Sophos Firewall TACACS+ für Administratoren einrichten
TACACS+ kann die Anmeldung benannter Administratoren an Sophos Firewall gegen einen zentralen Server prüfen. Das vereinfacht Passwortregeln und Offboarding, macht die Firewall aber nicht automatisch zum vollständig TACACS+-gesteuerten Netzwerkgerät: Die eigentliche Device access profile-Zuweisung bleibt unter SFOS lokal.
Der sichere Ablauf trennt deshalb drei Ebenen: Erreichbarkeit und Shared Secret zum TACACS+-Server, erfolgreiche externe Authentifizierung des Benutzers und die lokale Administratorrolle auf der Firewall. Ein grüner Test connection-Test beweist nur die erste Ebene.
Wichtig: Vor der Umstellung müssen das lokale Super-Administrator-Konto
admin, ein zweiter funktionierender Managementweg und eine geöffnete lokale Adminsitzung verfügbar sein. TACACS+ wird nicht als einzige Methode aktiviert, bevor Pilotlogin, Negativtest und Rückweg funktionieren.
TACACS+ in zehn Schritten
- Lokalen
admin, MFA- beziehungsweise Recoveryweg und Managementzugriff positiv testen. - TACACS+-Server, Firewall-Quelladresse, TCP-Port, Shared Secret und Pilotkonto dokumentieren.
- Den TACACS+-Pfad nur über ein vertrauenswürdiges Managementnetz oder einen geschützten Tunnel zulassen.
- Unter Authentication > Servers > Add einen TACACS+ server anlegen.
- Mit Test connection Credentials und Erreichbarkeit prüfen, danach speichern.
- Den Pilotbenutzer einmal über einen bereits freigegebenen Firewall-Dienst extern authentifizieren, damit sein Benutzerobjekt entsteht.
- Unter Authentication > Users den Pilotbenutzer kontrolliert zum Administrator machen und ein minimales Device-Access-Profil zuweisen.
- Unter Authentication > Services > Administrator authentication methods TACACS+ hinzufügen, die Reihenfolge festlegen und
Localals bewussten Fallback behalten. - WebAdmin in einem privaten Browserfenster positiv und mit einem nicht berechtigten Benutzer negativ testen.
- Erst danach weitere Administratoren aufnehmen, Logs prüfen und den Ausfall des TACACS+-Pfads kontrolliert testen.
Was SFOS mit TACACS+ steuert
Sophos Firewall verwendet den konfigurierten TACACS+-Server als Authentifizierungsmethode für ausgewählte Dienste. Unter Authentication > Services nennt SFOS für TACACS+ die Verfahren PAP und CHAP. Welche Methode tatsächlich passt, muss mit der Gegenstelle abgestimmt und im Serverlog bestätigt werden.
Die aktuelle SFOS-22-Hilfe dokumentiert keine automatische Übernahme eines TACACS+-Attributes in ein Sophos-Administratorprofil. Ein Benutzer von einem externen Server erscheint bei seiner ersten Anmeldung als Standardbenutzer und erhält erst nach einer lokalen Zuweisung Administratorrechte. Microsoft Entra ID SSO ist hier eine ausdrücklich dokumentierte Ausnahme mit Rollen- beziehungsweise Gruppenmapping.
Auch die allgemeine Fähigkeit des TACACS+-Protokolls zu Authorization und Accounting ist nicht gleichbedeutend mit einer dokumentierten SFOS-Command-Authorization. Für dieses Runbook gilt deshalb:
- TACACS+ prüft die externe Identität und das Passwort.
- SFOS legt Benutzerart und Device-Access-Profil lokal fest.
configuration-audit.logbleibt der Nachweis für Konfigurationsänderungen auf der Firewall.- Eine TACACS+-Freigabe allein berechtigt keinen Benutzer zum WebAdmin.
Für die lokale Rollenplanung passt Sophos Firewall Administratoren und Profile sicher einrichten.
