Configurare pianificazioni per regole e policy in Sophos Firewall
Una pianificazione rende attiva una regola o una policy di Sophos Firewall solo durante una finestra temporale definita. È utile per gli orari lavorativi, gli accessi degli ospiti o una finestra di manutenzione approvata. La soluzione è sicura solo quando l’ora del firewall è corretta, viene scelto il tipo di pianificazione appropriato e nessuna regola più ampia gestisce lo stesso traffico al di fuori della finestra.
Il percorso rapido per una regola firewall controllata nel tempo è il seguente:
- In Administration > Time, controllare l’ora corrente e il fuso orario.
- In Profiles > Schedule > Add, creare una pianificazione ricorrente o una tantum.
- Aprire la regola firewall interessata e selezionare la pianificazione in During scheduled time.
- Ricontrollare la posizione della regola, l’origine, la destinazione, il servizio e la registrazione.
- Testare una nuova connessione prima, durante e dopo la finestra temporale.
- In Log Viewer, verificare quale Firewall Rule ID elabora effettivamente il traffico.
⚠️ Una pianificazione non rende sicura una regola troppo ampia. Limita soltanto quando quella specifica regola o policy è attiva. Origine, destinazione, servizi, utenti, funzioni di protezione e ordine delle regole devono comunque essere pianificati in modo restrittivo.
Cosa controlla una pianificazione
Sophos Firewall utilizza le pianificazioni come oggetti temporali riutilizzabili. Possono limitare nel tempo regole firewall, web policy, application policy, policy di traffic shaping, access time policy e scansioni dei rogue AP.
La pianificazione da sola non consente né blocca traffico. Ha effetto solo dopo essere stata assegnata a una regola, una policy o una scansione. All the time indica che non è prevista alcuna limitazione temporale.
Ricorrente o una tantum
In Recurrence type sono disponibili due modelli:
- Recurring: si ripete nei giorni della settimana e negli orari selezionati. Questo tipo è adatto, ad esempio, agli orari d’ufficio o alle finestre di manutenzione periodiche.
- One-time: si applica tra una data di inizio e una di fine negli orari definiti. Questo tipo è adatto a una singola conferenza, a un accesso temporaneo per ospiti o a una manutenzione una tantum.
Una pianificazione One-time può essere applicata esclusivamente alle regole firewall. Web policy, application policy, policy di traffic shaping, access time policy e scansioni dei rogue AP richiedono una pianificazione ricorrente.
Con Expand, una pianificazione ricorrente può avere orari di inizio e fine diversi per i singoli giorni della settimana. È più chiaro rispetto a diverse regole quasi identiche, purché l’autorizzazione funzionale sia la stessa in tutti i giorni.
Schedule e Access Time non sono la stessa cosa
Una pianificazione descrive soltanto giorni e orari. Una Access time policy, invece, combina una pianificazione ricorrente con l’azione Allow o Deny e viene assegnata a utenti, gruppi o utenti guest.
Configurare Access Time per utenti e gruppi spiega l’assegnazione completa, la priorità dell’utente sul gruppo e il limite del gruppo principale AD.
Per un percorso di rete limitato nel tempo, la pianificazione va inserita direttamente nella regola firewall. Per l’accesso a Internet di un utente o gruppo in base all’orario, può essere più adatta una access time policy. I due meccanismi non dovrebbero essere sovrapposti senza un motivo chiaro, perché altrimenti diventa difficile individuare quale livello termina l’accesso.
Pianificare la base temporale e i valori di esempio
Le pianificazioni seguono l’orologio e il fuso orario del firewall. Prima della configurazione, controllare almeno Current time e Time zone in Administration > Time. Configurare l’ora di sistema e NTP in Sophos Firewall spiega come verificare correttamente NTP e il fuso orario.
La modifica dei server NTP non è un passaggio occasionale di troubleshooting: Sophos segnala che tutte le connessioni IPsec vengono ristabilite. Per la validazione iniziale della pianificazione è sufficiente un controllo in sola lettura della base temporale esistente.
