Configurare pianificazioni per regole e policy in Sophos Firewall
Una pianificazione rende attiva una regola o una policy di Sophos Firewall solo durante una finestra temporale definita. È utile per gli orari lavorativi, gli accessi degli ospiti o una finestra di manutenzione approvata. La soluzione è sicura solo quando l’ora del firewall è corretta, viene scelto il tipo di pianificazione appropriato e nessuna regola più ampia gestisce lo stesso traffico al di fuori della finestra.
Il percorso rapido per una regola firewall controllata nel tempo è il seguente:
- In Administration > Time, controllare l’ora corrente e il fuso orario.
- In Profiles > Schedule > Add, creare una pianificazione ricorrente o una tantum.
- Aprire la regola firewall interessata e selezionare la pianificazione in During scheduled time.
- Ricontrollare la posizione della regola, l’origine, la destinazione, il servizio e la registrazione.
- Testare una nuova connessione prima, durante e dopo la finestra temporale.
- In Log Viewer, verificare quale Firewall Rule ID elabora effettivamente il traffico.
⚠️ Una pianificazione non rende sicura una regola troppo ampia. Limita soltanto quando quella specifica regola o policy è attiva. Origine, destinazione, servizi, utenti, funzioni di protezione e ordine delle regole devono comunque essere pianificati in modo restrittivo.
Cosa controlla una pianificazione
Sophos Firewall utilizza le pianificazioni come oggetti temporali riutilizzabili. Possono limitare nel tempo regole firewall, web policy, application policy, policy di traffic shaping, access time policy e scansioni dei rogue AP.
La pianificazione da sola non consente né blocca traffico. Ha effetto solo dopo essere stata assegnata a una regola, una policy o una scansione. All the time indica che non è prevista alcuna limitazione temporale.
Invece di creare una pianificazione personalizzata, si può usare una pianificazione predefinita esistente se il suo tipo e i giorni, gli orari e, ove applicabile, i limiti di data effettivamente configurati corrispondono all’esigenza approvata. I valori vanno verificati in Profiles > Schedule, non dedotti dal nome. Se nessuna pianificazione predefinita è adatta, se ne crea una personalizzata ricorrente o una tantum.
Il punto di controllo corretto dipende dall’obiettivo:
- Se l’intero percorso di rete deve essere aperto solo in determinati orari, la pianificazione va inserita nella regola firewall.
- Se in un percorso aperto deve cambiare solo un’azione web o applicativa, la pianificazione va assegnata alla relativa regola della policy.
- Se l’accesso a Internet di un utente o gruppo deve essere consentito o bloccato in base all’orario, in genere è più chiara un’access time policy.
- Una pianificazione One-time può essere assegnata solo a una regola firewall.
Ricorrente o una tantum
In Recurrence type sono disponibili due modelli:
- Recurring: si ripete nei giorni della settimana e negli orari selezionati. Questo tipo è adatto, ad esempio, agli orari d’ufficio o alle finestre di manutenzione periodiche.
- One-time: si applica tra una data di inizio e una di fine negli orari definiti. Questo tipo è adatto a una singola conferenza, a un accesso temporaneo per ospiti o a una manutenzione una tantum.
Una pianificazione One-time può essere applicata esclusivamente alle regole firewall. Web policy, application policy, policy di traffic shaping, access time policy e scansioni dei rogue AP richiedono una pianificazione ricorrente.
Con Expand, una pianificazione ricorrente può avere orari di inizio e fine diversi per i singoli giorni della settimana. È più chiaro rispetto a diverse regole quasi identiche, purché l’autorizzazione funzionale sia la stessa in tutti i giorni.
Schedule e Access Time non sono la stessa cosa
Una pianificazione descrive soltanto giorni e orari. Un’Access time policy, invece, combina una pianificazione ricorrente con l’azione Allow o Deny e viene assegnata a utenti, gruppi o utenti guest.
Configurare Access Time per utenti e gruppi spiega l’assegnazione completa, la priorità dell’utente sul gruppo e il limite del gruppo principale AD.
Per un percorso di rete limitato nel tempo, la pianificazione va inserita direttamente nella regola firewall. Per l’accesso a Internet di un utente o gruppo in base all’orario, può essere più adatta un’access time policy. I due meccanismi non dovrebbero essere sovrapposti senza un motivo chiaro, perché altrimenti diventa difficile individuare quale livello termina l’accesso.
