Naar de inhoud
Avanet

Sophos Central Firewall Groups en Full Sync veilig gebruiken

Een Firewall Group in Sophos Central is een gedeelde configuratiesjabloon voor meerdere firewalls. Dit bespaart werk, maar verandert ook het beheer: zodra een firewall de groep volledig volgt, worden ondersteunde regels, objecten en instellingen centraal beheerd.

De kritieke keuze valt bij het toevoegen van de firewall. Met Full Sync neemt deze de volledige ondersteunde groepsconfiguratie over. Met Skip full sync blijft de huidige configuratie aanvankelijk behouden, maar latere groepswijzigingen worden nog steeds verdeeld. Skip full sync is dus geen permanente scheiding van de groep.

⚠️ Maak vóór de eerste Full Sync een actuele firewallbackup, houd een lokale beheerderssessie open en test het herstelpad. Een succesvolle Central-task bewijst nog niet dat routing, NAT, authenticatie en productieverkeer correct werken.

Snelpad voor een veilige invoering

  1. Kies een representatieve pilotfirewall en inventariseer lokale configuratie, regelvolgorde en afhankelijkheden.
  2. Maak onder My Products > Firewall Management > Firewalls > Create New Group een lege groep.
  3. Kies bewust Use Sophos default of Import existing configuration en controleer het ontstane groepsbeleid vóór toewijzing.
  4. Voeg de pilotfirewall eerst alleen met Skip full sync toe wanneer de huidige configuratie behouden moet blijven.
  5. Rol een kleine, duidelijk herkenbare groepswijziging uit en controleer de Task Queue.
  6. Valideer de wijziging lokaal op de firewall en met echt testverkeer.
  7. Plan pas daarna extra firewalls, subgroepen of een Full Sync.

Wat een Firewall Group beheert

Open het groepsbeleid via Manage Policy. Het lijkt op het lokale WebAdmin, maar geldt voor alle toegewezen firewalls. Central verdeelt ondersteunde objecten en instellingen; puur lokale of interfacespecifieke configuratie hoort niet automatisch bij de sjabloon.

Dit is vooral belangrijk bij verschillende locaties. Een gedeelde regel werkt alleen wanneer zones, dynamische interfaces, netwerken, services en afhankelijkheden op elk doel zinvol worden opgelost. Bewust geplande subgroepen of Dynamic Objects passen beter bij locatiespecifieke waarden dan latere lokale correcties.

Objecten, instellingen en subgroepen

Objecten zoals firewallregels, NAT-regels, FQDN Hosts en IP Hosts kunnen in een groepsbeleid worden aangemaakt en verwijderd. Subgroepen erven alleen-lezenkopieën van Parent-objecten, maar kunnen ze als basis voor eigen regels gebruiken. Gebruikt een subgroep een Parent-object, dan verhindert Central de verwijdering en toont de afhankelijkheid.

Instellingen met een knop Apply worden alleen in de bovenste Parent geconfigureerd en door alle subgroepen geërfd. Een subgroep kan deze niet afzonderlijk overschrijven. Bepaal vóór het opbouwen van een hiërarchie welke waarden werkelijk op alle locaties gelijk moeten zijn.

Groep maken en startconfiguratie kiezen

Onder My Products > Firewall Management > Firewalls > Create New Group zijn twee startpunten beschikbaar:

  • Use Sophos default: maakt een nieuw groepsbeleid met de Sophos-standaardwaarden. Dit is overzichtelijk voor een nieuw ontwerp dat bewust in Central wordt opgebouwd.
  • Import existing configuration: gebruikt de door Central ondersteunde configuratie van een bestaande firewall als sjabloon. Interfaces en andere lokale configuratie worden niet volledig geïmporteerd.

Het maken van de groep kan tijdens import mislukken wanneer firewallregels naar niet-ondersteunde gebruikerstypen verwijzen. Sophos noemt AD-, Sophos Live-, L2TP- en PPTP-gebruikers. Controleer vóór de import de betrokken regels, gebruikersobjecten en Task Queue; forceer een mislukte import niet door productieregels spontaan te verwijderen.

Een lege groep is vaak de veiligste start. Bereid het beleid voor en controleer het voordat een firewall wordt toegewezen. Sophos Firewall met Sophos Central verbinden beschrijft de registratie zelf.

Full Sync of Skip full sync juist kiezen

Full Sync

Full Sync past de volledige ondersteunde groepsconfiguratie op de firewall toe. Dit past wanneer het groepsbeleid de gewenste toestand is en lokale afwijkingen bewust mogen worden vervangen.

Vergelijk vóór uitvoering ten minste firewall- en NAT-regels, Hosts, Services, authenticatieafhankelijkheden, certificaten, VPN’s, web- en TLS-beleid en Local Service ACL’s. Een actuele backup, beheerstoegang en onderhoudsvenster horen bij de wijziging.

Skip full sync

Met Skip full sync wordt de bestaande configuratie bij toewijzing niet volledig vervangen. De firewall kan aanvankelijk van andere groepsleden afwijken. Nieuwe of later gewijzigde groepsobjecten en instellingen worden echter nog steeds verdeeld.

