Naar de inhoud
Avanet

Sophos Firewall: AD SSO werkt niet na SFOS 22-upgrade

Na een upgrade van SFOS 21.5 of ouder naar SFOS 22.0 GA kan Active Directory Single Sign-On met Kerberos en NTLM onmiddellijk uitvallen. De firewall stuurt ander verkeer nog steeds door, maar herkent de betrokken domeingebruikers niet meer. Daardoor worden gebruikersgebaseerde firewallregels niet toegepast zoals bedoeld.

⚠️ De cleanup mag alleen in de Advanced Shell en alleen bij een passend upgradepad en foutbeeld worden gebruikt. Als de firewall al MR1 Build 490 of nieuwer gebruikt, de fout al vóór de upgrade bestond of een HA-cluster betrokken is, mag de opdracht niet zonder meer worden uitgevoerd.

Als de firewall nog SFOS 22.0 GA gebruikt en nasm.log een fout met unknown option op het relevante tijdstip bevat, kan NASM gericht opnieuw worden opgebouwd. De volgende controles voorkomen dat de cleanup wordt gebruikt voor een gewoon DNS-, SPN- of domeinjoinprobleem.

Sophos heeft de onderliggende upgradefout opgelost in SFOS 22.0 MR1 Build 490. De cleanup is daarom een gerichte reparatie voor het beschreven GA-upgradegeval en geen algemene oplossing voor elk AD SSO-probleem.

Wanneer deze procedure geschikt is

De procedure is bedoeld voor het volgende geval:

  • Upgrade van SFOS 21.5 of ouder naar SFOS 22.0 GA
  • AD SSO met Kerberos en NTLM werkte vóór de upgrade
  • Domeingebruikers kunnen zich daarna niet meer via AD SSO authenticeren
  • identiteitsgebaseerde regels herkennen gebruikers niet meer
  • andere firewallfuncties en aanmeldingen die niet op AD zijn gebaseerd, blijven werken

Een geslaagde Test connection onder Authentication > Servers sluit deze fout niet uit. De test bevestigt de verbinding met de Domain Controller en de aanmeldgegevens, maar niet de volledige AD SSO-procedure.

Als Test connection al mislukt, ligt de oorzaak waarschijnlijk bij bereikbaarheid, DNS, poort, certificaat of serviceaccount. Deze basisprincipes staan in Active Directory met Sophos Firewall verbinden.

Fout in nasm.log controleren

Meld via SSH aan bij de firewall en open 5. Device Management > 3. Advanced Shell. De SSH-toegang tot Sophos Firewall wordt afzonderlijk uitgelegd.

Zoek daarna naar de door Sophos gedocumenteerde melding:

grep "unknown option" /log/nasm.log

Een treffer bevestigt de foutieve Samba/NASM-status. Bepalend is of het tijdstip overeenkomt met de upgrade en de uitval; een oude vermelding bewijst geen actuele fout.

Als de uitvoer leeg blijft, is de fout daarmee niet definitief uitgesloten. Zonder een passend upgradepad en de hierboven beschreven symptomen mag de cleanup echter niet op basis van een vermoeden worden uitgevoerd. Controleer dan eerst DNS, SPN, Domain Join, Redirection Location, browservertrouwen en de normale Kerberos/NTLM-configuratie.

NASM gericht opschonen

Tijdens een firmwarewissel maakt SFOS de NASM-mappen opnieuw aan voor de gebruikte Samba-versie. Bij de betrokken upgrade kan deze stap onvolledig blijven. De nieuwe NASM laadt dan oudere, niet-compatibele Samba-componenten, waardoor AD SSO uitvalt.

Documenteer vóór de wijziging de huidige firmwareversie, het tijdstip van de uitval en de uitvoer uit nasm.log. Zorg ook voor lokale of alternatieve beheerderstoegang voor het geval authenticatie tijdens de werkzaamheden niet beschikbaar is.

Voer in de Advanced Shell uit:

opcode -ds nosync nasm_cleanup

De opdracht schoont de betrokken NASM-structuur op en maakt deze opnieuw aan voor Samba 4.22.1. Volgens Sophos is normaal geen herstart nodig. Er is geen specifieke succesmelding gedocumenteerd; controleer het resultaat daarom niet aan de hand van één Shell-uitvoer, maar met een nieuwe AD SSO-aanmelding.