Pianificare la base temporale e i valori di esempio
Le pianificazioni seguono l’orologio e il fuso orario del firewall. Prima della configurazione, controllare almeno Current time e Time zone in Administration > Time. Configurare l’ora di sistema e NTP in Sophos Firewall spiega come verificare correttamente NTP e il fuso orario.
La modifica dei server NTP non è un passaggio occasionale di troubleshooting: Sophos segnala che tutte le connessioni IPsec vengono ristabilite. Per la validazione iniziale della pianificazione è sufficiente un controllo in sola lettura della base temporale esistente.
I seguenti valori di esempio rendono concreto il procedimento. Nell’esempio ricorrente per gli ospiti, zona e rete sono campi di corrispondenza distinti:
- Recurring:
Guest_BusinessHours, dal lunedì al venerdì, dalle07:30alle18:00 - Regola firewall:
Guest_to_WAN_BusinessHours - Source zones: la zona guest dedicata, nell’esempio
Guest - Source networks and devices:
net_Guest_10.50.0.0_24 - Destination zones:
WAN - Destination networks:
Any - Servizi:
HTTPeHTTPS - One-time:
Vendor_Maintenance_2026-09-15, il 15 settembre 2026 dalle22:00alle23:30 - Origine esterna di esempio:
198.51.100.25 - Destinazione interna di esempio:
10.20.30.40 - Servizio:
HTTPS
198.51.100.25 è un indirizzo di documentazione e deve essere sostituito con l’indirizzo pubblico fisso del fornitore. Anche nomi, reti, data e orari sono valori di esempio. Si utilizzano l’origine effettivamente approvata, la destinazione più restrittiva, i servizi necessari e la finestra autorizzata. L’esempio di manutenzione presuppone un percorso in ingresso già funzionante e testato. Se il server interno è pubblicato su Internet, DNAT e la relativa regola firewall devono essere configurati correttamente indipendentemente dalla pianificazione; vedere Pubblicare un server con DNAT o PAT.
Creare una pianificazione ricorrente
Per l’esempio degli ospiti si crea una pianificazione ricorrente:
- Aprire Profiles > Schedule.
- Selezionare Add.
- Impostare Name su
Guest_BusinessHours. - In Description, documentare scopo, responsabile e fuso orario, ad esempio
Accesso web guest, Lun-Ven 07:30-18:00 Europe/Zurich, Responsabile IT. - Impostare Recurrence type su Recurring.
- Selezionare dal lunedì al venerdì.
- Impostare Start time su
07:30e Stop time su18:00. - Lasciare disattivati sabato e domenica.
- Per orari giornalieri diversi, utilizzare Expand e controllare ogni giorno singolarmente.
- Salvare con Save.
Dopo il salvataggio, assegnare la pianificazione al punto di controllo previsto. Fino a quel momento non ha alcun effetto.
Assegnare una pianificazione a una regola firewall
L’autorizzazione vera e propria rimane una normale regola firewall. Comprendere e configurare in sicurezza le regole di Sophos Firewall spiega come interagiscono criteri di corrispondenza, funzioni di protezione e ordine delle regole.
Per l’esempio degli ospiti:
- Aprire Rules and policies > Firewall rules e selezionare IPv4.
- Per una nuova regola, aprire Add firewall rule > New firewall rule; in alternativa modificare una regola esistente già documentata.
- Impostare Action su Accept e limitare Source zones e Source networks and devices alla rete guest.
- Impostare Destination zones su
WANe Destination networks suAny. Se servono solo destinazioni specifiche, usare un oggetto più restrittivo. - Selezionare solo i Services necessari,
HTTPeHTTPS. - In During scheduled time, selezionare
Guest_BusinessHours. - Assegnare web policy, application policy e policy IPS appropriate.
- Attivare Log firewall traffic.
- Controllare la posizione della regola e salvare.
Per una rete guest privata deve inoltre esistere una regola SNAT adeguata, salvo che il sistema upstream instradi gli indirizzi sorgente privati. Verificare separatamente la regola NAT, perché Sophos Firewall valuta anche le regole NAT secondo il principio della prima corrispondenza. Una corrispondenza NAT mancante o errata non viene corretta dalla pianificazione. L’esempio consente solo HTTP e HTTPS; la risoluzione DNS necessaria per l’accesso basato sui nomi deve funzionare tramite un percorso autorizzato e testato separatamente.
