewall - ​​Mostra spazio di archiviazione in Advanced Shell
Advanced Shell: Controlla file system e capacità libera

Se non è chiaro se l’intero output è troppo ampio, conviene guardare specificamente /var, perché lì ci sono molti dati operativi locali:

df -h /var

Il comando è pura lettura. I file nelle directory di sistema non dovrebbero essere eliminati manualmente solo perché una partizione sembra piena. Innanzitutto bisognerebbe circoscrivere la causa.

Se /var è evidente, bisogna prima controllare le aree Sophos previste invece di cancellare directory a caso. Per una classificazione grossolana sono particolarmente rilevanti Reports, Event Logs e Troubleshooting Logs. Inoltre va verificato se Packet Capture, Debug-Logging, file di supporto o file copiati manualmente occupano spazio.

Per i tre blocchi di spazio tipici, Sophos indica questi comandi di lettura nell’Advanced Shell:

du -kh reportdb_16
du -kh eventlogs
du -kh tslog

Questi comandi servono per la classificazione. Non sostituiscono una pulizia supportata tramite WebAdmin, Device Console o le funzioni diagnostiche previste.

Limita la causa

Un disco pieno può avere diverse cause. Il passo successivo corretto dipende da quali dati stanno crescendo.

  • I Reports occupano molto spazio: controllare la conservazione in Reports > Show Reports settings > Data management, esportare i report o usare Sophos Fusion Reporting.
  • I log locali crescono molto: controllare Log settings, Debug-Logging e servizi interessati.
  • I Troubleshooting Logs crescono molto: verificare Debug-Logging, analisi di supporto attive o errori di servizio ricorrenti.
  • /var è molto piena: controllare Reports, log, database, file di supporto o mailqueue.
  • Il Disk-Graph mostra molto spazio temporaneo: controllare capture in corso, file di supporto o processi temporanei.
  • E-Mail Quarantine o Mail Spool cresce: verificare Email > Quarantine settings e Email > Mail spool. I messaggi bloccati dovrebbero essere controllati, riconsegnati in modo controllato o eliminati.

Configurare e testare i riepiloghi di quarantena su Sophos Firewall spiega la pulizia automatica dell’area di quarantena al 90 percento, il riepilogo, l’assegnazione degli utenti e il test di rilascio.

  • La firewall virtuale è dimensionata troppo piccola: controllare dimensione del disco e requisiti della piattaforma nell’hypervisor.
  • Prima di un firmware upgrade appare un avviso di spazio: non avviare l’upgrade alla cieca, eseguire prima SFOS 22 Upgrade Check.
  • Cluster HA interessato: controllare entrambi i nodi separatamente, perché log e report locali non devono essere identici.

Se sono presenti errori attivi, è necessario prima salvare i registri mentre l’errore è fresco. L’articolo Sophos Firewall Backup dei registri per supporto e analisi descrive come esportare i dati di registro locali.

Se gli Event Logs gravano sullo spazio locale, la conservazione dei Reports non è la leva giusta. In questo caso bisogna verificare in System services > Log settings quali moduli vengono salvati localmente, inviati a Sophos Fusion o inoltrati a Syslog. Log Suppression può aiutare a ridurre ripetizioni inutili. Tuttavia non devono scomparire eventi rilevanti per la sicurezza che potrebbero servire in seguito per Incident Response, supporto o compliance.

Ridurre in modo controllato lo spazio di quarantena e Mail Spool

Prima di ridurre la quarantena, verificare i requisiti di conservazione e rilascio e salvare i messaggi necessari. Se tali requisiti lo consentono, selezionare l’opzione di area disco più piccola disponibile per Email quarantine in Email > Quarantine settings. In Email > Mail spool, Retry consente un tentativo controllato di riconsegna e Delete elimina i messaggi. Verificare prima l’identità dei messaggi, le esigenze di consegna e la conservazione delle prove: Delete è irreversibile. Controllare poi la coda, l’esito della consegna e lo spazio libero; Retry non garantisce una consegna riuscita.

