Vai al contenuto
Avanet

Configurare l'ora di sistema e NTP in Sophos Firewall

In Administration > Time si configura l’orologio di Sophos Firewall. Per un normale firewall connesso a Internet, in genere è sufficiente selezionare il fuso orario corretto in Time zone, lasciare attivo Use predefined NTP server, fare clic su Sync now, salvare con Apply e ricaricare WebAdmin. Current time mostra il valore aggiornato solo dopo il ricaricamento.

Questa impostazione non trasforma automaticamente il firewall in un server NTP per i dispositivi interni. Se i client devono utilizzare l’indirizzo IP del gateway come server orario, Sophos Firewall come relay NTP spiega la procedura NAT separata.

⚠️ Quando si modificano i server NTP configurati, tutti i tunnel IPsec si riconnettono. Un cambio di server deve quindi avvenire durante una finestra di manutenzione. Sophos non documenta questa riconnessione per il solo utilizzo di Sync now quando l’elenco dei server rimane invariato.

Perché l’ora di sistema e il fuso orario sono importanti separatamente

NTP sincronizza un riferimento temporale assoluto comune basato su UTC. L’impostazione Time zone determina come il firewall visualizza localmente questa ora e quando vengono applicate le pianificazioni locali. Possono quindi verificarsi due diversi tipi di errore:

  • Ora effettivamente errata: i certificati possono risultare non ancora validi o scaduti, l’autenticazione e l’MFA possono non riuscire e le connessioni VPN potrebbero non essere stabilite.
  • Fuso orario errato: la sincronizzazione può funzionare tecnicamente, mentre voci di log, report, finestre di manutenzione o regole pianificate appaiono spostati di una o più ore.

Questa distinzione è importante per la diagnosi. Se il firewall mostra uno scostamento costante di un’ora esatta, occorre controllare prima il fuso orario. Se invece l’indicazione continua a derivare o mostra una data chiaramente errata, è probabile che la causa sia la fonte oraria o la sincronizzazione.

Un’ora corretta fornisce inoltre un riferimento comune tra firewall, Syslog o SIEM, endpoint, server, switch e peer VPN. Senza questo riferimento, è difficile ricostruire successivamente un evento tra più sistemi.

Scegliere la fonte oraria appropriata

SFOS 22 offre tre modalità in Administration > Time.

Use predefined NTP server è l’impostazione predefinita. Il firewall utilizza NTP versione 3 e si sincronizza con 0.sophos.pool.ntp.org. È la scelta più semplice per molte sedi singole connesse a Internet. Poiché viene utilizzato un FQDN, devono funzionare la risoluzione DNS, il routing e il traffico UDP 123 in uscita.

Use custom NTP server è adatto alle aziende con server orari interni, fonti esterne controllate o reti isolate. È possibile inserire indirizzi IPv4, indirizzi IPv6 o nomi di dominio. SFOS consente fino a dieci server e li verifica nell’ordine visualizzato finché uno di essi non risponde.

Questo elenco costituisce un failover ordinato, non un quorum: il firewall utilizza il primo server che risponde e non confronta tra loro più fonti orarie. La fonte preferita e più affidabile deve quindi occupare la prima posizione.

Per una configurazione personalizzata consigliamo almeno due fonti orarie raggiungibili in modo indipendente. Due nomi per lo stesso server non offrono ridondanza; sono preferibili server orari interni distinti o fonti scelte in modo che non dipendano dallo stesso singolo sistema. Un possibile esempio di nomi è:

ntp01.example.net
ntp02.example.net

example.net è un dominio riservato agli esempi. Entrambi i nomi devono essere sostituiti con i server NTP interni o esterni effettivi. Chi utilizza FQDN necessita di un DNS funzionante. Gli indirizzi IP diretti evitano questa dipendenza, ma in caso di cambio del server devono essere modificati su ogni firewall.