Beispiel und Voraussetzungen
Der Beispielaufbau verwendet:
- Server name:
TACACS-HQ - Server IP:
10.20.30.15 - Port:
49 - Pilotbenutzer:
fw-noc-pilot - Device-Access-Profil:
NOC-ReadOnly - Managementnetz:
10.20.40.0/24
10.20.30.15 und 10.20.40.0/24 sind private Dokumentationswerte und werden durch die echte Serveradresse und das freigegebene Managementnetz ersetzt. TCP 49 ist der registrierte Standardport für TACACS+, der in SFOS eingetragene Port muss aber exakt zur Gegenstelle passen. Das Shared Secret wird nicht in Screenshots, Tickets oder diesem Beispiel dokumentiert.
Vor der Konfiguration müssen diese Punkte geklärt sein:
- Der TACACS+-Server kennt die tatsächliche Quelladresse der Firewall als Client beziehungsweise Network Access Server.
- Routing und Firewallpfad zwischen Firewall und Server funktionieren in beiden Richtungen.
- Das Pilotkonto ist am TACACS+-Server aktiv und für den vorgesehenen Authentifizierungstyp freigegeben.
- Ein eigenes Device-Access-Profil mit
None,Read-onlyund nur benötigtemRead-writeist vorbereitet. - WebAdmin ist nur aus dem vorgesehenen Managementnetz erreichbar.
- Das lokale
admin-Konto funktioniert unabhängig von TACACS+. - Backup, Wartungsfenster und Rückweg sind dokumentiert.
Die aktuelle SFOS-Maske dokumentiert für TACACS+ IP-Adresse, Port und Shared Secret, aber keinen TLS-Schalter. Klassisches TACACS+ schützt den Paketinhalt nicht wie eine moderne TLS-Verbindung. Der Serverpfad gehört deshalb nicht ungeschützt durch das Internet oder ein fremdes Netz. Wenn nur ein unsicherer Transportweg verfügbar ist, wird die Produktivsetzung gestoppt.
TACACS+-Server auf der Firewall anlegen
Menüpfad:
Authentication > Servers > Add
Vorgehen:
- Server type auf
TACACS+ serversetzen. - Einen eindeutigen Server name eintragen, zum Beispiel
TACACS-HQ. - Die echte Server IP und den am Server konfigurierten Port eintragen.
- Das identische Shared secret wie auf der TACACS+-Gegenstelle hinterlegen.
- Für Test connection das freigegebene Pilotkonto verwenden.
- Nur bei erfolgreichem Test speichern.
Der Verbindungstest prüft Benutzercredentials und die Verbindung zum Server. Er beweist nicht, dass der Benutzer bereits ein Administratorprofil besitzt, WebAdmin aus seinem Netz erreichbar ist oder eine echte Administratoranmeldung funktioniert.
Wenn der Test scheitert, werden zuerst Server-IP, Route, Port, Shared Secret, Clientdefinition und Serverlog geprüft. Die Authentifizierungsmethoden oder Administratorrollen werden nicht auf Verdacht geändert.
Externen Benutzer sicher zum Administrator machen
Benutzer externer Server werden in Authentication > Users sichtbar, nachdem sie sich erstmals erfolgreich an einem Firewall-Dienst angemeldet haben. Für den Pilot wird ein bereits fachlich freigegebener Dienst verwendet, beispielsweise User Portal oder VPN Portal. Gibt es keinen solchen Pfad, wird nicht allein für die Benutzeranlage eine breite WAN-Freigabe erstellt.
Der Ablauf bleibt eng:
- Den gewählten Portal- oder Authentifizierungsdienst nur aus dem Managementnetz freigeben.
- TACACS+ für genau diese Authentifizierungsmethode ergänzen, ohne bestehende Fallbacks zu entfernen.
- Den Pilotbenutzer einmal erfolgreich anmelden.
- Unter Authentication > Users prüfen, ob das externe Benutzerobjekt erschienen ist.
- Benutzer öffnen und User type auf
Administratorsetzen. - Das vorbereitete Profil, zum Beispiel
NOC-ReadOnly, zuweisen. - Nicht mehr benötigte temporäre Portal- oder Methodenfreigaben wieder auf den dokumentierten Vorzustand setzen.
Ein externer Benutzer wird nicht vorsorglich mit dem vollständigen Profil Administrator ausgestattet. Zuerst wird eine lesende oder eng begrenzte Rolle getestet. Schreibrechte erhalten nur Konten, deren Aufgabe sie wirklich benötigt.