Interrompere la raccolta diagnostica prima di proseguire con la pulizia

Coordinare prima con il supporto eventuali raccolte in corso. Scaricare le prove necessarie in Diagnostics > Tools tramite Troubleshooting logs o Consolidated troubleshooting report e verificare i file salvati. Una volta ottenuti i log necessari, disattivare il debug per i componenti interessati. Disattivare anche la cattura dei pacchetti in Diagnostics > Packet capture. Confermare che entrambe le raccolte siano terminate e ricontrollare l’andamento dello spazio prima di eliminare altri log. Riattivare debug o cattura solo per una successiva esigenza diagnostica limitata nel tempo, non abitualmente dopo la pulizia.

Gestire separatamente report centrali e log degli eventi locali

Selezionare Central reporting per i moduli necessari in System services > Log settings. La firewall invia log degli eventi a Sophos Fusion (in precedenza Sophos Central), dove vengono generati e archiviati report a partire da tali log. Questo è distinto dalla conservazione dei report locali e dall’interruttore globale On-Box Reports.

Facoltativamente, è possibile disattivare l’archiviazione locale dei log degli eventi per alcuni o tutti i moduli in System services > Log settings. Confermare prima la ricezione sul server syslog esterno, la conservazione e l’idoneità per supporto e conformità; documentare la selezione originale dei moduli. Dopo la modifica, verificare che la ricezione esterna continui, la limitazione prevista nel Log Viewer locale e l’andamento dello spazio. Se necessario, ripristinare la selezione locale originale e controllare nuovi eventi locali. Questo rollback non è stato testato sul prodotto qui e non recupera gli eventi mancanti. I log locali dei servizi possono essere ancora necessari; l’avvertenza su Log Suppression resta valida.

Non eliminare manualmente nel file system

Anche se Advanced Shell mostra memoria e directory libere, i file non dovrebbero essere eliminati direttamente in /var, /log o nelle directory del database. Le azioni di eliminazione manuale possono danneggiare report, servizi, database o analisi di supporto e rendere più difficile la successiva analisi delle cause principali.

Un’eccezione molto limitata riguarda i file identificati con certezza che l’amministratore ha copiato personalmente in /var. Prima della rimozione, documentare percorso esatto, origine e scopo, escludere dipendenze attive e conservare le prove necessarie fuori dalla firewall. Rimuovere solo quella copia identificata, non file di sistema, log o database. Se l’origine è incerta, fermarsi e coinvolgere il supporto. L’eliminazione non è un’operazione di ripristino reversibile. Ricontrollare poi lo spazio libero e lo stato dei servizi interessati; qui non viene fornito volutamente alcun comando di eliminazione manuale o carattere jolly.

Processo migliore:

  • Stato di archiviazione dei documenti e partizione interessata.
  • Salva i registri o il CTR pertinenti se è probabile un caso di supporto.
  • Verificare se Packet Capture o Debug-Logging sono ancora attivi.
  • Controllare la conservazione del report tramite WebAdmin.
  • Report vuoti tramite il punto console previsto solo se è chiaro che i dati locali possono essere omessi.
  • Se il consumo continua a crescere, verificarne la causa: registrazione del debug, coda di posta, quarantena, database, disco virtuale o traffico locale insolitamente elevato.

Se non è chiaro quali dati occupano la memoria, non lavorare con rm. Quindi è più sicuro eseguire il backup dei registri e coinvolgere il supporto o Avanet con i risultati attuali.

