Configurare TACACS+ per gli amministratori Sophos Firewall
TACACS+ può verificare l’accesso degli amministratori nominativi di Sophos Firewall tramite un server centrale. Questo semplifica le policy delle password e l’offboarding, ma non trasforma automaticamente il firewall in un dispositivo di rete interamente controllato da TACACS+: l’assegnazione del Device access profile rimane locale in SFOS.
La procedura sicura separa quindi tre livelli: raggiungibilità e Shared Secret verso il server TACACS+, autenticazione esterna riuscita dell’utente e ruolo di amministratore locale sul firewall. Un risultato positivo di Test connection dimostra solo il primo livello.
Importante: Prima della modifica devono essere disponibili l’account super amministratore locale
admin, un secondo percorso di gestione funzionante e una sessione amministrativa locale aperta. TACACS+ non diventa l’unico metodo finché il login pilota, il test negativo e il percorso di ripristino non funzionano.
TACACS+ in dieci passaggi
- Verificare positivamente
adminlocale, procedura MFA o di ripristino e accesso di gestione. - Documentare server TACACS+, indirizzo sorgente del firewall, porta TCP, Shared Secret e account pilota.
- Consentire il percorso TACACS+ solo su una rete di gestione attendibile o un tunnel protetto.
- Aggiungere un TACACS+ server in Authentication > Servers > Add.
- Usare Test connection per verificare credenziali e raggiungibilità, quindi salvare.
- Autenticare una volta l’utente pilota tramite un servizio firewall già approvato, così da creare l’oggetto utente.
- In Authentication > Users, rendere l’utente pilota amministratore in modo controllato e assegnare un Device Access Profile minimo.
- In Authentication > Services > Administrator authentication methods, aggiungere TACACS+, definire l’ordine e mantenere
Localcome fallback consapevole. - Testare WebAdmin positivamente in una finestra privata e negativamente con un utente non autorizzato.
- Solo dopo aggiungere altri amministratori, controllare i log e testare in modo controllato un’interruzione del percorso TACACS+.
Cosa controlla SFOS con TACACS+
Sophos Firewall utilizza il server TACACS+ configurato come metodo di autenticazione per i servizi selezionati. In Authentication > Services, SFOS indica PAP e CHAP per TACACS+. Il metodo effettivamente adatto deve essere concordato con la controparte e confermato nel log del server.
La guida attuale di SFOS 22 non documenta un mapping automatico di un attributo TACACS+ a un profilo amministratore Sophos. Un utente proveniente da un server esterno compare come utente standard al primo accesso e riceve diritti amministrativi solo dopo un’assegnazione locale. Microsoft Entra ID SSO è un’eccezione esplicitamente documentata con mapping di ruoli o gruppi.
Anche la capacità generale del protocollo TACACS+ di fornire Authorization e Accounting non equivale a una command authorization documentata in SFOS. Per questo runbook vale quanto segue:
- TACACS+ verifica l’identità esterna e la password.
- SFOS definisce localmente il tipo di utente e il Device Access Profile.
configuration-audit.logrimane la prova delle modifiche di configurazione sul firewall.- Un’autorizzazione TACACS+ da sola non abilita l’utente a WebAdmin.
Per pianificare i ruoli locali, vedere Configurare in sicurezza amministratori e profili Sophos Firewall.
Esempio e prerequisiti
L’esempio utilizza:
- Server name:
TACACS-HQ - Server IP:
10.20.30.15 - Port:
49 - Utente pilota:
fw-noc-pilot - Device Access Profile:
NOC-ReadOnly - Rete di gestione:
10.20.40.0/24
10.20.30.15 e 10.20.40.0/24 sono valori privati di documentazione e devono essere sostituiti con il vero indirizzo del server e la rete di gestione autorizzata. TCP 49 è la porta standard registrata per TACACS+, ma la porta inserita in SFOS deve corrispondere esattamente alla controparte. Lo Shared Secret non deve comparire in screenshot, ticket o in questo esempio.
Prima della configurazione occorre chiarire questi punti:
- Il server TACACS+ conosce l’indirizzo sorgente effettivo del firewall come client o Network Access Server.
- Il routing e il percorso firewall tra firewall e server funzionano in entrambe le direzioni.
- L’account pilota è attivo sul server TACACS+ e autorizzato per il tipo di autenticazione previsto.
- È stato preparato un Device Access Profile dedicato con
None,Read-onlye solo i permessiRead-writenecessari. - WebAdmin è raggiungibile solo dalla rete di gestione prevista.
- L’account locale
adminfunziona indipendentemente da TACACS+. - Backup, finestra di manutenzione e percorso di ripristino sono documentati.