Administrator authentication methods umstellen
Menüpfad:
Authentication > Services > Administrator authentication methods
TACACS+ wird in die Liste der ausgewählten Server aufgenommen. Bei mehreren Servern leitet SFOS die Anfrage in der angezeigten Reihenfolge weiter. Die Reihenfolge ist deshalb Teil des Sicherheitsdesigns und kein kosmetischer Wert.
Für den Pilot:
- TACACS+ zur ausgewählten Liste hinzufügen.
- Den Server an die geplante Position verschieben.
Localfür benannte lokale Administratoren als bewussten Fallback behalten.- Apply verwenden.
- Die bestehende
admin-Sitzung geöffnet lassen.
Die Administrator authentication methods gelten ausdrücklich nicht für den lokalen Super-Administrator admin. Dieses Konto bleibt der unabhängige Notfallweg und wird separat mit starkem Passwort, MFA und eingeschränkter Netz-Erreichbarkeit geschützt.
Set authentication methods same as firewall koppelt die Administratoranmeldung an die Methoden für Firewall-Authentifizierung. Diese Option wird nur verwendet, wenn diese Kopplung wirklich beabsichtigt und dokumentiert ist. Für einen klaren Admin-Pilot ist eine explizite Liste leichter zu prüfen und zurückzusetzen.
WebAdmin und Rollenwirkung abnehmen
Eine erfolgreiche Abnahme prüft nicht nur den Passwortdialog:
- Die lokale
admin-Sitzung bleibt geöffnet. - Der Pilot meldet sich in einem privaten Browserfenster über den vorgesehenen WebAdmin-FQDN an.
- Das zugewiesene Profil wird geprüft: erwartete Menüs sind sichtbar, nicht erlaubte Bereiche fehlen.
- Bei
Read-onlydarf eine kontrollierte Änderung nicht gespeichert werden. - Bei einer vorgesehenen Schreibrolle wird eine harmlose Teständerung mit dokumentiertem Rückbau verwendet.
- Ein gültiger TACACS+-Benutzer ohne lokale Administratorrolle darf WebAdmin nicht öffnen.
- Ein falsches Passwort muss abgelehnt werden.
- Der lokale
adminmuss sich in einem zweiten privaten Fenster weiterhin anmelden können. - TACACS+-Serverlog, Log Viewer und
configuration-audit.logwerden zeitlich korreliert.
WebAdmin-Erreichbarkeit wird separat unter Administration > Device access beziehungsweise mit einer engen Local Service ACL Exception gesteuert. TACACS+ und MFA rechtfertigen keine breite WAN-Freigabe. Der sichere Netzwerkpfad steht in Device Access und Local Service ACL.
Logs und HA prüfen
Im Log viewer wird nach dem Pilotbenutzer, der Quell-IP und dem Testzeitpunkt gefiltert. Für die tiefere Analyse sind relevant:
access_server.logfür Authentifizierung, Autorisierung und Accounting auf SFOSconfiguration-audit.logfür Änderungen, Administrator und Zeitpunktsyslog.logfür System- und admin-ausgelöste Ereignisse- das TACACS+-Serverlog für Clientadresse, Benutzer, Verfahren und Ergebnis
In einem HA-Cluster wird nicht vorausgesetzt, dass eine bestehende WebAdmin-Sitzung einen Failover unterbrechungsfrei überlebt. Nach einem geplanten Rollenwechsel wird eine frische Anmeldung ausgeführt und am TACACS+-Server geprüft, welche Firewall-Quelladresse tatsächlich erscheint. Wenn der Server Clients anhand der Quelladresse zulässt, müssen alle im realen HA-Pfad auftretenden Adressen bewusst freigegeben sein.
Logs liegen auf dem Node, der den Vorgang verarbeitet hat. Bei einem zeitlich unklaren HA-Fall werden deshalb beide Nodes oder eine konsolidierte Auswertung geprüft.
Fehler nach Symptom eingrenzen
Test connection schlägt fehl
Server-IP, Route, TCP-Port, Shared Secret, Clientdefinition und Serverstatus prüfen. Ein Paketmitschnitt kann zeigen, ob die Firewall den Server erreicht und von welcher Source-IP die Verbindung kommt. Ohne Antwort oder bei einer unerwarteten Source-IP wird nicht an Benutzerrollen weitergearbeitet.