Per i Troubleshooting Logs esistono comandi Device Console separati per il purge. Non sostituiscono l’analisi della causa e vengono utilizzati solo dopo aver salvato i log necessari e aver identificato senza dubbi il sottosistema interessato:

system diagnostics purge-old-logs
system diagnostics purge-all-logs
system diagnostics subsystems <subsystem> purge-old-log
system diagnostics subsystems <subsystem> purge-log

I primi due comandi agiscono su tutti i Troubleshooting Logs: purge-old-logs elimina le rotazioni compresse, mentre purge-all-logs elimina anche i file correnti. Le due varianti per sottosistema limitano le stesse azioni a un sottosistema supportato. Prima dell’esecuzione, verificare il nome valido con l’aiuto CLI o Tab Completion. Il purge non può essere annullato; in caso di dubbio è preferibile un export mirato in Diagnostics > Tools.

Modificare i permessi di scrittura della partizione report solo in modo mirato

Device Console può consentire o bloccare globalmente le scritture sulla partizione report. La sintassi di SFOS 22 indica solo report; partition-name è una parola chiave e non un segnaposto per un percorso arbitrario. Prima di una modifica si legge lo stato:

system filesystem enforce-disk-write partition-name report show

Il valore predefinito è enable. disable non è una pulizia dello storage e non elimina i report. Impedisce le scritture sulla partizione report e può quindi lasciare incompleti dati locali, viste e processi dipendenti. L’impostazione viene modificata solo come misura pianificata di recovery o supporto, non come tuning:

system filesystem enforce-disk-write partition-name report disable
system filesystem enforce-disk-write partition-name report show

Per il rollback si consentono nuovamente le scritture e si controlla ancora lo stato:

system filesystem enforce-disk-write partition-name report enable
system filesystem enforce-disk-write partition-name report show

enable da solo non dimostra che il database dei report e le viste locali scrivano nuovamente in modo corretto. Dopo il rollback si controllano un nuovo periodo di report, Generate now, dashboard locali, report pianificati e andamento dello storage. Se la partizione rimane in sola lettura o compaiono errori di I/O, l’impostazione non viene alternata ripetutamente. Si verificano invece SSD, disco report virtuale, stato del mount e caso di supporto.

Modifica la conservazione dei report in WebAdmin

Se la causa sono i report locali, occorre innanzitutto verificarne il periodo di conservazione. In molti ambienti i report on-box vengono ancora conservati per abitudine, anche se l’analisi ormai avviene a livello centrale.

Il percorso Sophos per la conservazione locale dei Reports è:

Reports > Show Reports settings > Data management

Qui è possibile impostare per ogni modulo un periodo di conservazione massimo di un anno e salvare con Apply. SFOS conta i mesi a ritroso a partire dal mese precedente, quindi il mese corrente non è il primo mese di conservazione. Le modifiche diventano effettive alle 00:00. L’impostazione riguarda i Reports, non gli Event Logs.

Sophos Firewall - ​​​​Periodo di archiviazione del report
La conservazione del report può essere utilizzata per ridurre il consumo di spazio di archiviazione locale se è chiaro quali dati sono ancora disponibili centralmente o esternamente.

Domande utili prima di apportare una modifica:

  • I rapporti locali sono davvero ancora in fase di valutazione?
  • Esiste già Sophos Fusion Reporting, un syslog o un SIEM?
  • Per quanto tempo i dati di registro e di report devono essere archiviati internamente?
  • Sono previsti requisiti di conformità o di supporto?
  • È sufficiente una conservazione locale più breve quando è attiva l’archiviazione centrale?

Se sono richiesti registri e report in Sophos Fusion, è necessario verificare anche quali tipi di registro vengono inviati a Sophos Fusion in Servizi di sistema > Impostazioni registro. L’attivazione è descritta in Attivazione di Sophos Fusion Firewall Reporting.

Personalizzare e completare l’esportazione di un report

In Reports > Show Reports settings > Data management, Export customization stabilisce quali report includere in un’esportazione e quanti record esportare per ogni report. Prima di avviare l’esportazione, selezionare solo i report necessari e impostare il numero di record per report. Questa opzione è distinta dalla conservazione e non elimina dati locali.