Do not use NTP server consente di impostare manualmente Date e Time. Questa modalità è adatta solo come soluzione transitoria motivata quando non è raggiungibile alcuna fonte oraria. Un orologio impostato manualmente deriva e può compromettere l’autenticazione, l’importazione dei certificati e le VPN. Per il funzionamento permanente, una fonte NTP raggiungibile è la soluzione più robusta.

Configurare l’ora di sistema in SFOS 22

Su un firewall già in produzione, prima di cambiare server occorre documentare Current time, Time zone, la modalità attuale, l’ordine dei server e i tunnel IPsec attivi. Procedere quindi con la configurazione:

  1. Aprire Administration > Time.
  2. Verificare lo stato attuale in Current time.
  3. In Time zone, selezionare la posizione effettiva del firewall, ad esempio Europe/Zurich.
  4. Selezionare Use predefined NTP server, Use custom NTP server oppure, solo in un caso particolare motivato, Do not use NTP server.
  5. Per fonti orarie personalizzate, inserire i server singolarmente e aggiungerli con Add. Verificare l’ordine di controllo desiderato.
  6. Fare clic su Sync now se è configurato un server NTP.
  7. Salvare con Apply.
  8. Ricaricare WebAdmin e verificare nuovamente Current time.

Il fuso orario deve corrispondere alla posizione fisica del firewall, non a quella dell’amministratore attualmente connesso. Ciò è particolarmente importante negli ambienti internazionali, perché altrimenti le pianificazioni e le attività programmate potrebbero essere eseguite all’ora locale sbagliata.

Configurare pianificazioni per regole e policy in Sophos Firewall descrive la procedura completa dall’oggetto temporale alla validazione della regola.

Se la sincronizzazione con i nuovi server non riesce, ripristinare la modalità o l’elenco di server documentati in precedenza, eseguire nuovamente Sync now se NTP è attivo e salvare con Apply. Sync now non si applica a Do not use NTP server. Anche questo ulteriore cambio di server può riconnettere i tunnel IPsec; il ritorno alla configurazione precedente deve quindi avvenire nella stessa finestra di manutenzione. Verificare poi nuovamente Current time e tutti i tunnel precedentemente attivi.

Verificare correttamente la sincronizzazione

Un elenco di server salvato non dimostra che la sincronizzazione funzioni. La verifica combina più osservazioni:

  1. Ricaricare WebAdmin dopo Sync now e confrontare Current time con un riferimento affidabile e a sua volta sincronizzato.
  2. Generare una nuova voce di log o un evento di test e confrontare ora e fuso orario in Log Viewer o nel SIEM.
  3. Dopo un cambio del server NTP, verificare che tutti i tunnel IPsec precedentemente attivi siano stati ristabiliti.
  4. Con server personalizzati, verificare che più di una fonte oraria sia effettivamente raggiungibile attraverso il percorso di rete previsto.
  5. Per le regole pianificate o le finestre di manutenzione, controllare il successivo orario di esecuzione noto senza modificare inutilmente una pianificazione di produzione.

Sophos non pubblica per SFOS 22 uno scostamento temporale massimo generale che possa essere considerato un esito positivo in ogni ambiente. È importante che il firewall si sincronizzi stabilmente con la fonte scelta, che il fuso orario locale sia corretto e che i sistemi correlati indichino lo stesso momento per un evento.

Quando NTP non si sincronizza

La diagnosi inizia dalla dipendenza più semplice e segue quindi il percorso effettivo dei pacchetti.

Visualizzazione errata nonostante una sincronizzazione riuscita

Ricaricare innanzitutto WebAdmin. Dopo Sync now, Current time non viene aggiornato automaticamente nella pagina già aperta. Se rimane uno scostamento costante di un’ora, confrontare Time zone con la posizione del firewall.

Il nome del server non viene risolto

Il server predefinito e le destinazioni FQDN personalizzate richiedono il DNS. In Network > DNS, con Test name lookup è possibile verificare, ad esempio, 0.sophos.pool.ntp.org o il nome del server personalizzato. Se la risoluzione non riesce, occorre correggere prima i server DNS, le DNS Request Routes e il percorso di rete verso il resolver.

