Vai al contenuto
Avanet

Configurare TACACS+ per gli amministratori Sophos Firewall

TACACS+ può verificare l’accesso degli amministratori nominativi di Sophos Firewall tramite un server centrale. Questo semplifica le policy delle password e l’offboarding, ma non trasforma automaticamente il firewall in un dispositivo di rete interamente controllato da TACACS+: l’assegnazione del Device access profile rimane locale in SFOS.

La procedura sicura separa quindi tre livelli: raggiungibilità e Shared Secret verso il server TACACS+, autenticazione esterna riuscita dell’utente e ruolo di amministratore locale sul firewall. Un risultato positivo di Test connection dimostra solo il primo livello.

Importante: Prima della modifica devono essere disponibili l’account super amministratore locale admin, un secondo percorso di gestione funzionante e una sessione amministrativa locale aperta. TACACS+ non diventa l’unico metodo finché il login pilota, il test negativo e il percorso di ripristino non funzionano.

TACACS+ in dieci passaggi

  1. Verificare positivamente admin locale, procedura MFA o di ripristino e accesso di gestione.
  2. Documentare server TACACS+, indirizzo sorgente del firewall, porta TCP, Shared Secret e account pilota.
  3. Consentire il percorso TACACS+ solo su una rete di gestione attendibile o un tunnel protetto.
  4. Aggiungere un TACACS+ server in Authentication > Servers > Add.
  5. Usare Test connection per verificare credenziali e raggiungibilità, quindi salvare.
  6. Autenticare una volta l’utente pilota tramite un servizio firewall già approvato, così da creare l’oggetto utente.
  7. In Authentication > Users, rendere l’utente pilota amministratore in modo controllato e assegnare un Device Access Profile minimo.
  8. In Authentication > Services > Administrator authentication methods, aggiungere TACACS+, definire l’ordine e mantenere Local come fallback consapevole.
  9. Testare WebAdmin positivamente in una finestra privata e negativamente con un utente non autorizzato.
  10. Solo dopo aggiungere altri amministratori, controllare i log e testare in modo controllato un’interruzione del percorso TACACS+.

Cosa controlla SFOS con TACACS+

Sophos Firewall utilizza il server TACACS+ configurato come metodo di autenticazione per i servizi selezionati. In Authentication > Services, SFOS indica PAP e CHAP per TACACS+. Il metodo effettivamente adatto deve essere concordato con la controparte e confermato nel log del server.

La guida attuale di SFOS 22 non documenta un mapping automatico di un attributo TACACS+ a un profilo amministratore Sophos. Un utente proveniente da un server esterno compare come utente standard al primo accesso e riceve diritti amministrativi solo dopo un’assegnazione locale. Microsoft Entra ID SSO è un’eccezione esplicitamente documentata con mapping di ruoli o gruppi.

Anche la capacità generale del protocollo TACACS+ di fornire Authorization e Accounting non equivale a una command authorization documentata in SFOS. Per questo runbook vale quanto segue:

  • TACACS+ verifica l’identità esterna e la password.
  • SFOS definisce localmente il tipo di utente e il Device Access Profile.
  • configuration-audit.log rimane la prova delle modifiche di configurazione sul firewall.
  • Un’autorizzazione TACACS+ da sola non abilita l’utente a WebAdmin.

Per pianificare i ruoli locali, vedere Configurare in sicurezza amministratori e profili Sophos Firewall.

Esempio e prerequisiti

L’esempio utilizza:

  • Server name: TACACS-HQ
  • Server IP: 10.20.30.15
  • Port: 49
  • Utente pilota: fw-noc-pilot
  • Device Access Profile: NOC-ReadOnly
  • Rete di gestione: 10.20.40.0/24

10.20.30.15 e 10.20.40.0/24 sono valori privati di documentazione e devono essere sostituiti con il vero indirizzo del server e la rete di gestione autorizzata. TCP 49 è la porta standard registrata per TACACS+, ma la porta inserita in SFOS deve corrispondere esattamente alla controparte. Lo Shared Secret non deve comparire in screenshot, ticket o in questo esempio.

Prima della configurazione occorre chiarire questi punti:

  • Il server TACACS+ conosce l’indirizzo sorgente effettivo del firewall come client o Network Access Server.
  • Il routing e il percorso firewall tra firewall e server funzionano in entrambe le direzioni.
  • L’account pilota è attivo sul server TACACS+ e autorizzato per il tipo di autenticazione previsto.
  • È stato preparato un Device Access Profile dedicato con None, Read-only e solo i permessi Read-write necessari.
  • WebAdmin è raggiungibile solo dalla rete di gestione prevista.
  • L’account locale admin funziona indipendentemente da TACACS+.
  • Backup, finestra di manutenzione e percorso di ripristino sono documentati.

L’interfaccia SFOS attuale documenta indirizzo IP, porta e Shared Secret per TACACS+, ma nessuna opzione TLS. Il TACACS+ classico non protegge il contenuto dei pacchetti come una moderna connessione TLS. Il percorso verso il server non deve quindi attraversare Internet o una rete estranea senza protezione. Se è disponibile solo un trasporto non sicuro, il rollout produttivo viene interrotto.