Completare l’esportazione in WebAdmin come segue; non è possibile scaricare i report dalla CLI:

  1. Aprire Reports e selezionare Applications & web.
  2. Selezionare i criteri del report in Show, quindi scegliere l’intervallo di date.
  3. Selezionare Generate e controllare il risultato.
  4. Selezionare il formato di file necessario per scaricare i dati del report.
  5. Aprire il file scaricato e verificare che contenga i report, il periodo e il numero di record previsti prima di utilizzarlo come backup o prova di audit.

Il numero di record per report configurato limita il contenuto scaricato. Un download riuscito non dimostra quindi che tutti i record locali siano stati esportati; confrontarne l’ambito con i requisiti operativi o di conformità.

Eliminare i Reports in modo controllato

Se i servizi non funzionano più correttamente perché lo spazio è esaurito, potrebbe essere necessario eliminare manualmente i report. Si tratta di una misura di ripristino controllata, non di un’operazione ordinaria.

Controllare in anticipo:

  • backup della configurazione corrente disponibile
  • report richiesti esportati o disponibili a livello centrale
  • periodi interessati documentati
  • motivo dell’aumento dello spazio occupato compreso
  • finestra di manutenzione o caso di supporto preparato se il firewall è già instabile

Il primo percorso dovrebbe essere il WebAdmin:

Reports > Show Reports settings > Manual purge

Dopo aver scelto il modulo e il criterio, è possibile indicare un intervallo personalizzato oppure eliminare tutti i dati del modulo. Selezionando Purge, l’operazione inizia subito e non può essere annullata. L’eliminazione è volutamente lenta: SFOS elabora cinque tabelle del database al minuto per preservare le risorse del sistema.

Se non basta o la firewall è già in uno stato di recovery, esiste il punto console:

5. Device Management > 4. Flush Device Reports
Sophos Firewall - Elimina manualmente il report
I report di flush del dispositivo devono essere documentati come misura di ripristino controllato poiché i dati del report locale vengono rimossi durante il processo.

Dopo l’eliminazione, non si dovrebbe semplicemente tornare alle operazioni quotidiane. È importante verificare se la memoria libera aumenta davvero e se report, Log Viewer, Sophos Fusion Reporting e servizi interessati funzionano di nuovo in modo plausibile.

Flush Device Reports elimina i Reports salvati sulla firewall e riavvia la firewall. Durante questo periodo non è raggiungibile via rete per circa dieci minuti. Per questo motivo questo passaggio appartiene a una finestra di manutenzione o a un processo di recovery documentato.

Se la firewall ha già servizi compromessi a causa dello spazio pieno, prima dell’eliminazione deve essere chiaro quali dati mancheranno dopo. I Reports locali sono spesso utili per change review, analisi utente, tracciabilità security o domande di supporto. Chi li elimina dovrebbe annotare brevemente periodo, motivo e fonte sostitutiva disponibile, per esempio Sophos Fusion Reporting o Syslog.

Controlla o disattiva i report integrati

I report integrati salvano i report localmente sul firewall. Questo è pratico, ma può consumare memoria per piccoli elettrodomestici, traffico elevato o lunga conservazione.

È possibile verificare lo stato nella console del dispositivo:

show on-box-reports

Questo comando non risponde alla stessa domanda di system diagnostics show disk: show on-box-reports indica se i report locali sono attivi in generale, mentre system diagnostics show disk mostra l’utilizzo attuale dello storage nelle varie aree. Per una diagnosi pulita servono di solito entrambe le viste.

Se i report locali non sono necessari ed è disponibile un altro spazio di archiviazione, è possibile disattivare i report sulla casella:

set on-box-reports off

Il rollback viene preparato prima della disattivazione. on riavvia la generazione locale dei report; non si presume che un intervallo mancante durante il periodo disattivato venga recuperato in seguito:

set on-box-reports on
show on-box-reports

Verificare quindi un nuovo report locale, Log Viewer, un report pianificato e il trend dello storage. Lo stato on da solo non dimostra che database di reporting e viste dei report siano tornati a funzionare in modo plausibile.