I seguenti valori di esempio rendono concreto il procedimento:
- Recurring:
Guest_BusinessHours, dal lunedì al venerdì, dalle07:30alle18:00 - Regola firewall:
Guest_to_WAN_BusinessHours - Origine:
net_Guest_10.50.0.0_24 - Destinazione:
WANeAny - Servizi:
HTTPeHTTPS - One-time:
Vendor_Maintenance_2026-09-15, il 15 settembre 2026 dalle22:00alle23:30 - Origine esterna di esempio:
198.51.100.25 - Destinazione interna di esempio:
10.20.30.40 - Servizio:
HTTPS
198.51.100.25 è un indirizzo di documentazione e deve essere sostituito con l’indirizzo pubblico fisso del fornitore. Anche nomi, reti, data e orari sono valori di esempio. Si utilizzano l’origine effettivamente approvata, la destinazione più restrittiva, i servizi necessari e la finestra autorizzata.
Creare una pianificazione ricorrente
Per l’esempio degli ospiti si crea una pianificazione ricorrente:
- Aprire Profiles > Schedule.
- Selezionare Add.
- Impostare Name su
Guest_BusinessHours. - In Description, documentare scopo, responsabile e fuso orario, ad esempio
Accesso web guest, Lun-Ven 07:30-18:00 Europe/Zurich, Responsabile IT. - Impostare Recurrence type su Recurring.
- Selezionare dal lunedì al venerdì.
- Impostare Start time su
07:30e Stop time su18:00. - Lasciare disattivati sabato e domenica.
- Per orari giornalieri diversi, utilizzare Expand e controllare ogni giorno singolarmente.
- Salvare con Save.
La pianificazione salvata non ha ancora effetto. Il controllo temporale del percorso corrispondente viene attivato solo dopo l’assegnazione a una regola o policy.
Assegnare una pianificazione a una regola firewall
L’autorizzazione vera e propria rimane una normale regola firewall. Comprendere e configurare in sicurezza le regole di Sophos Firewall spiega come interagiscono criteri di corrispondenza, funzioni di protezione e ordine delle regole.
Per l’esempio degli ospiti:
- Aprire Rules and policies > Firewall rules.
- Creare la regola
Guest_to_WAN_BusinessHoursoppure modificare una regola esistente già documentata. - Limitare Source zones e Source networks and devices alla rete guest.
- In During scheduled time, selezionare
Guest_BusinessHours. - Impostare Destination zones su
WANed escludere le destinazioni interne. - Selezionare solo i Services necessari.
- Assegnare web policy, application policy e policy IPS appropriate.
- Attivare Log firewall traffic.
- Controllare la posizione della regola e salvare.
Sophos Firewall valuta le regole firewall dall’alto verso il basso. Se la regola pianificata non è attiva al di fuori del proprio orario, una regola successiva più ampia può consentire lo stesso traffico. Una regola Allow controllata nel tempo richiede quindi una corrispondenza chiaramente separata oppure una logica di blocco successiva pianificata consapevolmente. La soluzione viene validata con la Firewall Rule ID effettiva, non soltanto con l’apertura riuscita di una pagina.
Regola di manutenzione una tantum
Per una singola finestra di accesso di un fornitore, selezionare invece One-time in Profiles > Schedule > Add. Riportare la data di inizio, la data di fine e gli orari della finestra di manutenzione approvata. Assegnare quindi la pianificazione alla regola firewall restrittiva in During scheduled time.
La regola rimane come oggetto di configurazione dopo la finestra temporale, ma non corrisponde al di fuori della pianificazione. Il ticket e il responsabile devono quindi definire anche se, al termine, la regola sarà disattivata, eliminata o riutilizzata con una nuova pianificazione.
Una regola una tantum non sostituisce criteri restrittivi. Nell’esempio, l’autorizzazione contiene esclusivamente l’indirizzo sorgente confermato, l’host di destinazione 10.20.30.40, il servizio HTTPS necessario, la registrazione e la posizione corretta della regola. Un’origine WAN ampia o Any come servizio rimangono inutilmente rischiosi anche durante una finestra breve.
Utilizzare le pianificazioni nelle policy
Le pianificazioni ricorrenti possono essere utilizzate anche in altre aree:
- Web policy: in Constraints si stabilisce quando si applica una regola della policy.
- Application policy: una regola dell’application filter può ricevere una pianificazione.
- Traffic shaping policy: la regola di larghezza di banda viene applicata solo durante la pianificazione selezionata.
- Access time policy: una pianificazione ricorrente determina quando Allow o Deny si applica agli utenti e ai gruppi assegnati.
- Rogue AP scan: la scansione può essere eseguita a orari ricorrenti.
Il controllo temporale della policy e l’assegnazione della policy sono passaggi separati. Una web policy o application policy ha effetto solo tramite la regola firewall associata. Configurare e testare Application Control in Sophos Firewall spiega interamente il controllo delle applicazioni, mentre Configurare Sophos Firewall Web Protection con le web policy tratta la logica del filtro web.