Aggiungere il server TACACS+ al firewall

Percorso del menu:

Authentication > Servers > Add

Procedura:

  1. Impostare Server type su TACACS+ server.
  2. Inserire un Server name univoco, ad esempio TACACS-HQ.
  3. Inserire la vera Server IP e la Port configurata sul server.
  4. Salvare lo stesso Shared secret della controparte TACACS+.
  5. Utilizzare l’account pilota approvato per Test connection.
  6. Salvare solo dopo un test riuscito.

Il test della connessione verifica le credenziali dell’utente e la connettività al server. Non dimostra che l’utente possieda già un profilo amministratore, che WebAdmin sia raggiungibile dalla sua rete o che un vero accesso amministrativo funzioni.

Se il test fallisce, controllare prima IP del server, route, porta, Shared Secret, definizione del client e log del server. Non modificare metodi di autenticazione o ruoli amministrativi sulla base di un sospetto.

Rendere in sicurezza un utente esterno amministratore

Gli utenti di server esterni diventano visibili in Authentication > Users dopo il primo accesso riuscito a un servizio firewall. Per il pilota si utilizza un servizio già approvato, ad esempio User Portal o VPN Portal. Se non esiste un percorso simile, non si crea un’ampia esposizione WAN solo per generare l’oggetto utente.

La procedura rimane limitata:

  1. Consentire il portale o il servizio di autenticazione scelto solo dalla rete di gestione.
  2. Aggiungere TACACS+ esattamente a questo metodo di autenticazione senza rimuovere i fallback esistenti.
  3. Eseguire una volta l’accesso riuscito dell’utente pilota.
  4. In Authentication > Users, verificare che sia comparso l’oggetto utente esterno.
  5. Aprire l’utente e impostare User type su Administrator.
  6. Assegnare il profilo preparato, ad esempio NOC-ReadOnly.
  7. Ripristinare allo stato precedente documentato le autorizzazioni temporanee di portale o metodo non più necessarie.

Non assegnare preventivamente a un utente esterno il profilo completo Administrator. Testare prima un ruolo di sola lettura o strettamente limitato. Solo gli account le cui attività richiedono realmente permessi di scrittura devono riceverli.

Modificare Administrator authentication methods

Percorso del menu:

Authentication > Services > Administrator authentication methods

Aggiungere TACACS+ all’elenco dei server selezionati. Se sono selezionati più server, SFOS inoltra la richiesta nell’ordine visualizzato. L’ordine fa quindi parte del design di sicurezza e non è un valore cosmetico.

Per il pilota:

  1. Aggiungere TACACS+ all’elenco selezionato.
  2. Spostare il server nella posizione pianificata.
  3. Mantenere Local come fallback consapevole per gli amministratori locali nominativi.
  4. Selezionare Apply.
  5. Mantenere aperta la sessione admin esistente.

Gli Administrator authentication methods non si applicano esplicitamente al super amministratore locale admin. Questo account rimane il percorso di emergenza indipendente e viene protetto separatamente con password robusta, MFA e accesso di rete limitato.

Set authentication methods same as firewall collega l’accesso degli amministratori ai metodi usati per l’autenticazione firewall. Utilizzare questa opzione solo quando il collegamento è intenzionale e documentato. Per un pilota amministrativo chiaro, un elenco esplicito è più facile da verificare e ripristinare.

Validare WebAdmin e l’effetto del ruolo

Un’accettazione riuscita verifica più del dialogo password:

  1. Mantenere aperta la sessione locale admin.
  2. Accedere con l’utente pilota tramite il FQDN WebAdmin previsto in una finestra privata.
  3. Verificare il profilo assegnato: i menu previsti sono visibili e le aree non autorizzate assenti.
  4. Con Read-only, una modifica controllata non deve poter essere salvata.
  5. Per un ruolo di scrittura previsto, usare una modifica di prova innocua con rollback documentato.
  6. Un utente TACACS+ valido senza ruolo amministratore locale non deve poter aprire WebAdmin.
  7. Una password errata deve essere rifiutata.
  8. L’account locale admin deve poter continuare ad accedere in una seconda finestra privata.
  9. Correlare temporalmente log del server TACACS+, Log Viewer e configuration-audit.log.

La raggiungibilità di WebAdmin viene controllata separatamente in Administration > Device access o con una Local Service ACL Exception limitata. TACACS+ e MFA non giustificano un’ampia esposizione WAN. Il percorso di rete sicuro è descritto in Device Access e Local Service ACL.

Controllare log e HA

In Log viewer, filtrare per utente pilota, IP sorgente e orario del test. Per un’analisi più approfondita sono rilevanti:

  • access_server.log per autenticazione, autorizzazione e Accounting in SFOS
  • configuration-audit.log per modifiche, amministratore e orario
  • syslog.log per eventi di sistema e attivati dagli amministratori
  • il log del server TACACS+ per indirizzo client, utente, metodo e risultato

In un cluster HA non si presume che una sessione WebAdmin esistente sopravviva senza interruzione a un failover. Dopo un cambio di ruolo pianificato, eseguire un nuovo accesso e controllare quale indirizzo sorgente del firewall compaia realmente sul server TACACS+. Se il server autorizza i client in base all’indirizzo sorgente, devono essere consentiti consapevolmente tutti gli indirizzi presenti nel percorso HA reale.