Questo dovrebbe essere fatto solo consapevolmente. I report sono importanti per analisi, supporto e operatività. In molti ambienti produttivi è meglio ridurre la conservazione locale e usare in parallelo Sophos Fusion Reporting, Syslog o un SIEM. Se serve una conservazione centralizzata più lunga, Sophos Central Firewall Reporting Advanced è un’opzione possibile.

Importante: On-Box Reports può essere attivato o disattivato solo nel complesso, non selettivamente per singolo modulo. Se solo alcune aree di report occupano troppo spazio, una conservazione più breve o un purging mirato è di solito migliore rispetto alla disattivazione completa di On-Box Reporting.

Se On-Box Reports viene disattivato, dopo non bisogna controllare solo lo spazio. Cambiano anche processi interni: viste locali dei Reports, report PDF pianificati, analisi di sicurezza e analisi ad hoc rapide sulla firewall possono sparire o diventare meno utili. Questo passaggio appartiene quindi a una decisione operativa, non a una pulizia spontanea dello spazio.

Classificare soglie di avviso e alert

Sophos Firewall può generare Control-Center-Alerts e Event Logs quando l’utilizzo di /var è elevato. La soglia di avviso può essere controllata dalla Device Console con set var-partition-usage watermark. Questo però non è una soluzione al problema di spazio. Una soglia più bassa o più alta modifica solo il momento in cui compare l’avviso, non il motivo del consumo di spazio.

L’intervallo consentito è dal 50 al 75 percento, il valore predefinito è 70 percento. Il reporting si arresta all'80 percento, e questo arresto non è il vero limite operativo, ma già uno stato di errore. Una soglia di avviso più alta quindi non rende la firewall più stabile, ma riduce solo il tempo di reazione.

Prima di una modifica si legge il valore attuale nella Device Console. La sintassi completa di SFOS 22 è:

show var-partition-usage watermark
set var-partition-usage watermark <50-75>
set var-partition-usage watermark default

default imposta la soglia di avviso al 70 percento e non ripristina automaticamente un precedente valore personalizzato. Per il rollback si imposta esplicitamente il numero registrato prima con show. Il comando non modifica né il limite dell'80 percento che arresta Reporting, né elimina report, log o un collo di bottiglia di capacità esistente.

Per l’operatività è di solito più sensato:

  • Attivare notifiche e-mail o SNMP per gli avvisi di spazio.
  • Non rimandare gli avvisi di spazio alla successiva finestra di manutenzione.
  • In caso di avvisi ricorrenti, adattare conservazione, Debug-Logging e uso dei report locali.
  • Verificare consapevolmente lo spazio libero prima dei firmware upgrade.

Se l’utilizzo aumenta chiaramente o i Reports sono già fermi, va prima liberato spazio e chiarita la causa. Una soglia di avviso modificata non deve servire a nascondere un vero problema di capacità.

Prestare attenzione ai firewall virtuali

Con i Sophos Firewall virtuali la causa non è sempre nei report o nei log. A volte l’appliance virtuale veniva distribuita con un disco insufficiente o veniva ampliata nel corso di diversi anni senza rivalutare i requisiti della piattaforma.

Negli ambienti virtuali dovresti controllare anche:

  • Dimensione del disco virtuale.
  • Spazio libero nel datastore.
  • Istantanee, processi di backup e latenza di archiviazione.
  • Monitoraggio dell’hypervisor.
  • Indica se la versione del firewall specifica requisiti di memoria aggiuntivi.
  • Se il disco virtuale può essere ampliato online o se un reimage con restore è la strada più pulita.

Se il disco è fondamentalmente troppo piccolo, l’eliminazione dei report è solo un sollievo a breve termine. La piattaforma virtuale dovrebbe quindi essere adeguatamente adattata e protetta con un backup, una finestra di manutenzione e un piano di ripristino.