AD SSO met echt gebruikersverkeer controleren

Na de cleanup is een nieuwe Test connection niet voldoende. Gebruik voor de controle een domeingebruiker en een werkelijk gebruikersgebaseerde regel:

  1. Open op een domeinclient een nieuwe browserverbinding die AD SSO en een gebruikersgebaseerde firewallregel gebruikt.
  2. Controleer onder Current activities > Live users of de domeingebruiker weer verschijnt.
  3. Controleer onder Log viewer > Authentication of Kerberos of NTLM succesvol wordt gebruikt en er geen nieuwe passende NASM-fouten ontstaan.
  4. Controleer in het firewalllog of gebruiker, groep en Firewall Rule ID overeenkomen met de bedoelde regel.
  5. Test de toepassing of het doel dat vóór de cleanup niet bereikbaar was.

De fout is pas opgelost wanneer gebruikersidentiteit en regelmatch kloppen. Als alleen opnieuw een Captive Portal-aanmelding wordt weergegeven of de gebruiker nog steeds niet verschijnt, moeten ook SPN, DNS-resolutie, Redirection Location en browservertrouwen worden gecontroleerd. De toewijzing van andere authenticatiebestanden staat in Sophos Firewall Services en Logs.

Permanente oplossing en alternatief zonder Advanced Shell

Upgraden naar een gecorrigeerde SFOS-versie

De permanente oplossing is een upgrade naar SFOS 22.0 MR1 Build 490 of nieuwer. Controleer vóór een volgende firmwarewissel het upgradepad, de back-up, opslag, HA en terugkeerprocedure met de SFOS 22-upgradecontrole.

Als hetzelfde symptoom voor het eerst optreedt op MR1 Build 490 of een nieuwere versie, past de hier beschreven GA-upgradefout niet meer eenduidig. Voer de cleanup dan niet opnieuw uit, maar volg de normale AD SSO-diagnose en schakel indien nodig Sophos Support in.

Als de Advanced Shell niet bereikbaar is

Sophos noemt een nieuwe firmwarewissel als alternatief:

  • Als de firewall alweer SFOS 21.5 gebruikt, start deze dan opnieuw in SFOS 22.0 GA.
  • Als de firewall SFOS 22.0 GA gebruikt, start deze dan eerst in het aanwezige SFOS 21.5-firmwareslot en daarna opnieuw in SFOS 22.0 GA.

Deze wisselcyclus start het aanmaken van de NASM-mappen opnieuw. Dit veroorzaakt downtime en is niet hetzelfde als een normale herstart. Daarom zijn een actuele back-up, een aanwezig en opstartbaar firmwareslot, consoletoegang, een onderhoudsvenster en een gecontroleerde terugkeerprocedure verplicht. Als deze voorwaarden ontbreken, is een rechtstreekse upgrade naar een gecorrigeerde versie of een met Sophos Support afgestemde procedure veiliger.

Wanneer de cleanup niet de juiste oplossing is

nasm_cleanup wordt niet als algemene reparatieopdracht gebruikt. Een ander diagnosepad is nodig als:

  • de firewall al SFOS 22.0 MR1 Build 490 of nieuwer gebruikt
  • het probleem al vóór de upgrade bestond
  • Test connection met de AD-server mislukt
  • slechts enkele gebruikers, groepen of browsers betrokken zijn
  • STAS, Microsoft Entra ID SSO, RADIUS of een normale LDAP-aanmelding betrokken is
  • DNS, SPN, Domain Join, certificaten of browservertrouwen niet correct functioneren
  • het upgradepad of het tijdstip van de uitval niet overeenkomt met de beschreven fout
  • een HA-cluster betrokken is en geen door Sophos goedgekeurde procedure voor beide nodes beschikbaar is

In deze gevallen corrigeert een cleanup geen verkeerde configuratie en kan deze de werkelijke oorzaak verhullen. Baken eerst het betrokken authenticatiepad af; bij onduidelijk of afwijkend gedrag is Sophos Support het juiste escalatiepunt.