È opportuno documentare consapevolmente più livelli temporali nella stessa connessione. Una pianificazione nella regola firewall e una diversa in una web policy o application policy possono produrre risultati tecnici diversi: il percorso di rete può restare aperto mentre cambia soltanto una specifica azione web o applicativa.
Testare in modo affidabile i limiti temporali
Una configurazione salvata non è ancora una prova. La validazione utilizza una nuova connessione e gli stessi valori di test prima, durante e dopo la finestra temporale:
- Documentare Current time e Time zone sul firewall.
- Controllare il tipo di pianificazione, i giorni della settimana, l’ora di inizio e quella di fine.
- Controllare la posizione della regola e During scheduled time.
- Poco prima dell’inizio, generare un flusso di test definito e registrare il comportamento di blocco o fallback previsto.
- Aprire una nuova connessione dopo l’inizio.
- In Log Viewer, confrontare origine, destinazione, servizio, Firewall Rule ID, azione e timestamp.
- Dopo la fine, aprire un’altra nuova connessione e controllare quale regola si applica ora.
- Per web policy o application policy, controllare anche la policy, l’utente e l’azione della policy.
Il procedimento completo con Log Viewer, Packet Capture e Rule ID è descritto in Testare correttamente una regola di Sophos Firewall.
Sophos non documenta in generale che ogni sessione esistente venga interrotta immediatamente al termine di una pianificazione. Per un accesso critico per la sicurezza si osservano quindi sia una nuova connessione dopo il limite sia una sessione già attiva. Se le sessioni esistenti devono terminare immediatamente, la pianificazione non può essere considerata l’unica misura di protezione senza una prova reale.
Delimitare gli errori in modo sistematico
La regola si applica all’ora sbagliata
Aprire innanzitutto Administration > Time e confrontare Current time e Time zone con l’ora operativa documentata. Controllare poi il giorno della settimana, l’ora di inizio, quella di fine ed eventuali valori giornalieri configurati con Expand. Il fuso orario del browser dell’amministratore non modifica l’ora del firewall.
Il traffico funziona al di fuori della finestra
In Log Viewer, identificare la Firewall Rule ID che ha realmente elaborato il traffico. Spesso interviene una regola Allow generale successiva. In tal caso si correggono l’ordine delle regole e la logica di corrispondenza, invece di ampliare la pianificazione. Se non appare un log della regola corrispondente, Packet Capture e la regola implicita di drop totale #0 aiutano a delimitare la causa.
One-time non è disponibile in una policy
Questo è il limite documentato del prodotto: le pianificazioni One-time possono essere assegnate soltanto alle regole firewall. Web policy, application policy, policy di traffic shaping e access time policy richiedono una pianificazione ricorrente.
Non è possibile eliminare la pianificazione
Una pianificazione in uso non può essere rimossa direttamente. Innanzitutto si individuano tutte le regole, policy e scansioni dipendenti. Poi si assegna a ogni dipendenza un’altra pianificazione adatta oppure la si rimuove in modo controllato. Solo in seguito si elimina la pianificazione non più utilizzata.
La policy cambia, ma il percorso di rete rimane aperto
La pianificazione di una policy controlla soltanto la regola corrispondente della policy. Se l’intero percorso di rete deve essere chiuso al di fuori della finestra, anche la regola firewall deve essere limitata nel tempo e testata rispetto alle regole di fallback successive.
Pianificare modifiche e rollback
Prima di una modifica, documentare nome, tipo, giorni, orari e fuso orario della pianificazione, tutti gli utilizzi e la posizione delle regole firewall interessate. Per una via di ritorno sicura, riassegnare la pianificazione precedente invece di selezionare alla cieca All the time.
Un rollback tipico è il seguente:
- Mantenere aperte la sessione di amministrazione esistente e una via di gestione alternativa.
- Assegnare alla regola o policy interessata la pianificazione precedente documentata.
- Verificare che la posizione e lo stato della regola rimangano invariati.
- Testare con una nuova connessione e la Rule ID prevista.
- Eliminare la nuova pianificazione solo quando non restano dipendenze.
- Aggiornare ticket, responsabile e risultato del test.
Per un’autorizzazione di manutenzione una tantum, il ripristino pianificato deve essere inserito nel ticket prima dell’attivazione. In questo modo, dopo l’intervento non rimane una regola inattiva ma non documentata.