Deze modus past voor gecontroleerde invoering van afzonderlijke toekomstige Central-wijzigingen. Hij is ongeschikt wanneer lokale en Central-beheerders hetzelfde object onafhankelijk willen beheren. Stel vóór elke groepswijziging vast of een bestaand of gelijknamig object op de pilotfirewall wordt overschreven of aangevuld.

Een latere Force sync past de volledige groepsconfiguratie toe. Bij een HA-paar is de actie alleen op de actieve firewall beschikbaar. Voer deze pas uit nadat het verschil tussen lokale toestand en groepsbeleid is gedocumenteerd en technisch gevalideerd.

Groepsbeleid wijzigen en verdelen

  1. Open in My Products > Firewall Management > Firewalls via het groepsmenu Manage Policy.
  2. Wijzig alleen de geplande regel, het object of de instelling.
  3. Ga terug naar Central en klap de task open onder My Products > Firewall Management > Tasks Queue.
  4. Documenteer status, betrokken firewalls, Entity, tijdstip en foutmelding.
  5. Valideer lokaal pas na Successful of een duidelijk begrepen deelstatus.

Voor firewall- en NAT-regels gelden Top en Bottom alleen binnen het Central-beleid. Central-regels worden boven lokale regels ingevoegd. Gemengd beheer kan daardoor andere matches opleveren dan verwacht. Beheer samenhangende regels op centraal beheerde firewalls consequent via Central en controleer ze met de werkelijke Firewall Rule ID of NAT Rule ID.

Werking lokaal valideren

Een succesvolle task toont dat Central de opdracht heeft verwerkt. Technische validatie gebeurt op elke betrokken firewall:

  • Is het verwachte object of de instelling zichtbaar en volledig?
  • Klopt de effectieve regelvolgorde?
  • Matcht een gedefinieerde testflow de verwachte firewall- en NAT-regel?
  • Werken heen- en terugweg, DNS, authenticatie en afhankelijke services?
  • Blijft een bewust niet toegestane test geblokkeerd?
  • Toont de Audit Trail de verwachte beheerder, het tijdstip en de wijziging?

Documenteer bij meerdere locaties succes en fout per firewall. Vat een gedeeltelijk geslaagde uitrol niet samen als groepssucces. Sophos Firewall-regels testen behandelt Rules, Policy Test, Log Viewer en Packet Capture.

Fouten veilig afbakenen

Firewall blijft niet gesynchroniseerd

Controleer eerst groepslidmaatschap, Central-verbinding, licentie, taskstatus en concrete foutmelding. Gebruik Retry pas nadat de oorzaak is opgelost. Skip verwijdert alleen de task uit de verwerking; de overgeslagen configuratie blijft technisch open.

Lokale regel gedraagt zich anders na een push

Controleer effectieve regelvolgorde, Rule ID, objectresolutie en NAT. Central-regels staan boven lokale regels. De oplossing is geen extra brede Allow-regel, maar duidelijk beheer en een heldere volgorde voor het betrokken regelblok.

Import van een bestaande firewall mislukt

Bewaar de foutmelding en genoemde Entities. Controleer daarna niet-ondersteunde gebruikersverwijzingen, lokale interfaces en andere niet-importeerbare afhankelijkheden. Blijft de oorzaak onduidelijk, escaleer dan met taskgegevens en firewallbackup naar Sophos Support in plaats van productieve objecten bij wijze van proef te verwijderen.

Rollback en beheer

Een firewall kan uit de groep worden verwijderd, maar reeds door Central verdeelde policies blijven op de firewall staan. Verwijdering is dus geen automatische rollback. Controleer de eerder gedocumenteerde objecten lokaal voordat een regel of object wordt verwijderd of vervangen.

Voor betrouwbaar beheer heeft elke groepswijziging een owner, taskreferentie, lokale test en rollbackbesluit nodig. Test omvangrijke wijzigingen eerst op een pilotfirewall of subgroep. Audit Trail Logs en een actuele backup blijven ook bij Central-beheer noodzakelijk.

Checklist

  • Pilotfirewall en herstelpad voor beheer zijn getest.
  • Backup en startconfiguratie zijn veiliggesteld.
  • Use Sophos default of Import existing configuration is bewust gekozen.
  • Full Sync of Skip full sync past bij het beoogde beheermodel.
  • Groepsobjecten, instellingen, subgroepen en afhankelijkheden zijn gecontroleerd.
  • Task Queue toont de verwachte status per firewall.
  • Regelvolgorde, Rule IDs en echt verkeer zijn lokaal gevalideerd.
  • Rollback houdt rekening met policies die na groepsverwijdering blijven bestaan.

FAQ

Is Skip full sync een permanente uitzondering op groepswijzigingen?

Nee. De bestaande configuratie blijft bij toewijzing aanvankelijk behouden, maar latere wijzigingen van het groepsbeleid worden nog steeds verdeeld.

Maakt het verwijderen van een firewall uit de groep Central-wijzigingen ongedaan?

Nee. Reeds verdeelde policies blijven op de firewall. Een rollback moet de betrokken regels, objecten en instellingen expliciet controleren en herstellen.