Naar de inhoud
Avanet

Sophos Fusion Firewall Groups en Full Sync veilig gebruiken

Een Firewall Group in Sophos Fusion (voorheen Sophos Central) is een gedeelde configuratiesjabloon voor meerdere firewalls. Dit bespaart werk, maar verandert ook het beheer: zodra een firewall de groep volledig volgt, worden ondersteunde regels, objecten en instellingen centraal beheerd.

De kritieke keuze valt bij het toevoegen van de firewall. Met Full Sync distribueert Central alle bestaande ondersteunde groepsconfiguraties. Met Skip full sync distribueert Central deze bij de toewijzing niet; groepswijzigingen die daarna worden toegepast, bereiken de firewall wel. Skip full sync is dus geen permanente scheiding van de groep.

⚠️ Maak vóór de eerste Full Sync een actuele firewallbackup, houd een lokale beheerderssessie open en test het herstelpad. Een succesvolle Central-task bewijst nog niet dat routing, NAT, authenticatie en productieverkeer correct werken.

Vereisten

Voor het maken van een groep en het openen van het beleid is in Sophos Fusion de rol Admin of Super Admin vereist. De firewalls moeten al voor Central Management zijn geregistreerd en goedgekeurd. Sophos vereist een actief betaald firewallabonnement anders dan de Base License of een actief supportcontract; de internetverbinding met Central moet IPv4 gebruiken. Sophos Firewall met Sophos Fusion verbinden beschrijft registratie en goedkeuring.

Snelpad voor een veilige invoering

  1. Kies een representatieve pilotfirewall en inventariseer lokale configuratie, regelvolgorde en afhankelijkheden.
  2. Maak onder My Products > Firewall Management > Firewalls > Create New Group een lege groep.
  3. Kies bewust Use Sophos default of Import existing configuration en controleer het ontstane groepsbeleid vóór toewijzing.
  4. Open Edit Group vanuit het groepsmenu, verplaats de pilotfirewall van Available Firewalls naar Assigned Firewalls en kies Skip full sync alleen wanneer de huidige configuratie aanvankelijk behouden moet blijven.
  5. Rol een kleine, duidelijk herkenbare groepswijziging uit en controleer de Task Queue.
  6. Valideer de wijziging lokaal op de firewall en met echt testverkeer.
  7. Plan pas daarna extra firewalls, subgroepen of een Full Sync.

Wat een Firewall Group beheert

Open het groepsbeleid via Manage Policy. Het lijkt op het lokale WebAdmin, maar geldt voor alle toegewezen firewalls. Central verdeelt ondersteunde objecten en instellingen; puur lokale of interfacespecifieke configuratie hoort niet automatisch bij de sjabloon.

Dit is vooral belangrijk bij verschillende locaties. Een gedeelde regel werkt alleen wanneer zones, dynamische interfaces, netwerken, services en afhankelijkheden op elk doel zinvol worden opgelost. Bewust geplande subgroepen of Dynamic Objects passen beter bij locatiespecifieke waarden dan latere lokale correcties.

Dynamic Zones en Dynamic Interfaces

Een Dynamic Object koppelt een logische zone of interface uit het groepsbeleid aan het overeenkomstige lokale object op elke firewall. Maak het onder My Products > Firewall Management > Dynamic Objects op het tabblad Zones of Interfaces en leg de koppeling per firewall vast. Voor Dynamic Interfaces moeten IP Address Family en Interface Type overeenkomen met de lokale interfaces.

De koppeling Default (Any firewall) geldt ook voor later toegevoegde firewalls. Deze is daarom alleen veilig als de gekozen zone of interface bestaat op elk apparaat zonder individuele koppeling. Controleer alle koppelingen vóór de uitrol; Usage References toont welke groep en welk beleidsonderdeel het Dynamic Object gebruikt.