Prima di SFOS 22 questo punto è particolarmente importante: se la firewall mostra un avviso di spazio o un upgrade blocker relativo al disco virtuale, va prima completato lo SFOS 22 Upgrade Check. Lì sono collegati gli avvisi ufficiali Sophos sul disco virtuale. L’estensione deve avvenire in una finestra di manutenzione pianificata con backup, storage hypervisor verificato e successiva validazione delle partizioni.

Per le appliance hardware, invece, l’estensione del disco non è il percorso normale. Vanno controllati consumo di spazio, Reports, log, quarantena e stato SSD e, in caso di sospetto hardware, va preparato un processo di supporto o RMA.

Lista di controllo

Controllare immediatamente

  • Messaggio di avviso, ora e firewall interessato documentati.
  • system diagnostics show disk eseguito nella Console dispositivo.
  • df -hkm controllato in Advanced Shell.
  • Notata partizione insolita.
  • Disk-Usage-Graph nel WebAdmin verificato per una classificazione iniziale.
  • Rapporti, registri, coda di posta, quarantena e disco virtuale valutati come possibili cause.
  • Packet Capture e Debug-Logging controllati come fonti di spazio a breve termine.

Prima di eliminare o disattivare

  • Report e registri richiesti sottoposti a backup.
  • Sophos Fusion Reporting, syslog o altro archivio centrale controllati.
  • Percorso di backup e ripristino disponibile.
  • Finestra di manutenzione definita quando vengono interessati i servizi produttivi.
  • In HA entrambi i nodi vengono controllati separatamente.
  • Periodo e motivo della pulizia dei report documentati.

Dopo la pulizia

  • La memoria libera è stata nuovamente controllata.
  • Rapporti e Log Viewer testati.
  • Sophos Fusion Reporting o Syslog hanno controllato i dati correnti.
  • Causa dell’aumento della memoria documentata.
  • Periodo di conservazione, impostazioni del registro e processo di revisione modificati.
  • Notifiche per futuri avvisi di spazio verificate.

Domande frequenti

Quando lo spazio di archiviazione su Sophos Firewall è critico?

Una percentuale fissa non è sufficiente come unica decisione. Le cose diventano critiche quando compaiono avvisi, le partizioni sono molto piene, i report o i servizi non funzionano più correttamente o un aggiornamento del firmware richiede memoria aggiuntiva.

È possibile eliminare semplicemente i report?

Tecnicamente sì, operativamente ho appena controllato. L’eliminazione può rimuovere report locali e dati di registro. Dovrebbe essere chiaro in anticipo se questi dati sono ancora necessari per supporto, audit o analisi interna.

Conviene disattivare gli On-Box Reports?

Solo se non sono richiesti report locali o se è disponibile un’adeguata archiviazione centrale. In molti ambienti, una conservazione locale più breve più Sophos Fusion Reporting o syslog rappresenta un’opzione operativa migliore.

È possibile disattivare gli On-Box Reports solo per singoli moduli?

No. Gli On-Box Reports vengono attivati o disattivati nel complesso. Se solo alcune aree di report occupano troppo spazio, bisognerebbe prima controllare conservazione, selezione dei log e purging mirato.

Perché /var è spesso rilevante?

In /var si trovano molti dati operativi locali. Se quest’area cresce in modo significativo, possono essere coinvolti report, file di log, dati di database, file di supporto o dati di posta/quarantena.

Bisogna semplicemente aumentare la soglia di avviso di /var?

No. Una soglia di avviso più alta non risolve la causa del consumo di spazio. Sposta solo l’allarme. Prima deve essere chiaro se sono coinvolti Reports, log, debug, quarantena, Mail Spool o un disco virtuale troppo piccolo.

Sophos Fusion Reporting è sufficiente per sostituire i registri locali?

Non sempre. Sophos Fusion Reporting è utile per la cronologia, i report e la ricerca centrale. Per analisi approfondite del supporto o nuove interruzioni potrebbero essere ancora necessari i log locali e i log di servizio sul firewall.