Il server viene risolto, ma non risponde

In Diagnostics > Tools, utilizzare Route Lookup per verificare attraverso quale gateway e quale interfaccia viene raggiunto l’indirizzo IP del server. Aprire quindi Diagnostics > Packet capture > Configure, inserire in Enter BPF string un filtro preciso sull’indirizzo IP di destinazione e UDP 123, quindi applicarlo con Save. Attivare la cattura, avviare Sync now e disattivare la cattura dopo il test. Per il server di esempio 192.0.2.20 è adatto il filtro seguente:

host 192.0.2.20 and udp port 123

In un flusso funzionante sono visibili una richiesta generata dal firewall e la risposta corrispondente. Se manca la richiesta, verificare la route, il percorso WAN attivo e l’eventuale gestione SD-WAN. Se manca solo la risposta, le cause più probabili sono il server NTP, un’ACL a monte, il percorso del provider o la route di ritorno.

Il traffico NTP del firewall è traffico generato dal sistema. Una normale regola LAN-to-WAN non costituisce quindi una prova affidabile del funzionamento. Se sono coinvolte più connessioni o SD-WAN, Routing SD-WAN per il traffico generato dal sistema spiega come verificare il percorso di uscita effettivo.

Verificare il log del client NTP

Il log pertinente si chiama ntpclient.log. Può essere scaricato insieme agli altri log diagnostici in Diagnostics > Tools > Troubleshooting logs. Per una breve verifica in tempo reale, dopo l’accesso SSH a Sophos Firewall, aprire 5. Device Management > 3. Advanced Shell ed eseguire il seguente comando di sola lettura:

tail -f /log/ntpclient.log

Avviare quindi una volta Sync now, salvare le nuove righe e interrompere la visualizzazione continua con Ctrl+C. SFOS 22 non garantisce un unico messaggio di esito positivo identico per tutte le versioni e configurazioni. Il nome del server, il timestamp e i messaggi di errore devono quindi essere valutati insieme ai risultati relativi a DNS, route e cattura. Servizi e log di Sophos Firewall descrive l’associazione generale degli altri file di log.

Gestione, Central e ripristino

Sophos Central Firewall Management non può sincronizzare le impostazioni NTP con il firewall. Le impostazioni vengono gestite direttamente su ogni firewall. In presenza di più firewall, è quindi opportuno documentare la strategia prevista per fonti orarie e fusi orari ed eseguire controlli a campione dopo le modifiche.

Un backup ripristina il fuso orario e le impostazioni NTP, ma non una data e un’ora impostate manualmente. Dopo un ripristino, la verifica deve quindi includere Current time, Time zone, la selezione NTP e un test dei servizi dipendenti. La procedura completa è descritta in Creare o ripristinare un backup di Sophos Firewall.

FAQ

Sophos Firewall è automaticamente un server NTP per i client?

No. Administration > Time sincronizza l’orologio del firewall. Per i dispositivi interni, il firewall può inoltrare tramite NAT le richieste NTP a un vero server orario; a tal fine è necessaria la configurazione separata del relay NTP.

Perché Current time non cambia immediatamente dopo Sync now?

La pagina WebAdmin già aperta non aggiorna automaticamente il valore. Dopo Sync now e Apply, ricaricare WebAdmin e verificare nuovamente Current time.

Quanti server NTP personalizzati è opportuno inserire?

SFOS consente fino a dieci server e li verifica nell’ordine visualizzato. Per il funzionamento sono consigliabili almeno due fonti raggiungibili in modo indipendente, a condizione che l’ambiente le metta a disposizione e che entrambi i percorsi siano stati effettivamente testati.

Il traffico NTP del firewall richiede una regola LAN-to-WAN?

No. La richiesta viene generata dal firewall ed è traffico generato dal sistema. Sono determinanti il DNS per le destinazioni FQDN, il routing, un percorso di uscita utilizzabile, UDP 123 e la risposta della fonte oraria.