Objecten, instellingen en subgroepen

Objecten zoals firewallregels, NAT-regels, FQDN Hosts en IP Hosts kunnen in een groepsbeleid worden aangemaakt en verwijderd. Subgroepen erven alleen-lezenkopieën van Parent-objecten, maar kunnen ze als basis voor eigen regels gebruiken. Gebruikt een subgroep een Parent-object, dan verhindert Central de verwijdering en toont de afhankelijkheid.

Instellingen met een knop Apply worden alleen in de bovenste Parent geconfigureerd en door alle subgroepen geërfd. Een subgroep kan deze niet afzonderlijk overschrijven. Bepaal vóór het opbouwen van een hiërarchie welke waarden werkelijk op alle locaties gelijk moeten zijn.

Groep maken en startconfiguratie kiezen

Onder My Products > Firewall Management > Firewalls > Create New Group zijn twee startpunten beschikbaar:

  • Use Sophos default: maakt een nieuw groepsbeleid met de Sophos-standaardwaarden. Dit is overzichtelijk voor een nieuw ontwerp dat bewust in Central wordt opgebouwd.
  • Import existing configuration: gebruikt de door Central ondersteunde configuratie van een bestaande firewall als sjabloon. Interfaces en andere lokale configuratie worden niet volledig geïmporteerd.

Het maken van de groep kan tijdens import mislukken wanneer firewallregels naar niet-ondersteunde gebruikerstypen verwijzen. Sophos noemt AD-, Sophos Live-, L2TP- en PPTP-gebruikers. Controleer vóór de import de betrokken regels, gebruikersobjecten en Task Queue; forceer een mislukte import niet door productieregels spontaan te verwijderen.

Een lege groep is vaak de veiligste start. Bereid het beleid voor en controleer het voordat een firewall wordt toegewezen.

Full Sync of Skip full sync juist kiezen

Full Sync

Full Sync distribueert alle bestaande ondersteunde groepsconfiguraties naar de firewall. Dit past wanneer het groepsbeleid de gewenste toestand is en het effect ervan op de lokale configuratie is beoordeeld.

Vergelijk vóór uitvoering ten minste firewall- en NAT-regels, Hosts, Services, authenticatieafhankelijkheden, certificaten, VPN’s, web- en TLS-beleid en Local Service ACL’s. Een actuele backup, beheerstoegang en onderhoudsvenster horen bij de wijziging.

Skip full sync

Met Skip full sync distribueert Central bij de toewijzing niet de configuraties die al in de groep bestaan. De firewall kan daardoor van andere groepsleden afwijken. Groepswijzigingen die daarna worden toegepast, worden echter naar alle firewalls in de groep gedistribueerd.

Central toont de firewall daarna als Connected, hoewel een configuratieverschil tussen de firewall en het groepsbeleid kan bestaan. De status alleen bewijst dus niet dat de configuraties identiek zijn.

Deze modus maakt een gecontroleerde invoering van toekomstige Central-wijzigingen mogelijk, maar creëert geen onafhankelijk lokaal beheermodel. Stel vóór elke groepswijziging vast welke lokale configuratie kan worden beïnvloed en hoe het resultaat wordt gevalideerd.

Een latere Force sync distribueert alle groepsconfiguraties. Klik onder Sync & Management op de status Connected en daarna op Force sync. Bij een HA-paar is de link alleen voor de actieve firewall beschikbaar. Voer deze pas uit nadat het verschil tussen lokale toestand en groepsbeleid is gedocumenteerd en technisch gevalideerd.

Groepsbeleid wijzigen en verdelen

  1. Open in My Products > Firewall Management > Firewalls via het groepsmenu Manage Policy.
  2. Wijzig alleen de geplande regel, het object of de instelling.
  3. Ga terug naar Central en klap de task open onder My Products > Firewall Management > Tasks Queue.
  4. Documenteer status, betrokken firewalls, Entity, tijdstip en foutmelding.
  5. Valideer lokaal pas na Successful of een duidelijk begrepen deelstatus.