Sophos Firewall valuta le regole firewall dall’alto verso il basso. Se la regola pianificata non è attiva al di fuori del proprio orario, una regola successiva più ampia può consentire lo stesso traffico. Una regola Allow controllata nel tempo richiede quindi una corrispondenza chiaramente separata oppure una logica di blocco successiva pianificata consapevolmente. La soluzione viene validata con la Firewall Rule ID effettiva, non soltanto con l’apertura riuscita di una pagina.
Regola di manutenzione una tantum
Per una singola finestra di accesso di un fornitore, creare una pianificazione una tantum dedicata:
- Aprire Profiles > Schedule > Add.
- Impostare Name su
Vendor_Maintenance_2026-09-15e documentare ticket, responsabile e scopo in Description. - Impostare Recurrence type su One-time.
- Impostare data di inizio e data di fine sul 15 settembre 2026.
- Impostare Start time su
22:00e Stop time su23:30. - Ricontrollare i valori rispetto alla finestra approvata e al fuso orario del firewall, quindi salvare con Save.
- Assegnare la pianificazione in During scheduled time alla regola di manutenzione restrittiva già testata.
La regola rimane come oggetto di configurazione dopo la finestra temporale, ma non corrisponde al di fuori della pianificazione. Il ticket e il responsabile devono quindi definire anche se, al termine, la regola sarà disattivata, eliminata o riutilizzata con una nuova pianificazione.
Una regola una tantum non sostituisce criteri restrittivi. Nell’esempio DNAT, l’autorizzazione comprende Source zones WAN, l’indirizzo confermato in Source networks and devices, la zona interna DMZ in Destination zones, Destination networks 10.20.30.40, il servizio HTTPS, la registrazione e la posizione corretta. La regola firewall verifica la destinazione interna tradotta dopo il DNAT. Any come rete sorgente o servizio rimane inutilmente rischioso anche durante una finestra breve.
Utilizzare le pianificazioni nelle policy
Le pianificazioni ricorrenti possono essere utilizzate anche in altre aree:
- Web policy: una regola della web policy può essere limitata nel tempo.
- Application policy: una regola dell’application filter può ricevere una pianificazione.
- Traffic shaping policy: in System services > Traffic shaping > Add > Add schedule si assegna una pianificazione alla regola di larghezza di banda. Può quindi diventare attiva tramite un utente, una regola firewall, una categoria web o una voce applicativa.
- Access time policy: una pianificazione ricorrente determina quando Allow o Deny si applica agli utenti e ai gruppi assegnati.
- Rogue AP scan: sui dispositivi con Wi-Fi integrato, selezionare la pianificazione in Wireless > Rogue AP scan > General settings > Schedule system-triggered scan at. La scansione disconnette brevemente i client; la finestra temporale deve tenere conto dell’interruzione.
Il controllo temporale della policy e l’assegnazione della policy sono passaggi separati. Una web policy o application policy ha effetto solo tramite la regola firewall associata. Configurare e testare Application Control in Sophos Firewall spiega interamente il controllo delle applicazioni, mentre Configurare Sophos Firewall Web Protection con le web policy tratta la logica del filtro web.
È opportuno documentare consapevolmente più livelli temporali nella stessa connessione. Una pianificazione nella regola firewall e una diversa in una web policy o application policy possono produrre risultati tecnici diversi: il percorso di rete può restare aperto mentre cambia soltanto una specifica azione web o applicativa.
Testare in modo affidabile i limiti temporali
Una configurazione salvata non è ancora una prova. La validazione utilizza una nuova connessione e gli stessi valori di test prima, durante e dopo la finestra temporale:
- Documentare Current time e Time zone sul firewall.
- Controllare il tipo di pianificazione, i giorni della settimana, l’ora di inizio e quella di fine.
- Controllare la posizione della regola e During scheduled time.
- Poco prima dell’inizio, generare un flusso di test definito e registrare il comportamento di blocco o fallback previsto.
- Aprire una nuova connessione dopo l’inizio.
- In Log Viewer, confrontare origine, destinazione, servizio, Firewall Rule ID, azione e timestamp.
- Dopo la fine, aprire un’altra nuova connessione e controllare quale regola si applica ora.
- Per web policy o application policy, controllare anche la policy, l’utente e l’azione della policy.
Il procedimento completo con Log Viewer, Packet Capture e Rule ID è descritto in Testare correttamente una regola di Sophos Firewall.