L’interfaccia SFOS attuale documenta indirizzo IP, porta e Shared Secret per TACACS+, ma nessuna opzione TLS. Il TACACS+ classico non protegge il contenuto dei pacchetti come una moderna connessione TLS. Il percorso verso il server non deve quindi attraversare Internet o una rete estranea senza protezione. Se è disponibile solo un trasporto non sicuro, il rollout produttivo viene interrotto.
Aggiungere il server TACACS+ al firewall
Percorso del menu:
Authentication > Servers > Add
Procedura:
- Impostare Server type su
TACACS+ server. - Inserire un Server name univoco, ad esempio
TACACS-HQ. - Inserire la vera Server IP e la Port configurata sul server.
- Salvare lo stesso Shared secret della controparte TACACS+.
- Utilizzare l’account pilota approvato per Test connection.
- Salvare solo dopo un test riuscito.
Il test della connessione verifica le credenziali dell’utente e la connettività al server. Non dimostra che l’utente possieda già un profilo amministratore, che WebAdmin sia raggiungibile dalla sua rete o che un vero accesso amministrativo funzioni.
Se il test fallisce, controllare prima IP del server, route, porta, Shared Secret, definizione del client e log del server. Non modificare metodi di autenticazione o ruoli amministrativi sulla base di un sospetto.
Rendere in sicurezza un utente esterno amministratore
Gli utenti di server esterni diventano visibili in Authentication > Users dopo il primo accesso riuscito a un servizio firewall. Per il pilota si utilizza un servizio già approvato, ad esempio User Portal o VPN Portal. Se non esiste un percorso simile, non si crea un’ampia esposizione WAN solo per generare l’oggetto utente.
La procedura rimane limitata:
- Consentire il portale o il servizio di autenticazione scelto solo dalla rete di gestione.
- Aggiungere TACACS+ esattamente a questo metodo di autenticazione senza rimuovere i fallback esistenti.
- Eseguire una volta l’accesso riuscito dell’utente pilota.
- In Authentication > Users, verificare che sia comparso l’oggetto utente esterno.
- Aprire l’utente e impostare User type su
Administrator. - Assegnare il profilo preparato, ad esempio
NOC-ReadOnly. - Ripristinare allo stato precedente documentato le autorizzazioni temporanee di portale o metodo non più necessarie.
Non assegnare preventivamente a un utente esterno il profilo completo Administrator. Testare prima un ruolo di sola lettura o strettamente limitato. Solo gli account le cui attività richiedono realmente permessi di scrittura devono riceverli.
Modificare Administrator authentication methods
Percorso del menu:
Authentication > Services > Administrator authentication methods
Aggiungere TACACS+ all’elenco dei server selezionati. Se sono selezionati più server, SFOS inoltra la richiesta nell’ordine visualizzato. L’ordine fa quindi parte del design di sicurezza e non è un valore cosmetico.
Per il pilota:
- Aggiungere TACACS+ all’elenco selezionato.
- Spostare il server nella posizione pianificata.
- Mantenere
Localcome fallback consapevole per gli amministratori locali nominativi. - Selezionare Apply.
- Mantenere aperta la sessione
adminesistente.
Gli Administrator authentication methods non si applicano esplicitamente al super amministratore locale admin. Questo account rimane il percorso di emergenza indipendente e viene protetto separatamente con password robusta, MFA e accesso di rete limitato.
Set authentication methods same as firewall collega l’accesso degli amministratori ai metodi usati per l’autenticazione firewall. Utilizzare questa opzione solo quando il collegamento è intenzionale e documentato. Per un pilota amministrativo chiaro, un elenco esplicito è più facile da verificare e ripristinare.
Validare WebAdmin e l’effetto del ruolo
Un’accettazione riuscita verifica più del dialogo password:
- Mantenere aperta la sessione locale
admin. - Accedere con l’utente pilota tramite il FQDN WebAdmin previsto in una finestra privata.
- Verificare il profilo assegnato: i menu previsti sono visibili e le aree non autorizzate assenti.
- Con
Read-only, una modifica controllata non deve poter essere salvata. - Per un ruolo di scrittura previsto, usare una modifica di prova innocua con rollback documentato.
- Un utente TACACS+ valido senza ruolo amministratore locale non deve poter aprire WebAdmin.
- Una password errata deve essere rifiutata.
- L’account locale
admindeve poter continuare ad accedere in una seconda finestra privata. - Correlare temporalmente log del server TACACS+, Log Viewer e
configuration-audit.log.
La raggiungibilità di WebAdmin viene controllata separatamente in Administration > Device access o con una Local Service ACL Exception limitata. TACACS+ e MFA non giustificano un’ampia esposizione WAN. Il percorso di rete sicuro è descritto in Device Access e Local Service ACL.