Voor firewall- en NAT-regels gelden Top en Bottom alleen binnen het Central-beleid. Central-regels worden boven lokale regels ingevoegd. Gemengd beheer kan daardoor andere matches opleveren dan verwacht. Beheer samenhangende regels op centraal beheerde firewalls consequent via Central en controleer ze met de werkelijke Firewall Rule ID of NAT Rule ID.

Werking lokaal valideren

Een succesvolle task toont dat Central de opdracht heeft verwerkt. Technische validatie gebeurt op elke betrokken firewall:

  • Is het verwachte object of de instelling zichtbaar en volledig?
  • Klopt de effectieve regelvolgorde?
  • Matcht een gedefinieerde testflow de verwachte firewall- en NAT-regel?
  • Werken heen- en terugweg, DNS, authenticatie en afhankelijke services?
  • Blijft een bewust niet toegestane test geblokkeerd?
  • Toont de Audit Trail de verwachte beheerder, het tijdstip en de wijziging?

Documenteer bij meerdere locaties succes en fout per firewall. Vat een gedeeltelijk geslaagde uitrol niet samen als groepssucces. Sophos Firewall-regels testen behandelt Rules, Policy Test, Log Viewer en Packet Capture.

Fouten veilig afbakenen

Firewall blijft niet gesynchroniseerd

Controleer eerst groepslidmaatschap, Central-verbinding, licentie, taskstatus en concrete foutmelding. Gebruik Retry pas nadat de oorzaak is opgelost. Skip verwijdert alleen de task uit de verwerking; de overgeslagen configuratie blijft technisch open.

Lokale regel gedraagt zich anders na een push

Controleer effectieve regelvolgorde, Rule ID, objectresolutie en NAT. Central-regels staan boven lokale regels. De oplossing is geen extra brede Allow-regel, maar duidelijk beheer en een heldere volgorde voor het betrokken regelblok.

Import van een bestaande firewall mislukt

Bewaar de foutmelding en genoemde Entities. Controleer daarna niet-ondersteunde gebruikersverwijzingen, lokale interfaces en andere niet-importeerbare afhankelijkheden. Blijft de oorzaak onduidelijk, escaleer dan met taskgegevens en firewallbackup naar Sophos Support in plaats van productieve objecten bij wijze van proef te verwijderen.

Rollback en beheer

Een firewall kan uit de groep worden verwijderd, maar reeds door Central verdeelde policies blijven op de firewall staan. Verwijdering is dus geen automatische rollback. Controleer de eerder gedocumenteerde objecten lokaal voordat een regel of object wordt verwijderd of vervangen.

Voor betrouwbaar beheer heeft elke groepswijziging een owner, taskreferentie, lokale test en rollbackbesluit nodig. Test omvangrijke wijzigingen eerst op een pilotfirewall of subgroep. Audit Trail Logs en een actuele backup blijven ook bij Central-beheer noodzakelijk.

Checklist

  • Pilotfirewall en herstelpad voor beheer zijn getest.
  • Backup en startconfiguratie zijn veiliggesteld.
  • Use Sophos default of Import existing configuration is bewust gekozen.
  • Full Sync of Skip full sync past bij het beoogde beheermodel.
  • Groepsobjecten, instellingen, subgroepen en afhankelijkheden zijn gecontroleerd.
  • Task Queue toont de verwachte status per firewall.
  • Regelvolgorde, Rule IDs en echt verkeer zijn lokaal gevalideerd.
  • Rollback houdt rekening met policies die na groepsverwijdering blijven bestaan.

FAQ

Is Skip full sync een permanente uitzondering op groepswijzigingen?

Nee. De bestaande configuratie blijft bij toewijzing aanvankelijk behouden, maar latere wijzigingen van het groepsbeleid worden nog steeds verdeeld.

Maakt het verwijderen van een firewall uit de groep Central-wijzigingen ongedaan?

Nee. Reeds verdeelde policies blijven op de firewall. Een rollback moet de betrokken regels, objecten en instellingen expliciet controleren en herstellen.