I log si trovano sul nodo che ha elaborato l’evento. In un caso HA con orario incerto, controllare entrambi i nodi o una vista consolidata.

Circoscrivere gli errori in base al sintomo

Test connection non riesce

Controllare IP del server, route, porta TCP, Shared Secret, definizione del client e stato del server. Un packet capture può mostrare se il firewall raggiunge il server e quale IP sorgente utilizza. Senza risposta o con un IP sorgente inatteso, non si procede con i ruoli utente.

Test connection funziona, ma WebAdmin rifiuta l’utente

Questo comportamento è compatibile con un profilo amministratore locale mancante. In Authentication > Users, verificare che l’utente esista, che sia impostato User type: Administrator e che sia assegnato il Device Access Profile corretto. Quindi controllare l’ordine in Administrator authentication methods e l’ACL WebAdmin.

Il server accetta la password, ma viene applicato il profilo sbagliato

In questo flusso SFOS, TACACS+ non assegna automaticamente il profilo Sophos locale. Controllare oggetto utente e profilo sul firewall. Non inventare attributi server né assegnare il profilo Administrator completo come test rapido.

L’accesso funziona solo fino a un failover HA

Controllare sul server TACACS+ l’IP sorgente effettivo del nuovo accesso. Verificare quindi route, porta, definizione del client e Shared Secret per il percorso attivo. Una vecchia sessione browser non è una prova di successo; utilizzare una nuova sessione.

Tutti gli accessi degli amministratori esterni falliscono

Accedere con admin locale, controllare stato del server e ordine dei metodi e, se necessario, rimuovere TACACS+ dall’elenco amministratori in modo controllato. Non ampliare Device Access a Any e non riavviare il servizio di autenticazione come prima misura.

Per una diagnosi trasversale ai metodi, vedere Verificare sistematicamente l’autenticazione Sophos Firewall.

Offboarding e rollback

Durante l’offboarding, bloccare prima l’utente sul server TACACS+. Controllare poi sul firewall se è ancora attiva una sessione esistente e se l’oggetto utente esterno locale possiede ancora un profilo amministratore. Un blocco lato server non garantisce che ogni sessione WebAdmin esistente termini immediatamente.

Dopo il test negativo, rimuovere il profilo amministratore locale o disattivare l’utente. Documentare i log di audit e server con ticket e orario. L’account super amministratore admin non fa parte di questo normale processo di offboarding.

Rollback dopo un pilota fallito:

  1. Utilizzare la sessione amministrativa locale rimasta aperta.
  2. Rimuovere TACACS+ da Administrator authentication methods o ripristinare la sua posizione precedente documentata.
  3. Ripristinare allo stato precedente le autorizzazioni temporanee di portale e Device Access.
  4. Rimuovere il ruolo amministratore locale dall’utente pilota o disattivare l’utente.
  5. Testare un nuovo accesso amministratore locale e il percorso normale di autenticazione.
  6. Solo dopo eliminare la voce del server TACACS+ se nessun’altra funzione la utilizza.

Checklist

  • admin locale, MFA e percorso di ripristino testati
  • indirizzo sorgente reale del firewall noto sul server TACACS+
  • porta TCP e Shared Secret corrispondenti
  • percorso server in una rete attendibile o protetta
  • Test connection riuscito, senza confonderlo con una prova WebAdmin
  • utente pilota visibile come oggetto utente esterno
  • User type: Administrator e profilo minimo assegnati localmente
  • Local mantenuto come fallback consapevole
  • test WebAdmin positivo e negativo superati
  • WebAdmin raggiungibile solo dalla rete di gestione prevista
  • access_server.log, log server e Audit Trail correlati
  • HA o failover testati con un nuovo accesso
  • offboarding e rollback documentati

Domande frequenti

Sophos Firewall acquisisce automaticamente il ruolo amministratore da TACACS+?

No. La guida SFOS attuale descrive gli utenti esterni come utenti standard al primo accesso. Il ruolo amministratore e il Device Access Profile vengono assegnati sul firewall.

È sufficiente un risultato Test connection positivo?

No. Conferma credenziali e connettività al server. Oggetto utente, profilo amministratore, ordine dei metodi, raggiungibilità WebAdmin e accesso reale devono essere testati separatamente.

TACACS+ può sostituire il super amministratore locale?

No. Gli Administrator authentication methods non si applicano al super amministratore admin. Questo account rimane un percorso di emergenza protetto separatamente.

Questa procedura supporta TACACS+ Command Authorization?

In quest’area, la guida attuale di SFOS 22 documenta l’autenticazione server e i profili Sophos locali, ma non un’autorizzazione controllata da TACACS+ dei singoli comandi CLI o WebAdmin. Non presumere tale comportamento senza una prova separata.