Controllare log e HA
In Log viewer, filtrare per utente pilota, IP sorgente e orario del test. Per un’analisi più approfondita sono rilevanti:
access_server.logper autenticazione, autorizzazione e Accounting in SFOSconfiguration-audit.logper modifiche, amministratore e orariosyslog.logper eventi di sistema e attivati dagli amministratori- il log del server TACACS+ per indirizzo client, utente, metodo e risultato
In un cluster HA non si presume che una sessione WebAdmin esistente sopravviva senza interruzione a un failover. Dopo un cambio di ruolo pianificato, eseguire un nuovo accesso e controllare quale indirizzo sorgente del firewall compaia realmente sul server TACACS+. Se il server autorizza i client in base all’indirizzo sorgente, devono essere consentiti consapevolmente tutti gli indirizzi presenti nel percorso HA reale.
I log si trovano sul nodo che ha elaborato l’evento. In un caso HA con orario incerto, controllare entrambi i nodi o una vista consolidata.
Circoscrivere gli errori in base al sintomo
Test connection non riesce
Controllare IP del server, route, porta TCP, Shared Secret, definizione del client e stato del server. Un packet capture può mostrare se il firewall raggiunge il server e quale IP sorgente utilizza. Senza risposta o con un IP sorgente inatteso, non si procede con i ruoli utente.
Test connection funziona, ma WebAdmin rifiuta l’utente
Questo comportamento è compatibile con un profilo amministratore locale mancante. In Authentication > Users, verificare che l’utente esista, che sia impostato User type: Administrator e che sia assegnato il Device Access Profile corretto. Quindi controllare l’ordine in Administrator authentication methods e l’ACL WebAdmin.
Il server accetta la password, ma viene applicato il profilo sbagliato
In questo flusso SFOS, TACACS+ non assegna automaticamente il profilo Sophos locale. Controllare oggetto utente e profilo sul firewall. Non inventare attributi server né assegnare il profilo Administrator completo come test rapido.
L’accesso funziona solo fino a un failover HA
Controllare sul server TACACS+ l’IP sorgente effettivo del nuovo accesso. Verificare quindi route, porta, definizione del client e Shared Secret per il percorso attivo. Una vecchia sessione browser non è una prova di successo; utilizzare una nuova sessione.
Tutti gli accessi degli amministratori esterni falliscono
Accedere con admin locale, controllare stato del server e ordine dei metodi e, se necessario, rimuovere TACACS+ dall’elenco amministratori in modo controllato. Non ampliare Device Access a Any e non riavviare il servizio di autenticazione come prima misura.
Per una diagnosi trasversale ai metodi, vedere Verificare sistematicamente l’autenticazione Sophos Firewall.
Offboarding e rollback
Durante l’offboarding, bloccare prima l’utente sul server TACACS+. Controllare poi sul firewall se è ancora attiva una sessione esistente e se l’oggetto utente esterno locale possiede ancora un profilo amministratore. Un blocco lato server non garantisce che ogni sessione WebAdmin esistente termini immediatamente.
Dopo il test negativo, rimuovere il profilo amministratore locale o disattivare l’utente. Documentare i log di audit e server con ticket e orario. L’account super amministratore admin non fa parte di questo normale processo di offboarding.
Rollback dopo un pilota fallito:
- Utilizzare la sessione amministrativa locale rimasta aperta.
- Rimuovere TACACS+ da Administrator authentication methods o ripristinare la sua posizione precedente documentata.
- Ripristinare allo stato precedente le autorizzazioni temporanee di portale e Device Access.
- Rimuovere il ruolo amministratore locale dall’utente pilota o disattivare l’utente.
- Testare un nuovo accesso amministratore locale e il percorso normale di autenticazione.
- Solo dopo eliminare la voce del server TACACS+ se nessun’altra funzione la utilizza.
Checklist
adminlocale, MFA e percorso di ripristino testati- indirizzo sorgente reale del firewall noto sul server TACACS+
- porta TCP e Shared Secret corrispondenti
- percorso server in una rete attendibile o protetta
- Test connection riuscito, senza confonderlo con una prova WebAdmin
- utente pilota visibile come oggetto utente esterno
- User type: Administrator e profilo minimo assegnati localmente
Localmantenuto come fallback consapevole- test WebAdmin positivo e negativo superati
- WebAdmin raggiungibile solo dalla rete di gestione prevista
access_server.log, log server e Audit Trail correlati- HA o failover testati con un nuovo accesso
- offboarding e rollback documentati
Domande frequenti
Sophos Firewall acquisisce automaticamente il ruolo amministratore da TACACS+?
È sufficiente un risultato Test connection positivo?
TACACS+ può sostituire il super amministratore locale?
admin. Questo account rimane un percorso di emergenza protetto separatamente.