Test connection klappt, WebAdmin lehnt den Benutzer ab
Das ist mit einem fehlenden lokalen Administratorprofil vereinbar. Unter Authentication > Users prüfen, ob der Benutzer existiert, User type: Administrator gesetzt ist und das richtige Device-Access-Profil trägt. Danach die Reihenfolge unter Administrator authentication methods und die WebAdmin-ACL kontrollieren.
Der Server akzeptiert das Passwort, aber das falsche Profil greift
TACACS+ weist in diesem SFOS-Ablauf nicht automatisch das lokale Sophos-Profil zu. Benutzerobjekt und Profil auf der Firewall prüfen. Keine Serverattribute erfinden und kein vollständiges Administratorprofil als schnellen Test vergeben.
Login funktioniert nur bis zum HA-Failover
Am TACACS+-Server die tatsächliche Source-IP der neuen Anmeldung kontrollieren. Danach Route, Port, Clientdefinition und Shared Secret für den aktiven Pfad prüfen. Eine alte Browsersitzung ist kein Erfolgsnachweis; es wird eine neue Sitzung verwendet.
Alle externen Adminlogins fallen aus
Mit dem lokalen admin anmelden, Serverstatus und Methodenreihenfolge prüfen und TACACS+ bei Bedarf kontrolliert aus der Adminliste entfernen. Keine Device-Access-Freigabe auf Any erweitern und den Authentifizierungsdienst nicht als ersten Schritt neu starten.
Für die methodenübergreifende Diagnose passt Sophos Firewall Authentifizierung systematisch prüfen.
Offboarding und Rollback
Beim Offboarding wird der Benutzer zuerst am TACACS+-Server gesperrt. Danach wird auf der Firewall geprüft, ob noch eine bestehende Sitzung aktiv ist und ob das lokale externe Benutzerobjekt weiterhin ein Administratorprofil trägt. Eine Sperre am Server wird nicht als Garantie behandelt, dass jede bereits bestehende WebAdmin-Sitzung sofort endet.
Nach dem Negativtest wird das lokale Administratorprofil entfernt oder der Benutzer deaktiviert. Audit- und Serverlogs werden mit Ticket und Zeitpunkt dokumentiert. Das Super-Administrator-Konto admin gehört nicht in diesen normalen Offboarding-Ablauf.
Rollback bei einem fehlgeschlagenen Pilot:
- Mit der geöffneten lokalen Adminsitzung anmelden.
- TACACS+ aus Administrator authentication methods entfernen oder auf die dokumentierte frühere Position zurücksetzen.
- Temporäre Portal- und Device-Access-Freigaben auf den Vorzustand zurücksetzen.
- Dem Pilotbenutzer die lokale Administratorrolle entziehen oder ihn deaktivieren.
- Eine neue lokale Adminanmeldung und den normalen Authentifizierungspfad testen.
- Erst danach den TACACS+-Servereintrag löschen, sofern keine andere Funktion ihn verwendet.
Checkliste
- lokaler
admin, MFA und Recoveryweg getestet - tatsächliche Firewall-Quelladresse am TACACS+-Server bekannt
- TCP-Port und Shared Secret stimmen überein
- Serverpfad liegt in einem vertrauenswürdigen oder geschützten Netz
- Test connection erfolgreich, aber nicht als WebAdmin-Beweis missverstanden
- Pilotbenutzer als externes Benutzerobjekt sichtbar
- User type: Administrator und minimales Profil lokal zugewiesen
Localals bewusster Fallback erhalten- positiver und negativer WebAdmin-Test bestanden
- WebAdmin nur aus vorgesehenem Managementnetz erreichbar
access_server.log, Serverlog und Audit Trail korreliert- HA beziehungsweise Failover mit frischer Anmeldung geprüft
- Offboarding und Rollback dokumentiert
Häufige Fragen
Übernimmt Sophos Firewall die Administratorrolle automatisch aus TACACS+?
Reicht ein erfolgreicher Test connection-Test aus?
Kann TACACS+ den lokalen Super-Administrator ersetzen?
admin. Dieses Konto bleibt als separat geschützter Notfallweg bestehen.