Sophos non documenta in generale che ogni sessione esistente venga interrotta immediatamente al termine di una pianificazione. Per un accesso critico per la sicurezza si osservano quindi sia una nuova connessione dopo il limite sia una sessione già attiva. Se le sessioni esistenti devono terminare immediatamente, la pianificazione non può essere considerata l’unica misura di protezione senza una prova reale.
Delimitare gli errori in modo sistematico
La regola si applica all’ora sbagliata
Aprire innanzitutto Administration > Time e confrontare Current time e Time zone con l’ora operativa documentata. Controllare poi il giorno della settimana, l’ora di inizio, quella di fine ed eventuali valori giornalieri configurati con Expand. Dopo Sync now, Current time non si aggiorna subito nella vista: ricaricare WebAdmin prima di diagnosticare un’ora ancora errata. Per la valutazione delle pianificazioni fanno fede l’ora e il fuso orario visualizzati sul firewall.
Il traffico funziona al di fuori della finestra
In Log Viewer, identificare la Firewall Rule ID che ha realmente elaborato il traffico. Spesso interviene una regola Allow generale successiva. In tal caso si correggono l’ordine delle regole e la logica di corrispondenza, invece di ampliare la pianificazione. Se non appare un log della regola corrispondente, Packet Capture e la regola implicita di drop totale #0 aiutano a delimitare la causa.
One-time non è disponibile in una policy
Questo è il limite documentato del prodotto: le pianificazioni One-time possono essere assegnate soltanto alle regole firewall. Web policy, application policy, policy di traffic shaping e access time policy richiedono una pianificazione ricorrente.
Non è possibile eliminare la pianificazione
Una pianificazione in uso non può essere rimossa direttamente. Innanzitutto si individuano tutte le regole, policy e scansioni dipendenti. Poi si assegna a ogni dipendenza un’altra pianificazione adatta oppure la si rimuove in modo controllato. Solo in seguito si elimina la pianificazione non più utilizzata.
La policy cambia, ma il percorso di rete rimane aperto
La pianificazione di una policy controlla soltanto la regola corrispondente della policy. Se l’intero percorso di rete deve essere chiuso al di fuori della finestra, anche la regola firewall deve essere limitata nel tempo e testata rispetto alle regole di fallback successive.
Pianificare modifiche e rollback
Prima di una modifica, documentare nome, tipo, giorni, orari e fuso orario della pianificazione, tutti gli utilizzi e la posizione delle regole firewall interessate. All the time non è un rollback universale, perché elimina completamente il limite temporale.
Per modificare una pianificazione esistente, aprire Profiles > Schedule, identificare senza ambiguità la pianificazione prevista e fare clic su Edit. La modifica interessa tutti gli utilizzi di questo oggetto temporale. Verificare i giorni, gli orari e, ove applicabile, i limiti di data modificati rispetto all’autorizzazione, salvare con Save e ripetere la validazione descritta sopra prima, durante e dopo la finestra temporale.
Il rollback dipende dalla modifica. Se è stata modificata la pianificazione stessa, ripristinarne i valori precedenti documentati; se è cambiata solo l’assegnazione, riassegnare la pianificazione precedente rimasta invariata. Selezionare nuovamente un oggetto modificato non ne ripristina gli orari. Disattivare o rimuovere in modo controllato una nuova regola firewall; per una regola esistente, ripristinare azione, campi di corrispondenza, policy, registrazione e posizione ai valori precedenti documentati. Se sono stati modificati DNAT o SNAT del percorso, anche tali regole e le relative posizioni fanno parte del rollback.
Un rollback tipico è il seguente:
- Mantenere aperte la sessione di amministrazione esistente e una via di gestione alternativa.
- In base alla situazione iniziale, ripristinare i valori precedenti documentati della pianificazione oppure riassegnare la pianificazione precedente rimasta invariata; disattivare la nuova regola oppure ripristinare tutti i campi modificati.
- Confrontare le regole NAT associate, la posizione e lo stato della regola con i valori precedenti documentati.
- Testare con una nuova connessione e la Rule ID prevista.
- Eliminare la nuova pianificazione solo quando non restano dipendenze.
- Aggiornare ticket, responsabile e risultato del test.
Per un’autorizzazione di manutenzione una tantum, il ripristino pianificato deve essere inserito nel ticket prima dell’attivazione. In questo modo, dopo l’intervento non rimane una regola inattiva ma non documentata.